SPK VII-128.10 • Gayrimenkul Değerleme Kuruluşları

Gayrimenkul Değerleme Şirketleri İçin SPK Bilgi Sistemleri Uyumu

Gayrimenkul değerleme kuruluşlarının bilgi güvenliği organizasyonu, IT altyapısı, değerleme uygulamaları, kullanıcı erişimleri, dış hizmet sağlayıcıları, varlık envanteri ve risk yönetimi süreçlerini SPK VII-128.10 çerçevesinde değerlendiriyoruz.

Küçük ekiplerle çalışan, tam zamanlı IT personeli bulunmayan veya teknik hizmetlerini dışarıdan alan değerleme şirketleri için uygulanabilir ve sürdürülebilir bir uyum modeli oluşturuyoruz.

Sektöre Özel Yaklaşım

Gayrimenkul değerleme şirketlerinin bilgi sistemleri neden ayrı değerlendirilmelidir?

Değerleme kuruluşları çoğunlukla sınırlı sayıda çalışanla faaliyet gösterirken; çok sayıda müşteri, banka, değerleme uzmanı, rapor, taşınmaz bilgisi ve dış sistemle veri alışverişi yürütür.

Organizasyonun küçük olması, bilgi güvenliği risklerinin de küçük olduğu anlamına gelmez. Değerleme raporlarının, müşteri bilgilerinin, kullanıcı hesaplarının, uygulama erişimlerinin ve yedeklerin kontrollü şekilde yönetilmesi gerekir.

Küçük ve Dağıtık Ekipler

Merkez ofis, uzaktan çalışan değerleme uzmanları, çözüm ortakları ve dış hizmet sağlayıcılar arasındaki erişim ve sorumluluk yapısı belirlenir.

Değerleme Uygulamaları

Değerleme yazılımları, rapor sistemleri, veri tabanları, bulut uygulamaları ve bunlara bağlı kullanıcı yetkilendirmeleri değerlendirilir.

Dış Kaynak ve Bulut Kullanımı

IT desteği, bulut servisleri, e-posta, yedekleme, barındırma ve uygulama hizmeti sağlayan tedarikçilerin sorumlulukları kayıt altına alınır.

Saha Deneyimi

Değerleme kuruluşlarında sık karşılaşılan durumlar

Türkiye genelinde yürüttüğümüz çalışmalar, şirketlerin büyüklükleri ve kullandıkları sistemler farklı olsa da belirli ihtiyaçların tekrarlandığını göstermektedir.

Bu durumların her biri doğrudan bir uygunsuzluk anlamına gelmez. Önemli olan mevcut yapının tanımlanması, risklerinin değerlendirilmesi ve gerekli kontrollerin izlenebilir şekilde uygulanmasıdır.

Ortak gözlemler

  • Şirket bünyesinde tam zamanlı IT personeli bulunmaması
  • Teknik desteğin kişi veya dış firmadan ihtiyaç halinde alınması
  • Kullanıcı ve yetki kayıtlarının düzenli tutulmaması
  • Yedekleme yapılmasına rağmen geri dönüş testinin bulunmaması
  • Uygulama, lisans ve hizmetlerin varlık envanterinde yer almaması
  • Politika dokümanlarıyla fiili uygulamanın eşleşmemesi
SPK Uyum Kontrol Merkezi

SPK VII-128.10 uyumunuz gerçekten işliyor mu?

Teknik ürünlerin satın alınmış, politika dokümanlarının hazırlanmış veya sorumluların atanmış olması tek başına sürdürülebilir uyum anlamına gelmez. Aşağıdaki kontroller, gayrimenkul değerleme kuruluşlarının mevcut uygulamalarını hızlıca gözden geçirebilmesi için hazırlanmıştır.

01

Varlık envanteriniz hazır mı?

Envanter yalnızca bilgisayar listesinden oluşmamalıdır. Değerleme raporları, uygulamalar, veri tabanları, kullanıcılar, hizmetler, tedarikçiler ve kritik bilgi varlıkları sahipleriyle birlikte tanımlanmalıdır.

