SPK VII-128.10 Bilgi Güvenliği Sorumlusu (BGS) Hizmeti
Bilgi Güvenliği Sorumlusu atamanızı dış kaynak hizmet alımıyla tamamlayın, mevzuat uyumunu sürekli takip edelim.
Sparta Siber Güvenlik, SPK VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği kapsamında dışarıdan (outsource) bir Bilgi Güvenliği Sorumlusu (BGS) görevlendirmesi ve sürekli uyum koordinasyonu hizmeti sunmaktadır.
Görevlendirilecek bilgi güvenliği sorumlusu, Yönetim Kurulu'na veya yetkilendirilmiş üst yöneticiye doğrudan raporlar, bilgi sistemlerinin günlük işletimiyle ilgili icrai görev üstlenmez ve bağımsız çalışır.
Bu hizmet kapsamında görevlendirilen ekip, sermaye piyasası mevzuatı ve bilgi güvenliği yönetişimi alanında uluslararası sertifikalara sahip uzmanlardan oluşur.
Sermaye Piyasası Kurulu'nun VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği, birinci grup dışında kalan halka açık ortaklıklara Bilgi Güvenliği Sorumlusu (BGS) atama yükümlülüğü getiriyor. Bu yükümlülük için tanınan geçiş süresi 30 Haziran 2026 itibarıyla sona erdi. BGS'nin şirket bünyesinde tam zamanlı istihdam edilmesi şart değil, görev dışarıdan hizmet alımı yoluyla da karşılanabiliyor.
- Bilgi Güvenliği Sorumlusu (BGS) nedir?
- BGS ataması kimler için zorunlu?
- Muafiyet süresi ne zaman sona erdi?
- BGS'nin görev ve nitelikleri nelerdir?
- BGS atama süreci nasıl işler?
- BGS dışarıdan hizmet alımıyla nasıl karşılanır?
- BGS ataması diğer yükümlülüklerden nasıl ayrılır?
- Sparta vCISO ile BGS hizmeti
- Sıkça sorulan sorular
Bilgi Güvenliği Sorumlusu (BGS) Nedir?
BGS, şirketin bilgi teknolojileri altyapısını günlük olarak yöneten veya güvenlik ürünlerini işleten kişiden farklı bir role sahiptir. Bilgi güvenliği kontrollerinin mevzuata uygun şekilde işletilmesini izler, riskleri değerlendirir ve üst yönetime raporlar.
Bilgi Güvenliği Sorumlusu, SPK VII-128.10 sayılı Tebliğ kapsamında, kurumun bilgi güvenliği kontrollerinin mevzuata uygunluğunu takip eden, ilgili riskleri izleyen, eksikliklerin giderilmesini koordine eden ve bu çalışmaları üst yönetime raporlayan kişidir. Bilgi sistemlerinin kurulması veya işletilmesiyle görevli değildir, bağımsız çalışması esastır.
Bilgi Güvenliği Sorumlusu Ataması Kimler İçin Zorunlu?
Yükümlülük, Tebliğ'in 7'nci maddesinin beşinci fıkrasında düzenleniyor ve SPK düzenlemelerine tabi kurumları, kurumsal yönetim uygulamalarına göre birinci grupta bulunmayan halka açık şirketleri de kapsayacak şekilde geniş bir çerçevede tanımlanıyor. SPK'nın tanıdığı geçiş süresi boyunca bu şirketler BGS belirleme yükümlülüğünden muaftı.
Muafiyet yalnızca birinci grupta bulunmayan halka açık ortaklıklar için tanınmıştı. Bu sürenin dolmasıyla birlikte, daha önce muaf olan şirketlerin de şartları sağlayan bir BGS görevlendirmiş olması gerekiyor.
Muafiyet Süresi Ne Zaman Sona Erdi?
SPK'nın Tebliğ'in 7'nci maddesinin beşinci fıkrası için tanıdığı geçiş süresi 30 Haziran 2026 tarihinde doldu. Bu tarihten sonra BGS ataması yapılmamış olması, devam eden bir mevzuata uyumsuzluk anlamına geliyor ve bir denetim, bilgi talebi veya olay sonrasında tespit edilebiliyor.
6362 sayılı Sermaye Piyasası Kanunu'nun 103'üncü maddesinde düzenlenen idari para cezası aralığı 2026 yılı için 445.243,49 TL ile 5.565.516,37 TL arasında yeniden değerlenmiş durumda (SPK Bülteni 2025/68). Uygulanacak yaptırımın türü ve tutarı, somut olayın özelliklerine ve SPK'nın değerlendirmesine bağlı.
