BDDK Sızma Testi ve Siber Güvenlik Uyumu

BDDK Sızma Testi ve Siber Güvenlik Uyumu

BDDK kapsamındaki yıllık sızma testi yükümlülüğünüzü TSE A Sınıfı yetkimizle karşılıyoruz. Siber olay müdahale hazırlığınızı gerçekçi tatbikat senaryolarıyla test ediyoruz.

2013'ten Beri Siber Güvenlik TSE A Sınıfı Yetkili Sızma Testi Firması ISO 27001 / ISO 22301 / ISO 20000-1 1.000+ Proje

Sparta Siber Güvenlik, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 18/7 maddesi kapsamında bağımsız ekiplerce yılda en az bir kez yapılması öngörülen sızma testi hizmetini TSE A Sınıfı yetkili sızma testi ekibiyle sunar.

Aynı Yönetmeliğin 18/3 ve 19/4 maddeleri kapsamında olay müdahale planlarının test edilmesi ve çalışanlara yönelik sosyal mühendislik testleri için de destek sağlıyoruz.

BDDK Sızma Testi, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 18/7 maddesi kapsamında bankalar için yılda en az bir kez zorunlu tutulan bağımsız bir güvenlik testidir. Yönetmelik ayrıca bankaların kurumsal bir siber olay müdahale ekibi (KSOME) kurmasını ve siber olayları BDDK'ya bildirmesini de şart koşar.

BDDK Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Yönetmeliği Nedir?

Yönetmelik, 15.03.2020 tarihli ve 31069 sayılı Resmi Gazete'de yayımlanmıştır ve bankaların bilgi sistemlerinin yönetimi ile elektronik bankacılık hizmetlerinin sunulmasında esas alınacak asgari usul ve esasları ve tesis edilmesi gereken bilgi sistemleri kontrollerini düzenler. 2007 tarihli "Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ"in yerini almıştır.

Tanım

Yönetmelik, bilgi sistemleri yönetişimi (strateji komitesi, yönlendirme komitesi), kimlik doğrulama ve erişim kontrolleri, ağ güvenliği, siber olay yönetimi, sızma testi ve farkındalık eğitimi gibi başlıkları kapsayan geniş bir çerçeve sunar. Bu sayfada yalnızca doğrudan siber güvenlikle ilgili ve Sparta'nın hizmet sunduğu başlıklara odaklanıyoruz. Yönetmeliğin tam metnine Resmî Gazete'den ulaşabilirsiniz.

BDDK Sızma Testi Zorunluluğu Nedir?

BDDK sızma testi zorunludur. Yönetmeliğin 18'inci maddesinin yedinci fıkrası, bankanın bilgi sistemleri aracılığıyla sunduğu hizmetlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmayan bağımsız ekiplere yılda en az bir kez sızma testi yaptırılmasını şart koşar. Testin uygulama usul ve esasları, BDDK'nın 24.07.2012 tarihli BSD.2012/1 sayılı Genelgesi'nde ayrıntılandırılmıştır.

Madde 18/7 (Orijinal Metin)

"Banka, bilgi sistemleri aracılığıyla sunduğu hizmetlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmayan bağımsız ekiplere yılda en az bir defa sızma testi yaptırır."

Tercih Sebebi

Yönetmelik, test ekibinin belirli bir akreditasyona sahip olmasını açıkça şart koşmaz, yalnızca bağımsız olmasını arar. Ancak denetim sürecinde sunulacak güvence ve test kalitesi açısından, TSE A Sınıfı Yetkili Sızma Testi Firması olan ve OSCP, CEH, GPEN gibi uluslararası kabul görmüş sertifikalara sahip bir ekiple çalışmak sektörde yerleşik bir tercih sebebidir.

BDDK Sızma Testi Kapsamı ve Test Gereksinimleri

Yönetmeliğin 18/7 maddesi sızma testi yükümlülüğünün yasal dayanağını oluştururken, testin nasıl yürütüleceğine dair ayrıntılar BDDK'nın 24.07.2012 tarihli ve BSD.2012/1 sayılı Genelgesi'nde düzenlenir. Yönetmelik "ne yapılması gerektiğini", Genelge ise "nasıl yapılması gerektiğini" tarif eder.

BDDK sızma testi hangi sistemleri kapsar? Genelge, testin asgari on bir başlığı kapsamasını öngörür: iletişim altyapısı ve aktif cihazlar, DNS servisleri, etki alanı ve kullanıcı bilgisayarları, e-posta servisleri, veritabanı sistemleri, web uygulamaları ve mobil uygulamalar, kablosuz ağ sistemleri, ATM sistemleri, dağıtık servis dışı bırakma (DDoS) testleri ve sosyal mühendislik testleri. Testler ayrıca internet, banka iç ağı ve şube ağı olmak üzere üç asgari erişim noktasından yürütülür.

Genelge Madde 2 ve 3.1 (Özet)

Genelge, sosyal mühendislik testlerini sızma testi kapsamının resmi bir alt başlığı olarak sayar. Erişim noktaları ise "İnternet", "Banka iç ağı" ve "Şube ağı" olarak üç başlıkta tanımlanır.

