SPK Rehberi • Bilgi Sistemleri ve Bilgi Güvenliği

SPK Bilgi Sistemleri Yönetimi Tebliği (VII-128.10) Nedir?

Kimleri kapsar, temel yükümlülükler nelerdir ve bilgi sistemleri uyum süreci nasıl yürütülmelidir?

SPK VII-128.10 düzenlemesini; yönetişim, bilgi güvenliği sorumlusu, varlık ve risk yönetimi, teknik kontroller, dış hizmet, olay yönetimi ve denetim hazırlığı açısından uygulamaya dönük biçimde ele alıyoruz.

Ertuğrul Özürün 18 Temmuz 2026 Kapsamlı rehber
Önemli not: Bu rehber genel bilgilendirme amacı taşır. Kapsam, muafiyetler, geçiş süreleri ve kuruluşunuza özgü yükümlülükler güncel SPK düzenlemeleri ve ilke kararlarıyla birlikte değerlendirilmelidir.
Genel Çerçeve

SPK VII-128.10 Tebliği nedir?

Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), Sermaye Piyasası Kurulu düzenlemelerine tabi belirli kurum, kuruluş ve ortaklıkların bilgi sistemlerini güvenli, kontrollü, izlenebilir ve sürdürülebilir biçimde yönetmesine ilişkin esasları belirler.

Düzenleme 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete'de yayımlanmış; önceki VII-128.9 sayılı Bilgi Sistemleri Yönetimi Tebliği yürürlükten kaldırılmıştır. Yeni çerçeve; üst yönetim sorumluluğu, risk yönetimi, bilgi sistemleri kontrolleri, dış hizmetler, siber olaylar ve uygulama güvenliğini bütünsel biçimde ele alır.

Tebliğin temel yaklaşımı

Bilgi sistemleri yalnızca IT biriminin teknik sorumluluğu değildir. Yönetişim, risk, iç kontrol, operasyon, insan kaynakları, tedarikçi ve iş sürekliliği süreçleriyle birlikte yönetilmesi gereken kurumsal bir alandır.

Kapsam

SPK Bilgi Sistemleri Yönetimi Tebliği kimleri kapsar?

Tebliğin 2 nci maddesi; sermaye piyasasının temel altyapı kuruluşları, sermaye piyasası kurumları, halka açık ortaklıklar, emeklilik yatırım fonları, ilgili birlikler ve kripto varlık hizmet sağlayıcılar dahil geniş bir kuruluş grubunu kapsar.

Piyasa altyapısı

Borsa İstanbul, piyasa işleticileri, Takasbank, MKK ve portföy saklayıcısı kuruluşlar.

Sermaye piyasası kurumları

Aracı kurumlar, portföy yönetim şirketleri, değerleme kuruluşları ve ilgili diğer kurumlar.

Ortaklıklar ve fonlar

Halka açık ortaklıklar, emeklilik yatırım fonları ve kapsam maddesindeki diğer yapılar.

Kripto varlık hizmetleri

Kripto varlık hizmet sağlayıcılar VII-128.10 ile açık biçimde kapsamda yer alır.

Tebliğin her hükmünün bütün kuruluşlara aynı ölçekte uygulanacağı varsayılmamalıdır. Kuruluş türüne, büyüklüğüne veya sistemik önemine göre muafiyet ve geçiş hükümleri bulunabilir. Bu nedenle kapsam analizi kuruluş bazında yapılmalıdır.

Uyum Başlıkları

Tebliğin temel yükümlülükleri nelerdir?

Tebliğe uyum yalnızca güvenlik ürünü satın almak veya politika dosyaları hazırlamak değildir. Bilgi sistemlerinin yönetişimden günlük işletime kadar kontrollü bir yönetim sistemi içinde ele alınması beklenir.

01

Yönetişim

Politika, organizasyon, sorumluluk, raporlama ve yönetim gözetimi.

02

Risk ve varlık

Varlıkların belirlenmesi, sahiplik ve risklerin sistematik değerlendirilmesi.

03

Bilgi sistemi kontrolleri

Fiziksel güvenlik, ağ, kimlik, erişim, kayıt, veri ve işletim kontrolleri.

04

Dış hizmetler

Tedarikçi seçimi, sözleşme, erişim, güvenlik ve hizmet seviyesi gözetimi.

05

Olay ve süreklilik

Olay yönetimi, bildirim, yedekleme, kurtarma ve iş sürekliliği.

06

Geliştirme güvenliği

Yazılım geliştirme, test, canlıya alma ve değişiklik kontrolleri.

Yönetişim

Üst yönetimin rolü ve sorumluluğu

Bilgi sistemleri riskleri yalnızca teknik personele bırakılamaz. Üst yönetim; politika ve organizasyonun kurulmasını, gerekli kaynakların sağlanmasını, kontrollerin gözetilmesini ve önemli risklerin düzenli biçimde raporlanmasını sağlamalıdır.

Yönetim onaylı politika
Açık görev ve sorumluluklar
Düzenli risk raporlaması
Kaynak ve bütçe kararları
Aksiyonların izlenmesi
Periyodik gözden geçirme
Kritik Rol

Bilgi Güvenliği Sorumlusu neden önemlidir?

