Ödeme ve elektronik para kuruluşları için TCMB Bilgi Sistemleri Bağımsız Denetimi, yalnızca teknik altyapının değil; yönetişim, bilgi güvenliği, risk yönetimi, iç kontrol ve operasyonel süreçlerin de değerlendirildiği kapsamlı bir denetim sürecidir.

Denetim dönemlerinde kurumların en sık yaşadığı sorunlardan biri, gerekli doküman ve kanıtların farklı klasörlerde, e-posta zincirlerinde veya farklı ekiplerin takibinde bulunmasıdır. Bu nedenle başarılı bir denetim için hazırlık sürecinin yalnızca denetim tarihine bırakılmaması, yıl boyunca sistematik olarak yürütülmesi gerekir.

Peki TCMB Bilgi Sistemleri Denetimine hazırlanırken hangi alanlar gözden geçirilmelidir?

1. Önceki Denetim Bulgularını Gözden Geçirin

Denetim süreci çoğu zaman geçmiş dönem bulgularının değerlendirilmesiyle başlar.

Kontrol edilmesi gereken başlıca konular:

  • Önceki bilgi sistemleri bağımsız denetim raporları
  • Açık kalan bulgular
  • Tamamlanan aksiyonlar
  • Devam eden iyileştirme çalışmaları

Eski bulguların kapatıldığını gösteren kanıtların hazır olması önemlidir.

2. Bilgi Güvenliği Politika ve Prosedürlerini Güncelleyin

Denetçiler, kurumun bilgi güvenliği süreçlerini yazılı dokümanlarla yönettiğini görmek ister.

Özellikle aşağıdaki dokümanların güncel olması beklenir:

  • Bilgi Güvenliği Politikası
  • Risk Yönetimi Politikası
  • Bilgi Güvenliği Olay Yönetimi Politikası
  • Değişiklik Yönetimi Prosedürü
  • Yama Yönetimi Prosedürü
  • Erişim Yönetimi Politikası
  • Veri Sınıflandırma Politikası

Bu dokümanların yönetim tarafından onaylanmış olması, versiyon bilgilerinin ve revizyon geçmişinin kayıt altında tutulması büyük önem taşır.

3. Organizasyon Yapısını ve Yetki Yönetimini Kontrol Edin

Bilgi sistemleri denetimlerinde yalnızca teknik sistemler değil, organizasyon yapısı da değerlendirilir.

Hazır bulunması gereken bilgiler arasında;

  • Organizasyon şeması
  • Rol ve yetki matrisi
  • Yetkili kullanıcı listeleri
  • Ayrıcalıklı hesaplar
  • Görev tanımları

yer almalıdır.

Bu belgeler, görevlerin ayrılığı ilkesinin uygulanıp uygulanmadığını ve erişim yetkilerinin uygun şekilde yönetildiğini göstermeye yardımcı olur.

4. Personel ve Eğitim Kayıtlarını Hazırlayın

Bilgi güvenliği kültürü denetimlerin önemli başlıklarından biridir.

Bu nedenle aşağıdaki kayıtların güncel olması önerilir:

  • Personel oryantasyon kayıtları
  • Bilgi güvenliği eğitimleri
  • Görev değişikliği kayıtları
  • İç duyurular
  • Eğitim katılım listeleri

Bu kayıtlar, çalışanların bilgi güvenliği süreçlerine ilişkin farkındalığını göstermek açısından önemli kanıt niteliği taşır.

5. İç Kontrol ve Uyum Süreçlerini Gözden Geçirin

Denetçiler yalnızca kontrollerin tanımlanmış olmasını değil, etkin şekilde işletildiğini de görmek ister.

Hazır bulundurulması gereken başlıca dokümanlar şunlardır:

  • İç kontrol politika ve prosedürleri
  • İç kontrol planı
  • İç kontrol raporları
  • Uyum faaliyetleri
  • İç kontrol ekibine ait görev tanımları

Bu belgeler kurumun kontrol ortamının olgunluğunu gösteren önemli göstergelerdir.

