Siber Güvenlik · Rehber · Ağustos 2026 · 7 dk okuma
BT Denetimi Kontrol Listesi: ITGC Checklist
Yıllık denetim planında BT genel kontrollerini değerlendirirken kullanılabilecek pratik ve kanıt odaklı kontrol listesi.
Özetle Bir ITGC kontrol listesi kullanıcı erişimleri, ayrıcalıklı hesaplar, değişiklik yönetimi, BT operasyonları, yedekleme ve geri dönüş, olay ve kayıt yönetimi gibi alanlarda hem kontrol tasarımını hem de kontrolün çalıştığını gösteren kanıtları sorgulamalıdır. Liste tek başına denetim değildir. Kapsam, örneklem ve önemlilik yaklaşımı kurumun risk profiline göre belirlenmelidir.
Bu Kontrol Listesi Ne İçin Kullanılır?
Aşağıdaki liste, İç Denetim ekiplerinin yıllık denetim planındaki BT genel kontrolleri çalışmasını yapılandırmasına yardımcı olmak amacıyla hazırlanmıştır. Amaç yalnızca "var/yok" soruları sormak değil, her kontrol için hangi kanıtın görülmesi gerektiğini hatırlatmaktır.
Liste denetim evreni, kullanılan teknoloji, mevzuat yükümlülükleri ve kurumun kendi risk metodolojisine göre daraltılmalı veya genişletilmelidir. Özellikle Active Directory, bulut servisleri, ayrıcalıklı erişim ve ağ segmentasyonu gibi teknik alanlarda yalnız doküman incelemesi yeterli olmayabilir.
ITGC Checklist Nasıl Kullanılmalı?
- Önce önemli sistem ve süreçleri belirleyin.
- Her kontrol maddesi için kontrol sahibini ve beklenen kanıtı tanımlayın.
- Denetim döneminden örneklem seçin, yalnız güncel durumu değil dönem boyunca işleyişi test edin.
- İstisnaları iş etkisi, yaygınlık ve kontrol zafiyeti açısından değerlendirin.
- Teknik doğrulama gerektiren alanları uzman incelemesine ayırın.
- Bulguları aksiyon sahibi, termin ve doğrulama yöntemiyle birlikte takip edin.
1. Kullanıcı Yaşam Döngüsü ve Erişim Yönetimi
Yeni kullanıcı hesapları yalnız onaylı talepler üzerinden mi açılıyor?
Örnek kanıt: Yetki talep kayıtları, yönetici onayları, örnek kullanıcı hesapları
Kullanıcılara görevleri için gerekli en düşük yetki mi veriliyor?
Örnek kanıt: Rol matrisi, grup üyelikleri, uygulama yetki listeleri
Görev veya bölüm değişikliklerinde eski yetkiler kaldırılıyor mu?
Örnek kanıt: İK değişiklik kayıtları, yetki değişiklik talepleri
İşten ayrılan kullanıcıların hesapları zamanında kapatılıyor mu?
Örnek kanıt: İK çıkış listesi, AD/uygulama hesap durumları
Kullanıcı erişimleri periyodik olarak kontrol sahipleri tarafından gözden geçiriliyor mu?
Örnek kanıt: Erişim gözden geçirme raporları, onay/istisna kayıtları
Ortak veya paylaşımlı hesaplar sınırlandırılmış ve gerekçelendirilmiş mi?
Örnek kanıt: Paylaşımlı hesap listesi, sahiplik ve kullanım kayıtları
2. Ayrıcalıklı Erişimler
Domain Admin, Global Admin, root gibi yüksek yetkili hesaplara sahip kullanıcı sayısı sınırlandırılmış mı?
Örnek kanıt: Ayrıcalıklı grup üyelikleri, hesap listeleri
Yönetici hesapları günlük kullanıcı hesaplarından ayrılmış mı?
Örnek kanıt: Hesap isimlendirme standardı, kullanıcı/admin eşleştirmesi
Ayrıcalıklı erişim kullanımı kayıt altına alınıyor ve izleniyor mu?
Örnek kanıt: PAM kayıtları, SIEM/log kayıtları, yönetici oturumları
Servis hesapları için sahiplik, kullanım amacı ve parola yönetimi tanımlı mı?
Örnek kanıt: Servis hesabı envanteri, parola politikası, sahiplik kayıtları
Acil veya geçici yüksek yetki talepleri süreli ve onaylı mı?
Örnek kanıt: Geçici yetki kayıtları, onaylar, otomatik sonlandırma kayıtları
Ayrıcalıklı Erişim ve Active Directory Denetimi
Yukarıdaki maddeler doküman incelemesiyle sınırlı kalabilir. Active Directory Denetimi paketimiz, ayrıcalıklı grupları, önemli yapılandırmaları ve olası saldırı yollarını teknik olarak analiz ederek denetim sürecini doğrulanabilir teknik kanıtlarla destekler.