BDDK sızma testi raporu kime sunulur? Genelge'nin 5'inci maddesi uyarınca, tespit edilen bulgular banka Yönetim Kurulu'nca onaylanan bir aksiyon planı çerçevesinde takip edilir ve aynı zamanda bankanın teftiş kurulunun iç denetim planına dahil edilir. Sızma testi raporları, tamamlanmasını takip eden bir ay içinde BDDK'nın Bağımsız Denetim Takip Sistemi'ne (BADES) elektronik ortamda yüklenir.

BDDK sızma testini kim yapabilir? Genelge'nin 4'üncü maddesi, testin bir dış hizmet olarak alınması halinde Yönetmeliğin dış hizmet alımı hükümlerine uyulmasını şart koşar. Yönetmeliğin kendisi ise testi yapacak ekibin, test edilen sistemlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmaması gerektiğini söyler. Pratikte bu bağımsızlık kriteri, çoğu banka için testin banka dışından bağımsız bir firmaya yaptırılmasıyla karşılanır.

YükümlülükMevzuat DayanağıSıklıkSparta Hizmeti
Sızma testiYönetmelik Md. 18/7, BSD.2012/1 GenelgeYılda en az 1 kezYıllık Sızma Testi
Müdahale planı tatbikatıYönetmelik Md. 18/3Yılda en az 1 kezSOME Tatbikatı
Sosyal mühendislik testiYönetmelik Md. 19/4, Genelge Md. 2PeriyodikOltalama Simülasyonu

Siber Olay Yönetimi ve KSOME

Yönetmeliğin 18'inci maddesi, bankaların yeterli teknik ve operasyonel yetkinliğe sahip bir Kurumsal Siber Olaylara Müdahale Ekibi (KSOME) kurmasını, bu ekibin iletişim bilgilerini BDDK'ya bildirmesini ve siber olayları hem BDDK'ya hem ilgili yönetim birimlerine raporlamasını öngörür. Hassas veya kişisel verilerin sızmasına yol açan bir olayda müşterilerin de bilgilendirilmesi gerekir.

Madde 18/3, Test Zorunluluğu

Yönetmelik, KSOME'nin kağıt üzerinde kalmasını önleyen açık bir hüküm içerir: "Oluşturulan müdahale planlarının işlerliği yılda en az bir kez test edilir ve test sonuçları üst yönetime raporlanır." Yani KSOME'nin var olması yetmez, düzenli olarak tatbikatla sınanması ayrı bir yasal yükümlülüktür.

Sosyal Mühendislik ve Farkındalık Testleri

Yönetmeliğin 19'uncu maddesi yalnızca eğitim programı hazırlanmasını değil, bu eğitimlerin etkinliğinin ölçülmesini de zorunlu kılar. Madde 19'un dördüncü fıkrası açıkça şunu öngörür, "Güncel saldırı yöntemlerini dikkate alarak gerekli sosyal mühendislik senaryoları üzerinden çalışanlara yönelik periyodik testler gerçekleştirir ve bu testlerden geçemeyen çalışanlara yönelik ilave hedefli eğitimler verilmesini sağlar." Bu, oltalama (phishing) simülasyonunun yorum veya öneri değil, doğrudan yönetmelik hükmü olduğu anlamına gelir.

Kimler Kapsamdadır?

Yönetmelik, 5411 sayılı Bankacılık Kanunu'nun 3'üncü maddesinde tanımlanan bankaları kapsar, bunlar mevduat bankaları, katılım bankaları ile kalkınma ve yatırım bankalarıdır. Dijital bankacılık lisansıyla faaliyet gösteren kuruluşlar da aynı Yönetmelik çerçevesine tabidir.

Önemli Ayrım

BDDK denetimindeki her kuruluş bu Yönetmeliğe tabi değildir. Finansman şirketleri ve faktoring şirketleri gibi diğer finansal kuruluşlar farklı düzenlemelere tabi olabilir. Ödeme kuruluşları ve elektronik para kuruluşlarının bilgi sistemleri ise BDDK değil TCMB'nin ilgili tebliğine tabidir. Kuruluşunuzun hangi düzenlemeye tabi olduğunu netleştirmek için öncelikle lisans türünüzü esas almanız gerekir.

Yönetmelik kademeli olarak yürürlüğe girmiştir, düzenlemenin büyük bölümü 1 Ocak 2021 itibarıyla, bazı maddeleri ise daha erken tarihte yürürlüğe girmiştir.

BDDK Sızma Testi - Sparta Siber Güvenlik

Sparta Size Nasıl Yardımcı Olur?

Sparta Siber Güvenlik, TSE A Sınıfı Yetkili Sızma Testi Firması olarak BDDK sızma testi yükümlülüğünüzü (Madde 18/7) karşılar, ayrıca Madde 18/3 ve Madde 19/4'te tanımlanan tatbikat ve farkındalık testi zorunluluklarınız için de destek sunar.

Yıllık Sızma Testi

Madde 18/7 kapsamında, TSE A Sınıfı Yetkili Sızma Testi Firması olarak bağımsız test ve raporlama.

