BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİ

Ebat: px
Şu sayfadan göstermeyi başlat:

Download "BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİ"

Transkript

1 BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİ Necip POLAT Uzman Denetçisi GİRİŞ Teknolojinin gelişmesi ve tüm iş süreçlerinde teknoloji kullanmanın kaçınılmaz hale geldiği günümüzde, hem özel sektörde, hem de onun kadar hızlı ve yoğun olmasa da kamu sektöründe, kurumsal yönetim içerisinde teknolojinin ağırlığını da artırmaktadır. Bu çerçevede, kurumların etkin yönetimi, daha kaliteli, sürekli ve güvenilir hizmetlerin sağlanması, teknoloji kullanımına bağlı, hatta bağımlı hale gelmiştir. Etkin bir yönetim için bilginin toplanması ve kullanılmasında, karar mekanizmalarına destek sağlanmasında bilişim sistemlerinin kullanılması her geçen gün artarak devam eden bir gerçek olarak karşımıza çıkmaktadır. Dolayısıyla, kurumsal başarı için, iş süreçleri kadar bu süreçlere destek olan ve artık ayrılmaz bir parça haline gelen bilişim sistemlerinin de etkin bir şekilde yönetilmesi gerekmektedir. Kurumsal yönetim içerisinde; bilişim sistemlerinin planlanması, geliştirilmesi, kurulması, çalıştırılması sürdürülmesidir ve denetlenmesi, önemi gereğince, ayrılarak bilişim sistemleri yönetimi çerçevesinde ele alınmaktadır. Böylece, bilişim sistemlerini oluşturan yazılım, donanım, ağ, personel ve bilgi varlıkları, yönetsel ve teknik bilgi, becerileri ve deneyimler birleştirilerek yönetilmektedir. Günümüz çağdaş yönetim anlayışında, problemlerin oluşmadan önce önlenmesi yaklaşımı benimsenmektedir. Bu yaklaşım, risk yönetimi çerçevesinde ele alınmakta ve kurumların başarısının risk yönetimindeki başarılarıyla paralellik arz ettiği kabul edilmektedir. Risk yönetimi, temel olarak potansiyel problemlerin ortaya çıkmadan önce öngörülmesi, buna karşı birtakım kontrol mekanizmaları geliştirilmesi ve olumsuz sonuçların önlenmesi ya da azaltılması süreçlerinden oluşmaktadır. Risk yönetimi kurumsal bazda olabileceği gibi, proje, program veya faaliyetler bazında da uygulanabilmektedir. Risklerin yönetilmesi, problemlerin oluşmadan önce önlenmesini sağlamanın yanında, önemli fırsatların yakalanmasına da imkan sağlamaktadır. Bu yönüyle risk, hem bir tehdit hem de bir fırsat olarak nitelendirilmek- 37 TEMMUZ - AĞUSTOS - EYLÜL 2011

2 Bilişim Sistemlerinde Risk Yönetimi tedir. Günümüz rekabet koşullarında ayakta kalabilmek için risk almak bir zorunluluk olarak algılanırken, bu risklerin başarılı bir şekilde yönetilmesi durumunda hedeflere ulaşmak mümkün görülmektedir. Bilişim teknolojisindeki gelişmelerin diğer alanlar göre daha hızlı olması, kurumsal faaliyetlerde bilişim sistemlerine bağımlılığın artması, bu sistemlerin karmaşıklığı ve maliyetlerinin yüksek olması, bilişim sistemleri yönetiminde karşılaşılan risklerin daha büyük ve önemli olması sonucunu doğurmaktadır. Dolayısıyla, bilişim sistemleri yönetiminin kurumsal yönetim içerisinde ayrı ele alındığı gibi, bilişim sistemlerinin risk yönetimi de bilişim sistemleri yönetimi içerisinde ayrı olarak ele alınmaktadır. Bilişim sistemleri yönetiminde karşı karşıya olunan riskler, büyük oranda, sistemlerin ve ürettiği bilgilerin güvenliği ve güvenilirliği ile ilgilidir. Dolayısıyla, hem teknik risklerden, hem yönetsel risklerden hem de bilgiye ilişkin risklerden oluşmaktadır. En belirgin tehdit kaynakları ise; Sel, deprem gibi çevresel etmenler, Organizasyonel yetersizlikler, İnsan hataları, Teknik hatalar ve Hack leme, virüs saldırısı, yetkisiz erişim gibi birtakım planlanmış eylemlerdir. Bilişim sistemlerine yönelik tehditler, açıklıklar ve etkiler zaman içerisinde değişiklik göstermektedir. Bu nedenle, risk yönetimi çerçevesinde yapılacak risk değerlendirmelerinin periyodik olarak tekrarlanması ve risk yönetiminin buna uygun bir yapıda oluşturulması gerekmektedir. 1. BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİNİN ÖNEMİ Bilişim teknolojilerinin kullanımı tüm kurum ve kuruluşlarda her geçen gün katlanarak artmaktadır. Bu da doğal olarak bilişim varlıklarının zaten yüksek olan değerinin oransal olarak daha da artmasına yol açmaktadır. Yazılım, donanım, ağlar, bunları yöneten personel ve bilgiden oluşan bilişim sistemleri varlıkları kurumlara büyük avantajlar sağlanmakla birlikte, onları yeni riskler ve tehditlerle de karşı karşıya bırakmaktadır. Bu da ciddi miktarlarda para, zaman, itibar ve değerli bilgi kaybına neden olabilmektedir. Aynı şekilde, iş süreçlerinin bilişim sistemlerine dayalı hale gelmesi, söz konusu sistemlerin bir sebeple olumsuz yönde etkilenmesi durumunda kurum ya da kuruluşların asli işlevlerini sürdürememesi sonucunu da doğurmaktadır. Öte yandan, teknolojinin hızlı gelişmesi, ürün ve hizmetlerdeki çeşitliliğin artması, iş süreçlerinin buna bağlı olarak karmaşıklaşması sistem ya da sistemler üzerindeki kontrol ve denetimi de zorlaştırmaktadır. Bu nedenle tehditlere karşı tedbirlerin önceden alınması zorunlu hale gelmektedir. Bilişim teknolojilerinin kullanımının yaygınlaşması, değişiminin hızlı olması, maliyetlerinin yüksek olması, giderek karmaşıklaşması bu teknolojileri kullananlar açısından belirsizliklerin ve risklerin daha da artması anlamına gelmektedir. Dolayısıyla, bu risklerin yönetilmesi de önem kazanmaktadır. Bunun sonucunda bilişim sistemlerinde risk yönetimi, doğasındaki farklılıklar ve yüksek önem derecesi nedeniyle diğer süreçlerden ayrı olarak ele alınmakta ve üzerinde hassasiyetle durulmaktadır. Bilişim sistemlerinin yönetiminde risk yönetimine gerekli önem verilmediği takdirde, hem bu sistemlerin yönetiminde başarısız olunmakta, hem de bu sistemlere bağlı olan iş süreçleri nedeniyle kuruluşların ömrü uzun olamamaktadır. (FIKIRKOCA, 2003: ) 38 TEMMUZ - AĞUSTOS - EYLÜL 2011

3 Necip POLAT 2. BİLİŞİM SİSTEMLERİNİ ETKİLEYEN TEMEL RİSKLER Bilişim sistemlerini olumsuz yönde etkileyerek kurum ya da kuruluşları, asli görevlerini kısmen veya tamamen yerine getiremez duruma getirebilecek olası tehditleri, yani riskleri beş ana başlık altında toplamak mümkündür: (Türkiye Bilişim Derneği (TBD), 2006: 4-7) 2.1. PERSONEL RİSKİ Çalışan sorunları Ücret düşüklüğü, iş tatminsizliği, verilen görevden ve çalışma şartlarından duyulan memnuniyetsizlik ve gizli bilgilere erişme isteği gibi nedenlerle çalışanların kendi kurumları aleyhine ve bilgisayar suçları kapsamına girebilecek zararlı davranışları görülebilmektedir. Bu çerçevede en dikkat çekici olan tehditler; kötü niyetli olarak verilerde değişiklik yapılması, bilişim sistemlerinin kısmen veya tamamen çalışamaz duruma getirilmesi ve yetkisiz kullanım girişimlerdir İnsan hataları İnsan hatası olarak risk yaratabilecek unsurlar, ya yapılan işlerin yanlış yapılmasından (örneğin; muhasebe işlemleri gerçekleştirilirken yanlış bir kayıt yapılması ve bu kaydın yanlış sonuçlar doğurması) ya da bilgi ve eğitim eksikliği nedeniyle, donanım ve yazılımların hatalı kullanılmasından kaynaklanmaktadır. Bunlar, görevin yerine getirilmesini geciktiren, olumsuz etkileyen veya engelleyen nitelikte olabilir. İnsan hatalarından kaynaklanan olumsuz sonuçları en aza indirgemenin en etkin yolu, insan kaynaklı müdahalelerin azaltılması ve uygun kontrol mekanizmalarının oluşturulmasıdır. İnsana bağımlı olan noktalar için ise periyodik eğitim ve uygulamaların gerçekleştirilmesi ve bilgi eksikliklerinin giderilmesi gerekmektedir Eksik bilgi ve yetkinlikler Eksik bilgi ve yetkinlikler nedeniyle yapılabilecek hatalı uygulamalar, kurumlar açısından bir tehdittir. Örneğin; sistemin bilgi güvenliği yöneticisinin bilgi eksikliği nedeniyle güvenliği etkileyen hususlardan haberdar olmaması veya yetkin olmaması nedeniyle yanlış bir ayarlama yapması sonucunda kurumun gizli bilgilerinin çalınma ihtimalinin ortaya çıkması büyük bir risktir. Dolayısıyla, hem personel alımlarında bilgi ve yetkinliğin göz önünde bulundurulması, hem de çalışanların belli periyotlarla yinelenen eğitimlerle geliştirilmesi risk unsurlarının azaltılmasını sağlayacaktır TEKNOLOJİK RİSKLER Hatalı tasarlanmış sistem mimarileri Bilişim sistemleri kurulurken, kurumların iş gereksinimleri göz önünde bulundurulmalıdır. Diğer bir ifadeyle, en yeni ve en gelişmiş teknolojinin değil, iş süreçlerinin yürütülmesi için gerekli olan en uygun teknolojinin edinilmesi gerekmektedir. Örneğin; kullanıcı ve işlem sayısı göz önüne alınmaksızın kurulan bir sistem için gereksinim duyulan işlemci hızı, bellek, veri saklama kapasitenin altında veya çok üstünde teknoloji alımı yapılması her iki durumda da kaynak israfına yol açacaktır Hatalı modellemeler Sistemler oluşturulurken, işin nasıl yapılacağı ile ilgili olarak bir modelleme yapılması gerekmektedir. Hatalı bir model, farklı birimlerde, birbirinden farklı ve birbirini desteklemeyecek verilerin oluşturulmasına, dolayısıyla koordinasyonsuzluğa ve tutarsızlıklara neden olacaktır. Yanlış üretilen, hatalı işlenen veriler nedeniyle kurum büyük maddi zararlara uğrayacak ve teknoloji kullanımı ile hedeflenen avantajlar dezavantaja dönüşecektir. Bu durumda farklı formülasyonların kullanılmasını önle- 39 TEMMUZ - AĞUSTOS - EYLÜL 2011