Bilgi Güvenliği Sorumlusu; riskleri, kontrolleri, güvenlik olaylarını ve açık aksiyonları izleyen, faaliyetleri koordine eden ve sonuçları üst yönetime raporlayan temel yönetişim rolüdür.

Kullanıcı açmak, firewall yönetmek veya yedek almak operasyonel IT görevidir. Bilgi Güvenliği Sorumlusu ise bu işlemlerin uygun yetki, kayıt, onay ve kontrol mekanizmalarıyla yürütülüp yürütülmediğini değerlendirir.

Outsource vCISO modeli

Güncel SPK ilke kararı çerçevesinde Bilgi Güvenliği Sorumlusu dışarıdan hizmet, grup şirketleri arası hizmet, ortak istihdam veya yarı zamanlı modelle belirlenebilir. Üst yönetime bağlılık ve kuruluşun nihai sorumluluğu devam eder.

Bilgi Güvenliği Sorumlusu ve vCISO hizmetini inceleyin
Temel Altyapı

Varlık envanteri ve bilgi sistemleri risk yönetimi

Risk analizi için önce korunacak varlıklar bilinmelidir. Varlık envanteri yalnızca bilgisayar ve sunucu listesinden oluşmaz; bilgi, yazılım, hizmet, insan kaynağı, tedarikçi ve fiziksel alanlar da kapsama alınır.

  • Kurumsal bilgiler, müşteri ve çalışan verileri
  • Uygulamalar, veri tabanları ve lisanslar
  • Bilgisayarlar, sunucular, ağ ve güvenlik cihazları
  • Bulut, e-posta, yedekleme ve barındırma hizmetleri
  • Personel, dış uzman ve kritik görevler
  • Sözleşmeler, tedarikçiler ve hizmet bağımlılıkları

Varlıklar belirlendikten sonra tehdit, zafiyet, mevcut kontrol, olasılık ve etki değerlendirilir. Kabul edilemeyen riskler için sorumlu, termin, planlanan kontrol ve izleme yöntemi tanımlanır.

Varlık Tehdit ve zafiyet Risk seviyesi İşleme planı
Kontrol Ortamı

Teknik ve idari kontroller birlikte değerlendirilmelidir

Tebliğe uyum belirli bir ürünün alınmasıyla tamamlanmaz. Teknik kontroller organizasyonel süreçler, sorumluluklar ve kayıtlarla desteklenmelidir.

Kimlik ve erişim

Kullanıcı yaşam döngüsü, MFA, ayrıcalıklı hesaplar, yetki onayı ve erişim gözden geçirmeleri.

Ağ ve uç nokta

Firewall, segmentasyon, uzaktan erişim, uç nokta koruması, güncelleme ve zafiyet yönetimi.

Kayıt ve izleme

Kritik işlemlerin loglanması, zaman senkronizasyonu, kayıt bütünlüğü ve olay inceleme.

Veri ve uygulama

Gizlilik, bütünlük, güvenli geliştirme, test ve canlı ortam ayrımı, değişiklik yönetimi.

Üçüncü Taraflar

Dış hizmet alımı ve tedarikçi yönetimi

Bulut, hosting, e-posta, yedekleme, uygulama desteği, siber güvenlik ve IT destek hizmetlerinin dışarıdan alınması kuruluşun sorumluluğunu ortadan kaldırmaz.

Hizmet öncesinde risk değerlendirmesi yapılmalı; sözleşmede güvenlik yükümlülükleri, erişim, gizlilik, olay bildirimi, hizmet seviyesi, denetim hakkı, veri iadesi ve çıkış koşulları ele alınmalıdır.

Tedarikçi ön değerlendirmesi
Güvenlik hükümleri
Erişim sınırlandırması
Olay bildirim koşulları
Hizmet seviyesi takibi
Çıkış ve veri iade planı
Dayanıklılık

Bilgi güvenliği olayı, yedekleme ve iş sürekliliği

Olayın nasıl bildirileceği, kimlerin görev alacağı, etkinin nasıl sınırlandırılacağı, gerekli bildirimlerin nasıl yapılacağı ve hangi kayıtların tutulacağı önceden belirlenmelidir.

Yedek alınması tek başına yeterli değildir. Kapsam, sıklık, saklama yeri, koruma yöntemi, geri dönüş testleri ve kurtarma hedefleri kayıt altına alınmalıdır.

Plan değil, test edilmiş kabiliyet

İş sürekliliği ve felaket kurtarma planlarının uygulanabilirliği testlerle doğrulanmalı; sonuçlar ve iyileştirme aksiyonları kayıt altına alınmalıdır.

Kanıt Yönetimi

SPK denetim hazırlığı nasıl yapılır?

Denetim hazırlığı son anda klasör doldurmak değildir. Kontrollerin yıl boyunca işlediğini gösteren kanıtlar düzenli üretilmeli ve korunmalıdır.

