Çalışma sonunda elinizde ne olur?
SPK uyum çalışmasını yalnızca politika ve prosedür üretimi olarak görmüyoruz. Hedef; yönetimin mevcut durumu görebildiği, sorumluların aksiyonları takip edebildiği ve kontrollerin denetim kanıtlarıyla ilişkilendirilebildiği sürdürülebilir bir uyum yapısıdır.
GAP ve Hazırlık Raporu
Mevcut yapının VII-128.10 karşısındaki durumunu, gerçek boşlukları, riskleri ve öncelikli aksiyonları gösterir.
Aylık BGS ve Uyum İzleme
Riskler, açık aksiyonlar, olaylar, kontrol göstergeleri ve kanıt durumunun düzenli izlenmesini sağlar.
Üst Yönetim / YK Raporlaması
Risk eğilimini, uyum seviyesini, kaynak ihtiyacını ve yönetim kararı gerektiren konuları görünür hale getirir.
Denetime Hazırlık ve Kanıt Güvence
Kontrollerin güncel, izlenebilir ve denetimde sunulabilir kanıtlarla desteklenip desteklenmediğini değerlendirir.
Çıktı seti seçilen çalışma modeline ve kuruluşun mevcut yapısına göre uyarlanır. Amaç gereksiz doküman üretmek değil, kullanılabilir yönetim ve denetim çıktıları oluşturmaktır.
Önce hangi çalışma modeline ihtiyacınız olduğunu belirleyelim
Her şirketin başlangıç noktası aynı değildir. Mevcut hazırlık seviyenize göre yalnızca ihtiyaç duyduğunuz kapsamı seçebilirsiniz.
Yönetici Ön Değerlendirmesi
Kapsam, organizasyon, BGS durumu ve mevcut hazırlık seviyeniz üzerinden hangi çalışma modelinin uygun olduğunu birlikte belirleriz.
Kontrol testi, GAP analizi veya denetim değildir.Çalışma modelini belirleyelim →SPK Hızlı GAP
Tam çalışmaya geçmeden kritik kontrol alanlarını, öncelikli bulguları ve ilk aksiyonları yönetici seviyesinde görmek isteyen kuruluşlar için.
Kritik kontroller • Öncelikli bulgular • İlk aksiyonlar • 30–60–90 gün önerisiHızlı GAP kapsamını görüşelim →Tam GAP ve Hazırlık Analizi
VII-128.10 gerekliliklerini madde, kontrol ve kanıt bazında değerlendirerek eksikleri, riskleri, sorumluları ve aksiyonları görünür hale getiririz.
Madde → Kontrol → Kanıt → Bulgu → AksiyonTam GAP kapsamını inceleyin →“Önce durumumuzu görelim” diyorsanız
- Hızlı yönetim görünümü
- Kritik açıkların belirlenmesi
- Ana kanıtların örneklenmesi
- Öncelikli risk ve aksiyonlar
- İlk yol haritasına ve bütçeye temel
Uyum veya denetim programını başlatacaksanız
- Madde ve kontrol bazlı detaylı inceleme
- Uygulanabilirlik ve muafiyet değerlendirmesi
- ISO 27001 ↔ VII-128.10 eşleştirmesi
- Kanıt yeterlilik incelemesi
- Risk kaydı ve detaylı aksiyon planı
Hızlı GAP bağımsız bir başlangıç çalışması olarak uygulanabilir; ihtiyaç görülürse Tam GAP, eksik kapatma veya sürekli BGS desteğine geçilebilir.
Halka açık şirketiniz hangi aşamada?
Uyum sürecini tek bir doküman teslimi olarak değil; kapsamın doğrulanmasından denetim kanıtlarının hazırlanmasına uzanan, izlenebilir bir çalışma olarak ele alın.
Halka açık şirketlerde bilgi güvenliği yapılanması yeniden değerlendirilmelidir
Halka açık ortaklıkların kapsam ve yükümlülük durumu; işlem gördükleri pazar, şirketin niteliği, tabi oldukları mevzuat ve ilgili Kurul kararları dikkate alınarak değerlendirilmelidir.
Bilgi Güvenliği Sorumlusu
Rolün organizasyon içindeki konumu, görev ve yetkileri, üst yönetim raporlaması, bağımsızlığı ve görevler ayrılığı ilkesi değerlendirilir.
Mevcut Durum Analizi
Organizasyon, teknik altyapı, uygulamalar, erişim yetkileri, tedarikçiler ve mevcut dokümantasyon SPK gereklilikleri açısından incelenir.
Risk ve Kontrol Analizi
Kritik bilgi varlıkları, tehditler, zafiyetler, mevcut kontroller ve iyileştirme ihtiyaçları kuruma özel risk yaklaşımıyla belirlenir.
Politika ve Prosedürler
Bilgi güvenliği, erişim yönetimi, olay yönetimi, yedekleme, değişiklik, iş sürekliliği ve tedarikçi yönetimi dokümanları hazırlanır.
Yönetim Kurulu ve Yönetişim
Yönetim sorumlulukları, karar ve onay mekanizmaları, periyodik raporlama, izleme göstergeleri ve bilgi güvenliği gündemi yapılandırılır.
Denetim Hazırlığı
Politika ve prosedürlerle uygulama kanıtları eşleştirilir; kayıtlar, raporlar ve yönetim kararları denetime hazır bir dizinde düzenlenir.
