Elektronik para ve ödeme kuruluşları, faaliyet gösterdikleri sektör gereği yoğun regülasyonlara tabi kurumlardır. TCMB düzenlemeleri, 6493 sayılı Kanun, bilgi sistemleri denetimleri, PCI DSS, MASAK yükümlülükleri ve iç denetim süreçleri gibi birçok farklı gereksinim, kurumların her an denetime hazır olmasını zorunlu kılar.
Ancak denetim dönemlerinde yaşanan en büyük sorunlardan biri, eksik dokümanlar veya eksik kontroller değil; bilginin dağınık olmasıdır. Bir politika farklı bir klasörde, kanıt e-postalarda, aksiyonlar Excel dosyalarında ve sorumluluklar farklı ekiplerin takibinde olduğunda, denetim süreci hem zaman alıcı hem de yönetilmesi zor hale gelir.
Bu nedenle kurumların yalnızca denetime hazırlanması değil, denetime her zaman hazır olması gerekir.
1. Politika ve Prosedürlerin Güncelliğini Kontrol Edin Denetçiler ilk olarak kurumun temel yönetim dokümanlarını incelemek ister.
Kontrol edilmesi gereken başlıca dokümanlar:
- Bilgi Güvenliği Politikası
- Risk Yönetimi Prosedürü
- Erişim Yönetimi Prosedürü
- Yedekleme Politikası
- Olay Müdahale Prosedürü
- İş Sürekliliği Dokümanları
- Değişiklik Yönetimi Prosedürü
Her dokümanın;
güncel versiyonu, son gözden geçirme tarihi, revizyon geçmişi, sorumlusu
kolayca erişilebilir olmalıdır.
2. Risk ve Aksiyon Takibini Gözden Geçirin Risk envanteri yalnızca oluşturulmuş olmak için tutulmamalıdır.
Denetim öncesinde şu soruların cevapları net olmalıdır:
- Açık riskler nelerdir?
- Risk sahipleri belirlenmiş mi?
- Aksiyonlar atanmış mı?
- Termin tarihleri güncel mi?
- Geciken aksiyonlar bulunuyor mu?
Risklerin düzenli olarak gözden geçirilmesi ve aksiyonların takip edilmesi güçlü bir yönetişim göstergesidir.
3. Kanıtların Merkezi Olarak Saklandığından Emin Olun Bir kontrolün yapıldığını söylemek yeterli değildir.
Denetimlerde çoğu zaman şu kanıtlar talep edilir:
Ekran görüntüleri Log kayıtları İmzalı dokümanlar Raporlar Eğitim kayıtları Onay kayıtları
Bu belgelerin farklı klasörlerde veya e-posta zincirlerinde bulunması süreci zorlaştırabilir. Kanıtların merkezi olarak yönetilmesi denetim sürecini önemli ölçüde hızlandırır.
4. Açık Bulguları ve Aksiyonları İnceleyin Önceki denetimlerden kalan bulgular mutlaka gözden geçirilmelidir.
Özellikle;
açık bulgular, geciken aksiyonlar, tamamlanmamış iyileştirmeler
denetim sırasında tekrar gündeme gelebilir.
Kurumun bu bulgular için aldığı aksiyonların kayıt altında olması önemlidir.
- Eğitim Kayıtlarını Kontrol Edin
Bilgi güvenliği ve uyumluluk eğitimleri birçok denetimde incelenen konular arasında yer alır.
Kontrol edilmesi gereken başlıklar:
- Zorunlu eğitimler tamamlandı mı?
- Kimler eğitime katıldı?
- Eğitim tarihleri güncel mi?
- Başarı puanları kayıt altında mı?
- Periyodik eğitimler planlandı mı?
Bu kayıtların düzenli tutulması hem uyumluluk hem de kurumsal farkındalık açısından önemlidir.
6. İş Akışlarının İzlenebilir Olduğunu Doğrulayın Kurum içerisinde yürütülen kritik operasyonel süreçlerin kayıt altına alınması gerekir.
Örneğin;
resmi kurum yazıları, operasyon onay süreçleri, hesap araştırmaları, departmanlar arası görevler
kim tarafından, ne zaman ve hangi sırayla gerçekleştirildiğiyle birlikte izlenebilmelidir.
Bu yaklaşım süreçlerin kişilere bağımlı olmasını azaltırken denetim izi oluşturulmasına da katkı sağlar.
7. Yetki ve Erişim Kontrollerini Gözden Geçirin Denetimlerde sıkça incelenen konulardan biri kullanıcı yetkileridir.
Şu kontrollerin yapılması önerilir:
- Ayrıcalıklı hesaplar güncel mi?
- Ayrılan personelin erişimleri kapatıldı mı?
- Yetki matrisi güncel mi?
- Periyodik erişim gözden geçirmeleri tamamlandı mı?
Bu kontroller hem bilgi güvenliği hem de düzenleyici gereklilikler açısından kritik öneme sahiptir.
Denetime hazırlık yalnızca denetim tarihinden birkaç hafta önce yapılan bir çalışma değildir. Gerçek anlamda hazırlıklı olmak; dokümanların, risklerin, süreçlerin, eğitimlerin ve kanıtların yıl boyunca düzenli olarak yönetilmesini gerektirir.
Elektronik para kuruluşları için başarılı bir denetimin temelinde görünürlük, izlenebilirlik ve merkezi yönetim bulunur. Kurumlar operasyonlarını standartlaştırıp tüm kritik süreçlerini tek noktadan takip edebildiğinde, denetim süreci bir stres kaynağı olmaktan çıkar ve günlük operasyonların doğal bir çıktısı haline gelir.
Bu nedenle denetime hazırlığın en etkili yolu, denetim geldiğinde hazırlık yapmak değil; her gün denetime hazır bir operasyon kültürü oluşturmaktır.