Geçmiş dönemdeki gecikme, görevlendirmenin şimdi yapılmasıyla hukuken ortadan kalkmaz, ancak devam eden uyumsuzluğu sona erdirir ve şirketin düzeltici aksiyon aldığını gösterir.
Bilgi Güvenliği Sorumlusu'nun Görev ve Nitelikleri Nelerdir?
Tebliğ, BGS'nin bilgi sistemleri iç kontrolü, bilgi sistemleri denetimi, bilgi sistemleri yönetişimi ve kontrollerinin tesisi veya bilgi güvenliği alanlarından en az birinde yeterli teknik bilgiye ve en az beş yıllık tecrübeye sahip olmasını, doğrudan üst yönetime bağlı çalışmasını ve bilgi sistemleri yönetimine ilişkin kontrollerin uygulanmasında görev almamasını arıyor.
Görevler ayrılığı ilkesi gereği, aşağıdaki görevleri fiilen yürüten kişilerin BGS olarak atanması bağımsızlık açısından uyumsuzluk riski taşıyor.
| Rol | BGS olabilir mi | Neden |
|---|---|---|
| Bilgi İşlem Müdürü / BT Yöneticisi | Uygun değil | Denetlediği süreçleri kendisi yönetiyor olur |
| Sistem veya ağ yöneticisi | Uygun değil | Görevler ayrılığı ilkesine aykırı |
| Güvenlik sistemlerini kuran/işleten personel | Uygun değil | Kendi uyguladığı kontrolü denetlemiş olur |
| İcrai görevi olmayan bağımsız yönetici veya dış danışman | Uygun | Bağımsızlık ve raporlama şartını karşılar |
Bilgi Güvenliği Sorumlusu Atama Süreci Nasıl İşler?
Görevlendirme henüz yapılmamışsa aşağıdaki adımların gecikmeden tamamlanması önerilir.
Uygun kişinin belirlenmesi
Teknik bilgi, deneyim ve bağımsızlık şartlarının değerlendirilmesi.
Görevlendirmenin resmîleştirilmesi
Yönetim Kurulu kararıyla yazılı olarak kayıt altına alınması.
Görev tanımının hazırlanması
Yetki, sorumluluk ve raporlama düzeninin yazılı hale getirilmesi.
Mevcut durum analizi
VII-128.10 kapsamındaki eksikliklerin tespit edilmesi.
Uyum aksiyon planı
Eksikliklerin sorumlu ve hedef tarihle plana dönüştürülmesi.
BGS Dışarıdan Hizmet Alımıyla Nasıl Karşılanır?
Tebliğde BGS'nin mutlaka şirket bünyesinde tam zamanlı çalışan bir personel olması gerektiğine ilişkin açık bir zorunluluk bulunmuyor. i-SPK.128.26 sayılı İlke Kararı, Tebliğ'in 7'nci maddesinin beşinci fıkrasının uygulanmasına ilişkin olarak BGS'nin dışarıdan hizmet alımı yoluyla, grup şirketleri arasında akdedilecek hizmet sözleşmeleri kapsamında veya ortak istihdam ile yarı zamanlı çalışma modelleriyle belirlenebilmesine izin veriyor.
Aynı İlke Kararı, bu modellerin hiçbirinin BGS'nin üst yönetime bağlı çalışma zorunluluğunu ortadan kaldırmadığını, bu yükümlülüğün yerine getirilmesinden ilgili şirketin sorumlu olduğunu ve dışarıdan hizmet alımında Tebliğ'in 19'uncu maddesi hükümlerine uyulması gerektiğini belirtiyor.
Tebliğ'in 19'uncu maddesi, bilgi sistemlerine ilişkin dışarıdan hizmet alımı için üst yönetim tarafından bir gözetim mekanizması kurulmasını, hizmet sağlayıcının performans, güvenlik ve sözleşmeye uygunluğunu takip edecek sorumluların belirlenmesini, en az yılda bir değerlendirme raporu hazırlanıp üst yönetime sunulmasını ve hizmetin kapsam ile koşullarının dış hizmet sağlayıcı tarafından da imzalanan bir sözleşmeyle kayıt altına alınmasını öngörüyor.
Yalnızca bir görevlendirme yazısının hazırlanması tek başına düzenlemeye uyum sağlandığı anlamına gelmiyor. Görevlendirilen kişinin rolünün yazılı tanımlanması, üst yönetime erişiminin bulunması, düzenli raporlama yapması ve teknik operasyonları yürüten kişilerden bağımsız hareket edebilmesi gerekiyor.
