Denetim · Hizmet Yönetimi Pratikleri

BT Varlık Yönetimi Denetimi ve Olgunluk Değerlendirmesi

BT Varlık Yönetimi denetimi, kurumun donanım, yazılım, bulut hizmeti ve veri varlıklarını planlamadan elden çıkarmaya kadar yönetme biçiminin bağımsız bir ekip tarafından kanıt üzerinden incelenmesi ve hizmet yönetimi pratiklerinin kabul görmüş uygulamalarıyla karşılaştırılmasıdır. Denetim, kurumun ne söylediğine değil kayıtların, sözleşmelerin ve sistem verisinin ne gösterdiğine bakar. Sonuç, boyut bazlı bir olgunluk tablosu ve önceliklendirilmiş bulgu listesi olarak raporlanır.

DENETİM / 01
HEDEFYAKLAŞIMVARLIK KAYITYAŞAM DÖNGÜSÜDOĞRULAMA
BT Varlık Yönetimi · mevcut seviye ve hedef

6

değerlendirme boyutu

45

gereklilik maddesi

5

olgunluk seviyesi

Kanıta dayalı

kayıt, veri ve görüşme

Amaç

BT Varlık Yönetimi denetimi neyi sağlar?

Denetimin amacı, varlık verisinin güvenilir olup olmadığını, yaşam döngüsü kontrollerinin gerçekten işlediğini ve kurumun sözleşme, mevzuat ve iç politika yükümlülüklerini karşıladığını bağımsız biçimde ortaya koymaktır. Kurum bu sayede kendi durumunu ölçülebilir bir zemine oturtur; üretici lisans denetimleri, bulut harcaması artışları ve kayıp cihaz riskleriyle karşılaşmadan önce açık noktalarını görür. Ölçüm, uluslararası kabul görmüş varlık yönetimi standardının (ISO/IEC 19770-1) kademeli yaklaşımıyla uyumlu şekilde raporlanır: güvenilir veri, bütünleşik yaşam döngüsü yönetimi, verimlilik ve maliyet etkinliği.

Değerlendirme boyutları

Denetimde neye bakıyoruz?

  1. 01

    Yaklaşım, kapsam ve yaşam döngüsü modelleri

    Kurumun yazılı bir varlık yönetimi yaklaşımı, tanımlı bir kapsamı (hangi varlık tipleri, hangi birim ve lokasyonlar) ve varlık tipine göre farklılaşan yaşam döngüsü modelleri bulunup bulunmadığı incelenir. Kapsamın paydaş ihtiyaçları ve risklerle gerekçelendirilip gerekçelendirilmediğine, politika ve sorumluluk matrislerinin güncelliğine bakılır. Yaklaşımın satın alma, talep, değişiklik ve devreye alma akışlarına gömülü olup olmadığı, ilgili rollere duyurulup benimsendiği de değerlendirilir.

  2. 02

    Varlık kayıt ortamının güvenilirliği

    Varlık kaydının veri yapısı, benzersiz kimliklendirme, sahiplik ve zimmet alanları, adlandırma standartları ile mutabakat anahtarlarının tanımlı olup olmadığı değerlendirilir. Kayıtların doluluk, güncellik ve tekillik açısından örneklem üzerinden test edilmesiyle, kaydın karar almaya elverişli olup olmadığı ölçülür.

  3. 03

    Yaşam döngüsü kontrolleri ve zimmet disiplini

    Planlama ve bütçeleme, tedarik, kuruluma bağlı zimmetleme, taşıma ve değişiklik, hizmetten çıkarma ve elden çıkarma adımlarındaki kontrollerin uygulanıp uygulanmadığı sınanır. Zimmetin birimlere değil kişilere yapılıp yapılmadığı, satın alma ve talep akışlarına kayıt güncellemesinin gömülü olup olmadığı incelenir.

  4. 04

    Doğrulama, envanter ve iç denetim düzeni

    Sürekli doğrulama faaliyetlerinin, keşif ve envanter çalışmalarının, kayıtla sahadaki durum arasındaki farkların mutabakatının planlı biçimde yürütülüp yürütülmediği değerlendirilir. Farkların araştırılma, düzeltme ve kapatma süreci ile iç denetim sıklığının finansal ve yasal riskle orantılı olup olmadığına bakılır.

  5. 05

    Uyum, koruma ve elden çıkarma

    Lisans sözleşmelerine, elektronik atık ve finansal mevzuata, güvenlik ve kaynak kullanım politikalarına uyumun kanıtlanabilirliği incelenir. Satın alma ve hak sahipliği belgelerinin saklanma düzeni, kayıp veya çalıntı varlıkların ele alınma yolu, elden çıkarmada veri silme ve imha kanıtlarının toplanması değerlendirilir.

