Madde 19 — Bilgi sistemlerine ilişkin dışarıdan hizmet alımı
MADDE 19-(1) Kurum, Kuruluş ve Ortaklıkların üst yönetimi tarafından, bilgi sistemleri kapsamında dışarıdan hizmet alımının doğuracağı risklerin yeterli düzeyde değerlendirilmesine, yönetilmesine ve dışarıdan hizmet sağlayıcı kuruluşlarla ilişkilerin etkin bir şekilde yürütülebilmesine olanak sağlayacak bir gözetim mekanizması tesis edilir. Tesis edilecek gözetim mekanizması asgari olarak aşağıda belirtilen hususları içerir:
a) Dışarıdan alınan bilgi sistemleri hizmeti kapsamındaki tüm sistem ve süreçlerin, Kurum, Kuruluş ve Ortaklıkların kendi risk yönetimi, bilgi güvenliği ve müşteri mahremiyeti ilkelerine uygun olması.
b) Kurum, Kuruluş ve Ortaklıkların verilerinin dışarıdan hizmet sağlayan kuruluşa aktarılmasının gerekli olduğu durumlarda, söz konusu kuruluşun bilgi güvenliği konusundaki ilke ve uygulamalarının en az Kurum, Kuruluş ve Ortaklıkların uyguladığı düzeyde olması.
c) Dışarıdan alınan bilgi sistemleri hizmetine ilişkin hususların Kurum, Kuruluş ve Ortaklıkların iş sürekliliği göz önünde bulundurularak düzenlenmesi ve gerekli önlemlerin alınması.
ç) Dışarıdan alınan bilgi sistemleri hizmetlerinde ölçme, değerlendirme, raporlama, güvenlik ve yetkilendirme gibi süreçlerde nihai sorumluluğun ve karar alma gücünün Kurum, Kuruluş ve Ortaklıklarda olması.
d) Dışarıdan alınan hizmetin, Kurum, Kuruluş ve Ortaklıkların yasal yükümlülüklerini yerine getirmelerini ve etkin biçimde denetlenmelerini engelleyici nitelikte olmaması.
e) Dışarıdan hizmet sağlayacak kuruluşa karar verilmeden önce kuruluş bünyesinde söz konusu hizmeti istenilen kalitede gerçekleştirebilecek düzeyde teknik donanım ve altyapı, mali güç, tecrübe, bilgi birikimi ve insan kaynağı bulunup bulunmadığı ile dış hizmet sağlayıcı kuruluşa yönelik yoğunlaşmaların ve hizmet çıkış stratejisinin belirlenerek hizmetin ikame edilebilirliğine ilişkin hususları da dikkate alacak şekilde değerlendirme çalışması yapılması ve hazırlanacak teknik yeterlilik raporunun üst yönetimin onayına sunulması.
f) Dışarıdan alınan hizmetlere ilişkin; hizmetin kapsamının, hizmet alınan kuruluşun iletişim bilgilerinin, hizmetin geçerlilik süresinin, hizmetin seviyesinin ve kritiklik durumunun yazılı hale getirilmesi.
(2) Kurum, Kuruluş ve Ortaklıkların üst yönetimi; dışarıdan alınan kritik hizmetlerin erişilebilirliğini, performansını, kalitesini, bu hizmet kapsamında gerçekleşen güvenlik ihlalleri ile dış kaynak yoluyla hizmet sağlayan kuruluşun güvenlik kontrollerini, finansal koşullarını ve sözleşmeye uygunluğunu yakından takip etmek için yeterli bilgi ve tecrübeye sahip sorumluları belirler. Bu sorumlular, yılda en az bir defa olmak üzere bu maddede sayılan hususları içeren bir değerlendirme raporu hazırlar ve üst yönetime sunar.
(3) Dışarıdan hizmet alımına ilişkin koşul, kapsam ve her türlü diğer tanımlama, dış hizmeti sağlayan kuruluşça da imzalanmış olacak şekilde sözleşmeye bağlanır. Hizmet sözleşmeleri asgari olarak aşağıdaki hususları içerir:
a) Hizmet seviyelerine ilişkin tanımlamalar.
b) Hizmetin sonlandırılmasına ilişkin koşullar ve hizmetin sonlanması durumunda Kurum, Kuruluş ve Ortaklıklara ait tüm verinin Kurum, Kuruluş ve Ortaklıklara teslimi ve hizmet sağlayıcı kuruluş bünyesinde güvenli ve geri döndürülemez şekilde imhasına ilişkin yükümlülükler.
c) Hizmetin beklenmedik şekillerde sonlandırılması veya kesintiye uğraması durumunda uygulanacak yaptırımlar.
