Bizimle İletişime Geçin
Ana Sayfa/Yayınlar & İçgörüler/Duyurular/VII-128.10 SAYILI BİLGİ SİSTEMLERİ YÖNETİMİNE İLİŞKİN USUL VE ESASLAR TEBLİĞİ YAYIMLANDI
Duyurular

VII-128.10 SAYILI BİLGİ SİSTEMLERİ YÖNETİMİNE İLİŞKİN USUL VE ESASLAR TEBLİĞİ YAYIMLANDI

13.03.2025
Vıı-128.10 Sayılı Bilgi Sistemleri Yönetimine İlişkin Usul Ve Esaslar Tebliği Yayımlandı | Metin–Çiçek Avukatlık Ortaklığı · Attorney Partnership
1.Amaç ve Kapsam Bu Tebliğ, Sermaye Piyasası Kurulu (SPK) tarafından sermaye piyasasında faaliyet gösteren kurum, kuruluş ve ortaklıkların bilgi sistemleri yönetimine ilişkin usul ve esasları belirlemek amacıyla yayımlanmıştır. Tebliğ kapsamına giren kuruluşlar arasında şunlar yer almaktadır:
  • Borsa İstanbul A.Ş.,
  • Piyasa işleticileri ve teşkilatlanmış diğer pazar yerleri,
  • Emeklilik yatırım fonları,
  • İstanbul Takas ve Saklama Bankası A.Ş.,
  • Merkezi Kayıt Kuruluşu A.Ş.,
  • Portföy saklayıcıları, Sermaye Piyasası Lisanslama Sicil ve Eğitim Kuruluşu A.Ş., Sermaye piyasası kurumları ve halka açık ortaklıklar,
  • Türkiye Sermaye Piyasaları Birliği ve Türkiye Değerleme Uzmanları Birliği,
  • Kripto varlık hizmet sağlayıcıları.
Bankalar, sigorta şirketleri ve finansal kiralama, faktoring, finansman şirketleri ise kendi özel mevzuatlarına uygun bilgi sistemleri yönetimi çerçevesinde Tebliğ’in öngördüğü yükümlülüklere tabi olacaktır.   2. Bilgi Sistemleri Yönetimi ve Güvenliği Tebliğ kapsamında, bilgi sistemlerinin yönetilmesi, güvenliği, risk yönetimi ve sürekliliğinin sağlanmasına yönelik ilke ve uygulamalar detaylandırılmıştır. 2.1. Bilgi Güvenliği Politikaları
  • Kurumlar bilgi güvenliği politikalarını oluşturmak, üst yönetim tarafından onaylamak ve ilgili taraflara duyurmak zorundadır.
  • Politika, gizlilik, bütünlük ve erişilebilirlik prensiplerini kapsamalıdır.
  • Bilgi güvenliği süreçleri ve risk yönetimi prosedürleri oluşturulmalı ve yılda en az bir kez gözden geçirilmelidir.
2.2. Bilgi Sistemleri Risk Yönetimi
  • Risk değerlendirme süreçleri düzenli olarak yürütülmeli, siber tehditler, güvenlik açıkları ve iş sürekliliğine yönelik riskler analiz edilmelidir.
  • Kurumlar, bilgi sistemleri güvenlik açıklarını tespit etmek ve önlemek amacıyla yılda en az bir kez sızma testi yaptırmakla yükümlüdür.
  • Kritik sistemlerde çok faktörlü kimlik doğrulama kullanılmalıdır.
2.3. Bilgi Sistemleri Sürekliliği
  • İş sürekliliği planları kapsamında bilgi sistemlerine ilişkin süreklilik stratejileri oluşturulmalı ve felaket senaryolarına karşı yedekleme prosedürleri tanımlanmalıdır.
  • Zaman senkronizasyonu atomik saat kaynaklarıyla sağlanmalıdır.
  3. Bilgi Sistemleri Kontrolleri ve Denetim 3.1. Bilgi Sistemleri Üzerindeki Denetim ve Kayıt Tutma
  • Bilgi sistemleri süreçleri için denetim izi mekanizması kurulmalı ve en az 5 yıl süreyle kayıtlar saklanmalıdır.
  • Yetkisiz erişimleri önlemek ve işlemleri izlemek amacıyla denetim izleri sürekli olarak kontrol edilmelidir.
  • Kullanıcı işlemleri kayıt altına alınmalı, olası anormallikler tespit edilerek üst yönetime raporlanmalıdır.
3.2. Fiziksel ve Çevresel Güvenlik
  • Kritik bilgi sistemleri yetkisiz fiziksel erişime, altyapı hizmeti kesintilerine ve felaketlere karşı korunmalıdır.
  • Veri merkezleri ve güvenli alanlar, giriş-çıkış kontrol sistemleriyle korunmalı ve kamera izleme sistemleriyle sürekli gözetim altında tutulmalıdır.
3.3. Ağ ve Erişim Güvenliği
  • Kurumsal ağlara yönelik iç ve dış tehditlere karşı çok katmanlı güvenlik önlemleri uygulanmalıdır.
  • Yetkisiz ağ erişimleri engellenmeli ve ağ trafiği düzenli olarak izlenmelidir.
  • Uzaktan erişimler, çok faktörlü kimlik doğrulama ile sınırlandırılmalıdır.
  • Hassas verilerin internet üzerinden doğrudan erişimi engellenmelidir.
  4. Dış Hizmet Alımları ve Üçüncü Taraflarla İlişkiler
  • Dış hizmet sağlayıcılarla yapılan sözleşmelerde bilgi güvenliği şartları belirlenmeli ve bu kuruluşlar düzenli olarak denetlenmelidir.
  • Bulut bilişim hizmetleri gibi dış kaynak kullanımlarında bilgi güvenliği riskleri dikkate alınarak hizmet anlaşmaları yapılmalıdır.
  • Üçüncü taraflarla veri paylaşımı, yetkilendirilmiş çerçevede denetim izleri tutulacak şekilde gerçekleştirilmelidir.
  5. Bilgi Güvenliği İhlalleri ve Müdahale Planları
  • Kurumlar, bilgi güvenliği ihlalleri ve siber saldırılar karşısında olay yönetim mekanizmaları kurmak ve olay kayıtlarını tutmak zorundadır.
  • Bilgi güvenliği ihlal olaylarının değerlendirilmesi için kriterler belirlenmeli ve siber olay müdahale ekipleri (SOME) oluşturulmalıdır.
  • Kritik güvenlik ihlallerinde SPK ve ilgili düzenleyici otoriteler derhal bilgilendirilmelidir.
  6. Bilgi Sistemlerinin Geliştirilmesi ve Uygulama Güvenliği
  • Yeni bilgi sistemleri geliştirilirken güvenli yazılım geliştirme süreçleri uygulanmalı ve güvenlik testleri gerçekleştirilmelidir.
  • Kritik uygulamalarda girdi/çıktı doğrulama ve kimlik doğrulama prosedürleri uygulanmalıdır.
  • Mobil uygulamalarda güvenlik önlemleri artırılmalı, hassas veriler güvenli ortamlarda saklanmalı ve erişimler denetim altına alınmalıdır.
7. Yürürlük ve Yürütme
  • Tebliğ 30 Haziran 2025 tarihinde yürürlüğe girecek olup, uygulanmasını Sermaye Piyasası Kurulu (SPK) yürütecektir.
  Sonuç ve Değerlendirme Bu Tebliğ, sermaye piyasasında faaliyet gösteren kurumların bilgi güvenliği, risk yönetimi ve bilgi sistemleri sürekliliği konularında daha sıkı yükümlülükler altına girmesini sağlamaktadır. Kripto varlık hizmet sağlayıcıları gibi yeni oyuncuların da bu düzenlemelere tabi tutulması, sektör genelinde daha yüksek bilgi güvenliği standartlarının benimsenmesini hedeflemektedir. Tebliğ, siber güvenlik önlemlerinin güçlendirilmesi, yetkisiz erişimlerin önlenmesi, denetim mekanizmalarının geliştirilmesi ve dış hizmet alımlarının sıkı kurallar çerçevesinde gerçekleştirilmesi açısından önemli bir adım olarak değerlendirilmektedir. İlgili tebliğin tam metnine buradan ulaşabilirsiniz.