  6. 06

    Kullanım izleme ve maliyet optimizasyonu

    Varlık kullanımının izlenip izlenmediği, atıl ya da az kullanılan donanım, lisans ve bulut kaynaklarının tespit edilip geri kazanılıp kazanılmadığı ölçülür. Sözleşme yenileme, destek sonu, garanti ve sertifika gibi kritik tarihlerin takip düzeni ile üretici ve sağlayıcı gelişmelerinin düzenli gözden geçirilmesi incelenir. Pratiğin kendi göstergelerinin (kapsamın gerçekleşme oranı, denetim bulgusu ve uyumsuzluk eğilimi, paydaşların varlık bilgisinden duyduğu memnuniyet, kullanımı izlenen varlık oranı) tanımlı ve izleniyor olup olmadığı ölçülür.

Kanıt kaynakları

Bulgular görüşe değil, kanıta dayanır.

Değerlendirme sırasında aşağıdaki kaynakları birlikte inceler, her bulguyu izlenebilir bir kanıta bağlarız.

  • Varlık yönetimi yaklaşım dokümanı, politikalar, prosedürler, sorumluluk matrisi ve varlık tipi bazlı yaşam döngüsü modelleri
  • Varlık kayıt ortamının veri dökümü: alan yapısı, benzersiz kimlik, sahip ve zimmet bilgisi, durum geçişleri, izlenen tarih alanları
  • Tedarik kanıtları: onaylı satın alma talepleri, siparişler, faturalar, teslim ve kabul tutanakları, hak sahipliği belgeleri, lisans etkinleştirme anahtarları
  • Sözleşme dosyaları: lisans, abonelik, bakım, garanti ve destek sözleşmeleri; yenileme, ek alım ve destek sonu tarihleri
  • Keşif ve envanter araç çıktıları ile bunların kayıtla mutabakat raporları, fark listeleri ve düzeltme kayıtları
  • Zimmet ve hareket kayıtları: kime, hangi tarihte, hangi konumda; kişisel cihaz kullanımına ilişkin taahhüt ve politika onayları
  • Hizmetten çıkarma ve elden çıkarma dosyaları: veri silme kanıtı, imha veya geri dönüşüm sertifikaları, satış, iade ve bağış kayıtları, muhasebe kaydından düşme
  • Kullanım ve maliyet raporları: lisans tüketim hesapları, bulut fatura kırılımları, atıl varlık ve boşta duran stok listeleri
  • Görüşmeler: varlık ve lisans yöneticileri, satın alma, finans ve muhasebe, hizmet masası, depo ve ortam kütüphanesi sorumluları, sistem yöneticileri

Olgunluk ölçeği

BT Varlık Yönetimi olgunluğu nasıl ölçülür?

Her boyut beş seviyeli ortak bir ölçekle puanlanır; seviye tarifleri bu pratiğe özgüdür, böylece sonuç karşılaştırılabilir ve tekrarlanabilir olur.

  1. Seviye 1

    Dağınık

    Varlık bilgisi kişisel elektronik tablolarda ve ekip belleğinde tutulur. Satın alınan donanım ve lisansların tamamı kayda girmez, zimmet bilgisi eksiktir, envanter çalışması yapılmaz. Lisans tüketimi ve bulut aboneliklerinin toplamı bilinmez; sorulduğunda cevap tahmine dayanır.

  2. Seviye 2

    Parçalı

    Tek bir varlık kaydı vardır ancak yalnız donanımın bir bölümünü ya da tek bir lokasyonu kapsar. Kayıt güncellemeleri olaydan sonra ve gecikmeli yapılır; adlandırma tutarsızdır. Kayıt ve finans verisi arasındaki mutabakat elle, seyrek ve kişiye bağlı yürür.

  3. Seviye 3

    Tanımlı

    Varlık tiplerine göre yaşam döngüsü modelleri, tedarik, zimmet ve elden çıkarma prosedürleri yazılıdır ve uygulanır. Düzenli envanter yapılır, kayıtla saha arasındaki farklar listelenir. Yazılım uyumu belirli dönemlerde ölçülür; sözleşme ve satın alma kanıtları tanımlı bir yerde saklanır.

