Kurum/Kuruluş Yönetmeliği · 42464

Madde 25 — Bilgi sistemleri edinimi, geliştirilmesi ve bakımı

R.G.: 2025-03-13 / 32840
Madde 25 — Bilgi sistemleri edinimi, geliştirilmesi ve bakımı

MADDE 25-(1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemleri edinimi, geliştirilmesi ve bakımı süreçlerinde gerekli kontrolleri tesis eder. Bu kontroller Kurum, Kuruluş ve Ortaklıkların kendi bünyesinde geliştirilecek, değiştirilecek veya dışarıdan hizmet alımıyla edinilecek her türlü bilgi sistemini kapsar.

(2) Geliştirilecek, değiştirilecek veya dışarıdan hizmet alımıyla temin edilecek bilgi sistemlerinin fonksiyonel gereksinimleri ile tasarım, geliştirme ve test aşamalarının her biri için teknik ve güvenlik gereksinimleri yazılı hale getirilir. Uygulama güvenliği ve erişilebilirlik gereksinimleri belirlenirken Kurum, Kuruluş ve Ortaklıkların belirlemiş olduğu veri güvenlik sınıflandırması ve riskler göz önünde bulundurulur.

(3) Geliştirilecek, değiştirilecek veya dışarıdan temin edilecek bilgi sistemleri yapısının Kurum, Kuruluş ve Ortaklıkların ölçeği, faaliyetlerinin ve sunulan ürünlerin niteliği ve karmaşıklığı ile uyumlu olması zorunludur.

(4) Alınan hizmetin kritikliği, riskliliği ve tedarikçinin iş dışı kalması olasılığı dikkate alınarak yazılımı dış bir firma tarafından geliştirilen ve kaynak kodu tedarik edilemeyen uygulamalar için üçüncü tarafların da katılımıyla bir yazılım saklama sözleşmesi yapılır.

(5) Bilgi sistemlerinde gerçekleştirilecek büyük ölçekli geliştirme, değişiklik veya edinim süreçleri, proje yönetim faaliyetleri çerçevesinde yürütülür. Gerçekleştirilecek projeler Kurum, Kuruluş ve Ortaklıkların üst yönetimi tarafından onaylanır. Proje ile ilgili ilerleme raporları belirli periyotlarda üst yönetime sunulur.

(6) Yazılım geliştirme yaşam döngüsünün tüm aşamalarını kapsayacak şekilde güvenli yazılım geliştirme prosedürü oluşturulur.

(7) Bilgi sistemlerinde yapılacak önemli güncellemelerin veya değişikliklerin iş süreçlerini aksatmaması ve bilgi güvenliği riski oluşturmaması için güncelleme veya değişikliklere ilişkin planlama, test ve uygulama adımları detaylı olarak ele alınır.

(8) Yazılım geliştirme süreçlerinde görev alan personelin güvenli yazılım geliştirme konusunda eğitim alması sağlanır.

(9) Geliştirme, test ve gerçek ortamlar yetkisiz erişim ve değişim riskine karşı birbirinden ayrılır. Test ortamındaki veriler, müşteri bilgilerini içermeyecek ve gerçek ortamdaki işlemlerle uyumlu olacak şekilde belirlenir.

(10) Bilgi sistemleri gerçek ortamda kullanıma alınmadan önce kabul kriterleri belirlenir, hazırlanacak bir plana göre fonksiyonel, teknik ve güvenlik gereksinimleri testlerine tabi tutulur, gerçek ortama alınması onay sürecine bağlanır. Kritik uygulamalar gerçek ortama alınmadan önce güvenlik testlerinden geçirilir, tespit edilen bulgular giderilir.

(11) Gerekli hallerde değiştirilmiş veya yeni geliştirilmiş sistemin gerçek ortamda kullanıma alınmadan önce belirli bir olgunluk seviyesine ulaşana kadar eski sistemle beraber çalıştırılmasına devam edilir. Bu şekilde paralel işletimin mümkün olmadığı durumlarda ise değiştirilmiş veya yeni geliştirilmiş sistem belirli bir olgunluk seviyesine ulaşana kadar eski sistem veri kayıpsız olarak devreye alınabilir halde tutulur.

(12) Uygulama geliştiricilerin zorunlu olmadıkça gerçek ortama erişimleri engellenir. Gerekmesi durumunda, bilgi güvenliği sorumlusunun onayı alınarak ve yapılan tüm işlemlerin denetim izleri tutularak kısıtlı süreyle erişim sağlanır.

(13) Uygulama geliştirme sürecinde sürüm kontrol aracı kullanılır, kaynak kodlarda yapılan değişiklikler gerekçesi ile sürüm kontrol aracına yansıtılır.

Uygulama güvenliği

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.