SPK bilgi sistemleri denetimi, sermaye piyasası faaliyeti yürüten veya yürütmeyi planlayan kuruluşların bilgi sistemlerinin belirli beklentilere göre değerlendirildiği bir denetim türüdür. Denetim; sistemlerin güvenliği, sürekliliği, veri bütünlüğü ve izlenebilirliği gibi başlıkları kapsar. Amaç, bilgi sistemlerinin faaliyetin gerektirdiği güvenilirlikte tasarlandığının ve işletildiğinin bağımsız biçimde değerlendirilmesidir.
Bu denetim, teknik altyapının yalnızca çalışır durumda olmasıyla değil, kontrollü, izlenebilir ve sürdürülebilir biçimde yönetildiğiyle ilgilenir. Bilgi sistemlerinin düzenleyici beklentilere göre yapılandırılmış bir yaklaşımla işletilmesi, denetimin temel odağını oluşturur.
Bilgi sistemleri denetimi, sermaye piyasası mevzuatının teknik altyapıya ilişkin beklentileriyle örtüşecek biçimde yürütülür. Denetimin çıktısı, kurumun bilgi sistemlerindeki güçlü yönleri ve iyileştirmeye açık alanları ortaya koyan bir değerlendirmedir. Bu değerlendirme, teknik hazırlığın hangi noktalarda güçlendirilmesi gerektiğine dair yön gösterir.
Bilgi Sistemleri Denetiminin Amacı
Denetimin temel amacı, bilgi sistemlerinin faaliyet için gerekli kontrol ortamını sağladığını doğrulamaktır. Sistemlerin güvenliği, erişim yönetiminin düzeni, kayıtların izlenebilirliği ve hizmet sürekliliğinin planlanmış olması, bu doğrulamanın odağındaki başlıklardır. Denetim, bu alanların birbirinden bağımsız değil, bütüncül bir yönetişim anlayışı içinde ele alınıp alınmadığını değerlendirir.
Bilgi sistemleri denetimi, aynı zamanda kurumun teknik risklerini yönetme olgunluğunu da ortaya koyar. Kontrollerin tasarlanmış olması kadar, tutarlı biçimde işletildiğinin gösterilebilmesi de önem taşır. Bu nedenle denetim, yalnızca bir teknoloji incelemesi değil, süreç ve yönetişim değerlendirmesidir. Denetimin, kripto varlık hizmet sağlayıcılarının genel uyum hazırlığı içindeki yeri, kripto para borsaları için SPK uyum rehberi kapsamında bütüncül biçimde değerlendirilebilir.
Denetimde Ele Alınan Başlıca Alanlar
Bilgi sistemleri denetiminde incelenen alanlar, faaliyetin niteliğine göre değişmekle birlikte belirli başlıklar çoğu denetimde ortak biçimde yer alır.
- Erişim ve yetki yönetimi, kimin hangi sisteme hangi yetkiyle eriştiğinin izlenebilir olmasını kapsar.
- Bilgi güvenliği kontrolleri, sistemlerin ve verinin yetkisiz erişime karşı korunmasını değerlendirir.
- İş sürekliliği ve yedeklilik, hizmetin kesinti karşısında sürdürülebilmesine yönelik hazırlığı inceler.
- İzlenebilirlik ve kayıt yönetimi, kritik işlemlerin sonradan doğrulanabilir biçimde kayıt altına alınmasını ele alır.
- Değişiklik yönetimi, sistemlerde yapılan değişikliklerin kontrollü biçimde yürütülmesini değerlendirir.
Bu alanların her biri, bilgi sistemlerinin belirli bir olgunluk düzeyinde işletildiğinin göstergesi olarak ele alınır. Denetim, bu göstergeleri destekleyen kanıtların bulunup bulunmadığını inceler.
Finansal Denetimden Farkı
Bilgi sistemleri denetimi, finansal denetimden odak ve yöntem açısından ayrışır. Finansal denetim, mali tabloların doğruluğuna ve muhasebe kayıtlarına odaklanırken; bilgi sistemleri denetimi, bu kayıtları üreten ve saklayan teknik altyapının güvenilirliğine odaklanır. İki denetim türü birbirini tamamlar niteliktedir, ancak inceledikleri konular farklıdır.
Bu ayrım, hazırlık açısından da önemlidir. Finansal denetime yönelik hazırlık ile bilgi sistemleri denetimine yönelik hazırlık, farklı ekipleri ve farklı kanıt türlerini gerektirir. Bilgi sistemleri denetiminde öne çıkan kanıtlar; erişim kayıtları, yapılandırma çıktıları, süreç dokümanları ve gözden geçirme kayıtları gibi teknik nitelikli unsurlardan oluşur. Bu kanıtların düzenli biçimde biriktirilmesi, denetimin öngörülebilir ilerlemesini destekler.
Uyarı: Bilgi sistemleri denetiminden geçmek, faaliyet izni verildiği anlamına gelmez. Denetim, teknik hazırlığın değerlendirilmesini sağlar; faaliyete ilişkin izin ve yetkilendirme kararları SPK tarafından ayrı biçimde verilir.
Sonuç
SPK bilgi sistemleri denetimi, bilgi sistemlerinin güvenlik, süreklilik ve izlenebilirlik gibi başlıklarda belirli beklentilere göre değerlendirildiği bir süreçtir. Denetim, teknik altyapının kontrollü ve sürdürülebilir biçimde işletildiğinin bağımsız olarak gösterilmesini sağlar. Bu denetime hazırlık, kanıt ve dokümantasyon disiplinini gerektiren, süreklilik içinde yürütülen bir çalışmadır.
Bilgi sistemleri denetimine yönelik hazırlık, mevcut durum değerlendirmesiyle sağlam bir temele oturtulabilir. Süreç, teknik kontrollerin ve dokümantasyonun bütüncül biçimde ele alınmasıyla güçlenir.