Madde 24 — Görevlerin ve ortamların ayrılması
MADDE 24 – (1) İşletmeci, kritik sistemlere yetkisiz erişimin, bu sistemler üzerinde yetkisiz değişiklik yapılmasının veya bu sistemlerin yetkisiz kullanımının önüne geçilmesi amacıyla;
a) Kritik sistemlerde yapılacak işlemlerin başlatılması ve onaylanması süreçlerini birbirinden ayırır,
b) Kritik sistemlerde işlemleri gerçekleştiren kişiler ile ilgili işlemlerin kayıt dosyalarını yöneten kişileri ayrıştırır,
c) Gerçek sistemleri, geliştirme ve test ortamlarından ayırır,
ç) Yazılımların geliştirme ortamından gerçek ortama aktarılmasına ilişkin kuralları tanımlar ve dokümante eder,
d) Gerekli olmadıkça derleyici, editör ve diğer geliştirme araçlarının veya sistem araçlarının gerçek sisteme erişimine imkân vermez,
e) Geliştirme ve test kullanıcılarının gerçek sistemlere erişimine izin vermez, geliştirme ve test faaliyetlerinin test verisi üzerinden yapılmasını sağlar.
Sistem planlama ve kabulü