Oltalama Simülasyonu

Madde 19/4'ün öngördüğü sosyal mühendislik testleri için CSX Saldırı Simülasyonu.

SOME Tatbikatı

Madde 18/3'ün şart koştuğu yıllık müdahale planı testini karşılayan tehdit simülasyonu.

Neden Sparta?

  • TSE A Sınıfı Yetkili Sızma Testi Firması
  • 2013'ten beri siber güvenlik alanında faaliyet
  • 1.000+ tamamlanmış proje
  • ISO 27001 Bilgi Güvenliği Yönetim Sistemi
  • ISO 22301 İş Sürekliliği Yönetim Sistemi
  • ISO 20000-1 BT Hizmet Yönetim Sistemi
Teklif Alın

BDDK kapsamındaki sızma testi ve olay müdahale hazırlığınızı birlikte değerlendirelim.

Sıkça Sorulan Sorular

BDDK Sızma Testi ne sıklıkla yaptırılmalı?

Yönetmeliğin 18/7 maddesi, bağımsız ekiplere yılda en az bir kez sızma testi yaptırılmasını şart koşar. Kritik bir sistem değişikliği veya yeni ürün lansmanı sonrasında ek test gerekebilir.

Sızma testini banka kendi bünyesindeki ekiple yapabilir mi?

Yönetmelik, bunu doğrudan yasaklamaz, ancak testi yapan ekibin test edilen sistemlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmamasını şart koşar. Pratikte bu bağımsızlık kriteri, testin banka dışından bağımsız bir firmaya yaptırılmasıyla karşılanır.

Test sonuçları nereye raporlanır?

BSD.2012/1 Genelge'nin 5'inci maddesine göre, tespit edilen bulgular banka Yönetim Kurulu'nca onaylanan bir aksiyon planı çerçevesinde takip edilir, teftiş kurulunun iç denetim planına dahil edilir ve sızma testi raporu tamamlanmasını takip eden bir ay içinde BADES'e yüklenir.

KSOME nedir, neden önemlidir?

KSOME, bankanın Madde 18 kapsamında kurduğu Kurumsal Siber Olaylara Müdahale Ekibi'dir. Bankalar KSOME iletişim bilgilerini BDDK'ya bildirmek ve siber olayları raporlamakla yükümlüdür. Madde 18/3 ayrıca müdahale planlarının işlerliğinin yılda en az bir kez test edilmesini ve sonuçların üst yönetime raporlanmasını şart koşar.

Oltalama (phishing) testi yasal bir zorunluluk mu?

Evet. Yönetmeliğin 19/4 maddesi, güncel saldırı yöntemlerini dikkate alan sosyal mühendislik senaryolarıyla çalışanlara yönelik periyodik testler yapılmasını açıkça şart koşar. Ayrıca BSD.2012/1 Genelge, sosyal mühendislik testlerini sızma testi kapsamının resmi bir alt başlığı olarak sayar.

BDDK sızma testinde TSE yetkisi zorunlu mu?

Yönetmelik ve Genelge, testi yapan firma için belirli bir akreditasyon türünü açıkça şart koşmaz, yalnızca bağımsızlık kriterini arar. Ancak TSE A Sınıfı Yetkili Sızma Testi Firması ile çalışmak, denetim sürecinde sunulacak güvence açısından sektörde yerleşik bir tercihtir.

BDDK sızma testi hangi sistemleri kapsar?

BSD.2012/1 Genelge, testin asgari on bir başlığı (iletişim altyapısı, DNS, etki alanı, e-posta, veritabanı, web ve mobil uygulamalar, kablosuz ağ, ATM sistemleri, DDoS ve sosyal mühendislik testleri) ve internet, banka iç ağı, şube ağı olmak üzere üç erişim noktasını kapsamasını öngörür.

BDDK sızma testi ile standart bir sızma testi arasındaki fark nedir?

BDDK sızma testi, BSD.2012/1 Genelge'de tanımlanan kapsam, erişim noktaları ve raporlama formatına uygun yürütülmesi ve sonuçların BADES'e yüklenmesi gereken, mevzuata özel bir sızma testidir. Standart bir sızma testi bu regülasyon gereksinimlerine tabi değildir.

Sparta'nın BDDK kapsamındaki hizmetleri neleri içeriyor?

Madde 18/7 ve BSD.2012/1 Genelge kapsamında yıllık sızma testi, Madde 19/4 kapsamında çalışanlara yönelik oltalama simülasyonu ve Madde 18/3 kapsamında KSOME müdahale planı tatbikatını kapsar.


İlgili Sayfalar

Sparta Siber Güvenlik Uzmanları
Sızma testinizi kim yapıyor?

BDDK kapsamındaki testleriniz, TSE A Sınıfı Yetkili Sızma Testi Firması olan ve uluslararası kabul görmüş sertifikalara sahip bir ekip tarafından yürütülür.

13+
Yıl Deneyim
1000+
Sızma Testi Projesi
TSE A
Sınıfı Yetkili Firma
%97
Müşteri Memnuniyeti
TSE Sızma Testi Uzmanı OSCP CEH GPEN LPT-Master CISSP ISO 27001 Lead Auditor