Bilgi VarlığıTürSahibiKritiklik
Değerleme RaporlarıBilgiOperasyonKritik
Değerleme UygulamasıUygulamaIT / OperasyonKritik
Personel BilgisayarlarıDonanımITYüksek

Kontrol edin: Varlık sahibi, süreç sahibi, gizlilik-bütünlük-erişilebilirlik değerlendirmesi ve bağlı olduğu sistem/tedarikçi tanımlı mı?

Varlık Envanteri Rehberini İnceleyin
02

Risk analizi envanterle bağlantılı mı?

Risklerin genel bir listede tutulması yerine hangi bilgi varlığına ait olduğunun, mevcut kontrolün, risk seviyesinin ve uygulanacak işlemin izlenebilir olması gerekir.

Varlık: Değerleme Uygulaması
Risk: Yetkisiz erişim
Mevcut kontrol: Rol bazlı yetkilendirme
İşlem: Periyodik yetki gözden geçirme

Kontrol edin: Her yüksek risk için sorumlu, hedef tarih ve risk işleme kararı bulunuyor mu?

Risk Analizi Rehberini İnceleyin
03

Teknik çözümleri aldınız; peki kontroller işletiliyor mu?

Firewall, uç nokta güvenliği, yedekleme, MFA veya loglama ürünü kullanılması önemlidir; ancak ürünün mevcut olması ile kontrolün düzenli işletilmesi aynı şey değildir.

Teknik Çözüm Sorumlu Kontrol Kayıt Kanıt
Yedekleme örneği: Yedeğin başarılı olduğu kim tarafından kontrol ediliyor? Başarısız işlem kayıt altına alınıyor mu? Geri dönüş testi yapılıyor ve sonucu saklanıyor mu?

Kontrol edin: Her kritik teknik kontrol için sorumlu, periyot, kayıt ve eskalasyon yöntemi tanımlı mı?

04

Bilgi Güvenliği Sorumlusu atandı mı, görev gerçekten işletiliyor mu?

Atama yazısı başlangıçtır. Sorumlunun düzenli kontrol, bulgu takibi, raporlama ve denetim hazırlığı faaliyetlerinin kayıt altına alınması sürdürülebilirliğin temelidir.

  • Görev ve raporlama hattı tanımlı
  • Periyodik kontrol planı mevcut
  • Bulgular ve aksiyonlar izleniyor
  • Yönetim raporları kanıt olarak saklanıyor
İlk 90 Gün Rehberini İnceleyin
05

Politika var; uygulama kanıtı var mı?

Politika ve prosedürlerin şirketin gerçek işleyişiyle eşleşmesi gerekir. Denetimde yalnızca dokümanın varlığı değil, kontrolün uygulandığını gösteren kayıtların da ortaya konabilmesi önemlidir.

Parola PolitikasıSistem ayarı / ekran görüntüsü
Yedekleme ProsedürüYedek ve restore testi kaydı
Yetki ProsedürüYetki gözden geçirme kaydı

Kontrol edin: Her kritik politika maddesinin uygulamadaki karşılığı ve kanıtı belirli mi?

06

Bugün denetim başlasa kanıt dosyanız hazır mı?

Uyumun son aşaması belgeleri son anda toplamak değil; kontroller çalıştıkça oluşan kayıtları düzenli biçimde sınıflandırmak ve erişilebilir tutmaktır.

  • Yönetim ve görevlendirme kayıtları
  • Envanter ve risk kayıtları
  • Yetki, yedekleme ve olay kayıtları
  • Tedarikçi ve dış hizmet kanıtları
Kendi Kendinizi Kontrol Edin

Bu 10 maddeye tereddütsüz “evet” diyebiliyor musunuz?

Bu liste hukuki veya bağımsız denetim görüşü değildir; kurum içi hazırlık seviyesini hızlıca değerlendirmek için pratik bir kontrol çerçevesidir.

01

Güncel bilgi varlığı envanterimiz var.

02

Her kritik varlığın sahibi ve sorumlusu belirli.

03

Risk analizi bilgi varlıklarıyla ilişkilendirilmiş.

04

Teknik kontroller için sorumlu ve kontrol periyodu tanımlı.

05

BGS faaliyetleri ve bulgu takibi kayıt altına alınıyor.

06

Yönetim düzenli bilgi güvenliği raporu alıyor.

07

Kullanıcı yetkileri periyodik olarak gözden geçiriliyor.

08

Yedeklerin geri dönüş testleri yapılıyor ve kaydediliyor.

09

Tedarikçi ve dış hizmet kontrolleri izleniyor.

10

Denetimde sunulacak kanıt kayıtları güncel ve erişilebilir.

Kaç maddeyi tereddütsüz işaretleyebildiniz?

Eksik kalan başlıklar için önce mevcut durumunuzu belirleyip, öncelikli aksiyonları ve kanıt ihtiyacını birlikte netleştirebiliriz.

SPK Uyum Ön Görüşmesi Talep Edin
Uyum Kapsamı

Gayrimenkul değerleme kuruluşları için hangi çalışmalar yapılır?

Uyum çalışması, yalnızca politika ve prosedür hazırlanması olarak ele alınmaz. Organizasyon, teknik altyapı, süreçler ve kanıt kayıtları birlikte değerlendirilir.

Bilgi Güvenliği Organizasyonu

Yönetim sorumlulukları, bilgi güvenliği sorumlusu, görev tanımları, raporlama hattı ve görevler ayrılığı yapısı oluşturulur.

Mevcut Durum Analizi

SPK uyum analiz formu, görüşmeler, mevcut belgeler ve uygulamalar üzerinden eksikler ve öncelikler belirlenir.

IT Altyapı Tespiti

Bilgisayarlar, sunucular, ağ yapısı, firewall, uç nokta güvenliği, e-posta, bulut servisleri, yedekleme ve uzaktan erişim yapısı belirlenir.

Varlık Envanteri

Bilgi, yazılım, donanım, insan kaynağı, hizmet, tedarikçi ve fiziksel varlıklar sahipleriyle birlikte kayıt altına alınır.

Risk Analizi

Varlıklara yönelik tehditler, zafiyetler, mevcut kontroller, olasılık ve etkiler değerlendirilerek risk envanteri hazırlanır.

Politika ve Prosedürler

Şirketin gerçek yapısına uygun bilgi güvenliği, erişim, yedekleme, olay, değişiklik, tedarikçi ve iş sürekliliği dokümanları hazırlanır.

IT Personeli Olmayan Şirketler

Uyum için ayrı bir IT departmanı kurulması her durumda zorunlu değildir

Değerleme kuruluşlarının önemli bir bölümünde tam zamanlı IT personeli bulunmayabilir. Sistem yönetimi uygulama sağlayıcıları, dış destek firmaları veya şirket içindeki yetkili kişiler tarafından yürütülebilir.

Bu modelde önemli olan; hangi işlemin kim tarafından yapıldığının, kullanıcı yetkilendirmelerinin, teknik destek erişimlerinin, yedekleme sorumluluğunun ve olay bildirim süreçlerinin açık biçimde tanımlanmasıdır.

  • Teknik destek sorumluluklarının kayıt altına alınması
  • Yönetici ve destek hesaplarının kontrol edilmesi
  • Dış hizmet sağlayıcı erişimlerinin sınırlandırılması
  • Hizmet kesintisi ve olay bildirim sürecinin belirlenmesi
Görevler Ayrılığı

Teknik işletim ile bağımsız gözetim birbirinden ayrılmalıdır

Sistemleri kuran, yöneten veya kullanıcı yetkisi veren kişi ya da hizmet sağlayıcının yaptığı işlemlerin kontrol edilmesi için uygun bir gözetim ve raporlama mekanizması oluşturulmalıdır.

Kurumsal Yönetişim Yaklaşımını İnceleyin
Proje Aşamaları

SPK uyum sürecini aşamalı olarak yürütüyoruz

Her aşamanın çıktısı bir sonraki çalışmanın girdisini oluşturur. Böylece dokümantasyon ile gerçek uygulama arasında izlenebilir bir bağ kurulur.

