top of page

BÄ°LGÄ° SÄ°STEMLERÄ° BAÄžIMSIZ DENETÄ°M TEBLİĞİ
 
(III-62.2)
 
(05/1/2018 tarihli ve 30292 sayılı Resmi Gazete’de yayımlanmıştır.)

​

TebliÄŸ DeÄŸiÅŸikliklerine Ä°liÅŸkin Liste:

1. (9/1/2020 tarihli ve 31003 sayılı Resmi Gazete’de Bilgi Sistemleri Bağımsız Denetim TebliÄŸi (III-62.2.)’nde DeÄŸiÅŸiklik Yapılmasına Dair TebliÄŸ (III-62.2.a) yayımlanmıştır.

​

BÄ°RÄ°NCÄ° BÖLÜM
Amaç, Kapsam, Dayanak ve Tanımlar


Amaç
MADDE 1 –

(1) Bu TebliÄŸin amacı, 2 nci maddede sayılan Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerinin bağımsız denetimi ile bu faaliyette bulunacak bağımsız denetim kuruluÅŸlarının yetkilendirilmesine ve denetim sonuçlarının raporlanmasına iliÅŸkin usul ve esasları belirlemektir.


Kapsam
MADDE 2 –

(1) Bu Tebliğ, aşağıdaki Kurum, Kuruluş ve Ortaklıkların bilgi sistemlerinin bağımsız denetiminde uygulanır:

a) Borsa Ä°stanbul A.Åž.,
b) Borsalar ve piyasa işleticileri ile teşkilatlanmış diğer pazar yerleri,
c) Emeklilik yatırım fonları,
ç) Ä°stanbul Takas ve Saklama Bankası A.Åž.,
d) Merkezi Kayıt Kuruluşu A.Ş.,
e) Portföy saklayıcısı kuruluÅŸlar,
f) Sermaye Piyasası Lisanslama Sicil ve Eğitim Kuruluşu A.Ş.,
g) Sermaye piyasası kurumları,
ÄŸ) Halka açık ortaklıklar,
h) Türkiye Sermaye Piyasaları BirliÄŸi,
ı) Türkiye DeÄŸerleme Uzmanları BirliÄŸi.

(2) Birinci fıkrada sayılan Kurum, KuruluÅŸ ve Ortaklıklardan, 6/12/2012 tarihli ve 6362 sayılı Sermaye Piyasası Kanununun 136 ncı maddesi uyarınca banka ve sigorta ÅŸirketleri ile 21/11/2012 tarihli ve 6361 sayılı Finansal Kiralama, Faktoring ve Finansman Åžirketleri Kanunu uyarınca finansal kiralama, faktoring ve finansman ÅŸirketlerinin bilgi sistemlerinin kendi özel mevzuatlarında belirlenen ilkeler çerçevesinde denetlenmesi, bu TebliÄŸde öngörülen yükümlülüklerin yerine getirilmesi hükmündedir. Söz konusu Kurum, KuruluÅŸ ve Ortaklıklar, kendi özel mevzuatlarına aykırı olmamak kaydıyla bilgi sistemleri bağımsız denetimi raporlarının Kurul’a sunulmasında bu TebliÄŸ hükümlerine tabidirler.
(3) Bilgi sistemleri bağımsız denetimi, Kurul tarafından sermaye piyasasında bilgi sistemleri bağımsız denetimi yapmakla yetkilendirilmiÅŸ bağımsız denetim kuruluÅŸları tarafından gerçekleÅŸtirilir.


Dayanak
MADDE 3 –

(1) Bu TebliÄŸ, 6362 sayılı Kanunun 62 nci maddesinin ikinci fıkrası, 72 nci maddesinin üçüncü fıkrası ile 128 inci maddesinin birinci fıkrasının (c) ve (h) bentlerine dayanılarak hazırlanmıştır.


Tanımlar ve kısaltmalar
MADDE 4 –

(1) Bu TebliÄŸde geçen;

a) BDS: Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu tarafından yürürlüÄŸe konulmuÅŸ olan Türkiye Denetim Standartları ile bunlara iliÅŸkin ek ve yorumları,
b) Bilgi sistemleri denetçisi: Yetkili kuruluÅŸ tarafından görevlendirilmiÅŸ ve 15 inci maddede belirtilen unvanlarına yer verilen denetçileri,
c) BSY TebliÄŸi: Kurul’un VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’ni,
ç) Kanun: 6362 sayılı Kanunu,
d) KGK: Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumunu,
e) Kontrol: Bilgi sistemleri süreçleriyle ilgili olarak gerçekleÅŸtirilen ve iÅŸ hedeflerinin gerçekleÅŸtirilmesi, istenmeyen olayların engellenmesi, belirlenmesi ve düzeltilmesine iliÅŸkin yeterli derecede güvenceyi oluÅŸturmayı hedefleyen politikalar, prosedürler, uygulamalar ve organizasyonel yapıların tamamını,
f) Kurul: Sermaye Piyasası Kurulunu,
g) Kurum, Kuruluş ve Ortaklıklar: 2 nci maddenin birinci fıkrasında sayılan kurum, kuruluş ve ortaklıkları,
ÄŸ) Seri:X No:22 TebliÄŸi: 12/6/2006 tarih ve 26196 Mükerrer sayılı Resmî Gazete’de yayımlanan Seri:X No:22 sayılı Sermaye Piyasasında Bağımsız Denetim Standartları Hakkında TebliÄŸini,
h) Sermaye Piyasası Kurumları: Kanunun 35 inci maddesinde sayılan kurumları,
ı) Yetkili kuruluÅŸ: Sermaye piyasasında bilgi sistemleri bağımsız denetimi faaliyetinde bulunmak üzere Kurulca yetkilendirilmiÅŸ bağımsız denetim kuruluÅŸunu,

ifade eder.


Ä°KÄ°NCÄ° BÖLÜM
Bilgi Sistemleri Bağımsız Denetim Faaliyetlerine İlişkin Genel Esaslar


Bilgi sistemleri bağımsız denetiminin amacı ve kapsamı
MADDE 5 –

(1) Bilgi sistemleri bağımsız denetimi, bilgi sistemleri yönetimi ve iÅŸletimi kapsamında yer alan faaliyet, yazılım ve donanım gibi bilgi sistemi unsurları ile bu sistem dâhilinde tesis edilen kontrollerin BSY TebliÄŸinde düzenlenen bilgi sistemleri yönetim ilkeleri doÄŸrultusunda deÄŸerlendirilmesi sonucunda görüÅŸ oluÅŸturulması ve rapora baÄŸlanması aÅŸamalarından oluÅŸan süreçtir.
(2) Bilgi sistemleri bağımsız denetiminin temel amacı denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerinin ve bu sisteme iliÅŸkin iç kontrollerinin BSY TebliÄŸinde düzenlenen bilgi sistemleri yönetim ilkeleri doÄŸrultusunda uyumluluk, etkinlik ve yeterliliÄŸi hakkında görüÅŸ oluÅŸturulmasıdır.
(3) Bilgi sistemleri denetçisi, bilgi sistemleri kapsamında inceleyeceÄŸi sistem, faaliyet ve kontrol mekanizmalarını, risk odaklı bir bakış açısıyla ve önemlilik kriterini esas alarak yazılı bir plan dahilinde belirler. Bununla birlikte bilgi sistemleri denetçisi, önemlilik kriteri çerçevesinde belirlediÄŸi denetimlerin kapsamının, bu TebliÄŸ kapsamında oluÅŸturacağı denetim görüÅŸüne makul güvence saÄŸlamak için yeterli denetim kanıtı elde edecek ÅŸekilde olmasını temin eder.


Önemlilik ve denetim riski
MADDE 6 –

(1) Önemlilik, mesleki bilgi ve tecrübeye dayalı bir mütalaa konusu olup; kontrol zayıflıkları sonucu ortaya çıkan ya da çıkabilecek hataların, ihmallerin, prosedürlere aykırılıkların ve hukuka aykırı fiillerin, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların finansal verilerini raporlamalarına, güvenli ve kesintisiz hizmet saÄŸlamalarına olan ya da olabilecek etkisinin deÄŸerlendirilmesidir.
(2) Bilgi sistemleri bağımsız denetiminde önemlilik kavramı, denetimin planlanması, gerekli alanlarda yoÄŸunlaÅŸtırılması, bulguların deÄŸerlendirilmesi ve raporlanması için kullanılabilir. BaÅŸta finansal veriler olmak üzere denetlenen açısından hassasiyet arz eden verilerin bütünlüÄŸü, tutarlılığı, güvenilirliÄŸi, gereken durumlarda gizliliÄŸi ve faaliyetlerin sürekliliÄŸi önemlilik kavramı kapsamında dikkate alınması gereken temel unsurlardır.
(3) Finansal raporları etkileyen kontrollerin deÄŸerlendirilmesinde, süreç veya sistem tarafından yürütülen finansal iÅŸlemin deÄŸeri, iÅŸlem sıklığı gibi öÄŸeler kullanılırken, finansal iÅŸlemlere iliÅŸkin olmayan kontrollerin deÄŸerlendirilmesinde ise iÅŸ sürecinin kritikliÄŸi, sistem ve operasyonların maliyeti, hataların muhtemel sonuçlarının büyüklüÄŸü, bir zaman aralığında gerçekleÅŸen iÅŸlem/sorgu sayısı, tutulan dosyaların ve üretilen raporların niteliÄŸi, zamanlaması ve kapsamı, hizmet seviyesi anlaÅŸmalarının gerekleri ve ceza maddelerindeki para cezası tutarları gibi öÄŸeler kullanılır.
(4) Denetim riski, bilgi sistemleri denetçisinin aÅŸağıdaki risklere baÄŸlı olarak doÄŸru görüÅŸ vermemesi olasılığıdır:

a) Yapısal risk: Kontrolün olmaması nedeniyle, en azından kayda deÄŸer olan bir kontrol eksikliÄŸinin var olması riskini ifade eder.
b) Kontrol riski: Kontrolün layıkıyla çalışmaması sebebiyle, en azından kayda deÄŸer olan bir kontrol eksikliÄŸini önleyememesi, ortaya çıkaramaması veya zamanında düzeltememesi riskini ifade eder.
c) Tespit riski: Bilgi sistemleri denetçisinin, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerinde yer alan en azından kayda deÄŸer olan bir kontrol eksikliÄŸini ortaya çıkaramaması riskini ifade eder.

(5) Önemli veya kayda deÄŸer kontrol eksikliÄŸi riski: Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerinde en azından kayda deÄŸer olan bir kontrol eksikliÄŸinin bulunması riskini ifade eder. Önemli ya da kayda deÄŸer kontrol eksikliÄŸi riski, yapısal risk ve kontrol riskinden kaynaklanır.
(6) Bilgi sistemleri denetçisi, denetim riskini makul düzeye indirebilmek için, önemli veya kayda deÄŸer kontrol eksikliÄŸi riskinin yüksek olduÄŸu alanlarda tespit riskini düÅŸürecek ÅŸekilde uygun denetim tekniklerini kullanır.


Kriterler
MADDE 7 –

(1) Bilgi sistemleri denetçisi, incelemeleri neticesinde ulaÅŸtığı tespitlere konu kontrol zayıflıkları ve eksikliklerini önemlilik kavramına göre tasnif etmede aÅŸağıda belirtilen kriterleri kullanır:

a) Kontrol zayıflığı: Bir kontrolün tasarımının veya iÅŸletilmesinin, hataları zamanında önleme ve tespit etmeye olanak saÄŸlamaması durumudur.

i) Tasarımdaki kontrol eksikliÄŸi, bir kontrol hedefinin gerçekleÅŸmesini saÄŸlayacak kontrolün bulunmaması ya da var olan bir kontrolün tasarlandığı ÅŸekilde çalışıyor olsa bile tasarımındaki hatalardan dolayı kendisinden beklenen kontrol hedefini gerçekleÅŸtirememesi durumudur.
ii) Ä°ÅŸletimdeki kontrol eksikliÄŸi, düzgün tasarlanmış bir kontrolün tasarlandığı ÅŸekilde çalışmaması ya da kontrolü gerçekleÅŸtiren personelin, kontrolün etkin bir ÅŸekilde yerine getirilmesi için gerekli yetki ve yeterliliÄŸe sahip olmaması durumudur.

b) Kayda deÄŸer kontrol eksikliÄŸi: Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların verilerinin bütünlüÄŸünün, tutarlılığının, güvenilirliÄŸinin ve gereken durumlarda gizliliÄŸinin saÄŸlanmasına, faaliyetlerinin devamlılığının teminine olumsuz etki yapması muhtemel bir kontrol zayıflığı veya birkaç kontrol zayıflığının bir araya gelmesi sonucu oluÅŸan önemsiz sayılamayacak eksiklik olarak tanımlanır. Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların finansal verilerinin güvenilir bir ÅŸekilde genel kabul görmüÅŸ muhasebe standartlarına uygun olarak kaydedilmesi, kayıtların yetkilendirilmesi, iÅŸlenmesi veya raporlanması sırasında oluÅŸan hataların ve ihmallerin önlenmesine olumsuz etki yapması muhtemel eksiklikler de bu kapsamda deÄŸerlendirilir.
c) Önemli kontrol eksikliÄŸi: Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların dönemsel olarak yaptığı finansal raporlamalarda önemli bir yanlışlığın önlenmesini veya düzeltilmesini engelleyecek veya denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bünyesinde yürütülen faaliyetlere iliÅŸkin bilgilerin bütünlüÄŸünün ve tutarlılığının, güvenilirliÄŸinin, devamlılığının ve gereken durumlarda gizliliÄŸinin saÄŸlanmasına önemli olumsuz etki yapması kuvvetle muhtemel bir veya birkaç kontrol zayıflığının bir araya gelmesidir.


Etkinlik, yeterlilik ve uyumluluk
MADDE 8 –

(1) Bir kontrolün tasarımının etkin olarak kabul edilebilmesi için, tasarımdaki kontrol eksikliÄŸinin bu kontrol bünyesinde bulunmaması veya bulunsa dahi önemli kontrol eksikliÄŸine sebebiyet vermemesi gerekir.
(2) Bir kontrolün iÅŸletiminin etkin olarak kabul edilebilmesi için, iÅŸletimdeki kontrol eksikliÄŸinin bu kontrol bünyesinde bulunmaması veya bulunsa dahi önemli kontrol eksikliÄŸine sebebiyet vermemesi gerekir.
(3) Bilgi sistemleri kontrollerinin yeterli olması, önemlilik ilkesi çerçevesinde denetime tabi tutulan tüm kontrollerin tasarımlarının etkin olduÄŸunu ve bu kontrollerin iÅŸ hedefleri çerçevesinde kendilerinden beklenen sonucu üretebilecek ve maruz kalınabilecek riskleri telafi edebilecek ÅŸekilde tasarlandıklarını ifade eder.
(4) Bilgi sistemleri kontrollerinin etkin olması, önemlilik ilkesi çerçevesinde denetime tabi tutulan tüm kontrollerin iÅŸletimlerinin etkin olduÄŸunu ve bu kontrollerin, kendilerinden beklenen iÅŸlevleri ve kontrol hedeflerini yerine getirdiklerini ifade eder.
(5) Bir kontrolün uyumlu sayılabilmesi için kontrole iliÅŸkin Kanun ve bu Kanuna istinaden yayımlanan alt düzenlemeler ve talimatlarda yer alan hususların ve yükümlülüklerin tamamının karşılanması gerekir. Bilgi sistemleri kontrollerinin uyumlu olması, önemlilik ilkesi çerçevesinde denetime tâbi tutulan tüm kontrollerin uyumlu olduÄŸunu ifade eder.


Bilgi sistemleri bağımsız denetimi ile bağımsız denetimin ilişkisi
MADDE 9 –

(1) Bağımsız denetim ile bilgi sistemleri bağımsız denetimi, birbirlerinin kapsam ve sonucunu etkileyecek hususlar ihtiva etmeleri nedeni ile etkileÅŸimli bir yaklaşım içinde planlanır ve uygulanır.
(2) Bilgi sistemleri denetçisi, bilgi sistemleri bağımsız denetiminin kapsamını belirlerken ve bu kapsamdaki çalışmalarını yürütürken; denetim görüÅŸünü destekleyecek düzeyde yeterli denetim kanıtı elde edilmesinin yanı sıra, bağımsız denetime iliÅŸkin denetim riski deÄŸerlendirmelerini desteklemek için de denetim kanıtı elde edilmesini gözetir.
(3) Bilgi sistemleri bağımsız denetimine iliÅŸkin görüÅŸün “ÅŸartlı”, ”olumsuz” ya da “görüÅŸ bildirmekten kaçınma” ÅŸeklinde olması durumunda; görüÅŸ ve görüÅŸe esas teÅŸkil eden tespitler bağımsız denetçiye yazılı olarak iletilir. Bu husustaki sorumluluk Kurum, KuruluÅŸ ve Ortaklıkların yönetim kuruluna aittir.
(4) Bağımsız denetçi tarafından, bağımsız denetim çalışmalarında kullanılmak üzere bilgi sistemleri ve denetimine iliÅŸkin talep edilen bilgi ve belgelerin, bilgi sistemleri denetçisi tarafından bağımsız denetçiye iletilmesi esastır.


Ä°ç kontrol ve iç denetim sistemine iliÅŸkin deÄŸerlendirme
MADDE 10 –

(1) Bilgi sistemleri denetçisinin bilgi sistemleri kontrolleriyle sınırlı olmak üzere denetlenen Kurum, KuruluÅŸ ve Ortaklıkların iç kontrol ve iç denetim sistemleri bünyesinde önemlilik kriteri çerçevesinde yürüttüÄŸü çalışmalara iliÅŸkin olarak BDS 315 Ä°ÅŸletme ve Çevresini Tanımak Suretiyle Önemli Yanlışlık Risklerinin Belirlenmesi Standardı ile BDS 610 Ä°ç Denetçi Çalışmalarının Kullanılması Standardında yer alan hükümler kıyasen uygulanır.


ÜÇÜNCÜ BÖLÜM
Bilgi Sistemleri Bağımsız Denetim Faaliyetinde Bulunma Şartları


Yetkilendirilecek kuruluÅŸlarda aranan ÅŸartlar
MADDE 11 –

(1) Bilgi sistemleri bağımsız denetimi yapmak üzere yetkilendirilecek bağımsız denetim kuruluÅŸlarının;

a) Sermaye piyasasında bağımsız denetimle yetkili kuruluşlar listesinde yer alması,
b) Bilgi sistemleri bağımsız denetimi faaliyetlerini yürütecek düzeyde yeterli sayı ve nitelikte bilgi sistemleri denetçisi istihdam etmesi,
c) Yeterli teknik donanım, belge ve kayıt düzenine sahip olması,

şarttır.


Bilgi sistemleri denetçisine iliÅŸkin ÅŸartlar
MADDE 12 –

(1) Bilgi sistemleri bağımsız denetimi yapmak üzere görevlendirilecek denetçi yardımcısı dışında kalan denetçilerin;

a) Bilgi Sistemleri Bağımsız Denetim Lisans Belgesi veya Bilgi Sistemleri Denetim ve Kontrol BirliÄŸi (ISACA) tarafından verilen Bilgi Sistemleri Denetçisi Sertifikasına (CISA)  sahip olmaları,
b) Bilgi sistemleri bağımsız denetimi için yeterli mesleki bilgi ve 15 inci maddede belirtilen mesleki tecrübeye sahip olmaları,
c) Müflis olmamaları,  yüz kızartıcı ve biliÅŸim alanındaki bir suçtan mahkûm bulunmamaları,
ç) Sermaye piyasası mevzuatı veya diÄŸer mevzuat uyarınca bağımsız denetim veya bilgi sistemleri bağımsız denetim yapma yetkisi iptal edilmiÅŸ olan kuruluÅŸlarda yetki iptaline neden olan bağımsız denetim faaliyetlerinde sorumluluklarının tespit edilip bağımsız denetim faaliyetinde bulunmaktan sürekli olarak yasaklanmamış ve bağımsız denetim faaliyetinde bulunması süreli olarak yasaklananların ise yasaklarının süresi sonunda Kurulca kaldırılmış olması,
d) Faaliyet yetki belgelerinden biri veya birden fazlası iptal edilmiÅŸ yahut borsa üyeliÄŸi iptal edilmiÅŸ kuruluÅŸlarda iptalde sorumluluÄŸu bulunan kiÅŸilerden olmaması,
e) Mülga 2499 sayılı Sermaye Piyasası Kanunu ve Kanuna muhalefetten dolayı haklarında verilmiÅŸ mahkûmiyet kararının bulunmaması,
f) Türkiye'de yerleÅŸik olmaları,
g) Ä°lgili mevzuat çerçevesinde sermaye piyasalarında iÅŸlem yapmalarının yasaklanmış olmaması,
ÄŸ) Çalışılan bağımsız denetim kuruluÅŸunda tam zamanlı görev yapmaları,

şarttır.
(2) Bilgi sistemleri denetçi yardımcılarının birinci fıkranın (c), (ç), (d), (e), (f), (g) ve (ÄŸ) bentlerinde sayılan koÅŸullara sahip olmaları ve 4 yıllık lisans mezunu olmaları zorunludur.

 

Kurula baÅŸvuru ve yetkilendirme
MADDE 13 –

(1) Sermaye piyasasında bilgi sistemleri bağımsız denetimi faaliyetlerinde bulunmak isteyen bağımsız denetim kuruluÅŸları aÅŸağıda yazılı hususları içeren bilgi ve belgeler ile Kurul’a baÅŸvururlar:

a) Bilgi sistemleri bağımsız denetiminde görev alacak bilgi sistemleri denetçilerinin mesleki tecrübelerini, lisans belgelerini, denetimle ilgili aldıkları eÄŸitimleri, varsa katılmış olduÄŸu denetim çalışmaları ve bu çalışmalarda almış oldukları görevleri de içeren ayrıntılı özgeçmiÅŸleri, ikametgah adresine, adli sicil kaydının bulunmadığına, müflis olunmadığına ve mesleki faaliyetler dışında ticari hiçbir iÅŸle uÄŸraşılmadığına iliÅŸkin beyan, lisans ve/veya lisansüstü eÄŸitimlerine iliÅŸkin diplomalarının/mezuniyet belgelerinin birer örneÄŸi,
b) Bilgi sistemleri ve bilgi bağımsız sistemleri denetimine iliÅŸkin aldığı veya verdiÄŸi eÄŸitimlere iliÅŸkin belgelerin birer örneÄŸi,
c) Bilgi sistemleri bağımsız denetimlerinde görevlendirilecek denetim kadrosunun unvan bazında dağılımına iliÅŸkin liste,
ç) Bilgi sistemleri bağımsız denetimi faaliyeti sırasında bağımsızlıklarının ortadan kalkması durumunda verilen denetim hizmetinden çekileceÄŸini taahhüt etmesine yönelik yazılı taahhüt belgesi,
d) Donanım, belge ve kayıt düzenine iliÅŸkin bilgi ve belgeler,
e) Merkezi yurtdışında bulunan bir baÅŸka ÅŸirket ile hukuki bir baÄŸlantının bulunması durumunda söz konusu ÅŸirket ile yapılan sözleÅŸmenin bir örneÄŸi,
f) Bilgi sistemleri bağımsız denetiminden doğabilecek zararları karşılamak amacıyla mesleki sorumluluk sigortası yaptırılacağına ilişkin beyan.

(2) Sermaye piyasasında bilgi sistemleri bağımsız denetimi yapma yetkisi almak üzere baÅŸvuruda bulunan bağımsız denetim kuruluÅŸlarının birinci fıkrada belirtilen bilgi ve belgeler kapsamında deÄŸerlendirilerek mesleki ve teknik açıdan yeterliliklerinin tespitine yönelik olarak Kurul tarafından yerinde incelemede bulunulması neticesinde, faaliyet konularını yürütebilecek yeterliliÄŸe sahip oldukları kanaatine varılması halinde, söz konusu bağımsız denetim kuruluÅŸlarına Kurulca sermaye piyasasında bilgi sistemleri bağımsız denetimi yapma yetkisi verilir.
(3) Kurul, baÅŸvuruların deÄŸerlendirilmesi sırasında, gerekli görülmesi halinde ek bilgi ve belge isteyebilir. Kurulca eksikliÄŸi tespit edilen veya ek olarak istenen bilgi ve belgelerin, kuruluÅŸa bildirim tarihini müteakip en geç bir ay içerisinde Kurula gönderilmesi zorunludur. Belirtilen sürenin aşılması halinde ilgili kuruluÅŸun baÅŸvurusu iÅŸlemden kaldırılır.
(4) Bu TebliÄŸ kapsamında bilgi sistemleri bağımsız denetimi yapma yetkisinin verilmesine iliÅŸkin koÅŸulların sürekli olarak saÄŸlanması zorunludur. Kurul gerekli gördüÄŸü durumlarda bu koÅŸulların saÄŸlanıp saÄŸlanmadığını kontrol edebilir.
(5) Bu Tebliğ kapsamında bilgi sistemleri bağımsız denetimi yapma yetkisi verilen bağımsız denetim kuruluşlarının unvanları Kurul internet sitesinde duyurulur.


Bilgi sistemleri bağımsız denetim yetkisinin kaldırılması
MADDE 14 –

(1) Kanunun ilgili hükümleri çerçevesinde, aÅŸağıda yer alan aykırılıkların varlığı halinde yetkili kuruluÅŸun, sermaye piyasasında bilgi sistemleri bağımsız denetimi yapma yetkisi Kurulca iptal edilebilir:

a) 11 inci maddede yer verilen yetkilendirilecek kuruluşlarda aranan şartların kaybedilmesi,
b) Görev kabulüne ve deÄŸiÅŸimine iliÅŸkin standart, ilke ve kurallara uyulmaması,
c) Denetim planı ve çalışma kağıtları ile bunları destekleyici diÄŸer bilgi ve belgelerin denetim çalışmasını kanıtlayacak düzeyde bulunmaması,
ç) Denetimlerde Kurula bildirilen bilgi sistemleri bağımsız denetim sözleÅŸmesinde ve bilgi sistemleri bağımsız denetim kadrosunda yer alanlar dışında fiilen baÅŸka denetçilerin görevlendirilmesi,
d) Uygun denetim tekniklerinin kullanılmaması nedeniyle gerekli denetim kanıtlarının elde edilememesi,
e) Yetkili kuruluÅŸun bilgi sistemleri bağımsız denetimini yaparken, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların varlıklarının korunmasını, faaliyetlerin Kanuna ve ilgili diÄŸer mevzuata uygun olarak yürütülmesini, muhasebe ve finansal raporlama sisteminin güvenilirliÄŸini, bütünlüÄŸünü ve bilgilerin zamanında elde edilmesini önemli ölçüde olumsuz etkileyecek hususları tespit edemediÄŸinin Kurulca tespit edilmesi halinde, yetkili kuruluÅŸun bu hususların tespit edilememesinde kusurlu olmadığını kanıtlayamaması,
f) Yapılan bilgi sistemleri bağımsız denetim çalışmalarında, sorumlu bilgi sistemleri baÅŸdenetçisi dahil denetim ekibinin dürüstlük, tarafsızlık, mesleki yeterlilik ve özen, bağımsızlık, güvenilirlik ve mesleki davranış gibi etik ilkelere uymaması,
g) Bildirim yükümlülüklerinin zamanında, tam ve doÄŸru olarak yerine getirilmemesi ya da Kurulca veya Kurul tarafından görevlendirilenlerce istenen bilgi ve belgelerin zamanında, istenildiÄŸi ÅŸekilde tam ve doÄŸru olarak verilmemesi,
ÄŸ) Hatalı, eksik, yanıltıcı ve gerçeÄŸe aykırı bilgi sistemleri bağımsız denetim raporu düzenlenmesi,
h) Mesleki sorumluluk sigortasının bilgi sistemleri bağımsız denetimini de kapsayacak şekilde yaptırılmaması,
ı) Kesintisiz olarak 5 yıl süreyle fiilen bilgi sistemleri bağımsız denetim faaliyetinde bulunulmamış olması.

(2) Birinci fıkranın (f) bendinde belirtilen hususlarda bir sorumluluk tespit edilmesi halinde, sorumluluÄŸun içeriÄŸine göre, Kurul sadece ilgili sorumlu bilgi sistemleri baÅŸdenetçi ve/veya bilgi sistemleri baÅŸdenetçi ve/veya bilgi sistemleri kıdemli denetçi ve/veya bilgi sistemleri denetçilerinin sermaye piyasasında bilgi sistemleri bağımsız denetimi yapmasını 2 yıldan az olmamak kaydı ile süreli veya süresiz olarak yasaklayabilir. Bu fıkra kapsamında sermaye piyasasında bilgi sistemleri bağımsız denetimi yapması yasaklanan denetçiler, söz konusu yasağın süresi sonunda yasağın kaldırılması için Kurul’a baÅŸvurabilirler; aksi takdirde yasak süresiz olarak uygulanır. Sermaye piyasasında bilgi sistemleri bağımsız denetimi yapması süreli olarak yasaklanan denetçilerin yasak süresi sonunda yasağın kaldırılması için Kurula yapacakları baÅŸvurular, ilgili hakkında devam etmekte olan bir inceleme olup olmadığı da dikkate alınarak Kurulca deÄŸerlendirilerek karara baÄŸlanır. Yasak süresi içerisinde yasağın kaldırılması amacıyla Kurul’a yapılacak baÅŸvurular dikkate alınmaz.
(3) Yetkinin süreli veya süresiz olarak kaldırılmasından önce ilgili yetkili kuruluÅŸun ve/veya bilgi sistemleri denetçisinin savunması alınır. Savunma istendiÄŸine iliÅŸkin yazının tebliÄŸ tarihinden itibaren bir ay içinde savunma verilmemesi halinde savunma hakkından feragat edildiÄŸi kabul edilir.
(4) Yetkili kuruluÅŸun bilgi sistemleri bağımsız denetimi yapma yetkisinin kaldırılması, bağımsız denetim yapma yetkisinin de kaldırıldığı anlamına gelmez. Yetkili kuruluÅŸun bağımsız denetim yapma yetkisinin kaldırılması halinde ise, bilgi sistemleri bağımsız denetimi yapma yetkisi de hiçbir iÅŸleme gerek kalmaksızın kaldırılmış sayılır.


Denetçi unvanları
MADDE 15 –

(1) Bilgi sistemleri denetçileri, kıdem sırasına göre sorumlu bilgi sistemleri baÅŸdenetçisi, bilgi sistemleri baÅŸdenetçisi, bilgi sistemleri kıdemli denetçisi, bilgi sistemleri denetçisi ve bilgi sistemleri denetçi yardımcısı unvanlarını alırlar.
(2) Bilgi sistemleri denetçisinin, üniversitelerin veya denkliÄŸi yetkili makamlarca kabul edilen yurtdışındaki yükseköÄŸretim kurumlarının dört yıllık lisans programlarını tamamlamış olması, fiilen en az üç yıl mesleki tecrübeye sahip olması ve Bilgi Sistemleri Denetim ve Kontrol BirliÄŸi (ISACA) tarafından verilen Bilgi Sistemleri Denetçisi Sertifikası (CISA) veya Bilgi Sistemleri Bağımsız Denetim Lisans Belgesine sahip olmaları zorunludur.
(3) Bilgi sistemleri kıdemli denetçisinin, bilgi sistemleri denetçisi unvanını haiz olabilmek için aranan ÅŸartlara sahip olması ve fiilen en az 6 yıl mesleki tecrübeye sahip olması zorunludur.
(4) Bilgi sistemleri baÅŸdenetçisinin bilgi sistemleri denetçisi unvanına haiz olabilmek için aranan ÅŸartları sahip olması ve fiilen en az 10 yıl mesleki tecrübeye sahip olması zorunludur.
(5) Dördüncü fıkradaki ÅŸartları taşıyanlar Kurulca yapılan deÄŸerlendirmeler sonucunda uygun görülmesi halinde sorumlu bilgi sistemleri baÅŸdenetçisi unvanına sahip olurlar. Kurulca yapılacak deÄŸerlendirmede sorumlu bilgi sistemleri baÅŸdenetçisinin denetim raporlarını ÅŸirket adına imzalama yetkisi ve sorumluluÄŸu olduÄŸuna dair beyan ve taahhütleri içeren yönetim kurulu kararı aranır.
(6) Sorumlu bilgi sistemleri baÅŸdenetçisi, bağımsız denetim kuruluÅŸunda bilgi sistemleri baÅŸdenetçi unvanını haiz ve bilgi sistemleri bağımsız denetim çalışmasını kuruluÅŸ adına kendi kiÅŸisel sorumluluÄŸu ile yürüten ve kuruluÅŸ adına denetim raporlarını imzalamaya yetkili olan gerçek kiÅŸidir.
(7) Bilgi sistemleri bağımsız denetimi, profesyonel bilgi sistemleri kontrolü veya güvenliÄŸi, bilgi sistemleri geliÅŸtirme ve iÅŸletimi faaliyetlerinin herhangi birinde ya da birkaçında geçirilen sürelerin toplamı bu TebliÄŸ kapsamında mesleki tecrübe olarak kabul edilir.
(8) Tecrübe ÅŸartlarının deÄŸerlendirilmesinde Bilgi Sistemleri Denetçisi Sertifikası (CISA), Ä°ç Denetçi Sertifikası (CIA) ve bilgi sistemleriyle ilgili alanlarda alınan yüksek lisans derecesi ilave 1 yıl, bilgi sistemleriyle ilgili alanlarda alınan doktora derecesi ilave 2 yıl bilgi sistemleri bağımsız denetimi tecrübesi olarak sayılır.
(9) Sorumlu bilgi sistemleri baÅŸdenetçiliÄŸi unvanı haricindeki diÄŸer unvanlara yapılan terfiler yetkili kuruluÅŸlar tarafından yapılır. Bilgi, yetenek ve liyakatleri bir üst kıdemin gerektirdiÄŸi nitelikte olmayanlar tecrübe ÅŸartını saÄŸlasalar dahi bir üst unvana terfi ettirilemezler.
(10) Bu TebliÄŸ kapsamındaki yetkili kuruluÅŸların bilgi sistemleri bağımsız denetiminde görevlendirilmiÅŸ mensuplarının tümünün, yılda en az 20 saat, 3 yılda en az 80 saat bilgi sistemleri bağımsız denetimi alanında sürekli eÄŸitim almaları veya vermeleri zorunludur.


Ekip çalışmasında görev, yetki ve sorumluluk dağılımı
MADDE 16 –

(1) Her bir denetim için en az biri asil ve biri yedek olmak üzere iki kiÅŸiden oluÅŸan bir denetim ekibi oluÅŸturulur ve her bir denetim en az bir kiÅŸi olmak üzere iÅŸin gerektirdiÄŸi sayı ve nitelikte denetçilerden oluÅŸan ekip tarafından gerçekleÅŸtirilir. Sorumlu bilgi sistemleri baÅŸdenetçisi baÅŸkanlığında, bilgi sistemleri baÅŸdenetçisi, bilgi sistemleri kıdemli denetçisi veya bilgi sistemleri denetçisinden oluÅŸan ekiplerdeki görev, yetki ve sorumluluk dağılımı aÅŸağıdaki kıstaslara göre yapılır:

a) Sorumlu bilgi sistemleri baÅŸdenetçisi, denetçilerin görev, yetki ve sorumluluklarına ilave olarak, bilgi sistemlerinin BSY TebliÄŸine uygunluÄŸu konusunda karar vermekle yükümlüdür.
b) Bilgi sistemleri baÅŸdenetçisi ve bilgi sistemleri kıdemli denetçisi, denetim faaliyetlerinin planlanması, yürütülmesi, çalışma kağıtlarının incelenmesi, gereken revizyonların yapılması ve denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yetkilileri ile görüÅŸülmesi gibi konularda denetçilerin sorumluluklarını paylaşır, önemli durumlarda son kararı vermesi için sorumlu bilgi sistemleri baÅŸdenetçisine baÅŸvurur.
c) Bilgi sistemleri denetçisi, denetim programının hazırlanması gibi iÅŸin ayrıntılı çalışmalarından sorumludur. Bilgi sistemleri denetçisi, denetçi yardımcılarını iÅŸe tahsis etmek, onların çalışmalarına nezaret etmek ve hazırladıkları çalışma kağıtlarını incelemek, iÅŸin daha karmaşık ve zor bölümlerini bizzat yürütmek, çalışma programında gereken deÄŸiÅŸiklikleri yapmak ve çalışmaları süresince Kurum, KuruluÅŸ ve Ortaklıklarla olan görüÅŸmeleri yürütmek gibi konularda yetkili ve yükümlüdür.

 

Yetkili kuruluÅŸlar ve denetçilerin uyacakları etik ilkeler
MADDE 17 –

(1) KGK tarafından yayımlanan Bağımsız Denetçiler Ä°çin Etik Kurallar yetkili kuruluÅŸlar ve bilgi sistemleri denetçilerinin uyacakları etik ilkeler bakımından kıyasen uygulanır.


DÖRDÜNCÜ BÖLÜM
Bilgi Sistemleri Bağımsız Denetim Faaliyetlerine Ä°liÅŸkin 
Yükümlülükler ve Denetim Metodolojisi


Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yükümlülükleri
MADDE 18 –

(1) Denetlenen Kurum, KuruluÅŸ ve Ortaklıklar, bilgi sistemleri dokümantasyonunu ve bu dokümantasyonla ilgili her türlü kayıt, bilgi, belge, yapı ve sistemlerini denetime uygun ve hazır hale getirmek zorundadır.
(2) Denetlenen Kurum, KuruluÅŸ ve Ortaklıklar, bilgi sistemleri denetçisinin bilgi sistemleri bağımsız denetimine yönelik talep ettiÄŸi her türlü bilgi ve belgeyi vermekle yükümlüdür.
(3) Kurum, KuruluÅŸ ve Ortaklık, varsa bilgi sistemleri denetçisi tarafından talep edilen iç denetim raporlarının bir örneÄŸini denetçiye iletir ve bilgi sistemleri denetçisi ile denetlenen Kurum, KuruluÅŸ ve Ortaklıkların iç denetçileri arasındaki iÅŸbirliÄŸinin saÄŸlanması için gerekli tedbirleri alır. Ä°ç denetçilerin yetkili kuruluÅŸun denetçileri tarafından yöneltilen soruları zamanında yanıtlamalarını ve açıklık getirmelerini saÄŸlar.
(4) Bilgi sistemleri denetçilerince yapılacak tespitler hakkında denetlenen Kurum, KuruluÅŸ ve Ortaklıklar yönetim kurulunun bilgilendirilmesi ile denetçiler ile yönetim kurulu üyeleri ve denetlenen Kurum, KuruluÅŸ ve Ortaklıklar personeli arasında koordinasyonun saÄŸlanması denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulunun sorumluluÄŸundadır.
(5) Denetlenen Kurum, KuruluÅŸ ve Ortaklıklar, bilgi sistemlerine iliÅŸkin iç kontrolleri hakkında denetim dönemi itibariyle güvence veren ve yönetim kurulu tarafından onaylanmış olan yönetim beyanını bilgi sistemleri denetçisine sunmakla yükümlüdür. Yönetim beyanı, TebliÄŸin 1 numaralı ekinde yer verilen hususları içerecek ÅŸekilde hazırlanır.
(6) Denetlenen Kurum, KuruluÅŸ ve Ortaklıklar, denetim raporunda ortaya konulan tespitlerin çözümlerine iliÅŸkin taahhütlerini bir aksiyon planı ile karara baÄŸlar ve uygularlar. Aksiyon planının yürütülmesinin ve bu planda yer alan taahhütlerin zamanında ve eksiksiz olarak yerine getirilmesinin saÄŸlanmasından denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulu sorumludur.
(7) Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların faaliyet gösterdiÄŸi alana iliÅŸkin özel mevzuat hükümleri saklıdır.


Yetkili kuruluÅŸların ve denetçilerin yükümlülükleri
MADDE 19 –

(1) Bilgi sistemleri denetçileri mesleÄŸin zorunlu kıldığı mesleki ilkelere ve etik ilkelere uymak, bilgi sistemleri içerisinde yer alabilecek riskleri ve zayıflıkları dikkate alarak ve mesleki ÅŸüphecilik çerçevesinde bir denetim planı hazırlamak, denetlenene sunmak ve uygulamak, yöneticilerin açıklamalarını yeterli denetim kanıtı olarak kabul etmemek ve denetim raporunu oluÅŸturmak ile yükümlüdür.
(2) Seri:X, No:22 TebliÄŸi hükümleri uyarınca bağımsız denetim kuruluÅŸlarınca tesis edilmesi gerekli olan kalite güvence sistemi, yetkili kuruluÅŸlar tarafından yapılan bilgi sistemleri bağımsız denetim çalışmalarını ve bilgi sistemleri bağımsız denetim raporlarını da kapsayacak ÅŸekilde yürütülür.
(3) Bilgi sistemleri denetçisi, ortaya çıkan hata ve suiistimaller hakkında denetlenenin yöneticilerine ve denetlenen Kurum, KuruluÅŸ ve Ortaklıkların denetimden sorumlu komitesine her aÅŸamada yazılı olarak bilgi vermek zorundadır.
(4) 13 üncü maddede belirtilen belge ve beyanlardaki deÄŸiÅŸikliklerin altı iÅŸgünü içerisinde Kurula bildirilmesi zorunludur. Denetim kadrosunda meydana gelen deÄŸiÅŸiklikler, gerekçeleri ile birlikte Kurul’a bildirilir.
(5) Yetkili kuruluÅŸlar, istihdam ettikleri bilgi sistemleri denetçilerinin süreklilik arz edecek ÅŸekilde eÄŸitim programlarına katılmalarını saÄŸlamakla yükümlüdür.
(6) Bilgi sistemleri bağımsız denetim faaliyeti sırasında, esas alınan mevzuat hükümlerine uymayan iÅŸlemlerin veya olumsuz görüÅŸ oluÅŸturmaya veya görüÅŸ vermemeye yol açabilecek herhangi bir geliÅŸmenin tespit edilmesi durumunda, denetlenen Kurum, KuruluÅŸ ve Ortaklıklar bunları gidermiÅŸ olsa dahi, bu hususun öÄŸrenildiÄŸi tarihten itibaren on iÅŸgünü içinde bilgi sistemleri denetçisi tarafından Kurul’a yazılı olarak bildirilmesi zorunludur. Kanuna ve diÄŸer kanunlara göre konusu suç teÅŸkil eden hallerde durumun ivedi olarak yetkili mercilere intikali saÄŸlanır ve ayrıca Kurul’a yazılı olarak bilgi verilir.
(7) Bilgi sistemleri denetçisi, bilgi sistemleri bağımsız denetimi sırasında ortaya çıkan, aÅŸağıda belirtilen konular da dâhil olmak üzere, önemli bulduÄŸu her konuda denetlenen Kurum, KuruluÅŸ ve Ortaklıkları veya yöneticilerini, yazılı veya sözlü olarak derhal bilgilendirir:

a) Muhtemel kısıtlamalar ve ilave çalışmalar da dâhil olmak üzere bilgi sistemleri bağımsız denetiminin genel yaklaşımı ve kapsamı,
b) Bilgi sistemleri üzerinde önemli bir etkisi olan ya da olabilecek politika oluÅŸturma süreci ile ilgili aksaklıklar, politika uygulamalarındaki sorunlar ya da politika uygulamalarındaki deÄŸiÅŸiklikler,
c) Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların faaliyetlerinin sürekliliÄŸi üzerinde ÅŸüphe uyandırabilecek belirsizlikler,
ç) Bilgi sistemlerine veya denetim raporuna önemli etkisi olabilecek konularda denetlenen Kurum, KuruluÅŸ ve Ortaklık yöneticileri ile olan görüÅŸ ayrılıkları,
d) Bilgi sistemleri içerisinde yer alan önemli zayıflıklar ve riskler.

(8) Sözlü olarak bilgilendirmenin yapıldığı durumlarda bilgi sistemleri bağımsız denetçisi, bildirilen hususlara ve alınan cevaplara çalışma kâğıtlarında yer verir.
(9) Bilgi sistemleri denetçileri, bilgi sistemleri bağımsız denetimi çerçevesinde ilgililerce kendilerine tevdi edilen dokümantasyon ve belgeleri iÅŸlerinin gerektirdiÄŸi süre içinde iyi niyetle ve deÄŸiÅŸtirmeden muhafaza etmekle ve iÅŸin bitiminde iade etmekle yükümlüdürler. Denetim kanıtı oluÅŸturan dokümanların kopyaları yetkili kuruluÅŸ tarafından saklanabilir.
(10) Yetkili kuruluÅŸlar ve bilgi sistemleri denetçileri, bilgi sistemleri bağımsız denetimi faaliyetleri dolayısıyla öÄŸrendikleri ve ilgili düzenlemelere göre sır kapsamında bulunan bilgilerin kendi nezdlerinde korunmasına iliÅŸkin tedbirleri alır, bu bilgileri kanunen açıkça yetkili kılınanlardan baÅŸkasına açıklayamaz ve doÄŸrudan veya dolaylı ÅŸekilde kendilerinin veya baÅŸkalarının yararına kullanamazlar.
(11) Denetlenen Kurum, KuruluÅŸ ve Ortaklıklar tarafından bilgi sistemleri bağımsız denetimine iliÅŸkin bilgi ve belgelerin bilgi sistemleri denetçilerine verilmemesi halinde bu durum yetkili kuruluÅŸ tarafından Kurula ivedilikle bildirilir.
(12) Yetkili kuruluÅŸ, bilgi sistemleri denetiminden kaynaklanabilecek riskleri de karşılayabilecek kapsamda mesleki sorumluluk sigortası yaptırmakla yükümlüdür.
(13) Yetkili kuruluÅŸ, istihdam ettiÄŸi bilgi sistemleri denetçileri tarafından düzenlenecek çalışma kağıtlarını ve denetime iliÅŸkin her türlü bilgi ve belgeyi istenildiÄŸinde Kurul’a göndermek ya da Kurul’un denetime yetkili personeline sunmak zorundadır.
(14) Yetkili kuruluÅŸlar, Seri:X No:22 TebliÄŸi veya BDS’lerin kıyasen uygulanacak hükümleri için yönetim kurulu onayından geçirilmiÅŸ uygulama yönergeleri hazırlamakla yükümlüdür. Kıyasen uygulanacak hükümlerde uygulamanın yönlendirilmesinde Kurul yetkilidir.
(15) Bilgi sistemleri denetçileri, son iki yıl içinde fiilen bilgi sistemleri bağımsız denetim sürecine katıldıkları Kurum, KuruluÅŸ ve Ortaklıklarda yönetim kurulu baÅŸkan ve üyeliÄŸi, genel müdür, müdür ve yardımcılığı ile önemli karar, yetki ve sorumluluÄŸu taşıyan pozisyonlarda görev alamazlar.


Bilgi sistemleri bağımsız denetim sözleÅŸmesi
MADDE 20 –

(1) Kurum, KuruluÅŸ ve Ortaklıklar, bilgi sistemleri bağımsız denetimini gerçekleÅŸtirecek yetkili kuruluÅŸ ile bilgi sistemleri bağımsız denetim sözleÅŸmesini, denetime tabi dönemin ilk 4 ayı içerisinde imzalarlar. BDS 210 Bağımsız Denetim SözleÅŸmesinin Åžartları Üzerinde AnlaÅŸmaya Varılması Standardı hükümleri, bilgi sistemleri bağımsız denetim sözleÅŸmesi bakımından kıyasen uygulanır.
(2) Bilgi sistemleri bağımsız denetim sözleÅŸmesinin herhangi bir nedenle imzalanamaması halinde, konu en geç durumun ortaya çıktığı tarihi izleyen ilk iÅŸ gününde Kurula bildirilir.
(3) Bir yetkili kuruluÅŸun, Kurum, KuruluÅŸ ve Ortaklıklara vereceÄŸi bilgi sistemleri bağımsız denetim hizmetinin azami süresinin belirlenmesinde 13/1/2011 tarihli ve 6102 sayılı Türk Ticaret Kanununun 400 üncü maddesinin ikinci fıkrası hükmü uygulanır.
(4) Yetkili kuruluÅŸların imzaladıkları bilgi sistemleri bağımsız denetim sözleÅŸmelerini en geç 6 iÅŸ günü içinde Kurula göndermeleri zorunludur.
(5) Yetkili kuruluÅŸ ile Kurum, KuruluÅŸ ve Ortaklıklar anlaÅŸarak bilgi sistemleri bağımsız denetim sözleÅŸmesini sona erdiremezler. Ancak Kurum, KuruluÅŸ ve Ortaklıklar ve yetkili kuruluÅŸlar Kurul tarafından onaylanacak haklı gerekçelerin varlığı halinde, yazılı gerekçe göstermek koÅŸuluyla bilgi sistemleri bağımsız denetim sözleÅŸmesini Kurul’dan izin alarak sona erdirebilirler.
(6) Sona erme durumunda, yetkili kuruluÅŸ çalışma notlarını ve gerekli tüm bilgileri, yerine geçecek olan yetkili kuruluÅŸa devredilmek üzere Kurula teslim etmesi zorunludur.


Denetim planı
MADDE 21 –

(1) BDS 300 Finansal Tabloların Bağımsız Denetiminin Planlanması Standardı hükümleri, bilgi sistemleri bağımsız denetiminin planlanması bakımından kıyasen uygulanır.


Denetim kanıtı, teknikleri, örneklemesi ve kontrol testi
MADDE 22 –

(1) BDS 500 Bağımsız Denetim Kanıtları Standardı, BDS 520 Analitik Prosedürler Standardı ve BDS 530 Bağımsız Denetimde Örnekleme Standardı hükümleri, denetim kanıtı, teknikleri ve örneklemesi bakımından kıyasen uygulanır.
(2) Bilgi sistemleri denetçisi, test edeceÄŸi kontrollerin kapsamını, önemlilik ilkesini gözeterek ve test edeceÄŸi kontrol kümesinin bilgi sistemleri ile bu sistem üzerindeki kontrollerin bütününün etkinliÄŸi, yeterliliÄŸi ve uyumluluÄŸu hakkında makul bir güvence saÄŸlayacak ÅŸekilde belirler.
(3) Bilgi sistemleri kontrollerinin etkin, yeterli ve uyumlu olduÄŸuna dair görüÅŸ verilebilmesi için, incelemeye tâbi tutulan tüm kontrollerin, tasarım ve iÅŸletiminin etkinlikleri ve uyumluluklarının test edilmesi gerekir.
(4) Bilgi sistemleri denetçisi, denetim riskini makul düzeye indirebilmek için, test ettiÄŸi kontrolle iliÅŸkili önemli veya kayda deÄŸer kontrol eksikliÄŸi riskinin yüksek olduÄŸu alanlarda tespit riskini düÅŸürecek ÅŸekilde testlerini detaylandırır, örneklem hacmini geniÅŸletir ve kanıtlarının yeterlilik ve güvenilirlik seviyesini artırır.
(5) Bilgi sistemleri denetçisi kontrole iliÅŸkin test kapsamını belirlerken ilgili kontrolün uygulanma sıklığı, faal olma durumu açısından güvenilen süre, kontrollerdeki sapma beklentisi gibi kontrol karakteristiklerini dikkate alır.
(6) Bilgi sistemleri denetçisi sadece bilgi toplama tekniÄŸini kullanarak elde ettiÄŸi denetim kanıtıyla bir kontrolün etkinlik, yeterlilik ve uyumluluÄŸuna iliÅŸkin görüÅŸ oluÅŸturamaz.
(7) Bilgi sistemleri denetçisi, bir kontrolü test ederken dikkate alacağı zaman boyutunu denetim döneminin bütününe iliÅŸkin görüÅŸ oluÅŸturacak ÅŸekilde belirler.

​

BEŞİNCÄ° BÖLÜM
Bilgi Sistemleri Bağımsız Denetim Sonuçlarının Raporlanmasına Ä°liÅŸkin Esaslar


Tespitler
MADDE 23 –

(1) Bilgi sistemleri denetçisi, yeterli ve uygun denetim kanıtlarıyla desteklemek suretiyle kayda deÄŸer kontrol eksikliklerini ve önemli kontrol eksikliklerini sınıflandırarak raporlar.
(2) Bilgi sistemleri denetçisi, tespitleri ifade ederken, denetim amaçlarının gerektirdiÄŸi kadarıyla, bu tespitlerin kriter ve durumlarına iliÅŸkin bilgilere yer verir.
(3) Kontrol zayıflığı olarak tanımlanan tespitler, bilgi sistemleri denetçisi tarafından denetlenen Kurum, KuruluÅŸ ve Ortaklık yöneticilerine yazılı olarak iletilir. Bilgi sistemleri denetçisi böyle bir yazının denetlenen Kurum, KuruluÅŸ ve Ortaklık yöneticilerine iletildiÄŸi ifadesine ve kontrol hedefleri bazında tespit ettiÄŸi kontrol zayıflıklarının sayısına raporunda yer verir.
(4) Bilgi sistemleri denetçisi, geçmiÅŸ dönemlerde tespit edilmiÅŸ ve bir önceki dönem raporunda halen giderilmediÄŸi ifade edilmiÅŸ olan tüm kontrol zayıflığı ve eksikliklerini raporunda deÄŸerlendirir. Bu kontrol zayıflığı ve eksikliklerinin son durumlarına, devam edip etmediklerine ve denetlenen Kurum, KuruluÅŸ ve Ortaklıkların taahhüt ettiÄŸi aksiyon planına uyumuna iliÅŸkin açıklamalarına raporunda yer verir.
(5) Bilgi sistemleri denetçisi, denetimlerinde tespit ettiÄŸi bulguları bu TebliÄŸin 2 numaralı ekinde yer verilen yönteme göre kodlar.
(6) Bilgi sistemleri denetçisi, topladığı denetim kanıtlarına dayanarak sahtecilik, kanuna aykırı uygulamalar, sözleÅŸme ihlali, suiistimal, çift kayıt sistemi veya mükerrer bilgi sistemleri gibi hallerden bir veya birkaçının bulunduÄŸu kanaatine varırsa, bu hususlara raporunda yer verir. Bu hususlar ayrıca sorumlu bilgi sistemleri baÅŸdenetçisi tarafından yazılı olarak Kurul’a ivedilikle bildirilir.


Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸleri
MADDE 24 –

(1) Bilgi sistemleri denetçisi, tespit edilen eksiklikler, varsa bunlara iliÅŸkin olarak yapılması planlanan düzeltme çalışmaları ve bu çalışmaların olası sonuçları hakkında denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸlerine raporunda yer verir.
(2) Bilgi sistemleri denetçisi, geçmiÅŸ dönemlerde tespit edilmiÅŸ ve bir önceki dönem raporunda halen giderilmediÄŸi ifade edilmiÅŸ kontrol zayıflığı ve eksikliklerine iliÅŸkin denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸlerine ve denetlenenin söz konusu zayıflık ve eksikliÄŸin giderilmesine iliÅŸkin yaptığı çalışmalara raporunda yer verir.
(3) Bilgi sistemleri denetçisi, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸ bildiremediÄŸi veya görüÅŸ bildirmeyi reddettiÄŸi durumlarda, nedenleriyle birlikte raporunda yer verir.


Tespitlerle ilgili sonuç deÄŸerlendirmesi
MADDE 25 –

(1) Bilgi sistemleri denetçisi, denetim amaçları, denetim tespitleri ve varsa denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸlerini yorumlayarak kendi çıkarımları ve görüÅŸleri doÄŸrultusunda deÄŸerlendirmelere raporunda yer verir. Bilgi sistemleri denetçisi, raporunda denetimde tespit edilen hususların nasıl anlaşılması gerektiÄŸi hakkında yorum yapar.
(2) Bilgi sistemleri denetçisi, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸlerine katılmadığı veya planlanan düzeltme çalışmalarının uygun olmadığını düÅŸündüÄŸü takdirde buna sonuç deÄŸerlendirmesinde ayrıca yer verir. Bilgi sistemleri denetçisi, denetlenen Kurum, KuruluÅŸ ve Ortaklıkların görüÅŸlerini haklı bulması halinde, raporda ilgili düzeltmeleri yapar.
(3) Herhangi bir kontrol zayıflığının ve eksikliÄŸinin düzeltildiÄŸine dair bir beyanın rapor tarihinden önce denetlenen Kurum, KuruluÅŸ ve Ortaklık tarafından bilgi sistemleri denetçisine ulaÅŸtırılması durumunda, tespit edilen her bir husus için birer defaya mahsus olmak koÅŸuluyla, bilgi sistemleri denetçisi denetlenenin beyanını doÄŸrulamak için bu tespitin son durumunu tahlil eder, kontrol zayıflığının ve eksikliÄŸinin ortadan kalktığı kanaatine ulaşırsa, düzeltme yapıldığı bilgisine raporun tespite iliÅŸkin sonuç deÄŸerlendirmesi bölümünde yer verir.
(4) Bilgi sistemleri denetçisi, geçmiÅŸ dönemlerde tespit edilmiÅŸ ve bir önceki dönem raporunda halen giderilmediÄŸi ifade edilmiÅŸ olan kontrol zayıflığı ve eksikliÄŸine iliÅŸkin tespitlere ait sonuç deÄŸerlendirmesi bölümünde konunun çözümüne iliÅŸkin denetlenen tarafından aksiyon planına uyumla birlikte, zayıflık ve eksikliÄŸin devam durumunu;

a) devam etmektedir,
b) kısmen düzeltilmiÅŸtir veya
c) düzeltilmiÅŸtir,

ÅŸeklinde raporunda ifade eder.


Bilgi sistemleri bağımsız denetim raporu
MADDE 26 –

(1) Bilgi sistemleri bağımsız denetim raporu, bilgi sistemleri denetçisinin denetlediÄŸi bilgi sistemleri hakkında oluÅŸturduÄŸu görüÅŸünü içerir.
(2) Denetim görüÅŸünde bilgi sistemleri ile bu sistem üzerindeki kontrollerin bütününün etkin, yeterli ve uyumlu olup olmadığı hususuna açıkça yer verilir. Bilgi sistemleri denetçisi bu husustaki kanaatini BSY TebliÄŸi çerçevesinde oluÅŸturur.

 

Bilgi sistemleri bağımsız denetim görüÅŸünün oluÅŸturulması
MADDE 27 –

(1) Bilgi sistemleri bağımsız denetim raporunu imzalamaya yetkili kiÅŸiler, yapılan denetim sonucunda herhangi bir önemli kontrol eksikliÄŸinin bulunmaması ve denetim kapsamında herhangi bir kısıtlama ya da engelleme ile karşılaşılmaması durumunda, TebliÄŸin 3 numaralı ekinde yer alan örneÄŸe uygun olarak olumlu görüÅŸ bildirirler.
(2) Denetim raporunu imzalamaya yetkili kiÅŸiler;

a) Yapılan denetim sonucunda en az bir önemli kontrol eksikliÄŸiyle karşılaÅŸmalarına raÄŸmen, bu eksikliklerin denetlenen Kurum, KuruluÅŸ ve Ortaklıklar bilgi sistemlerinin bütününü veya büyük bir kısmını etkilemediÄŸini düÅŸünmeleri,
b) GörüÅŸ bildirmekten kaçınmayı gerektirecek önemde olmamakla birlikte, denetim faaliyetlerini sınırlayan herhangi bir hususun varlığı veya yeni tesis edilmiÅŸ bir sistem hakkında yeterince bilgi edinememeleri veya
c) Denetim görüÅŸünün oluÅŸturulması için yeterli ve uygun denetim kanıtının elde edilememesi,

durumlarında bu TebliÄŸin 4 numaralı ekinde yer alan örneÄŸe uygun olarak ÅŸartlı görüÅŸ bildirirler.

(3) Denetim raporunu imzalamaya yetkili kiÅŸiler, yapılan denetim sonucunda rastlanılan önemli kontrol eksikliklerinin tek baÅŸlarına veya beraber deÄŸerlendirildiklerinde,

a) Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerinin bütününü veya büyük bir kısmını etkilediÄŸine iliÅŸkin kanaat edinmeleri veya
b) Yönetim beyanı ile bilgi sistemleri denetçisinin denetlen Kurum, KuruluÅŸ ve Ortaklıklar bünyesinde gerçekleÅŸtirdiÄŸi denetim sonrasında önemli bir kontrol eksikliÄŸinin bütün önemli taraflarıyla eksik veya yanlış aktarılmasından kaynaklanan bir farklılık bulunması

durumlarında, bu TebliÄŸin 5 numaralı ekinde yer alan örneÄŸe uygun olarak olumsuz görüÅŸ bildirirler.
(4) Denetim raporunu imzalamaya yetkili kiÅŸiler, denetim çalışmalarında karşılaşılan belirsizlik ve sınırlamaların görüÅŸ belirtilmesini engelleyecek derecede önemli olduÄŸunu düÅŸündükleri durumlarda, bilgi sistemleri hakkında görüÅŸ bildirmekten kaçınabilirler. Bu durumda bu TebliÄŸin 6 numaralı ekinde yer alan örneÄŸe uygun olarak görüÅŸ bildirmekten kaçınılır. GörüÅŸ bildirmekten kaçınma durumunda düzenlenecek raporda, kaçınmaya yol açan nedenlere iliÅŸkin denetçi görüÅŸlerine yer verilmesi ÅŸarttır.
(5) BDS 705 Bağımsız Denetçi Raporunda Olumlu GörüÅŸ Dışında Bir GörüÅŸ Verilmesi Standardı, bilgi sistemleri bağımsız denetim raporunda ÅŸartlı veya olumsuz görüÅŸ verilmesi ya da görüÅŸ bildirmekten kaçınılması durumlarının raporlanması bakımından kıyasen uygulanır.


Bilgi sistemleri bağımsız denetim raporlarının temel unsurları
MADDE 28 –

(1) Bilgi sistemleri denetçisinin hazırlayacağı rapor aÅŸağıdaki unsurları içerecek ÅŸekilde düzenlenir:

a) Başlık,
b) Raporun sunulduÄŸu merci,
c) Giriş paragrafı,
ç) Denetim çalışmasına iliÅŸkin bilgi,
d) Denetlenen Kurum, Kuruluş ve Ortaklıkların bilgi sistemleri hakkında genel bilgi,
e) Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemlerine iliÅŸkin iç kontrol ve iç denetim yapısına iliÅŸkin genel deÄŸerlendirme,
f) Denetçi görüÅŸü,
g) Kısaltmalar ve sözlük,
ÄŸ) Ek veya dipnot dizini.


Bilgi sistemleri bağımsız denetim raporunun kesinleÅŸmesi ve Kurul’a bildirimi
MADDE 29 –

(1) Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemleri bağımsız denetim raporu, sorumlu bilgi sistemleri baÅŸdenetçisi tarafından imzalandığında kesinleÅŸir. Bilgi sistemleri bağımsız denetim raporu kesinleÅŸme tarihini izleyen ilk iÅŸgünü mesai bitimine kadar denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulu baÅŸkanlığına teslim edilir. Denetlenen Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulu baÅŸkanlığınca teslim alınan bilgi sistemleri raporu en geç 5 iÅŸgünü içerisinde raporun kabulüne yönelik yönetim kurulu kararıyla birlikte Kurul’a gönderilir.
(2) Bilgi sistemleri bağımsız denetim raporu, ilgili denetim döneminin bitimini izleyen 30 gün içinde tamamlanarak Kurul’a gönderilir. Bilgi sistemleri raporlarının son bildirim gününün resmi tatil gününe denk gelmesi halinde, resmi tatil gününü takip eden ilk iÅŸ günü, son bildirim tarihidir.


ALTINCI BÖLÜM
Yükümlülükler, Muafiyetler, Yürürlük ve Yürütme


Yükümlülük ve muafiyetler
MADDE 30 –

(1) Borsa Ä°stanbul A.Åž., Ä°stanbul Takas ve Saklama Bankası A.Åž., Merkezi Kayıt KuruluÅŸu A.Åž., borsalar ve piyasa iÅŸleticileri, teÅŸkilatlanmış diÄŸer pazar yerleri, merkezi takas kuruluÅŸları, merkezi saklama kuruluÅŸları ve veri depolama kuruluÅŸları yılda bir kez bu TebliÄŸ uyarınca bilgi sistemleri bağımsız denetimi yaptırmak zorundadır. Bu Kurum, KuruluÅŸ ve Ortaklıkların ilk bilgi sistemleri bağımsız denetimini bu TebliÄŸin yürürlüÄŸe girdiÄŸi yıl için, izleyen bilgi sistemleri bağımsız denetimini ise bir öncekini izleyen yıl için yaptırmaları zorunludur.
(2) Kısmî ve GeniÅŸ Yetkili Aracı Kurumlar, asgari özsermaye yükümlülüÄŸü 5 Milyon TL’den fazla olan portföy yönetim ÅŸirketlerinin 2 yılda bir kez bu TebliÄŸ uyarınca bilgi sistemleri bağımsız denetimi yaptırmak zorundadır. Bu Kurum, KuruluÅŸ ve Ortaklıkların ilk bilgi sistemleri bağımsız denetimini bu TebliÄŸin yürürlüÄŸünü izleyen ikinci yıl için, izleyen bilgi sistemleri bağımsız denetimini ise bir öncekini izleyen ikinci yıl için yaptırmaları zorunludur. [Bknz: Muhasebe Standartları Dairesi BaÅŸkanlığı'nın 02.05.2019 tarih ve E.6460 sayılı yazısı] [Bknz: Muhasebe Standartları Dairesi BaÅŸkanlığı'nın 14.11.2019 tarih ve E.14388 sayılı yazısı] [Bknz: Aracılık Faaliyetleri Dairesi BaÅŸkanlığı'nın 30.01.2020 tarih ve E.1312 sayılı yazısı] [Bknz: Muhasebe Standartları Dairesi BaÅŸkanlığı'nın 09.07.2021 tarih ve 8497 sayılı yazısı] [Bknz: Aracılık Faaliyetleri Dairesi BaÅŸkanlığı'nın 28.08.2023 tarih ve 41402 sayılı yazısı]   
(3) Asgari özsermaye yükümlülüÄŸü 5 Milyon TL ve az olan portföy yönetim ÅŸirketleri ve Sermaye Piyasası Lisanslama Sicil ve EÄŸitim KuruluÅŸu A.Åž. üç yılda bir kez bu TebliÄŸ uyarınca bilgi sistemleri bağımsız denetimi yaptırmak zorundadır. Bu Kurum, KuruluÅŸ ve Ortaklıkların ilk bilgi sistemleri bağımsız denetimini bu TebliÄŸin yürürlüÄŸünü izleyen üçüncü yıl için, izleyen bilgi sistemleri bağımsız denetimini ise bir öncekini izleyen üçüncü yıl için yaptırmaları zorunludur. [Bknz: Muhasebe Standartları Dairesi BaÅŸkanlığı'nın 09.07.2021 tarih ve 8497 sayılı yazısı]  
(4) Dar yetkili aracı kurumlar, halka açık ortaklıklar, kolektif yatırım kuruluÅŸları, varlık kiralama ÅŸirketleri, emeklilik yatırım fonları, konut finansmanı fonları, varlık finansmanı fonları, ipotek finansmanı kuruluÅŸları, bağımsız denetim, derecelendirme ve deÄŸerleme kuruluÅŸları, Türkiye Sermaye Piyasaları BirliÄŸi ve Türkiye DeÄŸerleme Uzmanları BirliÄŸi ve kuruluÅŸ ve faaliyet esasları Kurulca belirlenen diÄŸer sermaye piyasası kurumları bu TebliÄŸ kapsamında periyodik olarak bilgi sistemleri bağımsız denetimi yaptırmak zorunda deÄŸildir.
(5) Kurul, birinci, ikinci, üçüncü ve dördüncü fıkralarda belirlenen yükümlülük ve muafiyetleri kısmen veya tamamen kaldırmaya, bunların kapsam ve içeriÄŸini Kurum, KuruluÅŸ ve Ortaklıklar bazında deÄŸiÅŸtirmeye yetkilidir.

(6) (EK:RG-09/01/2020-31003) Ä°kinci ve üçüncü fıkralarda belirtilen asgari özsermaye yükümlülük tutarları için, 2/7/2013 tarihli ve 28695 sayılı Resmî Gazete’de yayımlanan Portföy Yönetim Åžirketleri ve Bu Åžirketlerin Faaliyetlerine Ä°liÅŸkin Esaslar TebliÄŸi (III-55.1)’nin 28 ve 41 inci maddeleri kapsamında Kurulca yeniden deÄŸerleme kapsamında belirlenen ve ilan edilen tutarlar esas alınır.


Bu TebliÄŸde hüküm bulunmayan haller
MADDE 31 –

(1) Bu TebliÄŸde hüküm bulunmayan hallerde BDS’ler ve mesleki en iyi uygulamalarda yer alan usul ve esaslar uygulanır.
 

GeçiÅŸ hükümleri
GEÇÄ°CÄ° MADDE 1 –

(1) Bankacılık Düzenleme ve Denetleme Kurumu tarafından bankaların bilgi sistemleri ile bankacılık süreçlerinin denetimi ile yetkilendirilmiÅŸ bağımsız denetim kuruluÅŸları, bu TebliÄŸin yürürlüÄŸe girdiÄŸi tarihten itibaren 60 gün içinde Kurula baÅŸvurmak kaydıyla sermaye piyasasında bilgi sistemleri bağımsız denetim yapma yetkisi olmaksızın Kurum, KuruluÅŸ ve Ortaklıkların bilgi sistemleri bağımsız denetimini 1 yıl süreyle gerçekleÅŸtirmek üzere geçici olarak yetkilendirilebilir. Söz konusu bağımsız denetim kuruluÅŸlarının sonraki yıllar için Kurul tarafından bu TebliÄŸ kapsamında yetkilendirilmeleri gerekmektedir.
(2) 20 nci madde ile getirilen bilgi sistemleri bağımsız denetim sözleÅŸmesi imzalanmasına iliÅŸkin 4 aylık sınırlama, ilk denetim dönemi için uygulanmaz.

 

Yürürlük
MADDE 32 –

(1) Bu TebliÄŸ yayımı tarihinde yürürlüÄŸe girer.


Yürütme
MADDE 33 –

(1) Bu TebliÄŸ hükümlerini Sermaye Piyasası Kurulu yürütür.

​

30

EK-1

​

Yönetim Beyanına Ä°liÅŸkin Esaslar

​

1) Amaç

Yönetim beyanının amacı, Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulunun, bilgi sistemlerine iliÅŸkin iç kontrollerinin bilgi sistemleri bağımsız denetim dönemi açısından etkinlik, yeterlilik ve uyumluluÄŸuna iliÅŸkin deÄŸerlendirmede bulunarak, bu çerçevedeki mevcut durum ve yürütülen çalışmalara iliÅŸkin güvence sunmasıdır.

​

2) Kapsam

​

Kurum, KuruluÅŸ ve Ortaklar, yönetim beyanı çerçevesinde bilgi sistemlerine iliÅŸkin iç kontrollerin etkinlik, yeterlilik ve uyumluluÄŸuna iliÅŸkin kanaat oluÅŸtururken, TebliÄŸin 5 inci maddesinde yer verilen bilgi sistemleri bağımsız denetim kapsamını dikkate alır.

Bilgi sistemleri dâhilinde deÄŸerlendirilecek alanlar, risk odaklı bir bakış açısıyla ve önemlilik kriteri esas alınarak belirlenir. Bu deÄŸerlendirme kapsamı, yönetim beyanında bilgi sistemlerinin bütünü için verilecek görüÅŸe makul güvence sunacak ölçüde yeterli denetim kanıtının temin edilmesine imkân saÄŸlayacak ÅŸekilde belirlenir.

Yönetim beyanı sadece bilgi sistemlerine iliÅŸkin iç kontroller hakkında düzenlenir. Yönetim beyanı oluÅŸturulurken alınan destek hizmetleri de göz önünde bulundurulur.

​

3) Dönem

​

Kurum, KuruluÅŸ ve Ortaklıkların yönetim kurulu, yönetim beyanını, cari bilgi sistemleri denetim dönemine iliÅŸkin yürütülen çalışmalar ve deÄŸerlendirmeler neticesinde oluÅŸturur. Bu baÄŸlamda esas alınacak dönem 1 Ocak -31 Aralık dönemi olup, yönetim kurulu bu dönemin sonu itibariyle, bilgi sistemleri bağımsız denetim raporu tarihi ile uyumlu olarak beyanda bulunur.

​

4) Ä°çerik

​

Yönetim beyanında açık ve kesin ifadelerle, asgari olarak:

a) Kurum, KuruluÅŸ ve Ortaklıkların VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’ne istinaden etkin, yeterli ve uyumlu bir iç kontrol sistemi kurma ve iÅŸletme yükümlülüÄŸünün bulunduÄŸu,

b) Ä°lgili birimlerce, iç kontrol sisteminin incelenmiÅŸ ve bu sistem hakkında bütün önemli kontrol eksikliklerini ortaya koymak üzere bir deÄŸerlendirme yapılmış olduÄŸu,

c) Ä°lgili birimlerce iç kontrol sistemi hakkında yapılan deÄŸerlendirmede bağımsız denetim kurulusu tarafından gerçekleÅŸtirilen çalışmaların kullanılmadığının taahhüt edildiÄŸi,

ç) Ä°ç kontrol sistemi üzerinde -varsa- tespit edilen önemli kontrol eksiklikleri,

d) Ä°ç kontrol sisteminin, TebliÄŸ’in 10’uncu ve VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslar açısından etkinliÄŸi, yeterliliÄŸi veya uyumluluÄŸuna engel teÅŸkil edecek ve beyan edilenlerin haricinde herhangi bir önemli kontrol eksikliÄŸinin olmadığı,

e) Ä°ç kontrol sistemi üzerinde yapılan deÄŸerlendirmelerde -dönem sonu itibariyle düzeltilmiÅŸ olsa dahi- tespit edilen iç kontrol sistemine iliÅŸkin tüm kontrol zayıflıklarının, kayda deÄŸer ve önemli kontrol eksikliklerinin sınıflandırılarak bilgi sistemleri bağımsız denetçisine sunulduÄŸu,

f) Finansal tablolarda önemli yanlış beyana sebep olan veya baÅŸta finansal veriler olmak üzere Kurum, KuruluÅŸ ve Ortaklıklar açısından hassasiyet arz eden verilerin bütünlüÄŸü, tutarlılığı, güvenilirliÄŸi, gereken durumlarda gizliliÄŸi ve faaliyetlerin sürekliliÄŸini önemli ölçüde etkileyen ya da önemli seviyede olmasa da yöneticilerin veya iç kontrol sisteminde kritik görevleri bulunan diÄŸer görevlilerin dâhil olduÄŸu tüm suiistimal veya yolsuzluklar,

g) Daha önceki bilgi sistemleri bağımsız denetimlerinde tespit edilip Kurum, KuruluÅŸ ve Ortaklıklara sunulmuÅŸ ve yetkili kuruluÅŸ tarafından çözüldüÄŸü onaylanmamış olan bulguların çözülüp çözülmediÄŸine iliÅŸkin mevcut durumuna yönetim beyanı ekinde yer verildiÄŸi,

h) Ä°ç kontrol sisteminde gerçekleÅŸtirilen incelemeleri takiben, önemli ve kayda deÄŸer kontrol eksiklikleri konularında Kurum, KuruluÅŸ ve Ortaklıklar tarafından alınmış olan düzeltici önlemleri de içerecek ÅŸekilde, iç kontrol sisteminde veya iç kontrol sistemini önemli derecede etkileyebilecek diÄŸer hususlarda meydana gelmiÅŸ olan deÄŸiÅŸiklikler,

beyan edilir.

​

EK-2

Bilgi Sistemleri Denetimlerinde Tespit Edilen Bulguların Kodlanması


Bağımsız denetim kuruluÅŸlarınca bilgi sistemleri denetimlerinde tespit edilen bulgular aÅŸağıda açıklanan ÅŸekilde kodlanır.

Kodlamadaki alanlara iliÅŸkin açıklamalar aÅŸağıdadır.

​

Denetim Yılı * K/S * Kontrol Alanı * Bulgu Sıra No * Önemlilik Derecesi * Önemlilik Derecesi 2

​

Kodlamadaki alanlara iliÅŸkin açıklamalar aÅŸağıdadır.

​

Denetim Yılı: Bu alana bulgunun tespit edildiÄŸi denetim yılı dört hane olarak (2016, 2017, …) yazılır.

​

K/S: Konsolide bilgi sistemleri denetimi bulguları için "K", solo bilgi sistemleri denetimi bulguları için "S" harfi kullanılır.

​

Kontrol Alanı: Bu alana bulgunun tespit edildiği kontrol alanının kısaltması yazılır.

 

Kontrol Alanı: Kısaltma
Bilgi Sistemlerinin Yönetilmesi: BSY

Bilgi sistemleri yönetiminin oluÅŸturulması ve hayata geçirilmesi: BSY-1
Bilgi güvenliÄŸi politikası: BSY-2
Üst yönetimin gözetimi ve sorumluluÄŸu: BSY-3
Bilgi sistemleri risk yönetimi: BSY-4
Güvenlik testi: BSY-5
DiÄŸer: BSY-DGR

Bilgi Sistemleri Kontrollerine Ä°liÅŸkin Esaslar: BSK

Bilgi sistemleri kontrollerinin tesisi ve yönetilmesi: BSK-1
Varlık yönetimi: BSK-2
Görevler ayrılığı prensibi: BSK-3
Fiziksel ve çevresel güvenlik: BSK-4
AÄŸ güvenliÄŸi: BSK-5
Kimlik doÄŸrulama: BSK-6
Yetkilendirme: BSK-7
Ä°ÅŸlemlerin, kayıtların ve verilerin bütünlüÄŸü: BSK-8
Veri gizliliÄŸi: BSK-9
Bilgi sistemlerine iliÅŸkin dış kaynak yoluyla alınan hizmetlerin yönetimi: BSK-10
MüÅŸteri bilgilerinin gizliliÄŸi: BSK-11
MüÅŸterilerin bilgilendirilmesi: BSK-12
Üçüncü taraflarla bilgi deÄŸiÅŸimi: BSK-13
Denetim izlerinin oluşturulması: BSK-14
Zaman Senkronizasyonu: BSK-15
Bilgi GüvenliÄŸi Ä°hlali: BSK-16
Bilgi sistemleri edinimi, geliÅŸtirilmesi ve idamesi: BSK-17
Bilgi sistemleri sürekliliÄŸi: BSK-18
DeÄŸiÅŸiklik yönetimi: BSK-19
DiÄŸer: BSK-DGR

 

Bulgu Sıra No: Bu alana solo bilgi sistemleri denetimi raporunda yer alan tüm bulgular, tespit edildiÄŸi süreç ve denetim alanından bağımsız olarak, her yıl için 1’den baÅŸlayacak ÅŸekilde numaralandırılır. Konsolide bilgi sistemleri denetimi raporundaki bulgular da, tespit edildiÄŸi ortaklık, süreç ve denetim alanından bağımsız olarak, her yıl için 1’den baÅŸlayacak ÅŸekilde numaralandırılır. Numaralandırma sonrasında bulguya ait sıra no bilgisi üç haneli olarak girilir (001, 162, … gibi).

 

Önemlilik Derecesi: Bu alana bulgu ilk tespit edildiÄŸinde, bulguya verilen önemlilik derecesi girilir. Bu bilgi takip eden dönemlerde deÄŸiÅŸtirilmez. Kontrol zayıflığı olarak sınıflandırılan bulgular için "KZ", kayda deÄŸer kontrol eksikliÄŸi olarak sınıflandırılan bulgular için "KD", önemli kontrol eksikliÄŸi olarak sınıflandırılan bulgular için "ÖK" kısaltmaları kullanılır.

 

Önemlilik Derecesi 2: Bu alana önceki dönemlerde tespit edilen bulguların önemlilik derecesinde, cari dönem itibariyle deÄŸiÅŸiklik oluÅŸtuÄŸu durumlarda, bulgunun yeni önemlilik derecesi girilir. Bulgunun önemlilik derecesinin birden fazla deÄŸiÅŸtirildiÄŸi durumlarda, bulguya son durum itibariyle verilen önemlilik derecesi bu alana girilir. Bulgunun önemlilik derecesinde bir deÄŸiÅŸiklik yoksa bu bölüm boÅŸ bırakılır.

​

Örnek Kodlamalar:

2016.S.BSY-1.003.ÖK.KD

2014.S.BSK-2.152.ÖK

2015.K.BSY-3.045.KD
 

EK-3

BÄ°LGÄ° SÄ°STEMLERÄ° BAÄžIMSIZ DENETÄ°M GÖRÜÅžÜ

(Olumlu GörüÅŸ)

​

…………………………………. A.Åž. Yönetim Kuruluna:

​

…………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi kapsamında bilgi sistemlerini denetlemekle görevlendirilmiÅŸ bulunuyoruz.

​

[Kurum, KuruluÅŸ ve Ortaklık Yönetim Kurulunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

 

Bilgi sistemleri kontrollerinin denetlenen nezdinde VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak oluÅŸturulmasının, etkin olarak iÅŸletilmesinin ve yeterli bir kontrol ortamı tesis edilmesinin saÄŸlanması …………………………………. A.Åž. Yönetimi’nin sorumluluÄŸundadır.

 

[Yetkili Denetim KuruluÅŸunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

 

Bilgi sistemleri bağımsız denetimi yapan kuruluÅŸ olarak üzerimize düÅŸen sorumluluk, yaptığımız denetim çalışmasına istinaden görüÅŸ bildirmektir. Yapmış olduÄŸumuz denetim, denetlenenin bilgi sistemleri üzerinde var olan önemli kontrol eksikliklerinin tespit edilmesine dair makul güvence saÄŸlayacak ÅŸekilde planlanmış ve III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak gerçekleÅŸtirilmiÅŸtir. Denetim, bilgi sistemleri kontrollerinin uyumluluk ile tasarım ve iÅŸletim etkinliÄŸinin önemlilik ilkesi çerçevesinde test edilmesini, deÄŸerlendirilmesini ve ihtiyaç duyduÄŸumuz ölçüde benzeri diÄŸer denetim tekniklerinin uygulanmasını içermektedir.

​

GerçekleÅŸtirilen denetimin, görüÅŸümüzün oluÅŸturulmasına makul ve yeterli bir dayanak oluÅŸturduÄŸuna inanıyoruz.

​

[Doğal Kısıtlar]

​

Kontrollerin doÄŸasında bulunan kısıtlamalar nedeniyle bilgi sistemleri kontrol zayıflıkları bulunabilir ve tespit edilemeyebilir. Bunun yanında, bulgularımıza dayanılarak elde edilen sonuçların gelecek dönemleri kapsayacak ÅŸekilde deÄŸerlendirilmemesi gerekmektedir. Mevcut ÅŸartların deÄŸiÅŸmesi, sistemlerde veya kontrollerde deÄŸiÅŸiklik yapılması veya kontrollerin etkinlik derecesinin bozulması gibi sebeplerden ötürü; bu sonuçların zaman içerisinde deÄŸiÅŸme riski bulunmaktadır.

​

[Denetçi GörüÅŸü]

​

GörüÅŸümüze göre, bütün önemli taraflarıyla, …………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla bilgi sistemleri üzerinde, VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak etkin, yeterli ve uyumlu kontroller tesis edilmiÅŸtir.

 

Düzenleme Yeri ve Tarihi

Sorumlu Bilgi Sistemleri BaÅŸdenetçisinin Adı ve Soyadı, Ä°mzası

Kuruluşun Ticari Unvanı

​

EK-4

BÄ°LGÄ° SÄ°STEMLERÄ° BAÄžIMSIZ DENETÄ°M GÖRÜÅžÜ

(Åžartlı GörüÅŸ)

​

…………………………………. A.Åž. Yönetim Kuruluna:

​

…………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi kapsamında bilgi sistemlerini denetlemekle görevlendirilmiÅŸ bulunuyoruz.

​

[Kurum, KuruluÅŸ ve Ortaklık Yönetim Kurulunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri kontrollerinin denetlenen nezdinde VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak oluÅŸturulmasının, etkin olarak iÅŸletilmesinin ve yeterli bir kontrol ortamı tesis edilmesinin saÄŸlanması …………………………………. A.Åž. Yönetimi’nin sorumluluÄŸundadır.

​

[Yetkili Denetim KuruluÅŸunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri bağımsız denetimi yapan kuruluÅŸ olarak üzerimize düÅŸen sorumluluk, yaptığımız denetim çalışmasına istinaden görüÅŸ bildirmektir. Yapmış olduÄŸumuz denetim, denetlenenin bilgi sistemleri üzerinde var olan önemli kontrol eksikliklerinin tespit edilmesine dair makul güvence saÄŸlayacak ÅŸekilde planlanmış ve III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak gerçekleÅŸtirilmiÅŸtir. Denetim, bilgi sistemleri kontrollerinin uyumluluk ile tasarım ve iÅŸletim etkinliÄŸinin önemlilik ilkesi çerçevesinde test edilmesini, deÄŸerlendirilmesini ve ihtiyaç duyduÄŸumuz ölçüde benzeri diÄŸer denetim tekniklerinin uygulanmasını içermektedir.

​

GerçekleÅŸtirilen denetimin, görüÅŸümüzün oluÅŸturulmasına makul ve yeterli bir dayanak oluÅŸturduÄŸuna inanıyoruz.

​

[Doğal Kısıtlar]

​

Kontrollerin doÄŸasında bulunan kısıtlamalar nedeniyle bilgi sistemleri kontrol zayıflıkları bulunabilir ve tespit edilemeyebilir. Bunun yanında, bulgularımıza dayanılarak elde edilen sonuçların gelecek dönemleri kapsayacak ÅŸekilde deÄŸerlendirilmemesi gerekmektedir. Mevcut ÅŸartların deÄŸiÅŸmesi, sistemlerde veya kontrollerde deÄŸiÅŸiklik yapılması veya kontrollerin etkinlik derecesinin bozulması gibi sebeplerden ötürü; bu sonuçların zaman içerisinde deÄŸiÅŸme riski bulunmaktadır.

​

(Denetim faaliyetine getirilen sınırlandırma ve bu nedenle denetlenemeyen süreçler, uygulamalar, kontroller; denetlenenin bilgi sistemleriyle ilgili tespit edilen önemli kontrol eksiklikleri ve bu kontrol eksikliklerinin denetlenenin bilgi sistemleri bütününü veya büyük bir kısmını etkilememesine iliÅŸkin görüÅŸüne esas neden ve gerekçeler)

​

GörüÅŸümüze göre, yukarıda (....ncı paragrafta) açıklanan husus(lar) nedeniyle, denetlenenin bilgi sistemleri üzerinde bu hususun/ hususların muhtemel etkileri haricinde bütün önemli taraflarıyla, …………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla bilgi sistemleri üzerinde, VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak etkin, yeterli ve uyumlu kontroller tesis edilmiÅŸtir.

​

Düzenleme Yeri ve Tarihi

Sorumlu Bilgi Sistemleri BaÅŸdenetçisinin Adı ve Soyadı, Ä°mzası

Kuruluşun Ticari Unvanı

​

EK-5

BÄ°LGÄ° SÄ°STEMLERÄ° BAÄžIMSIZ DENETÄ°M GÖRÜÅžÜ

(Olumsuz GörüÅŸ)

 

…………………………………. A.Åž. Yönetim Kuruluna:

…………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi kapsamında bilgi sistemlerini denetlemekle görevlendirilmiÅŸ bulunuyoruz.

​

[Kurum, KuruluÅŸ ve Ortaklık Yönetim Kurulunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri kontrollerinin denetlenen nezdinde VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak oluÅŸturulmasının, etkin olarak iÅŸletilmesinin ve yeterli bir kontrol ortamı tesis edilmesinin saÄŸlanması …………………………………. A.Åž. Yönetimi’nin sorumluluÄŸundadır.

​

[Yetkili Denetim KuruluÅŸunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri bağımsız denetimi yapan kuruluÅŸ olarak üzerimize düÅŸen sorumluluk, yaptığımız denetim çalışmasına istinaden görüÅŸ bildirmektir. Yapmış olduÄŸumuz denetim, denetlenenin bilgi sistemleri üzerinde var olan önemli kontrol eksikliklerinin tespit edilmesine dair makul güvence saÄŸlayacak ÅŸekilde planlanmış ve III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak gerçekleÅŸtirilmiÅŸtir. Denetim, bilgi sistemleri kontrollerinin uyumluluk ile tasarım ve iÅŸletim etkinliÄŸinin önemlilik ilkesi çerçevesinde test edilmesini, deÄŸerlendirilmesini ve ihtiyaç duyduÄŸumuz ölçüde benzeri diÄŸer denetim tekniklerinin uygulanmasını içermektedir.

​

GerçekleÅŸtirilen denetimin, görüÅŸümüzün oluÅŸturulmasına makul ve yeterli bir dayanak oluÅŸturduÄŸuna inanıyoruz.

​

[Doğal Kısıtlar]

​

Kontrollerin doÄŸasında bulunan kısıtlamalar nedeniyle bilgi sistemleri kontrol zayıflıkları bulunabilir ve tespit edilemeyebilir. Bunun yanında, bulgularımıza dayanılarak elde edilen sonuçların gelecek dönemleri kapsayacak ÅŸekilde deÄŸerlendirilmemesi gerekmektedir. Mevcut ÅŸartların deÄŸiÅŸmesi, sistemlerde veya kontrollerde deÄŸiÅŸiklik yapılması veya kontrollerin etkinlik derecesinin bozulması gibi sebeplerden ötürü; bu sonuçların zaman içerisinde deÄŸiÅŸme riski bulunmaktadır.

​

(Denetlenenin bilgi sistemleri kontrollerinin etkin, yeterli ve uyumlu bulunmama sebepleri)

​

[Denetçi GörüÅŸü]

​

GörüÅŸümüze göre, yukarıda (...ncı paragrafta) açıklanan husus(lar) nedeniyle, …………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla bilgi sistemleri üzerinde, VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun etkin, yeterli ve uyumlu kontroller tesis edilmemiÅŸtir.

​

Düzenleme Yeri ve Tarihi

Sorumlu Bilgi Sistemleri BaÅŸdenetçisinin Adı ve Soyadı, Ä°mzası

Kuruluşun Ticari Unvanı

​

EK-6

BÄ°LGÄ° SÄ°STEMLERÄ° BAÄžIMSIZ DENETÄ°M GÖRÜÅžÜ

(GörüÅŸten Kaçınma)

​

…………………………………. A.Åž. Yönetim Kuruluna:

​

…………………………………. A.Åž.’nin ...../...../..... tarihi itibarıyla III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi kapsamında bilgi sistemlerini denetlemekle görevlendirilmiÅŸ bulunuyoruz.

​

[Kurum, KuruluÅŸ ve Ortaklık Yönetim Kurulunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri kontrollerinin denetlenen nezdinde VII-128.9 sayılı Bilgi Sistemleri Yönetimi TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak oluÅŸturulmasının, etkin olarak iÅŸletilmesinin ve yeterli bir kontrol ortamı tesis edilmesinin saÄŸlanması …………………………………. A.Åž. Yönetimi’nin sorumluluÄŸundadır.

​

[Yetkili Denetim KuruluÅŸunun SorumluluÄŸuna Ä°liÅŸkin Açıklama:]

​

Bilgi sistemleri bağımsız denetimi yapan kuruluÅŸ olarak üzerimize düÅŸen sorumluluk, yaptığımız denetim çalışmasına istinaden görüÅŸ bildirmektir. Yapmış olduÄŸumuz denetim, denetlenenin bilgi sistemleri üzerinde var olan önemli kontrol eksikliklerinin tespit edilmesine dair makul güvence saÄŸlayacak ÅŸekilde planlanmış ve III-62.2 sayılı Bilgi Sistemleri Bağımsız Denetim TebliÄŸi’nde belirtilen usul ve esaslara uygun olarak gerçekleÅŸtirilmiÅŸtir. Denetim, bilgi sistemleri kontrollerinin uyumluluk ile tasarım ve iÅŸletim etkinliÄŸinin önemlilik ilkesi çerçevesinde test edilmesini, deÄŸerlendirilmesini ve ihtiyaç duyduÄŸumuz ölçüde benzeri diÄŸer denetim tekniklerinin uygulanmasını içermektedir.

​

(Denetçinin görüÅŸ bildirmemesinin nedenleri)

​

[Denetçi GörüÅŸü]

​

Yukarıda (...ncı paragrafta) açıklanan husus(lar) nedeniyle ......................................................... A.Åž.’nin ...../...../..... tarihi itibarıyla bilgi sistemleriyle ilgili tesis edilen kontrollerin etkinliÄŸi, yeterliliÄŸi ve uyumluluÄŸu hakkında görüÅŸ bildirmiyoruz.

​

Düzenleme Yeri ve Tarihi

Sorumlu Bilgi Sistemleri BaÅŸdenetçisinin Adı ve Soyadı, Ä°mzası

Kuruluşun Ticari Unvanı

​

bottom of page