Genel Bilgi Teknolojileri (BT) Denetimi

Genel bilgi teknolojileri kontrolleri, birden fazla uygulama ve bilgi sistemi üzerinde etkili olan, bilgi sistemlerinin güvenilir ve sürekli biçimde çalışmasını destekleyen politika ve prosedürlerden oluşur. Bu kontroller, bilgilerin doğruluğunu, bütünlüğünü, güvenliğini korumaya yardımcı olmakla birlikte sistemlerin sürekliliği açısından temel kontrol ortamını oluşturmaktadır (Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu, 2013).

Genel BT kontrollerinin denetiminde denetçi, kurumun bilgi teknolojileri ortamında yer alan temel kontrollerin tasarımını ve işleyiş etkinliğini değerlendirir. Bu kapsamda erişim yönetimi, değişiklik yönetimi, BT operasyonları, ağ ve altyapı yönetimi, veri tabanı yönetimi, yedekleme ve geri yükleme süreçleri ile fiziksel ve çevresel güvenlik kontrolleri incelenir (Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu, 2013).

Kimlik ve Erişim Yönetimi Kontrollerinin Denetimi

Kimlik ve erişim yönetimi kontrolleri, bilgi sistemlerine yalnızca yetkili kullanıcıların, görevleri için gerekli olan yetki düzeyinde erişebilmesini sağlamaya yönelik kontrollerdir. Bu kontrollerin temel amacı yetkisiz erişimi önlemek, kullanıcı yetkilerini sınırlandırmak, ayrıcalıklı erişimleri kontrol altında tutmak ve bilgi sistemlerindeki işlemlerin izlenebilirliğini sağlamaktır (NIST, 2020).

Bu kapsamda denetçi, kullanıcı hesaplarının oluşturulması, değiştirilmesi ve kapatılması süreçlerini inceler. Kullanıcı erişimlerinin yetkili kişiler tarafından onaylanması, görev değişikliklerinde yetkilerin güncellenmesi ve işten ayrılan kullanıcıların erişimlerinin zamanında kapatılması beklenir. Ayrıca kullanıcıların yalnızca görevleri için gerekli yetkilere sahip olması, görevler ayrılığına aykırı yetkilerin bulunmaması ve ayrıcalıklı kullanıcı hesaplarının düzenli olarak izlenmesi gerekir (NIST, 2020).

Sistem Geliştirme ve Değişiklik Yönetimi Kontrollerinin Denetim

Sistem geliştirme ve değişiklik yönetimi kontrolleri, bilgi sistemlerinde yapılacak yeni geliştirmelerin, güncellemelerin ve değişikliklerin kontrollü biçimde gerçekleştirilmesini sağlamaya yönelik kontrollerdir. Bu kontrollerin amacı, yetkisiz ve test edilmemiş veya hatalı değişikliklerin canlı sistemlere aktarılmasını önlemek ve sistemlerin güvenilirliğini, sürekliliğini ve bütünlüğünü korumaktır (U.S. Government Accountability Office, 2009).

Bu kapsamda denetçi, değişiklik taleplerinin kayıt altına alınıp alınmadığını, değişikliklerin yetkili kişiler tarafından onaylanıp onaylanmadığını, canlı ortama alınmadan önce test edilip edilmediğini ve değişiklik sonrası sonuçların izlenip izlenmediğini değerlendirir. Ayrıca geliştirme, test ve canlı ortamların birbirinden ayrılması, acil değişikliklerin sonradan onaylanması ve kaynak kodlara erişimin sınırlandırılması da denetim kapsamında incelenebilir (U.S. Government Accountability Office, 2009).

BT Operasyonları, İzleme ve Olay Yönetimi Kontrollerinin Denetimi

BT operasyonları, izleme ve olay yönetimi kontrolleri; bilgi sistemlerinin kesintisiz, güvenli ve kontrollü biçimde işletilmesini sağlamaya yönelik kontrollerdir. Bu kontrollerin amacı; sistemlerin düzenli çalışmasını sağlamak, hataları ve kesintileri zamanında tespit etmek, olaylara uygun şekilde müdahale etmek ve hizmet sürekliliğini desteklemektir (International Organization for Standardization, 2023).

Bu kapsamda denetçi tarafından sistemlerin izlenip izlenmediği, olayların kayıt altına alınıp alınmadığı, olaylara öncelik verilip verilmediği, çözüm sürelerinin takip edilip edilmediği ve tekrar eden sorunların analiz edilip edilmediğine dair değerlendirme yapılır. Ayrıca log kayıtlarının düzenli olarak incelenmesi, kritik sistem uyarılarının takip edilmesi, hizmet seviyelerinin raporlanması ve operasyonel aksaklıkların yönetime bildirilmesi de denetim kapsamında ele alınabilir (International Organization for Standardization, 2023).

Ağ ve Altyapı Kontrollerinin Denetimi

Ağ ve altyapı kontrolleri, kurumun sunucu, ağ cihazları, işletim sistemleri, güvenlik duvarları, kablosuz ağlar ve diğer teknik bileşenlerinin güvenli, kontrollü ve kesintisiz biçimde çalışmasını sağlamaya yönelik kontrollerdir. Bu kontrollerin amacı ise altyapı bileşenlerine yetkisiz erişimi önlemek, ağ trafiğini kontrol altında tutmak, sistem yapılandırmalarını güvenli hâle getirmek ve bilgi sistemlerinin sürekliliğini desteklemektir.