ç) Kurum, Kuruluş ve Ortaklıkların bilgi güvenliği politikası dâhilinde önem arz eden konulara ilişkin gereklilikler ile hizmet sırasında ve hizmetin sonlanmasından itibaren hizmet sağlayıcı kuruluşun, Kurum, Kuruluş ve Ortaklıklar hakkında edindiği bilgileri gizli tutması konusunda yükümlülükler.
d) Sözleşme kapsamında üretilecek ürün bulunması halinde, ürünün sahipliğini, fikri ve sınai mülkiyet haklarını da göz önünde bulundurarak düzenleyen hükümler.
e) Sözleşmede dışarıdan alınan hizmeti sağlayan kuruluşlar için yükümlülük teşkil eden hükümlerin, alt yüklenici kuruluşlar ile yapılacak olan sözleşmelerde de bağlayıcı maddeler olarak yer almasını sağlayacak hükümler.
f) Hizmet sağlayıcı kuruluşun, sermaye piyasası mevzuatı kapsamında Kurum, Kuruluş ve Ortaklıklar, Kurul veya Kurulca uygun görülecek diğer kuruluşlar tarafından talep edilecek bilgileri istenen zamanda ve nitelikte sağlamasına ilişkin yükümlülüğü ve Kurulun ve Kurulca uygun görülecek diğer kuruluşların sözleşme kapsamında sunulan hizmet ile ilgili olarak hizmet sağlayıcı bünyesindeki gerekli gördüğü her türlü bilgi, belge ve kayda erişim hakkı.
g) Hizmet sağlayıcı kuruluşun bünyesinde gerçekleşen güvenlik ihlali veya veri sızıntısı gibi olayların derhal Kurum, Kuruluş ve Ortaklıklara bildirilmesini sağlayacak hükümler.
ğ) Kurum, Kuruluş ve Ortaklıkların, dışarıdan hizmet sağlayan kuruluşun sözleşme kapsamındaki faaliyetlerini izleme ve değerlendirmesine ilişkin esaslar.
h) Dışarıdan hizmet alımına konu edilen bir faaliyet konusunda, ilgili mevzuatta Kurum, Kuruluş ve Ortaklıklar için yükümlülükler getirilmesi halinde, bu yükümlülüklerin dışarıdan hizmet sağlayan kuruluş tarafından da yerine getirilmesinin sağlanacağına ilişkin hükümler.
(4) Kritik olmayan hizmetler, hizmet sözleşmelerinde birinci, ikinci ve üçüncü fıkralarda belirlenen hususların yer almasının imkân dâhilinde olmadığı durumlarda standart sözleşmeler ile alınabilir ve bu durumun gerekçesi yazılı hale getirilir.
(5) Dışarıdan hizmet sağlayan kuruluşlara verilen erişim hakları özel olarak değerlendirilir. Fiziksel veya mantıksal olabilecek bu erişimler için risk değerlendirmesi yapılır, gerekiyorsa ek kontroller tesis edilir. Risk değerlendirmesi yapılırken ihtiyaç duyulan erişim türü, erişilecek verinin hassasiyeti ile erişimin bilgi güvenliği üzerindeki etkileri dikkate alınır. Erişim hakları, işin gerektirdiği en az yetkiyi içerir ve gerekirse zamana bağlı olarak tanımlanır. Alınan hizmetin sonlanması durumunda ilgili tüm erişim hakları iptal edilir.
(6) Kurum, Kuruluş ve Ortaklıklar, faaliyetlerinin tamamı veya bir bölümü için bulut hizmeti kullanabilir. Bulut hizmeti alımı, kullanımı ve yönetimi, dışarıdan hizmet alımı olarak değerlendirilir. Bulut hizmeti kapsamında 27 nci maddenin birinci fıkrasında belirlenen yükümlülükler dikkate alınır.
(7) Dışarıdan alınan yazılım, donanım, işletim sistemi veya bu bileşenlerin bir ya da birkaçını barındıran cihaz/sistemlerin, mevcut güvenlik önlemlerini aşarak erişim sağlamak üzere özel olarak tasarlanan ve/veya kasıtlı olarak dâhil edilmiş boşluklar veya güvenlik açıklarını barındırmadığına yönelik taahhütname; dağıtıcı, tedarikçi veya üreticiden alınır.
Müşterilerin bilgilendirilmesi