BGS Ataması Diğer Yükümlülüklerden Nasıl Ayrılır?
BGS ataması, sızma testi veya bağımsız denetim gibi teknik veya periyodik bir çalışma değil, sürekli işleyen bir gözetim ve raporlama rolüdür.
| Yükümlülük | Ne ölçer / sağlar | Çıktı |
|---|---|---|
| BGS Ataması | Sürekli gözetim, risk takibi ve üst yönetime raporlama | Görevlendirme kararı, görev tanımı, periyodik rapor |
| Sızma Testi * | Belirli bir sistemin teknik zafiyetleri | Bulgu listesi, CVSS skoru |
| Bağımsız Denetim (III-62.2) | Bilgi sistemleri kontrollerinin bağımsız değerlendirmesi | Denetim raporu |
* Yıllık sızma testi, Madde 8/6-7 kapsamında Madde 30/1 uyarınca bu müşteri profili için muaftır ve zorunlu değildir, tabloya yalnızca kapsam farkını göstermek için eklenmiştir.
Sparta vCISO ile Bilgi Güvenliği Sorumlusu Hizmeti
Sparta Siber Güvenlik, BGS rolünü dış kaynak vCISO modeliyle üstlenir. Görevlendirilen bilgi güvenliği sorumlusu Yönetim Kurulu'na veya yetkilendirilmiş üst yöneticiye doğrudan raporlar, bilgi sistemlerinin günlük işletimiyle ilgili icrai görev üstlenmez.
Hizmet kapsamı şu başlıklardan oluşur, yönetişim ve dokümantasyon, risk ve kontrol koordinasyonu, olay yönetimi ve süreklilik desteği, dış hizmet sağlayıcı değerlendirmesi ve üst yönetime periyodik raporlama.
VII-128.10 kapsamındaki mevcut durumunuzu birlikte değerlendirelim, BGS ihtiyacınızın dış kaynak modeliyle karşılanıp karşılanamayacağını netleştirelim.
BGS kapsamındaki uyum çalışmaları, ISO 27001, NIST ve KVKK gibi çerçeveleri de kapsayan Risk Yönetimi ve Uyum Danışmanlığı hizmetimizle birlikte yürütülebilir.
Sıkça Sorulan Sorular
Bilgi İşlem Müdürü aynı zamanda BGS olabilir mi?
Genelde önerilmez. Bilgi İşlem Müdürü, sistem yöneticisi veya güvenlik sistemlerini kuran/işleten personel gibi icrai görevi olan kişilerin BGS olarak atanması, görevler ayrılığı ve bağımsızlık ilkesi açısından uyumsuzluk riski taşır.
BGS şirket çalışanı olmak zorunda mı?
Hayır. Tebliğde bu yönde açık bir zorunluluk yok. Gerekli teknik bilgi, en az beş yıllık deneyim, bağımsızlık ve doğrudan üst yönetime raporlama şartları sağlanmak kaydıyla görev dış kaynak hizmet modeliyle yürütülebilir.
Muafiyet süresi doldu, şimdi ne olur?
BGS ataması yapılmamışsa şirket açısından devam eden bir mevzuata uyumsuzluk söz konusu olur. Bu durum bir SPK incelemesi, bilgi talebi veya olay sonrasında tespit edilebilir ve idari yaptırım riski doğurabilir.
Görevlendirme şimdi yapılırsa geçmiş gecikme ortadan kalkar mı?
Hayır, geçmiş dönemdeki gecikme hukuken ortadan kalkmaz. Ancak görevlendirmenin gecikmeden tamamlanması devam eden uyumsuzluğu sona erdirir ve şirketin gerekli düzeltici aksiyonları aldığını gösterir.
BGS ataması yapılmazsa hangi yaptırımla karşılaşılır?
6362 sayılı Sermaye Piyasası Kanunu'nun 103'üncü maddesindeki idari para cezası aralığı 2026 yılı için 445.243,49 TL ile 5.565.516,37 TL arasında yeniden değerlenmiştir. Uygulanacak tutar somut olaya ve SPK'nın değerlendirmesine bağlıdır.
Sparta vCISO hizmeti tam olarak neyi kapsıyor?
Dış kaynak BGS görevlendirmesi, VII-128.10 kapsamında mevcut durum ve eksiklik analizi, uyum aksiyon planının takibi ve üst yönetime periyodik raporlamayı kapsar. Kapsam, şirketin mevcut yapısına göre netleştirilir.
İlgili Sayfalar
