SPK VII-128.10 Tebliği nedir?
Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), Sermaye Piyasası Kurulu düzenlemelerine tabi belirli kurum, kuruluş ve ortaklıkların bilgi sistemlerini güvenli, kontrollü, izlenebilir ve sürdürülebilir biçimde yönetmesine ilişkin esasları belirler.
Düzenleme 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete'de yayımlanmış; önceki VII-128.9 sayılı Bilgi Sistemleri Yönetimi Tebliği yürürlükten kaldırılmıştır. Yeni çerçeve; üst yönetim sorumluluğu, risk yönetimi, bilgi sistemleri kontrolleri, dış hizmetler, siber olaylar ve uygulama güvenliğini bütünsel biçimde ele alır.
Tebliğin temel yaklaşımı
Bilgi sistemleri yalnızca IT biriminin teknik sorumluluğu değildir. Yönetişim, risk, iç kontrol, operasyon, insan kaynakları, tedarikçi ve iş sürekliliği süreçleriyle birlikte yönetilmesi gereken kurumsal bir alandır.
SPK Bilgi Sistemleri Yönetimi Tebliği kimleri kapsar?
Tebliğin 2 nci maddesi; sermaye piyasasının temel altyapı kuruluşları, sermaye piyasası kurumları, halka açık ortaklıklar, emeklilik yatırım fonları, ilgili birlikler ve kripto varlık hizmet sağlayıcılar dahil geniş bir kuruluş grubunu kapsar.
Piyasa altyapısı
Borsa İstanbul, piyasa işleticileri, Takasbank, MKK ve portföy saklayıcısı kuruluşlar.
Sermaye piyasası kurumları
Aracı kurumlar, portföy yönetim şirketleri, değerleme kuruluşları ve ilgili diğer kurumlar.
Ortaklıklar ve fonlar
Halka açık ortaklıklar, emeklilik yatırım fonları ve kapsam maddesindeki diğer yapılar.
Kripto varlık hizmetleri
Kripto varlık hizmet sağlayıcılar VII-128.10 ile açık biçimde kapsamda yer alır.
Tebliğin her hükmünün bütün kuruluşlara aynı ölçekte uygulanacağı varsayılmamalıdır. Kuruluş türüne, büyüklüğüne veya sistemik önemine göre muafiyet ve geçiş hükümleri bulunabilir. Bu nedenle kapsam analizi kuruluş bazında yapılmalıdır.
Tebliğin temel yükümlülükleri nelerdir?
Tebliğe uyum yalnızca güvenlik ürünü satın almak veya politika dosyaları hazırlamak değildir. Bilgi sistemlerinin yönetişimden günlük işletime kadar kontrollü bir yönetim sistemi içinde ele alınması beklenir.
Yönetişim
Politika, organizasyon, sorumluluk, raporlama ve yönetim gözetimi.
Risk ve varlık
Varlıkların belirlenmesi, sahiplik ve risklerin sistematik değerlendirilmesi.
Bilgi sistemi kontrolleri
Fiziksel güvenlik, ağ, kimlik, erişim, kayıt, veri ve işletim kontrolleri.
Dış hizmetler
Tedarikçi seçimi, sözleşme, erişim, güvenlik ve hizmet seviyesi gözetimi.
Olay ve süreklilik
Olay yönetimi, bildirim, yedekleme, kurtarma ve iş sürekliliği.
Geliştirme güvenliği
Yazılım geliştirme, test, canlıya alma ve değişiklik kontrolleri.
Üst yönetimin rolü ve sorumluluğu
Bilgi sistemleri riskleri yalnızca teknik personele bırakılamaz. Üst yönetim; politika ve organizasyonun kurulmasını, gerekli kaynakların sağlanmasını, kontrollerin gözetilmesini ve önemli risklerin düzenli biçimde raporlanmasını sağlamalıdır.
Bilgi Güvenliği Sorumlusu neden önemlidir?
