Denetimde asıl soru: “Bu kontrol gerçekten uygulanıyor mu?”
Bir politikanın mevcut olması önemlidir; ancak denetimde politikanın onaylandığını, duyurulduğunu, uygulandığını ve düzenli gözden geçirildiğini gösteren kayıtların bulunması gerekir.
Bisod yaklaşımında her gereklilik için madde → kontrol → kanıt → durum → aksiyon zinciri kurulur. Böylece eksikler yalnızca listelenmez; sorumlu ve hedef tarihle birlikte izlenir.
- Kontrol uygulanıyor mu?
- Kanıt mevcut ve güncel mi?
- Sorumlu kişi belli mi?
- Açık aksiyonların termini var mı?
- Yönetim gözetimi kanıtlanabiliyor mu?
Denetim öncesinde hangi başlıklar gözden geçirilir?
Yönetim ve Görevlendirmeler
Yönetim kararları, politika onayları, Bilgi Güvenliği Sorumlusu ataması, görev tanımları ve raporlama kayıtları.
Kullanıcı ve Yetkiler
Güncel kullanıcı listeleri, işe giriş-çıkış kayıtları, ayrıcalıklı hesaplar, yetki onayları ve periyodik erişim gözden geçirmeleri.
Varlık ve Risk
Varlık envanteri, sahiplik ve sınıflandırma; risk envanteri, risk işleme planı ve açık aksiyonlar.
Yedekleme ve Süreklilik
Yedekleme kayıtları, geri dönüş testleri, iş sürekliliği planı, test sonuçları ve iyileştirme aksiyonları.
Log, Olay ve Zafiyet
Log kayıtları, güvenlik olayları, zafiyet/güncelleme takibi, kök neden ve düzeltici faaliyet kayıtları.
Tedarikçi ve Dış Hizmet
Sözleşmeler, erişim yetkileri, gizlilik, hizmet seviyeleri, olay bildirim koşulları ve tedarikçi değerlendirmeleri.
Denetim hazırlığı dört aşamada yürütülür
Kanıt Matrisi
Kontrol noktaları ve beklenen kanıtlar eşleştirilir.
Kanıt Toplama
Mevcut kayıtlar, ekran görüntüleri, listeler, raporlar ve yönetim kararları düzenlenir.
Eksik ve Aksiyon
Eksikler önem derecesine göre önceliklendirilir, sorumlu ve hedef tarih atanır.
Prova ve Son Kontrol
Kanıt güncelliği, erişilebilirlik ve anlatım bütünlüğü son kez gözden geçirilir.
Danışmanlık ≠ Bağımsız denetim
Bisod; kurumun kontrol yapısını, dokümantasyonunu, kanıtlarını ve aksiyon takibini denetime hazır hale getirmesine destek olur. Bağımsız bilgi sistemleri denetimi ise yetkili denetim kuruluşu tarafından ayrı ve bağımsız bir faaliyet olarak yürütülür.
Genel SPK Hizmetini İnceleyinDenetim hazırlığını besleyen temel çalışmalar
SPK denetim hazırlığı
Kanıtlarınızı ve açık aksiyonlarınızı birlikte gözden geçirelim
Mevcut dokümanlar, kayıtlar, teknik kanıtlar ve açık aksiyonlar üzerinden denetim hazırlık seviyenizi değerlendirelim.
© 2026 Bisod Bilgisayar Organizasyon & Danışmanlık San. ve Tic. Ltd. Şti.