Educore · Denetim
DR-HİZ-043
Hizmet Kataloğu Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Hizmet Kataloğu Yönetimi pratiğinin bağımsız denetiminde kullanılan şartları belirler. Şartlar, kurumun yönettiği tüm hizmetleri — iç, dış, sağlanan ve tüketilen — ve bu hizmetlere ilişkin bilginin tanımlanması, tek kaynaktan yönetilmesi, paydaş görünümleri hâlinde sunulması ve güncel tutulması faaliyetlerini kapsar. Kapsanan başlıklar: yönetişim ve kapsam, katalog yapısı ve veri modeli, roller ve sorumluluklar, veri toplama ile yayım süreci, paydaş görünümleri ve erişim denetimi, kayıt yönetimi ve kaynak sistemlerle bütünleşme, ölçüm ve raporlama, iyileştirme ve otomasyon. Hizmet portföyünün tanımlanması, hizmet seviyesi anlaşmalarının kurulması, hizmet taleplerinin karşılanması ve yapılandırma kayıtlarının yönetimi bu dokümanın kapsamı dışındadır; bu alanlar ilgili diğer pratiklerin denetim dokümanlarında ele alınır. Doküman kurumun sektöründen ve büyüklüğünden bağımsız olarak uygulanır; kurum bağlamında uygulanamaz bulunan şartlar gerekçesiyle kayda geçirilir.
Değerlendirme yöntemi
Her şart üç durumdan biriyle değerlendirilir. Karşılıyor: şartın gerektirdiği tanım, kayıt veya gözden geçirme mevcuttur, günceldir ve denetçiye gösterilmiştir. Kısmen karşılıyor: şart kısmen belgelenmiştir; tanım vardır ancak uygulama kaydı yoktur, kayıt vardır ancak güncel değildir ya da uygulama hizmetlerin veya paydaş gruplarının tamamını kapsamamaktadır. Karşılamıyor: şarta ilişkin tanım veya kayıt gösterilememiştir. Değerlendirme beyana değil kanıta dayanır; sözlü açıklama tek başına yeterli sayılmaz. Kanıt sütunundaki kayıtlar asgari beklentiyi gösterir; eşdeğer nitelikte başka kayıtlar kabul edilir. Kayıt bütünlüğü örnekleme ile sınanır ve örnek seçimi denetçiye aittir. Doküman bir uygunluk belgesi düzenlemek için değil, sapmaları ve olgunluk seviyesini kanıta dayalı biçimde tespit etmek için kullanılır; şartların ağırlıkları kurum bağlamına göre denetim planında belirlenir.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 43 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, kapsam ve politika
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Hizmet kataloğu yönetimine ilişkin politika veya yönetim dokümanı tanımlanmış, yetkili yönetim kademesi tarafından onaylanmış ve yürürlük tarihi kayıtlı olmalıdır. | Onay ve yürürlük tarihi taşıyan politika dokümanının güncel sürümü. | |
| 01.02 | Kataloğun kapsamı; hangi hizmet türlerinin (iç, dış, sağlanan, tüketilen) kapsandığı ve hangi alanların kapsam dışı bırakıldığı yazılı olarak tanımlanmış olmalıdır. | Kapsam tanımı bölümü ve kapsam dışı kalemlerin gerekçe listesi. | |
| 01.03 | Katalog yapısının kurumun iş, ürün ve hizmet mimarisiyle hizalı olduğu yazılı bir analizle gösterilmiş olmalıdır. | Mimari ile katalog yapısı arasındaki eşleme tablosu veya hizalama analizi kaydı. | |
| 01.04 | Katalog tasarımına girdi sağlayan kurumsal kaynaklar (strateji, mimari ve portföy kayıtları) tanımlanmış olmalı ve girdilerin alındığı tarihler kayıt altına alınmalıdır. | Girdi kaynakları listesi; tarihli gözden geçirme veya toplantı kayıtları. | |
| 01.05 | Fiilen sunulan hizmetlerin katalogda eksiksiz temsil edildiği, portföy kaydı ile katalog arasında yapılan dönemsel mutabakatla doğrulanmalıdır. | Portföy–katalog mutabakat tablosu; tespit edilen eksik hizmetlerin listesi ve kapatma kaydı. | |
| 01.06 | Katalog kapsamı ve yapısındaki değişiklikler onaylı bir değişiklik kaydı üzerinden yürütülmeli ve önceki sürümler izlenebilir olmalıdır. | Değişiklik talep ve onay kayıtları; doküman sürüm geçmişi. |
02Katalog yapısı ve veri modeli
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Tüm hizmetlere uygulanabilir çekirdek veri yapısı ve zorunlu nitelik kümesi tanımlanmış ve onaylanmış olmalıdır. | Veri modeli dokümanı ve zorunlu alanlar listesi. | |
| 02.02 | Her hizmet kaydında asgari nitelikler — hizmet adı, hizmet tanımı, hizmet durumu, hizmet sahibi ve hedef kitle — doldurulmuş olmalıdır. | Zorunlu alan doluluk raporu ve boş alan istisna listesi. | |
| 02.03 | Hizmet tanımı granülerliği; hizmet, hizmet teklifi ve talep kalemi ayrımını içeren yazılı bir kuralla belirlenmiş olmalıdır. | Granülerlik kuralı dokümanı ve kurala göre sınıflandırılmış örnek kayıtlar. | |
| 02.04 | Ürün ile hizmet ve hizmet teklifi arasındaki ilişkiler veri modelinde tanımlı olmalı ve kayıtlar üzerinden izlenebilmelidir. | İlişki şeması; ilişkilendirilmiş hizmet ve teklif kaydı örnekleri. | |
| 02.05 | Yeni hizmet kaydı açılışında kullanılacak veri şablonu tanımlanmış olmalı ve şablona uygunluk kayıt açılışında kontrol edilmelidir. | Hizmet veri şablonu; şablon dışı kayıtlara ilişkin kontrol veya istisna kaydı. |
03Roller, sorumluluk ve yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Hizmet kataloğu yönetiminin sorumlusu atanmış olmalı ve sorumlulukları yazılı bir görev tanımında belirtilmiş olmalıdır. | Atama kaydı ve görev tanımı dokümanı. | |
| 03.02 | Katalogdaki her hizmet kaydı için hizmet sahibi atanmış ve kayıt üzerinde görünür olmalıdır. | Hizmet–sahip eşleme listesi ve sahibi atanmamış kayıtların raporu. | |
| 03.03 | Katalog verisinin dış kaynaklardan beslendiği alanlarda veri sahipleri tanımlanmış olmalı ve güncelleme yükümlülükleri yazılı olarak mutabık kalınmış olmalıdır. | Veri sahipliği matrisi; imzalı mutabakat tutanağı veya yazışma kaydı. | |
| 03.04 | Katalog yönetimi faaliyetlerinde karar, yürütme, danışılan ve bilgilendirilen tarafların dağılımı bir sorumluluk matrisinde tanımlanmış olmalıdır. | Sorumluluk matrisinin güncel sürümü ve onay tarihi. | |
| 03.05 | Katalog yönetiminde görev alan personelin gerekli yetkinliklere sahip olduğu değerlendirilmeli ve tespit edilen eksiklikler bir gelişim kaydıyla ele alınmalıdır. | Yetkinlik değerlendirme kaydı; eğitim veya gelişim planı ve tamamlanma durumu. |
04Süreç: veri toplama, güncelleme ve yayım
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Katalog verisinin toplanması ve güncellenmesine ilişkin süreç adımları, tetikleyicileri ve adım sorumluları yazılı olarak tanımlanmış olmalıdır. | Süreç akış dokümanı ve adım–sorumlu tablosu. | |
| 04.02 | Her veri alanı için güncelleme yolu (otomatik bütünleşme veya elle giriş) ve güncelleme sıklığı tanımlanmış olmalıdır. | Alan bazlı güncelleme yöntemi ve sıklık tablosu. | |
| 04.03 | Kataloğun yayımlanma biçimi ve yayım onayı tanımlanmış olmalı; yayımlanan sürümün tarihi kayıt altına alınmalıdır. | Yayım prosedürü; yayım onayı ve yayım tarihi kaydı. | |
| 04.04 | Katalog görünümü talepleri için başvuru kanalları tanımlanmış olmalı ve taleplerin karşılanması kayıt altına alınmalıdır. | Talep kanalı tanımı ve görünüm talebi kayıtları. | |
| 04.05 | Elle yürütülen katalog faaliyetleri belirlenmiş, listelenmiş ve gerekçeleriyle kayda alınmış olmalıdır. | Elle yürütülen adımların envanteri; her adım için gerekçe ve otomasyon durumu notu. |
05Paydaş görünümleri ve erişim denetimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Anahtar paydaş grupları tanımlanmış olmalı ve her grubun katalog gereksinimleri kayıt altına alınmalıdır. | Paydaş grup listesi; gereksinim toplama kayıtları (görüşme notu, anket veya gözlem kaydı). | |
| 05.02 | Kullanıcı, müşteri ve hizmet sağlayıcı ekipleri için standart görünümler tanımlanmış ve ilgili paydaşlarla mutabık kalınmış olmalıdır. | Görünüm tanımları dokümanı ve paydaş mutabakat kaydı. | |
| 05.03 | Her görünümde yer alacak ve yer almayacak veri alanları tanımlı olmalı; kullanıcıya açık görünümlerde paylaşılmaması gereken teknik ve idari bilgilerin dışlandığı doğrulanmalıdır. | Görünüm–alan eşleme matrisi; dışlanan alan listesi ve yapılan kontrolün kaydı. | |
| 05.04 | Kullanıcı görünümü, kullanıcının hizmete yetkisine ve hak sahipliğine göre filtrelenmiş olmalıdır. | Yetki ve filtre kuralları; farklı yetki profilleriyle alınmış görünüm örnekleri. | |
| 05.05 | Müşteri görünümü yalnızca ilgili müşteriye veya müşteri grubuna ait hizmet ve hizmet tekliflerini göstermelidir. | Müşteri bazlı filtre kuralı; iki farklı müşteri için alınmış görünüm karşılaştırması. | |
| 05.06 | Görünümlere erişim hakları tanımlanmış olmalı ve erişim yetkileri düzenli aralıklarla gözden geçirilmelidir. | Erişim yetki listesi; en son yetki gözden geçirme kaydı ve tarihi. |
06Kayıt yönetimi ve kaynak bütünleşmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Tüm katalog görünümlerinin üretildiği tek bir hizmet verisi deposu tanımlanmış olmalıdır. | Veri deposu tanımı; görünüm–kaynak izleme şeması. | |
| 06.02 | Kurum içinde ayrık veya izole hizmet katalogları bulunup bulunmadığı taranmalı, tespit edilenler kayda alınmalı ve her biri için birleştirme veya kapatma kararı verilmelidir. | Ayrık katalog envanteri; kalem bazında karar, sorumlu ve durum kaydı. | |
| 06.03 | Katalog dışı kaynaklardan alınan veri alanları (hizmet seviyesi, finansal veri, yapılandırma ilişkileri, destek kayıtları) ve bunların kaynak sistemleri tanımlanmış olmalıdır. | Alan–kaynak sistem eşleme tablosu. | |
| 06.04 | Kaynak sistemlerle bütünleşmelerin çalışır durumda olduğu izlenmeli; başarısız aktarımlar ve kesintiler kayda alınmalıdır. | Bütünleşme izleme kayıtları; hata ve kesinti kayıt listesi. | |
| 06.05 | Katalog verisinin doğruluğu ve güncelliği, kaynak kayıtlarla karşılaştırmalı örnekleme yoluyla dönemsel olarak doğrulanmalıdır. | Örnekleme veri kalitesi kontrol kaydı; sapma listesi ve düzeltme kayıtları. |
07Ölçüm ve raporlama
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Kataloğun eksiksizliğini gösteren bir ölçüt tanımlanmış olmalı ve fiilen sunulduğu hâlde katalogda yer almayan hizmetler dönemsel olarak sayılmalıdır. | Eksiksizlik ölçüt tanımı; dönemsel eksik hizmet sayım raporu. | |
| 07.02 | Katalog hatalarının (yanlış, eksik veya eskimiş bilgi) kayda alınması zorunlu olmalı ve hatalar sayı ile etki bakımından raporlanmalıdır. | Hata kayıt listesi; dönemsel hata sayısı ve etki değerlendirmesi raporu. | |
| 07.03 | Kullanıcıya ve müşteriye açık görünümlerde tespit edilen hatalar, tanımlı bir aksaklık kaydı olarak ele alınmalıdır. | Katalog hatası nedeniyle açılmış aksaklık kayıtları ve kapanış notları. | |
| 07.04 | Paydaş gruplarının katalog bilgisinden ve katalog arayüzünden memnuniyeti tanımlı bir yöntemle ölçülmeli ve sonuçlar grup bazında kayıt altına alınmalıdır. | Memnuniyet ölçüm yöntemi; grup bazlı sonuç kaydı ve ölçüm tarihi. | |
| 07.05 | Ölçüm sonuçları tanımlı bir dönemsel raporla yönetime sunulmalı ve raporun ilgili yönetim kademesine ulaştığı kayıtlı olmalıdır. | Dönemsel katalog raporu; dağıtım kaydı veya raporun görüşüldüğü toplantı tutanağı. |
08İyileştirme, otomasyon ve üçüncü taraflar
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Katalog tasarımı ve içeriği düzenli aralıklarla gözden geçirilmeli; gözden geçirmenin sıklığı, kapsamı ve sorumlusu tanımlanmış olmalıdır. | Gözden geçirme takvimi ve en son gözden geçirme tutanağı. | |
| 08.02 | Paydaş geri bildirimleri toplanmalı, kayda alınmalı ve her geri bildirim için değerlendirme sonucu gerekçesiyle kaydedilmelidir. | Geri bildirim kayıt listesi; karar ve gerekçe alanları doldurulmuş örnekler. | |
| 08.03 | Belgelenmiş iyileştirme kalemleri sahibi, hedef tarihi ve durumu ile birlikte izlenmeli ve uygulanma ilerlemesi raporlanmalıdır. | İyileştirme kayıt listesi (sahip, hedef tarih, durum) ve ilerleme raporu. | |
| 08.04 | Katalog otomasyonu ve veri bütünleşmesine ilişkin gereksinimler yazılı olarak tanımlanmış ve ilgili birime veya tedarikçiye iletilmiş olmalıdır. | Otomasyon ve bütünleşme gereksinim dokümanı; iletim ve kabul kaydı. | |
| 08.05 | Katalogda yer alan üçüncü taraf hizmetlerine ilişkin bilgi güncel tutulmalı; tedarikçi veri kaynaklarıyla bütünleşme kurulmuş veya yazılı bir güncelleme yükümlülüğü tanımlanmış olmalıdır. | Üçüncü taraf hizmet listesi; sözleşme veya mutabakattaki veri güncelleme maddesi ya da bütünleşme kaydı. | |
| 08.06 | Tedarikçi ve iş ortaklarının katalog erişimi, kurumun güvenlik politikası ve sözleşme yükümlülükleriyle uyumlu biçimde sınırlandırılmış ve kayıt altına alınmalıdır. | Tedarikçi erişim yetki kaydı; ilgili gizlilik ve güvenlik maddelerine referans. |