Madde 21 — İletişim sistemleri ile bilgi sistemlerine ilişkin kontroller
MADDE 21 –(1) İletişim kanallarının kontrolü kapsamında aşağıdaki uygulamaların yapılması şarttır:
a) Kuruluşta üretilen bilgiye personelin erişim imkânlarının oluşturulup oluşturulmadığının ve üretilen bilgiye erişimde yetkilendirmelerin uygun seviyede yapılıp yapılmadığının kontrolü.
b) Kuruluşun, çalışılan birimin ve personelin faaliyet performansına ilişkin personele düzenli bilgi verilip verilmediği kontrolü.
c) Kanunda ve ilgili diğer mevzuatta yapılan değişiklikler ile yeni ürün veya faaliyetler hakkında personelin bilgilendirilip bilgilendirilmediği kontrolü.
ç) Kuruluş personelinin karşılaştığı problemleri ve mutat uygulamalara göre şüpheli gördükleri hususları ilgili birimlere, yönetim kademelerine, iç kontrol birimine, iç denetim birimine veya denetim komitesine gizlice raporlamasına imkân tanıyan uygun araçların bulunup bulunmadığının ve ihlaller konusunda raporlama yapılabiliyorsa ne kadar sıklıkla raporlama yapıldığının kontrolü.
d) Kuruluş tarafından sunulan hizmetlerden yararlanan sigortalıların, sigorta ettirenlerin, lehdarların veya diğer hak sahiplerinin hizmetlere ilişkin şartlar, riskler ve istisnaî durumlarla ilgili olarak açık bir şekilde bilgilendirilip bilgilendirilmediğinin, bu kişilerin şikâyetlerini ulaştırmalarına imkân sağlayacak mekanizmaların kurulup kurulmadığının ve kişilere ilişkin bilgi mahremiyetinin sağlanıp sağlanmadığının kontrolü.
(2) Ana hizmetlerin icrasında kullanılan sistemlerin kontrolü kapsamında aşağıdaki uygulamaların yapılması şarttır:
a) Kullanılan sistemlerin hizmetin içeriği ile uyumluluğuna ve bütünlük oluşturup oluşturmadığına dair kontroller.
b) Kullanılan sistemlerden kaynaklı olarak sigortalıların, sigorta ettirenlerin, lehdarların, diğer hak sahiplerinin ve ilgili tarafların hak ve menfaatlerine zarar gelmediğine ve bu kişilere karşı yükümlülüklerde gecikme yaşanmadığına dair kontroller.
(3) Bilgi sistemlerinden beklenen fonksiyonların doğru bir şekilde yerine getirilmesi, istenmeyen olayların engellenmesi, belirlenmesi ve düzeltilmesi ile ilgili olarak yeterli derecede güvence oluşturulmasını sağlamak üzere bilgi sistemlerinin kontrolü kapsamında aşağıdaki uygulamaların yapılması şarttır:
a) Mevzuat, rehber veya COBIT kapsamında bilgi sistemi ve yönetimine ilişkin faaliyetler ile bu faaliyetlerin süreçlerinin kontrolüne ilişkin genel bilgi sistemi kontrolünün yapılması.
b) Veri oluşturma ve yetkilendirme, girdi, veri işleme, çıktı kontrollerinden oluşan uygulama kontrollerinin yapılması.
c) Organizasyon içinde veya dışında üretilen, telefon, sesli posta, kâğıt, faks veya e-posta ile alınmış verinin aslına uygunluğu ve bütünlüğünün, veri üzerinde kritik bir işlem yapılmadan kontrol edilmesi.
ç) Hassas bilginin saklanması, iletimi ve nakli esnasında, yetkisiz erişim, değişiklik ve yanlış yönlendirmeye karşı korunup korunmadığının kontrolü.
d) Bilgi sistemlerinin risk ölçüm yöntem veya modelleri kullanılarak risklerin ölçülebilmesine, önceden belirlenen risk limitlerine yaklaşılması halinde zamanında uyarıcı bilgiler üretilebilmesine ve etkin bir şekilde raporlanabilmesine imkân tanıyıp tanımadığının kontrolü.
(4) Finansal raporlama sisteminin kontrolü kapsamında aşağıdaki uygulamaların yapılması şarttır:
a) Finansal raporların Kanuna ve ilgili mevzuata uygun olarak hazırlanıp hazırlanmadığı ile zamanında ve eksiksiz yayımlandığına ilişkin kontroller.
b) İşlemlerin kayda alınması ile finansal raporlara yansıtılması arasında uygulanan sürecin, oluşabilecek hataların ve eksikliklerin saptanabilmesine yönelik kontroller.
c) Finansal raporlardaki bilgilerin kontrolü ve kontrol edilen bilgilere dayanak olan işlemlerin kontrolü.
Uyum kontrolleri