Madde 12 — Dış hizmet alımı ve yönetimi
MADDE 12 – (1) Bilgi sistemlerinin dış hizmete konu edilebilmesi ancak Kanun ve Kanuna ilişkin alt düzenlemelerden kaynaklanan görev ve sorumlulukların yerine getirilmesi sırasında yönetim, içerik tasarımı, erişim, kontrol, denetim, güncelleme, bilgi/rapor alma gibi fonksiyonlarda karar alma gücü ve sorumluluğunun şirkette olması ile mümkündür.
(2) Şirket üst yönetimi, bilgi sistemleri kapsamında dış hizmet alımına ilişkin olarak, söz konusu hizmetin dış hizmet alımı yoluyla gerçekleştirilmesinin şirket açısından doğuracağı riskleri değerlendirir. Bu kapsamda, şirket üst yönetimi, dış hizmet alımı yoluyla gerçekleştirilen servisler için servisin içeriğine uygun olarak; hizmet seviyesini, kalitesini ve güvenlik kontrollerini, firmanın mali yapısını da değerlendirerek hizmet alımını gerçekleştirir.
(3) Şirket bilgi sistemleri kapsamında dış hizmet alımına ilişkin asgari olarak aşağıdaki ilkeleri gözetir:
a) Dış hizmet alımı kapsamındaki tüm sistem ve süreçlerin şirketin kendi risk yönetimi, güvenlik ve gizlilik politikalarına uygunluğunun sağlanması,
b) Sözleşmeye konu ürün ve hizmetlerin sahipliği ve fikri mülkiyet haklarının belirlenmesi,
c) Dış hizmet sağlayıcılar için yükümlülük teşkil eden hükümlerin alt yükleniciler ile yapılacak olan sözleşmelerde de bağlayıcılığının sağlanması,
ç) Dış hizmet alımının, planlananın dışında sonlanmasından veya kesintiye uğramasından kaynaklanacak risklerin yönetilmesi,
d) Şirketin tabi olduğu mevzuat hükümlerinin alınan hizmet çerçevesinde dış hizmet sağlayıcılar için de uygulanması ve Kurul veya Kurum talimatı ile şirketin bilgi sistemleri üzerinde gerçekleştirilmesi gereken değişikliklerin, alınan hizmet kapsamında dış hizmet sağlayıcı tarafından talimat süresi içerisinde yerine getirilmesinin sağlanması,
e) Dış hizmetin alt yükleniciye devrinin şirketin izinine tabi olduğuna ilişkin hükümler, şirketin risk değerlendirmesi yapmak suretiyle yazılı olarak dış hizmet sağlayıcıya izin vermesi haricinde dış hizmetin alt yükleniciye devrinin kısıtlanması,
f) Dış hizmet alımı kapsamındaki faaliyetlerin şirket bünyesinde gerçekleştirilmesi durumunda, bağımsız denetim açısından hangi denetimlere tabi tutulması öngörülüyorsa, kapsam daraltılmasına gidilmeden aynı denetimlere tabi tutulmasının sağlanması,
g) Dış hizmet sağlayıcıların, gerçekleştirdiği faaliyetlere ilişkin olarak Kurumca talep edilen her tür bilgi ve belgeyi zamanında ve doğru olarak vermekle ve bunlara ilişkin her türlü elektronik, manyetik ve benzeri ortamlardaki kayıtları ve bu kayıtlara erişim ve kayıtları okunabilir hale getirmek için gerekli tüm sistem ve şifreleri incelemeye hazır bulundurmak ve işletmekle yükümlü olması.
(4) Şirket, dış hizmet sağlayıcıların erişimleri için gerekli kontrolleri tesis eder. Veri ve sistem güvenliği açısından sağlanan erişimler, verilen erişim hakları ve tesis edilen kontroller düzenli olarak gözden geçirilir.
(5) Şirket dış hizmet olarak bulut bilişim hizmetlerini kullanabilir. Birincil ve ikincil sistemler için bulut hizmeti, tek bir şirkete tahsis edilmiş donanım ve yazılım kaynakları üzerinden özel bulut hizmet modeliyle alınabilir. Bunun yanında, sadece Kurumun denetimine tabi şirketlere tahsis edilmiş donanım ve yazılım üzerinde, şirketler arasında mantıksal ayrıma gidilerek topluluk bulutu hizmet modeliyle dış hizmet alınması Kurum iznine tabidir. Ayrıca, Kanuna tabi bir şirketin ana ortağı, iştiraki ve ana ortağın iştirakleriyle birlikte donanım ve yazılım üzerinde, şirketler arasında mantıksal ayrıma gidilerek kullanılması da Kurum iznine tabidir.
(6) Şirket, dış hizmet alımlarında şirketin kendisine, kullanıcılarına ve müşterilerine ait gizli bilgilerin güvenliğinin sağlanması için gerekli tedbirleri almakla yükümlüdür. Dış hizmet sağlayıcılara verilecek erişim yetkisi işin gerektirdiği bilgiyi kapsayacak şekilde sınırlandırılır. Dış hizmet sağlayıcı tarafından şirkete ve kullanıcılarına ait gizli bilgilerin korunmasına yönelik tedbirlerin alınmasını sağlamak şirketin sorumluluğundadır.
İşlem bilgilerinin gizliliği