Madde 9 — Denetim izlerinin oluşturulması
MADDE 9 – (1) Şirketin faaliyetlerine ilişkin etkin bir denetim izi mekanizması tesis edilir. Şirket faaliyetlerine ve müşterilere ilişkin bilgilere erişilmesi, sorgulanması, bunlara yönelik erişim yetkilerinin verilmesi veya değiştirilmesine yönelik işlemler ve bunlara yönelik yetkisiz erişim teşebbüslerine ilişkin iz kayıtları tutulur.
(2) Şirketin, web servisleri, uygulama programlama arayüzü ya da benzeri metotlarla diğer kurum/kuruluşlar nezdinde tutulan hassas veriler ile kişisel verilere ilişkin yaptıkları sorgulamalar ve bu sorgulamaları hangi amaçla yaptıklarına ilişkin iz kayıtları da denetim izi kapsamındadır. Şirket, sorguladığı verinin amacı dışında kullanımının önüne geçmek için gerekli tedbirleri alır.
(3) Denetim izlerinin, bütünlüğünün bozulmasına, değiştirilmesine imkan vermeyecek şekilde ve raporlanabilir bir formatta tutulması esastır. Denetim izleri, işleme ilişkin olarak; tarih, zaman, uygulama bilgisi, kullanıcı adı, hangi bilginin sorgulandığı, değiştirildiği şeklinde detay bilgileri içerir.
(4) Denetim izi kayıt sisteminin durdurulmasını önlemeye veya durdurulması halinde bu durumu tespit etmeye yönelik teknikler kullanılır.
(5) Sistem ve veritabanlarında, ayrıcalıklı yetkiye sahip veya yönetici hesapları ile yapılan erişimler kontrol altına alınır, ilave iz kayıtları tutulur. Denetim izlerinin bulunduğu sistemlerde yönetici hesapları dahil hiçbir kullanıcının kayıtlar üzerinde değişiklik yapabilmesine izin verilmez.
(6) Bilgi ve belge saklamaya ilişkin diğer mevzuat hükümleri saklı kalmak kaydıyla denetim izleri asgari 3 yıl süreyle denetime hazır bulundurulur ve yedek alınması suretiyle, yaşanacak olası felaketler sonrasında da erişilebilir olmaları temin edilir.
(7) Şirket, dış hizmet sağlayıcıdan aldığı hizmet kapsamında; dış hizmet sağlayıcı tarafından tutulan denetim izlerinin kendi standartlarına uygunluğunu ve denetim izlerinin kendisi tarafından erişilebilir olmasını temin eder.
Bilgi sistemleri varlıklarının yönetimi