SPK VII-128.10 • Madde Bazlı Mevcut Durum Analizi

SPK Gap Analizi ve Mevcut Durum Değerlendirmesi

Kuruluşunuzun bilgi sistemleri yönetimi uygulamalarını; Tebliğ maddeleri, uygulanabilirlik, muafiyet, risk, beklenen kanıt ve gerekli aksiyonlar üzerinden değerlendiriyoruz.

Amacımız yalnızca eksik dokümanları listelemek değil; hangi kontrolün neden gerekli olduğunu, mevcut durumda nasıl uygulandığını ve denetime hazır hale gelmek için hangi adımların atılması gerektiğini ortaya koymaktır.

299 Kontrol noktası
Madde Bazlı Uygulanabilirlik analizi
Kanıt Odaklı Denetim hazırlığı
Gap Analizinin Amacı

SPK Gap Analizi nedir?

Gap Analizi, kuruluşun mevcut bilgi sistemleri yönetimi uygulamalarının SPK VII-128.10 gereklilikleriyle sistematik biçimde karşılaştırılmasıdır. Her kontrol için mevcut durum, uygulanabilirlik, muafiyet, risk seviyesi, beklenen kanıt ve iyileştirme ihtiyacı değerlendirilir.

Böylece kuruluş yalnızca “hangi doküman eksik?” sorusunun değil; “hangi kontrol uygulanıyor, uygulama nasıl kanıtlanıyor, sorumlusu kim ve kalan boşluk ne zaman kapatılacak?” sorularının da cevabını elde eder.

Temel Çıktı

Mevzuat maddesinden uygulanabilir aksiyona uzanan izlenebilir yapı

Her bulgu; ilgili Tebliğ hükmü, kontrol sorusu, beklenen kanıt, risk seviyesi, sorumlu ve hedef tarihle ilişkilendirilir.

Bisod Metodolojisi

Madde → kontrol → kanıt → aksiyon

Tebliğin genel ifadelerini uygulanabilir kontrol sorularına dönüştürüyor, her kontrolü beklenen kanıt ve aksiyonla eşliyoruz.

01

Tebliğ Hükmü

Madde ve fıkra bazında gereklilik belirlenir.

02

Kontrol Sorusu

Gereklilik denetlenebilir alt kontrollere ayrılır.

03

Beklenen Kanıt

Doküman, kayıt, görüşme ve teknik çıktı belirlenir.

04

Aksiyon Planı

Sorumlu, öncelik ve hedef tarih tanımlanır.

Değerlendirme Kapsamı

Gap Analizinde hangi alanları inceliyoruz?

Kontrol yalnızca politika dosyalarıyla sınırlı değildir. Yönetim, süreç, teknik altyapı ve uygulama kanıtları birlikte ele alınır.

Yönetişim ve Strateji

Bilgi sistemleri stratejisi, yönetim sahipliği, kaynak planı, raporlama ve periyodik gözden geçirme mekanizmaları.

Organizasyon ve Görevler Ayrılığı

Bilgi Güvenliği Sorumlusu, IT rolleri, görev tanımları, raporlama hatları ve bağımsız gözetim yapısı.

Varlık Yönetimi

Bilgi, yazılım, donanım, insan, hizmet, tedarikçi ve fiziksel varlıkların sahiplik ve sınıflandırma yapısı.

Risk Yönetimi

Risk metodolojisi, risk envanteri, kabul kriterleri, risk işleme planı ve açık aksiyonların takibi.

Teknik Kontroller

Kimlik ve erişim, ağ güvenliği, uç nokta koruması, loglama, güncelleme, zafiyet ve veri güvenliği kontrolleri.

Dış Hizmet ve Tedarikçiler

Hizmet sözleşmeleri, güvenlik hükümleri, erişimler, hizmet seviyesi, olay bildirimi ve tedarikçi gözetimi.

Olay Yönetimi

Olay bildirim, sınıflandırma, müdahale, kayıt, kök neden ve düzeltici faaliyet süreçleri.

Yedekleme ve Süreklilik

Yedekleme kapsamı, geri dönüş testleri, kurtarma hedefleri, iş sürekliliği ve felaket kurtarma hazırlığı.

