Deneyiminizi iyileştirmek, site trafiğini analiz etmek ve reklamları kişiselleştirmek için çerezler kullanıyoruz.
Detaylar için Gizlilik Politikası'nı inceleyebilirsiniz.
Bilgi Sistemleri (BS): İşletmede planlama, karar verme ve analiz için veriyi toplayan, işleyen, saklayan ve yayan insan ve teknoloji bileşenleri bütünüdür.
Bilgi Sistemleri Yönetişimi: BS kaynaklarının iş hedefleriyle uyumlu, riskleri gözeterek ve değer katacak şekilde üst yönetimce yönlendirilmesi ve denetlenmesidir.
Stratejik Uyum (Alignment): Bilgi sistemleri faaliyetlerinin ve yatırımlarının işletmenin ana hedeflerini desteklemesi ve onlarla aynı yönde olmasıdır.
Misyon ve Vizyon: Misyon işletmenin varlık nedenini, vizyon ise gelecekte ulaşmak istediği 3-5 yıllık hedefi temsil eder.
BS Yönlendirme Komitesi: BS projelerini önceliklendiren, bütçeyi ve performansı gözetleyen, iş ve BS birimleri arasında köprü kuran üst düzey komitedir.
Önemli Noktalar
Bilgi sistemlerinin en kritik unsuru insan gücüdür.
BS stratejisi bir fonksiyon stratejisidir ve kurumsal stratejiye bağlıdır.
Yönetişim (Governance) stratejik yön belirleme ve gözetimdir; Yönetim (Management) ise icraat ve operasyondur.
BS stratejisi geliştirilirken 'Boşluk Analizi' ile mevcut durum ve hedef arasındaki fark belirlenir.
Bilgi güvenliği yönetişimi, siber risklerin iş operasyonlarını etkilememesi için üst yönetimce sahiplenilmelidir.
Sık Yapılan Hatalar
BS stratejisinin işletme stratejisinden bağımsız bir teknik doküman olarak görülmesi.
Performans göstergelerinin (KPI) sadece teknik verilerden oluşması ve işe katılan değeri ölçmemesi.
BS yöneticilerinin kurumsal strateji belirleme süreçlerine dahil edilmemesi.
Temel Kavramlar
BT-İş Uyumu: Bilgi sistemleri stratejileri ile iş stratejilerinin birbirini desteklemesi ve aynı hedefe yönelmesi.
Kurumsal Mimari: Kişiler, süreçler, uygulamalar ve teknoloji arasındaki ilişkiyi gösteren bütüncül plan.
COSO: İç kontrol sisteminin standartlaşmasını sağlayan, 5 bileşenden oluşan model.
Politika: Yönetimin niyetini ve genel çerçevesini belirleyen en üst düzey döküman.
Veri Mimarisi: Kurumsal verinin toplanması, saklanması ve kullanım kurallarını belirleyen modelleme.
Önemli Noktalar
Bilgi sistemleri yönetişimi sadece teknik bir konu değil, üst yönetimin sorumluluğundadır.
Ölçülemeyen hiçbir süreç iyileştirilemez; stratejik hedefler metriklerle tanımlanmalıdır.
Kurumsal mimari bir amaç değil, iş hedeflerine ulaşmak için bir araçtır.
Kontrol ortamının 'havasını' (tone at the top) daima üst yönetim belirler.
Sık Yapılan Hatalar
Bilgi sistemlerini sadece bir destek birimi veya masraf merkezi olarak görmek.
Kurumsal mimariyi sadece teknik bir proje olarak yürütüp iş birimlerini dışarıda bırakmak.
Yazılı dökümanları (politika/prosedür) hazırlayıp güncelliğini takip etmeden rafa kaldırmak.
Temel Kavramlar
Yürütme (Yöneltme): Planlanan işlerin harekete geçirilmesi; liderlik, motivasyon ve iletişim aşamasıdır.
Denetim (Kontrol): Hedeflerle gerçekleşen durumun karşılaştırılması ve sapmaların düzeltilmesi sürecidir.
Kontrol Türleri, Denetimde Önemlilik ve Risk, Kanıt Toplama ve Örnekleme
Temel Kavramlar
Önleyici Kontroller: Hataların, ihmallerin ve yetkisiz kullanımların meydana gelmesini engellemek için tasarlanmış kontrollerdir (örn. anti-virüs, erişim kontrolü).
