SPK VII-128.10 • Gayrimenkul Değerleme Kuruluşları

Gayrimenkul Değerleme Şirketleri İçin SPK Bilgi Sistemleri Uyumu

Gayrimenkul değerleme kuruluşlarının bilgi güvenliği organizasyonu, IT altyapısı, değerleme uygulamaları, kullanıcı erişimleri, dış hizmet sağlayıcıları, varlık envanteri ve risk yönetimi süreçlerini SPK VII-128.10 çerçevesinde değerlendiriyoruz.

Küçük ekiplerle çalışan, tam zamanlı IT personeli bulunmayan veya teknik hizmetlerini dışarıdan alan değerleme şirketleri için uygulanabilir ve sürdürülebilir bir uyum modeli oluşturuyoruz.

Sektöre Özel Yaklaşım

Gayrimenkul değerleme şirketlerinin bilgi sistemleri neden ayrı değerlendirilmelidir?

Değerleme kuruluşları çoğunlukla sınırlı sayıda çalışanla faaliyet gösterirken; çok sayıda müşteri, banka, değerleme uzmanı, rapor, taşınmaz bilgisi ve dış sistemle veri alışverişi yürütür.

Organizasyonun küçük olması, bilgi güvenliği risklerinin de küçük olduğu anlamına gelmez. Değerleme raporlarının, müşteri bilgilerinin, kullanıcı hesaplarının, uygulama erişimlerinin ve yedeklerin kontrollü şekilde yönetilmesi gerekir.

Küçük ve Dağıtık Ekipler

Merkez ofis, uzaktan çalışan değerleme uzmanları, çözüm ortakları ve dış hizmet sağlayıcılar arasındaki erişim ve sorumluluk yapısı belirlenir.

Değerleme Uygulamaları

Değerleme yazılımları, rapor sistemleri, veri tabanları, bulut uygulamaları ve bunlara bağlı kullanıcı yetkilendirmeleri değerlendirilir.

Dış Kaynak ve Bulut Kullanımı

IT desteği, bulut servisleri, e-posta, yedekleme, barındırma ve uygulama hizmeti sağlayan tedarikçilerin sorumlulukları kayıt altına alınır.

Saha Deneyimi

Değerleme kuruluşlarında sık karşılaşılan durumlar

Türkiye genelinde yürüttüğümüz çalışmalar, şirketlerin büyüklükleri ve kullandıkları sistemler farklı olsa da belirli ihtiyaçların tekrarlandığını göstermektedir.

Bu durumların her biri doğrudan bir uygunsuzluk anlamına gelmez. Önemli olan mevcut yapının tanımlanması, risklerinin değerlendirilmesi ve gerekli kontrollerin izlenebilir şekilde uygulanmasıdır.

Ortak gözlemler

  • Şirket bünyesinde tam zamanlı IT personeli bulunmaması
  • Teknik desteğin kişi veya dış firmadan ihtiyaç halinde alınması
  • Kullanıcı ve yetki kayıtlarının düzenli tutulmaması
  • Yedekleme yapılmasına rağmen geri dönüş testinin bulunmaması
  • Uygulama, lisans ve hizmetlerin varlık envanterinde yer almaması
  • Politika dokümanlarıyla fiili uygulamanın eşleşmemesi
Uyum Kapsamı

Gayrimenkul değerleme kuruluşları için hangi çalışmalar yapılır?

Uyum çalışması, yalnızca politika ve prosedür hazırlanması olarak ele alınmaz. Organizasyon, teknik altyapı, süreçler ve kanıt kayıtları birlikte değerlendirilir.

Bilgi Güvenliği Organizasyonu

Yönetim sorumlulukları, bilgi güvenliği sorumlusu, görev tanımları, raporlama hattı ve görevler ayrılığı yapısı oluşturulur.

Mevcut Durum Analizi

SPK uyum analiz formu, görüşmeler, mevcut belgeler ve uygulamalar üzerinden eksikler ve öncelikler belirlenir.

IT Altyapı Tespiti

Bilgisayarlar, sunucular, ağ yapısı, firewall, uç nokta güvenliği, e-posta, bulut servisleri, yedekleme ve uzaktan erişim yapısı belirlenir.

Varlık Envanteri

Bilgi, yazılım, donanım, insan kaynağı, hizmet, tedarikçi ve fiziksel varlıklar sahipleriyle birlikte kayıt altına alınır.

Risk Analizi

Varlıklara yönelik tehditler, zafiyetler, mevcut kontroller, olasılık ve etkiler değerlendirilerek risk envanteri hazırlanır.

Politika ve Prosedürler

Şirketin gerçek yapısına uygun bilgi güvenliği, erişim, yedekleme, olay, değişiklik, tedarikçi ve iş sürekliliği dokümanları hazırlanır.

IT Personeli Olmayan Şirketler

Uyum için ayrı bir IT departmanı kurulması her durumda zorunlu değildir

Değerleme kuruluşlarının önemli bir bölümünde tam zamanlı IT personeli bulunmayabilir. Sistem yönetimi uygulama sağlayıcıları, dış destek firmaları veya şirket içindeki yetkili kişiler tarafından yürütülebilir.

