Siber Güvenlik · Rehber · Ağustos 2026 · 6 dk okuma
ITGC Nedir? BT Genel Kontrolleri Denetimi Nasıl Yapılır?
İç denetim ekipleri için ITGC kapsamı, temel kontrol alanları, denetim adımları ve örnek kanıt yaklaşımı.
Özetle ITGC (IT General Controls), kurumun bilgi teknolojileri ortamında güvenilir ve sürdürülebilir işleyişi destekleyen genel kontroller bütünüdür. Tipik olarak kullanıcı ve ayrıcalıklı erişimlerin yönetimi, değişikliklerin kontrollü şekilde canlı ortama alınması, BT operasyonları, yedekleme ve geri dönüş süreçleri ile temel sistem yönetimi kontrollerini kapsar. ITGC denetiminde yalnızca politika ve prosedürler değil, kontrollerin gerçekten çalıştığını gösteren kayıt ve kanıtlar test edilir.
ITGC Nedir?
ITGC, "IT General Controls" ifadesinin kısaltmasıdır ve Türkçede genellikle "BT genel kontrolleri" olarak kullanılır. Bu kontroller, tek bir uygulamaya veya iş sürecine özgü olmaktan çok, kurumun bilgi teknolojileri ortamının genelinde güvenilirlik sağlayan temel kontrol mekanizmalarını ifade eder.
Örneğin bir finans uygulamasındaki onay akışı uygulama kontrolüdür. Buna karşılık uygulamaya kimin erişebildiği, yetkilerin nasıl verildiği, önemli değişikliklerin kim tarafından onaylandığı veya verilerin yedekten geri döndürülüp döndürülemediği ITGC kapsamındaki konulardır.
Bu nedenle ITGC denetimi yalnızca teknik bir sistem incelemesi değildir. İç denetim açısından temel soru şudur: kurumun önemli sistemlerini destekleyen BT kontrolleri tasarlandığı şekilde ve yeterli kanıt üretecek biçimde çalışıyor mu?
ITGC Neden Önemlidir?
İş süreçlerinin büyük bölümü bilgi sistemlerine bağlıdır. Satış, muhasebe, üretim, insan kaynakları, satın alma ve raporlama gibi süreçlerde kullanılan sistemlerin güvenilirliği zayıfsa, iş süreçlerine ilişkin kontrollerin de güvenilirliği etkilenebilir. ITGC değerlendirmesi bu nedenle finansal denetim, iç denetim, bilgi güvenliği ve mevzuat uyumu gibi farklı disiplinlerin kesişim noktasında yer alır.
- Yetkisiz veya gereğinden fazla erişimlerin tespit edilmesine yardımcı olur.
- Önemli sistem değişikliklerinin kontrolsüz biçimde canlı ortama alınması riskini değerlendirir.
- BT operasyonlarının izlenebilir ve sürdürülebilir olup olmadığını ortaya koyar.
- Yedeklerin yalnızca alınmasını değil, gerektiğinde geri döndürülebilir olmasını test etmeye imkân verir.
- İç Denetim ve Denetim Komitesi için teknik risklerin iş etkisiyle birlikte raporlanmasını kolaylaştırır.
ITGC Hangi Kontrol Alanlarını Kapsar?
Kapsam kurumun yapısına, denetim evrenine ve kullanılan metodolojiye göre değişebilir. Bununla birlikte çoğu ITGC çalışmasında aşağıdaki alanlar temel omurgayı oluşturur.
1. Kullanıcı ve Erişim Yönetimi
Kullanıcı hesaplarının açılması, değiştirilmesi ve kapatılması, rol ve yetkilerin iş ihtiyacına göre verilmesi, periyodik erişim gözden geçirmeleri, görevler ayrılığı ve ayrıcalıklı hesapların yönetimi incelenir.
- İşten ayrılan kullanıcı hesapları zamanında kapatılıyor mu?
- Yetki talepleri uygun yönetici tarafından onaylanıyor mu?
- Ayrıcalıklı hesapların kullanımı izleniyor ve gözden geçiriliyor mu?
2. Değişiklik Yönetimi
Uygulama, altyapı ve konfigürasyon değişikliklerinin kayıt altına alınması, test edilmesi, onaylanması ve kontrollü biçimde canlı ortama alınması değerlendirilir.
- Acil değişiklikler sonradan bağımsız şekilde gözden geçiriliyor mu?
- Geliştirme ve canlı ortam yetkileri gerektiği ölçüde ayrıştırılmış mı?
- Değişiklik kayıtlarında test ve onay kanıtı bulunuyor mu?
3. BT Operasyonları
Zamanlanmış işler, önemli sistem olayları, kapasite, izleme, hata yönetimi ve günlük operasyonların tanımlı süreçlere göre yürütülüp yürütülmediği incelenir.
- Başarısız önemli işler takip ediliyor mu?
- Önemli sistem hataları için olay veya problem kayıtları açılıyor mu?