Tespit Edici Kontroller: Hataların, ihmallerin ve yetkisiz kullanımların meydana geldiği zamanları tespit etmek ve raporlamak için tasarlanmış kontrollerdir (örn. iç denetim, iz kayıtları).
Düzeltici Kontroller: Hatalar, eksiklikler ve yetkisiz kullanımlar tespit edildikten sonra bunları düzeltmek için tasarlanmış kontrollerdir (örn. iş sürekliliği planı, yedekten dönme prosedürü).
İşlevsel Kontrol Türleri: Kontrollerin teknik, fiziksel ve idari olmak üzere üç ana başlık altında sınıflandırılmasıdır.
Özel Bağımsız Denetim: Sermaye piyasası araçlarının halka arzı, birleşme, bölünme gibi özel durumlar için düzenlenen finansal tabloların denetimi.
Mesleki Şüphecilik: Denetçinin sorgulayıcı bir yaklaşımla hareket ederek, hata veya hile kaynaklı yanlışlığa işaret eden durumlara karşı dikkatli olma ve denetim kanıtlarını titizlikle değerlendirme tutumu.
Mesleki Muhakeme: Mevzuat, standartlar ve etik çerçevesinde, eğitim, bilgi ve deneyimi kullanarak bilgiye dayalı kararlar alma yeteneği (mesleki yargı).
Makul Güvence: Finansal tabloların önemli bir yanlışlık içermediği konusunda yüksek ancak mutlak olmayan bir güvence düzeyi.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
İşletmeler, en az iki üyeden oluşan denetimden sorumlu komite kurmak zorundadırlar. Bu, komitenin temel kuruluş şartlarından biridir.
Denetimden sorumlu komite, bağımsız denetim kuruluşunun seçimini, sözleşmelerin hazırlanmasını ve çalışmalarını gözetir; ancak bağımsız denetim raporlarının kamuya açıklanması görevi doğrudan komiteye ait değildir, bu genellikle yönetim kurulunun sorumluluğundadır.
Denetimden sorumlu komite, en az üç ayda bir olmak üzere yılda en az dört kere toplanır ve toplantı sonuçları tutanağa bağlanarak yönetim kuruluna sunulur.
Denetimden sorumlu komitenin görev ve sorumluluğu, yönetim kurulunun Türk Ticaret Kanunu'ndan (TTK) doğan sorumluluğunu ortadan kaldırmaz. Bu, sorumlulukların devredilemez niteliğini vurgular.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Kimlik Yönetimi: Kullanıcıların bilgi sistemlerine erişim ve kimlik doğrulama süreçlerinin yönetilmesi, parola politikaları ve çok faktörlü kimlik doğrulama gibi önlemleri içerir.
Erişim Yönetimi: Kullanıcılara görev ve sorumluluklarına uygun, en düşük yetki prensibiyle erişim haklarının atanması ve rol tabanlı kontrolün uygulanmasıdır.
Veri Gizliliği ve Bütünlüğü: Verilerin iletim, işleme ve saklama aşamalarında yetkisiz erişime ve bozulmaya karşı korunması, şifreleme ve bütünlük kontrol tekniklerinin kullanılmasıdır.
Bilgi Sistemleri Sürekliliği: Sistem kesintilerine karşı hazırlıklı olmak için birincil/ikincil sistemlerin konumlandırılması, süreklilik planları, yedekleme ve kurtarma prosedürlerini içerir.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Bilgi sistemleri bileşenlerinin yaşam döngüsü boyunca tutarlı, beklenen performans, kalite ve güvenlik düzeyinde çalışmasını sağlamak için her bileşen türü için temel yapılandırma ayarları belirlenmeli ve uygulanmalıdır. Ayrıca, gerekli olmayan tüm işlevler kapatılmalıdır.
Bilgi sistemlerinde taşınabilir ortamlara bağlantı noktaları kapatılır. Taşınabilir ortamların kullanılabilmesi için geçerli bir iş gereksiniminin olması dikkate alınır ve bilgi güvenliği sorumlusu onayı aranır.
