Educore · Denetim
DR-BT--045
BT Varlık Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, BT Varlık Yönetimi pratiğinin bir kurumda ne ölçüde kurulduğunu ve işlediğini kanıta dayalı olarak değerlendirmek üzere kullanılan şartları tanımlar. Şartlar; donanım, yazılım, bulut hizmeti ve veri varlıklarının planlama, edinim, zimmet, kullanım optimizasyonu, hizmetten çıkarma ve elden çıkarma aşamalarını, bu aşamalara ait kayıt ve kanıt düzenini, rolleri, ölçüm ve iyileştirme mekanizmalarını kapsar. Doküman, denetim kapsamına alınan organizasyon birimleri, lokasyonlar ve kurum adına varlık işlemi yürüten üçüncü taraflar için birlikte uygulanır. Tedarik pazarlığı, muhasebe kayıtlarının doğruluğu, yapılandırma kayıtlarının teknik içeriği, kurulum ve dağıtım işlemleri ile tedarikçi sözleşme yönetimi bu dokümanın konusu değildir; yalnızca varlık yönetimiyle kesiştikleri arayüzler bakımından değerlendirilir. Şartlar asgari beklentiyi ifade eder; kurumun büyüklüğü, varlık hacmi ve risk profiline göre daha ileri uygulamalar beklenebilir.
Değerlendirme yöntemi
Her madde üç durumdan biriyle değerlendirilir. Karşılıyor: şart tanımlı, onaylı ve kapsamın tamamında uygulanıyor; sunulan kanıt tarihli ve izlenebilir; örneklem testinde önemli sapma yok. Kısmen karşılıyor: şart tanımlı ancak kapsamın bir bölümünde uygulanıyor, kanıt eksik ya da uygulama tutarsız. Karşılamıyor: şart tanımlı değil veya tanımlı olduğu hâlde uygulandığını gösteren kanıt sunulamıyor. Değerlendirme kurumun beyanına değil kayda dayanır; sözlü açıklama tek başına kanıt sayılmaz, kanıt olarak sunulan çıktı sistemden veya dosya yönetiminden doğrulanabilir olmalıdır. Kayıt üzerinden yürütülen maddelerde örneklem, varlık tipi ve lokasyon dağılımı gözetilerek seçilir ve örneklem büyüklüğü rapora yazılır. Kısmen karşılıyor ve karşılamıyor sonuçları bulgu olarak raporlanır; bulgunun önem derecesi finansal etki, uyum riski ve tekrarlanma sıklığına göre belirlenir. Bölüm sonuçları kademeli bir olgunluk mantığıyla toplanır: önce varlık verisinin güvenilirliği, ardından yaşam döngüsünün bütünleşik yönetimi, en son verimlilik ve maliyet etkinliği.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, kapsam ve politika
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Kurumun BT varlık yönetimi yaklaşımı yazılı olarak tanımlanmış, yetkili yönetim tarafından onaylanmış ve sürüm ile yayım tarihi belirtilerek yayımlanmış olmalıdır. | Onay kaydı taşıyan yaklaşım dokümanı; sürüm ve revizyon geçmişi. | |
| 01.02 | Kapsam; hangi varlık tiplerinin (donanım, yazılım, bulut hizmeti, veri), hangi organizasyon birimlerinin ve hangi lokasyonların dahil olduğu belirtilerek tanımlanmış olmalı; kapsam dışı bırakılanlar gerekçesiyle kayıt altına alınmalıdır. | Kapsam tablosu; kapsam dışı listesi ve gerekçeleri. | |
| 01.03 | Kapsam ve öncelik kararları, paydaşların varlık bilgisi ihtiyaçları ile tanımlanmış varlık risk ve fırsatlarına dayandırılmış olmalı; bu analiz kayıt altına alınmalıdır. | Paydaş görüşme, anket veya çalıştay kayıtları; varlık risk ve fırsat kaydı. | |