4 Bilişim Sistemlerinde Risk Yönetimi mek ve tüm birimlerin doğru ve son bilgiye ulaşabilmesini sağlamak üzere modelleme yapılmalı ve merkezi kayıt oluşturma, sorgulama, yetkili birimlerin güncellemesini sağlama gibi olanakları olan, kombine bir model geliştirilmelidir Güvenlik açıkları Güvenlik açıkları nedeniyle, kurumların hizmetleri aksayabileceği gibi, para ve itibar kaybetmeleri de yüksek bir ihtimaldir. Bilişim sistemlerinin yönetilmesi sürecinin belki de en önemli unsuru olan güvenlik, idari ve teknik anlamda ele alınması gereken kapsamlı bir süreçtir. Güvenlik açıkları fiziki ve mantıksal erişime ilişkin kontrollerin yetersizliğinden kaynaklanabileceği gibi, kullanıcıların bilinçsizliğinden de kaynaklanabilmektedir. O nedenle, bilişim güvenliği açısından hem uygun kontrollerin oluşturulması ve sürekli olarak geliştirilmesi, hem de kurum çalışanlarının güvenlik konusunda eğitilmesi gereklidir Telekomünikasyon sistemlerinden kaynaklanabilecek iletişim sorunları Bilişim sistemlerini birbirine bağlayan telekomünikasyon sistemlerinde altyapı problemlerinden, işletim hatalarından ve doğal olaylardan kaynaklanabilecek sorunlar nedeniyle, sağlıklı veri iletişimi sağlanamayabilmektedir. Bu durumda, alternatif telekomünikasyon yöntemleri kullanılarak riskleri azaltmak mümkün olabilmektedir (Örneğin, iletişim kablolarının yedeklenmesi, uydu iletişim altyapısı kullanılarak yedekleme yapılması gibi) Yazılım ve/veya donanım hataları Üretimden kaynaklanan, gözden kaçan hatalar her zaman için risk unsurudur. Yazılım geliştirici firmalar piyasaya sundukları kodlar için garanti verememekte, ancak belli bir süre içinde hatalı kodu düzeltme yoluna gidebileceklerini taahhüt etmektedirler. Donanımlarda ise ilgili firmalar, gelişen üretim teknikleri sayesinde en az bir en fazla üç yıl garanti verebilmektedirler Veri kayıpları Veri, kurum veya kuruluşlar için hayati önem taşımaktadır. Bilişim sistemlerine yönelik tüm tehditler veri kayıplarına neden olabilir. Bu kayıplar veri alışverişinin engellenmesi, verilerin saklandığı manyetik ortamların zarar görmesi, verilerin kısmen veya tamamen okunamaz duruma gelmesi nedenleriyle olabilir. Böyle bir durumda, faaliyetlerin devamı açısından kısa sürede verilerin yeniden kazanılabilmesi büyük önem arz etmektedir. Bunun için verileri farklı ortamlarda yedeklemek ve güvenli bir şekilde yeniden kazanmak gerekir. Bu da ancak risklerin tespit edilip, muhtemel bir kayıp öncesinde iyi bir planlama yapılmasıyla mümkün olacaktır Sistem kaybı Verilerin saklandığı, işlendiği, üzerinde uygulamaların çalıştığı sistemlerin kendileri de zarar görebilirler. Bu durum, kurumun asli görevlerini yerine getirmesine bir engel teşkil edebilir. Bu riske yönelik olarak da, sistemlerin de yedeklenmesi ve muhtemel bir sistem kaybında normal çalışma durumuna hızlı bir şekilde nasıl gelineceği konusunda çok iyi bir planlama yapılması gerekir ORGANİZASYON RİSKİ Çalışma yöntemlerinde eksiklik veya yanlışlık Başarılı bir bilişim sistemleri yönetimi, doğru yöntemlerin güçlü bir yönetim desteğinde kararlılıkla uygulanması ile mümkündür. Değişen gereksinimler çerçevesinde iş gerekliliklerine uygun teknolojilerin uygulanması, beraberinde buna uygun örgütlenme ve çalışma yöntemlerini benimseme gereksinimini de birlikte ortaya çıkarmaktadır. Değişen koşullara uyum sağlamak üzere, mevcut örgütlenme modeli ve çalışma yöntemlerinin sürekli olarak ele alınması, eksikliklerinin giderilmesi ve bunların yeni duruma uyarlanması gerekmektedir Bilişimden sorumlu birimler ve iş birimleri arasında yetersiz iletişim Bilişim sistemleri birimlerinin en çok karşılaştığı durumlardan biri de kurumlarının yönetimi ile zaman zaman düşünce ayrılıklarına düşmeleridir. Bu çerçevede, bilişim gereksinimleri yönetimler tarafından doğru algılanamamakta, bunun sonucunda teknoloji yatırımları gecikebilmektedir. Bunun en önemli nedenleri, üst yöneticilerin teknik konulara yabancı olması ve teknoloji yatırımlarının yüksek maliyetleridir. Bilişim sistemleri birimleri ile kurumun diğer birimleri ve yöneticileri arasında köprü vazifesi görecek bir ara kademeye ihtiyaç duyulmasının sonucunda birtakım komite veya komisyonlar oluşturulmaktadır. Bu komite veya komisyonlarda bilişim sistemleri yönetimi birimi ile diğer iş süreçlerinin temsilcileri birlikte çalışmakta ve önemli 40 TEMMUZ - AĞUSTOS - EYLÜL 2011

