SPK VII-128.10 • Halka Açık Ortaklıklar

Halka Açık Şirketler İçin SPK Bilgi Sistemleri Uyumu

Halka açık ortaklıkların bilgi sistemleri yönetişimi, bilgi güvenliği organizasyonu, risk yönetimi, politika ve prosedürleri ile denetim kanıtlarının SPK VII-128.10 düzenlemeleri kapsamında değerlendirilmesine destek oluyoruz.

Çalışma yalnızca bir atama yazısı veya standart doküman setinden oluşmaz. Şirketin organizasyon yapısı, mevcut IT kaynakları, dış hizmet sağlayıcıları, kritik sistemleri ve yönetim kurulu raporlama düzeni birlikte ele alınır.

Somut Çıktılar

Çalışma sonunda elinizde ne olur?

SPK uyum çalışmasını yalnızca politika ve prosedür üretimi olarak görmüyoruz. Hedef; yönetimin mevcut durumu görebildiği, sorumluların aksiyonları takip edebildiği ve kontrollerin denetim kanıtlarıyla ilişkilendirilebildiği sürdürülebilir bir uyum yapısıdır.

R-01

GAP ve Hazırlık Raporu

Mevcut yapının VII-128.10 karşısındaki durumunu, gerçek boşlukları, riskleri ve öncelikli aksiyonları gösterir.

R-02

Aylık BGS ve Uyum İzleme

Riskler, açık aksiyonlar, olaylar, kontrol göstergeleri ve kanıt durumunun düzenli izlenmesini sağlar.

R-03

Üst Yönetim / YK Raporlaması

Risk eğilimini, uyum seviyesini, kaynak ihtiyacını ve yönetim kararı gerektiren konuları görünür hale getirir.

R-04

Denetime Hazırlık ve Kanıt Güvence

Kontrollerin güncel, izlenebilir ve denetimde sunulabilir kanıtlarla desteklenip desteklenmediğini değerlendirir.

Çıktı seti seçilen çalışma modeline ve kuruluşun mevcut yapısına göre uyarlanır. Amaç gereksiz doküman üretmek değil, kullanılabilir yönetim ve denetim çıktıları oluşturmaktır.

İhtiyacınız Kadar Danışmanlık

Önce hangi çalışma modeline ihtiyacınız olduğunu belirleyelim

Her şirketin başlangıç noktası aynı değildir. Mevcut hazırlık seviyenize göre yalnızca ihtiyaç duyduğunuz kapsamı seçebilirsiniz.

Ücretsiz • 30–45 dk.

Yönetici Ön Değerlendirmesi

Kapsam, organizasyon, BGS durumu ve mevcut hazırlık seviyeniz üzerinden hangi çalışma modelinin uygun olduğunu birlikte belirleriz.

Kontrol testi, GAP analizi veya denetim değildir.Çalışma modelini belirleyelim →
Ücretli • Hızlı Durum Kontrolü

SPK Hızlı GAP

Tam çalışmaya geçmeden kritik kontrol alanlarını, öncelikli bulguları ve ilk aksiyonları yönetici seviyesinde görmek isteyen kuruluşlar için.

Kritik kontroller • Öncelikli bulgular • İlk aksiyonlar • 30–60–90 gün önerisiHızlı GAP kapsamını görüşelim →
Madde, Kontrol ve Kanıt Bazlı

Tam GAP ve Hazırlık Analizi

VII-128.10 gerekliliklerini madde, kontrol ve kanıt bazında değerlendirerek eksikleri, riskleri, sorumluları ve aksiyonları görünür hale getiririz.

Madde → Kontrol → Kanıt → Bulgu → AksiyonTam GAP kapsamını inceleyin →
Hızlı GAP

“Önce durumumuzu görelim” diyorsanız

  • Hızlı yönetim görünümü
  • Kritik açıkların belirlenmesi
  • Ana kanıtların örneklenmesi
  • Öncelikli risk ve aksiyonlar
  • İlk yol haritasına ve bütçeye temel
Tam GAP ve Hazırlık Analizi

Uyum veya denetim programını başlatacaksanız

  • Madde ve kontrol bazlı detaylı inceleme
  • Uygulanabilirlik ve muafiyet değerlendirmesi
  • ISO 27001 ↔ VII-128.10 eşleştirmesi
  • Kanıt yeterlilik incelemesi
  • Risk kaydı ve detaylı aksiyon planı

Hızlı GAP bağımsız bir başlangıç çalışması olarak uygulanabilir; ihtiyaç görülürse Tam GAP, eksik kapatma veya sürekli BGS desteğine geçilebilir.

Güncel Uyum İhtiyacı

Halka açık şirketlerde bilgi güvenliği yapılanması yeniden değerlendirilmelidir

Halka açık ortaklıkların kapsam ve yükümlülük durumu; işlem gördükleri pazar, şirketin niteliği, tabi oldukları mevzuat ve ilgili Kurul kararları dikkate alınarak değerlendirilmelidir.