  4. Seviye 4

    Yönetilen

    Kayıt güncellemesi satın alma, talep ve değişiklik akışlarının içine gömülüdür; keşif ve envanterin büyük bölümü otomatiktir. Kritik tarihler izlenir ve önceden aksiyona dönüşür. İç denetimler planlı yürütülür, bulgular sahibi ve süresi belirli aksiyonlarla kapatılır; donanım, lisans ve bulut kullanımı düzenli raporlanır.

  5. Seviye 5

    Optimize edilen

    Veri güvenilirliği sürekli doğrulamayla korunur; dedike doğrulama yükü azalmıştır. Atıl varlıklar, gereksiz sözleşmeler ve fazla lisans havuzları erken tespit edilip geri kazanılır. Üretici uyum denetimleri proje disipliniyle karşılanır, sağlayıcı görüşmelerine kendi verisiyle girilir; yaklaşım ve kapsam teknoloji değişimlerine göre düzenli gözden geçirilir.

Tipik bulgular

Sahada en sık neyle karşılaşıyoruz?

Aşağıdaki sapmalar farklı sektörlerde tekrar eder. Denetim, bunların kurumunuzda geçerli olup olmadığını kanıtla ortaya koyar.

  • 01Keşif aracının çıktısı, farklar araştırılmadan varlık kaydının üzerine yazılıyor; kaydın tazeliği güncellik sanılırken kontrol kaybı görünmez hâle geliyor.
  • 02Varlıklar kişilere değil birimlere zimmetlenmiş; kayıp veya hasar durumunda sorumluluk kimsede toplanmıyor.
  • 03İşten ayrılan çalışanın cihazı stoğa dönmüyor, lisansı geri alınmıyor; hesap kapatılsa bile tüketim ve maliyet devam ediyor.
  • 04Yazılım envanteri yalnız üretim ortamında yapılıyor; geliştirme, test, hazırlık ve eğitim ortamlarındaki kurulumlar lisans hesabına girmiyor.
  • 05Bulut hizmetleri ve abonelik tipi yazılımlar varlık kapsamı dışında bırakılmış; projesi bitmiş ortamlar kapatılmadığı için faturada kalmaya devam ediyor.
  • 06Satın alma kanıtları, hak sahipliği belgeleri ve etkinleştirme anahtarları dağınık saklanıyor; üretici denetiminde kanıt zamanında ve eksiksiz sunulamıyor.
  • 07Kritik tarihler izlenmediği için garanti, bakım ve destek yenilemeleri son anda, pazarlık gücü olmadan ve genellikle ihtiyaçtan fazla kapsamla yapılıyor.

Çıktılar

Denetim sonunda ne teslim edilir?

Çıktı 01

Olgunluk ve bulgu raporu

Altı denetim boyutunun her biri için mevcut durum, olgunluk seviyesi ve gerekçesi; her bulgunun incelenen kanıta referansla açıklanması ve risk düzeyine göre sıralanması.

Çıktı 02

Kanıt ve mutabakat dosyası

İncelenen kayıt, doküman ve sistem çıktılarının listesi; varlık kaydı ile keşif, envanter ve finans verisi arasındaki fark analizi ve örneklem test sonuçları.

Çıktı 03

Uyum ve risk listesi

Lisans sözleşmeleri, mevzuat ve iç politikalar karşısındaki açık noktaların dökümü; her açığın olası finansal, yasal ve operasyonel sonucuyla birlikte kaydı.

Çıktı 04

Önceliklendirilmiş aksiyon planı

Bulguları kapatacak düzeltici ve önleyici adımlar; her adım için sahip, sıra, ön koşul ve beklenen etki. Hızlı kazanımlar ile yapısal değişiklik gerektiren adımlar ayrı gösterilir.

Çıktı 05

Yönetim özeti ve kapanış oturumu

Üst yönetime yönelik kısa özet ve bulguların ilgili birimlerle birlikte ele alındığı kapanış oturumu; itiraz ve düzeltme kayıtları rapora eklenir.

Gereklilik dokümanı

BT Varlık Yönetimi Denetim Gereklilikleri

Bu doküman, BT Varlık Yönetimi pratiğinin bir kurumda ne ölçüde kurulduğunu ve işlediğini kanıta dayalı olarak değerlendirmek üzere kullanılan şartları tanımlar. Şartlar; donanım, yazılım, bulut hizmeti ve veri varlıklarının planlama, edinim, zimmet, kullanım optimizasyonu, hizmetten çıkarma ve elden çıkarma aşamalarını, bu aşamalara ait kayıt ve kanıt düzenini, rolleri, ölçüm ve iyileştirme mekanizmalarını kapsar. Doküman, denetim kapsamına alınan organizasyon birimleri, lokasyonlar ve kurum adına varlık işlemi yürüten üçüncü taraflar için birlikte uygulanır. Tedarik pazarlığı, muhasebe kayıtlarının doğruluğu, yapılandırma kayıtlarının teknik içeriği, kurulum ve dağıtım işlemleri ile tedarikçi sözleşme yönetimi bu dokümanın konusu değildir; yalnızca varlık yönetimiyle kesiştikleri arayüzler bakımından değerlendirilir. Şartlar asgari beklentiyi ifade eder; kurumun büyüklüğü, varlık hacmi ve risk profiline göre daha ileri uygulamalar beklenebilir.