Elektronik posta hizmetinin güvenliğinin sağlanması için şifreli iletişim esastır. Ayrıca, internet ortamında sahte elektronik posta gönderimini önlemeye yönelik geliştirilen etki alanı kimlik doğrulaması yöntemleri sahip olunan etki alanları için yapılandırılmalı ve bu yöntemler kullanılarak doğrulanmış etki alanlarından elektronik posta alınması sağlanmalıdır. Gelen ve giden bütün elektronik posta içeriği güvenlik analizinden geçirilmeli, zararlı yazılım ve bağlantılara erişim engellenmelidir.
Kimlik doğrulama verilerinin şifrelenmemiş olarak açık metinle saklanması, Tebliğ'de belirtilen güvenlik önlemlerine aykırıdır. Tebliğ, bu verilerin güçlü şifreleme algoritmalarıyla şifrelenerek veya geriye dönüştürülmesi mümkün olmayacak şekilde saklanmasını zorunlu kılar.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Bilgi sistemleri denetçi unvanları, kıdem sırasına göre en yüksekten en düşüğe doğru Sorumlu Bilgi Sistemleri Başdenetçisi, Bilgi Sistemleri Başdenetçisi, Bilgi Sistemleri Kıdemli Denetçisi, Bilgi Sistemleri Denetçisi ve Bilgi Sistemleri Denetçi Yardımcısı olarak sıralanır.
Bilgi Sistemleri Denetçisi unvanı için 3 yıllık mesleki tecrübe şartı aranmaktadır. Bu, metinde 'Unvan', 'Tecrübe, Lisans ve Diğer Şartlar' sütunu altında açıkça belirtilmiştir.
Bir bilgi sistemleri denetçisinin mesleki tecrübesi hesaplanırken şu hususlar dikkate alınır:
**Adım 1: Temel Mesleki Tecrübe**
Bilgi sistemleri kontrolü faaliyetinde geçirilen süre doğrudan mesleki tecrübeye dahil edilir. Bu durumda, 2 yıl profesyonel bilgi sistemleri kontrolü tecrübesi bulunmaktadır.
**Adım 2: Yüksek Lisans Derecesinin Etkisi**
Bilgi sistemleriyle ilgili alanlarda alınan yüksek lisans derecesi ilave 1 yıl tecrübe olarak sayılır.
**Adım 3: Doktora Derecesinin Etkisi**
Bilgi sistemleriyle ilgili alanlarda alınan doktora derecesi ilave 2 yıl tecrübe olarak sayılır.
**Sonuç:**
Toplam bilgi sistemleri bağımsız denetimi tecrübesi = 2 (Temel Tecrübe) + 1 (Yüksek Lisans) + 2 (Doktora) = 5 yıldır.
Temel etik ilkeler Dürüstlük, Objektif Olma (Tarafsızlık), Mesleki Yeterlilik ve Özen, Sır Saklama ve Mesleğe Uygun Davranış'tır. Mesleki Şüphecilik, denetim planı hazırlarken denetçilerin uyması gereken bir ilke veya yaklaşımdır, ancak temel etik ilkeler arasında doğrudan sayılmaz.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Yönetmelik, bilgi sistemleri denetiminde COBIT referansını kaldırarak, denetimin doğrudan Yönetmelik hükümleri kapsamında yapılacağını hüküm altına almıştır.
Bilgi sistemleri bağımsız denetimi, bilgi sistemleri yönetimi kapsamında yer alan süreç, faaliyet, yazılım ve donanım gibi bilgi sistemi unsurları ve denetlenenin faaliyetlerine ilişkin süreçler ile bu sistem ve süreçler dâhilinde tesis edilen iç kontrollerin değerlendirilmesi sonucunda görüş oluşturulması ve rapora bağlanması aşamalarından oluşan bir süreç olarak tanımlanmıştır.
Yönetmelik, bankalar, risk merkezi ve bilgi alışverişi kuruluşlarının bilgi sistemleri ve iş süreçlerinin denetime tabi olduğunu açıkça belirtmektedir. Diğer kuruluşlar ise sadece bilgi sistemlerinin denetime tabidir.
