SPK Bilgi Merkezi • 2026 Uygulama Notu

SPK VII-128.10:30 Haziran 2026 Sonrası Ne Yapılmalı?

Geçiş veya muafiyet sürelerinin sona ermesi, uyum çalışmasının bittiği anlamına gelmez. Asıl ihtiyaç; sorumlulukların işletilmesi, eksiklerin kapatılması ve yapılan çalışmaların denetlenebilir kanıtlarla sürdürülebilir hale getirilmesidir.

Bu rehber, kapsam ve muafiyet durumu kuruluş özelinde ayrıca değerlendirilmek üzere, SPK VII-128.10 kapsamında uyum çalışmalarını hızlandırmak isteyen şirketler için pratik bir kontrol sırası sunar.

8 Ağustos 2026 8–10 dakika
Önemli: Tebliğ kapsamı, muafiyetler ve geçiş hükümleri kuruluşun niteliğine göre değişebilir. Bu rehber genel bir uygulama yol haritasıdır; kuruluş özelindeki hukuki/kapsamsal değerlendirme ayrıca yapılmalıdır.

1. Önce kapsam ve uygulanabilirliği doğrulayın

İlk adım, şirketin hangi VII-128.10 yükümlülüklerine tabi olduğunu ve varsa uygulanabilir muafiyetlerin devam edip etmediğini madde bazında doğrulamaktır. “Bize uygulanmıyor” kabulü kanıtsız bırakılmamalı; gerekçesi ve dayanağı kayıt altına alınmalıdır.

2. Bilgi Güvenliği Sorumlusunu yalnızca atamayın, rolü işletin

Görev tanımı, raporlama hattı, görevler ayrılığı, toplantı periyodu, yönetim raporu ve aksiyon takibi netleştirilmelidir. Özellikle dış kaynak modelinde kurum ile hizmet sağlayıcı arasındaki sorumluluk sınırları açık olmalıdır.

Bilgi Güvenliği Sorumlusu rehberini ve ilk 90 günlük BGS yol haritasını inceleyebilirsiniz.

3. Madde bazlı GAP analizi yapın

Mevcut politika veya prosedürlerin varlığı tek başına yeterli değildir. Her kontrol için mevcut durum, uygulanabilirlik, beklenen kanıt, eksik, sorumlu ve hedef tarih birlikte izlenmelidir. Bisod SPK Bilgi Merkezi yaklaşımında bu çalışma 299 kontrol noktalı kontrol kataloğu üzerinden yürütülmektedir.

SPK GAP Analizi rehberine gidin →

4. Varlık envanteri ile risk analizini birbirine bağlayın

Kritik sistemler, uygulamalar, veri, altyapı, hizmet sağlayıcılar ve sorumlular görünür hale getirilmeden risk analizi sağlıklı çalışmaz. Envanter güncellendikten sonra tehdit, zafiyet, mevcut kontrol, etki ve olasılık değerlendirmesi yapılmalıdır.

Varlık EnvanteriRisk Analizi

5. Dokümanı uygulama ile eşleştirin

Politika ve prosedürler gerçek çalışma biçimini tarif etmeli; erişim, yedekleme, log, olay yönetimi, değişiklik, dış hizmet ve iş sürekliliği gibi alanlarda uygulama kayıtlarıyla desteklenmelidir. Kullanılmayan şablonlardan oluşan büyük bir doküman seti yerine uygulanabilir ve sahipliği belirlenmiş bir yapı tercih edilmelidir.

6. Denetim kanıt dizinini şimdiden oluşturun

Yönetim kararları, toplantı tutanakları, risk ve aksiyon kayıtları, erişim gözden geçirmeleri, yedekleme testleri, log kontrolleri, olay kayıtları, tedarikçi değerlendirmeleri ve farkındalık faaliyetleri düzenli bir kanıt dizininde tutulmalıdır. Böylece denetim hazırlığı son anda yapılan belge toplama faaliyetine dönüşmez.

7. Yönetim gözetimini görünür hale getirin

Üst yönetim yalnızca proje başlangıcında değil, kritik riskler ve açık aksiyonlar üzerinden periyodik olarak bilgilendirilmelidir. Raporlar kısa, karar alınabilir ve sorumlu/hedef tarih içeren bir yapıda olmalıdır.

8. İlk 90 gün için uygulanabilir plan

0–30 Gün

Kapsam, BGS modeli, envanter, doküman toplama ve öncelikli GAP'lerin belirlenmesi.

31–60 Gün

Risk analizi, aksiyon planı, kritik politika/prosedür güncellemeleri ve hızlı kazanımlar.

61–90 Gün

Kanıt üretimi, yönetim raporu, tedarikçi kontrolleri ve denetim hazırlık gözden geçirmesi.

Sonuç

Uyum bir teslim tarihi değil, işletilen bir yönetim sürecidir

30 Haziran sonrası dönemde en kritik fark; atama ve dokümanlardan uygulama, kanıt ve sürdürülebilir yönetişime geçebilmektir. Kuruluşunuzun mevcut seviyesini madde bazlı değerlendirmek için ön görüşme talep edebilirsiniz.

Ön Değerlendirme Talep Edin