BT Denetimi paketlerini inceleyin3. Değişiklik Yönetimi
Üretim ortamı değişiklikleri kayıt altına alınıyor mu?
Örnek kanıt: Değişiklik kayıtları, ticket sistemi
Değişiklikler uygulanmadan önce yetkili kişilerce onaylanıyor mu?
Örnek kanıt: Onay akışı, CAB kayıtları
Önemli değişiklikler için test sonucu veya geri dönüş planı bulunuyor mu?
Örnek kanıt: Test kanıtları, geri dönüş planları
Geliştirme, test ve canlı ortam erişimleri uygun ölçüde ayrıştırılmış mı?
Örnek kanıt: Ortam bazlı yetki listeleri, erişim grupları
Acil değişiklikler sonradan bağımsız biçimde gözden geçiriliyor mu?
Örnek kanıt: Emergency change kayıtları, sonradan onay/gözden geçirme
Yetkisiz veya kayıtsız değişiklikleri tespit etmeye yönelik kontrol var mı?
Örnek kanıt: Konfigürasyon izleme, değişiklik karşılaştırma, loglar
4. BT Operasyonları ve İzleme
Önemli sistemler için günlük operasyon ve izleme sorumlulukları belirli mi?
Örnek kanıt: Operasyon prosedürleri, görev matrisi
Başarısız zamanlanmış işler ve entegrasyon hataları takip ediliyor mu?
Örnek kanıt: Zamanlanmış görev sistemi kayıtları, olay/ticket kayıtları
Önemli altyapı uyarıları için eskalasyon süreci tanımlı mı?
Örnek kanıt: Alarm kuralları, eskalasyon matrisi
Kapasite ve performans sorunları trend bazında izleniyor mu?
Örnek kanıt: Kapasite raporları, izleme panelleri
Önemli sistem saatleri senkronize mi ve loglar anlamlı bir zaman çizgisi oluşturuyor mu?
Örnek kanıt: NTP ayarları, örnek log korelasyonu
5. Yedekleme, Geri Dönüş ve Süreklilik
Önemli sistem ve veriler için yedekleme kapsamı tanımlı mı?
Örnek kanıt: Yedekleme politikası, sistem-yedek matrisi
Yedekleme başarı/başarısızlıkları düzenli takip ediliyor mu?
Örnek kanıt: Backup konsol raporları, hata kayıtları
Başarısız yedekler için düzeltici aksiyon ve kapanış kanıtı var mı?
Örnek kanıt: Ticket kayıtları, tekrar çalışma sonuçları
Yedeklerin yetkisiz erişim ve silinmeye karşı korunması sağlanmış mı?
Örnek kanıt: Immutable/offline yapılandırmalar, erişim listeleri
Geri dönüş testleri periyodik olarak ve gerçek kanıtla yapılıyor mu?
Örnek kanıt: Restore test tutanakları, ekran çıktıları, süre ölçümleri
Önemli sistemler için hedeflenen RTO/RPO değerleri tanımlı ve testlerle ilişkilendirilmiş mi?
Örnek kanıt: İş etki analizi, süreklilik planı, test sonuçları
6. Güvenlik Yapılandırmaları ve Teknik Doğrulama
Active Directory ayrıcalıklı grupları ve önemli yapılandırmaları teknik olarak gözden geçiriliyor mu?
Örnek kanıt: AD analiz çıktıları, grup/ACL incelemeleri
Ağ segmentasyonu önemli sistemler arasında beklenen ayrımı gerçekten sağlıyor mu?
Örnek kanıt: Ağ diyagramı, firewall kuralları, teknik test sonuçları
MFA, önemli sistem erişimlerinde ve uzaktan erişim senaryolarında uygulanıyor mu?
Örnek kanıt: Kimlik sağlayıcı politikaları, MFA kapsam raporu
Üçüncü taraf uzak erişimleri süreli, onaylı ve izlenebilir mi?
Örnek kanıt: VPN/PAM kayıtları, tedarikçi erişim listesi
Önemli güvenlik logları merkezi olarak toplanıyor ve korunuyor mu?
Örnek kanıt: SIEM kaynak listesi, log saklama ayarları
Teknik zafiyetlerin takibi ve kapanışı risk bazlı bir süreçle yönetiliyor mu?
Örnek kanıt: Zafiyet tarama sonuçları, aksiyon/ticket kayıtları
7. Yönetim, Kanıt ve Takip
BT kontrol sahipleri ve sorumlulukları açık biçimde tanımlı mı?
Örnek kanıt: Politika/prosedür, RACI, görev tanımları
Kontrollerin uygulanması ölçülebilir ve yeniden üretilebilir kanıt bırakıyor mu?
