BDDK Sızma Testi ve Siber Güvenlik Uyumu
BDDK kapsamındaki yıllık sızma testi yükümlülüğünüzü TSE A Sınıfı yetkimizle karşılıyoruz. Siber olay müdahale hazırlığınızı gerçekçi tatbikat senaryolarıyla test ediyoruz.
Sparta Siber Güvenlik, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 18/7 maddesi kapsamında bağımsız ekiplerce yılda en az bir kez yapılması öngörülen sızma testi hizmetini TSE A Sınıfı yetkili sızma testi ekibiyle sunar.
Aynı Yönetmeliğin 18/3 ve 19/4 maddeleri kapsamında olay müdahale planlarının test edilmesi ve çalışanlara yönelik sosyal mühendislik testleri için de destek sağlıyoruz.
BDDK Sızma Testi, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 18/7 maddesi kapsamında bankalar için yılda en az bir kez zorunlu tutulan bağımsız bir güvenlik testidir. Yönetmelik ayrıca bankaların kurumsal bir siber olay müdahale ekibi (KSOME) kurmasını ve siber olayları BDDK'ya bildirmesini de şart koşar.
BDDK Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Yönetmeliği Nedir?
Yönetmelik, 15.03.2020 tarihli ve 31069 sayılı Resmi Gazete'de yayımlanmıştır ve bankaların bilgi sistemlerinin yönetimi ile elektronik bankacılık hizmetlerinin sunulmasında esas alınacak asgari usul ve esasları ve tesis edilmesi gereken bilgi sistemleri kontrollerini düzenler. 2007 tarihli "Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ"in yerini almıştır.
Yönetmelik, bilgi sistemleri yönetişimi (strateji komitesi, yönlendirme komitesi), kimlik doğrulama ve erişim kontrolleri, ağ güvenliği, siber olay yönetimi, sızma testi ve farkındalık eğitimi gibi başlıkları kapsayan geniş bir çerçeve sunar. Bu sayfada yalnızca doğrudan siber güvenlikle ilgili ve Sparta'nın hizmet sunduğu başlıklara odaklanıyoruz. Yönetmeliğin tam metnine Resmî Gazete'den ulaşabilirsiniz.
BDDK Sızma Testi Zorunluluğu Nedir?
BDDK sızma testi zorunludur. Yönetmeliğin 18'inci maddesinin yedinci fıkrası, bankanın bilgi sistemleri aracılığıyla sunduğu hizmetlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmayan bağımsız ekiplere yılda en az bir kez sızma testi yaptırılmasını şart koşar. Testin uygulama usul ve esasları, BDDK'nın 24.07.2012 tarihli BSD.2012/1 sayılı Genelgesi'nde ayrıntılandırılmıştır.
"Banka, bilgi sistemleri aracılığıyla sunduğu hizmetlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmayan bağımsız ekiplere yılda en az bir defa sızma testi yaptırır."
Yönetmelik, test ekibinin belirli bir akreditasyona sahip olmasını açıkça şart koşmaz, yalnızca bağımsız olmasını arar. Ancak denetim sürecinde sunulacak güvence ve test kalitesi açısından, TSE A Sınıfı Yetkili Sızma Testi Firması olan ve OSCP, CEH, GPEN gibi uluslararası kabul görmüş sertifikalara sahip bir ekiple çalışmak sektörde yerleşik bir tercih sebebidir.
BDDK Sızma Testi Kapsamı ve Test Gereksinimleri
Yönetmeliğin 18/7 maddesi sızma testi yükümlülüğünün yasal dayanağını oluştururken, testin nasıl yürütüleceğine dair ayrıntılar BDDK'nın 24.07.2012 tarihli ve BSD.2012/1 sayılı Genelgesi'nde düzenlenir. Yönetmelik "ne yapılması gerektiğini", Genelge ise "nasıl yapılması gerektiğini" tarif eder.
BDDK sızma testi hangi sistemleri kapsar? Genelge, testin asgari on bir başlığı kapsamasını öngörür: iletişim altyapısı ve aktif cihazlar, DNS servisleri, etki alanı ve kullanıcı bilgisayarları, e-posta servisleri, veritabanı sistemleri, web uygulamaları ve mobil uygulamalar, kablosuz ağ sistemleri, ATM sistemleri, dağıtık servis dışı bırakma (DDoS) testleri ve sosyal mühendislik testleri. Testler ayrıca internet, banka iç ağı ve şube ağı olmak üzere üç asgari erişim noktasından yürütülür.
Genelge, sosyal mühendislik testlerini sızma testi kapsamının resmi bir alt başlığı olarak sayar. Erişim noktaları ise "İnternet", "Banka iç ağı" ve "Şube ağı" olarak üç başlıkta tanımlanır.
