Educore · Denetim
DR-BİL-045
Bilgi Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Bilgi Yönetimi pratiğinin bağımsız denetiminde saha çalışması sırasında uygulanacak gereklilikleri belirler. Kapsam; bilgi yönetimi yönetişimi ve sahipliği, roller ve yetkinlikler, bilgi varlıkları envanteri ve sınıflandırması, süreç tanımı ve işleyişi, kayıt düzeni ile bilgi kalitesi ve erişim kontrolü, paylaşım kültürü ve öğrenme ortamı, ölçüm ve raporlama, iyileştirme ile bilgi yönetimini destekleyen araç ve otomasyon düzenlemelerini içerir. Gereklilikler, kurumun bilgi tabanındaki içerik hacmini değil; bilginin tanımlı, sahipli, güncel ve karar süreçlerinde fiilen kullanılabilir olduğunu kanıtlarla ortaya koymayı hedefler. Doküman, herhangi bir yönetim sistemi belgelendirmesinin yerine geçmez; kurumun kendi düzenlemelerini bu maddeler karşısında ölçer ve boyut bazlı olgunluk profilinin girdisini oluşturur. Tedarikçi ve iş ortaklarıyla bilgi paylaşımı, yalnızca kurumun sorumluluğunda olan yükümlülükler bakımından kapsama dahildir.
Değerlendirme yöntemi
Maddelerdeki "olmalıdır" ifadesi zorunlu şartı gösterir. Her madde, denetçi tarafından üç sonuçtan biriyle kapatılır: Karşılıyor — madde için tanımlı bir düzenleme vardır, düzenleme fiilen uygulanır ve bu durum kanıtla gösterilebilir; Kısmen karşılıyor — düzenleme vardır ancak uygulama veya kanıt eksiktir, kanıt yalnızca kapsamın bir bölümünde veya tek bir örnekte sunulabilir; Karşılamıyor — tanımlı düzenleme yoktur ya da uygulandığına dair kanıt sunulamaz. Sözlü beyan tek başına kanıt sayılmaz; her madde için kayıt, doküman veya sistem verisi gösterilmesi beklenir. Kanıt sütunu asgari beklentiyi tanımlar, denetçi eşdeğer nitelikte başka kanıtı da kabul edebilir. Kurumun yapısı gereği uygulanabilir olmayan maddeler gerekçesi yazılarak "kapsam dışı" işaretlenir ve olgunluk hesabına dahil edilmez. Örnekleme yoluyla sınanan maddelerde seçilen kayıt sayısı ve seçim ölçütü bulgu formuna yazılır.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, Kapsam ve Yükümlülükler
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Bilgi yönetimi yaklaşımı; amacı, kapsamı ve kurumsal hedeflerle ilişkisi belirtilerek yazılı olarak tanımlanmış ve yetkili yönetim tarafından onaylanmış olmalıdır. | Onay tarihi, sürüm numarası ve onaylayan makam bilgisi taşıyan bilgi yönetimi yaklaşım dokümanı. | |
| 01.02 | Bilgi yönetimi kapsamına giren birimler, hizmetler ve bilgi kaynakları listelenmiş; kapsam dışında bırakılanlar gerekçesiyle kayıt altına alınmış olmalıdır. | Kapsam listesi ve kapsam dışı bırakma gerekçelerini içeren tablo. | |
| 01.03 | Veri, bilgi, deneyim ve bilgi varlığı kavramları kurum genelinde tek bir terim setiyle tanımlanmış ve erişilebilir biçimde yayımlanmış olmalıdır. | Yayımlanmış terim ve sınıflandırma (taksonomi) dokümanı, yayım tarihi ve erişim adresi. | |
| 01.04 | Bilgi yönetimine ilişkin yasal, sözleşmesel ve düzenleyici yükümlülükler (kişisel verilerin korunması, gizlilik, saklama süreleri) belirlenmiş ve yaklaşım dokümanının ilgili maddelerine bağlanmış olmalıdır. | Yükümlülük envanteri ve yükümlülük-madde eşleme matrisi. | |
| 01.05 | Bilgi yönetimi yaklaşımı en az yılda bir kez ve kapsamı etkileyen önemli değişikliklerde gözden geçirilmeli; gözden geçirme kararları kayıt altına alınmalıdır. | Gözden geçirme toplantı tutanakları ve dokümanın revizyon geçmişi. |
02Roller, Sorumluluk ve Yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Bilgi yönetimi sorumluluğu, yazılı görev tanımı bulunan ve adı belirli bir kişiye atanmış olmalıdır. | Görev tanımı dokümanı ve atama yazısı veya organizasyon kaydı. | |
| 02.02 | Bilgi yönetimi ekibinin üyeleri, üstlendikleri faaliyet başlıklarıyla birlikte listelenmiş ve her üyenin sorumluluğu kendisine yazılı olarak bildirilmiş olmalıdır. | Ekip listesi ve sorumluluk bildirim kayıtları (yazılı bildirim veya sistem onayı). | |
| 02.03 | Bilgi yönetimi faaliyetlerinde rol alan diğer roller ile bilgi yönetimi sorumlusu arasındaki karar, onay ve bilgilendirme yetkileri bir sorumluluk matrisinde tanımlanmış olmalıdır. | Onaylı sorumluluk matrisi; hizmet sahibi, ürün sahibi, yapılandırma, risk ve bilgi güvenliği rollerini içermelidir. | |
| 02.04 | Bilgi varlığı yönetim sorumluluğunun ilgili ekip veya kişi tarafından kabul edildiği kayıt altına alınmalı; reddedilen atamalar gerekçesiyle saklanmalıdır. | Atama kabul ve ret kayıtları, ret gerekçeleri ve yeniden atama kararları. | |
| 02.05 | Bilgi yönetimi rollerinin gerektirdiği yetkinlikler tanımlanmış ve mevcut yetkinliklerle karşılaştırılarak boşluklar belirlenmiş olmalıdır. | Yetkinlik tanımı ve yetkinlik boşluğu değerlendirme kaydı. | |
| 02.06 | Kilit kişilere bağımlılık taşıyan bilgi alanları belirlenmiş ve her biri için vekâlet veya bilgi devri düzenlemesi yazılı hâle getirilmiş olmalıdır. | Kritik bilgi alanı ve kilit kişi listesi, vekâlet ile devir planları. |
03Bilgi Varlıkları Envanteri ve Sınıflandırma
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Kurumun bilgi varlıkları envanteri oluşturulmuş olmalı; her kayıt için varlık adı, kaynağı, bulunduğu ortam ve sahibi belirtilmelidir. | Son güncelleme tarihi görünür durumdaki bilgi varlıkları envanteri. | |
| 03.02 | Bilgi varlıkları; kritiklik, bulunabilirlik ve devredilebilirlik ölçütleriyle sınıflandırılmış olmalı ve ölçütlerin tanımı yazılı olarak belirlenmiş olmalıdır. | Sınıflandırma ölçüt tanımları ve sınıflandırılmış envanter çıktısı. | |
| 03.03 | Olay ve problem kayıtları, teknik dokümantasyon, kaynak kodu, hizmet seviyesi anlaşmaları ve yapılandırma kayıtları gibi hizmet yönetimi kayıtları envanterde izlenebilir olmalıdır. | Envanterde bu varlık türlerine ait kayıtlar ve kaynak sistem referansları. | |
| 03.04 | Her kritik bilgi varlığı için oluşturma, güncelleme, erişim ve arşivleme kurallarını içeren bir yönetim kılavuzu tanımlanmış ve varlığın sahibine atanmış olmalıdır. | Kılavuz dokümanları ve varlık-kılavuz-sahip eşleme tablosu. | |
| 03.05 | Envanterde yer almayan yeni veya değişmiş bilgi varlıklarının tespiti için düzenli bir keşif faaliyeti yürütülmeli ve sonuçları kayıt altına alınmalıdır. | Keşif faaliyeti kayıtları ve envanter değişiklik günlüğü. | |
| 03.06 | Bilgi varlıkları envanteri en az yılda bir gözden geçirilmeli; kullanımdan kalkan varlıklar arşivleme veya imha kararıyla kapatılmalıdır. | Gözden geçirme kaydı ile arşivleme ve imha kararları. |
04Süreç Tanımı ve İşleyiş
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Bilgi ortamının kurulması ve sürdürülmesi, talep üzerine bilgi araştırma ve bilgi varlığı yönetimi süreçleri; girdi, faaliyet, çıktı ve sorumlu rol düzeyinde tanımlanmış olmalıdır. | Süreç tanım dokümanları veya akış şemaları; her faaliyette sorumlu rol görünmelidir. | |
