SPK Gap Analizi nedir?
Gap Analizi, kuruluşun mevcut bilgi sistemleri yönetimi uygulamalarının SPK VII-128.10 gereklilikleriyle sistematik biçimde karşılaştırılmasıdır. Her kontrol için mevcut durum, uygulanabilirlik, muafiyet, risk seviyesi, beklenen kanıt ve iyileştirme ihtiyacı değerlendirilir.
Böylece kuruluş yalnızca “hangi doküman eksik?” sorusunun değil; “hangi kontrol uygulanıyor, uygulama nasıl kanıtlanıyor, sorumlusu kim ve kalan boşluk ne zaman kapatılacak?” sorularının da cevabını elde eder.
Mevzuat maddesinden uygulanabilir aksiyona uzanan izlenebilir yapı
Her bulgu; ilgili Tebliğ hükmü, kontrol sorusu, beklenen kanıt, risk seviyesi, sorumlu ve hedef tarihle ilişkilendirilir.
Madde → kontrol → kanıt → aksiyon
Tebliğin genel ifadelerini uygulanabilir kontrol sorularına dönüştürüyor, her kontrolü beklenen kanıt ve aksiyonla eşliyoruz.
Tebliğ Hükmü
Madde ve fıkra bazında gereklilik belirlenir.
Kontrol Sorusu
Gereklilik denetlenebilir alt kontrollere ayrılır.
Beklenen Kanıt
Doküman, kayıt, görüşme ve teknik çıktı belirlenir.
Aksiyon Planı
Sorumlu, öncelik ve hedef tarih tanımlanır.
Gap Analizinde hangi alanları inceliyoruz?
Kontrol yalnızca politika dosyalarıyla sınırlı değildir. Yönetim, süreç, teknik altyapı ve uygulama kanıtları birlikte ele alınır.
Yönetişim ve Strateji
Bilgi sistemleri stratejisi, yönetim sahipliği, kaynak planı, raporlama ve periyodik gözden geçirme mekanizmaları.
Organizasyon ve Görevler Ayrılığı
Bilgi Güvenliği Sorumlusu, IT rolleri, görev tanımları, raporlama hatları ve bağımsız gözetim yapısı.
Varlık Yönetimi
Bilgi, yazılım, donanım, insan, hizmet, tedarikçi ve fiziksel varlıkların sahiplik ve sınıflandırma yapısı.
Risk Yönetimi
Risk metodolojisi, risk envanteri, kabul kriterleri, risk işleme planı ve açık aksiyonların takibi.
Teknik Kontroller
Kimlik ve erişim, ağ güvenliği, uç nokta koruması, loglama, güncelleme, zafiyet ve veri güvenliği kontrolleri.
Dış Hizmet ve Tedarikçiler
Hizmet sözleşmeleri, güvenlik hükümleri, erişimler, hizmet seviyesi, olay bildirimi ve tedarikçi gözetimi.
Olay Yönetimi
Olay bildirim, sınıflandırma, müdahale, kayıt, kök neden ve düzeltici faaliyet süreçleri.
Yedekleme ve Süreklilik
Yedekleme kapsamı, geri dönüş testleri, kurtarma hedefleri, iş sürekliliği ve felaket kurtarma hazırlığı.
Denetim Kanıtları
Kontrollerin uygulandığını gösteren karar, kayıt, rapor, liste, test sonucu ve teknik çıktıların yeterliliği.
Yaklaşık 300 kontrol noktasına dayanan ayrıntılı değerlendirme
Bisod'un SPK VII-128.10 kontrol kataloğu 299 kontrol noktası içerir. Her satır; Tebliğ maddesi, alt kontrol, denetim sorusu, beklenen kanıt, kontrol tipi, risk seviyesi, ISO 27001:2022 eşleşmesi, doküman ihtiyacı ve uygulama fazıyla ilişkilidir.
Kuruluş özelinde uygulanacak kontrol sayısı; faaliyet alanı, organizasyon yapısı, kullanılan sistemler ve geçerli muafiyetlere göre belirlenir. Amaç bütün satırları aynı şekilde uygulamak değil, doğru kapsamı gerekçesiyle birlikte ortaya koymaktır.
Her kontrol satırında izlenen alanlar
- Tebliğ maddesi ve fıkrası
- Kontrol başlığı ve denetim sorusu
- Beklenen kanıt ve denetim yöntemi
- Kontrol tipi ve risk seviyesi
- ISO 27001:2022 eşleşmesi
- Doküman ihtiyacı ve uygulama fazı
- Gap durumu, sorumlu ve hedef tarih
Her kontrol için açık ve izlenebilir sonuç
Uyumlu / Var
Kontrol uygulanıyor ve yeterli kanıtla destekleniyor.
Kısmen Uyumlu
Kontrolün bir bölümü uygulanıyor ancak iyileştirme gerekiyor.
Uyumsuz / Yok
Kontrol uygulanmıyor veya uygulamayı gösterecek kanıt bulunmuyor.
Değerlendirilmedi
Gerekli bilgi, görüşme veya kanıt henüz tamamlanmadı.
Uygulanamaz
Kuruluşun faaliyet veya sistem yapısı nedeniyle kontrol uygulanmıyor.
Muaf
Geçerli mevzuat veya ilke kararı dayanağıyla muafiyet uygulanıyor.
Muaf kontroller silinmez, dayanağıyla birlikte korunur
SPK kapsamındaki muafiyetler, kuruluşun Tebliğin tamamından muaf olduğu şeklinde yorumlanmamalıdır. Hangi madde veya fıkranın hangi dayanakla uygulanmadığı satır bazında gösterilmelidir.
Bisod metodolojisinde muaf kontroller katalogdan çıkarılmaz. Muafiyet durumu ve dayanağı ayrıca işaretlenir. Bu yaklaşım, kapsam kararının yönetim ve denetim açısından izlenebilir olmasını sağlar.
Satır bazında kapsamlandırma
“Muaf” sonucu yalnızca ilgili kontrol için kullanılır; kontrol numarası, madde/fıkra ve muafiyet dayanağı birlikte korunur.
Değerleme kuruluşlarına özel yaklaşımı inceleyinGap Analizi sonucunda hangi çıktılar hazırlanır?
Çıktılar kuruluşun büyüklüğü, kapsamı ve proje modeline göre uyarlanır.
Kontrol Bazlı Gap Matrisi
Her kontrolün durumu, riski ve beklenen kanıtı.
Kapsam ve Muafiyet Matrisi
Uygulanabilirlik kararları ve hukuki/kurumsal dayanakları.
Öncelikli Eksik Listesi
Yüksek riskli ve denetim açısından kritik boşluklar.
Aksiyon Planı
Sorumlu, hedef tarih, öncelik ve beklenen kapanış kanıtı.
Doküman İhtiyaç Listesi
Hazırlanacak veya güncellenecek politika, prosedür ve kayıtlar.
Kanıt Kataloğu
Denetimde sunulması beklenen doküman ve uygulama çıktıları.
Yönetim Özeti
Uyum seviyesi, temel riskler ve karar bekleyen konular.
Uygulama Yol Haritası
Çalışmaların fazlara ayrıldığı uygulanabilir proje planı.
SPK Gap Analizini nasıl yürütüyoruz?
Kapsam Toplantısı
Faaliyet, organizasyon, sistem ve muafiyet bilgileri alınır.
Belge ve Altyapı İncelemesi
Mevcut dokümanlar, IT yapısı, uygulamalar ve hizmetler değerlendirilir.
Kontrol Görüşmeleri
İş birimleri ve teknik sorumlularla kontrol soruları üzerinden ilerlenir.
Gap ve Risk Sınıflandırması
Kontroller uyum durumu ve risk seviyesine göre sınıflandırılır.
Aksiyon ve Yol Haritası
Öncelikler, sorumlular, hedef tarihler ve kanıtlar tanımlanır.
Yönetim Sunumu
Sonuçlar, kritik riskler ve kaynak ihtiyaçları yönetime sunulur.
Kontrol listesi teslim edip ayrılmıyoruz
Gap Analizini, sonraki varlık envanteri, risk analizi, politika/prosedür ve denetim hazırlığı çalışmalarının başlangıç noktası olarak ele alıyoruz.
- Bulgular uygulama fazlarına ayrılır
- Her aksiyonun sorumlusu belirlenir
- Kapanış için beklenen kanıt tanımlanır
- Sonuçlar yönetim seviyesinde özetlenir
SPK Gap Analizi hangi kuruluşlar için uygundur?
Yeni Uyum Sürecine Başlayanlar
Mevcut seviyesini ve önceliklerini bilmek isteyen kuruluşlar.
Denetim Öncesi Hazırlananlar
Eksiklerini denetimden önce sistematik olarak görmek isteyenler.
Mevcut Yapısını Güncelleyenler
Eski doküman ve kontrollerini VII-128.10'a göre yenileyen kuruluşlar.
Değerleme Kuruluşları
Muafiyetlerini satır bazında değerlendirerek sade bir uyum modeli kuranlar.
Halka Açık Ortaklıklar
Yönetim gözetimi, raporlama ve görevler ayrılığı yapısını güçlendirenler.
Çoklu Tedarikçi Kullananlar
Bulut, uygulama ve dış IT hizmetlerini birlikte yöneten kuruluşlar.
Gap Analizini bütünsel uyum modeliyle tamamlayın
SPK Gap Analizi hakkında merak edilenler
Kuruluşunuzun uyum seviyesini ve önceliklerini birlikte belirleyelim
Faaliyet alanınız, bilgi sistemleriniz, dış hizmet modeliniz, mevcut belgeleriniz ve denetim takviminiz üzerinden Gap Analizi kapsamını oluşturalım.
© 2026 Bisod Bilgisayar Organizasyon & Danışmanlık San. ve Tic. Ltd. Şti.