01

Başlangıç Paketi

Uyum analiz formu, yönetim taahhüdü, bilgi güvenliği sorumlusu ataması ve organizasyon yapısı ele alınır.

02

Teknik Tespit

IT altyapı formu, kullanılan uygulamalar, dış hizmetler, güvenlik ve yedekleme yapısı değerlendirilir.

03

Envanter ve Risk

Varlık envanteri, risk envanteri, risk işleme planı ve uygulanacak kontroller oluşturulur.

04

Denetim Hazırlığı

Politika, prosedür, kayıt ve uygulama kanıtları düzenlenerek iyileştirme planı takip edilir.

Denetim Kanıtları

Hazırlanan dokümanların uygulamayla desteklenmesi gerekir

Denetim hazırlığında yalnızca politika dosyalarının bulunması yeterli değildir. Politikaların uygulandığını gösteren kayıtların ve yönetim kararlarının da düzenli biçimde korunması gerekir.

Örnek kanıt ve kayıt başlıkları

  • Yönetim kurulu kararları ve görevlendirmeler
  • Güncel kullanıcı ve yetki listeleri
  • Yedekleme ve geri dönüş test kayıtları
  • Güvenlik olayı ve aksiyon kayıtları
  • Tedarikçi değerlendirme ve sözleşme kayıtları
  • Eğitim, farkındalık ve toplantı kayıtları
Neden Bisod?

Regülasyon, bilgi güvenliği ve teknoloji aynı çalışma modelinde

Bisod yalnızca doküman hazırlamaz. Değerleme kuruluşunun kullandığı teknik altyapıyı, uygulamaları, iş süreçlerini ve dış hizmet modelini birlikte değerlendirir.

Teknoloji Deneyimi

Yazılım geliştirme, veri tabanı, entegrasyon ve finansal sistem deneyimi.

Bilgi Güvenliği Yaklaşımı

Risk, varlık, erişim, tedarikçi, süreklilik ve denetim konularını birlikte ele alan yapı.

Sektörel Proje Deneyimi

Farklı büyüklük ve altyapıdaki değerleme kuruluşlarından edinilen uygulama deneyimi.

Sık Sorulan Sorular

Gayrimenkul değerleme şirketlerinde SPK bilgi sistemleri uyumu

Tam zamanlı IT personeli bulunmaması tek başına uyuma engel değildir. Bilgi sistemlerinin kim tarafından yönetildiği, erişimlerin nasıl kontrol edildiği ve dış hizmetlerin nasıl gözetildiği açık biçimde tanımlanmalıdır.

Hizmet kapsamı, erişim yetkileri, gizlilik, olay bildirimi, yedekleme sorumluluğu, hizmet seviyesi ve gözetim mekanizması sözleşme ve kayıtlarla açık hale getirilmelidir.

Evet. Değerleme faaliyetinde kullanılan uygulamalar, veri tabanları, rapor arşivleri, lisanslar, bulut hizmetleri ve ilgili tedarikçiler envanter kapsamında ele alınmalıdır.

Hayır. Dokümanların şirketin gerçek organizasyonu, sistemleri, dış hizmet modeli ve işleyişiyle uyumlu olması gerekir. Uygulanmayan veya şirket yapısına uymayan belgeler denetim açısından yeterli olmayabilir.

Doküman inceleme, toplantı, envanter ve risk çalışmaları büyük ölçüde çevrim içi yürütülebilir. Teknik altyapı veya fiziksel kontrollerin gerektirdiği durumlarda yerinde çalışma ayrıca planlanabilir.
SPK Uyum Ön Görüşmesi

Değerleme kuruluşunuzun mevcut durumunu birlikte değerlendirelim

Çalışan sayınız, kullanılan değerleme uygulamaları, IT destek modeliniz, mevcut dokümanlarınız ve denetim hazırlık seviyeniz üzerinden genel bir yol haritası oluşturalım.