Elektronik para kuruluşları ve ödeme kuruluşları için bilgi sistemleri, yalnızca operasyonların yürütüldüğü teknik altyapılar değildir. Aynı zamanda müşteri verilerinin korunması, ödeme işlemlerinin güvenli şekilde gerçekleştirilmesi, iş sürekliliğinin sağlanması ve mevzuata uyumun sürdürülebilmesi açısından kritik öneme sahiptir.
Bu nedenle Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ, bilgi sistemlerinin yönetimine ilişkin temel çerçeveyi belirlemektedir. Tebliğin amacı; kuruluşların faaliyetlerinde kullandıkları bilgi sistemlerinin yönetimi ile bu sistemlerin bağımsız denetimine ilişkin usul ve esasları düzenlemektir.
Bilgi Sistemleri Yönetimi Neden Önemlidir?
Elektronik para kuruluşlarının faaliyetleri büyük ölçüde bilgi teknolojilerine dayanır. Ödeme işlemlerinin kesintisiz yürütülmesi, müşteri bilgilerinin korunması ve operasyonel süreçlerin güvenli şekilde işletilebilmesi; etkin bir bilgi sistemleri yönetimi ile mümkündür.
Bilgi sistemleri yönetimi yalnızca teknik altyapıyı değil;
Bilgi güvenliği yönetimini, Risk yönetimini, Erişim ve yetki yönetimini, İş sürekliliğini, Dokümantasyonu, İzleme ve kayıt süreçlerini
bir bütün olarak ele almalıdır.
Tebliğin Kuruluşlardan Beklentisi
Tebliğ, bilgi sistemlerinin yalnızca kurulmasını değil, etkin şekilde yönetilmesini ve denetlenebilir olmasını hedeflemektedir. Kuruluşların faaliyetlerini destekleyen bilgi sistemlerinin güvenli, sürdürülebilir ve kontrol edilebilir bir yapıda olması beklenmektedir.
Bu kapsamda kurumların;
Bilgi sistemlerine ilişkin yönetişim mekanizmaları oluşturması, Bilgi güvenliği süreçlerini yönetmesi, Operasyonel riskleri değerlendirmesi, Kritik süreçleri kayıt altına alması, Denetimlerde gerekli bilgi ve belgeleri sunabilecek şekilde süreçlerini yönetmesi
önem taşımaktadır.
Bilgi Sistemleri Yönetiminin Temel Bileşenleri
Kurumların bilgi sistemleri yönetiminde aşağıdaki alanlara odaklanması faydalı olacaktır.
Bilgi Güvenliği Yönetimi
Bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik prensipleri doğrultusunda korunması; bilgi sistemleri yönetiminin temelini oluşturur.
Politikaların güncel tutulması, güvenlik kontrollerinin uygulanması ve güvenlik olaylarının izlenmesi bu kapsamda değerlendirilir.
Yetki ve Erişim Yönetimi
Kullanıcılara yalnızca görevlerini yerine getirebilecekleri kadar yetki verilmesi ve bu yetkilerin düzenli olarak gözden geçirilmesi güvenliğin önemli unsurlarındandır.
Yetki değişikliklerinin kayıt altına alınması ve periyodik Access Review süreçlerinin yürütülmesi kurumsal kontrol mekanizmasını güçlendirir.
Risk Yönetimi
Bilgi sistemlerini etkileyebilecek teknik ve operasyonel risklerin belirlenmesi, değerlendirilmesi ve gerekli aksiyonların planlanması bilgi sistemleri yönetiminin önemli parçalarından biridir.
Risklerin yalnızca kayıt altına alınması değil, aksiyonlarının da takip edilmesi gerekir.
İş Sürekliliği
Elektronik para kuruluşlarında hizmet sürekliliği kritik öneme sahiptir.
Bu nedenle yedekleme süreçleri, felaket kurtarma planları, kritik sistemlerin izlenmesi ve düzenli testlerin yapılması bilgi sistemleri yönetiminin ayrılmaz parçalarıdır.
Kayıt ve İzlenebilirlik
Bilgi sistemlerinde gerçekleştirilen kritik işlemlerin kayıt altına alınması, gerektiğinde geriye dönük olarak incelenebilmesi ve denetim süreçlerinde sunulabilmesi önemlidir.
İzlenebilir süreçler, hem güvenlik olaylarının analizini kolaylaştırır hem de denetim hazırlıklarını destekler.
Denetim Sürecinde Bilgi Sistemleri Yönetimi
TCMB kapsamında gerçekleştirilen bilgi sistemleri denetimlerinde yalnızca teknik altyapı değil, süreçlerin nasıl yönetildiği de değerlendirilmektedir.
Örneğin denetçiler aşağıdaki konulara ilişkin kanıt talep edebilir:
Bilgi güvenliği politika ve prosedürleri Kullanıcı yetkileri ve gözden geçirme kayıtları Risk değerlendirme çalışmaları İş sürekliliği planları Yedekleme süreçleri Olay kayıtları ve log yönetimi Bilgi sistemlerine ilişkin kontrol mekanizmaları
Bu nedenle süreçlerin düzenli şekilde dokümante edilmesi ve gerektiğinde hızlıca sunulabilecek şekilde yönetilmesi önem taşır.
Merkezi Yönetim Yaklaşımı
Bilgi sistemleriyle ilgili süreçlerin farklı Excel dosyaları, e-postalar veya dağınık klasörler üzerinden takip edilmesi zamanla operasyonel zorluklara yol açabilir.
Merkezi bir yönetim yaklaşımı sayesinde;
Dokümanlar tek noktadan yönetilebilir. Risk ve aksiyonlar izlenebilir. Yetki gözden geçirmeleri planlanabilir. Denetim kanıtları düzenli şekilde saklanabilir. Süreçler kayıt altına alınarak izlenebilirlik artırılabilir.
Bu yaklaşım hem operasyonel verimliliği artırır hem de denetim hazırlıklarını kolaylaştırır.
Elektronik para kuruluşlarında bilgi sistemleri yönetimi, yalnızca teknoloji ekiplerinin sorumluluğunda olan teknik bir konu değildir. Aynı zamanda kurumsal yönetişim, bilgi güvenliği, risk yönetimi ve mevzuata uyum süreçlerinin önemli bir parçasıdır.
Tebliğ, kuruluşların bilgi sistemlerini güvenli, sürdürülebilir ve denetlenebilir şekilde yönetmelerini amaçlamaktadır. Bu doğrultuda süreçlerin planlı yürütülmesi, kayıt altına alınması ve düzenli olarak gözden geçirilmesi; hem operasyonel başarı hem de denetim hazırlığı açısından önemli katkılar sağlar.