Bankalar, risk merkezi ve bilgi alışverişi kuruluşlarında bilgi sistemleri ve iş süreçleri denetimi yapacak yetkili kuruluşlar için bankalarda bağımsız denetim yapma yetkisine sahip bağımsız denetim kuruluşu olma koşulu getirilmiştir. Diğer kuruluşların bilgi sistemleri denetimi yapacak yetkili kuruluş için sadece KGK yetkilendirilmesi yeterli görülmüştür.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Bilgi Sistemleri Denetimi ve Uluslararası Düzenlemeler
Temel Kavramlar
Özel Entegratör Kuruluşları: eBelge hizmetleri sunan, bilgi sistemleri denetimine ve sızma testlerine tabi olan, belirli ISO sertifikalarına sahip olması gereken kuruluşlar.
SEDDK Yönetmeliği: Sigorta, reasürans ve emeklilik şirketlerinin iç kontrol, risk yönetimi, aktüerya ve iç denetim sistemlerini düzenleyen mevzuat.
TCMB Tebliği: Ödeme ve elektronik para kuruluşlarının bilgi sistemleri yönetimi ve denetimi ile veri paylaşım servislerine ilişkin usul ve esasları düzenleyen mevzuat.
Sayıştay Bilişim Sistemleri Denetim Rehberi: Kamu kurumlarında mali denetimi desteklemek, bilgi sistemlerinin kontrol zayıflıklarını tespit etmek amacıyla yayımlanan rehber.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
COSO Kurumsal Risk Yönetimi çerçevesinin 'Bilgi ve İletişim' bileşenine ilişkin ilkeler arasında 'Tüm risklerin finansal tablolar üzerinde detaylı olarak gösterilmesi' bulunmamaktadır. Bu bileşen, bilgi ve teknolojiden yararlanılması, riske ilişkin bilginin iletilmesi ve risk, kültür ve performansa ilişkin raporlama yapılması gibi prensipleri içerir. Finansal tablolar üzerinde risklerin detaylı gösterimi, daha çok muhasebe ve raporlama standartlarının konusu olabilir.
COSO tarafından yayınlanan kurumsal risk yönetimi çerçevesi, iç kontrol çerçevesini genişleterek risk yönetimi ile birleştirmiştir. Bu durum, kurumsal risk yönetiminin işletmenin yönetim yapısını desteklemede iç kontrolden daha geniş bir role sahip olduğunu göstermektedir. Çerçeveler birbirlerinin yerine geçmez niteliktedir.
ITIL (Bilgi Teknolojisi Altyapı Kütüphanesi) servis yönetim metodolojisi, bilgi teknolojileri servislerini eksiksiz ve en iyi kalitede yönetmek için geliştirilmiştir. Bu, ITIL'ın temel ve kapsayıcı hedefidir.
ITIL v4 versiyonu, hizmet yönetimine yönelik daha bütünsel bir yaklaşımla ITIL'ı modern bilgi teknolojileri ortamı için daha geniş ve kapsayıcı hale getirmiştir. Bu nedenle 'daha dar ve kısıtlı hale getirmiştir' ifadesi yanlıştır.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Denetim Bağımsızlığı, ISACA Etik Kuralları ve Sızma Testleri Esasları
Temel Kavramlar
Denetçi Bağımsızlığı: Denetçinin, denetim görüşünü etkileyebilecek çıkar çatışmalarından veya yakın ilişkilerden uzak durarak tarafsız ve objektif bir tutum sergilemesi ilkesidir.
Denetçi Rotasyonu: Kamu yararı bulunan şirketlerin denetiminde, belirli denetçi rollerinin (sorumlu, kalite gözden geçirme, kilit) azami görev süreleri ve sonrasında zorunlu ara verme sürelerini düzenleyen kuraldır. Sorumlu denetçi 7 yıl görev yapıp 5 yıl ara vermelidir.
ISACA Etik Kuralları: Bilgi sistemleri denetçilerinin (CISA belgesine sahip) ve birlik üyelerinin mesleki davranışlarını ve etiğini yöneten, tarafsızlık, gizlilik, yetkinlik gibi yedi temel ilkeyi içeren kurallar setidir.
Sızma Testleri Amacı: Kurumların bilgi sistemlerindeki olası güvenlik açıklarının herhangi bir sızma girişiminden daha önce tespit edilmesi ve düzeltilmesidir.
Tüm ders notlarına erişmek için ücretsiz kayıt olun