Bu kapsamda denetçi, güvenlik duvarı kurallarının uygunluğunu, ağ segmentasyonunu, sunucu ve ağ cihazı yapılandırmalarını, işletim sistemi güvenlik ayarlarını, yama yönetimi süreçlerini, kablosuz ağ güvenliğini ve altyapı bileşenlerine erişim yetkilerini değerlendirir. Ayrıca kritik sistemlerin izlenip izlenmediği, kapasite ve performans sorunlarının takip edilip edilmediği ve teknik zafiyetlerin giderilip giderilmediği de denetim kapsamında ele alınabilir (Center for Internet Security, 2021).

Veri Tabanı Yönetimi Kontrollerinin Denetimi

Veri tabanı yönetimi kontrolleri, kurumun bilgi sistemlerinde kullanılan veri tabanlarının yetkisiz erişim, hatalı veya izinsiz değişiklik, veri kaybı ve bütünlük bozulmalarına karşı korunmasını sağlamaya yönelik genel BT kontrolleridir. Bu kontroller, veri tabanlarında tutulan bilgilerin gizliliğini, bütünlüğünü, erişilebilirliğini ve izlenebilirliğini destekler (Özden & Çalış, 2019).

Bu kapsamda denetçi veri tabanı kullanıcı yetkilerini, veri tabanı yöneticisi hesaplarını, ayrıcalıklı erişimleri, doğrudan veri değişikliklerini, kritik tablolar üzerindeki işlemleri, loglama ve izleme mekanizmalarını, veri tabanı yedeklerini ve geri yükleme süreçlerini inceler. Ayrıca canlı ortam verilerinin test ortamına aktarılması durumunda, bu verilerin uygun şekilde korunup korunmadığı da değerlendirilmelidir (Office of the Auditor General Western Australia, 2015).

Yedekleme ve Geri Yükleme Kontrollerinin Denetimi

Yedekleme ve geri yükleme kontrolleri, kurumun kritik sistem ve verilerinin kayıp, bozulma, silinme veya erişilemez hâle gelme risklerine karşı korunmasını sağlamaya yönelik kontrollerdir. Yedekleme ve geri yükleme kontrollerinin amacı, verilerin düzenli olarak yedeklenmesi, yedeklerin güvenli biçimde saklanması ve ihtiyaç duyulduğunda geri yüklenebilir durumda olmasını sağlamaktır.

Bu kapsamda denetçi, yedekleme politikasının bulunup bulunmadığını, kritik sistem ve verilerin yedekleme kapsamına alınıp alınmadığını, yedekleme sıklığını, yedeklerin saklama sürelerini, yedekleme hatalarının izlenip izlenmediğini ve yedeklerin yetkisiz erişime karşı korunup korunmadığını değerlendirir. Ayrıca yedeklerin yalnızca alınması yeterli olmayıp, geri yükleme testlerinin düzenli olarak yapılması da denetçi için önemlidir (Center for Internet Security, 2025).

Fiziksel ve Çevresel Güvenlik Kontrollerinin Denetimi

Fiziksel ve çevresel güvenlik kontrolleri, bilgi sistemlerinin bulunduğu alanların yetkisiz erişim, hırsızlık, yangın, su baskını, enerji kesintisi, sıcaklık, nem ve benzeri çevresel tehditlere karşı korunmasını sağlamaya yönelik kontrollerdir. İlgili kontrollerin amacı ise sunucu odası, veri merkezi, ağ odası ve kritik donanımların güvenliğini sağlayarak bilgi sistemlerinin sürekliliğini ve güvenilirliğini desteklemektir (International Organization for Standardization, 2022).

Bu kapsamda denetçi, sistem odası veya veri merkezine girişlerin yetkili kişilerle sınırlandırılıp sınırlandırılmadığını, giriş-çıkış kayıtlarının tutulup tutulmadığını, kamera, kartlı geçiş, kilit, alarm, yangın algılama/söndürme, iklimlendirme, UPS ve jeneratör gibi kontrollerin mevcut ve çalışır durumda olup olmadığını değerlendirir (International Organization for Standardization, 2022).

Kaynaklar

Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu. (2013). Bağımsız Denetim Standardı 315: İşletme ve çevresini tanımak suretiyle “önemli yanlışlık” risklerinin belirlenmesi ve değerlendirilmesi. https://www.kgk.gov.tr/Portalv2Uploads/files/Duyurular/v2/BDS/bdsyeni25.12.2017/BDS%20315-Site.pdf

National Institute of Standards and Technology. (2020). Security and privacy controls for information systems and organizations (NIST Special Publication 800-53 Revision 5). U.S. Department of Commerce. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r5.pdf

U.S. Government Accountability Office. (2009). Federal Information System Controls Audit Manual (GAO-09-232G). GAO. https://www.gao.gov/assets/a77155.html

International Organization for Standardization. (2023). ISO/IEC 27035-1:2023 Information technology – Information security incident management – Part 1: Principles and process. ISO.

Office of the Auditor General Western Australia. (2015). Information systems audit report (Report 23). https://audit.wa.gov.au/wp-content/uploads/2015/11/report2015_23-IS.pdf

Özden, T., & Çalış, H. (2019). KAMU KURUMLARINDA VERİ TABANI YÖNETİMİ DENETİMİ. Denetişim, 19, 41-54. https://izlik.org/JA28TU65KL

Center for Internet Security. (2025). 11.5: Test data recovery. CIS Controls Assessment Specification for Controls v8. https://controls-assessment-specification.readthedocs.io/en/latest/control-11/control-11.5.html

International Organization for Standardization. (2022). ISO/IEC 27002:2022 Information security, cybersecurity and privacy protection – Information security controls. ISO.

Leave a Reply

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir