SPK VII-128.10 kapsamında kurumların bilgi sistemleri yönetimini, doğru ihtiyaçlar üzerinden ele almak için tasarlanmış bir uyum programıdır.
SPK Uyum Sürecini BaşlatınSermaye Piyasası Kurulu tarafından yayımlanan Bilgi Sistemleri Tebliği, bilgi sistemlerinin yalnızca teknik açıdan değil; yönetim, risk ve denetim perspektifiyle ele alınmasını zorunlu kılar.
Lostar’ın yaklaşımı, kurumların mevcut durumunu netleştirmeden iyileştirme veya uygulama çalışmalarına geçilmemesi üzerine kuruludur.
Programın başlangıç noktasıdır. Kurumun mevcut bilgi sistemleri yönetim yapısı netleştirilir.
Mevcut durum fotoğrafı üzerinden öncelikler, risk alanları ve ihtiyaç duyulan çalışma başlıkları görünür hale gelir.
Gerekli görülmesi halinde, kurumun ihtiyacına göre proje bazlı ya da belirli dönemli danışmanlık desteği ayrıca tanımlanır.
Sermaye Piyasası Kurulu (SPK) düzenlemelerine tabi kurumlar için bilgi sistemleri yalnızca teknik altyapı konusu değildir. Bilgi sistemleri yönetimi; kurumsal yönetişim, risk yönetimi, iç kontrol, süreklilik, güvenlik ve denetim süreçlerinin ayrılmaz bir parçasıdır.
Bu nedenle SPK Bilgi Sistemleri Tebliği kapsamındaki kurumların mevcut bilgi sistemleri yapılarını yalnızca teknik kontroller açısından değil; yönetim sorumlulukları, politika setleri, süreç olgunluğu ve denetim hazırlığı açısından da değerlendirmesi gerekir.
Bilgi sistemleri yönetimini mevzuat beklentileriyle uyumlu hale getirmek isteyen kurumlar için mevcut durumun netleştirilmesini sağlar.
Bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekiplerinin öncelikli çalışma alanlarını görmesine yardımcı olur.
Bilgi sistemleri risklerini daha ölçülebilir, takip edilebilir ve yönetilebilir hale getirmek isteyen kurumlara yol gösterir.
Healthcheck çalışması sonucunda:
Bu aşamada iyileştirme veya uygulama yapılmaz.
Healthcheck çıktıları sonrasında, kurumunuzun tercihine bağlı olarak aşağıdaki çalışma modelleri değerlendirilebilir:
Mevcut durum değerlendirmesi, kurumun bilgi sistemleri yönetimini yalnızca teknik kontrollerle sınırlı ele almaz. Yönetim, risk, güvenlik, süreklilik, dış hizmet kullanımı ve denetim hazırlığı başlıkları birlikte değerlendirilir.
Bilgi sistemleri sorumlulukları, karar mekanizmaları, politika yapısı, görev ayrımları ve yönetim raporlaması değerlendirilir.
Bilgi sistemleri risklerinin nasıl belirlendiği, takip edildiği, önceliklendirildiği ve kontrol süreçlerine nasıl yansıtıldığı incelenir.
Bilgi güvenliği politika, prosedür ve standartlarının varlığı, güncelliği, uygulanabilirliği ve kurum içinde nasıl takip edildiği değerlendirilir.
Kritik süreçlerin sürekliliği, yedeklilik yaklaşımı, felaket kurtarma planları ve test süreçleri yüksek seviyede ele alınır.
Hizmet alınan tedarikçiler, dış kaynak kullanımı, erişim yönetimi ve üçüncü taraf risklerinin nasıl yönetildiği değerlendirilir.
Denetimlerde risk oluşturabilecek eksikler, kayıt ve kanıt ihtiyaçları, dokümantasyon durumu ve öncelikli çalışma alanları belirlenir.
Healthcheck sonuçları doğrultusunda, ihtiyaç görülmesi halinde aşağıdaki alanlarda çalışmalar ele alınabilir:
Kurumların SPK Bilgi Sistemleri Tebliği kapsamında karşılaştığı eksikler çoğu zaman yalnızca teknik açıklardan kaynaklanmaz. Süreç sahipliği, dokümantasyon, iç kontrol yapısı, üçüncü taraf yönetimi ve süreklilik planları da denetim açısından kritik hale gelebilir.
Hayır. Mevcut durum değerlendirmesi, kurumun SPK Bilgi Sistemleri Tebliği kapsamındaki mevcut durumunu ortaya koyan bağımsız bir başlangıç çalışmasıdır. Bu aşamada uygulama, iyileştirme veya danışmanlık projesi yürütülmez.
Hayır. Değerlendirme sonrasında danışmanlık çalışması otomatik olarak başlamaz. Kurumun ihtiyacına göre proje bazlı veya dönemsel destek ayrıca tanımlanabilir.
Çalışma genellikle bilgi teknolojileri, bilgi güvenliği, iç denetim, risk ve uyum ekipleriyle yürütülür. Kurumun organizasyon yapısına göre hukuk, satın alma, insan kaynakları veya operasyon ekipleri de sürece dahil edilebilir.
Bu çalışma temel olarak mevcut durum değerlendirmesi ve süreç incelemesi niteliğindedir. Sızma testi, kaynak kod güvenliği veya teknik güvenlik testi ihtiyaçları ayrıca değerlendirilir.
Değerlendirme çıktıları, denetim açısından risk oluşturabilecek alanların görünür hale gelmesini sağlar. Böylece kurum hangi başlıklarda öncelikli çalışma yapılması gerektiğini daha net görebilir.
Uzman ekibimizle mevzuata tam uyum sağlayın.
SPK Uyum Desteği AlınGet a quote for your cybersecurity needs