Bilgi Güvenliği Sorumlusu; riskleri, kontrolleri, güvenlik olaylarını ve açık aksiyonları izleyen, faaliyetleri koordine eden ve sonuçları üst yönetime raporlayan temel yönetişim rolüdür.
Kullanıcı açmak, firewall yönetmek veya yedek almak operasyonel IT görevidir. Bilgi Güvenliği Sorumlusu ise bu işlemlerin uygun yetki, kayıt, onay ve kontrol mekanizmalarıyla yürütülüp yürütülmediğini değerlendirir.
Outsource vCISO modeli
Güncel SPK ilke kararı çerçevesinde Bilgi Güvenliği Sorumlusu dışarıdan hizmet, grup şirketleri arası hizmet, ortak istihdam veya yarı zamanlı modelle belirlenebilir. Üst yönetime bağlılık ve kuruluşun nihai sorumluluğu devam eder.
Bilgi Güvenliği Sorumlusu ve vCISO hizmetini inceleyinVarlık envanteri ve bilgi sistemleri risk yönetimi
Risk analizi için önce korunacak varlıklar bilinmelidir. Varlık envanteri yalnızca bilgisayar ve sunucu listesinden oluşmaz; bilgi, yazılım, hizmet, insan kaynağı, tedarikçi ve fiziksel alanlar da kapsama alınır.
- Kurumsal bilgiler, müşteri ve çalışan verileri
- Uygulamalar, veri tabanları ve lisanslar
- Bilgisayarlar, sunucular, ağ ve güvenlik cihazları
- Bulut, e-posta, yedekleme ve barındırma hizmetleri
- Personel, dış uzman ve kritik görevler
- Sözleşmeler, tedarikçiler ve hizmet bağımlılıkları
Varlıklar belirlendikten sonra tehdit, zafiyet, mevcut kontrol, olasılık ve etki değerlendirilir. Kabul edilemeyen riskler için sorumlu, termin, planlanan kontrol ve izleme yöntemi tanımlanır.
Teknik ve idari kontroller birlikte değerlendirilmelidir
Tebliğe uyum belirli bir ürünün alınmasıyla tamamlanmaz. Teknik kontroller organizasyonel süreçler, sorumluluklar ve kayıtlarla desteklenmelidir.
Kimlik ve erişim
Kullanıcı yaşam döngüsü, MFA, ayrıcalıklı hesaplar, yetki onayı ve erişim gözden geçirmeleri.
Ağ ve uç nokta
Firewall, segmentasyon, uzaktan erişim, uç nokta koruması, güncelleme ve zafiyet yönetimi.
Kayıt ve izleme
Kritik işlemlerin loglanması, zaman senkronizasyonu, kayıt bütünlüğü ve olay inceleme.
Veri ve uygulama
Gizlilik, bütünlük, güvenli geliştirme, test ve canlı ortam ayrımı, değişiklik yönetimi.
Dış hizmet alımı ve tedarikçi yönetimi
Bulut, hosting, e-posta, yedekleme, uygulama desteği, siber güvenlik ve IT destek hizmetlerinin dışarıdan alınması kuruluşun sorumluluğunu ortadan kaldırmaz.
Hizmet öncesinde risk değerlendirmesi yapılmalı; sözleşmede güvenlik yükümlülükleri, erişim, gizlilik, olay bildirimi, hizmet seviyesi, denetim hakkı, veri iadesi ve çıkış koşulları ele alınmalıdır.
Bilgi güvenliği olayı, yedekleme ve iş sürekliliği
Olayın nasıl bildirileceği, kimlerin görev alacağı, etkinin nasıl sınırlandırılacağı, gerekli bildirimlerin nasıl yapılacağı ve hangi kayıtların tutulacağı önceden belirlenmelidir.