5 Necip POLAT kararlar burada tartışıldıktan sonra alınmaktadır. Bu tür yapılanmalar sayesinde, bilişim sistemleri birimleri ile iş birimleri arasında sürekli bir bilgi alışverişi sağlandığından, aynı zamanda bilişim sistemleri yöneticilerinin de kurumun iş gereksinimlerini doğru algılaması sağlanabilmektedir Yetersiz bütçeleme/planlama Teknoloji hızla değişmekte, iş yapış şekillerine uygun teknolojilerin kullanılması günümüz ortamında zorunluluk arz etmektedir. Gerek işe uygun teknoloji yatırımlarının yapılmasında, gerekse mevcut teknolojilerin güncellenmesinde, gereksinimlerin doğru tespit edilmesi, bu gereksinimlerin karşılanması için iyi bir planlama yapılması ve bunun için yeterli bütçe ayrılması büyük önem taşımaktadır Projelendirme hataları Gereksinimlerin doğru belirlenmemesi, gereksinimlere uygun olmayan çözümlere yönelinmesi, projenin çözümleme safhasında yapılan yanlışlar, hatalı zamanlama, eksik kaynak kullanımı, yönetim desteğinin eksik oluşu, yanlış tasarım ve uygulamalar, uygun örgütsel yapıların olmayışı bilişim sistemleri ile ilgili projelerden istenen sonucun alınmasını engelleyebilmektedir Yanlış kaynak kullanımı (yazılım, donanım, insan) Kaynak kullanımının uygun yapılabilmesi için iş ihtiyaçlarının doğru belirlenmiş olması, bu ihtiyaçları karşılayabilecek uygun teknolojilerin tespit edilmesi ve uygulama safhasında eğitimli insan gücünün doğru yerde doğru olarak kullanılması kurumun bilişim hizmetlerinden en üst düzeyde yaralanması için gerekli aşamalar olarak kabul edilmektedir YASAL RİSKLER Üçüncü şahıs (firma) iflasları veya anlaşmazlıkları Bilişim hizmetlerine yönelik, dışarıdan herhangi bir şekilde destek hizmeti alınması durumunda, her zaman için hizmetin alındığı firmanın iflas etme veya verilen hizmetlerle ilgili olarak o firma ile ihtilafa düşülme riski bulunmaktadır. Bu risk düşünülerek sözleşmelerde karşılıklı yükümlülükler açıkça belirtilmeli ve iflas veya uyuşmazlıkların ortaya çıkması durumunda kurumu en az zararla bu durumdan kurtarabilecek çözümün nasıl olacağı belirlenmelidir DIŞ RİSKLER Doğal afetler Doğal afetlerden kaçmak mümkün olmayabilir ancak, onlardan kaynaklanabilecek hasarların en alt düzeyde tutulması için önlemler alınabilir. Bu çerçevede örnek olarak, bilişim sistemlerinin kurulacağı mekanın depremlere dayanıklı olarak inşa edilmesi, alternatif mekanlarda bilişim sistemlerinin yedeklenmesi ve acil durum eylem planlarının geliştirilmesi, olası bir afet sonrasında kurumun kısa sürede normal bir şekilde faaliyetlerine başlamasını kolaylaştıracaktır Sabotaj, terörist saldırılar, siber saldırılar Stratejik önemi haiz kurum ve kuruluşların bilişim sistemleri sürekli olarak muhtemel bir sabotaj, terör saldırısı veya siber saldırı tehdidi altındadır Savaş hali Ülke olarak herhangi bir savaşa girilmesi halinde stratejik kurum ve kuruluşlarla birlikte bilişim sistemleri de tehdit altındadır. Savaş halinde kurumlar arasında bilgi alışverişinin güvenli bir şekilde devamını sağlayacak önlemlerin alınması gerekmektedir. Öte yandan savaş halinde olan tedarikçi bir ülkenin sunduğu hizmetlerin aksaması veya hiç alınamaması olasılığına karşı, ürün ve firma bazında da çeşitlendirme söz konusu olmalıdır Yangın, su basması gibi fiziksel tehditler Bilişim sistemlerinin kurulduğu mekanların yangın ve su basması gibi tehditlere açık ortamlar olmamasına dikkat edilmeli, bu tehditlerle ilgili erken uyarı ve önleme sistemleri kurulmalıdır. Sistemlerin zarar görmesi olasılığına karşı yedekleme ve olası felaket durumundan geri dönüş planı yapılmış olmalıdır. 41 TEMMUZ - AĞUSTOS - EYLÜL 2011

6 Bilişim Sistemlerinde Risk Yönetimi bu riskleri azaltacak resmi bir BS risk yönetim sürecinin oluşturulmasıdır. Risk yönetim sürecinin oluşturulması kararı sonrası yapılması gereken ilk iş bir risk yönetimi sorumlusunun atanmasıdır. Bu sorumlunun kim olacağı veya işi nasıl yürüteceği, kurumun büyüklüğüne ve gereksinimlere göre değişecektir. Risk sorumlusu risk yönetimi çalışmalarının liderliğini yürütmekle görevlidir. Büyük kurumlarda risk yönetimi için ayrı bir bölümün oluşturulurken, küçük çaplı kurumlarda, mevcut birimlerden biri bu konuda görevlendirilmektedir. Risk yönetiminden sorumlu olan birim, risklere ilişkin kilit bilgileri toplamakta ve kararlar vermektedir. Aynı zamanda risk yönetim politikalarını ve kılavuzlarını/dokümanlarını oluşturmakta ve gerektiğinde özel amaçlı risk yönetim sistemlerini devreye sokabilmektedir. (TBD, 2006: 9) 3. BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİ YAKLAŞIM VE STRATEJİLERİ Bir kurum veya kuruluşun yukarıda ana hatlarıyla açıklanan tehditlere karşı önceden tedbir almış olması, buna yönelik planlama yapması muhtemel bir tehdidin ortaya çıkması durumunda asli görevlerini en kısa sürede en az zararla atlatmış olarak yerine getirmeye devam etmesini sağlayacaktır. Bunun için kurum düzeyinde bir risk yönetimi anlayışının benimsenmesi, organizasyonel anlamda bu yapının tesis edilmesi gerekir. (TBD, 2006: 7) Risk yönetiminde esas olan, riskin tümüyle engellenmesi değil, sorunlara sistematik ve dikkatli bir şekilde yaklaşılması, risklerin kabul edilebilir düzeylere indirilmesi ve kayıpların minimize edilmesidir. Başarılı bir risk yönetimi için, kurumun varlıklarına ve hedeflerine yönelik riskleri belirlemek, analiz etmek, bu riskleri azaltacak kontrol mekanizmaları geliştirmek ve izlemek gereklidir. Riski yönetmenin en doğru yolu, gerçekleşme olasılığı ve gerçekleşmesi durumunda etkisi veya vereceği zarar en yüksek olarak öngörülen risklerden başlayarak, Risk yönetiminde önemli bir husus, bu işlerin tek bir kişi veya birimin görevi olmadığının ve kurum içi ortak bir çalışma gerektiğinin bilincine varılması gerekliliğidir. Önemli diğer bir nokta da ortak çalışmanın sağlanması için iletişim kanallarının düzgün bir şekilde oluşturulmasıdır. Bilişim sistemleri risk yönetimi hedeflerini oluştururken öncelikle üst yönetimle iyi bir iletişim kurulması gereklidir. Risk yönetimi çalışmalarının, mümkün olan en üst düzey yöneticiyle birlikte planlanması risk yönetiminin başarı şansını artıracaktır. Başarı şansını artıracak bir konu da, risk yönetiminin iş hedefleriyle uyumudur. Bu çerçevede öncelikle iş hedeflerinin net bir şekilde ortaya konmuş olması gerekmektedir. Bilişim sistemleri risk yönetiminden sorumlu olan yönetici, yürüteceği çalışmanın amaçlarını belirlerken diğer birimlerin risk yöneticilerini de sürece dahil etmeli ve zaman içinde risk değerlendirme bulgularını kurumsal risk çerçevesi içine koymalıdır. (TBD, 2006: 9) Risk yönetimi ile ilgili destek sağlandıktan sonra kurumun uzun vadeli hedefleri çerçevesinde çalışma yöntemlerinin oluşturulması gerekir. Daha sonra bu hedeflere ulaşmayı tehlikeye sokacak risklerin tanımlanması ve bu risklere karşı kontrollerin geliştirilmesi gerekir. Bütün bu unsurları içerecek şekilde, her kurumun bir risk yönetim planı olmalı ve bu plan sürekli olarak güncellenmelidir. (TBD, 2006: 9) Risk yönetimi hedefleri, kayıp öncesi ve kayıp sonrası olmak üzere iki kategoride ele alınabilir: (TBD, 2006: 9) Kayıp öncesi hedefler: Problemler ortaya çıkmadan alınması gereken önlemleri ve kontrolleri (etkin çalışma ortamının sağlanması, belirsizliklerin ortadan 42 TEMMUZ - AĞUSTOS - EYLÜL 2011

7 Necip POLAT kaldırılması, yasal ve diğer resmi düzenlemelere uyum, etik yaklaşımların sağlanması gibi) belirleyen hedeflerdir. Üretilen verilerin bütünlüğünün korunması kayıp öncesi hedeflere iyi bir örnektir. Bu hem yasal ve resmi düzenlemelere uyumu sağlayacak, hem de bu verileri kullanan iş birimlerinin risklerini azaltacaktır. Kayıp sonrası hedefler: İşletim sisteminin hatadan kurtarılması ve devamlılığının sağlanması çerçevesinde değerlendirilen hedeflerdir. Soruna müdahale, iş sürekliliğinin sağlanması ve olağanüstü durumdan kurtulma yöntemleri bu kapsamda oluşturulmalı ve sorun veya kayıp ortaya çıkar çıkmaz gecikmeksizin uygulanmalıdır. Burada önemle üzerinde durulması gereken konu etkinliktir. Risklerin ortadan kaldırılması veya azaltılması için kontrol mekanizmalarının oluşturulması gereklidir, kontrollerin fazlalığı sebebiyle iş yapılamaz duruma gelinmesi de kurumlar için başlı başına bir risk faktörü olabilmektedir. Risk yönetimi çalışma yöntemleri oluşturulurken fayda ve etkinlik iyi değerlendirilmelidir. (TBD, 2006: 9) 4. BİLİŞİM SİSTEMLERİNDE RİSK YÖNETİMİ SÜREÇLERİ BT risk yönetiminin amacı, tehditlerin belirlenmesi ve kontrol altına alınması yoluyla, kurumun gereksiz tehlikelerle karşılaşmasının önlenmesi, önceden görülebilen kayıpların engellenmesidir. Tüm riskli durumların engellenmesi mümkün olmamakla birlikte, iyi bir planlama ile kayıplar en düşük seviyede tutulabilmektedir. Bu çerçevede yapılacak planlama ile bilişim sistemleri risk yönetiminin devreye sokulması için atılması gereken adımlar şunlardır: (TBD, 2006: 12) Risk yönetimi hedefleri, kurumsal hedefleri ile uyumu olarak saptanmalıdır. Risk yönetimi süreci şeffaf bir şekilde yürütülmeli ve diğer iş süreçlerinin risk yönetimine katkısı sağlanmalıdır. Küçük hedeflerle başlanmalı ve böylece erken gelen başarılarla güvenilirlik sağlanmalıdır. Tüm taraflarla etkin iletişim sağlanmalıdır. Üst yönetim desteği sağlanmalıdır. Süregiden risklerin izlenmesi için uygun bir yöntem geliştirilmelidir. 43 TEMMUZ - AĞUSTOS - EYLÜL 2011

