Madde 22 — Kayıt mekanizmasının oluşturulması
MADDE 22-(1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemleri üzerindeki riskleri, sistem veya faaliyetlerinin karmaşıklığını ve kapsamının genişliğini göz önünde bulundurarak bilgi sistemlerinin kullanımına ilişkin etkin bir denetim izi kayıt mekanizması tesis eder. Bu kapsamda asgari olarak kritik bilgi sistemlerine ve Kurum, Kuruluş ve Ortaklıkların faaliyetlerine ait kayıtlarda değişikliğe sebep olan işlemler ile hassas verilere erişilmesine, bunların sorgulanmasına, görüntülenmesine, kopyalanmasına, değiştirilmesine yönelik işlemler ve kritik bilgi varlıklarına yönelik erişim yetkilerinin verilmesine, değiştirilmesine ve geri alınmasına yönelik işlevler ile bu varlıklara yönelik yetkisiz erişim teşebbüslerine ilişkin denetim izleri tutulur. Bu sayede, bilgi sistemleri dâhilinde gerçekleşen ve Kurum, Kuruluş ve Ortaklıkların faaliyetlerine ait kayıtlarda değişiklik ve silmeye sebep olan işlemlere ilişkin denetim izlerinin yeterli detayda ve açıklıkta kaydedilmesi temin edilir. Kayıt mekanizmasının yetkisiz sistem ve kullanıcı erişimlerine karşı korunmasına yönelik önlemler alınır.
(2) Denetim izlerinin bütünlüğünün bozulmasının önlenmesi ve herhangi bir bozulma durumunda bunun tespit edilebilmesi için gerekli teknikler kullanılır. Denetim izlerinin bütünlüğü düzenli olarak gözden geçirilir ve olağan dışı durumlar üst yönetime raporlanır.
(3) Denetim izlerinde asgari olarak aşağıdaki bilgiler tutulur:
a) Yapılan işlemlerin türü ve niteliği.
b) İşlemi gerçekleştiren uygulama.
c) İşlemi gerçekleştiren kişinin kimliği.
ç) Yapılan işlemlerin zamanı.
d) İşlemin sonucu.
e) Erişilen sistem, ara yüz ya da dosya adı.
(4) Denetim izleri asgari 5 yıl saklanır. Denetim izlerinin yeterli güvenlik düzeyine sahip ortamlarda korunması ve yedeklerinin alınması suretiyle, yaşanması muhtemel olumsuzluklar sonrasında da öngörülen süre için erişilebilir olmaları temin edilir. Bunun yanı sıra, denetim izlerinin alınması ve saklanmasında kullanılan araç veya yöntemler gözetim altında tutulur. Denetim izi mekanizmasında bir aksaklık yaşandığında ilgili kişilerin otomatik olarak uyarılması sağlanır.
(5) Kullanıcılar, bilgi sistemleri üzerindeki aktivitelerinin kaydının tutulduğu konusunda bilgilendirilir.
(6) Denetim izlerinin tutulması, ilgili diğer mevzuat hükümleri gereği Kurum, Kuruluş ve Ortaklıkların tabi olduğu mevzuattaki belge saklanmasına ilişkin yükümlülüklerini değiştirmez.
(7) Denetim izleri sürekli gözetim altında tutulur. Olağan dışı durumlar için otomatik uyarı mekanizması kurulur ve ilgililere bildirim yapılır. Bu bildirimlerin her biri üzerinde inceleme yapılır ve sonuçlar kayıt altına alınır.
(8) Dışarıdan alınan hizmetler için de bu madde kapsamında denetim izi tutulması ve Kurum, Kuruluş ve Ortaklıklar tarafından erişilebilmesi sağlanır.
(9) Denetim izleri merkezi bir kayıt yönetim sistemi aracılığıyla izlenir ve analiz edilir. Olası güvenlik olaylarının erken tespiti için korelasyon kuralları tanımlanır ve uyarı mekanizmaları oluşturulur.
(10) Kritik faaliyetlerin gerçekleştiği bilgi sistemlerinin yöneticileri ile bu sistemlere ilişkin denetim izlerini yöneten kişiler ayrıştırılır.
Zaman senkronizasyonu