ITGC Nedir? BT Genel Kontrolleri Nasıl Denetlenir? | Sparta

ITGC Nedir? BT Genel Kontrolleri Denetimi Nasıl Yapılır?

İç denetim ekipleri için ITGC kapsamı, temel kontrol alanları, denetim adımları ve örnek kanıt yaklaşımı.

Özetle ITGC (IT General Controls), kurumun bilgi teknolojileri ortamında güvenilir ve sürdürülebilir işleyişi destekleyen genel kontroller bütünüdür. Tipik olarak kullanıcı ve ayrıcalıklı erişimlerin yönetimi, değişikliklerin kontrollü şekilde canlı ortama alınması, BT operasyonları, yedekleme ve geri dönüş süreçleri ile temel sistem yönetimi kontrollerini kapsar. ITGC denetiminde yalnızca politika ve prosedürler değil, kontrollerin gerçekten çalıştığını gösteren kayıt ve kanıtlar test edilir.

ITGC Nedir?

ITGC, "IT General Controls" ifadesinin kısaltmasıdır ve Türkçede genellikle "BT genel kontrolleri" olarak kullanılır. Bu kontroller, tek bir uygulamaya veya iş sürecine özgü olmaktan çok, kurumun bilgi teknolojileri ortamının genelinde güvenilirlik sağlayan temel kontrol mekanizmalarını ifade eder.

Örneğin bir finans uygulamasındaki onay akışı uygulama kontrolüdür. Buna karşılık uygulamaya kimin erişebildiği, yetkilerin nasıl verildiği, önemli değişikliklerin kim tarafından onaylandığı veya verilerin yedekten geri döndürülüp döndürülemediği ITGC kapsamındaki konulardır.

Bu nedenle ITGC denetimi yalnızca teknik bir sistem incelemesi değildir. İç denetim açısından temel soru şudur: kurumun önemli sistemlerini destekleyen BT kontrolleri tasarlandığı şekilde ve yeterli kanıt üretecek biçimde çalışıyor mu?

ITGC Neden Önemlidir?

İş süreçlerinin büyük bölümü bilgi sistemlerine bağlıdır. Satış, muhasebe, üretim, insan kaynakları, satın alma ve raporlama gibi süreçlerde kullanılan sistemlerin güvenilirliği zayıfsa, iş süreçlerine ilişkin kontrollerin de güvenilirliği etkilenebilir. ITGC değerlendirmesi bu nedenle finansal denetim, iç denetim, bilgi güvenliği ve mevzuat uyumu gibi farklı disiplinlerin kesişim noktasında yer alır.

  • Yetkisiz veya gereğinden fazla erişimlerin tespit edilmesine yardımcı olur.
  • Önemli sistem değişikliklerinin kontrolsüz biçimde canlı ortama alınması riskini değerlendirir.
  • BT operasyonlarının izlenebilir ve sürdürülebilir olup olmadığını ortaya koyar.
  • Yedeklerin yalnızca alınmasını değil, gerektiğinde geri döndürülebilir olmasını test etmeye imkân verir.
  • İç Denetim ve Denetim Komitesi için teknik risklerin iş etkisiyle birlikte raporlanmasını kolaylaştırır.

ITGC Hangi Kontrol Alanlarını Kapsar?

Kapsam kurumun yapısına, denetim evrenine ve kullanılan metodolojiye göre değişebilir. Bununla birlikte çoğu ITGC çalışmasında aşağıdaki alanlar temel omurgayı oluşturur.

1. Kullanıcı ve Erişim Yönetimi

Kullanıcı hesaplarının açılması, değiştirilmesi ve kapatılması, rol ve yetkilerin iş ihtiyacına göre verilmesi, periyodik erişim gözden geçirmeleri, görevler ayrılığı ve ayrıcalıklı hesapların yönetimi incelenir.

  • İşten ayrılan kullanıcı hesapları zamanında kapatılıyor mu?
  • Yetki talepleri uygun yönetici tarafından onaylanıyor mu?
  • Ayrıcalıklı hesapların kullanımı izleniyor ve gözden geçiriliyor mu?

2. Değişiklik Yönetimi

Uygulama, altyapı ve konfigürasyon değişikliklerinin kayıt altına alınması, test edilmesi, onaylanması ve kontrollü biçimde canlı ortama alınması değerlendirilir.

  • Acil değişiklikler sonradan bağımsız şekilde gözden geçiriliyor mu?
  • Geliştirme ve canlı ortam yetkileri gerektiği ölçüde ayrıştırılmış mı?
  • Değişiklik kayıtlarında test ve onay kanıtı bulunuyor mu?

3. BT Operasyonları

Zamanlanmış işler, önemli sistem olayları, kapasite, izleme, hata yönetimi ve günlük operasyonların tanımlı süreçlere göre yürütülüp yürütülmediği incelenir.

  • Başarısız önemli işler takip ediliyor mu?
  • Önemli sistem hataları için olay veya problem kayıtları açılıyor mu?
  • Operasyonel görevlerin sahipliği ve eskalasyon yolu belirli mi?

4. Yedekleme ve Geri Dönüş

Yedekleme politikası, kapsam, başarısız yedeklerin takibi, yedeklerin korunması ve en önemlisi geri dönüş testleri değerlendirilir.

  • Önemli sistemlerin yedekleri tanımlı sıklıkta alınıyor mu?
  • Başarısız yedekler için takip mekanizması var mı?
  • Geri dönüş testleri gerçek kanıtla doğrulanabiliyor mu?

5. Ayrıcalıklı Erişim ve Kimlik Altyapısı Kontrolleri

Domain yöneticileri, sistem yöneticileri, servis hesapları ve diğer yüksek yetkili hesaplar üzerinde daha derin teknik inceleme yapılabilir. Active Directory gibi merkezi kimlik altyapıları bu bölümde önemli konumdadır.

  • Domain Admin gibi yüksek yetkili gruplar gereğinden geniş mi?
  • Servis hesapları için parola ve kullanım kontrolleri yeterli mi?
  • Kimlik altyapısındaki kritik yapılandırmalar yetki yükseltme veya yetkisiz erişim riski oluşturuyor mu?
Sparta size nasıl yardımcı olur

Active Directory Denetimi

Ayrıcalıklı grupları, kritik yapılandırmaları ve olası saldırı yollarını teknik olarak analiz ederek denetim sürecini doğrulanabilir teknik kanıtlarla destekliyoruz.

BT Denetimi paketlerini inceleyin

ITGC Denetimi Nasıl Yapılır?

Etkili bir ITGC denetimi yalnızca kontrol listesi üzerinden soru sormakla sınırlı kalmaz. Kontrolün tasarımı, uygulaması ve belirli bir dönem boyunca gerçekten çalışıp çalışmadığı kanıt üzerinden değerlendirilir.

  1. Kapsam belirlenir. Önemli sistemler, süreçler, dönem, kontrol alanları ve örneklem yaklaşımı İç Denetim ile birlikte netleştirilir.
  2. Kontrol tasarımı anlaşılır. Politika ve prosedürler, rol ve sorumluluklar, sistem yapısı ve kontrol sahipleri incelenir.
  3. Kanıt talep edilir. Erişim listeleri, talep ve onay kayıtları, değişiklik kayıtları, yedekleme logları, gözden geçirme çıktıları ve benzeri kanıtlar toplanır.
  4. Örneklem testleri yapılır. Belirlenen dönemden seçilen örnekler üzerinde kontrolün fiilen uygulandığı doğrulanır.
  5. Teknik doğrulama yapılır. Gerektiğinde Active Directory, ayrıcalıklı erişim, ağ segmentasyonu veya bulut yapılandırmaları gibi alanlarda teknik analiz kullanılır.
  6. Bulgular üzerinde mutabakat sağlanır. Risk, kök neden, iş etkisi ve önerilen aksiyonlar ilgili kontrol sahipleriyle değerlendirilir.
  7. Raporlama ve takip yapılır. Bulgular İç Denetim metodolojisine göre derecelendirilir, aksiyon sahibi ve termin belirlenir, daha sonra tamamlanan aksiyonlar kanıt üzerinden doğrulanır.

ITGC Denetiminde Hangi Kanıtlar Kullanılır?

Denetimde "kontrolümüz var" ifadesi tek başına yeterli değildir. Kontrolün tanımlı dönemde çalıştığını gösterecek izlenebilir kanıt gerekir. Kanıtın türü kontrolün niteliğine göre değişir.

Kontrol alanıÖrnek kanıtDenetim sorusu
Erişim yönetimiYetki talebi, onay kaydı, kullanıcı/rol listesiYetki iş ihtiyacına uygun ve onaylı mı?
Kullanıcı yaşam döngüsüİK çıkış listesi, AD ve uygulama hesap durumlarıİşten ayrılan kullanıcıların erişimleri zamanında kaldırılmış mı?
Değişiklik yönetimiDeğişiklik kaydı, test ve onay kanıtıCanlıya geçiş kontrollü mü?
YedeklemeYedekleme kayıtları, hata kaydı, geri dönüş testiYedek gerçekten geri döndürülebiliyor mu?
Ayrıcalıklı erişimYönetici grubu üyelikleri, PAM/log kayıtlarıYüksek yetki sınırlı ve izlenebilir mi?

Erişim yönetimi

Örnek kanıt
Yetki talebi, onay kaydı, kullanıcı/rol listesi
Denetim sorusu
Yetki iş ihtiyacına uygun ve onaylı mı?

Kullanıcı yaşam döngüsü

Örnek kanıt
İK çıkış listesi, AD ve uygulama hesap durumları
Denetim sorusu
İşten ayrılan kullanıcıların erişimleri zamanında kaldırılmış mı?

Değişiklik yönetimi

Örnek kanıt
Değişiklik kaydı, test ve onay kanıtı
Denetim sorusu
Canlıya geçiş kontrollü mü?

Yedekleme

Örnek kanıt
Yedekleme kayıtları, hata kaydı, geri dönüş testi
Denetim sorusu
Yedek gerçekten geri döndürülebiliyor mu?

Ayrıcalıklı erişim

Örnek kanıt
Yönetici grubu üyelikleri, PAM/log kayıtları
Denetim sorusu
Yüksek yetki sınırlı ve izlenebilir mi?

ITGC ile Sızma Testi Aynı Şey midir?

⚠ Önemli AyrımHayır. ITGC denetimi kontrollerin tasarımını ve işleyişini değerlendirir. Sızma testi ise teknik zafiyetleri ortaya çıkarmak amacıyla kontrollü saldırı teknikleri kullanır. Örneğin ITGC kapsamında ayrıcalıklı erişimlerin nasıl yönetildiği incelenirken, bir sızma testinde bu erişimlere teknik olarak ulaşmanın mümkün olup olmadığı test edilebilir. İki çalışma birbirinin yerine geçmez, gerektiğinde birbirini tamamlar.

ITGC ile ISO 27001 Arasındaki İlişki Nedir?

ITGC bir sertifikasyon standardı değildir. ISO/IEC 27001 ise bilgi güvenliği yönetim sistemi için gereklilikler tanımlar. Bununla birlikte erişim, değişiklik, operasyon, yedekleme ve benzeri alanlarda önemli kesişimler vardır. Kurumun denetim metodolojisine göre ITGC bulguları COBIT 2019 ve ISO/IEC 27001:2022 kontrol başlıklarıyla eşlenebilir. Bu eşleme, tek başına ISO 27001 uygunluk veya sertifikasyon görüşü oluşturmaz.

İç Denetim Ekipleri ITGC Çalışmasına Nasıl Hazırlanmalı?

  • Denetim evrenindeki önemli uygulama ve altyapıları önceliklendirin.
  • Kontrol sahiplerini ve kanıt kaynaklarını saha çalışması öncesinde belirleyin.
  • Örneklem dönemini ve önemlilik yaklaşımını baştan netleştirin.
  • Politika varlığından çok kontrolün çalıştığını gösterecek kanıta odaklanın.
  • Teknik uzmanlık gerektiren alanları, örneğin Active Directory ve ayrıcalıklı erişim kontrollerini, ayrı bir denetim modülü olarak planlayın.
  • Bulguları yalnız teknik dilde değil, iş etkisi, risk seviyesi ve gerekli yönetim aksiyonu açısından da raporlayın.
Sparta size nasıl yardımcı olur

BT Denetim Kapsamınızı Netleştirin

İç Denetim planınızdaki ITGC ve teknik BT denetim alanlarını, kurumunuzun yapısına göre birlikte değerlendirebilirsiniz.

BT Denetimi hizmetini inceleyin

Sık Sorulan Sorular

ITGC neyin kısaltmasıdır?

ITGC, IT General Controls ifadesinin kısaltmasıdır. Türkçede BT genel kontrolleri olarak kullanılır.

ITGC denetimi zorunlu mudur?

Zorunluluk kurumun tabi olduğu mevzuata ve denetim çerçevesine göre değişir. İç denetim açısından ise ITGC, bilgi sistemlerine bağımlı önemli süreçlerin güvenilirliğini değerlendirmek için yaygın bir kontrol alanıdır.

ITGC denetiminde Active Directory incelenir mi?

Kapsama göre incelenebilir. Özellikle kullanıcı yaşam döngüsü, ayrıcalıklı erişimler ve temel kimlik kontrolleri açısından Active Directory önemli bir kanıt ve teknik analiz kaynağıdır.

ITGC denetimi ne kadar sürer?

Süre kuruluş büyüklüğü, sistem sayısı, kontrol alanları, örneklem dönemi ve kanıtların erişilebilirliğine göre değişir. Sağlıklı yaklaşım, süreyi sabit bir kalıba göre değil kapsam üzerinden belirlemektir.

ITGC denetimi kim tarafından yapılmalıdır?

İç denetim metodolojisini anlayan ve ilgili BT kontrol alanlarını teknik olarak değerlendirebilen uzmanlar tarafından yürütülmesi daha sağlıklı sonuç verir. Teknik derinlik gerektiren alanlarda co-sourcing modeli kullanılabilir.

Yazan Alper Başaran, Sparta Siber Güvenlik Kıdemli Danışmanı · CISSP, CISA, ISO 27001 Lead Auditor

İç Denetim Ekibinizi Teknik Uzmanlıkla Destekleyin

ITGC çalışmalarında Active Directory, ayrıcalıklı erişim ve diğer teknik kontrol alanlarında Sparta uzmanlarını co-sourcing modeliyle denetim ekibinize dahil edebilirsiniz.

BT Denetimi hizmetini inceleyin