Madde 22 — BSD’nin kapsamı
MADDE 22 –(1) Bu Yönetmelik kapsamında yapılacak olan denetim çalışması, 24 üncü maddede tanımlanan bilgi sistemleri bağımsız denetimi ile 25 inci maddede tanımlanan iş süreçleri bağımsız denetiminden oluşur.
(2) Denetçi, denetlenenin bilgi sistemleri ve iş süreçleri kapsamında inceleyeceği süreç, sistem, faaliyet ve kontrol mekanizmalarını, risk odaklı bir bakış açısıyla ve önemlilik kriterini esas alarak yazılı olarak belirler. Bununla birlikte denetçi, önemlilik kriteri çerçevesinde belirlediği denetimlerin kapsamının; bu Yönetmelik kapsamında oluşturacağı denetim görüşüne makul güvence sağlamak için yeterli denetim kanıtı elde edecek şekilde olmasını temin eder.
(3) Denetlenenin iç kontrol sistemiyle ilgili olarak iç sistemleri bünyesinde yürütülen faaliyetler, 26 ncı madde kapsamında ve iş süreçleri bağımsız denetimi dâhilinde incelenir.
(4) Bankalar, Risk Merkezi ve bilgi alışverişi kuruluşlarında iş süreçleri bağımsız denetimi her yıl, bilgi sistemleri bağımsız denetimi ise iki yılda bir kez yapılır. BSD yapılmayan yıllarda denetçi geçmiş dönemden gelen bulguları değerlendirir ve ayrıca bilgi sistemi ortamında meydana gelen önemli değişiklikler ve önemlilik kriteri kapsamında incelenmesini gerekli gördüğü süreçleri denetim kapsamına alabilir. Süreçlerin kapsama alınma sebeplerine ilişkin değerlendirmelere raporda yer verilir.
(5) Diğer finansal kuruluşlarda bilgi sistemleri bağımsız denetimi üç yılda bir yapılır.
(6) Kurum, gerekli gördüğü hallerde denetlenenlerden herhangi biri ya da tüm denetlenenler için, bu denetimlerin kapsamını ve sıklığını farklılaştırabilir.
(7) Bankalar için konsolide BSD kapsamında bağımsız denetime tâbi tutulacak kuruluşlar, denetlenenin konsolide finansal tablolarının oluşturulmasına ilişkin Kurum tarafından yapılan düzenlemelerde yer alan ve konsolide finansal tabloların oluşturulmasına dahil edilecek kredi kuruluşu veya finansal kuruluş niteliğine sahip kuruluşların tespitinde esas alınan hükümler doğrultusunda belirlenir.
(8) Denetçi, yedinci fıkra uyarınca bağımsız denetime tâbi tutacağı ortaklıklarda gerçekleştireceği BSD kapsamını, önemlilik kriterini kullanarak, konsolidasyona esas finansal bilgiyi üreten bilgi sistemleri ve süreçler üzerindeki kontrollerin etkinlik, yeterlilik ve uyumluluğunun tespit edilmesini sağlayacak şekilde yazılı olarak belirler.
(9) Yetkili kuruluşlar denetimden sorumlu bir Bilgi Sistemleri Bağımsız Başdenetçisi atarlar ve denetimin kapsamına uygun ve yeterli sayıda denetçiden oluşan bir denetim ekibi oluşturulmasını sağlarlar.
Bilgi sistemleri ve bankalarda iş süreçleri bağımsız denetimi ile bağımsız denetimin ilişkisi