Kurum/Kuruluş Yönetmeliği · 42464

Madde 8 — Bilgi sistemleri risk yönetimi

R.G.: 2025-03-13 / 32840
Madde 8 — Bilgi sistemleri risk yönetimi

MADDE 8-(1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemlerine ilişkin riskleri belirlemek, ölçmek, izlemek, işlemek ve raporlamak üzere risk yönetimi süreç ve prosedürlerini tesis eder ve güncelliğini sağlar.

(2) Bilgi sistemlerine ilişkin risklerin yönetilmesinde asgari olarak aşağıdaki hususlar değerlendirmeye alınır:

a) Bilgi teknolojilerindeki hızlı gelişmeler sebebiyle rekabetçi ortamda gelişmelere uymamanın olumsuz sonuçları, gelişmelere uyum konusundaki zorluklar ve mevzuatın değişebilmesi.

b) Bilgi sistemleri kullanımının öngörülemeyen hatalara ve hileli işlemlere zemin hazırlayabilmesi.

c) Bilgi sistemlerinde dışarıdan hizmet alımından dolayı dış hizmeti veren kuruluşlara bağımlılığın oluşabilmesi.

ç) İş ve hizmetlerin önemli oranda bilgi sistemlerine bağlı hale gelmesi.

d) Bilgi sistemleri üzerinden gerçekleştirilen işlemlerin, verilerin ve denetim izlerine ilişkin tutulan kayıtların güvenliğinin sağlanmasının zorlaşması.

(3) Bilgi sistemlerine ilişkin risk analizi, risk işleme ve gözetim süreçleri işletilir. Risk analizi yılda en az bir defa gerçekleştirilir. Bilgi sistemlerinde meydana gelecek önemli değişikliklerde tekrarlanır. Risk analizinde tüm bilgi varlıkları değerlendirmeye alınır. Risk yönetiminde asgari olarak aşağıdaki faaliyetler yerine getirilir:

a) Risk değerlendirme kriterlerinin belirlenmesi.

b) Risklerin analiz edilmesi ve risk seviyelerinin belirlenmesi.

c) Bilgi sistemleri stratejisine ve mevzuata aykırılık teşkil etmeyecek şekilde, iş ve bilgi güvenliği hedefleriyle uyumlu risk kabul kriterleri ile risk işleme seçeneklerinin belirlenmesi ve üst yönetime onaylatılması.

ç) İyileştirici faaliyetlerin gerekli iş gücü, kaynak ve zaman bilgisiyle kayıt altına alınması.

d) İyileştirici faaliyetlerin ve risk analizinin üst yönetime onaylatılması.

e) İyileştirici faaliyetlerin takibi ve bir sonraki analizde ele alınması.

(4) Bilgi sistemlerinin güvenlik açıklarına ve bilgi güvenliği tehditlerine ilişkin bilgi zamanında elde edilir, değerlendirilir ve belirlenen riske karşı uygun tedbirler alınır.

(5) Kurum, Kuruluş ve Ortaklıkların bilgi sistemleri süreçleri ve kullanıcılara sundukları hizmetlere yönelik risk analizi yılda en az bir defa gerçekleştirilir, süreç ve hizmetlerde meydana gelebilecek önemli değişikliklerde tekrarlanır.

(6) Kurum, Kuruluş ve Ortaklıkların bilgi sistemleri, bilgi güvenliğine ilişkin gerekliliklerin yerine getirilmesi hususunda herhangi bir görevi bulunmayan ve sızma testi konusunda ulusal veya uluslararası belgeye sahip gerçek veya tüzel kişiler tarafından yılda en az bir kez sızma testine tabi tutulur. Kurul gerekli gördüğü takdirde Kurum, Kuruluş ve Ortaklıkların sızma testi yaptırmasını isteyebilir.

(7) Sızma testinde EK-1’de yer alan usul ve esaslar uygulanır. Kurum, Kuruluş ve Ortaklıklar tarafından yaptırılan sızma testleri sonucunda hazırlanan sızma testi raporları tamamlanmasını müteakip bir ay içinde ve her durumda en geç takip eden yılın 31 Ocak tarihine kadar Kurula gönderilir. Son bildirim gününün resmi tatil gününe denk gelmesi halinde, resmi tatil gününü takip eden ilk iş günü son bildirim tarihi kabul edilir.

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.