Bilgi Güvenliği Sorumlusu

Rolün organizasyon içindeki konumu, görev ve yetkileri, üst yönetim raporlaması, bağımsızlığı ve görevler ayrılığı ilkesi değerlendirilir.

Mevcut Durum Analizi

Organizasyon, teknik altyapı, uygulamalar, erişim yetkileri, tedarikçiler ve mevcut dokümantasyon SPK gereklilikleri açısından incelenir.

Risk ve Kontrol Analizi

Kritik bilgi varlıkları, tehditler, zafiyetler, mevcut kontroller ve iyileştirme ihtiyaçları kuruma özel risk yaklaşımıyla belirlenir.

Politika ve Prosedürler

Bilgi güvenliği, erişim yönetimi, olay yönetimi, yedekleme, değişiklik, iş sürekliliği ve tedarikçi yönetimi dokümanları hazırlanır.

Yönetim Kurulu ve Yönetişim

Yönetim sorumlulukları, karar ve onay mekanizmaları, periyodik raporlama, izleme göstergeleri ve bilgi güvenliği gündemi yapılandırılır.

Denetim Hazırlığı

Politika ve prosedürlerle uygulama kanıtları eşleştirilir; kayıtlar, raporlar ve yönetim kararları denetime hazır bir dizinde düzenlenir.

Sadece Atama Değil

Bilgi güvenliği sorumlusu görevi, işleyen bir yönetim yapısına dayanmalıdır

Bilgi güvenliği sorumlusu atanmış olsa bile rolün görev tanımı, raporlama ilişkisi, izleme sorumluluğu ve şirket içindeki diğer teknik görevlerle ilişkisi açık biçimde tanımlanmamış olabilir.

Özellikle IT operasyonunu yürüten kişi veya dış hizmet sağlayıcının aynı zamanda bağımsız kontrol ve gözetim rolünü üstlenmesi, görevler ayrılığı açısından ayrıca değerlendirilmelidir.

Değerlendirilen temel başlıklar

  • Organizasyon içindeki raporlama hattı
  • Teknik görevlerle kontrol görevlerinin ayrılması
  • Yönetim kuruluna düzenli bilgi sunulması
  • Risk ve aksiyonların takip edilmesi
  • Dış hizmet sağlayıcıların gözetimi
  • Denetim kanıtlarının korunması
Kurum İçi Efor

Kurum içi ekipten ne bekliyoruz?

Çalışmanın kurum içinde ağır bir proje ekibi oluşturmasını beklemiyoruz. Doğru soruyu doğru kişiye yönelterek iç eforu sınırlı tutmayı hedefliyoruz.

Tek Koordinasyon Noktası

Proje iletişimini ve kurum içi yönlendirmeyi sağlayacak bir ana sorumlu yeterlidir.

Konu Bazlı Katılım

BT, bilgi güvenliği, İK, satın alma, hukuk, yatırımcı ilişkileri ve süreç sahipleri yalnızca ilgili başlıklarda kısa görüşmelere katılır.

Kontrollü Kanıt Paylaşımı

Gereksiz sistem erişimi veya toplu veri aktarımı yerine mevcut doküman, ekran paylaşımı ve örnekleme yöntemlerini tercih ederiz.

Uygulama Akışı

Seçilen model nasıl uygulanır?

Proje, kurumun büyüklüğü ve mevcut uyum seviyesine göre aşamalı biçimde yürütülür.

01

Kapsam ve Ön Görüşme

Şirketin faaliyet yapısı, organizasyonu, IT kaynakları ve mevcut dokümantasyonu hakkında temel bilgiler alınır.

02

GAP Analizi

Mevcut durum SPK gereklilikleriyle karşılaştırılarak eksikler, riskler ve öncelikler belirlenir.

03

Uygulama ve Dokümantasyon

Organizasyon, envanter, risk, politika, prosedür ve kayıt yapısı kuruma özel hazırlanır.

04

Denetim Hazırlığı

Kontroller ve kanıtlar gözden geçirilerek yönetim raporlaması ve iyileştirme planı tamamlanır.

Kapsam ve Bütçe

Çalışmanın kapsamını ve fiyatını ne belirler?

VII-128.10'a tabi iki şirketin danışmanlık eforu aynı olmayabilir. Fiyatı yalnızca çalışan sayısına göre değil, gerçek çalışma kapsamına göre belirlemek daha sağlıklı sonuç verir.

  • Kurum ve BT yapısının büyüklüğü
  • Lokasyon ve iştirak sayısı
  • ISO 27001 ve mevcut uyum olgunluğu
  • Bulut, OT ve dış hizmet yapısının karmaşıklığı
  • Beklenen hizmet modeli: GAP, eksik kapatma veya sürekli BGS desteği

Önce kapsamı netleştirelim

Ön görüşme ve kısa kapsam değerlendirmesi sonrasında gereksiz iş kalemlerini kapsam dışında bırakarak uygun çalışma modelini ve bütçeyi belirleriz.

