Educore · Denetim
DR-ALT-045
Altyapı ve Platform Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Altyapı ve Platform Yönetimi denetiminde saha çalışması sırasında uygulanan gereklilikleri içerir. Kapsam; kurumun donanım, yazılım, ağ ve tesis bileşenlerinden oluşan altyapı ve platform çözümlerinin planlanması, tasarlanması, sağlanması, işletilmesi ve desteklenmesine ilişkin yönetişim, süreç, rol, kayıt, ölçüm ve otomasyon şartlarıdır. Kurumun kendi veri merkezinde işlettiği bileşenler ile bulut ve dış sağlayıcılardan aldığı hizmetler aynı çerçevede değerlendirilir. Olayların çözümü, problem kök neden analizi, değişiklik onayı, varlık takibi, yapılandırma kaydı ve izleme faaliyetleri kendi gereklilik dokümanlarında ele alınır; bu dokümanda yalnızca bu alanlarla kurulan arayüzler incelenir. Maddeler kabul görmüş uygulamalardan türetilmiştir; hiçbir belgelendirme şartının yerine geçmez ve kurum bağlamına göre kapsam kararı denetim planında kayda geçirilir.
Değerlendirme yöntemi
Her madde bir şart cümlesidir ve yalnızca kanıt üzerinden değerlendirilir; denetçi, maddenin karşılığındaki kayıt veya dokümanı görmeden madde işaretlemez. Bir madde, istenen kayıt tam, güncel ve kapsamdaki birimlerde tutarlı biçimde gösterildiğinde "karşılıyor"; kayıt mevcut ancak eksik, güncelliğini yitirmiş, onaysız veya yalnızca belirli ekip, teknoloji ya da bölgelerde uygulanıyorsa "kısmen karşılıyor"; kayıt gösterilemiyor veya faaliyet kayıt dışı yürütülüyorsa "karşılamıyor" olarak işaretlenir. Sözlü beyan tek başına kanıt sayılmaz. Örnekleme ile incelenen maddelerde örnek sayısı, seçim yöntemi ve incelenen dönem denetim dosyasına yazılır. Kapsam dışı bırakılan maddeler gerekçesiyle kayda geçirilir ve olgunluk hesabına dahil edilmez.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim ve teknoloji yönetimi yaklaşımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Altyapı ve platform yönetimi yaklaşımı yazılı olarak tanımlanmış; kapsam, tedarik ve kaynak kullanım stratejisi, yöntem ve teknikler, prosedürler ile sorumluluklar belirtilmiş ve yaklaşım yetkili makam tarafından onaylanmış olmalıdır. | Sürüm numarası, onay tarihi ve onaylayan makam bilgisi taşıyan altyapı ve platform yönetimi yaklaşımı dokümanı. | |
| 01.02 | Yaklaşımın kurum stratejisi, mimari yol haritası ile ürün ve hizmet portföyüyle bağı izlenebilir biçimde gösterilmiş olmalıdır. | Strateji ve mimari yol haritası maddelerini altyapı kararlarına eşleyen izlenebilirlik tablosu veya yaklaşım dokümanının ilgili bölümü. | |
| 01.03 | Altyapı ve platform geliştirme ile iyileştirme yol haritası tanımlanmış, dönemlere bağlanmış ve mali plan ile kaynak planıyla mutabık olmalıdır. | Onaylı yol haritası ve aynı kalemleri gösteren dönem bütçesi ile kaynak planı kayıtları. | |
| 01.04 | Yaklaşım en az yılda bir kez ve kapsamı etkileyen önemli değişikliklerde gözden geçirilmeli; gözden geçirmede altyapı gözden geçirme raporları, dönemsel değerlendirmeler ve denetim raporları girdi olarak kullanılmalıdır. | Tarihli gözden geçirme tutanakları, kullanılan girdi listesi ve karar ile aksiyon kayıtları. | |
