SPK Bilgi Merkezi • Denetim Rehberi

SPK Denetiminde İstenen Belgeler ve Kanıtlar

VII-128.10 uyumunda “belge var mı?” sorusundan daha önemlisi, kontrolün gerçekten uygulandığını gösterecek güncel ve izlenebilir kanıtların bulunmasıdır.

Ertuğrul Özürün 20 Ağustos 2026 Uygulama rehberi
Not: İstenen kanıtlar kuruluşun kapsamına, sistem yapısına ve uygulanabilir kontrollere göre değişir. Aşağıdaki liste uygulamaya dönük genel bir çerçevedir.
Temel Kavram

Denetim kanıtı nedir?

Denetim kanıtı, bir kontrolün yalnızca tanımlandığını değil, gerçek hayatta uygulandığını gösteren kayıt veya çıktıdır. Politika bir niyet beyanıdır; kanıt ise politikanın uygulandığını gösterir.

GereklilikKontrolKanıtDurumAksiyon
1. Grup

Yönetim, görevlendirme ve BGS kanıtları

  • Yönetim kurulu veya üst yönetim onayları
  • Bilgi Güvenliği Sorumlusu atama ve görev tanımı
  • Politika onay kayıtları ve revizyon geçmişi
  • Periyodik bilgi güvenliği raporları
  • Toplantı tutanakları ve açık aksiyon listeleri
  • Kaynak/bütçe kararları ve iyileştirme onayları

Bu grup, bilgi güvenliğinin yalnızca IT işi olmadığını ve yönetim seviyesinde gözetildiğini göstermek açısından kritiktir.

2. Grup

Kullanıcı, yetki ve görevler ayrılığı kanıtları

  • Güncel kullanıcı listesi
  • Rol ve yetki matrisi
  • İşe giriş, görev değişikliği ve işten ayrılma kayıtları
  • Ayrıcalıklı hesap listesi
  • Yetki onayları ve periyodik erişim gözden geçirme kayıtları
  • Uzaktan erişim ve dış destek hesapları

Sık görülen sorun

Liste mevcut olsa bile eski çalışanların hesapları, paylaşılmış yönetici hesapları veya onaysız yetkiler denetim sırasında sorun oluşturabilir. Bu nedenle “liste var” değil, “liste güncel ve kontrol edilmiş” yaklaşımı gerekir.

3. Grup

Varlık, risk ve aksiyon kanıtları

Varlık envanteri ile risk analizi birbirini desteklemelidir. Kritik sistem veya hizmetin envanterde bulunup risk değerlendirmesinde hiç yer almaması tutarsızlık yaratır.

  • Varlık envanteri ve sahiplik bilgileri
  • Kritiklik/sınıflandırma kayıtları
  • Risk envanteri
  • Risk işleme planı
  • Risk kabul/onay kayıtları
  • Sorumlu ve hedef tarih içeren aksiyon planı
4. Grup

Teknik kontrol ve operasyon kanıtları

Yedekleme

Başarılı yedek kayıtları, saklama düzeni, geri dönüş testi ve test sonucu.

Log ve İzleme

Log kaynakları, saklama süreleri, alarm/inceleme kayıtları ve zaman senkronizasyonu.

Güncelleme ve Zafiyet

Yama/güncelleme kayıtları, zafiyet bulguları, aksiyonlar ve kapanış kanıtları.

Güvenlik Olayları

Olay kaydı, zaman çizelgesi, etki, kök neden, bildirim ve düzeltici faaliyetler.

5. Grup

Dış hizmet ve tedarikçi kanıtları

  • Güncel tedarikçi envanteri
  • Hizmet ve erişim kapsamı
  • Sözleşme ve gizlilik hükümleri
  • Hizmet seviyesi ve performans takibi
  • Olay bildirimi ve eskalasyon koşulları
  • Periyodik tedarikçi değerlendirmeleri

Dışarıdan IT, bulut, uygulama, hosting veya güvenlik hizmeti alınması kurumun sorumluluğunu ortadan kaldırmaz; bu hizmetlerin nasıl gözetildiği kanıtlanmalıdır.

6. Grup

Açık bulgular ve aksiyonlar nasıl sunulmalı?

Denetim öncesinde tüm eksiklerin kapanmış olması her zaman mümkün olmayabilir. Önemli olan açık konunun görünür, sahipli ve planlı olmasıdır.

BulguNe eksik?
RiskNeden önemli?
SorumluKim kapatacak?
Hedef TarihNe zaman?
KanıtKapanış nasıl doğrulanacak?
DurumAçık / Devam / Kapalı
Hızlı Kontrol

Denetim öncesi 12 soruluk mini kontrol listesi

  1. Güncel Bilgi Güvenliği Sorumlusu ataması ve görev tanımı var mı?
  2. Yönetim onaylı politika seti güncel mi?
  3. Varlık envanteri güncel ve sahipleri belli mi?
  4. Risk analizi ve risk işleme planı güncel mi?
  5. Kullanıcı ve ayrıcalıklı hesap listeleri kontrol edildi mi?
  6. İşten ayrılan kullanıcıların erişimleri kapatılmış mı?
  7. Yedeklerin geri dönüş testi yapılmış mı?
  8. Log ve olay kayıtları erişilebilir mi?
  9. Zafiyet ve güncelleme aksiyonları izleniyor mu?
  10. Dış hizmet sağlayıcıların erişimleri ve sözleşmeleri kontrol edilmiş mi?
  11. İş sürekliliği testleri ve sonuçları mevcut mu?
  12. Açık aksiyonların sorumlu ve hedef tarihleri var mı?
Sık Sorulan Sorular

Denetim kanıtları hakkında kısa cevaplar

Evet, destekleyici kanıt olabilir. Tarih, sistem, kullanıcı ve bağlamı anlaşılır olmalı; mümkünse rapor veya kayıtla desteklenmelidir.

Klasör yapısı faydalıdır; ancak kanıtın hangi kontrolü karşıladığının ve güncelliğinin de bilinmesi gerekir. Kanıt matrisi bu nedenle daha güçlü bir yöntemdir.

Süre mevcut uyum seviyesine ve açık aksiyonların sayısına göre değişir. Kanıtların yıl boyunca düzenli üretilmesi, son dönem hazırlık yükünü önemli ölçüde azaltır.
Sonraki Adım

Kanıtlarınızı kontrol listesiyle eşleştirin

Denetim öncesinde hangi kayıtların eksik olduğunu, hangi aksiyonların öncelikli olduğunu ve hangi kanıtların güncellenmesi gerektiğini birlikte belirleyebiliriz.

SPK Denetim Hazırlığı Hizmeti