8 bölüm · 45 denetlenebilir madde · yazdırılabilir

Dokümanı görüntüleyin
  1. 01

    Kapsam

    Değerlendirilecek alanlar ve başarı ölçütleri birlikte belirlenir.

  2. 02

    Kanıt

    Kayıt, sistem verisi ve görüşmeler tek bir kanıt setinde toplanır.

  3. 03

    Puanlama

    Her boyut ortak ölçekle puanlanır; sapmalar kanıta bağlanır.

  4. 04

    Bulgu

    Bulgular iş etkisi ve riske göre önceliklendirilir.

  5. 05

    Plan

    Sorumluluk ve etkiyle sıralanmış iyileştirme adımları teslim edilir.

Kapsamdan iyileştirme planına · 5 adım

Sık sorulanlar

BT Varlık Yönetimi denetimi hakkında sık sorulanlar

Bu denetim, yazılım üreticisinin yaptığı lisans uyum denetiminin yerine geçer mi?

Geçmez. Üretici denetimi, sözleşme hükümlerine dayanan ve sonucu ek ödeme doğurabilen bir taraf incelemesidir. Bu çalışma ise kurumun kendi adına yaptırdığı bağımsız bir ölçmedir; amacı kurumun kendi durumunu önce görmesi ve bir üretici denetimi geldiğinde kanıtını hazır bulundurmasıdır.

Denetim için kurumda hangi hazırlık gerekir?

Varlık kaydının okunabilir bir dökümü, sözleşme ve satın alma dosyalarına erişim, keşif ve envanter araç çıktıları ile ilgili rollerden görüşme takvimi yeterlidir. Üretim sistemlerine müdahale edilmez; erişim ihtiyacı okuma düzeyindedir ve kapsam çalışma başlamadan yazılı olarak mutabık kalınır.

Olgunluk seviyesi nasıl belirlenir?

Her boyut için beklenen kontroller kanıt üzerinden tek tek sınanır. Seviye, beyan edilen uygulamaya değil kanıtın gösterdiği en düşük tutarlı seviyeye göre verilir; bir boyutta üst seviye ancak alt seviyelerin gerekleri karşılandığında atanır. Puan yerine gerekçe yazılır, böylece bulgu tartışılabilir ve doğrulanabilir kalır.

Denetim tüm varlık tiplerini kapsamak zorunda mı?

Zorunlu değildir. Kapsam, varlık tipi, birim ve lokasyon eksenlerinde kurumun finansal ve yasal riskine göre daraltılabilir; örneğin yalnız son kullanıcı donanımı ve yaygın ofis yazılımlarıyla başlanabilir. Kademeli kapsam, hem denetim yükünü hem de sonrasındaki düzeltme çabasını yönetilebilir tutar.

ServiceCore ekosistem ayrıcalığı

Olgunluk denetimi tamamen ücretsiz.

Bu ayrıcalık bireysel değerlendirme için değil; kurumun yönetim pratiklerindeki mevcut durumunu kanıtla ortaya koyan kurumsal denetim hizmeti içindir.

  • ServiceCore müşterileri
  • iş ortakları
  • bayiler
  • temsilciler
  • ambassadorlar
  • teknoloji ortakları
  • ServiceCore dostları

Bu denetimlerde hem ilgili pratiğin kurumdaki durumu hem de ServiceCore ile bu ihtiyacın nasıl giderildiği incelenmektedir. Bu hizmet ürün bağımlı ve ServiceCore ürün ve teknoloji ailesine bağlı olarak tasarlanmış bir hizmettir. Ücretli değildir ve sadece Premium Professional Services (PPS) anlaşmalı ServiceCore müşterilerine sunulmaktadır. PPS anlaşmalı müşteriler dışında bu hizmet için talep alınmamaktadır.

Bu denetimin ServiceCore’daki karşılığı: Varlık Yönetimi

Denetim kapsamı görüşmesi isteyin