Bu modelde önemli olan; hangi işlemin kim tarafından yapıldığının, kullanıcı yetkilendirmelerinin, teknik destek erişimlerinin, yedekleme sorumluluğunun ve olay bildirim süreçlerinin açık biçimde tanımlanmasıdır.

  • Teknik destek sorumluluklarının kayıt altına alınması
  • Yönetici ve destek hesaplarının kontrol edilmesi
  • Dış hizmet sağlayıcı erişimlerinin sınırlandırılması
  • Hizmet kesintisi ve olay bildirim sürecinin belirlenmesi
Görevler Ayrılığı

Teknik işletim ile bağımsız gözetim birbirinden ayrılmalıdır

Sistemleri kuran, yöneten veya kullanıcı yetkisi veren kişi ya da hizmet sağlayıcının yaptığı işlemlerin kontrol edilmesi için uygun bir gözetim ve raporlama mekanizması oluşturulmalıdır.

Kurumsal Yönetişim Yaklaşımını İnceleyin
Proje Aşamaları

SPK uyum sürecini aşamalı olarak yürütüyoruz

Her aşamanın çıktısı bir sonraki çalışmanın girdisini oluşturur. Böylece dokümantasyon ile gerçek uygulama arasında izlenebilir bir bağ kurulur.

01

Başlangıç Paketi

Uyum analiz formu, yönetim taahhüdü, bilgi güvenliği sorumlusu ataması ve organizasyon yapısı ele alınır.

02

Teknik Tespit

IT altyapı formu, kullanılan uygulamalar, dış hizmetler, güvenlik ve yedekleme yapısı değerlendirilir.

03

Envanter ve Risk

Varlık envanteri, risk envanteri, risk işleme planı ve uygulanacak kontroller oluşturulur.

04

Denetim Hazırlığı

Politika, prosedür, kayıt ve uygulama kanıtları düzenlenerek iyileştirme planı takip edilir.

Denetim Kanıtları

Hazırlanan dokümanların uygulamayla desteklenmesi gerekir

Denetim hazırlığında yalnızca politika dosyalarının bulunması yeterli değildir. Politikaların uygulandığını gösteren kayıtların ve yönetim kararlarının da düzenli biçimde korunması gerekir.

Örnek kanıt ve kayıt başlıkları

  • Yönetim kurulu kararları ve görevlendirmeler
  • Güncel kullanıcı ve yetki listeleri
  • Yedekleme ve geri dönüş test kayıtları
  • Güvenlik olayı ve aksiyon kayıtları
  • Tedarikçi değerlendirme ve sözleşme kayıtları
  • Eğitim, farkındalık ve toplantı kayıtları
Neden Bisod?

Regülasyon, bilgi güvenliği ve teknoloji aynı çalışma modelinde

Bisod yalnızca doküman hazırlamaz. Değerleme kuruluşunun kullandığı teknik altyapıyı, uygulamaları, iş süreçlerini ve dış hizmet modelini birlikte değerlendirir.

Teknoloji Deneyimi

Yazılım geliştirme, veri tabanı, entegrasyon ve finansal sistem deneyimi.

Bilgi Güvenliği Yaklaşımı

Risk, varlık, erişim, tedarikçi, süreklilik ve denetim konularını birlikte ele alan yapı.

Sektörel Proje Deneyimi

Farklı büyüklük ve altyapıdaki değerleme kuruluşlarından edinilen uygulama deneyimi.

Sık Sorulan Sorular

Gayrimenkul değerleme şirketlerinde SPK bilgi sistemleri uyumu

Tam zamanlı IT personeli bulunmaması tek başına uyuma engel değildir. Bilgi sistemlerinin kim tarafından yönetildiği, erişimlerin nasıl kontrol edildiği ve dış hizmetlerin nasıl gözetildiği açık biçimde tanımlanmalıdır.

Hizmet kapsamı, erişim yetkileri, gizlilik, olay bildirimi, yedekleme sorumluluğu, hizmet seviyesi ve gözetim mekanizması sözleşme ve kayıtlarla açık hale getirilmelidir.

Evet. Değerleme faaliyetinde kullanılan uygulamalar, veri tabanları, rapor arşivleri, lisanslar, bulut hizmetleri ve ilgili tedarikçiler envanter kapsamında ele alınmalıdır.

Hayır. Dokümanların şirketin gerçek organizasyonu, sistemleri, dış hizmet modeli ve işleyişiyle uyumlu olması gerekir. Uygulanmayan veya şirket yapısına uymayan belgeler denetim açısından yeterli olmayabilir.

Doküman inceleme, toplantı, envanter ve risk çalışmaları büyük ölçüde çevrim içi yürütülebilir. Teknik altyapı veya fiziksel kontrollerin gerektirdiği durumlarda yerinde çalışma ayrıca planlanabilir.
SPK Uyum Ön Görüşmesi

Değerleme kuruluşunuzun mevcut durumunu birlikte değerlendirelim

Çalışan sayınız, kullanılan değerleme uygulamaları, IT destek modeliniz, mevcut dokümanlarınız ve denetim hazırlık seviyeniz üzerinden genel bir yol haritası oluşturalım.