8 Bilişim Sistemlerinde Risk Yönetimi Risk yönetimi devreye sokulduktan sonra, bu süreç kapsamında yürütülmesi gereken aktiviteler ise şunlardır: (TBD, 2006: 12) Riskin tanımlanması, çerçevenin oluşturulması, Risk alanlarının belirlenmesi ve değerlendirilmesi, Risklerin gerçekleşme olasılıklarının ve etkilerinin ölçülmesi, Risklerin derecelendirilmesi, Belirlenmiş riskler için kabul edilebilir veya istenen sonuçların tanımlanması, Tehditlerin azaltılması ve fırsatların artırılması için yöntemler geliştirilmesi, Bir risk yönetim yöntemi ve stratejisinin seçilmesi, Bir risk yönetim planının oluşturulması ve risk yönetimi stratejinin uygulanması, Risklerin izlenmesi, kontrollerin uygulama sonuçlarının analiz edilmesi ve gerekli olması durumunda kontrol mekanizmalarında ve risk yönetim planında değişiklik yapılması. 5. BİLİŞİM SİSTEMLERİ RİSK YÖNETİMİNDE ROLLER Risk yönetimi kapsamında, üst yönetimden başlayarak, bilişim sistemleri personeli ve kurumdaki diğer tüm çalışanların bir rolü bulunmaktadır. Bilişim sistemleri risk yönetimindeki değişik grupların üstlenebilecekleri sorumluluklar ve roller aşağıdaki şekilde özetlenebilir: (TBD, 2006: 13) 5.1. ÜST YÖNETİMİN SORUMLULUKLARI Risk yönetiminin kurum strateji ile entegrasyonu, Risk yönetiminin yakından izlenmesi ve sürekli olarak desteklenmesi, Risk yönetimi çalışmalarının etkililiğinin denetimi, Risk yönetimi eğitimlerinin sağlanması, Risk yönetiminin daha sistematik hale getirilmesine yönelik yatırımların yapılması BİRİM YÖNETİMLERİNİN SORUMLULUKLARI Risk yönetim stratejilerinin kurum içinde uygulanmasının sağlanması, Risklerin önceliklendirilmesi, Risk yönetiminin performansının değerlendirilmesi, Risk yönetimi prensiplerinin karar verme sürecinin bir parçası haline getirilmesi, Risk yönetiminde yeterli planlama, gerçekleştirme, eğitim, kontrol, izleme ve dokümantasyon çalışmasının yapılması. 44 TEMMUZ - AĞUSTOS - EYLÜL 2011

9 Necip POLAT SONUÇ İster eylem halinde, isterse eylemsizlik halinde olsun, bir varlığın olduğu her durumda mutlaka risk veya riskler vardır. Bireyler veya kurumlar günlük yaşam içerisinde; bir faaliyeti gerçekleştirirken, bir karar alırken veya başka birey ya da kurumlarla etkileşim içerisindeyken sürekli olarak risklerle karşı karşıyadır. Modern kamu yönetimi anlayışında yöneticiler, iyi yönetim gerçekleştirmekle sorumlu tutulmaktadırlar. Risk yönetimi de iyi yönetimin önemli ve vazgeçilmez bir unsuru olarak kabul edilmektedir. Bu çerçevede, en doğru eylemlerde bulunmak, süreçler içerisinde veya sonucunda ortaya çıkabilecek olumsuzlukları minimize edip fırsatlardan en iyi şekilde yararlanmanın en iyi yolu; problemleri, olumsuzlukları veya tehditleri meydana gelmeden önce tahmin etmek ve karşı önlem geliştirmektir. Risk yönetimi anlayışını ifade eden bu yaklaşım, başarılı yönetim yolunda yöneticilere önemli bir araç sunmaktadır. Dolayısıyla günümüzde kurum ya da kuruluşların amaçlarını en iyi şekilde gerçekleştirebilmeleri, etkin bir şekilde faaliyet göstermeleri ve hedeflerine ulaşabilmeleri risk yönetimindeki başarılarına paralellik arz etmektedir RİSK YÖNETİMİ UZMANLARININ SORUMLULUKLARI Risk yönetimi ile ilgili öneri, yönlendirme ve yardımların tüm kurumun risk politikalarıyla ve üst yönetimin hedefleri doğrultusunda yapılması Birimlerin riskleri belirlemelerine ve risk değerlendirmesi yapmalarına yardımcı olunması Birimlere, daha etkili bir risk yönetimi için yardımcı araçlar sağlanması veya bu tür araçların tasarım ve gerçekleştirimine yardımcı olunması 5.4. İÇ DENETİM VE KONTROL UZMANLARININ SORUMLULUKLARI Risk yönetimi kuralları çerçevesinde üst yönetime birimlerin performansı konusunda raporlama yapılması 5.5. TÜM ÇALIŞANLARIN SORUMLULUKLARI Risk yönetimi konularına karşı ilgili ve bilgili olunması İşlerin risk değerlendirmesi çerçevesinde yürütülmesi Bilgi ve doküman sağlanması Risk yönetiminin en önemli konusu, öngörülen risklere karşı en doğru kontrol mekanizmalarının belirlenmesi, geliştirilmesi ve en iyi şekilde uygulanmasıdır. Bunu sağlamak üzere öncelikle risklerin tam ve doğru olarak tespit edilmesi, risk sorumlularının tayin edilmesi, sürecin işleyişinin belirlenmesi, izlenmesi ve gözden geçirilmesi aşamaları takip edilmelidir. Bu da güçlü bir iç kontrol sisteminin varlığının ve etkin işleyişinin gerekliliğine işaret etmektedir. Kurumsal risk yönetimi çerçevesinde, bilişim sistemleri risk yönetiminin ağırlığı her geçen gün daha da artmaktadır. Bunun en önemli ve birinci nedeni diğer tüm iş süreçlerinde bilişim sistemlerinin yaygınlaşması ve bu süreçlerin faaliyetlerinin bilişim sistemlerine bağımlı hale gelmesidir. Bu aynı zamanda bilişin sistemleri yönetiminin kurumsal yönetim sürecinde, ayrı bir şekilde ele alınması sonucunu da doğurmaktadır. Önemli diğer bir neden de, bilişim sistemlerinden büyük faydalar elde etme beklentisiyle yapılan yüksek maliyetli teknoloji yatırımlarıdır. Bunların dışında, bilişim sistemlerinin doğasından kaynaklanan riskler söz konusudur. Bu riskler de büyük oranda bilişim teknolojilerinin hızlı değişiminden ve karmaşıklığından kaynaklanmaktadır. 45 TEMMUZ - AĞUSTOS - EYLÜL 2011

10 Bilişim Sistemlerinde Risk Yönetimi Artan ağırlığı nedeniyle kurumların planlarında, stratejilerinde, hedeflerinde bilişim sistemlerine ve bilişim sistemleri risklerine daha fazla yer verilmesi, bunların yönetilmesine yönelik kapsamlı çalışmalar yapılması ve bu konuda yöneticilerin ve çalışanların bilinçlendirilmesi da kaçınılmaz hale gelmektedir. Nitekim başarılı bir risk yönetimi; üst yönetimin sorumluluk almasına, bilişim sistemleri yönetici ve personelinin tam desteği ve katılımına, risk değerlendirme ekibinin yetkinliğine, çalışanların farkındalığına ve işbirliğine bağlıdır. Çünkü bilgi her birim veya süreç için kritiktir ve günümüz koşullarında çoğunlukla bilişim sistemlerinde oluşturulur, işlenir, iletilir ve saklanır. Bunun sonucu olarak, bilişim riskleri sadece bilişim sistemleri ile ilgili birimlerin sorumluluğunda değil, aynı zamanda tüm kurumun sorumluluğundadır. Türk kamu yönetiminde yer alan kurum ve kuruluşların birçoğu risk yönetimi konusunda çok az bilgi sahibidir. Aynı şekilde, iyi yönetimin bir aracı olarak risk yönetimi uygulamasından henüz kamu kurum ve kuruluşlarında yararlanılmamaktadır. Risk yönetimi tüm iş süreçlerini kapsayacak şekilde, geniş bir ilgi alanına sahip olmakla birlikte, bilişim sistemleri yönetimi sürecinde diğer süreçlere göre daha çok ön plana çıkmaktadır. Bunun itici gücünü de bu alanda Cobit, ITIL, ISO gibi uluslararası standart, yaklaşım ya da metotların geliştirilmiş olması ve bunların özel sektördeki birçok organizasyon tarafından bilişim sistemleri yönetimlerine adapte etmesi oluşturmuştur. Türk kamu yönetiminde de, bu durumun bir yansıması olarak, risk yönetimi anlayışının önce bilişim sistemleri yönetiminde benimsenmesi, daha sonra diğer süreçlerde de hayata geçirilmesi, risk yönetimi anlayışına geçiş sürecini hızlandırabilecek bir olgu olarak gözükmektedir. Bu da bilişim sistemleri yönetiminin söz konusu uluslararası standartlara uygun olarak gerçekleştirilmesinin önemini bir kat daha artıracaktır. Sonuç olarak, risk yönetimi tehditleri fırsatlara dönüştüren, faaliyetlerin etkinliğini, kaynakların verimliliğini sağlayan, başarıyı ve hedeflere ulaşmayı mutlak olmasa da garanti eden çağdaş bir yönetim aracıdır. Günümüzde bir zorunlu olarak görülen bu araçtan yararlanmak için, kamu yöneticilerinin öncelikle risk belirleme ve risk değerlendirmesinin önemini kavramaları, bu anlayışı benimsemeleri, daha sonra da bunlarla ilgili bilgi ve becerilerini artırmaları gerekmektedir. KAYNAKÇA BAĞCI, Barış, Bilgi Teknolojileri Risk Yönetimine Genel Bakış, Deloitte, ( ). Boğaziçi Üniversitesi, Course Descriptions: Information Systems Management, ( ). EREN, Ayşen. ITIL Bilgi İşlem Süreçleri İçin Bir Standart Olabilir mi?, Kalite Dergisi, Sayı. 93, (2005), ( ). FIKIRKOCA, Meryem, Bütünsel Risk Yönetimi, Pozitif Matbaacılık, Ankara, KARABACAK, Bilge, Bilgi Güvenliği Risk Yönetimi Sunumu, TÜBİTAK, UEKAE, , ( ). KAYRAK, Musa, Bilişim Sistemleri Stratejisinin Önemi ve Sayıştay Deneyimi, Sayıştay Dergisi, Sayı:65, OECD. OECD Guidelines for the Security of Information Systems. 1992, fr_2649_34223_ _1_1_1_1,00.html, ( ). SAKA, Tamer, Türk Bankacılık Sektöründe Bilgi Teknolojileri Denetimi, Türkiye Bankalar Birliği, İstanbul, STONEBURNER, Gary, GOGUEN, Alice ve FERINGA, Alexis, Risk Management Guide For Information Technology Systems, National Institute Of Standards And Technology Special Publication , Gaithersburg, July The IT Governance Institute (ITGI), COBIT 4.1, Türkiye Bilişim Derneği (TBD), Kamu-BİB Kamu Bilişim Platformu VIII, Bilişim Teknolojilerinde Risk Yönetimi, 2. Çalışma Grubu Raporu, Mart WEBER, R., Information Systems Control and Audit, 1999, Akt. ASOSAI, IT Audit Guidelines, ASOSAI Research Project, Eylül TEMMUZ - AĞUSTOS - EYLÜL 2011

MerSis. Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri

MerSis. Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri MerSis Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri Bilgi Teknolojileri risklerinize karşı aldığınız önlemler yeterli mi? Bilgi Teknolojileri Yönetimi danışmanlık hizmetlerimiz, Kuruluşunuzun Bilgi

Detaylı

İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014

İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014 İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014 İÇ KONTROL SİSTEMİ VE KAMU İÇ KONTROL STANDARTLARI DERLEYEN CUMALİ ÇANAKÇI Şube Müdürü SUNUM PLANI İç Kontrol

Detaylı

İŞ YATIRIM MENKUL DEĞERLER A.Ş. İŞ SÜREKLİLİĞİ PLANLAMASI A. AMAÇ

İŞ YATIRIM MENKUL DEĞERLER A.Ş. İŞ SÜREKLİLİĞİ PLANLAMASI A. AMAÇ Sayfa No: 1/7 A. AMAÇ Bu politika, nin deprem, yangın, fırtına, sel gibi doğal afetler ile sabotaj, donanım veya yazılım hatası, elektrik ve telekomünikasyon kesintileri gibi önceden tahmin edilebilen

Detaylı

T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI

T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI NİSAN 2018 1 2 İÇİNDEKİLER 1. Neden İç Kontrol?...5 2. İç

Detaylı

1- Neden İç Kontrol? 2- İç Kontrol Nedir?

1- Neden İç Kontrol? 2- İç Kontrol Nedir? T.C. İÇİŞLERİ BAKANLIĞI KİHBİ Dairesi Başkanlığı 10 SORUDA İÇ KONTROL MAYIS 2014 ANKARA 1- Neden İç Kontrol? Dünyadaki yeni gelişmeler ışığında yönetim anlayışı da değişmekte ve kamu yönetimi kendini sürekli

Detaylı

BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ

BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ Dr. Emre ERDİL Bilgi İşlem, İstatistik ve Enformasyon Dairesi İstanbul Nisan 2018 1/15 Gündem Giriş Tarihçe Düzenlemenin Niteliği Tebliğin Bölümleri 2/15 Giriş 5 Ocak

Detaylı

10 SORUDA İÇ KONTROL

10 SORUDA İÇ KONTROL T.C. İÇİŞLERİ BAKANLIĞI Avrupa Birliği ve Dış İlişkiler Dairesi Başkanlığı 10 SORUDA İÇ KONTROL 1 Neden İç Kontrol? Dünyadaki yeni gelişmeler ışığında yönetim anlayışı da değişmekte ve kamu yönetimi kendini

Detaylı

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ T. C. TÜRK STANDARDLARI ENSTİTÜSÜ BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ, TS ISO/IEC 20000-1 BT HİZMET YÖNETİM SİSTEMİ Sunucu: Gürol GÖKÇİMEN 1 Bilgi Güvenliği Yönetim Sistemi Bilgi : anlamlı veri, (bir kurumun

Detaylı

T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı

T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL Ankara-2012 İÇİNDEKİLER 1 Neden İç Kontrol? 2 İç Kontrol Nedir? 3 İç Kontrolün Amacı Nedir? 4 İç Kontrolün Yasal

Detaylı

MerSis. Bilgi Teknolojileri Bağımsız Denetim Hizmetleri

MerSis. Bilgi Teknolojileri Bağımsız Denetim Hizmetleri MerSis Bağımsız Denetim Hizmetleri risklerinizin farkında mısınız? bağımsız denetim hizmetlerimiz, kuruluşların Bilgi Teknolojileri ile ilgili risk düzeylerini yansıtan raporların sunulması amacıyla geliştirilmiştir.

Detaylı

T. C. KAMU İHALE KURUMU

T. C. KAMU İHALE KURUMU T. C. KAMU İHALE KURUMU Elektronik İhale Dairesi KALİTE YÖNETİM SİSTEMİ BT Strateji Yönetimi BT Hizmet Yönetim Politikası Sürüm No: 6.0 Yayın Tarihi: 26.02.2015 444 0 545 2012 Kamu İhale Kurumu Tüm hakları

Detaylı

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ T. C. TÜRK STANDARDLARI ENSTİTÜSÜ TS ISO/IEC 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ, TS ISO/IEC 20000-1 BT HİZMET YÖNETİM SİSTEMİ Sunucu: Gürol GÖKÇİMEN 25.10.2014 Türk Standardları Enstitüsü 1 Güvenlik;

Detaylı

KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI REHBERİ. Ramazan ŞENER Mali Hizmetler Uzmanı. 1.Giriş

KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI REHBERİ. Ramazan ŞENER Mali Hizmetler Uzmanı. 1.Giriş KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI REHBERİ 1.Giriş Ramazan ŞENER Mali Hizmetler Uzmanı Kamu idarelerinin mali yönetimini düzenleyen 5018 sayılı Kamu Malî Yönetimi ve Kontrol Kanunu 10.12.2003

Detaylı

KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE

KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE SUNUM PLANI 1. RİSK VE RİSK YÖNETİMİ: TANIMLAR 2. KURUMSAL RİSK YÖNETİMİ 3. KURUMSAL RİSK YÖNETİMİ DÖNÜŞÜM SÜRECİ

Detaylı

KURUMSAL RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37

KURUMSAL RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37 KURUMSAL RİSK YÖNETİMİ Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37 Risk kültürü (1/5) Etkin bir risk yönetimi için çok boyutlu düşünme kültürü geliştirilmeli, farklılıklar ve riskler fırsatlara dönüştürülmelidir.

Detaylı

BANKALARDA OPERASYONEL RİSK DENETİMİ

BANKALARDA OPERASYONEL RİSK DENETİMİ BANKALARDA OPERASYONEL RİSK DENETİMİ Dr. Korcan Demircioğlu T. Garanti Bankası A.Ş. Teftiş Kurulu Başkan Yardımcısı Operasyonel Risk Yönetiminin Önemi Amaçları ve Hedefleri Nelerdir? Hedefler Amaçlar Daha

Detaylı

BAKANLIĞIMIZ İÇ KONTROL SİSTEMİ ÇALIŞMALARININ TAMAMLANMASI STRATEJİ GELİŞTİRME BAŞKANLIĞI

BAKANLIĞIMIZ İÇ KONTROL SİSTEMİ ÇALIŞMALARININ TAMAMLANMASI STRATEJİ GELİŞTİRME BAŞKANLIĞI BAKANLIĞIMIZ İÇ KONTROL SİSTEMİ ÇALIŞMALARININ TAMAMLANMASI STRATEJİ GELİŞTİRME BAŞKANLIĞI OCAK 2015 Sunum Planı İç Kontrol ün Tanımı ve Amaçları Birimlerin Sorumlulukları İç Kontrol Standartları Bakanlıkta

Detaylı

Proje Çevresi ve Bileşenleri

Proje Çevresi ve Bileşenleri Proje Çevresi ve Bileşenleri 1.3. Proje Çevresi Proje çevresi, proje performans ve başarısını önemli ölçüde etkiler. Proje takımı; sosyoekonomik, coğrafı, siyasi, yasal, teknolojik ve ekolojik gibi kuruluş

Detaylı

İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ

İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ İŞ SAĞLIĞI VE GÜVENLİĞİ YÖNETİM SİSTEMİ Ohsas 18001 Endüstrinin değişik dallarında faaliyet gösteren kuruluşların, faaliyet konularını yerine getirirken, İş Sağlığı ve Güvenliği konusunda da, faaliyet

Detaylı

T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL

T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL KASIM 2013 İÇİNDEKİLER 1. Neden İç Kontrol? 2. İç Kontrol Nedir? 3. İç Kontrolün Amacı Nedir? 4.

Detaylı

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001 İstanbul Bilişim Kongresi Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması COBIT ve ISO 27001 Merve Saraç, CISA merve@mersis.com.tr MerSis Bilgi Teknolojileri Danışmanlık

Detaylı

İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ İÇİN KRİTİK BAŞARI FAKTÖRLERİ

İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ İÇİN KRİTİK BAŞARI FAKTÖRLERİ İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ İÇİN KRİTİK BAŞARI FAKTÖRLERİ Ali Dinçkan, BTYÖN Danışmanlık İş sürekliliği, kurumun kritik süreçlerinin belirlenmesi, bu süreçlerin sürekliliği için gerekli çalışmaların

Detaylı

KAMU İÇ KONTROL STANDARTLARI

KAMU İÇ KONTROL STANDARTLARI KAMU İÇ KONTROL KONTROL ORTAMI İç kontrolün temel unsurlarına temel teşkil eden genel bir çerçeve olup, kişisel ve mesleki dürüstlük, yönetim ve personelin etik değerleri, iç kontrole yönelik destekleyici

Detaylı

Yöneticiler için Bilgi Güvenliği

Yöneticiler için Bilgi Güvenliği Yöneticiler için Bilgi Güvenliği GÜVENLİĞİ SAĞLAMAK İÇİN EN KRİTİK ROL YÖNETİM ROLÜDÜR 11.2.2015 1 Tanışma Çağan Cebe Endüstri Mühendisi Barikat Profesyonel Hizmetler - Yönetim Sistemleri Uzmanı 4 Yıl

Detaylı

Uyum Risk Yönetimi. KPMG İstanbul. Ekim 2014

Uyum Risk Yönetimi. KPMG İstanbul. Ekim 2014 Uyum Risk Yönetimi KPMG İstanbul Ekim 2014 Uyum Yönetimi Uyum Yönetimi, bir kurumun tüm paydaşları (müşteriler, tedarikçiler, kamu kurumları, çalışan ve hissedarlar) tarafından talep edilen ve her geçen

Detaylı

GT Türkiye İşletme Risk Yönetimi Hizmetleri. Sezer Bozkuş Kahyaoğlu İşletme Risk Yönetimi, Ortak CIA, CFE, CFSA, CRMA, CPA sezer.bozkus@gtturkey.

GT Türkiye İşletme Risk Yönetimi Hizmetleri. Sezer Bozkuş Kahyaoğlu İşletme Risk Yönetimi, Ortak CIA, CFE, CFSA, CRMA, CPA sezer.bozkus@gtturkey. GT Türkiye İşletme Risk Hizmetleri Sezer Bozkuş Kahyaoğlu İşletme Risk, Ortak CIA, CFE, CFSA, CRMA, CPA sezer.bozkus@gtturkey.com İşletme Risk Hakkında Risk, iş yaşamının ayrılmaz bir parçasıdır ve kaçınılmazdır.

Detaylı

www.ankaraisguvenligi.com

www.ankaraisguvenligi.com İş sağlığı ve güvenliği temel prensiplerini ve güvenlik kültürünün önemini kavramak. Güvenlik kültürünün işletmeye faydalarını öğrenmek, Güvenlik kültürünün oluşturulmasını ve sürdürülmesi sağlamak. ILO

Detaylı

COBIT Bilgi Sistemleri Yönetimi. Şubat 2009

COBIT Bilgi Sistemleri Yönetimi. Şubat 2009 COBIT Bilgi Sistemleri Yönetimi Şubat 2009 Gündem Bilgi Sistemleri Yönetimi Bilgi Sistemleri Süreçleri Bilgi Sistemleri Yönetimi Uygulama Yol Haritası Bilgi Sistemleri (BS) Yönetimi Bilgi Sistemleri Yönetimi,

Detaylı

BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER

BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER Temmuz 2017 1 GİRİŞ 1.1 REHBERİN AMACI ve KAPSAMI Kamu BİT Projeleri Rehberi nin eki olarak hazırlanan bu alt rehber, BİT yatırım projesi teklifi yapan kamu

Detaylı

MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI

MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI Bağımsız Denetim Standartları 1. Kilit Terimlerin Belirlenmesi 2. Metnin Çevrilmesi 3. İlk Uzman Kontrolü 4. Çapraz Kontrol İkinci Uzman Kontrolü 5. Metnin

Detaylı

III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* 22 Aralık 2004

III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* 22 Aralık 2004 III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* *connectedthinking PwC İçerik İç kontroller İç kontrol yapısının oluşturulmasında COSO nun yeri İç denetim İç denetimi

Detaylı

RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar

RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar STRATEJİ GELİŞTİRME BAŞKANLIĞI 2 Nedir Risk Yönetimi Nedir

Detaylı

ERZİNCAN ÜNİVERSİTESİ. BİLGİ YÖNETİM SİSTEMİ Mevcut Durum Analiz ve Kapasite Geliştirme Projesi

ERZİNCAN ÜNİVERSİTESİ. BİLGİ YÖNETİM SİSTEMİ Mevcut Durum Analiz ve Kapasite Geliştirme Projesi ERZİNCAN ÜNİVERSİTESİ ÜST DÜZEY YÖNETİCİ SUNUMU BİLGİ YÖNETİM SİSTEMİ Mevcut Durum Analiz ve Kapasite Geliştirme Projesi Strateji Geliştirme Daire Başkanlığı OCAK 2009 1 Gündem Bilgi Yönetimi Yol Haritası

Detaylı

Yrd.Doç.Dr.Habil GÖKMEN

Yrd.Doç.Dr.Habil GÖKMEN Yrd.Doç.Dr.Habil GÖKMEN Risk Kavramı Amaç ve hedeflerin gerçekleşmesini olumsuz etkileyebileceği değerlendirilen olay veya durumlar risk olarak tanımlanır. Amaç ve hedefler üzerinde olumlu etkide bulunabileceği

Detaylı

Siber Güvenlik Risklerinin Tanımlanması / Siber Güvenlik Yönetişimi

Siber Güvenlik Risklerinin Tanımlanması / Siber Güvenlik Yönetişimi KURUMLAR İÇİN SİBER GÜVENLİK ÖNLEMLERİNİ ÖLÇME TESTİ DOKÜMANI Kurumlar İçin Siber Güvenlik Önlemlerini Ölçme Testi Dokümanı, kamu kurum ve kuruluşları ile özel sektör temsilcilerinin siber güvenlik adına

Detaylı

İç Kontrol ve Risk Yönetimi Sisteminiz Stratejik Yönetim ve Planlama Sürecinize Katkı Sağlayabilir

İç Kontrol ve Risk Yönetimi Sisteminiz Stratejik Yönetim ve Planlama Sürecinize Katkı Sağlayabilir İç Kontrol ve Risk Yönetimi Sisteminiz Stratejik Yönetim ve Planlama Sürecinize Katkı Sağlayabilir Kurumlarımızda kullanılmakta olan önemli yönetim araçlarımız bulunmakta; İç Kontrol, Risk Yönetimi, Stratejik

Detaylı

Bu dokümanla BGYS rollerinin ve sorumluluklarının tanımlanarak BGYS sürecinin efektif şekilde yönetilmesi hedeflenmektedir.

Bu dokümanla BGYS rollerinin ve sorumluluklarının tanımlanarak BGYS sürecinin efektif şekilde yönetilmesi hedeflenmektedir. 1.AMAÇ ve KAPSAM Bu dokümanla BGYS rollerinin ve sorumluluklarının tanımlanarak BGYS sürecinin efektif şekilde yönetilmesi hedeflenmektedir. BGYS kapsam dokümanındaki tüm personeli, varlıkları ve ilişki

Detaylı

5018 Sayılı Kamu Mali Yönetimi ve Kontrol Kanunu

5018 Sayılı Kamu Mali Yönetimi ve Kontrol Kanunu KOCAELİ ÜNİVERSİTESİ BARBAROS DENİZCİLİK YÜKSEKOKULU İÇ KONTROL SİSTEMİ VE İÇ KONTROL STANDARTLARI İLE İLGİLİ EĞİTİM SEMİNERİ Eğitim Planı İç Kontrol Nedir? İç Kontrolün Amaçları ve Temel İlkeleri İç Kontrolde

Detaylı

GİRİŞ. A. İç Kontrolün Tanımı, Özellikleri ve Genel Esasları:

GİRİŞ. A. İç Kontrolün Tanımı, Özellikleri ve Genel Esasları: GİRİŞ 5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanunu ile kamu da mali yönetim ve kontrol sisteminin bütünüyle değiştirilerek, uluslararası standartlara ve Avrupa Birliği Normlarına uygun hale getirilmesi

Detaylı

İŞLETME RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21

İŞLETME RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21 İŞLETME RİSK YÖNETİMİ Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21 Kuruluşların, artan belirsizlik ortamında, stratejilerini belirlemeleri ve bu stratejiler doğrultusunda gelişimlerini sürdürmelerinde, yeni

Detaylı

RİSK DEĞERLENDİRMESİ EL KİTABI

RİSK DEĞERLENDİRMESİ EL KİTABI İç Kontrol Bileşeni: RİSK DEĞERLENDİRMESİ EL KİTABI Strateji Geliştirme Daire Başkanlığı RİSK DEĞERLENDİRMESİ Risk değerlendirmesi, kurumun belirlenmiş stratejik amaç ve hedeflere ulaşma yolunda karşılaşabileceği

Detaylı

2013/101 (Y) BTYK nın 25. Toplantısı. Üstün Yetenekli Bireyler Stratejisi nin İzlenmesi [2013/101] KARAR

2013/101 (Y) BTYK nın 25. Toplantısı. Üstün Yetenekli Bireyler Stratejisi nin İzlenmesi [2013/101] KARAR 2013/101 (Y) Üstün Yetenekli Bireyler Stratejisi nin İzlenmesi [2013/101] BTYK nın 2009/102 no.lu kararı kapsamında hazırlanan ve 25. toplantısında onaylanan Üstün Yetenekli Bireyler Stratejisi nin koordinasyonunun

Detaylı

3- KONTROL FAALİYETLERİ

3- KONTROL FAALİYETLERİ 3- KONTROL FAALİYETLERİ Standart Kod No Kamu İç Kontrol Standardı ve Genel Şartı Mevcut Durum Eylem Kod No Öngörülen Eylem veya Eylemler Sorumlu Birim veya Çalışma grubu üyeleri İşbirliği Yapılacak Birim

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BİLİŞİM TEKNOLOJİLERİNDE YÖNETİŞİM Ahmet PEKEL, Türkiye Cumhuriyet Merkez Bankası, Bilişim Güvenliği ve Kalite Denetimi Müdürü TÜRKİYE DE İNTERNET KULLANICI

Detaylı

UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5

UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5 UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5 1. AMAÇ Türksat İnternet ve İnteraktif Hizmetler Direktörlüğü nün bilgi güvenliğini yönetmekteki amacı; bilginin gizlilik, bütünlük ve erişilebilirlik kapsamında

Detaylı

BDDK-Bilgi Sistemlerine İlişkin Düzenlemeler. Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler

BDDK-Bilgi Sistemlerine İlişkin Düzenlemeler. Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler Gündem Bilgi Sistemlerine İlişkin Yasal Düzenlemeler & COBIT AB Seminer 2009 Bankacılıkta Bilgi Sistemlerine İlişkin Düzenlemeler Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler

Detaylı

UZUNKÖPRÜ BELEDĠYESĠ ĠÇ KONTROL EYLEM PLANI

UZUNKÖPRÜ BELEDĠYESĠ ĠÇ KONTROL EYLEM PLANI UZUNKÖPRÜ BELEDĠYESĠ ĠÇ KONTROL EYLEM PLANI 2015-2016 İÇİNDEKİLER A. ĠÇ KONTROL SĠSTEMĠNĠNĠN GENEL ESASLARI 1-Amaç 2-Kapsam 3-Dayanak 4- Ġç Kontrolün Temel Ġlkeleri 5- Ġç Kontrol Sisteminin BileĢenleri

Detaylı

İç Kontrol Bileşeni: KONTROL ORTAMI EL KİTABI. Strateji Geliştirme Daire Başkanlığı

İç Kontrol Bileşeni: KONTROL ORTAMI EL KİTABI. Strateji Geliştirme Daire Başkanlığı İç Kontrol Bileşeni: KONTROL ORTAMI EL KİTABI Strateji Geliştirme Daire Başkanlığı KONTROL ORTAMI Kontrol ortamı, sistemin ana unsuru ve sistemin üzerine inşa edildiği zemin olup iç kontrolün başarılı

Detaylı

ŞİRKETLERDE STRATEJİK YÖNETİM NEDEN ÖNEMLİDİR?

ŞİRKETLERDE STRATEJİK YÖNETİM NEDEN ÖNEMLİDİR? ŞİRKETLERDE STRATEJİK YÖNETİM NEDEN ÖNEMLİDİR? Dr. Murat K.BEZİRCİ CEO / Stratejist 1 Bugün ve gelecekte artık, yöneticilerin kurumlarını yönetmeleri eskisi kadar kolay değildir. Sürekli değişen çevre

Detaylı

İSG PLANLAMA RİSK DEĞERLENDİRME PROSEDÜRÜ

İSG PLANLAMA RİSK DEĞERLENDİRME PROSEDÜRÜ SAYFA NO 1/6 AMAÇ KAPSAM: Hastanede yeni bir bölüm açarken veya devam eden bölümlerin tehlikelerinin belirlenmesi, risklerin değerlendirilmesi, İSG programlarının oluşturulması ve gerekli kontrol ölçümlerinin

Detaylı

Information Technology Infrastructure Library ITIL

Information Technology Infrastructure Library ITIL Yazılım Kalite Standartları Sunum Projesi Information Technology Infrastructure Library ITIL Hazırlıyanlar : Gökhan ÇAKIROĞLU - Feyyaz ATEġ - Çiğdem ELĠBOL - Caner ĠBĠCĠOĞLU ITIL Nedir? Kurum ile BT(Bilgi

Detaylı

İç Kontrol Uzmanı Pozisyonu İçin Doğru Kriterlere Sahip Olduğunuzdan Emin misiniz?

İç Kontrol Uzmanı Pozisyonu İçin Doğru Kriterlere Sahip Olduğunuzdan Emin misiniz? Türkiye nin en popüler iş arama ve işe alma platformları olan yenibiriş.com da 1500, kariyer.net te ise 2000 e yakın İç Kontrol başlıklı ilan bulunmaktadır. İç Kontrol Uzmanı Pozisyonu İçin Doğru Kriterlere

Detaylı

KALİTE YÖNETİM SİSTEMİ İş Sürekliliği

KALİTE YÖNETİM SİSTEMİ İş Sürekliliği T. C. KAMU İHALE KURUMU Elektronik İhale Dairesi KALİTE YÖNETİM SİSTEMİ İş Sürekliliği İş Sürekliliği Yönetim Sistemi Politikası Sürüm No: 5.0 Yayın Tarihi: 11.05.2014 444 0 545 2012 Kamu İhale Kurumu

Detaylı

KOCAELİ BÜYÜKŞEHİR BELEDİYESİ

KOCAELİ BÜYÜKŞEHİR BELEDİYESİ KOCAELİ BÜYÜKŞEHİR BELEDİYESİ İÇ KONTROL EYLEM PLANI (2010 2011) (KONTROL FAALİYETLERİ) Sorumlu KFS 7 Kontrol stratejileri ve yöntemleri: İdareler, hedeflerine ulaşmayı amaçlayan ve riskleri karşılamaya

Detaylı

Kurumsal Yönetişim, Risk Ve Uyum

Kurumsal Yönetişim, Risk Ve Uyum www.pwc.com.tr Kurumsal Yönetişim, Risk Ve Uyum. 12. Çözüm Ortaklığı Platformu 9 Aralık 2013 İçerik 1. GRC Nedir? 2. GRC Çözümleri RSA Archer 3. Başlık 3 4. Başlık 4 11. Çözüm Ortaklığı Platformu 9 Aralık

Detaylı

Acil Durum Yönetim Sistemi ICS 785 - NFPA 1600

Acil Durum Yönetim Sistemi ICS 785 - NFPA 1600 Acil Durum Yönetim Sistemi ICS 785 - NFPA 1600 Başlarken Acil Durum Yönetim Sistemi Kendilerini acil durumlarda da çalışmaya hedeflemiş organizasyon ve kurumların komuta, kontrol ve koordinasyonunu sağlama

Detaylı

Dr. Bertan Kaya, CIA. Control Solutions International

Dr. Bertan Kaya, CIA. Control Solutions International Dr. Bertan Kaya, CIA Control Solutions International 1. Bölüm: İç Denetimin Yönetim Performansına Etkisi, Rol ve Sorumlulukları ile Kullandığı Araçlar İç Denetim İç denetim, bir kurumun faaliyetlerini

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı Türkiye BT Yönetişiminin Neresinde? Barış Bağcı, Deloitte Kurumsal Risk Hizmetleri, Kıdemli Müdürü Kurumsal Yönetişim Kurumsal Yönetim, şirketlerin kurumsal

Detaylı

II. KOÜ KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1. KONTROL ORTAMI STANDARTLARI

II. KOÜ KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1. KONTROL ORTAMI STANDARTLARI II. KOÜ KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1. KONTROL ORTAMI STANDARTLARI Standar t Kod No KOS3 KOS 3.3 Kamu İç Kontrol Standardı ve Genel Şartı Personelin yeterliliği ve performansı: İdareler,