| 01.05 | Kurum stratejisinden ve mimari yol haritasından sapmalar kayda alınmalı, etkileriyle birlikte değerlendirilmeli ve karar makamına raporlanmalıdır. | Sapma kayıt listesi (gerekçe, etki, onay durumu) ve yönetime sunulmuş sapma raporu. | |
| 01.06 | Kurumun altyapı ve platform alanındaki yenilik ile risk iştahı, deneme ve hipotez doğrulama ortamlarının kullanım sınırları ve bu faaliyetlere ayrılan kaynak yazılı olarak tanımlanmış olmalıdır. | Yenilik ve risk iştahı beyanı, deneme ortamı kullanım kuralları ve ilgili bütçe veya kaynak tahsis kaydı. |
02Standart çözümler ve istisna yönetimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Sunucu, depolama, veri tabanı, ağ, kimlik doğrulama ve tek oturum açma gibi alanlarda standart çözüm paketleri tanımlanmış, sürümlenmiş ve ilgili ekiplerin erişebildiği bir yerde yayımlanmış olmalıdır. Her paket donanım ve yazılım sürümü, yapılandırma ayarları, izleme yapılandırması ve destek yapısını belirtmelidir. | Standart çözüm kataloğu ve örnek iki paketin sürüm, yapılandırma, izleme ve destek bilgilerini içeren kayıtları. | |
| 02.02 | Her standart çözüm paketi için sahip atanmış ve gözden geçirme sıklığı tanımlanmış olmalıdır. | Katalog kayıtlarında sahip rolü, gözden geçirme sıklığı ve son gözden geçirme tarihi alanları. | |
| 02.03 | Standart dışı ve özelleştirilmiş çözümler istisna olarak yönetilmeli; her istisna için gerekçe, ek maliyet ve destek yükü, onay makamı ve geçerlilik süresi kayda alınmalıdır. | İstisna kayıt listesi ve seçilen istisna dosyasında gerekçe, onay ile bitiş tarihi kayıtları. | |
| 02.04 | Bir standarda ilişkin tekrarlayan istisnalar sayısal olarak izlenmeli ve tanımlı eşik aşıldığında ilgili standardın gözden geçirilmesi tetiklenmelidir. | İstisna sayım raporu, tanımlı eşik ve eşik aşımı sonrasında açılmış standart gözden geçirme kaydı. | |
| 02.05 | Yürürlükten kaldırılan standartlar için, o standartla kurulmuş mevcut sistemlerin sökülmesi veya dönüştürülmesi planlanmış ve devam eden teknik borç kayıt altına alınmış olmalıdır. | Standardın emekliye ayrılma kararı, geçiş veya söküm planı ve teknik borç kaydı. | |
| 02.06 | Standart çözümlerin talep üzerine sağlanmasında kullanılan sağlama yöntemleri tanımlanmış, self servis kapsamı belirtilmiş ve elle müdahale gerektiren adımlar kayıt altına alınmış olmalıdır. | Sağlama yöntemi tanımları, self servis katalog kalemleri ve örnek sağlama işlemlerinin sistem kayıtları. |
03Çözüm tasarımı, doğrulama ve devreye alma
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Altyapı ve platform çözümü talepleri için gereksinimler yazılı olarak toplanmalı; iş, teknik, mimari standart ve mevzuat kaynaklı gereksinimler kaynağı belirtilerek ayrı ayrı kayda geçirilmelidir. | Kaynağı etiketlenmiş gereksinim listesi ve talebi başlatan kayıt ile bağlantısı. | |
| 03.02 | Her çözüm için temel tasarım ve detaylı tasarım üretilmiş, temel tasarım ürün sahibi tarafından onaylanmış ve detaylı tasarım önerilen tedarik ile teslim modelini belirtmiş olmalıdır. | Onay kaydı taşıyan temel tasarım ve tedarik modeli bölümü bulunan detaylı tasarım dokümanları. | |
| 03.03 | Hizmet seviyesi hedefleri tasarım aşamasında mutabakata bağlanmış, sayısal olarak ifade edilmiş ve tasarım dokümanında yer almış olmalıdır. | Tasarım dokümanının hizmet seviyesi hedefleri bölümü ve taraflar arası mutabakat kaydı. | |
| 03.04 | Tasarım; erişilebilirlik, performans, kapasite, süreklilik ve bilgi güvenliği beklentilerine karşı ilgili sorumluların katılımıyla doğrulanmalı, açılan bulgular kapatılmadan devreye alma onayı verilmemelidir. | Tasarım gözden geçirme tutanağı, katılımcı listesi ve bulguların kapanış kayıtları. | |
| 03.05 | Bileşen ve çözüm doğrulama ile test faaliyetlerine altyapı sorumlularının katılımı sağlanmalı; test kapsamı, sonuçlar ve kabul kararı kayıt altına alınmalıdır. | Test planı, test sonuç raporları ve kabul kararı kaydı. | |
| 03.06 | Devreye alma öncesinde işletmeye devir yapılmalı; işletme el kitabı, izleme yapılandırması, yönetim araçlarındaki kayıtlar ve destek grubu ataması hazır ve onaylanmış olmalıdır. | Devir kontrol listesi, işletme el kitabı sürümü, izleme yapılandırma kaydı ve destek grubu atama kaydı. |
04Güvenilirlik, bakım yapılabilirlik ve desteklenebilirlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Güvenilirlik gereksinimleri, çalışır durumda kalma ve performans hedefleriyle uyumlu biçimde sayısal olarak tanımlanmış ve tasarımda karşılığı gösterilmiş olmalıdır. | Tasarımdaki güvenilirlik ve erişilebilirlik hedefleri ile dayandığı kapasite ve performans gereksinimi kaydı. | |
| 04.02 | Bakım yapılabilirlik ve desteklenebilirlik kuralları (izlenebilirlik, yapılandırma, dağıtım ve sağlama araçlarının varlığı, gerekli erişim hakları, dokümantasyon) tanımlanmış ve devreye alma öncesinde doğrulanmış olmalıdır. | Bakım yapılabilirlik kontrol listesi, doğrulama kaydı ve erişim hakkı atama kayıtları. | |
| 04.03 | Çözümlerin kurtarılabilirliği erişilebilirlik hedefleriyle uyumlu olacak biçimde tasarlanmalı; yedek parça bulunabilirliği, saha müdahale süresi ve donanım ile bakım sözleşmesi taahhütleri kayıt altına alınmalıdır. | Kurtarma tasarımı ve sözleşmelerdeki müdahale süresi ile parça değişim taahhütlerini gösteren maddeler. | |
| 04.04 | Yedeklerin geri yükleme testleri planlı aralıklarla yapılmalı, sonuçları ve başarısız denemelere ilişkin aksiyonlar kayıt altına alınmalıdır. | Geri yükleme test takvimi, tarihli test sonuç kayıtları ve başarısız testlere açılan aksiyonlar. | |
| 04.05 | Elle işletilen, eskimiş veya tekil yapıdaki çözümler envanterlenmeli; her biri için söküm, yenileme veya otomasyonla değiştirme kararı ve tarihli plan tanımlanmış olmalıdır. | Eskimiş sistem envanteri, alınan karar kaydı ve tarihli dönüşüm planı. |
05Teknoloji operasyonları, bakım ve yama yönetimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Operasyon faaliyetleri planlı ve plansız olarak ayrılmış biçimde kayıt altına alınmalı; iş gücünün bu iki grup arasındaki dağılımı dönemsel olarak ölçülmelidir. | Planlı ve plansız ayrımı yapılmış iş kayıtları ile dönemsel dağılım raporu. | |