6. Risk Yönetimi Süreçlerini Güncel Tutun

Risk yönetimi bilgi sistemleri denetiminin temel bileşenlerinden biridir.

Kurumların aşağıdaki kayıtları düzenli olarak güncellemesi önerilir:

  • Risk envanteri
  • Risk matrisi
  • Risk değerlendirme raporları
  • Açık riskler
  • Risk aksiyon planları
  • Artık risk değerlendirmeleri

Risklerin yalnızca tanımlanmış olması değil, aksiyonlarının takip edilmesi de beklenmektedir.

7. KVKK ve Veri Yönetimi Dokümanlarını Hazırlayın

Bilgi sistemleri denetimlerinde kişisel verilerin korunmasına ilişkin çalışmalar da incelenebilir.

Hazır olması gereken örnek kayıtlar:

  • Veri envanteri
  • Veri sınıflandırma çalışmaları
  • Veri işleme süreçleri
  • Saklama ve imha politikaları
  • KVKK uyum çalışmaları

Bu dokümanlar kurumun veri yönetimi olgunluğunu göstermesi açısından önemlidir.

8. Kanıt Yönetimini Merkezi Hale Getirin

Denetimlerde yalnızca "kontrol uygulanıyor" demek yeterli değildir.

Her kontrol için kanıt sunulabilmelidir.

Örneğin;

  • Erişim gözden geçirme raporları
  • Log kayıtları
  • Güvenlik olay kayıtları
  • Eğitim katılım listeleri
  • Yönetim Kurulu kararları
  • Politika onay kayıtları
  • İş sürekliliği test sonuçları
  • Değişiklik kayıtları

Bu belgelerin merkezi bir yapıda saklanması, denetim süresini önemli ölçüde kısaltır.

9. Süreçlerin İzlenebilir Olduğundan Emin Olun

Bilgi sistemleri denetimlerinde yalnızca dokümanların varlığı değil, süreçlerin nasıl yönetildiği de değerlendirilir.

Örneğin;

  • Risk aksiyonları takip ediliyor mu?
  • Politika revizyonları kayıt altında mı?
  • Yetki değişiklikleri onay sürecinden geçiyor mu?
  • Eğitimler zamanında tamamlanıyor mu?
  • Açık bulgular izleniyor mu?

Bu süreçlerin kayıt altına alınması kurumsal yönetişimin önemli göstergelerinden biridir.

Denetime Hazırlık İçin Özet Kontrol Listesi

Denetim öncesinde aşağıdaki başlıkların gözden geçirilmesi önerilir:

✅ Önceki denetim bulguları ve aksiyonları ✅ Bilgi güvenliği politika ve prosedürleri ✅ Organizasyon şeması ve rol/yetki matrisi ✅ Personel görev tanımları ✅ Bilgi güvenliği eğitim kayıtları ✅ İç kontrol ve uyum dokümanları ✅ Risk matrisi ve risk aksiyonları ✅ KVKK ve veri yönetimi kayıtları ✅ Kanıt ve log yönetimi ✅ Yönetim Kurulu onay kayıtları

TCMB Bilgi Sistemleri Bağımsız Denetimi, yalnızca teknik altyapının değil; kurumun yönetişim, risk yönetimi, bilgi güvenliği ve operasyonel süreçlerinin bütüncül olarak değerlendirildiği önemli bir süreçtir.

Başarılı bir denetim için en etkili yaklaşım, denetim tarihini beklemek yerine politika ve prosedürlerden risk yönetimine, eğitim kayıtlarından kanıt yönetimine kadar tüm süreçleri yıl boyunca düzenli şekilde yönetmektir. Böylece kurumlar hem denetimlere daha hazırlıklı olur hem de bilgi sistemleri yönetişimini sürdürülebilir bir yapıya dönüştürebilir.