Denetim Kanıtları

Kontrollerin uygulandığını gösteren karar, kayıt, rapor, liste, test sonucu ve teknik çıktıların yeterliliği.

Kontrol Kataloğu

Yaklaşık 300 kontrol noktasına dayanan ayrıntılı değerlendirme

Bisod'un SPK VII-128.10 kontrol kataloğu 299 kontrol noktası içerir. Her satır; Tebliğ maddesi, alt kontrol, denetim sorusu, beklenen kanıt, kontrol tipi, risk seviyesi, ISO 27001:2022 eşleşmesi, doküman ihtiyacı ve uygulama fazıyla ilişkilidir.

Kuruluş özelinde uygulanacak kontrol sayısı; faaliyet alanı, organizasyon yapısı, kullanılan sistemler ve geçerli muafiyetlere göre belirlenir. Amaç bütün satırları aynı şekilde uygulamak değil, doğru kapsamı gerekçesiyle birlikte ortaya koymaktır.

Her kontrol satırında izlenen alanlar

  • Tebliğ maddesi ve fıkrası
  • Kontrol başlığı ve denetim sorusu
  • Beklenen kanıt ve denetim yöntemi
  • Kontrol tipi ve risk seviyesi
  • ISO 27001:2022 eşleşmesi
  • Doküman ihtiyacı ve uygulama fazı
  • Gap durumu, sorumlu ve hedef tarih
Gap Durumları

Her kontrol için açık ve izlenebilir sonuç

Uyumlu / Var

Kontrol uygulanıyor ve yeterli kanıtla destekleniyor.

Kısmen Uyumlu

Kontrolün bir bölümü uygulanıyor ancak iyileştirme gerekiyor.

Uyumsuz / Yok

Kontrol uygulanmıyor veya uygulamayı gösterecek kanıt bulunmuyor.

Değerlendirilmedi

Gerekli bilgi, görüşme veya kanıt henüz tamamlanmadı.

Uygulanamaz

Kuruluşun faaliyet veya sistem yapısı nedeniyle kontrol uygulanmıyor.

Muaf

Geçerli mevzuat veya ilke kararı dayanağıyla muafiyet uygulanıyor.

Muafiyet Yönetimi

Muaf kontroller silinmez, dayanağıyla birlikte korunur

SPK kapsamındaki muafiyetler, kuruluşun Tebliğin tamamından muaf olduğu şeklinde yorumlanmamalıdır. Hangi madde veya fıkranın hangi dayanakla uygulanmadığı satır bazında gösterilmelidir.

Bisod metodolojisinde muaf kontroller katalogdan çıkarılmaz. Muafiyet durumu ve dayanağı ayrıca işaretlenir. Bu yaklaşım, kapsam kararının yönetim ve denetim açısından izlenebilir olmasını sağlar.

Örnek Yaklaşım

Satır bazında kapsamlandırma

“Muaf” sonucu yalnızca ilgili kontrol için kullanılır; kontrol numarası, madde/fıkra ve muafiyet dayanağı birlikte korunur.

Değerleme kuruluşlarına özel yaklaşımı inceleyin
Teslimatlar

Gap Analizi sonucunda hangi çıktılar hazırlanır?

Çıktılar kuruluşun büyüklüğü, kapsamı ve proje modeline göre uyarlanır.

01

Kontrol Bazlı Gap Matrisi

Her kontrolün durumu, riski ve beklenen kanıtı.

02

Kapsam ve Muafiyet Matrisi

Uygulanabilirlik kararları ve hukuki/kurumsal dayanakları.

03

Öncelikli Eksik Listesi

Yüksek riskli ve denetim açısından kritik boşluklar.

04

Aksiyon Planı

Sorumlu, hedef tarih, öncelik ve beklenen kapanış kanıtı.

05

Doküman İhtiyaç Listesi

Hazırlanacak veya güncellenecek politika, prosedür ve kayıtlar.

06

Kanıt Kataloğu

Denetimde sunulması beklenen doküman ve uygulama çıktıları.

07

Yönetim Özeti

Uyum seviyesi, temel riskler ve karar bekleyen konular.