  • Yönetim kararları, politika onayları ve görevlendirmeler
  • Varlık, kullanıcı, yetki ve tedarikçi kayıtları
  • Risk envanteri, işleme planı ve aksiyon takipleri
  • Yedekleme, geri dönüş ve süreklilik testleri
  • Güvenlik olayı ve düzeltici faaliyet kayıtları
  • Log, izleme, güncelleme ve zafiyet yönetimi çıktıları
  • Eğitim ve periyodik gözden geçirme kayıtları

Uyum danışmanlığı ile bilgi sistemleri bağımsız denetimi farklı faaliyetlerdir. Danışmanlık gerekli yapının kurulmasına destek olur; bağımsız denetim yetkili kuruluş tarafından bağımsızlık ilkeleri içinde yürütülür.

Yol Haritası

SPK bilgi sistemleri uyum süreci nasıl yürütülür?

1

Kapsam ve organizasyon

Kuruluş türü, muafiyetler, faaliyetler, sistemler, sorumlular ve dış hizmetler belirlenir.

2

Mevcut durum ve gap analizi

Tebliğ gerekleri ile mevcut uygulamalar karşılaştırılır; eksikler ve öncelikler belirlenir.

3

Varlık ve risk yönetimi

Varlık envanteri, risk envanteri ve risk işleme planı oluşturulur.

4

Politika ve prosedürler

Kuruluşun gerçek yapısına uygun dokümantasyon ve görev tanımları hazırlanır.

5

Kontrollerin uygulanması

Teknik ve idari iyileştirmeler sorumlu ve terminlerle hayata geçirilir.

6

Kanıt ve denetim hazırlığı

Uygulama kayıtları düzenlenir, açık aksiyonlar izlenir ve yönetim raporlaması yapılır.

Uygulama Hataları

SPK uyum sürecinde sık yapılan hatalar

Hazır politika setini kuruma uyarlamadan kullanmak

Bilgi güvenliğini yalnızca IT desteğinin görevi saymak

Varlık envanterini yalnızca donanım listesi olarak görmek

Risk analizini gerçek aksiyonlarla ilişkilendirmemek

Dış hizmet sağlayıcı erişimlerini kontrol etmemek

Yedek alıp geri dönüş testi yapmamak

Denetim kanıtlarını son anda toplamaya çalışmak

Madde muafiyetini Tebliğin tamamından muafiyet saymak

Bisod Yaklaşımı

Doküman değil, uygulanabilir uyum modeli

Bisod, SPK bilgi sistemleri uyumunu yalnızca belge hazırlama çalışması olarak ele almaz. Organizasyon, teknik altyapı, uygulamalar, dış hizmetler, iş süreçleri ve denetim kanıtlarını birlikte değerlendirir.

Sık Sorulan Sorular

SPK VII-128.10 hakkında sık sorulan sorular

Kapsamındaki kurumların bilgi sistemlerini nasıl yöneteceğine ilişkin yönetişim, risk, güvenlik, kontrol, dış hizmet, olay yönetimi ve süreklilik esaslarını belirleyen SPK düzenlemesidir.

Kapsam, muafiyet ve geçiş hükümleri kuruluşun türü, grubu ve güncel SPK ilke kararlarıyla birlikte değerlendirilmelidir. Belirli bir maddeden geçici muafiyet, Tebliğin tamamından muafiyet anlamına gelmeyebilir.

Güncel SPK ilke kararı çerçevesinde dışarıdan hizmet, grup şirketleri arası hizmet, ortak istihdam veya yarı zamanlı model kullanılabilir. Rolün üst yönetime bağlılığı ve kuruluşun nihai sorumluluğu devam eder.

Her kuruluşta büyük bir IT departmanı bulunması gerekmez. Ancak sistemlerin kim tarafından yönetildiği, dış hizmetlerin nasıl gözetildiği, yetkilerin nasıl kontrol edildiği ve görevler ayrılığının nasıl sağlandığı açık biçimde tanımlanmalıdır.

Hayır. Dokümanlar kuruluşun organizasyonu, sistemleri, kullanıcı yapısı, dış hizmetleri ve gerçek uygulamalarıyla uyumlu olmalı; uygulandığını gösteren kayıt ve kanıtlarla desteklenmelidir.
Uygulama Rehberi

Bilgi Güvenliği Sorumlusu atandıktan sonra uygulama nasıl başlatılır?

Atama kararının ardından görev tanımı, ilk gap değerlendirmesi, risk ve varlık kayıtları, yönetim raporu ile kanıt planının ilk 90 gün içinde yapılandırılması gerekir.

Resmî Kaynaklar

Güncel düzenleme metnini kontrol edin

Kuruluşunuza özgü kapsam, muafiyet ve geçiş hükümleri için SPK Mevzuat Sistemi, Resmî Gazete ve güncel SPK ilke kararları esas alınmalıdır.

SPK Mevzuat Sistemini Açın
SPK Uyum Ön Görüşmesi

Kuruluşunuzun VII-128.10 kapsamındaki mevcut durumunu değerlendirelim

Organizasyon, IT altyapısı, dış hizmetler, dokümantasyon ve denetim hazırlık seviyeniz üzerinden uygulanabilir bir uyum yol haritası oluşturalım.