| 04.02 | Mevcut kaynaklardan karşılanamayan bilgi taleplerinin kaydedileceği bir başvuru yolu tanımlanmış olmalı ve her talepte konu, amaç, istenen biçim ve süre bilgisi bulunmalıdır. | Talep kayıt formu veya sistem alanları ile örnek talep kayıtları. | |
| 04.03 | Bilgi araştırma taleplerinde veri seçim ölçütleri, ayrılan süre ve beklenen çıktı, çalışma başlamadan önce yazılı olarak mutabık kalınmış olmalıdır. | Talep kaydına eklenmiş mutabakat notu veya onay kaydı. | |
| 04.04 | Araştırma çıktısının talep sahibi tarafından kabul edildiği kayıt altına alınmalı; kabul edilmeyen çıktılarda gerekçe ile izlenen yol (yeniden araştırma veya iptal) kaydedilmelidir. | Kabul ve ret kayıtları, ret gerekçeleri ve sonraki adım kararları. | |
| 04.05 | Kabul edilen bilginin kurumsal bilgi tabanına aktarılıp aktarılmayacağı değerlendirilmeli; karar ve gerekçesi kayıt altına alınmalıdır. | Entegrasyon değerlendirme kaydı ve oluşturulan bilgi tabanı kaydının bağlantısı. | |
| 04.06 | Tekrarlayan bilgi talepleri düzenli olarak analiz edilmeli; standart hâle getirme veya otomasyon kararları gerekçesiyle kayıt altına alınmalıdır. | Talep tekrar analizi ve standartlaştırma/otomasyon karar kayıtları. |
05Kayıt Düzeni, Bilgi Kalitesi ve Erişim
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Bilgi kalitesi; doğruluk, eksiksizlik, tutarlılık, teklik ve güncellik boyutlarıyla tanımlanmış olmalı ve her boyut için kabul ölçütü belirlenmelidir. | Kalite boyutları ve kabul ölçütlerini içeren onaylı doküman. | |
| 05.02 | Bilgi kalitesi ölçümleri belirlenmiş aralıklarla yapılmalı ve sonuçları kayıt altına alınmalıdır. | Dönemsel bilgi kalitesi ölçüm raporları ve ölçüm tarihleri. | |
| 05.03 | Hatalı ve eksik veri girişleri, biçim uyuşmazlıkları ve sistem geçişlerinde oluşan bilgi kayıpları kaydedilmeli; her kayıt için düzeltici faaliyet ve sorumlusu belirlenmiş olmalıdır. | Veri kalitesi hata kaydı ve düzeltici faaliyet takip listesi (sorumlu ve durum alanları dolu). | |
| 05.04 | Farklı sistemlerden beslenen kayıtlar için veri giriş standardı ve biçim kuralları tanımlanmış olmalı; sistemler arası aktarımlarda alan eşleme kuralları yazılı hâle getirilmelidir. | Veri giriş standardı dokümanı ve alan eşleme (mapping) tablosu. | |
| 05.05 | Bilgiye erişim, gizlilik sınıflandırmasına göre yetkilendirilmiş olmalı; yetki verme ve kaldırma işlemleri kayıt altına alınmalıdır. | Sınıflandırma-yetki matrisi ve yetki değişiklik günlüğü. | |
| 05.06 | Bilgi varlıklarının saklama süreleri ve sürüm kontrolü tanımlanmış olmalı; güncelliğini yitirmiş içerik işaretlenmeli veya kullanımdan çıkarılmalıdır. | Saklama planı, sürüm geçmişi kayıtları ve güncelliğini yitirmiş içerik listesi. |
06Paylaşım Kültürü ve Öğrenme Ortamı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Soru sorma, hata bildirme ve bilgiyi paylaşmanın beklenen davranış olduğu yazılı olarak tanımlanmış ve kurum genelinde duyurulmuş olmalıdır. | Yayımlanmış paylaşım ilkeleri metni ve duyuru kaydı (tarih ve hedef kitle). | |
| 06.02 | Deneyimin yazılı hâle getirilmesi beklentisi, ilgili rollerin görev tanımına veya iş akışının bir adımına eklenmiş olmalıdır. | Görev tanımı maddesi veya iş akışındaki zorunlu adım/alanın sistem yapılandırma kaydı. | |
| 06.03 | Bilgi paylaşımına yapılan katkı düzenli olarak izlenmeli ve katkının nasıl takdir edildiği yazılı hâle getirilmiş olmalıdır. | Katkı izleme raporları ve takdir uygulamasının yazılı tanımı ile uygulama örnekleri. | |
| 06.04 | Öğrenme ve gelişim ihtiyaçları iş öncelikleriyle ilişkilendirilerek planlanmalı; plan yıl içinde ihtiyaç değiştiğinde güncellenmelidir. | İş önceliğiyle eşlenmiş öğrenme planı ve plan güncelleme kayıtları. | |
| 06.05 | İşe başlama, rol değişikliği ve ayrılış süreçlerinde bilgi devri adımları tanımlanmış olmalı; ayrılan personel için devir kaydı tamamlanmadan süreç kapatılmamalıdır. | Göreve başlama ve ayrılış kontrol listeleri ile tamamlanmış bilgi devri kayıtları. | |
| 06.06 | Kurum dışından gelen yeni bilginin (yöntem, mevzuat, teknoloji) değerlendirilmesi ve kuruma uyarlanması için bir yol tanımlanmış olmalı; değerlendirme kararları kayıt altına alınmalıdır. | Dış kaynak tarama kayıtları ile uyarlama veya ret kararlarının gerekçeli kayıtları. |
07Ölçüm, Raporlama ve Yönetim Gözden Geçirmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Bilgi yönetimi için ölçütler tanımlanmış olmalı; her ölçüt için veri kaynağı, ölçüm sıklığı ve sorumlusu belirtilmelidir. | Gösterge tanım tablosu (ölçüt, kaynak, sıklık, sorumlu alanları dolu). | |
| 07.02 | Bilginin kullanımı; arama sonucunda bulunma, içeriğe erişim ve iş kayıtlarında çözüm için kullanılma açısından ölçülmeli ve raporlanmalıdır. | Kullanım raporları ve bunları destekleyen sistem kayıtları. | |
| 07.03 | Bilgiye erişim ve karar desteği açısından paydaş memnuniyeti düzenli aralıklarla ölçülmeli; sonuçlar birim veya rol kırılımıyla raporlanmalıdır. | Anket veya görüşme sonuç raporları ve kırılımlı sonuç tabloları. | |
| 07.04 | Ölçüm sonuçları yönetime raporlanmalı ve raporlar üzerinde alınan kararlar kayıt altına alınmalıdır. | Yönetim raporu örnekleri ve karar tutanakları (karar, sorumlu, tarih). | |
| 07.05 | Ölçüt seti en az yılda bir gözden geçirilmeli; karar üretmeyen ölçütler değiştirilmeli veya kaldırılmalıdır. | Ölçüt gözden geçirme kaydı ve değişiklik gerekçeleri. |
08İyileştirme, Araç ve Otomasyon
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Bilgi yönetimine ilişkin iyileştirme fikirleri ve bulgular tek bir kayıt ortamında toplanmalı; her kayıt için sahip, öncelik ve durum bulunmalıdır. | İyileştirme kayıt listesi; sahip, öncelik ve durum alanları doldurulmuş olmalıdır. | |
| 08.02 | İyileştirme maddelerinin kapatılması, yalnızca uygulandığına dair kanıt sunulduğunda yapılmalıdır. | Kapanış kayıtları ve kapanışa ek olarak sunulmuş uygulama kanıtları. | |
| 08.03 | Bilgi yönetimini destekleyen araçlar (bilgi tabanı, arama, içerik havuzu, iş akışı, raporlama) envanterde listelenmiş olmalı; her araç için sahip ve kullanım kapsamı belirtilmelidir. | Araç envanteri ve sahiplik tablosu. | |
| 08.04 | Bilgi arama ve erişim yeteneği ölçülebilir biçimde izlenmeli; sonuçsuz aramalar ve karşılanamayan bilgi talepleri kayıt altına alınmalıdır. | Arama raporları, sonuçsuz sorgu listeleri ve karşılanamayan talep kayıtları. | |
| 08.05 | Tedarikçi ve iş ortaklarıyla bilgi paylaşımının kapsamı, gizlilik koşulları ve ilişki sona erdiğinde bilgi devri yükümlülüğü yazılı olarak tanımlanmış olmalıdır. | Sözleşme veya ek protokol maddeleri ile ilişki sonlandırma bilgi devri kontrol listeleri. |