| 05.02 | Sorgu, uyarı ve olay kuyrukları tanımlı sorumlulara atanmış olmalı; müdahale ve çözüm süreleri ile kapanış kayıtları tutulmalıdır. | Kuyruk ile sorumlu eşleşme tablosu ve süre alanları doldurulmuş örnek kayıtlar. | |
| 05.03 | Zamanlanmış işler (yedekleme, toplu işler, veri aktarımı) takvime bağlanmış olmalı; başarısızlıklar bildirimle raporlanmalı ve kapatıldığı kayıt altına alınmalıdır. | İş takvimi, çalışma günlükleri, başarısızlık bildirimleri ve kapanış kayıtları. | |
| 05.04 | Yama ve sürüm güncellemeleri tanımlı bir takvimle yürütülmeli; üretime aktarım öncesinde alt ortamlarda test edilmiş ve sonucu onaylanmış olmalıdır. | Yama takvimi, alt ortam test ile onay kaydı ve üretim dağıtım raporu. | |
| 05.05 | Güncel sürüm ve yama seviyesinde olmayan sistemler envanterlenmeli; her sapma için gerekçe, risk değerlendirmesi ve tarihli kapatma planı kayıt altına alınmalıdır. | Sürüm uyum raporu, sapma listesi, gerekçeler ve tarihli kapatma planı. | |
| 05.06 | Bir olayı çözmek için üretime uygulanan acil yama ve yapılandırma değişiklikleri kayda alınmalı; ortamın standarda geri getirilmesi veya değişikliğin diğer sistemlere yayılması planlanmalıdır. | Acil değişiklik kayıtları ve standarda dönüş ya da yayılım planı. |
06Roller, sorumluluk ve yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Altyapı ve platform yönetimi yaklaşımının sahibi ile faaliyet bazlı sorumluluklar (planlama, tasarım, tedarik, işletme, yama) yazılı olarak atanmış olmalıdır. | Rol tanımları ve faaliyet ile sorumlu eşleşmesini gösteren sorumluluk matrisi. | |
| 06.02 | Altyapı uzmanı rolleri için beklenen yetkinlikler tanımlanmış ve mevcut kadro bu tanıma karşı değerlendirilmiş olmalıdır. | Rol ile yetkinlik tanımları ve tarihli yetkinlik değerlendirme veya boşluk analizi kaydı. | |
| 06.03 | Kritik çözümlerde tek kişiye bağımlılık ölçülmeli; ikincil sorumlu ataması ile bilgi aktarımı ve çapraz eğitim planı tanımlanmış olmalıdır. | Kritik çözüm ile sorumlu envanteri, ikincil sorumlu atamaları ve çapraz eğitim kayıtları. | |
| 06.04 | Altyapı ekipleri ile ürün ve uygulama ekipleri arasındaki iş birliği düzeni (ortak gözden geçirme, temas noktaları, karar mekanizması) tanımlanmış ve düzenli aralıklarla işletilmelidir. | Tanımlı toplantı düzeni ve tarihli ortak gözden geçirme tutanakları. | |
| 06.05 | Coğrafya, teknoloji veya hizmet bazında ayrılmış altyapı ekipleri arasında tutarlılığı sağlayan bir yönetişim gövdesi (komite veya temsil düzeni) tanımlanmış ve görev kapsamı belirlenmiş olmalıdır. | Komite görev tanımı, üyelik listesi ve tarihli toplantı kararları. |
07Bilgi, kayıt ve dış kaynak yönetimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Uygulamanın dayandığı bilgi kaynakları (mimari ve tasarım dokümanları, sözleşmeler ve hizmet seviyeleri, sistem sürüm ile temel yapılandırma bilgisi, izleme verisi, varlık envanteri, işletme el kitapları) tanımlanmış olmalı ve her kaynağın güncelliğinden sorumlu taraf atanmış olmalıdır. | Bilgi kaynağı envanteri; her kaynak için sahip, güncelleme sıklığı ve son güncelleme tarihi. | |
| 07.02 | Fiziksel ve sanal bileşenler arasındaki mantıksal ilişki ile iş yükü taşıma yetenekleri yapılandırma verisinde temsil edilmiş ve güncel tutulmalıdır. | Yapılandırma veri modeli ve seçilen bir çözüm için fiziksel ile sanal bileşen ilişkisini gösteren kayıt. | |
| 07.03 | Dış sağlayıcılardan alınan altyapı ve platform hizmetlerinin kapsamı, hizmet seviyeleri, erişim ve dokümantasyon yükümlülükleri ile raporlama sıklığı sözleşmede tanımlanmış olmalıdır. | Sözleşme ile hizmet tanımı ekleri ve sağlayıcının dönemsel performans raporları. | |
| 07.04 | Dış kaynak kullanımına ilişkin riskler (sözleşme kısıtlarından doğan esneklik kaybı, kapsam veya tüketim aşımından doğan plan dışı maliyet, sözleşme seviyelerinin müşteri beklentisiyle uyumsuzluğu, sağlayıcının güvenlik ve politika uyumu, görünürlük kaybı, iç yetkinlik kaybı) kayıt altına alınmalı ve sahipleriyle izlenmelidir. | Risk kaydı; her risk için sahip, önlem, kalan risk düzeyi ve gözden geçirme tarihi. | |
| 07.05 | Dış kaynak kullanılan alanlarda gözetim ve mimari yetkinlik kurum içinde tutulmalı; sağlayıcılar arası çözüm bağlantılarını bilen bir iç sorumlu atanmış olmalıdır. | Gözetim ve mimari rol ataması, sağlayıcılar arası bağımlılık şeması ve sağlayıcı performans gözden geçirme tutanakları. |
08Ölçüm, otomasyon ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Uygulama için ölçütler tanımlanmış olmalı; ölçütler en az yaklaşımın strateji ve mimariyle uyumu, stratejiden sapmaların sayısı ve etkisi, altyapı kaynaklı olayların sayısı ve etkisi ile çözümlerin yol açtığı kısıtları kapsamalıdır. | Ölçüt tanım tablosu (hesaplama, veri kaynağı, sıklık, sorumlu) ve son döneme ait ölçüm raporu. | |
| 08.02 | Altyapı ve platform çözümlerinden ve yönetim yaklaşımından paydaş memnuniyeti tanımlı bir yöntemle ölçülmeli ve sonuçları kayıt altına alınmalıdır. | Ölçüm yöntemi tanımı, uygulanan anket veya görüşme kayıtları ve dönemsel sonuç raporu. | |
| 08.03 | Ölçüm sonuçları tanımlı sıklıkta yönetime raporlanmalı; rapor hedef ile gerçekleşme karşılaştırmasını ve aksiyon önerisini içermelidir. | Tarihli yönetim raporları ve rapor sonrasında alınmış karar kayıtları. | |
| 08.04 | Otomasyon kapsamı kayıt altına alınmalı; sağlama, test, dağıtım, zamanlanmış işler, yedekleme ve yama alanlarında elle yürütülen faaliyetler ile otomasyon hedefleri belirtilmelidir. | Faaliyet bazında otomasyon durumu envanteri ve tarihli otomasyon yol haritası. | |
| 08.05 | Tamamlanan çözüm geliştirme ve devreye alma çalışmaları için gözden geçirme yapılmalı; çıkan bulgular teknoloji planlama faaliyetlerine ve gerektiğinde tedarikçi yönetimi iyileştirmelerine girdi olarak aktarılmalıdır. | Uygulama sonrası gözden geçirme raporları ve bulguların yol haritası ya da iyileştirme kaydına aktarıldığını gösteren izler. | |
| 08.06 | İyileştirme fırsatları tek bir kayıtta izlenmeli; her kayıt için sahip, öncelik, hedef tarih ve durum bulunmalı ve kapanan maddelerin sonucu doğrulanmalıdır. | İyileştirme kayıt listesi ve kapanmış örnek maddelerin sonuç doğrulama kayıtları. |