| 01.04 | Varlık kullanımı, güvenlik, kişisel cihaz kullanımı, stok hareketi ve elden çıkarmayı kapsayan politikalar yürürlükte olmalı; politikaların çalışan ve yüklenici yükümlülüklerine bağlandığı doküman referansı bulunmalıdır. | Yürürlükteki politika seti; iş sözleşmesi veya BT kullanım taahhüdündeki ilgili madde. | |
| 01.05 | Kapsamın kademeli genişletilmesi planlanıyorsa plan, artımlar ve tarihli hedeflerle tanımlanmış olmalı; gerçekleşme plana karşı dönemsel olarak ölçülmelidir. | Kapsam genişletme yol haritası; dönemsel kapsam gerçekleşme raporu. | |
| 01.06 | Yaklaşım, politika ve prosedürler en az yılda bir kez ve önemli değişikliklerde (lisans modeli değişikliği, bulut geçişi, birleşme veya devralma, mevzuat değişikliği) gözden geçirilmeli; alınan kararlar kayıt altına alınmalıdır. | Gözden geçirme tutanakları; karar ve revizyon kayıtları. |
02Roller, sorumluluklar ve yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Pratiğin bütününden hesap verebilir sorumlu, ad bazında atanmış ve görev tanımı onaylanmış olmalıdır. | Atama yazısı veya organizasyon kararı; onaylı görev tanımı. | |
| 02.02 | Varlık sahibi, varlığın doğru kullanımını gözeten emanetçi ve varlığı kullanan taraf rolleri tanımlanmış olmalı; kapsamdaki her varlık kaydında bu roller doldurulmuş olmalıdır. | Rol tanımları; kayıt örnekleminde sahip, emanetçi ve kullanıcı alanlarının doluluğu. | |
| 02.03 | Varlıklar organizasyonel birimlere değil ad bazında kişilere zimmetlenmeli; birim adına zimmet gerektiren istisnalar gerekçe ve onayla kayıt altına alınmalıdır. | Zimmet kayıtları; onaylı istisna listesi. | |
| 02.04 | Lisans ve sözleşme konularında uzman sorumlu atanmış olmalı; tedarik, finans, hukuk ve bilgi güvenliği ile işbirliği arayüzleri sorumluluk matrisinde tanımlanmış olmalıdır. | Rol ataması; sorumluluk matrisi veya ortak çalışma prosedürü. | |
| 02.05 | Süreçte görev alan rollerin yetkinlik gereklilikleri tanımlanmış olmalı; personelin eğitim ve farkındalık faaliyetlerine katılımı kayıt altına alınmalıdır. | Yetkinlik matrisi; eğitim ve farkındalık katılım kayıtları. | |
| 02.06 | Kurum adına varlık faaliyeti yürüten tedarikçi ve iş ortaklarının görev ve sorumlulukları sözleşmede faaliyet bazında tanımlanmış olmalı; paylaşılan varlık verisi gizlilik hükmüyle korunmalı ve olası çıkar çatışmaları değerlendirilmelidir. | Sözleşmedeki ilgili maddeler; gizlilik anlaşması; çıkar çatışması değerlendirme kaydı. |
03Varlık kaydı, veri yapısı ve kanıt saklama
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Kapsamdaki varlıklar için esas alınan varlık kaydı belirlenmiş olmalı; veri yapısı varlıklar, nitelikler, ilişkiler, adlandırma standartları ve yaşam döngüsü durumları ile tanımlanmış ve onaylanmış olmalıdır. | Veri modeli dokümanı; kayıt ortamındaki alan ve durum tanımlarının ekran kanıtı. | |
| 03.02 | Kapsamdaki her varlık benzersiz bir kimlikle kayıtlı olmalı; fiziksel varlıklarda etiketleme veya barkod kuralı tanımlanmış ve uygulanmış olmalıdır. | Benzersiz kimlik ve etiket alanı doluluk raporu; sahada alınan etiket örneklemi. | |
| 03.03 | Varlık kaydı ile finansal kayıtlar (sabit kıymet ve gider kayıtları) arasında mutabakat anahtarları ve veri eşleme kuralları tanımlanmış olmalı; mutabakat belirlenen sıklıkta yürütülmeli ve farklar kapatılmalıdır. | Dönemsel mutabakat raporu; fark listesi ve kapatma kayıtları. | |
| 03.04 | Sözleşme, satın alma kanıtı, kullanım hakkı belgesi, lisans anahtarı ve kurulum ortamı gibi varlık ekleri erişimi denetlenen güvenli bir yerde saklanmalı ve saklama yeri varlık kaydından referanslanmalıdır. | Belge ve ortam deposu envanteri; kayıt üzerindeki referansın örneklemle doğrulanması. | |
| 03.05 | Varlık kaydına erişim rol bazlı yetkilendirilmiş olmalı; kayıt üzerindeki değişiklikler kimin ne zaman yaptığı bilgisiyle iz bırakmalıdır. | Yetki matrisi ve kullanıcı yetki listesi; değişiklik günlüğü örneklemi. | |
| 03.06 | Varlık kaydının veri kalitesi; zorunlu alan doluluğu, güncellik ve tekillik ölçütleriyle dönemsel olarak ölçülmeli, eşik altında kalan sonuçlar için düzeltici aksiyon açılmalıdır. | Veri kalitesi ölçüm raporu; açılmış ve kapatılmış düzeltici aksiyon kayıtları. |
04Yaşam döngüsü modelleri ve edinim kontrolleri
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Kapsamdaki her varlık tipi için; izin verilen durumlar, durum geçişleri, aşama sorumluları ve her aşamada zorunlu olan kayıt alanlarını içeren bir yaşam döngüsü modeli tanımlanmış ve onaylanmış olmalıdır. | Varlık tipi ile model eşleştirme tablosu; durum geçiş şeması ve aşama kontrol listeleri. | |
| 04.02 | Planlama ve bütçeleme aşamasında talep tahmini, üretici destek sonu tarihleri ve maliyet modeli değerlendirilerek edinim yöntemi (satın alma, yükseltme, abonelik, kiralama, yeniden kullanım) kararı kayıt altına alınmalıdır. | Dönemsel varlık planı ve bütçesi; edinim yöntemi karar kaydı. | |
| 04.03 | Varlık edinimi yalnızca onaylanmış tedarik talebine dayanmalı; talep karşılanmadan önce mevcut stok, yeniden kullanım olanağı ve tanımlı model ikame kuralları kontrol edilmelidir. | Onaylı talep ile sipariş eşleşmesi; stok ve yeniden kullanım kontrol kaydı. | |
| 04.04 | Teslim alınan varlık, benzersiz kimliği ve zorunlu alanlarıyla kaydedilmeden kullanıma verilmemeli; kayıt oluşturma adımı satın alma ve teslim prosedürlerine gömülü olmalıdır. | Sipariş, teslim belgesi ve varlık kaydı zincirinin örneklemle izlenmesi; süreç akış dokümanı. | |
| 04.05 | Yaşam döngüsü modelleri, önemli istisna durumlarında ve en az yılda bir gözden geçirilmeli; prosedürden sapmalar gerekçe ve onayla kayıt altına alınıp gözden geçirmeye girdi olarak kullanılmalıdır. | Model revizyon kayıtları; istisna kayıtları ve gözden geçirme tutanağı. |
05Zimmet, kullanım optimizasyonu ve sözleşme uyumu
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Zimmet, taşıma, ekleme ve değişiklik işlemleri onaylı talebe dayanmalı; işlem tarihi ve işlemi yapan kişi varlık kaydına işlenmelidir. | Talep ile işlem eşleşmesi; kayıttaki işlem tarihi ve operatör alanları. | |
| 05.02 | Yazılım kurulumu ve bulut kaynağı tahsisi öncesinde kullanım hakkının varlığı, lisans hüküm ve koşullarına uygunluk ile güvenlik politikasına uygunluk doğrulanmalı ve doğrulama kayıt altına alınmalıdır. | Kurulum öncesi uygunluk kontrol kaydı; kullanım hakkı doğrulama çıktısı. | |
| 05.03 | Lisans kullanımı, lisans modelinin gerektirdiği tüm parametreler ve tüm ortamlar (geliştirme, test, hazırlık, canlı, eğitim) esas alınarak hesaplanmalı ve sahip olunan kullanım haklarıyla karşılaştırılmalıdır. | Kullanım ile hak dengesini gösteren uyum raporu; kapsanan ortam ve parametre listesi. | |
| 05.04 | Bulut hizmetlerinin tüketimi ve harcaması izlenmeli; kullanılmayan, aşırı boyutlandırılmış veya süresi geçmiş kaynaklar için sorumlusu ve termini belirli aksiyon açılmalıdır. | Bulut tüketim ve harcama raporu; kapatma, küçültme veya iptal aksiyon kayıtları. | |
| 05.05 | Sözleşme ve hak sona erme tarihleri (garanti, bakım, destek sonu, sertifika, kiralama, abonelik yenileme, sayım yükümlülüğü) varlık kaydında izlenmeli ve tanımlı süre öncesinde uyarı üretmelidir. | Kritik tarih listesi veya takvimi; üretilen uyarılar ve bunlara bağlı aksiyon kayıtları. | |
| 05.06 | Kullanımı düşük, atıl veya sahibi belirsiz varlıklar dönemsel olarak belirlenmeli; kurumdan ayrılan personelin zimmetindeki varlıklar tanımlı süre içinde geri alınıp kayıt güncellenmelidir. | Az kullanılan ve atıl varlık raporu; ayrılan personel zimmet kapatma kayıtları. |
06Hizmetten çıkarma, elden çıkarma ve veri imhası
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Hizmetten çıkarma, etki değerlendirmesi yapılmadan ve varlığın stoğa dönüşü ile elden çıkarılması arasındaki karar verilmeden başlatılmamalı; karar ve gerekçesi kayıt altına alınmalıdır. | Hizmetten çıkarma kaydı; etki değerlendirme ve karar formu. | |
| 06.02 | Hizmetten çıkarılan veya elden çıkarılan varlıklardaki veriler güvenlik politikasına uygun yöntemle silinmeli ve silme işlemi belge veya araç çıktısıyla kanıtlanmalıdır. | Veri silme tutanağı veya silme aracı raporu; ilgili varlık kimliğiyle eşleşme. | |
| 06.03 | Yeniden kullanılabilir yazılım kullanım hakları, sözleşme koşulları doğrultusunda geri alınıp stok olarak kayıt altına alınmalıdır. | Hak geri kazanım kaydı; dayanak sözleşme maddesi referansı. | |
| 06.04 | Elden çıkarma; yürürlükteki elektronik atık ve mali mevzuata uygun biçimde yürütülmeli, uygulanan yöntem (iade, satış, bağış, imha) belgelenmelidir. | İmha veya geri dönüşüm sertifikası; satış, iade ya da bağış belgesi ve muhasebe kaydı. | |
| 06.05 | Elden çıkarmayla birlikte varlığa bağlı bakım, destek ve abonelik sözleşmeleri sonlandırılmalı; varlık kaydı ve ilgili finansal kayıt aynı dönem içinde güncellenmelidir. | Sözleşme veya abonelik iptal kaydı; güncellenmiş varlık kaydı ve finansal kayıt. |
07Doğrulama, sayım ve denetim
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Varlık kaydı ile gerçek durum arasındaki farkları tespit etmeye yönelik sürekli doğrulama faaliyeti tanımlanmış olmalı ve doğrulama adımları diğer süreçlerin (kullanıcı etkileşimi, değişiklik, muhasebe kontrolü) prosedürlerine gömülü olmalıdır. | Doğrulama prosedürü; ilgili süreç prosedürlerindeki doğrulama adımı ve uygulanmış örnek kayıtlar. | |
| 07.02 | Keşif ve sayım araçlarının kapsadığı alanlar (ağ segmentleri, ortamlar, uzak ve çevrimdışı cihazlar) tanımlanmış olmalı; araçla kapsanamayan alanlar için manuel sayım yöntemi ve sıklığı belirlenmelidir. | Keşif kapsam dokümanı; manuel sayım planı ve imzalı sayım tutanakları. | |
| 07.03 | Sayım ve iç denetim programı; sıklık, kapsam, örnekleme yöntemi, kullanılacak mutabakat tekniği ve raporlama planı ile onaylanmış olmalı; her varlık kaydında son doğrulama tarihi tutulmalıdır. | Onaylı dönemsel denetim ve sayım planı; son doğrulama tarihi alanının doluluk raporu. | |
| 07.04 | Keşif ve sayım verisi varlık kaydının üzerine doğrudan yazılmamalı; farklar mutabakat yöntemiyle incelenmeli ve yalnızca onaylı düzeltmeyle kapatılmalıdır. | Mutabakat ve fark kaydı; düzeltme onayları; araç veri aktarım kuralının konfigürasyon kanıtı. | |
| 07.05 | Tespit edilen farklar sınıflandırılmalı (kayıtta olup bulunamayan varlık, bulunup kayıtta olmayan varlık, yetkisiz kurulum, eksik veya hatalı belge) ve her fark için sorumlusu ve termini belirli düzeltici aksiyon açılmalıdır; kayıp veya çalıntı şüphesinde güvenlik olay kaydı oluşturulmalıdır. | Fark sınıflandırma raporu; aksiyon takip listesi ve kapanış kanıtı; ilgili güvenlik olay kayıtları. | |
| 07.06 | Üretici veya tedarikçi kaynaklı dış uyum denetimlerinin yönetimi için sorumlu rol, iletişim kuralı ve kanıt hazırlama yöntemi önceden tanımlanmış olmalıdır. | Dış denetim yönetimi prosedürü; varsa geçmiş dış denetim yazışma ve sonuç dosyası. |
08Ölçüm, raporlama, otomasyon ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Pratik için ölçüm seti tanımlanmış olmalı; ölçütler en az varlık verisinin güvenilirliği, kapsam gerçekleşmesi, uyum bulguları ve kullanım optimizasyonu kazanımlarını içermeli, her ölçüt için hesaplama yöntemi, veri kaynağı ve ölçüm sıklığı belirtilmelidir. | Ölçüt tanım tablosu (hesaplama, kaynak, sıklık, sorumlu). | |
| 08.02 | Paydaş gruplarına yönelik raporlar tanımlanmış sıklıkta üretilmeli ve dağıtımı kayıt altına alınmalıdır. | Son iki döneme ait rapor örnekleri; dağıtım veya erişim kayıtları. | |
| 08.03 | Doğrulama ve denetim bulguları varlık risk kaydına işlenmeli; kapsamdaki varlıklara ilişkin riskler dönemsel olarak gözden geçirilmelidir. | Güncel varlık risk kaydı; risk gözden geçirme tutanağı. | |
| 08.04 | Tekrarlayan işler (keşif, sayım, mutabakat, kullanım analizi, kritik tarih uyarıları) mümkün olduğu ölçüde otomatikleştirilmiş olmalı; otomasyon dışında bırakılan işler gerekçelendirilmelidir. | Araç ve entegrasyon envanteri; zamanlanmış iş tanımları ve çalışma günlükleri; gerekçe listesi. | |
| 08.05 | Bulgu ve analizlerden doğan iyileştirmeler sorumlusu ve termini belirli biçimde iyileştirme kaydına alınmalı; tamamlanan iyileştirmelerin etkisi doğrulanarak kapatılmalıdır. | İyileştirme kaydı; kapanış doğrulama kanıtı ve öncesi-sonrası ölçüt değerleri. |