- Operasyonel görevlerin sahipliği ve eskalasyon yolu belirli mi?
4. Yedekleme ve Geri Dönüş
Yedekleme politikası, kapsam, başarısız yedeklerin takibi, yedeklerin korunması ve en önemlisi geri dönüş testleri değerlendirilir.
- Önemli sistemlerin yedekleri tanımlı sıklıkta alınıyor mu?
- Başarısız yedekler için takip mekanizması var mı?
- Geri dönüş testleri gerçek kanıtla doğrulanabiliyor mu?
5. Ayrıcalıklı Erişim ve Kimlik Altyapısı Kontrolleri
Domain yöneticileri, sistem yöneticileri, servis hesapları ve diğer yüksek yetkili hesaplar üzerinde daha derin teknik inceleme yapılabilir. Active Directory gibi merkezi kimlik altyapıları bu bölümde önemli konumdadır.
- Domain Admin gibi yüksek yetkili gruplar gereğinden geniş mi?
- Servis hesapları için parola ve kullanım kontrolleri yeterli mi?
- Kimlik altyapısındaki kritik yapılandırmalar yetki yükseltme veya yetkisiz erişim riski oluşturuyor mu?
Active Directory Denetimi
Ayrıcalıklı grupları, kritik yapılandırmaları ve olası saldırı yollarını teknik olarak analiz ederek denetim sürecini doğrulanabilir teknik kanıtlarla destekliyoruz.
BT Denetimi paketlerini inceleyinITGC Denetimi Nasıl Yapılır?
Etkili bir ITGC denetimi yalnızca kontrol listesi üzerinden soru sormakla sınırlı kalmaz. Kontrolün tasarımı, uygulaması ve belirli bir dönem boyunca gerçekten çalışıp çalışmadığı kanıt üzerinden değerlendirilir.
- Kapsam belirlenir. Önemli sistemler, süreçler, dönem, kontrol alanları ve örneklem yaklaşımı İç Denetim ile birlikte netleştirilir.
- Kontrol tasarımı anlaşılır. Politika ve prosedürler, rol ve sorumluluklar, sistem yapısı ve kontrol sahipleri incelenir.
- Kanıt talep edilir. Erişim listeleri, talep ve onay kayıtları, değişiklik kayıtları, yedekleme logları, gözden geçirme çıktıları ve benzeri kanıtlar toplanır.
- Örneklem testleri yapılır. Belirlenen dönemden seçilen örnekler üzerinde kontrolün fiilen uygulandığı doğrulanır.
- Teknik doğrulama yapılır. Gerektiğinde Active Directory, ayrıcalıklı erişim, ağ segmentasyonu veya bulut yapılandırmaları gibi alanlarda teknik analiz kullanılır.
- Bulgular üzerinde mutabakat sağlanır. Risk, kök neden, iş etkisi ve önerilen aksiyonlar ilgili kontrol sahipleriyle değerlendirilir.
- Raporlama ve takip yapılır. Bulgular İç Denetim metodolojisine göre derecelendirilir, aksiyon sahibi ve termin belirlenir, daha sonra tamamlanan aksiyonlar kanıt üzerinden doğrulanır.
ITGC Denetiminde Hangi Kanıtlar Kullanılır?
Denetimde "kontrolümüz var" ifadesi tek başına yeterli değildir. Kontrolün tanımlı dönemde çalıştığını gösterecek izlenebilir kanıt gerekir. Kanıtın türü kontrolün niteliğine göre değişir.
| Kontrol alanı | Örnek kanıt | Denetim sorusu |
|---|---|---|
| Erişim yönetimi | Yetki talebi, onay kaydı, kullanıcı/rol listesi | Yetki iş ihtiyacına uygun ve onaylı mı? |
| Kullanıcı yaşam döngüsü | İK çıkış listesi, AD ve uygulama hesap durumları | İşten ayrılan kullanıcıların erişimleri zamanında kaldırılmış mı? |
| Değişiklik yönetimi | Değişiklik kaydı, test ve onay kanıtı | Canlıya geçiş kontrollü mü? |
| Yedekleme | Yedekleme kayıtları, hata kaydı, geri dönüş testi | Yedek gerçekten geri döndürülebiliyor mu? |
| Ayrıcalıklı erişim | Yönetici grubu üyelikleri, PAM/log kayıtları | Yüksek yetki sınırlı ve izlenebilir mi? |
Erişim yönetimi
- Örnek kanıt
- Yetki talebi, onay kaydı, kullanıcı/rol listesi
- Denetim sorusu
- Yetki iş ihtiyacına uygun ve onaylı mı?
Kullanıcı yaşam döngüsü
- Örnek kanıt
- İK çıkış listesi, AD ve uygulama hesap durumları
- Denetim sorusu
- İşten ayrılan kullanıcıların erişimleri zamanında kaldırılmış mı?
Değişiklik yönetimi
- Örnek kanıt
- Değişiklik kaydı, test ve onay kanıtı
- Denetim sorusu
- Canlıya geçiş kontrollü mü?
Yedekleme
- Örnek kanıt
- Yedekleme kayıtları, hata kaydı, geri dönüş testi
- Denetim sorusu
- Yedek gerçekten geri döndürülebiliyor mu?
Ayrıcalıklı erişim
- Örnek kanıt
- Yönetici grubu üyelikleri, PAM/log kayıtları
- Denetim sorusu
- Yüksek yetki sınırlı ve izlenebilir mi?
ITGC ile Sızma Testi Aynı Şey midir?
⚠ Önemli AyrımHayır. ITGC denetimi kontrollerin tasarımını ve işleyişini değerlendirir. Sızma testi ise teknik zafiyetleri ortaya çıkarmak amacıyla kontrollü saldırı teknikleri kullanır. Örneğin ITGC kapsamında ayrıcalıklı erişimlerin nasıl yönetildiği incelenirken, bir sızma testinde bu erişimlere teknik olarak ulaşmanın mümkün olup olmadığı test edilebilir. İki çalışma birbirinin yerine geçmez, gerektiğinde birbirini tamamlar.
ITGC ile ISO 27001 Arasındaki İlişki Nedir?
ITGC bir sertifikasyon standardı değildir. ISO/IEC 27001 ise bilgi güvenliği yönetim sistemi için gereklilikler tanımlar. Bununla birlikte erişim, değişiklik, operasyon, yedekleme ve benzeri alanlarda önemli kesişimler vardır. Kurumun denetim metodolojisine göre ITGC bulguları COBIT 2019 ve ISO/IEC 27001:2022 kontrol başlıklarıyla eşlenebilir. Bu eşleme, tek başına ISO 27001 uygunluk veya sertifikasyon görüşü oluşturmaz.
İç Denetim Ekipleri ITGC Çalışmasına Nasıl Hazırlanmalı?
- Denetim evrenindeki önemli uygulama ve altyapıları önceliklendirin.
- Kontrol sahiplerini ve kanıt kaynaklarını saha çalışması öncesinde belirleyin.
- Örneklem dönemini ve önemlilik yaklaşımını baştan netleştirin.
- Politika varlığından çok kontrolün çalıştığını gösterecek kanıta odaklanın.
- Teknik uzmanlık gerektiren alanları, örneğin Active Directory ve ayrıcalıklı erişim kontrollerini, ayrı bir denetim modülü olarak planlayın.
- Bulguları yalnız teknik dilde değil, iş etkisi, risk seviyesi ve gerekli yönetim aksiyonu açısından da raporlayın.
BT Denetim Kapsamınızı Netleştirin
İç Denetim planınızdaki ITGC ve teknik BT denetim alanlarını, kurumunuzun yapısına göre birlikte değerlendirebilirsiniz.
BT Denetimi hizmetini inceleyinSık Sorulan Sorular
ITGC neyin kısaltmasıdır?
ITGC, IT General Controls ifadesinin kısaltmasıdır. Türkçede BT genel kontrolleri olarak kullanılır.
ITGC denetimi zorunlu mudur?
Zorunluluk kurumun tabi olduğu mevzuata ve denetim çerçevesine göre değişir. İç denetim açısından ise ITGC, bilgi sistemlerine bağımlı önemli süreçlerin güvenilirliğini değerlendirmek için yaygın bir kontrol alanıdır.
ITGC denetiminde Active Directory incelenir mi?
Kapsama göre incelenebilir. Özellikle kullanıcı yaşam döngüsü, ayrıcalıklı erişimler ve temel kimlik kontrolleri açısından Active Directory önemli bir kanıt ve teknik analiz kaynağıdır.
ITGC denetimi ne kadar sürer?
Süre kuruluş büyüklüğü, sistem sayısı, kontrol alanları, örneklem dönemi ve kanıtların erişilebilirliğine göre değişir. Sağlıklı yaklaşım, süreyi sabit bir kalıba göre değil kapsam üzerinden belirlemektir.
ITGC denetimi kim tarafından yapılmalıdır?
İç denetim metodolojisini anlayan ve ilgili BT kontrol alanlarını teknik olarak değerlendirebilen uzmanlar tarafından yürütülmesi daha sağlıklı sonuç verir. Teknik derinlik gerektiren alanlarda co-sourcing modeli kullanılabilir.
Yazan Alper Başaran, Sparta Siber Güvenlik Kıdemli Danışmanı · CISSP, CISA, ISO 27001 Lead Auditor
İç Denetim Ekibinizi Teknik Uzmanlıkla Destekleyin
ITGC çalışmalarında Active Directory, ayrıcalıklı erişim ve diğer teknik kontrol alanlarında Sparta uzmanlarını co-sourcing modeliyle denetim ekibinize dahil edebilirsiniz.
BT Denetimi hizmetini inceleyin