Örnek kanıt: Log, rapor, onay, ticket veya sistem çıktıları
Önceki denetim bulguları için aksiyon sahibi ve termin bulunuyor mu?
Örnek kanıt: Aksiyon takip listesi
Kapanan bulgular bağımsız kanıtla doğrulanıyor mu?
Örnek kanıt: Takip denetimi kanıtları
Önemli BT riskleri üst yönetim veya Denetim Komitesi raporlamasına yansıyor mu?
Örnek kanıt: Yönetim raporları, komite sunumları
Kontrol Listesini Kullanırken Sık Yapılan Hatalar
🚫 Sadece politika varlığını kontrol etmekPolitikanın bulunması kontrolün çalıştığını göstermez. Örneğin erişim gözden geçirme prosedürü varsa, belirlenen dönemde gerçekten yapılmış gözden geçirme kayıtları da görülmelidir.
🚫 Tek bir ekran görüntüsünü yeterli kanıt kabul etmekKanıtın kaynağı, dönemi ve bütünlüğü anlaşılabiliyor olmalıdır. Önemli kontrollerde sistemden alınan tam rapor veya kayıt tercih edilir.
🚫 Örneklem dönemini tanımlamamakDenetim yalnız denetim günündeki mevcut durumu değil, kontrolün belirli dönem boyunca işleyişini değerlendirmelidir.
🚫 Teknik kontrolleri yalnız görüşmeyle kapatmakActive Directory, ayrıcalıklı erişim, segmentasyon veya bulut yapılandırması gibi konularda teknik doğrulama gerekebilir.
🚫 Bulgunun iş etkisini yazmamakTeknik sorun yönetim için anlamlı bir risk cümlesine dönüştürülmelidir. Örneğin "eski hesap aktif" yerine bunun yetkisiz erişim ve izlenebilirlik etkisi açıklanmalıdır.
Örnek Bulgu Yazımı
Checklist Tek Başına Denetim İçin Yeterli mi?
⚠ Önemli AyrımHayır. Kontrol listesi kapsamın unutulmamasına yardımcı olur. Ancak denetim kalitesini belirleyen asıl unsurlar risk değerlendirmesi, doğru örneklem, yeterli ve güvenilir kanıt, teknik doğrulama ve bulguların iş etkisiyle birlikte yorumlanmasıdır. Kurumun BT ortamı karmaşıklaştıkça, genel kontrol listesinin teknik denetim modülleriyle desteklenmesi gerekir.
BT Denetimi Kapsamınızı Birlikte Belirleyelim
Mevcut İç Denetim planınız ve BT ortamınız üzerinden hangi ITGC ve teknik denetim modüllerinin gerekli olduğunu birlikte belirleyebiliriz.
BT Denetimi hizmetini inceleyinSık Sorulan Sorular
ITGC checklist kaç maddeden oluşmalıdır?
Sabit bir sayı yoktur. Liste kurumun sistem yapısına, risk profiline, denetim hedeflerine ve kullanılan çerçeveye göre oluşturulmalıdır. Önemli olan kontrol sayısı değil, önemli riskleri yeterli kanıtla kapsamasıdır.
Her ITGC kontrolü için örneklem gerekir mi?
Kontrolün niteliğine göre değişir. Dönem boyunca tekrar eden kontrollerde örneklem yaygın olarak kullanılır. Sistemsel ve sürekli çalışan kontrollerde ise konfigürasyon veya tam veri seti üzerinden test daha uygun olabilir.
ITGC checklist COBIT veya ISO 27001 yerine geçer mi?
Hayır. Bu liste pratik denetim planlaması içindir. Gerektiğinde bulgular COBIT 2019 veya ISO/IEC 27001:2022 kontrol başlıklarıyla ilişkilendirilebilir, ancak liste tek başına bu çerçevelere tam uyum değerlendirmesi değildir.
Active Directory ayrı bir denetim modülü olmalı mı?
Kurumun kimlik altyapısındaki önem ve karmaşıklığa göre evet. Genel erişim kontrolleri ITGC içinde değerlendirilebilir, ancak saldırı yolları, ayrıcalıklı grup yapıları ve önemli konfigürasyonlar daha derin teknik analiz gerektirebilir.
Yazan Alper Başaran, Sparta Siber Güvenlik Kıdemli Danışmanı · CISSP, CISA, ISO 27001 Lead Auditor
Kontrol Listesini Denetim Planına Dönüştürün
BT genel kontrolleri, Active Directory ve teknik denetim modüllerini yıllık İç Denetim planınıza uygun kapsam ve metodolojiyle yapılandırabilirsiniz.
BT Denetimi hizmetini inceleyin