Detaylı

Senin tercihin. Yönetim Geliştirme ArGe, Eğitim ve Danışmanlık. Aksiyon un Ötesi

Senin tercihin. Yönetim Geliştirme ArGe, Eğitim ve Danışmanlık. Aksiyon un Ötesi 1 Senin tercihin? Yönetim Geliştirme ArGe, Eğitim ve Danışmanlık Aksiyon un Ötesi Hakkımızda SürAkSiYon (Sürdürülebilir Akılcı Sistematik Yönetim) markası ile TÜBİTAK Marmara Teknoloji Geliştirme Bölgesi

Detaylı

PERFORMANS PROGRAMI HAZIRLIK DANIŞMANLIĞI

PERFORMANS PROGRAMI HAZIRLIK DANIŞMANLIĞI PERFORMANS PROGRAMI HAZIRLIK DANIŞMANLIĞI Performans programları, idare bütçelerinin stratejik planlarda belirlenmiş amaç ve hedefler doğrultusunda hazırlanmasına yardımcı olmak üzere hazırlanan temel

Detaylı

KURUMSAL YÖNETİM KOMİTESİ GÖREV VE ÇALIŞMA ESASLARI

KURUMSAL YÖNETİM KOMİTESİ GÖREV VE ÇALIŞMA ESASLARI KURUMSAL YÖNETİM KOMİTESİ GÖREV VE ÇALIŞMA ESASLARI 1. AMAÇ Petkim Petrokimya Holding A.Ş. Yönetim Kurulu bünyesinde 22/01/2010 tarih ve 56-121 sayılı Yönetim Kurulu kararı ile kurulan Kurumsal Yönetim

Detaylı

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası www.pwc.com.tr Ocak 2018 SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası Bilgi Sistemleri Yönetimi Tebliği ve Denetim Tebliği 05.01.2018 tarih 30292 sayılı Resmi Gazete de yayımlanmış ve yayımı tarihinde

Detaylı

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası Sayfa 1/6 1. Amaç / Genel Bu doküman, Kuruluştaki ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi kapsamındaki tüm bilgi varlıklarının güvenliğinin sağlanması, BGYS nin kurulması, işletilmesi, sürdürülmesi

Detaylı

İş Sağlığı ve Güvenliğine Genel Bakış ve Güvenlik Kültürü

İş Sağlığı ve Güvenliğine Genel Bakış ve Güvenlik Kültürü İş Sağlığı ve Güvenliğine Genel Bakış ve Güvenlik Kültürü Konunun genel amacı Katılımcıların iş sağlığı ve güvenliğinin temel prensiplerini ve güvenlik kültürünün önemini kavramalarına yardımcı olmaktır

Detaylı

F.Nesrin CAN DİALİFE Diyaliz Merkezleri Hemşirelik Hizmetleri Koordinatörü

F.Nesrin CAN DİALİFE Diyaliz Merkezleri Hemşirelik Hizmetleri Koordinatörü F.Nesrin CAN DİALİFE Diyaliz Merkezleri Hemşirelik Hizmetleri Koordinatörü Kalite, bir ürün veya hizmet ile ilgili özelliklerin, belirlenen veya olabilecek ihtiyaçları karşılama derecesidir. Sağlık Hizmetlerinde

Detaylı

KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ

KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ HAZIRLAYAN : ŞERİF OLGUN ÖZEN, CGAP KİDDER EĞİTİM KOMİTESİ BAŞKANI ÇALIŞMA VE SOSYAL GÜVENLİK BAKANLIĞI İÇ DENETİM BİRİMİ BAŞKANI sozen@csgb.gov.tr EĞİTİMİN

Detaylı

Prof. Dr. Zerrin TOPRAK Dokuz Eylül Üniversitesi İktisadi ve İdari Bilimler Fakültesi

Prof. Dr. Zerrin TOPRAK Dokuz Eylül Üniversitesi İktisadi ve İdari Bilimler Fakültesi Prof. Dr. Zerrin TOPRAK Dokuz Eylül Üniversitesi İktisadi ve İdari Bilimler Fakültesi KAMU YÖNETİMİ BÖLÜMÜ Stratejik Temalar Stratejik Amaç Stratejik Alan Performans Hedefi Faaliyetler/ Projeler Stratejik

Detaylı

ĠSYS KURULUMU ve KRĠTĠK BAġARI FAKTÖRLERĠ. Ali DĠNÇKAN,CISA, Tübitak UEKAE dinckan@uekae.tubitak.gov.tr Tel: 0 262 648 15 67

ĠSYS KURULUMU ve KRĠTĠK BAġARI FAKTÖRLERĠ. Ali DĠNÇKAN,CISA, Tübitak UEKAE dinckan@uekae.tubitak.gov.tr Tel: 0 262 648 15 67 ĠSYS KURULUMU ve KRĠTĠK BAġARI FAKTÖRLERĠ Ali DĠNÇKAN,CISA, Tübitak UEKAE dinckan@uekae.tubitak.gov.tr Tel: 0 262 648 15 67 SUNU PLANI Giriş İş Sürekliliği İş Sürekliliğinin Tarihi Gelişimi Dünyadaki ve

Detaylı

3- KONTROL FAALİYETLERİ

3- KONTROL FAALİYETLERİ 3- KONTROL FAALİYETLERİ Standart Kod No Kamu İç Kontrol Standardı ve Genel Şartı Mevcut Durum Eylem Kod No Öngörülen Eylem veya Eylemler Sorumlu veya Çalışma Grubu Üyeleri İşbirliği Yapılacak Çıktı/ Sonuç

Detaylı

İÇ TETKİKÇİ DEĞERLENDİRME SINAVI

İÇ TETKİKÇİ DEĞERLENDİRME SINAVI 13.07.2018 ISO 9001:2015 İÇ TETKİKÇİ DEĞERLENDİRME SINAVI Soru Sayısı: 33 Süre: 40 Dakika Ad SOYAD: Bölüm: ADL Danışmanlık ve Eğitim Hizmetleri OĞUZ ÖZTÜRK Soru-1) Aşağıdakilerden hangisi ISO 9001:2015

Detaylı

Yazılım ve Uygulama Danışmanı Firma Seçim Desteği

Yazılım ve Uygulama Danışmanı Firma Seçim Desteği Yazılım ve Uygulama Danışmanı Firma Seçim Desteği Kapsamlı bir yazılım seçim metodolojisi, kurumsal hedeflerin belirlenmesiyle başlayan çok yönlü bir değerlendirme sürecini kapsar. İş süreçlerine, ihtiyaçlarına

Detaylı

İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde

İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını, muhasebe kayıtlarının

Detaylı

Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli. Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli

Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli. Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli Lojistik ve Taşımacılık Sektöründe Yeni Hizmet Modeli HOŞGELDİNİZ Erdal Kılıç SOFT Gökhan Akça KoçSistem Lojistik ve Taşımacılık Sektöründe Yeni Hizmet

Detaylı

Bilgi Teknolojileri Servis Sürekliliği

Bilgi Teknolojileri Servis Sürekliliği Bilgi Teknolojileri Servis Sürekliliği Faaliyetlerinizdeki bir kesinti nedeniyle katlandığınız maliyet, itibarınıza olan etkisiyle karşılaştırıldığında önemsiz kalabilir. Birçok şirket bilgi teknolojileri

Detaylı

SÜREÇ YÖNETİMİ VE İÇ KONTROL STRATEJİ GELİŞTİRME BAŞKANLIĞI İÇ KONTROL DAİRESİ

SÜREÇ YÖNETİMİ VE İÇ KONTROL STRATEJİ GELİŞTİRME BAŞKANLIĞI İÇ KONTROL DAİRESİ SÜREÇ YÖNETİMİ VE İÇ KONTROL STRATEJİ GELİŞTİRME BAŞKANLIĞI İÇ KONTROL DAİRESİ SÜREÇ NEDİR? Müşteri/Vatandaş için bir değer oluşturmak üzere, bir grup girdiyi kullanarak, bunlardan çıktılar elde etmeyi

Detaylı

BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri

BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri Kağan Temel CISA, ISO27001LA 27.5.2016 www.tebit.com.tr 1 EĞİTİMİN AMACI Eğitim Amaçları, Bu eğitim, genel BT denetim konuları, kontrolleri

Detaylı

HAKKIMIZDA. Misyonumuz; Vizyonumuz;

HAKKIMIZDA. Misyonumuz; Vizyonumuz; HAKKIMIZDA SOFTKEY kurumsal teknoloji hizmetlerinde, müşteri odaklı yaklaşımı, rekabetçi fiyatları ve eksiksiz destek hizmeti sunmak amacıyla kurulmuştur. Sektörün önde gelen teknoloji firmaları ile iş

Detaylı

İş Sürekliliği Yönetimi ve İşe Etki Analizi için bir uygulama örneği

İş Sürekliliği Yönetimi ve İşe Etki Analizi için bir uygulama örneği İş Sürekliliği Yönetimi ve İşe Etki Analizi için bir uygulama örneği Zeki Yazar, Siemens Sanayi ve Ticaret A.Ş. Sayfa 1 Bir uygulama örneği olarak Siemens İş Sürekliliği Yönetimi İşe Etki Analizi Sayfa

Detaylı

ÜLKEMİZDE SİBER GÜVENLİK

ÜLKEMİZDE SİBER GÜVENLİK ÜLKEMİZDE SİBER GