Bilgi Teknolojileri (BT) Denetimi ve İç Denetim Teknik Destek Hizmeti
BT denetçisi istihdam etmeden yıllık denetim planınıza teknik derinlik kazandırın. Denetim planınızın sahibi siz kalın, teknik derinliği biz sağlayalım.
Sparta, BT genel kontrollerinden Active Directory ve teknik denetim modüllerine kadar ihtiyaç duyulan uzmanlığı İç Denetim biriminizin metodolojisine entegre eder. Denetim planının sahibi siz kalırsınız, teknik derinliği biz sağlarız.
Yıllık Denetim Planınızdaki BT Denetimini Teknik Uzmanlarla Yürütün
Yıllık iç denetim planında BT denetimi yer aldığında, en büyük zorluk çoğu zaman kontrolleri teknik olarak değerlendirecek uzmanlığa erişmektir. Erişim yetkileri, Active Directory, değişiklik yönetimi, yedekleme, ayrıcalıklı hesaplar ve benzeri alanlar yalnızca doküman ve soru listeleri üzerinden sağlıklı biçimde değerlendirilemez.
Sparta, denetim planının sahipliğini İç Denetim biriminde bırakırken ihtiyaç duyulan teknik BT denetim kapasitesini sağlar. Kapsam ve örneklem İç Denetim ile birlikte belirlenir, kontroller kanıt ve teknik doğrulama üzerinden test edilir, bulgular kurumunuzun derecelendirme metodolojisine uygun şekilde raporlanır.
Böylece tam zamanlı bir BT denetim ekibi oluşturmadan, yıllık planınızdaki BT denetimlerini kıdemli siber güvenlik ve denetim uzmanlarıyla yürütebilirsiniz.
Bilgi Teknolojileri (BT) Denetimi Nedir?
BT denetimi, bir kuruluşun bilgi teknolojileri kontrollerinin tasarımını ve işleyişini kanıt üzerinden değerlendiren denetim çalışmasıdır. Erişim, değişiklik, operasyon, yedekleme ve kurtarma kontrolleri başlıca inceleme alanlarıdır. Aktif zafiyet istismarı içeren sızma testinden farklıdır.
Kimler için uygun?
- BT denetçisi bulunmayan iç denetim ekipleri
- Yıllık denetim planına teknik modül eklemek isteyen şirketler
- Denetim Komitesi'ne BT güvencesi raporlamak isteyen İç Denetim Direktörleri
- Risk ve uyum yöneticileri
Hangi ihtiyaçların yerine geçmez?
- Bağımsız denetim yerine geçmez, ITGC görüşü bağımsız denetçinin sorumluluğundadır
- Sızma testi yerine geçmez, aktif istismar içermez
- ISO 27001 belgelendirme denetimi yerine geçmez
Hangi Kuruluşlarda BT Denetimi Özellikle Kritik?
Not: Bu hizmet, düzenleyici kurumlar tarafından zorunlu tutulan bağımsız bilgi sistemleri denetiminin yerine geçmez. İç Denetim birimlerinin yıllık denetim planlarında ihtiyaç duydukları teknik uzmanlığı desteklemek amacıyla sunulur.
Aşağıdaki kuruluşlarda, tabi oldukları düzenleyici çerçeve gereği BT kontrollerinin güçlü ve denetlenebilir olması özellikle önem taşır. Tablo, üç ana düzenleyicinin (SPK, BDDK, EPDK) mevcut denetim sıklığı yükümlülüklerini özetler.
| Düzenleyici | Kapsanan kuruluşlar | Denetim sıklığı |
|---|---|---|
| SPK | Borsa İstanbul, Takasbank, MKK, borsalar/piyasa işleticileri, merkezi takas/saklama kuruluşları, veri depolama kuruluşları, kripto varlık hizmet sağlayıcıları | Yılda bir |
| SPK | Kısmî ve Geniş Yetkili Aracı Kurumlar, ilgili mevzuatta belirlenen özsermaye kriterini aşan portföy yönetim şirketleri | İki yılda bir |
| SPK | İlgili mevzuattaki özsermaye kriterinin altında kalan portföy yönetim şirketleri, Sermaye Piyasası Lisanslama Sicil ve Eğitim Kuruluşu A.Ş. | Üç yılda bir |
| BDDK | Bankalar | Yılda bir |
| EPDK | Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli kapsamındaki yükümlü kuruluşlar | Kritiklik seviyesine göre değişir |
SPK — yılda bir
- Kapsam
- Borsa İstanbul, Takasbank, MKK, borsalar/piyasa işleticileri, merkezi takas/saklama kuruluşları, veri depolama kuruluşları, kripto varlık hizmet sağlayıcıları
SPK — iki yılda bir
- Kapsam
- Kısmî ve Geniş Yetkili Aracı Kurumlar, ilgili özsermaye kriterini aşan portföy yönetim şirketleri
SPK — üç yılda bir
- Kapsam
- Özsermaye kriterinin altında kalan portföy yönetim şirketleri, SPL
BDDK — yılda bir
- Kapsam
- Bankalar
EPDK — değişken
- Kapsam
- SGYM kapsamındaki yükümlü kuruluşlar, kritiklik seviyesine göre
SPK'ya tabi kuruluşlar için BT denetimi zorunluluğu nedir?
Bilgi Sistemleri Bağımsız Denetim Tebliği (III-62.2) kapsamındaki kuruluşlar, yukarıdaki tabloda belirtilen sıklıkta bilgi sistemleri bağımsız denetimi yaptırmak ve raporu Sermaye Piyasası Kurulu'na iletmek zorundadır. Bu bağımsız denetim, düzenleyici tarafından yetkilendirilmiş bağımsız denetim kuruluşlarınca yürütülen ayrı bir faaliyettir.
BDDK'ya tabi bankalar için BT denetimi zorunluluğu nedir?
Bankalar, Bilgi Sistemleri ve İş Süreçleri Bağımsız Denetimi Hakkında Yönetmelik kapsamında her yıl bağımsız bir denetim kuruluşuna bilgi sistemleri denetimi yaptırmak zorundadır, ayrıca yönetim kurulunca imzalı bir Yönetim Beyanı sunulması gerekir.
EPDK SGYM kapsamındaki enerji kuruluşları için denetim sıklığı nedir?
EPDK, yükümlü kuruluşları kritiklik seviyesine göre sınıflandırır, bu seviye hem gereksinim kapsamını hem denetim sıklığını belirler. Yükümlü kuruluşlar, yetkinlik modeline uygun seviye süreçlerini tamamlamalarından itibaren belirli bir süre içinde yetkilendirilmiş bir denetim firmasına denetim yaptırmak zorundadır.
Kaynak: Sermaye Piyasası Kurulu (spk.gov.tr), Bankacılık Düzenleme ve Denetleme Kurumu (bddk.org.tr) ve Enerji Piyasası Düzenleme Kurumu düzenlemeleri. Bu tablo genel bilgilendirme amaçlıdır, güncel yükümlülükler için ilgili kurumun resmi mevzuatı esas alınmalıdır.
Paket Yapısı

01 · BT Genel Kontrolleri Denetimi
Erişim yönetimi, değişiklik yönetimi, BT operasyonları, yedekleme ve kurtarma kontrollerinin değerlendirilmesi.
- Saha başlangıcından itibaren üç haftada, tek sayfalık Denetim Komitesi özetiyle birlikte teslim edilir
02 · Active Directory Denetimi
Ayrıcalıklı erişimlerin, kritik yapılandırmaların ve olası saldırı yollarının teknik olarak değerlendirilmesi.
- Sparta tarafından geliştirilen Active Directory analiz araçlarıyla desteklenir, elde edilen teknik çıktılar uzmanlarımız tarafından doğrulanarak denetim bulgusuna dönüştürülür
03 · Teknik Denetim Modülleri
Denetim planına göre seçilen modüllerle teknik derinlik.
- Ağ segmentasyonu, ayrıcalıklı erişim, M365/Azure
- Yedekten dönüş kanıtı, üçüncü taraf erişim kontrolleri
04 · Co-sourcing
İç Denetim biriminin yıllık planına yayılmış teknik BT denetim kapasitesi.
- Yıllık plana karşılık tanımlı denetim günü havuzu
- Tek sözleşme, öngörülebilir bütçe
Nasıl Çalışır

- Kapsam. Denetim evreni, örneklem ve önemlilik eşikleri İç Denetim ile birlikte belirlenir, ücret kapsamla birlikte sabitlenir.
- Saha çalışması. Kayıt incelemesi, kontrol testleri, Türkçe yönetim görüşmeleri ve Sparta AD analizi. Önemli bulgular rapor beklenmeden iletilir.
- Mutabakat ve rapor. Bulgular yönetimle mutabık kalınır, her bulguya aksiyon, sorumlu ve termin bağlanır.
- Takip denetimi. Mutabık kalınan aksiyonların tamamlanma durumu kanıt üzerinden doğrulanır ve sonuçlar İç Denetim birimine raporlanır.
Kapsam ve çalışma takvimi sözleşme aşamasında kesinleştirilir. Orta ölçekli kuruluşlarda saha başlangıcından raporlamaya kadar olan süre tipik olarak üç hafta olmakla birlikte, kapsam ve kuruluş büyüklüğüne göre değişebilir.
Teslimatlar
- Denetim Komitesi özeti. Tek sayfada genel sonuç, öne çıkan riskler ve önerilen kararlar.
- Bulgu kaydı. Önem derecesi, kanıt güveni ve COBIT/ISO referansıyla. Uygun bulgular COBIT 2019 ve ISO/IEC 27001:2022 kontrol başlıklarıyla ilişkilendirilir, bu eşleme bir sertifikasyon veya bağımsız denetim görüşü oluşturmaz.
- Yönetimle mutabık aksiyon planı. Sorumlu, termin ve doğrulama yöntemi belirtilir.
- Takip denetimi. Mutabık kalınan aksiyonların tamamlanma durumu kanıt üzerinden doğrulanır ve sonuçlar İç Denetim birimine raporlanır.
Örnek Bulgu Kartı
Gerçek metodoloji, kurgusal örnek. Aşağıdaki kart, teslimatın nasıl görüneceğini somutlaştırmak için hazırlanmıştır, gerçek bir denetimi veya kuruluşu tanımlamaz.
- Bulgu
- Yapılan örneklem incelemesinde, işten ayrılan 14 kullanıcıya ait Active Directory hesabının belirlenen süre içinde devre dışı bırakılmadığı, bunlardan üçünün halen aktif durumda olduğu tespit edilmiştir.
- Kontrol alanı
- Erişim yönetimi, kullanıcı çıkış süreci
- Kanıt
- Active Directory hesap durumu ve İK çıkış kayıtları
- Önerilen aksiyon
- Çıkış sürecine otomatik hesap devre dışı bırakma adımı eklenmesi, mevcut üç hesabın derhal kapatılması
Karşılaştırma: BT Denetimi, Sızma Testi, Siber Durum Tespiti
Üç hizmet de farklı sorulara cevap verir. BT denetimi, kontrollerin tasarım ve işleyişini kanıt üzerinden değerlendirir. Sızma testi, sistemlerdeki teknik zafiyetleri bulmaya odaklanan kontrollü bir saldırı simülasyonudur. Siber durum tespiti ise bulguları doğrudan bir işlem kararına (satın alma, yatırım) bağlar.
| Konu | BT Denetimi | Sızma Testi | Siber Durum Tespiti |
|---|---|---|---|
| Temel amaç | Kontrollerin tasarım ve işleyişini değerlendirmek | Teknik zafiyet bulmak | İşlem riskini değerlendirmek |
| Kullanım zamanı | Yıllık iç denetim planında | Periyodik veya değişiklik sonrası | Satın alma / yatırım öncesi |
| Ana çıktı | İç denetim değerlendirmesi ve aksiyon planı | Teknik bulgular | İşlem etkisi, maliyet ve Gün 1 planı |
| Aktif test | Normalde yok | Var | Normalde yok |
| Ana hedef kitle | İç Denetim ve Denetim Komitesi | BT ve güvenlik ekipleri | Yatırımcı, hukuk ve finans ekipleri |
BT Denetimi
- Temel amaç
- Kontrollerin tasarım ve işleyişini değerlendirmek
- Kullanım zamanı
- Yıllık iç denetim planında
- Ana çıktı
- İç denetim değerlendirmesi ve aksiyon planı
- Aktif test
- Normalde yok
- Ana hedef kitle
- İç Denetim ve Denetim Komitesi
Sızma Testi
- Temel amaç
- Teknik zafiyet bulmak
- Kullanım zamanı
- Periyodik veya değişiklik sonrası
- Ana çıktı
- Teknik bulgular
- Aktif test
- Var
- Ana hedef kitle
- BT ve güvenlik ekipleri
Siber Durum Tespiti
- Temel amaç
- İşlem riskini değerlendirmek
- Kullanım zamanı
- Satın alma / yatırım öncesi
- Ana çıktı
- İşlem etkisi, maliyet ve Gün 1 planı
- Aktif test
- Normalde yok
- Ana hedef kitle
- Yatırımcı, hukuk ve finans ekipleri
Neden Sparta
- Teknik denetim yetkinliği. Denetim ekibimiz yalnızca kontrol dokümantasyonunu değil, ilgili teknolojinin gerçek çalışma biçimini ve kontrolün teknik olarak nasıl aşılabileceğini de bilir. Çalışmalar doğrudan kıdemli uzmanlar tarafından yürütülür.
- Mevzuat aşinalığı. KVKK, BDDK ve EPDK yükümlülükleri sahadan bilinir, bulgular ilgili beklentiyle ilişkilendirilir.
- Sabit ücret, sabit takvim. Gün bazlı faturalama yok, kapsam netleştiğinde ücret ve teslim tarihi sabitlenir.
- Rol ayrımı. Denetim ve danışmanlık faaliyetlerinde çıkar çatışmasını önlemek amacıyla görev ve sorumluluk ayrımı gözetilir.
Uzmanlık
Sparta Siber Güvenlik Kıdemli Danışmanı Alper Başaran tarafından yazılmıştır.
CISSP | CISA | LPT | GPEN | GICSP | ISO 27001 Lead Auditor | 20+ yıl Siber Güvenlik Danışmanlık, Test ve Denetim deneyimi
Sparta Siber Güvenlik'i LinkedIn'de takip edin
Sık sorulan sorular
Bilgi teknolojileri (BT) denetimi nedir?
Bir kuruluşun bilgi teknolojileri kontrollerinin tasarımını ve işleyişini kanıt üzerinden değerlendiren denetim çalışmasıdır.
ITGC denetimi ile BT genel kontrolleri denetimi aynı şey midir?
Evet, ITGC (IT General Controls) terimi BT genel kontrollerinin uluslararası kısaltmasıdır, erişim, değişiklik, operasyon, yedekleme ve kurtarma kontrollerini kapsar.
Bağımsız denetim yerine geçer mi?
Hayır. Finansal tablo denetimi kapsamındaki ITGC görüşü bağımsız denetçinin sorumluluğundadır. Sparta, iç denetim planının teknik yürütücüsüdür, raporlar dış denetçiye izlenebilir girdi sağlar.
Sızma testi mi?
Hayır. Denetim, kontrollerin tasarım ve işleyişini test eder, aktif istismar içermez. Sızma testi ihtiyaç halinde ayrı bir hizmet olarak sunulur.
BT denetimi co-sourcing modeli nasıl işler?
Yıllık denetim planınıza karşılık bir denetim günü havuzu tanımlanır, modüller plan dönemine yayılır, sahiplik ve raporlama İç Denetim biriminde kalır.
Active Directory denetimi BT genel kontrollerine dahil midir?
Evet, Active Directory Denetimi paketimiz BT genel kontrolleri denetiminin bir parçası olarak sunulur, isteğe bağlı olarak ayrı bir modül şeklinde de seçilebilir.
Mevcut İç Denetim metodolojimiz ve risk derecelendirmemiz kullanılabilir mi?
Evet, bulgular sizin risk derecelendirme ölçeğiniz ve raporlama formatınızla uyumlu şekilde teslim edilir.
Denetim Komitesi sunumuna destek veriliyor mu?
Evet, bulgular ve önerilen aksiyonlar için Denetim Komitesi sunumunda yanınızda oluruz.
Denetim sırasında hangi bilgi ve kanıtlara ihtiyaç duyulur?
Kayıt ve yapılandırma incelemesi, kontrol testleri ve yönetim görüşmeleri için erişim gerekir, kapsam netleştiğinde tam kanıt listesi ayrıca paylaşılır.
[TASLAK, onayına açık — standart kanıt listesi netleştirilmeli]
BT ekibimizin ne kadar zaman ayırması gerekir?
Saha çalışması süresince BT ekibinizden görüşmelere katılım ve erişim sağlanması beklenir, gereken süre kapsam ve kuruluş büyüklüğüne göre değişir.
[TASLAK, onayına açık — tipik zaman yükü netleştirilmeli]
Denetim uzaktan yürütülebilir mi?
Saha çalışmasının büyük kısmı uzaktan yürütülebilir, ihtiyaç halinde yerinde ziyaret planlanır.
[TASLAK, onayına açık — uzaktan çalışma politikası teyit edilmeli]
Takip denetimi neyi kapsar?
Mutabık kalınan aksiyonların tamamlanma durumu kanıt üzerinden doğrulanır ve sonuçlar İç Denetim birimine raporlanır.
Süre nasıl belirleniyor?
Kapsam ve çalışma takvimi sözleşme aşamasında kesinleştirilir. Orta ölçekli kuruluşlarda saha başlangıcından raporlamaya kadar olan süre tipik olarak üç hafta olmakla birlikte, kapsam ve kuruluş büyüklüğüne göre değişebilir.
Bağımsızlık nasıl sağlanıyor?
Denetim ve danışmanlık faaliyetlerinde çıkar çatışmasını önlemek amacıyla görev ve sorumluluk ayrımı gözetilir.
İlgili hizmetler
İlgili içerikler
Denetim Planınızdaki BT Kapsamını Birlikte Netleştirelim
Yıllık denetim planınızdaki BT kapsamını, öncelikli kontrol alanlarını ve uygun çalışma modelini birlikte değerlendirebiliriz.
BT Denetimi İçin GörüşelimYazar: Alper Başaran · Güncelleme: Ağustos 2026
