SPK VII-128.10 • Denetim Hazırlığı

SPK Denetimine Hazırlık Kanıt, Kayıt ve Aksiyon Yönetimi

Denetim hazırlığını son anda belge toplama işi olarak değil; mevzuat gereklilikleri, gerçek uygulamalar ve denetim kanıtları arasında izlenebilir bağ kuran sürekli bir çalışma olarak ele alıyoruz.

Yaklaşım

Denetimde asıl soru: “Bu kontrol gerçekten uygulanıyor mu?”

Bir politikanın mevcut olması önemlidir; ancak denetimde politikanın onaylandığını, duyurulduğunu, uygulandığını ve düzenli gözden geçirildiğini gösteren kayıtların bulunması gerekir.

Bisod yaklaşımında her gereklilik için madde → kontrol → kanıt → durum → aksiyon zinciri kurulur. Böylece eksikler yalnızca listelenmez; sorumlu ve hedef tarihle birlikte izlenir.

Denetim Hazırlık Kontrolü
  • Kontrol uygulanıyor mu?
  • Kanıt mevcut ve güncel mi?
  • Sorumlu kişi belli mi?
  • Açık aksiyonların termini var mı?
  • Yönetim gözetimi kanıtlanabiliyor mu?
Kanıt Alanları

Denetim öncesinde hangi başlıklar gözden geçirilir?

Yönetim ve Görevlendirmeler

Yönetim kararları, politika onayları, Bilgi Güvenliği Sorumlusu ataması, görev tanımları ve raporlama kayıtları.

Kullanıcı ve Yetkiler

Güncel kullanıcı listeleri, işe giriş-çıkış kayıtları, ayrıcalıklı hesaplar, yetki onayları ve periyodik erişim gözden geçirmeleri.

Varlık ve Risk

Varlık envanteri, sahiplik ve sınıflandırma; risk envanteri, risk işleme planı ve açık aksiyonlar.

Yedekleme ve Süreklilik

Yedekleme kayıtları, geri dönüş testleri, iş sürekliliği planı, test sonuçları ve iyileştirme aksiyonları.

Log, Olay ve Zafiyet

Log kayıtları, güvenlik olayları, zafiyet/güncelleme takibi, kök neden ve düzeltici faaliyet kayıtları.

Tedarikçi ve Dış Hizmet

Sözleşmeler, erişim yetkileri, gizlilik, hizmet seviyeleri, olay bildirim koşulları ve tedarikçi değerlendirmeleri.

Çalışma Modeli

Denetim hazırlığı dört aşamada yürütülür

01

Kanıt Matrisi

Kontrol noktaları ve beklenen kanıtlar eşleştirilir.

02

Kanıt Toplama

Mevcut kayıtlar, ekran görüntüleri, listeler, raporlar ve yönetim kararları düzenlenir.

03

Eksik ve Aksiyon

Eksikler önem derecesine göre önceliklendirilir, sorumlu ve hedef tarih atanır.

04

Prova ve Son Kontrol

Kanıt güncelliği, erişilebilirlik ve anlatım bütünlüğü son kez gözden geçirilir.

Önemli Ayrım

Danışmanlık ≠ Bağımsız denetim

Bisod; kurumun kontrol yapısını, dokümantasyonunu, kanıtlarını ve aksiyon takibini denetime hazır hale getirmesine destek olur. Bağımsız bilgi sistemleri denetimi ise yetkili denetim kuruluşu tarafından ayrı ve bağımsız bir faaliyet olarak yürütülür.

Genel SPK Hizmetini İnceleyin
İlgili Rehberler

Denetim hazırlığını besleyen temel çalışmalar

Sık Sorulan Sorular

SPK denetim hazırlığı

Denetim tarihini beklemeden, yıl boyunca düzenli kanıt üretmek ve periyodik kontrol yapmak en sağlıklı yöntemdir.

Hayır. Politikaların onayı, duyurusu, uygulanması ve gözden geçirilmesini gösteren kayıtlar da bulunmalıdır.

Kanıtların mevzuat maddesi veya kontrol noktasıyla eşleştirilmesi, güncel versiyonlarının saklanması ve sorumlu kişilerin bilinmesi denetimde izlenebilirliği kolaylaştırır.
Denetim Öncesi Kontrol

Kanıtlarınızı ve açık aksiyonlarınızı birlikte gözden geçirelim

Mevcut dokümanlar, kayıtlar, teknik kanıtlar ve açık aksiyonlar üzerinden denetim hazırlık seviyenizi değerlendirelim.