08

Uygulama Yol Haritası

Çalışmaların fazlara ayrıldığı uygulanabilir proje planı.

Çalışma Süreci

SPK Gap Analizini nasıl yürütüyoruz?

1

Kapsam Toplantısı

Faaliyet, organizasyon, sistem ve muafiyet bilgileri alınır.

2

Belge ve Altyapı İncelemesi

Mevcut dokümanlar, IT yapısı, uygulamalar ve hizmetler değerlendirilir.

3

Kontrol Görüşmeleri

İş birimleri ve teknik sorumlularla kontrol soruları üzerinden ilerlenir.

4

Gap ve Risk Sınıflandırması

Kontroller uyum durumu ve risk seviyesine göre sınıflandırılır.

5

Aksiyon ve Yol Haritası

Öncelikler, sorumlular, hedef tarihler ve kanıtlar tanımlanır.

6

Yönetim Sunumu

Sonuçlar, kritik riskler ve kaynak ihtiyaçları yönetime sunulur.

Önemli Fark

Kontrol listesi teslim edip ayrılmıyoruz

Gap Analizini, sonraki varlık envanteri, risk analizi, politika/prosedür ve denetim hazırlığı çalışmalarının başlangıç noktası olarak ele alıyoruz.

  • Bulgular uygulama fazlarına ayrılır
  • Her aksiyonun sorumlusu belirlenir
  • Kapanış için beklenen kanıt tanımlanır
  • Sonuçlar yönetim seviyesinde özetlenir
Kimler İçin?

SPK Gap Analizi hangi kuruluşlar için uygundur?

Yeni Uyum Sürecine Başlayanlar

Mevcut seviyesini ve önceliklerini bilmek isteyen kuruluşlar.

Denetim Öncesi Hazırlananlar

Eksiklerini denetimden önce sistematik olarak görmek isteyenler.

Mevcut Yapısını Güncelleyenler

Eski doküman ve kontrollerini VII-128.10'a göre yenileyen kuruluşlar.

Değerleme Kuruluşları

Muafiyetlerini satır bazında değerlendirerek sade bir uyum modeli kuranlar.

Halka Açık Ortaklıklar

Yönetim gözetimi, raporlama ve görevler ayrılığı yapısını güçlendirenler.

Çoklu Tedarikçi Kullananlar

Bulut, uygulama ve dış IT hizmetlerini birlikte yöneten kuruluşlar.

Sık Sorulan Sorular

SPK Gap Analizi hakkında merak edilenler

Kuruluşun mevcut uygulamalarının SPK VII-128.10 gereklilikleriyle karşılaştırılmasıdır. Uygulanabilirlik, muafiyet, mevcut kontrol, risk, kanıt ve aksiyonlar birlikte değerlendirilir.

Hayır. Dokümanların yanında organizasyon, teknik altyapı, uygulamalar, erişimler, dış hizmetler, yedekleme, olay yönetimi ve fiili uygulama kanıtları da incelenir.

Hayır. Kontrol kataloğu bütün gereklilikleri izlemek için kullanılır. Kuruluşa uygulanacak kontroller faaliyet, sistem yapısı ve geçerli muafiyetler dikkate alınarak belirlenir.

Muafiyet kapsamının ve dayanağının denetlenebilir olması için kontroller katalogda tutulur. Yalnızca durum ve dayanak alanları muaf olarak işaretlenir.

Hayır. Gap Analizi mevzuat ile mevcut uygulama arasındaki boşluğu belirler. Risk analizi ise varlıklara yönelik tehdit, zafiyet, mevcut kontrol, olasılık ve etkiyi değerlendirir.

Öncelikli aksiyonlar planlanır; varlık envanteri, risk analizi, politika ve prosedürler, teknik iyileştirmeler ve denetim kanıtları belirlenen fazlar halinde tamamlanır.
SPK Mevcut Durum Görüşmesi

Kuruluşunuzun uyum seviyesini ve önceliklerini birlikte belirleyelim

Faaliyet alanınız, bilgi sistemleriniz, dış hizmet modeliniz, mevcut belgeleriniz ve denetim takviminiz üzerinden Gap Analizi kapsamını oluşturalım.