Gayrimenkul değerleme şirketlerinin bilgi sistemleri neden ayrı değerlendirilmelidir?
Değerleme kuruluşları çoğunlukla sınırlı sayıda çalışanla faaliyet gösterirken; çok sayıda müşteri, banka, değerleme uzmanı, rapor, taşınmaz bilgisi ve dış sistemle veri alışverişi yürütür.
Organizasyonun küçük olması, bilgi güvenliği risklerinin de küçük olduğu anlamına gelmez. Değerleme raporlarının, müşteri bilgilerinin, kullanıcı hesaplarının, uygulama erişimlerinin ve yedeklerin kontrollü şekilde yönetilmesi gerekir.
Küçük ve Dağıtık Ekipler
Merkez ofis, uzaktan çalışan değerleme uzmanları, çözüm ortakları ve dış hizmet sağlayıcılar arasındaki erişim ve sorumluluk yapısı belirlenir.
Değerleme Uygulamaları
Değerleme yazılımları, rapor sistemleri, veri tabanları, bulut uygulamaları ve bunlara bağlı kullanıcı yetkilendirmeleri değerlendirilir.
Dış Kaynak ve Bulut Kullanımı
IT desteği, bulut servisleri, e-posta, yedekleme, barındırma ve uygulama hizmeti sağlayan tedarikçilerin sorumlulukları kayıt altına alınır.
Değerleme kuruluşlarında sık karşılaşılan durumlar
Türkiye genelinde yürüttüğümüz çalışmalar, şirketlerin büyüklükleri ve kullandıkları sistemler farklı olsa da belirli ihtiyaçların tekrarlandığını göstermektedir.
Bu durumların her biri doğrudan bir uygunsuzluk anlamına gelmez. Önemli olan mevcut yapının tanımlanması, risklerinin değerlendirilmesi ve gerekli kontrollerin izlenebilir şekilde uygulanmasıdır.
Ortak gözlemler
- Şirket bünyesinde tam zamanlı IT personeli bulunmaması
- Teknik desteğin kişi veya dış firmadan ihtiyaç halinde alınması
- Kullanıcı ve yetki kayıtlarının düzenli tutulmaması
- Yedekleme yapılmasına rağmen geri dönüş testinin bulunmaması
- Uygulama, lisans ve hizmetlerin varlık envanterinde yer almaması
- Politika dokümanlarıyla fiili uygulamanın eşleşmemesi
Gayrimenkul değerleme kuruluşları için hangi çalışmalar yapılır?
Uyum çalışması, yalnızca politika ve prosedür hazırlanması olarak ele alınmaz. Organizasyon, teknik altyapı, süreçler ve kanıt kayıtları birlikte değerlendirilir.
Bilgi Güvenliği Organizasyonu
Yönetim sorumlulukları, bilgi güvenliği sorumlusu, görev tanımları, raporlama hattı ve görevler ayrılığı yapısı oluşturulur.
Mevcut Durum Analizi
SPK uyum analiz formu, görüşmeler, mevcut belgeler ve uygulamalar üzerinden eksikler ve öncelikler belirlenir.
IT Altyapı Tespiti
Bilgisayarlar, sunucular, ağ yapısı, firewall, uç nokta güvenliği, e-posta, bulut servisleri, yedekleme ve uzaktan erişim yapısı belirlenir.
Varlık Envanteri
Bilgi, yazılım, donanım, insan kaynağı, hizmet, tedarikçi ve fiziksel varlıklar sahipleriyle birlikte kayıt altına alınır.
Risk Analizi
Varlıklara yönelik tehditler, zafiyetler, mevcut kontroller, olasılık ve etkiler değerlendirilerek risk envanteri hazırlanır.
Politika ve Prosedürler
Şirketin gerçek yapısına uygun bilgi güvenliği, erişim, yedekleme, olay, değişiklik, tedarikçi ve iş sürekliliği dokümanları hazırlanır.
Uyum için ayrı bir IT departmanı kurulması her durumda zorunlu değildir
Değerleme kuruluşlarının önemli bir bölümünde tam zamanlı IT personeli bulunmayabilir. Sistem yönetimi uygulama sağlayıcıları, dış destek firmaları veya şirket içindeki yetkili kişiler tarafından yürütülebilir.
Bu modelde önemli olan; hangi işlemin kim tarafından yapıldığının, kullanıcı yetkilendirmelerinin, teknik destek erişimlerinin, yedekleme sorumluluğunun ve olay bildirim süreçlerinin açık biçimde tanımlanmasıdır.
- Teknik destek sorumluluklarının kayıt altına alınması
- Yönetici ve destek hesaplarının kontrol edilmesi
- Dış hizmet sağlayıcı erişimlerinin sınırlandırılması
- Hizmet kesintisi ve olay bildirim sürecinin belirlenmesi
Teknik işletim ile bağımsız gözetim birbirinden ayrılmalıdır
Sistemleri kuran, yöneten veya kullanıcı yetkisi veren kişi ya da hizmet sağlayıcının yaptığı işlemlerin kontrol edilmesi için uygun bir gözetim ve raporlama mekanizması oluşturulmalıdır.
Kurumsal Yönetişim Yaklaşımını İnceleyinSPK uyum sürecini aşamalı olarak yürütüyoruz
Her aşamanın çıktısı bir sonraki çalışmanın girdisini oluşturur. Böylece dokümantasyon ile gerçek uygulama arasında izlenebilir bir bağ kurulur.
Başlangıç Paketi
Uyum analiz formu, yönetim taahhüdü, bilgi güvenliği sorumlusu ataması ve organizasyon yapısı ele alınır.
Teknik Tespit
IT altyapı formu, kullanılan uygulamalar, dış hizmetler, güvenlik ve yedekleme yapısı değerlendirilir.
Envanter ve Risk
Varlık envanteri, risk envanteri, risk işleme planı ve uygulanacak kontroller oluşturulur.
Denetim Hazırlığı
Politika, prosedür, kayıt ve uygulama kanıtları düzenlenerek iyileştirme planı takip edilir.
Hazırlanan dokümanların uygulamayla desteklenmesi gerekir
Denetim hazırlığında yalnızca politika dosyalarının bulunması yeterli değildir. Politikaların uygulandığını gösteren kayıtların ve yönetim kararlarının da düzenli biçimde korunması gerekir.
Örnek kanıt ve kayıt başlıkları
- Yönetim kurulu kararları ve görevlendirmeler
- Güncel kullanıcı ve yetki listeleri
- Yedekleme ve geri dönüş test kayıtları
- Güvenlik olayı ve aksiyon kayıtları
- Tedarikçi değerlendirme ve sözleşme kayıtları
- Eğitim, farkındalık ve toplantı kayıtları
Regülasyon, bilgi güvenliği ve teknoloji aynı çalışma modelinde
Bisod yalnızca doküman hazırlamaz. Değerleme kuruluşunun kullandığı teknik altyapıyı, uygulamaları, iş süreçlerini ve dış hizmet modelini birlikte değerlendirir.
Teknoloji Deneyimi
Yazılım geliştirme, veri tabanı, entegrasyon ve finansal sistem deneyimi.
Bilgi Güvenliği Yaklaşımı
Risk, varlık, erişim, tedarikçi, süreklilik ve denetim konularını birlikte ele alan yapı.
Sektörel Proje Deneyimi
Farklı büyüklük ve altyapıdaki değerleme kuruluşlarından edinilen uygulama deneyimi.
Gayrimenkul değerleme şirketlerinde SPK bilgi sistemleri uyumu
Değerleme kuruluşunuzun mevcut durumunu birlikte değerlendirelim
Çalışan sayınız, kullanılan değerleme uygulamaları, IT destek modeliniz, mevcut dokümanlarınız ve denetim hazırlık seviyeniz üzerinden genel bir yol haritası oluşturalım.
© 2026 Bisod Bilgisayar Organizasyon & Danışmanlık San. ve Tic. Ltd. Şti.