SPK VII-128.10 • Halka Açık Ortaklıklar

Halka Açık Şirketler İçin SPK Bilgi Sistemleri Uyumu

Halka açık ortaklıkların bilgi sistemleri yönetişimi, bilgi güvenliği organizasyonu, risk yönetimi, politika ve prosedürleri ile denetim kanıtlarının SPK VII-128.10 düzenlemeleri kapsamında değerlendirilmesine destek oluyoruz.

Çalışma yalnızca bir atama yazısı veya standart doküman setinden oluşmaz. Şirketin organizasyon yapısı, mevcut IT kaynakları, dış hizmet sağlayıcıları, kritik sistemleri ve yönetim kurulu raporlama düzeni birlikte ele alınır.

Güncel Uyum İhtiyacı

Halka açık şirketlerde bilgi güvenliği yapılanması yeniden değerlendirilmelidir

Halka açık ortaklıkların kapsam ve yükümlülük durumu; işlem gördükleri pazar, şirketin niteliği, tabi oldukları mevzuat ve ilgili Kurul kararları dikkate alınarak değerlendirilmelidir.

Özellikle bilgi güvenliği sorumlusunun konumu, görevler ayrılığı, üst yönetime raporlama, bilgi sistemleri risklerinin izlenmesi ve dış hizmet sağlayıcıların gözetimi uygulamada kritik önem taşır.

Bilgi Güvenliği Sorumlusu

Rolün organizasyon içindeki konumu, görev ve yetkileri, üst yönetim raporlaması, bağımsızlığı ve görevler ayrılığı ilkesi değerlendirilir.

Mevcut Durum Analizi

Organizasyon, teknik altyapı, uygulamalar, erişim yetkileri, tedarikçiler ve mevcut dokümantasyon SPK gereklilikleri açısından incelenir.

Risk ve Kontrol Analizi

Kritik bilgi varlıkları, tehditler, zafiyetler, mevcut kontroller ve iyileştirme ihtiyaçları kuruma özel risk yaklaşımıyla belirlenir.

Politika ve Prosedürler

Bilgi güvenliği, erişim yönetimi, olay yönetimi, yedekleme, değişiklik, iş sürekliliği ve tedarikçi yönetimi dokümanları hazırlanır.

Yönetim Kurulu ve Yönetişim

Yönetim sorumlulukları, karar ve onay mekanizmaları, periyodik raporlama, izleme göstergeleri ve bilgi güvenliği gündemi yapılandırılır.

Denetim Hazırlığı

Politika ve prosedürlerle uygulama kanıtları eşleştirilir; kayıtlar, raporlar ve yönetim kararları denetime hazır bir dizinde düzenlenir.

Sadece Atama Değil

Bilgi güvenliği sorumlusu görevi, işleyen bir yönetim yapısına dayanmalıdır

Bilgi güvenliği sorumlusu atanmış olsa bile rolün görev tanımı, raporlama ilişkisi, izleme sorumluluğu ve şirket içindeki diğer teknik görevlerle ilişkisi açık biçimde tanımlanmamış olabilir.

Özellikle IT operasyonunu yürüten kişi veya dış hizmet sağlayıcının aynı zamanda bağımsız kontrol ve gözetim rolünü üstlenmesi, görevler ayrılığı açısından ayrıca değerlendirilmelidir.

Değerlendirilen temel başlıklar

  • Organizasyon içindeki raporlama hattı
  • Teknik görevlerle kontrol görevlerinin ayrılması
  • Yönetim kuruluna düzenli bilgi sunulması
  • Risk ve aksiyonların takip edilmesi
  • Dış hizmet sağlayıcıların gözetimi
  • Denetim kanıtlarının korunması
Uyum Projesi

Halka açık şirketler için çalışma modelimiz

Proje, kurumun büyüklüğü ve mevcut uyum seviyesine göre aşamalı biçimde yürütülür.

01

Kapsam ve Ön Görüşme

Şirketin faaliyet yapısı, organizasyonu, IT kaynakları ve mevcut dokümantasyonu hakkında temel bilgiler alınır.

02

Gap Analizi

Mevcut durum SPK gereklilikleriyle karşılaştırılarak eksikler, riskler ve öncelikler belirlenir.

03

Uygulama ve Dokümantasyon

Organizasyon, envanter, risk, politika, prosedür ve kayıt yapısı kuruma özel hazırlanır.

04

Denetim Hazırlığı

Kontroller ve kanıtlar gözden geçirilerek yönetim raporlaması ve iyileştirme planı tamamlanır.

İlk 30 Gün

Öncelikli olarak hangi adımlar atılmalı?

  • Şirketin kapsam ve mevcut yükümlülük durumunun doğrulanması
  • Bilgi güvenliği sorumlusu yapılanmasının gözden geçirilmesi
  • Yönetim kurulu karar ve görevlendirmelerinin kontrol edilmesi
  • Bilgi sistemleri ve varlık envanterinin oluşturulması
  • Mevcut politika, prosedür ve teknik kontrollerin analiz edilmesi
  • Öncelikli eksikler için uygulanabilir aksiyon planı hazırlanması
Hızlı Ön Değerlendirme

Şirketinizin mevcut durumunu birlikte değerlendirelim

İlk görüşmede şirketin faaliyet alanı, çalışan ve kullanıcı sayısı, IT organizasyonu, dış hizmet sağlayıcıları ve mevcut dokümantasyonu üzerinden genel bir yol haritası oluşturabiliriz.

Sık Sorulan Sorular

Halka açık şirketlerde SPK bilgi sistemleri uyumu

Kapsam değerlendirmesi şirketin niteliği, işlem gördüğü pazar, tabi olduğu düzenlemeler ve ilgili Kurul kararları dikkate alınarak yapılmalıdır. Projenin başlangıcında şirketin kapsam durumu ayrıca değerlendirilir.

Görevin yürütülme modeli; şirketin organizasyon yapısı, görevler ayrılığı, raporlama düzeni ve ilgili mevzuat hükümleri birlikte değerlendirilerek belirlenmelidir. Dış kaynak modelinde sorumluluk ve gözetim yapısı açık biçimde tanımlanmalıdır.

Teknik yeterlilik tek başına yeterli olmayabilir. Sistem yönetimi yetkileri, operasyonel görevler, bağımsız gözetim ihtiyacı ve görevler ayrılığı ilkesi birlikte değerlendirilmelidir.

ISO 27001 önemli bir yönetim sistemi altyapısı sağlar ancak tek başına SPK uyumunu kanıtlamaz. SPK'ya özel yönetişim, sorumluluk, kayıt ve kontrol gereklilikleri ayrıca değerlendirilmelidir.

Süre; şirketin büyüklüğü, bilgi sistemlerinin karmaşıklığı, mevcut dokümantasyon seviyesi ve teknik iyileştirme ihtiyacına göre değişir. Ön değerlendirme sonrasında aşamalı bir proje planı ve takvim oluşturulur.
SPK Uyum Ön Görüşmesi

Halka açık şirketinizin mevcut durumunu birlikte değerlendirelim

Mevcut organizasyon yapınız, IT kaynaklarınız, bilgi güvenliği sorumlusu modeliniz ve dokümantasyon seviyeniz üzerinden ön değerlendirme yaparak uygulanabilir bir yol haritası oluşturalım.