Yedek alınması tek başına yeterli değildir. Kapsam, sıklık, saklama yeri, koruma yöntemi, geri dönüş testleri ve kurtarma hedefleri kayıt altına alınmalıdır.
Plan değil, test edilmiş kabiliyet
İş sürekliliği ve felaket kurtarma planlarının uygulanabilirliği testlerle doğrulanmalı; sonuçlar ve iyileştirme aksiyonları kayıt altına alınmalıdır.
SPK denetim hazırlığı nasıl yapılır?
Denetim hazırlığı son anda klasör doldurmak değildir. Kontrollerin yıl boyunca işlediğini gösteren kanıtlar düzenli üretilmeli ve korunmalıdır.
- Yönetim kararları, politika onayları ve görevlendirmeler
- Varlık, kullanıcı, yetki ve tedarikçi kayıtları
- Risk envanteri, işleme planı ve aksiyon takipleri
- Yedekleme, geri dönüş ve süreklilik testleri
- Güvenlik olayı ve düzeltici faaliyet kayıtları
- Log, izleme, güncelleme ve zafiyet yönetimi çıktıları
- Eğitim ve periyodik gözden geçirme kayıtları
Uyum danışmanlığı ile bilgi sistemleri bağımsız denetimi farklı faaliyetlerdir. Danışmanlık gerekli yapının kurulmasına destek olur; bağımsız denetim yetkili kuruluş tarafından bağımsızlık ilkeleri içinde yürütülür.
SPK bilgi sistemleri uyum süreci nasıl yürütülür?
Kapsam ve organizasyon
Kuruluş türü, muafiyetler, faaliyetler, sistemler, sorumlular ve dış hizmetler belirlenir.
Mevcut durum ve gap analizi
Tebliğ gerekleri ile mevcut uygulamalar karşılaştırılır; eksikler ve öncelikler belirlenir.
Varlık ve risk yönetimi
Varlık envanteri, risk envanteri ve risk işleme planı oluşturulur.
Politika ve prosedürler
Kuruluşun gerçek yapısına uygun dokümantasyon ve görev tanımları hazırlanır.
Kontrollerin uygulanması
Teknik ve idari iyileştirmeler sorumlu ve terminlerle hayata geçirilir.
Kanıt ve denetim hazırlığı
Uygulama kayıtları düzenlenir, açık aksiyonlar izlenir ve yönetim raporlaması yapılır.
SPK uyum sürecinde sık yapılan hatalar
Hazır politika setini kuruma uyarlamadan kullanmak
Bilgi güvenliğini yalnızca IT desteğinin görevi saymak
Varlık envanterini yalnızca donanım listesi olarak görmek
Risk analizini gerçek aksiyonlarla ilişkilendirmemek
Dış hizmet sağlayıcı erişimlerini kontrol etmemek
Yedek alıp geri dönüş testi yapmamak
Denetim kanıtlarını son anda toplamaya çalışmak
Madde muafiyetini Tebliğin tamamından muafiyet saymak
Doküman değil, uygulanabilir uyum modeli
Bisod, SPK bilgi sistemleri uyumunu yalnızca belge hazırlama çalışması olarak ele almaz. Organizasyon, teknik altyapı, uygulamalar, dış hizmetler, iş süreçleri ve denetim kanıtlarını birlikte değerlendirir.
SPK VII-128.10 hakkında sık sorulan sorular
Bilgi Güvenliği Sorumlusu atandıktan sonra uygulama nasıl başlatılır?
Atama kararının ardından görev tanımı, ilk gap değerlendirmesi, risk ve varlık kayıtları, yönetim raporu ile kanıt planının ilk 90 gün içinde yapılandırılması gerekir.
Güncel düzenleme metnini kontrol edin
Kuruluşunuza özgü kapsam, muafiyet ve geçiş hükümleri için SPK Mevzuat Sistemi, Resmî Gazete ve güncel SPK ilke kararları esas alınmalıdır.
SPK Mevzuat Sistemini Açın