Bilgi güvenliği sorumlusu görevi, işleyen bir yönetim yapısına dayanmalıdır
Bilgi güvenliği sorumlusu atanmış olsa bile rolün görev tanımı, raporlama ilişkisi, izleme sorumluluğu ve şirket içindeki diğer teknik görevlerle ilişkisi açık biçimde tanımlanmamış olabilir.
Özellikle IT operasyonunu yürüten kişi veya dış hizmet sağlayıcının aynı zamanda bağımsız kontrol ve gözetim rolünü üstlenmesi, görevler ayrılığı açısından ayrıca değerlendirilmelidir.
Değerlendirilen temel başlıklar
Kurum içi ekipten ne bekliyoruz?
Çalışmanın kurum içinde ağır bir proje ekibi oluşturmasını beklemiyoruz. Doğru soruyu doğru kişiye yönelterek iç eforu sınırlı tutmayı hedefliyoruz.
Tek Koordinasyon Noktası
Proje iletişimini ve kurum içi yönlendirmeyi sağlayacak bir ana sorumlu yeterlidir.
Konu Bazlı Katılım
BT, bilgi güvenliği, İK, satın alma, hukuk, yatırımcı ilişkileri ve süreç sahipleri yalnızca ilgili başlıklarda kısa görüşmelere katılır.
Kontrollü Kanıt Paylaşımı
Gereksiz sistem erişimi veya toplu veri aktarımı yerine mevcut doküman, ekran paylaşımı ve örnekleme yöntemlerini tercih ederiz.
Seçilen model nasıl uygulanır?
Proje, kurumun büyüklüğü ve mevcut uyum seviyesine göre aşamalı biçimde yürütülür.
Kapsam ve Ön Görüşme
Şirketin faaliyet yapısı, organizasyonu, IT kaynakları ve mevcut dokümantasyonu hakkında temel bilgiler alınır.
GAP Analizi
Mevcut durum SPK gereklilikleriyle karşılaştırılarak eksikler, riskler ve öncelikler belirlenir.
Uygulama ve Dokümantasyon
Organizasyon, envanter, risk, politika, prosedür ve kayıt yapısı kuruma özel hazırlanır.
Denetim Hazırlığı
Kontroller ve kanıtlar gözden geçirilerek yönetim raporlaması ve iyileştirme planı tamamlanır.
Çalışmanın kapsamını ve fiyatını ne belirler?
VII-128.10'a tabi iki şirketin danışmanlık eforu aynı olmayabilir. Fiyatı yalnızca çalışan sayısına göre değil, gerçek çalışma kapsamına göre belirlemek daha sağlıklı sonuç verir.
- Kurum ve BT yapısının büyüklüğü
- Lokasyon ve iştirak sayısı
- ISO 27001 ve mevcut uyum olgunluğu
- Bulut, OT ve dış hizmet yapısının karmaşıklığı
- Beklenen hizmet modeli: GAP, eksik kapatma veya sürekli BGS desteği
Önce kapsamı netleştirelim
Ön görüşme ve kısa kapsam değerlendirmesi sonrasında gereksiz iş kalemlerini kapsam dışında bırakarak uygun çalışma modelini ve bütçeyi belirleriz.
Kapsamı görüşelimÇalışan yapıyı yeniden üretmeyiz; SPK açısından yeniden doğrularız
Mevcut danışmanlık, ISO 27001/BGYS veya iç kontrol yapınız varsa kullanılabilir emeği korur; yalnızca VII-128.10 açısından açık kalan alanları ve kanıt ihtiyacını yeniden değerlendiririz.
- Mevcut ISO 27001 / BGYS yapısı
- Kullanılabilir politika ve prosedürler
- Mevcut risk ve varlık kayıtları
- İşleyen teknik kontroller
- Mevcut tedarikçi ve süreç yapısı
- VII-128.10 uygulanabilirliği ve muafiyetler
- SPK'ya özgü görev ve sorumluluklar
- Kontrollerin Tebliğ maddeleriyle ilişkisi
- Kanıtların güncelliği ve yeterliliği
- Dış hizmet, bulut ve diğer düzenleyici açıklar
Amacımız çalışan yapıyı yeniden üretmek değil; mevcut yapının SPK VII-128.10 karşısında savunulabilirliğini doğrulamak ve yalnızca gerçek boşlukları kapatmaktır.
Mevcut yapıyı birlikte değerlendirelimÖncelikli olarak hangi adımlar atılmalı?
Şirketiniz için doğru çalışma modelini birlikte belirleyelim
30–45 dakikalık ücretsiz görüşmede şirketin kapsamı, organizasyonu, BGS durumu, IT yapısı ve mevcut hazırlık seviyesi üzerinden hangi çalışma modelinin uygun olduğunu belirleriz.
Bu görüşme GAP analizi veya denetim çalışması değildir.
Halka açık şirketlerde SPK bilgi sistemleri uyumu
Şirketiniz için uygun SPK çalışma modelini birlikte belirleyelim
30–45 dakikalık ücretsiz görüşmede mevcut durumunuzu ve hangi çalışma modelinin uygun olduğunu birlikte belirleyelim. Bu görüşme GAP analizi veya denetim çalışması değildir.
© 2026 Bisod Bilgisayar Organizasyon & Danışmanlık San. ve Tic. Ltd. Şti.