Educore · Denetim
DR-ERİ-044
Erişilebilirlik Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Erişilebilirlik Yönetimi pratiğinin bağımsız denetiminde esas alınacak gereklilikleri belirler. Kapsam; erişilebilirlik gereksinimlerinin belirlenmesi, erişilebilirlik ile erişilemezlik arasındaki ölçütlerin tanımı, kesinti süresinin ölçüm ve izleme altyapısı, gösterge seti ile raporlama düzeni, erişilebilirlik risklerinin işlenmesi ve dayanıklılık kontrollerinin doğrulanması, analiz ve iyileştirme döngüsü ile bunları destekleyen araç, tedarik ve kayıt düzenlemelerini içerir. Gereklilikler, pratiğin kapsamına giren hizmetlerin tamamı için uygulanır; kapsam dışında bırakılan hizmetler gerekçesiyle birlikte kayda alınır. Olağanüstü durum ve felaket senaryolarına ilişkin kurtarma düzenlemeleri hizmet sürekliliği yönetimi denetiminin konusudur ve bu dokümanda yalnızca iki alan arasındaki sorumluluk sınırının ayrıştırılması yönüyle ele alınır. Maddeler kabul görmüş hizmet yönetimi pratiklerinden türetilmiştir; herhangi bir belgelendirme şartı oluşturmaz ve kurumun kendi yönetim düzenine uyarlanarak uygulanır.
Değerlendirme yöntemi
Her madde, sahada gösterilen kanıt üzerinden üç değerden biriyle sonuçlandırılır. Karşılıyor: madde şartı yazılı olarak tanımlanmış, yürürlükte ve denetim döneminde uygulandığı kayıtla gösterilebiliyor. Kısmen karşılıyor: şart tanımlı ancak kapsamı eksik, uygulaması süreksiz ya da kanıtı yalnızca hizmetlerin bir bölümü için mevcut. Karşılamıyor: şart tanımlı değil veya uygulandığına dair denetlenebilir bir kayıt sunulamıyor. Beyan, sunum ve sözlü açıklama tek başına kanıt sayılmaz; kanıtın tarihli, izlenebilir ve bağımsız biçimde yeniden üretilebilir olması beklenir. Örneklem esasıyla incelenen maddelerde örneklem büyüklüğü ve seçim yöntemi bulgu kaydına yazılır. Karşılamıyor ve kısmen karşılıyor sonucu alan her madde, iş etkisi ve kapatma güçlüğüne göre önceliklendirilerek bulgu listesine işlenir; olgunluk seviyesi bölüm bazında değerlendirilir.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 44 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, Sorumluluk ve Kapsam
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Erişilebilirliğin uygun maliyetle yönetilmesinden hesap verebilir bir sorumlu yazılı olarak atanmış olmalıdır; sorumluluğun kapsamı ve karar yetkisi tanımlanmalıdır. | Atama yazısı veya görev tanımı; erişilebilirlik kararlarını gösteren sorumluluk matrisi. | |
| 01.02 | Pratiğin kapsamına giren hizmetlerin listesi tanımlanmış ve onaylanmış olmalıdır; kapsam dışında bırakılan hizmetler için gerekçe kayıt altına alınmalıdır. | Onaylı kapsam listesi ve hizmet kataloğu ile eşleşmesi; kapsam dışı gerekçe kaydı. | |
| 01.03 | Erişilebilirlik yönetimi ile hizmet sürekliliği yönetimi arasındaki sorumluluk sınırı yazılı olarak ayrıştırılmış olmalıdır; yüksek olasılıklı kesinti risklerinin ve yüksek etkili olağanüstü durumların hangi tarafta ele alındığı belirtilmelidir. | Sorumluluk sınırı dokümanı; iki alanın süreç tanımlarında çakışmayan sorumluluk kaydı. | |
| 01.04 | Erişilebilirlik kararlarının hizmet seviyesi yönetimi, risk yönetimi, hizmet tasarımı ve değişiklik yönetimi ile birleştiği noktalar tanımlanmış olmalıdır; her arayüz için girdi ve çıktı belirtilmelidir. | Süreç arayüz tablosu; hizmet seviyesi görüşmelerinde ve değişiklik değerlendirmelerinde erişilebilirlik girdisinin izi. | |
| 01.05 | Erişilebilirlik performansı ve pratiğin işleyişi üst yönetim tarafından tanımlı aralıklarla gözden geçirilmeli; gözden geçirmede alınan kararlar ve sorumluları kayıt altına alınmalıdır. | Yönetim gözden geçirme tutanakları; karar takip kaydı ve kapanış durumu. |
02Erişilebilirlik Gereksinimlerinin Belirlenmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Kapsamdaki her hizmet için erişilebilirlik gereksinimi ölçülebilir ve yönetilebilir biçimde tanımlanmış olmalıdır; hedef değer içermeyen niyet beyanları gereksinim sayılmaz. | Hizmet başına erişilebilirlik gereksinim kaydı; ölçülebilir hedef değer ve ölçüm birimi içeren gereksinim dokümanı. | |
| 02.02 | Her hizmet için yaşamsal iş işlevleri ile yaşamsal olmayan işlevler ayrıştırılmış ve müşteri ya da hizmet sahibi tarafından onaylanmış olmalıdır. | İşlev kritiklik sınıflandırması; sınıflandırmaya ilişkin onay kaydı. | |
| 02.03 | Erişilebilirlik gereksinimi hizmetin türüne uygun biçimde tanımlanmalıdır: iş işlemlerini yürüten hizmetlerde işlemin gerçekleşmesi, kaynak sunan hizmetlerde kaynağa erişim, talep karşılama hizmetlerinde zamanında tamamlama esas alınmalıdır. | Hizmet türü ile gereksinim tanımı eşleştirme tablosu; seçilmiş örnek hizmetlerde tanım biçiminin doğrulanması. | |
| 02.04 | Kritik hizmetlerin erişilebilirlik gereksinimleri yürürlükteki hizmet seviyesi anlaşmalarında yer almalıdır. | Anlaşma metinlerindeki erişilebilirlik maddeleri; kritik hizmet listesiyle karşılaştırma çizelgesi. | |
| 02.05 | Talep edilen erişilebilirlik seviyesinin karşılanabilirliği kaynak analiziyle değerlendirilmiş olmalıdır; maliyet ve süre tahmini ile maliyet-kalite dengesine ilişkin gerekçe kayıt altına alınmalıdır. | Kaynak ve maliyet analizi kaydı; onaylı karşılanabilirlik değerlendirmesi veya teklif. | |
| 02.06 | Hizmet değiştiğinde erişilebilirlik gereksinimleri zamanında güncellenmeli; güncelleme tarihi, gerekçesi ve onayı kayıt altına alınmalıdır. | Gereksinim dokümanının revizyon geçmişi; değişiklik kayıtları ile gereksinim güncellemesi arasındaki izlenebilirlik. |
03Kesinti Ölçütlerinin Tanımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Erişilebilirlik ile erişilemezlik arasındaki sınır her hizmet için yazılı olarak tanımlanmış ve taraflarca onaylanmış olmalıdır. | Hizmet başına kesinti ölçütü tanımı; anlaşma ekinde yer alan onaylı ölçüt metni. | |
| 03.02 | Yavaşlama ve kısmi performans düşüşü için eşik değerler tanımlanmış olmalıdır; hangi eşiğin aşılmasıyla durumun hizmet seviyesi düşüşünden kesintiye dönüştüğü belirtilmelidir. | Eşik tablosu; eşik aşımı gerekçesiyle kesinti sayılmış örnek olay kayıtları. | |
| 03.03 | Ölçek etkeni tanımlanmış olmalıdır: bir durumun kesinti sayılabilmesi için etkilenmesi gereken kullanıcı, iş birimi ve lokasyon eşiği yazılı olmalıdır. | Ölçek eşiği tanımı; eşiğin uygulandığı olay değerlendirme kayıtları. | |
| 03.04 | Belirli yaşamsal kullanıcı, iş birimi veya lokasyonların etkilenmesi hâlinde uygulanacak özel ölçüt tanımlanmış olmalıdır; bu grupların listesi güncel tutulmalıdır. | Yaşamsal kullanıcı ve birim listesi ile bağlı ölçüt kaydı; listenin son güncelleme tarihi. | |
| 03.05 | Hizmet sunum takvimi ve yoğun saatler tanımlanmış olmalıdır; takvim dışı zaman dilimlerinde oluşan kesintilerin nasıl değerlendirileceği belirtilmelidir. | Hizmet saatleri ve yoğun saat tanımı; takvim dışı kesintilerin değerlendirildiği örnek kayıtlar. | |
| 03.06 | Kesinti ölçütünün müşteri, hizmet sahibi ve operasyon tarafında aynı biçimde anlaşıldığı doğrulanmalıdır; anlaşmazlık hâlinde başvurulacak karar mercii tanımlanmış olmalıdır. | Ölçüt üzerindeki taraf onayları; örnek olaylarda tutarlı sınıflandırma kaydı; itiraz ve karar mercii tanımı. |
04Ölçüm, İzleme ve Veri Güvenilirliği
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Her hizmet için kesinti süresinin hangi kaynaktan ve hangi yöntemle izleneceği tanımlanmış ve onaylanmış olmalıdır. | Ölçüm yaklaşımı dokümanı; hizmet ile veri kaynağı eşleştirme tablosu. | |
| 04.02 | Kapsamdaki hizmetlerin erişilebilirlik izlemesiyle kapsanma durumu ölçülmeli; izlemesi bulunmayan hizmetler kayıt altına alınmalı ve kapatma planına bağlanmalıdır. | İzleme kapsama listesi veya raporu; boşluk kaydı ve tarihli kapatma planı. | |
| 04.03 | Olay kayıtlarına dayalı ölçümün sınırları tanımlanmış ve telafi edici kontroller uygulanmış olmalıdır; kesintinin başlangıç ve bitiş zamanının kayıt zamanından sapması, ilişkili kayıtların birleştirilmesi ve örtüşen kesintilerin tekilleştirilmesi ele alınmalıdır. | Ölçüm yöntemi notu; birleştirme ve örtüşme düzeltmesi uygulanmış kesinti hesaplama örnekleri. | |
| 04.04 | Bileşen düzeyindeki izleme verisinin hizmet erişilebilirliğine çevrilme kuralı tanımlanmış olmalıdır; bir bileşen kesintisinin hizmet kesintisine yol açıp açmadığı hizmet ve yapılandırma modeli üzerinden belirlenmelidir. | Hizmet ve yapılandırma modeli veya hizmet sağlık modeli kaydı; dönüştürme kuralının yazılı tanımı. | |
| 04.05 | İş işlemlerini yürüten hizmetlerde iş işlemi düzeyinde ölçüm yöntemi uygulanmış olmalıdır; sentetik işlem izleme veya gerçek kullanıcı izleme kullanılmayan hizmetler için gerekçe kayıt altına alınmalıdır. | Sentetik izleme ve gerçek kullanıcı izleme yapılandırma kayıtları ile çıktı örnekleri; uygulanmayan hizmetler için gerekçe kaydı. | |
| 04.06 | Erişilebilirlik verisinin doğruluğu tanımlı aralıklarla bağımsız bir ikinci kaynakla karşılaştırılarak doğrulanmalı; sapmalar ve düzeltmeler kayıt altına alınmalıdır. | İzleme verisi ile olay kaydı arasındaki mutabakat kaydı; sapma listesi ve düzeltme izi. |
05Göstergeler, Hedefler ve Raporlama
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Her hizmet için erişilebilirlik gösterge seti tanımlanmış ve hedef değerleri onaylanmış olmalıdır; set kesinti sıklığını, kesinti süresini ve kurtarma hızını birlikte kapsamalıdır. | Gösterge ve hedef tablosu: arızalar arası ortalama süre, arızalar arası asgari süre, kesinti sayısı, dönem toplam kesinti süresi, en uzun tekil kesinti, hizmeti geri yükleme ortalama süresi. | |
| 05.02 | Göstergeler bileşenlerin teknik durumunu değil kesintinin iş etkisini yansıtacak biçimde tanımlanmış olmalıdır; tek başına çalışma süresi yüzdesine dayanan raporlama yeterli sayılmaz. | Gösterge gerekçe kaydı; her göstergenin hangi iş etkisini temsil ettiğini gösteren tanım metni. | |
| 05.03 | Erişilebilirlik raporu veya panosu için şablon tanımlanmış olmalıdır; raporun kapsamı, dönemi, alıcıları ve iletim kanalı belirtilmelidir. | Onaylı rapor veya pano şablonu; dağıtım listesi ve yayımlanmış rapor arşivi. | |
| 05.04 | Yayımlanan her erişilebilirlik raporu ham ölçüm verisine kadar izlenebilir olmalıdır; hesaplama yöntemi ve veri kesme zamanı raporda belirtilmelidir. | Rapor ile kaynak veri arasındaki izleme kaydı; raporda yer alan hesaplama yöntemi açıklaması. | |
| 05.05 | Raporlar anlaşmada öngörülen dönemlerde yayımlanmalı; gecikmeler, atlanan dönemler ve yayım sonrası düzeltmeler kayıt altına alınmalıdır. | Yayın takvimi ve geçmiş dönem raporları; gecikme ve düzeltme kaydı. |
06Risk İşleme ve Dayanıklılık Kontrolleri
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Kritik hizmetlerde tek nokta arızaları ile güvenilirliği düşük bileşenler tanımlanmış ve kayıt altına alınmış olmalıdır. | Tek nokta arıza envanteri; bileşen arıza etki analizi veya arıza ağacı analizi çıktısı. | |
| 06.02 | Erişilebilirlik riskleri kurumun risk kaydına işlenmiş olmalıdır; her risk için sahip, mevcut kontrol ve işleme kararı belirtilmelidir. | Risk kaydındaki erişilebilirlik riskleri; risk sahibi, kontrol ve işleme kararı alanlarının doldurulmuş olması. | |
| 06.03 | Dayanıklılık kontrolü seçilirken etkililik değerlendirmesi yapılmış olmalıdır; kontrolün beklenen kesinti kaybını ne ölçüde azalttığı kayıt altına alınmalıdır. | Kontrol değerlendirme kaydı; beklenen kayıp ile kontrolün öngörülen etkisinin karşılaştırması. | |
| 06.04 | Dayanıklılık kontrolü seçilirken verimlilik değerlendirmesi yapılmış olmalıdır; kontrolün maliyeti, olay olasılığındaki azalma ile etki şiddetinden hesaplanan fayda ile karşılaştırılmalıdır. | Maliyet-fayda analizi kaydı; yatırım kararının gerekçe metni ve onayı. | |
| 06.05 | Kesinti kaybı değerlendirmesinde dikkate alınacak kayıp türleri tanımlanmış olmalıdır; üretkenlik kaybı, müdahale gideri, yenileme gideri, cezai ve düzenleyici yaptırımlar, rekabet gücü kaybı ve itibar kaybı ele alınmalıdır. | Kayıp türü değerlendirme şablonu; en az bir kritik hizmet için doldurulmuş değerlendirme. | |
| 06.06 | Dayanıklılık kontrolleri hizmet geçişi sırasında test edilmiş ve yürürlükteki kontrollerin etkililiği tanımlı aralıklarla doğrulanmış olmalıdır; doğrulanmamış kontrol etkili sayılmaz. | Geçiş öncesi test sonuçları; dönemsel kontrol doğrulama kayıtları ve etkili kontrol oranı ölçümü. |
07Analiz, Gözden Geçirme ve İyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Erişilebilirlik hedeflerine ulaşılıp ulaşılmadığı her dönem için doğrulanmalı; hedeften her sapma soruşturulmalı, soruşturma sonucu ve düzeltici işlem kayıt altına alınmalıdır. | Dönemsel sapma analizi kaydı; düzeltici işlem kaydı ve kapanış izi. | |
| 07.02 | Henüz kesintiye yol açmamış zafiyetleri ortaya çıkarmak üzere eğilim analizi yapılmalı; analizden doğan bulgular problem veya risk kaydı olarak açılmalıdır. | Eğilim analizi çıktıları; analize atıf yapan problem ve risk kayıtları. | |
| 07.03 | Analiz hem bileşen hem hizmet düzeyinde yürütülmeli ve her düzeyin sorumluları tanımlanmış olmalıdır. | Analiz kayıtlarında düzey ayrımı; katılımcı ve sorumlu kaydı. | |
| 07.04 | Erişilebilirlik gereksinimleri ve hedefleri hizmet gözden geçirmeleri kapsamında tanımlı aralıklarla yeniden değerlendirilmeli; iş etkisi analizi ve risk değerlendirmesi girdileri dikkate alınmalıdır. | Hizmet gözden geçirme tutanakları; iş etkisi analizi ve risk değerlendirmesi girdilerinin kaydı. | |
| 07.05 | Erişilebilirlik planı hazırlanmış ve güncel tutulmuş olmalıdır; planda mevcut erişilebilirlik düzeyleri, yaşamsal hizmet bileşenleri, beklenen gereksinim değişiklikleri ve önerilen kontroller yer almalıdır. | Yürürlükteki erişilebilirlik planı; revizyon geçmişi ve onay kaydı. |
08Araçlar, Otomasyon ve Tedarik Kontrolü
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Erişilebilirlik ölçümü ve raporlamasında kullanılan araçlar envantere alınmış olmalıdır; her araç için veri kaynağı, sorumlusu ve kapsadığı hizmetler belirtilmelidir. | Araç envanteri; araç, hizmet ve veri kaynağı eşleştirme tablosu. | |
| 08.02 | Erişilebilirlik gereksinimlerinin belirlenmesi için hizmet bileşenleri ve hizmet eylemlerine ilişkin güncel bilgiye erişim sağlanmış olmalıdır; kayıtların güncelliği doğrulanmalıdır. | Yapılandırma kayıtlarının güncellik doğrulaması; hizmet modeline erişim yetkisi kaydı. | |
| 08.03 | Rapor üretiminde elle yapılan adımlar tanımlanmış olmalıdır; elle müdahale içeren her adım için kontrol noktası ve ikinci göz doğrulaması uygulanmalıdır. | Rapor üretim akış tanımı; elle adımların kontrol ve onay kayıtları. | |
| 08.04 | Tedarikçi ve iş ortaklarıyla erişilebilirlik gereksinimleri sözleşme veya anlaşma düzeyinde mutabık kalınmış olmalıdır; destekleyici hizmetlerin seviyeleri kurumun hizmet gereksinimini karşılayacak biçimde belirtilmelidir. | Sözleşmelerdeki erişilebilirlik maddeleri; destek hizmet seviyeleri ile hizmet gereksinimlerinin karşılaştırma çizelgesi. | |
| 08.05 | Erişilebilirlik ölçüm verisi, raporlar ve kontrol doğrulama kayıtları tanımlı bir saklama süresi boyunca sonradan değiştirilemeyecek biçimde muhafaza edilmelidir. | Saklama politikası; arşiv kayıtları ile erişim ve değişiklik izleri. |