BDDK sızma testi raporu kime sunulur? Genelge'nin 5'inci maddesi uyarınca, tespit edilen bulgular banka Yönetim Kurulu'nca onaylanan bir aksiyon planı çerçevesinde takip edilir ve aynı zamanda bankanın teftiş kurulunun iç denetim planına dahil edilir. Sızma testi raporları, tamamlanmasını takip eden bir ay içinde BDDK'nın Bağımsız Denetim Takip Sistemi'ne (BADES) elektronik ortamda yüklenir.
BDDK sızma testini kim yapabilir? Genelge'nin 4'üncü maddesi, testin bir dış hizmet olarak alınması halinde Yönetmeliğin dış hizmet alımı hükümlerine uyulmasını şart koşar. Yönetmeliğin kendisi ise testi yapacak ekibin, test edilen sistemlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmaması gerektiğini söyler. Pratikte bu bağımsızlık kriteri, çoğu banka için testin banka dışından bağımsız bir firmaya yaptırılmasıyla karşılanır.
| Yükümlülük | Mevzuat Dayanağı | Sıklık | Sparta Hizmeti |
|---|---|---|---|
| Sızma testi | Yönetmelik Md. 18/7, BSD.2012/1 Genelge | Yılda en az 1 kez | Yıllık Sızma Testi |
| Müdahale planı tatbikatı | Yönetmelik Md. 18/3 | Yılda en az 1 kez | SOME Tatbikatı |
| Sosyal mühendislik testi | Yönetmelik Md. 19/4, Genelge Md. 2 | Periyodik | Oltalama Simülasyonu |
Siber Olay Yönetimi ve KSOME
Yönetmeliğin 18'inci maddesi, bankaların yeterli teknik ve operasyonel yetkinliğe sahip bir Kurumsal Siber Olaylara Müdahale Ekibi (KSOME) kurmasını, bu ekibin iletişim bilgilerini BDDK'ya bildirmesini ve siber olayları hem BDDK'ya hem ilgili yönetim birimlerine raporlamasını öngörür. Hassas veya kişisel verilerin sızmasına yol açan bir olayda müşterilerin de bilgilendirilmesi gerekir.
Yönetmelik, KSOME'nin kağıt üzerinde kalmasını önleyen açık bir hüküm içerir: "Oluşturulan müdahale planlarının işlerliği yılda en az bir kez test edilir ve test sonuçları üst yönetime raporlanır." Yani KSOME'nin var olması yetmez, düzenli olarak tatbikatla sınanması ayrı bir yasal yükümlülüktür.
Sosyal Mühendislik ve Farkındalık Testleri
Yönetmeliğin 19'uncu maddesi yalnızca eğitim programı hazırlanmasını değil, bu eğitimlerin etkinliğinin ölçülmesini de zorunlu kılar. Madde 19'un dördüncü fıkrası açıkça şunu öngörür, "Güncel saldırı yöntemlerini dikkate alarak gerekli sosyal mühendislik senaryoları üzerinden çalışanlara yönelik periyodik testler gerçekleştirir ve bu testlerden geçemeyen çalışanlara yönelik ilave hedefli eğitimler verilmesini sağlar." Bu, oltalama (phishing) simülasyonunun yorum veya öneri değil, doğrudan yönetmelik hükmü olduğu anlamına gelir.
Kimler Kapsamdadır?
Yönetmelik, 5411 sayılı Bankacılık Kanunu'nun 3'üncü maddesinde tanımlanan bankaları kapsar, bunlar mevduat bankaları, katılım bankaları ile kalkınma ve yatırım bankalarıdır. Dijital bankacılık lisansıyla faaliyet gösteren kuruluşlar da aynı Yönetmelik çerçevesine tabidir.
BDDK denetimindeki her kuruluş bu Yönetmeliğe tabi değildir. Finansman şirketleri ve faktoring şirketleri gibi diğer finansal kuruluşlar farklı düzenlemelere tabi olabilir. Ödeme kuruluşları ve elektronik para kuruluşlarının bilgi sistemleri ise BDDK değil TCMB'nin ilgili tebliğine tabidir. Kuruluşunuzun hangi düzenlemeye tabi olduğunu netleştirmek için öncelikle lisans türünüzü esas almanız gerekir.
Yönetmelik kademeli olarak yürürlüğe girmiştir, düzenlemenin büyük bölümü 1 Ocak 2021 itibarıyla, bazı maddeleri ise daha erken tarihte yürürlüğe girmiştir.
Sparta Size Nasıl Yardımcı Olur?
Sparta Siber Güvenlik, TSE A Sınıfı Yetkili Sızma Testi Firması olarak BDDK sızma testi yükümlülüğünüzü (Madde 18/7) karşılar, ayrıca Madde 18/3 ve Madde 19/4'te tanımlanan tatbikat ve farkındalık testi zorunluluklarınız için de destek sunar.
