Kurum/Kuruluş Yönetmeliği · 39081

Madde 28 — Bilgi sistemlerinin bağımsız denetimi

R.G.: 2021-12-01 / 31676
Madde 28 — Bilgi sistemlerinin bağımsız denetimi

MADDE 28 – (1) Bilgi sistemleri bağımsız denetimi; kuruluşun bu Tebliğ hükümlerine uyum durumunun tespit edilmesi amacıyla, bilgi sistemleri yönetimi kapsamında yer alan süreç, faaliyet, yazılım, donanım gibi bilgi sistemi unsurları ile bu sistem ve süreçler dâhilinde tesis edilen iç kontrollerin bağımsız denetim kuruluşları tarafından değerlendirilmesi sonucunda, söz konusu iç kontrollerin etkinliği, yeterliliği ve uyumluluğu hakkında görüş oluşturulması ve sonuçların rapora bağlanması aşamalarından oluşan süreçtir.

(2) Birinci fıkra uyarınca kuruluşun bilgi sistemlerine ilişkin yürütülecek denetim faaliyeti Bankacılık Düzenleme ve Denetleme Kurumu tarafından yayımlanan Bankalarda Bilgi Sistemi Denetimi Yapmaya Yetkili Bağımsız Denetim Kuruluşları listesinde yer alan bağımsız denetim kuruluşlarınca yapılır. Banka, gerek görmesi durumunda kuruluş tarafından, bu listede yer alan bir bağımsız denetim kuruluşundan bu madde uyarınca bağımsız denetim hizmeti alınmamasına veya bu listede yer almayan bir bağımsız denetim kuruluşunun kuruluş nezdinde bilgi sistemleri denetimi yapabilmesine karar vermeye yetkilidir.

(3) Birinci fıkra uyarınca gerçekleştirilen denetim faaliyetleri sonucunda oluşturulacak raporun denetim dönemini izleyen yılın Şubat ayı sonuna kadar kuruluş tarafından Bankayla paylaşılması zorunludur. Banka, kuruluşun talebi üzerine gerekli gördüğü hallerde ilave süre vermeye yetkilidir. Banka, kuruluş tarafından yapılacak raporlamanın belirleyeceği yönteme uygun bir şekilde elektronik olarak yapılmasına karar vermeye yetkilidir. Banka, ihtiyaç duyması halinde bağımsız denetim faaliyetine ilişkin hususlarda bağımsız denetim kuruluşundan veya kuruluştan ilave açıklama talep edebilir.

(4) Bağımsız denetim kuruluşu, kuruluşun dış hizmet alarak gerçekleştirdiği hizmetlerin, bilgi sistemlerini nasıl etkilediğini göz önünde bulundurur, buna göre gerekli görmesi halinde denetimini dış hizmet sağlayıcılarını da kapsayacak şekilde planlar ve etkin bir denetim yaklaşımı geliştirir.

(5) Kuruluşta bilgi sistemleri denetimi iki yılda bir yapılır. Yeni faaliyet izni alan bir kuruluşa ilişkin birinci fıkra uyarınca yapılacak ilk denetim faaliyeti, kuruluşa faaliyet izni verilmesini takip eden yılı kapsayacak şekilde yürütülür. Banka, gerekli gördüğü hallerde bilgi sistemleri denetiminin kapsamını ve sıklığını farklılaştırabilir.

(6) Banka, bilgi sistemlerine ilişkin yürütülecek bağımsız denetim faaliyetlerine ilişkin ilke, usul ve esasları belirlemeye yetkilidir.

(7) 5411 sayılı Kanun kapsamındaki bankalar, Kanun kapsamındaki faaliyetleri ile ilgili olarak kullandıkları bilgi sistemlerinin bağımsız denetimi konusunda, sekizinci fıkra hükümleri saklı kalmak kaydıyla, Bankacılık Düzenleme ve Denetleme Kurumu tarafından 5411 sayılı Kanuna dayanılarak çıkarılmış olan mevzuata tabidir.

(8) Banka, gerekli durumlarda Posta ve Telgraf Teşkilatı Anonim Şirketinin ve 5411 sayılı Kanun kapsamındaki bankaların bilgi sistemlerinin Kanun kapsamındaki faaliyetleri ile ilgili olarak Kanun, Yönetmelik ve bu Tebliğ hükümleri ile Bankanın talimat ve genelgeleri çerçevesinde bağımsız denetim kuruluşlarınca denetlenmesini isteyebilir.

Yönetim beyanı

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.