Educore · Denetim
DR-YAZ-045
Yazılım Geliştirme ve Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Yazılım Geliştirme ve Yönetimi pratiğinin bağımsız denetiminde esas alınan şartları tanımlar. Kapsam; geliştirme ve yönetim yaklaşımının yönetişimi ve yaşam döngüsü modeli seçimi, gereksinimlerin ve yazılım kalitesi ölçütlerinin tanımlılığı, iş listesi yürütümü ile tasarım ve kod üretimi, kod inceleme ve otomatik test geri bildirimi, teknik borç ile bakım ve yeniden düzenleme yönetimi, yapılandırma ürünlerinin sürüm kontrolü ile ortamlar ve otomasyon, roller ve tedarikçi düzeni, kayıt düzeni ile ölçüm ve iyileştirme başlıklarını içerir. Şartlar; kurum içinde geliştirilen, dışarıdan geliştirilen ve devralınarak bakımı yürütülen uygulama yazılımlarına eşit biçimde uygulanır; uygulamanın kullanımdan kaldırılması ve başka bir tarafa devredilmesi de kapsam içindedir. Yazılım mimarisinin belirlenmesi, iş gereksinimlerinin çıkarılması, yayının kullanıma açılması, ürünlerin bir ortamdan diğerine dağıtımı, bağımsız doğrulama ve test, uygulama portföyü kararları ile uygulama izleme başka pratiklerin konusudur; bu doküman söz konusu faaliyetleri yalnızca geliştirme ile arayüzü bakımından inceler. Doküman bir uygunluk belgelendirme şeması değildir; kanıta dayalı mevcut durum tespiti ve iyileştirmenin önceliklendirilmesi için kullanılır.
Değerlendirme yöntemi
Her madde tek bir şart ifade eder ve üç durumdan biriyle işaretlenir. Karşılıyor: şartı gösteren kanıt yazılı, güncel, yetkili makamca onaylı ve örneklenen ürün ile yayınlarda fiilen uygulanmış durumdadır. Kısmen karşılıyor: kanıt vardır ancak eksik, güncelliğini yitirmiş, onaysız veya örneklerin tümünde uygulanmamıştır. Karşılamıyor: şartı gösteren kanıt sunulamamıştır. Sözlü beyan tek başına kanıt sayılmaz; her madde için kayıt, doküman veya sistem üzerinden gösterim istenir. Araç ekranı üzerinden yapılan gösterimlerde ekran görüntüsü yerine sistem dökümü esas alınır. Örnekleme, son on iki ayda üretime alınmış yayınlar, kapatılmış kusur kayıtları, birleştirilmiş kod inceleme talepleri ve en az iki farklı yaşam döngüsü modeliyle yürütülen ürün üzerinden yapılır; seçilen örnekler denetim raporunda listelenir. Bulgular pratik düzeyinde yazılır; kişi performansı değerlendirmesi içermez. Kurum bağlamı nedeniyle uygulanabilir olmayan maddeler kapsam dışı olarak işaretlenir ve gerekçesi yazılı alınır; kapsam dışı maddeler olgunluk hesabına katılmaz.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim ve geliştirme yaklaşımının tanımlılığı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Kurum genelinde geçerli, yazılı ve yetkili makamca onaylanmış bir yazılım geliştirme ve yönetimi yaklaşımı tanımlanmış olmalıdır; yaklaşımın sahibi rol düzeyinde atanmış olmalıdır. | Onay kaydı taşıyan yaklaşım dokümanının güncel sürümü ile sahibin atandığını gösteren görev tanımı veya yönetim kararı. | |
| 01.02 | Kurumda seçilebilir durumdaki yaşam döngüsü modelleri (sıralı, artımlı, yinelemeli) yazılı olarak tanımlanmış ve her modelin hangi koşulda seçileceği ölçüt bazında belirtilmiş olmalıdır. | Model kataloğu ve seçim ölçütleri tablosu; gereksinim netliği, öncelik netliği ve kaynak belirsizliği düzeylerine göre eşleme. | |
| 01.03 | Her yazılım ürünü için uygulanacak yaşam döngüsü modeli seçilmiş, seçim gerekçesi ve kararı veren rol kayıt altına alınmış olmalıdır. | Örneklenen ürünlere ait model seçim kaydı; gerekçe metni, karar tarihi ve kararı veren rolün adı. | |
| 01.04 | Kapsam tanımı; uygulama geliştirme, yazılım ürünlerinin (spesifikasyon, tasarım, kaynak kod, çalıştırılabilir kod, dokümantasyon) saklanması, uygulamanın işletimi ve kullanımdan kaldırılması faaliyetlerini içermelidir. | Kapsam dokümanı; yönetilen uygulama listesi ile kullanımdan kaldırılmış veya başka tarafa devredilmiş en az bir uygulamaya ait kapanış kaydı. | |
| 01.05 | Kapsam dışında tutulan ancak yakın ilişkili faaliyetlerin hangi pratikte yürütüldüğü, arayüzleri ve devir noktaları yazılı olmalıdır. | Kapsam dışı faaliyet–pratik eşleme tablosu (mimari, gereksinim çıkarma, dağıtım, doğrulama ve test, yayın, portföy, izleme, kullanıcı geri bildirimi) ve arayüz tanımları. | |
| 01.06 | Yaklaşımın iç düzenlemelere, sözleşme yükümlülüklerine ve tabi olunan mevzuata uyumu tanımlı aralıklarla gözden geçirilmelidir. | Uyum gözden geçirme kaydı; tarih, katılan roller, tespit edilen sapmalar ve kapatma kararları. |
02Gereksinimler, kalite ölçütleri ve tamamlanma tanımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Her yazılım ürünü için gereksinimleri belirlemeye ve önceliklendirmeye yetkili tek sahip rol düzeyinde tanımlanmış ve kurum içinde duyurulmuş olmalıdır. | Ürün–sahip eşleme listesi; görev tanımı ve kurum içi duyuru kaydı. | |
| 02.02 | İşlevsel gereksinimler ile işlevsel olmayan (garanti) gereksinimler ayrı ayrı yazılı hâle getirilmiş ve izlenebilir biçimde iş listesi kalemlerine bağlanmış olmalıdır. | Gereksinim kayıtları ile iş listesi kalemleri arasındaki izlenebilirlik bağlantısı; örneklenen kalemlerde gereksinim referansı. | |
| 02.03 | Kurumun yazılım kalitesi tanımı yazılı olmalı ve en az işlevsel uygunluk, performans verimliliği, uyumluluk, kullanılabilirlik, güvenilirlik, güvenlik, bakım yapılabilirlik ve taşınabilirlik başlıklarını içermelidir. | Kalite tanımı dokümanı; başlık listesi ve her başlık için ölçülebilir hedef ya da kabul eşiği. | |
| 02.04 | Tamamlanma ölçütleri yazılı olmalı, ilgili taraflarla mutabık kalınmalı ve işlevsel olmayan gereksinimleri de içermelidir. | Tamamlanma ölçütleri dokümanının onaylı sürümü; işlevsel olmayan gereksinimlere ilişkin maddeler ve mutabakat kaydı. | |
| 02.05 | Tamamlanma ölçütlerinin karşılandığı, kalem tamamlandı olarak işaretlenmeden önce kayıt üzerinden doğrulanmalıdır. | Örneklenen kalemlerde ölçüt kontrol listesi işaretleri; doğrulayan kişi ve tarih. | |
| 02.06 | Bakım yapılabilirliğe ayrılacak yatırımın düzeyi, beklenen bakım hacmi ve uygulamanın öngörülen ömrü dikkate alınarak ilk geliştirme aşamasında karara bağlanmış ve kayıt altına alınmış olmalıdır. | Tasarım veya planlama kaydındaki bakım yapılabilirlik kararı ile dayanağı olan maliyet-fayda değerlendirmesi. |
03İş listesi yürütümü, tasarım ve kod üretimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | İş listesi kalem türleri (yeni işlev, kusur, teknik borç, yeniden düzenleme, araştırma) ve her türün yaşam aşamaları tanımlanmış olmalıdır. | Kalem türü tanımları ve durum akışı; görev takip sisteminde karşılık gelen yapılandırma dökümü. | |
| 03.02 | Ürüne yönelen tüm iş talepleri tek bir iş listesine kaydedilmeli ve önceliklendirme kararları gerekçesiyle kayıt altına alınmalıdır. | Görev takip sistemi dökümü; talep giriş kanallarının listesi ve önceliklendirme kararlarının kaydı. | |
| 03.03 | Yazılım tasarımı çıktısının biçimi (ayrı tasarım dokümanı ya da kod içinde belgelenen teknik özellik ve algoritma tanımı) ürün bazında belirlenmiş ve yazılı olmalıdır. | Tasarım çıktısı kuralı; örneklenen üründe tasarım dokümanı veya kod içi belgelendirme örneği. | |
| 03.04 | Kodlama kuralları yazılı olarak tanımlanmış, kurum içinde erişime açık ve sürüm kontrollü olmalıdır. | Kodlama kuralları dokümanının sürüm geçmişi, erişim yolu ve son güncelleme tarihi. | |
| 03.05 | Birim testleri kodlamadan önce yazılmalı ve kod teslim edilmeden önce başarıyla çalıştırılmış olmalıdır. | Sürüm kontrol geçmişinde test ile kod tesliminin sırası; derleme hattındaki birim test sonuçları. | |
| 03.06 | Kusur kayıtları doğrulama, düzeltme ve kapatma aşamalarını izleyecek biçimde tutulmalı; düzeltmenin hangi kod değişikliğiyle yapıldığı kayıtta gösterilmelidir. | Kusur kayıtları örneklemesi; kayıt ile kod teslim numarası arasındaki bağlantı ve kapatma notu. |
04Kod inceleme ve otomatik test geri bildirimi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Üretime gidecek her kod değişikliği için eş inceleme zorunlu olmalı ve inceleme kaydı saklanmalıdır. | İnceleme talepleri dökümü; inceleyen kişi, yorumlar, onay tarihi ve birleştirme kaydı. | |
| 04.02 | Her değişiklikte incelemecilerden en az biri kodun yazarı olmayan bir kişi olmalıdır. | İnceleme kayıtlarında yazar ve onaylayan alanlarının karşılaştırması; örneklemede aynı kişinin yer aldığı kayıt sayısı. | |
| 04.03 | İnceleme sırasında tespit edilen bulguların kapatılması kayıt üzerinden izlenmeli ve kapatılmamış bulgu varken birleştirme yapılmamalıdır. | Bulgu kayıtları ve kapatma işaretleri; depo birleştirme kuralı yapılandırması ve istisna kayıtları. | |
| 04.04 | Otomatik derleme ve test hattı tanımlanmış olmalı, her kod tesliminden sonra çalışmalı ve sonucu geliştirme ekibine bildirilmelidir. | Hat yapılandırma dosyası; çalışma geçmişi, tetikleme kuralı ve bildirim ayarları. | |
| 04.05 | Otomatik test sonucunun geliştiriciye ulaşma süresi ile başarısız sonucun düzeltmeye dönüşme süresi ölçülmeli ve tanımlı aralıklarla gözden geçirilmelidir. | Hat çalışma süreleri raporu; başarısız çalışma ile düzeltici teslim arasındaki süre dökümü ve gözden geçirme kaydı. |
05Teknik borç, bakım ve yeniden düzenleme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Kalıcı çözüm yerine geçici çözüm tercih edilerek biriken yeniden çalışma yükü teknik borç kalemi olarak kayıt altına alınmalıdır. | Teknik borç kalemlerinin listesi; kalemi doğuran karar, ilgili kod alanı ve açılış tarihi. | |
| 05.02 | Teknik borcun büyüklüğü tanımlı bir yöntemle tahmin edilmeli ve tahmin tanımlı aralıklarla güncellenmelidir. | Tahmin yöntemi tanımı; dönemsel tahmin değerleri ve güncelleme kayıtları. | |
| 05.03 | Teknik borcun azaltılması için her planlama döneminde kapasite ayrılmalı ve ayrılan kapasitenin kullanımı kayıt altına alınmalıdır. | Dönem planlarında teknik borç kalemlerine ayrılan kapasite ile gerçekleşme dökümü. | |
| 05.04 | Bakım işleri düzeltici, önleyici, uyarlayıcı ve iyileştirici olarak sınıflandırılmalı ve her sınıfın hacmi ayrı izlenmelidir. | Bakım kalemlerinin sınıf etiketleri ve dönemsel hacim raporu. | |
| 05.05 | Kodun dış davranışını değiştirmeden yapısını iyileştiren yeniden düzenleme işleri iş listesinde ayrı kalem olarak açılmalı ve önceliklendirme kararına tabi tutulmalıdır. | Yeniden düzenleme kalemleri örneklemesi; açılış, önceliklendirme ve kapanış kayıtları ile kalem yaşlanma dökümü. |
06Sürüm kontrolü, ortamlar ve otomasyon
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Spesifikasyon, tasarım, kaynak kod, betikler, ortam tanım dosyaları ve dokümantasyonun tümü sürüm kontrolü altında tutulmalıdır. | Depo içerik dökümü; sürüm kontrolü dışında kalan ürün türlerinin listesi ve yazılı gerekçeleri. | |
| 06.02 | Dallanma, birleştirme ve sürüm etiketleme kuralları yazılı olmalı ve araç yapılandırmasıyla desteklenmelidir. | Dallanma kuralları dokümanı ile depo koruma, onay ve etiketleme yapılandırması. | |
| 06.03 | Geliştirme, test ve üretim ortamlarının yapılandırması tanımlı olmalı; ortamların sağlanması ve değiştirilmesi kayıt altına alınmalıdır. | Ortam yapılandırma kayıtları; ortam sağlama talepleri ve ortam değişiklik kayıtları. | |
| 06.04 | Geliştirme ve test ortamları ile kod depolarına erişim yetkileri tanımlanmış olmalı ve tanımlı aralıklarla gözden geçirilmelidir. | Yetki listeleri ve gözden geçirme kaydı; görevden ayrılan personelin yetkilerinin kaldırıldığını gösteren kayıtlar. | |
| 06.05 | Derleme, test ve dağıtım hattında el ile yürütülen adımlar belirlenmiş olmalı ve bu adımların otomasyona alınmasına ilişkin kararlar kayıt altına alınmalıdır. | Hat adım listesi; el ile yürütülen adımların işaretlenmesi ve otomasyon kararları kaydı. | |
| 06.06 | Uygulamanın işletimi ve rutin bakımı için geliştirilen otomasyon araçları (tanı verisi toplama, izleme ve uyarı, yedekleme, rutin bakım işleri) tanımlanmış olmalı ve bakımı sürüm kontrolü altında yürütülmelidir. | İşletim otomasyonu araç listesi; depo kayıtları, sorumlu rol ve son güncelleme tarihleri. |
07Roller, yetkinlikler ve tedarikçi düzeni
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Yazılım geliştirme ve yönetimi faaliyetlerinin her biri için sorumlu roller ve yetkinlik beklentileri yazılı olarak tanımlanmış olmalıdır. | Faaliyet–rol–yetkinlik eşleme tablosu ile ilgili görev tanımları. | |
| 07.02 | Geliştirme ekibinin işini önceliklendirmeye ve dış yönlendirmeleri karşılamaya yetkili tek irtibat rolü tanımlanmış ve kurum içinde duyurulmuş olmalıdır. | Rol tanımı ve duyuru kaydı; önceliklendirme kararlarının bu rol üzerinden alındığını gösteren örnek kayıtlar. | |
| 07.03 | Geliştirici ve ekip lideri rolleri için gereken teknik ve iletişim yetkinlikleri ile bunları geliştirmeye yönelik eğitim planı tanımlanmış olmalıdır. | Yetkinlik profilleri, kişi bazında yetkinlik değerlendirmesi ve dönemsel eğitim planı kayıtları. | |
| 07.04 | Yazılım geliştirme veya bakımının dışarıdan alındığı hâllerde sözleşmede hizmet tanımı, kapsanan faaliyetler, kalite ölçütleri ve kabul koşulları açıkça yer almalıdır. | Sözleşme ve ekleri; hizmet tanımı, kapsanan faaliyet listesi, kalite ölçütleri ve kabul koşulları maddeleri. | |
| 07.05 | Dış geliştirme ekipleriyle çalışılan hâllerde tek kayıt sistemi, bilgi aktarım mekanizmaları, personel doğrulama koşulları ve bilgi güvenliği yükümlülükleri sözleşmede tanımlanmış olmalıdır. | Sözleşme hükümleri (kayıt sistemi, bilgi aktarım planı, güvenlik eki) ile aynı işin iki sistemde kaydedilmediğini gösteren sistem dökümü. |
08Kayıt düzeni, ölçüm ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Geliştirme, işletim ve kullanım amaçlarına yönelik üretilecek dokümantasyonun kapsamı ilgili taraflarla mutabık kalınarak yazılı hâle getirilmelidir. | Dokümantasyon kapsamı mutabakatı; kurulum, kullanım ve yönetim dokümanlarının güncel sürümleri. | |
| 08.02 | Her yayın için sürüm notları hazırlanmalı; yayının içerdiği değişiklikler ile bilinen kısıtlar bu notlarda belirtilmelidir. | Son dönem sürüm notları örneklemesi; değişiklik listesi ve bilinen kısıtlar bölümü. | |
| 08.03 | Teslim sıklığı, spesifikasyondan yayına hazır koda geçiş süresi ve yayın sonrasında tespit edilen kusur sayısı düzenli olarak ölçülmeli ve raporlanmalıdır. | Gösterge tanımları, dönemsel ölçüm raporları ve ölçümün dayandığı sistem verisi. | |
| 08.04 | Yayın sonrası tespit edilen kusurlar ile olay ve problem kayıtları eşleştirilmeli; eşleştirme sonuçları geliştirme ekibiyle paylaşılmalıdır. | Kusur–olay–problem eşleştirme dökümü ve ekiple paylaşıldığını gösteren toplantı veya rapor kaydı. | |
| 08.05 | Seçilen yaklaşıma ekiplerin fiilen uyum düzeyi ile paydaşların yaklaşımdan duyduğu memnuniyet tanımlı aralıklarla ölçülmelidir. | Ekip bazında uyum ölçüm kaydı, paydaş memnuniyeti anketi sonuçları ve ölçüm tarihleri. | |
| 08.06 | Geliştirme ekipleri tamamlanan dönemin sonuçlarını ve önündeki engelleri değerlendirmek üzere tanımlı aralıklarla toplanmalı; kararlar, eylem sahipleri ve takip durumu kayıt altına alınmalıdır. | Toplantı kayıtları; gündem, alınan kararlar, eylem sahipleri ve kapatma durumu. |