Yıllık Sızma Testi
Madde 18/7 kapsamında, TSE A Sınıfı Yetkili Sızma Testi Firması olarak bağımsız test ve raporlama.
Oltalama Simülasyonu
Madde 19/4'ün öngördüğü sosyal mühendislik testleri için CSX Saldırı Simülasyonu.
SOME Tatbikatı
Madde 18/3'ün şart koştuğu yıllık müdahale planı testini karşılayan tehdit simülasyonu.
Neden Sparta?
- TSE A Sınıfı Yetkili Sızma Testi Firması
- 2013'ten beri siber güvenlik alanında faaliyet
- 1.000+ tamamlanmış proje
- ISO 27001 Bilgi Güvenliği Yönetim Sistemi
- ISO 22301 İş Sürekliliği Yönetim Sistemi
- ISO 20000-1 BT Hizmet Yönetim Sistemi
BDDK kapsamındaki sızma testi ve olay müdahale hazırlığınızı birlikte değerlendirelim.
Sıkça Sorulan Sorular
BDDK Sızma Testi ne sıklıkla yaptırılmalı?
Yönetmeliğin 18/7 maddesi, bağımsız ekiplere yılda en az bir kez sızma testi yaptırılmasını şart koşar. Kritik bir sistem değişikliği veya yeni ürün lansmanı sonrasında ek test gerekebilir.
Sızma testini banka kendi bünyesindeki ekiple yapabilir mi?
Yönetmelik, bunu doğrudan yasaklamaz, ancak testi yapan ekibin test edilen sistemlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmamasını şart koşar. Pratikte bu bağımsızlık kriteri, testin banka dışından bağımsız bir firmaya yaptırılmasıyla karşılanır.
Test sonuçları nereye raporlanır?
BSD.2012/1 Genelge'nin 5'inci maddesine göre, tespit edilen bulgular banka Yönetim Kurulu'nca onaylanan bir aksiyon planı çerçevesinde takip edilir, teftiş kurulunun iç denetim planına dahil edilir ve sızma testi raporu tamamlanmasını takip eden bir ay içinde BADES'e yüklenir.
KSOME nedir, neden önemlidir?
KSOME, bankanın Madde 18 kapsamında kurduğu Kurumsal Siber Olaylara Müdahale Ekibi'dir. Bankalar KSOME iletişim bilgilerini BDDK'ya bildirmek ve siber olayları raporlamakla yükümlüdür. Madde 18/3 ayrıca müdahale planlarının işlerliğinin yılda en az bir kez test edilmesini ve sonuçların üst yönetime raporlanmasını şart koşar.
Oltalama (phishing) testi yasal bir zorunluluk mu?
Evet. Yönetmeliğin 19/4 maddesi, güncel saldırı yöntemlerini dikkate alan sosyal mühendislik senaryolarıyla çalışanlara yönelik periyodik testler yapılmasını açıkça şart koşar. Ayrıca BSD.2012/1 Genelge, sosyal mühendislik testlerini sızma testi kapsamının resmi bir alt başlığı olarak sayar.
BDDK sızma testinde TSE yetkisi zorunlu mu?
Yönetmelik ve Genelge, testi yapan firma için belirli bir akreditasyon türünü açıkça şart koşmaz, yalnızca bağımsızlık kriterini arar. Ancak TSE A Sınıfı Yetkili Sızma Testi Firması ile çalışmak, denetim sürecinde sunulacak güvence açısından sektörde yerleşik bir tercihtir.
BDDK sızma testi hangi sistemleri kapsar?
BSD.2012/1 Genelge, testin asgari on bir başlığı (iletişim altyapısı, DNS, etki alanı, e-posta, veritabanı, web ve mobil uygulamalar, kablosuz ağ, ATM sistemleri, DDoS ve sosyal mühendislik testleri) ve internet, banka iç ağı, şube ağı olmak üzere üç erişim noktasını kapsamasını öngörür.
BDDK sızma testi ile standart bir sızma testi arasındaki fark nedir?
BDDK sızma testi, BSD.2012/1 Genelge'de tanımlanan kapsam, erişim noktaları ve raporlama formatına uygun yürütülmesi ve sonuçların BADES'e yüklenmesi gereken, mevzuata özel bir sızma testidir. Standart bir sızma testi bu regülasyon gereksinimlerine tabi değildir.
Sparta'nın BDDK kapsamındaki hizmetleri neleri içeriyor?
Madde 18/7 ve BSD.2012/1 Genelge kapsamında yıllık sızma testi, Madde 19/4 kapsamında çalışanlara yönelik oltalama simülasyonu ve Madde 18/3 kapsamında KSOME müdahale planı tatbikatını kapsar.
İlgili Sayfalar
BDDK kapsamındaki testleriniz, TSE A Sınıfı Yetkili Sızma Testi Firması olan ve uluslararası kabul görmüş sertifikalara sahip bir ekip tarafından yürütülür.