Kapsamı görüşelim
Mevcut Yapınız Varsa

Çalışan yapıyı yeniden üretmeyiz; SPK açısından yeniden doğrularız

Mevcut danışmanlık, ISO 27001/BGYS veya iç kontrol yapınız varsa kullanılabilir emeği korur; yalnızca VII-128.10 açısından açık kalan alanları ve kanıt ihtiyacını yeniden değerlendiririz.

Koruyoruz
  • Mevcut ISO 27001 / BGYS yapısı
  • Kullanılabilir politika ve prosedürler
  • Mevcut risk ve varlık kayıtları
  • İşleyen teknik kontroller
  • Mevcut tedarikçi ve süreç yapısı
Yeniden Doğruluyoruz
  • VII-128.10 uygulanabilirliği ve muafiyetler
  • SPK'ya özgü görev ve sorumluluklar
  • Kontrollerin Tebliğ maddeleriyle ilişkisi
  • Kanıtların güncelliği ve yeterliliği
  • Dış hizmet, bulut ve diğer düzenleyici açıklar

Amacımız çalışan yapıyı yeniden üretmek değil; mevcut yapının SPK VII-128.10 karşısında savunulabilirliğini doğrulamak ve yalnızca gerçek boşlukları kapatmaktır.

Mevcut yapıyı birlikte değerlendirelim
İlk 30 Gün

Öncelikli olarak hangi adımlar atılmalı?

  • Şirketin kapsam ve mevcut yükümlülük durumunun doğrulanması
  • Bilgi güvenliği sorumlusu yapılanmasının gözden geçirilmesi
  • Yönetim kurulu karar ve görevlendirmelerinin kontrol edilmesi
  • Bilgi sistemleri ve varlık envanterinin oluşturulması
  • Mevcut politika, prosedür ve teknik kontrollerin analiz edilmesi
  • Öncelikli eksikler için uygulanabilir aksiyon planı hazırlanması
Yönetici Ön Değerlendirmesi

Şirketiniz için doğru çalışma modelini birlikte belirleyelim

30–45 dakikalık ücretsiz görüşmede şirketin kapsamı, organizasyonu, BGS durumu, IT yapısı ve mevcut hazırlık seviyesi üzerinden hangi çalışma modelinin uygun olduğunu belirleriz.

Bu görüşme GAP analizi veya denetim çalışması değildir.

Sık Sorulan Sorular

Halka açık şirketlerde SPK bilgi sistemleri uyumu

Kapsam değerlendirmesi şirketin niteliği, işlem gördüğü pazar, tabi olduğu düzenlemeler ve ilgili Kurul kararları dikkate alınarak yapılmalıdır. Projenin başlangıcında şirketin kapsam durumu ayrıca değerlendirilir.

Görevin yürütülme modeli; şirketin organizasyon yapısı, görevler ayrılığı, raporlama düzeni ve ilgili mevzuat hükümleri birlikte değerlendirilerek belirlenmelidir. Dış kaynak modelinde sorumluluk ve gözetim yapısı açık biçimde tanımlanmalıdır.

Teknik yeterlilik tek başına yeterli olmayabilir. Sistem yönetimi yetkileri, operasyonel görevler, bağımsız gözetim ihtiyacı ve görevler ayrılığı ilkesi birlikte değerlendirilmelidir.

ISO 27001 önemli bir yönetim sistemi altyapısı sağlar ancak tek başına SPK uyumunu kanıtlamaz. SPK'ya özel yönetişim, sorumluluk, kayıt ve kontrol gereklilikleri ayrıca değerlendirilmelidir.

Süre; şirketin büyüklüğü, bilgi sistemlerinin karmaşıklığı, mevcut dokümantasyon seviyesi ve teknik iyileştirme ihtiyacına göre değişir. Ön değerlendirme sonrasında aşamalı bir proje planı ve takvim oluşturulur.

Evet. Kuruluşun iç ekipleri eksikleri kapatabilecek durumdaysa çalışma yalnızca kontrol ve kanıt bazlı GAP analizi olarak kurgulanabilir. Uygulama danışmanlığı ve BGS desteği ayrı çalışma modelleridir.

Evet. Mevcut doküman ve çıktılar önce incelenir; kullanılabilir çalışmalar korunur, açık kontroller ve eksik kanıtlar belirlenir. Çalışmanın sıfırdan tekrarlanması yerine kalan ihtiyaçlar için yeni aksiyon ve raporlama planı oluşturulur.

Yönetici Ön Değerlendirmesi, 30–45 dakikalık ücretsiz bir ihtiyaç ve çalışma modeli görüşmesidir; kontrol testi veya denetim niteliği taşımaz. GAP Analizi ise SPK gerekliliklerini madde, kontrol ve kanıt bazında inceleyen, bulgu ve aksiyon çıktıları üreten ücretli bir çalışmadır.
SPK Yönetici Ön Değerlendirmesi

Şirketiniz için uygun SPK çalışma modelini birlikte belirleyelim

30–45 dakikalık ücretsiz görüşmede mevcut durumunuzu ve hangi çalışma modelinin uygun olduğunu birlikte belirleyelim. Bu görüşme GAP analizi veya denetim çalışması değildir.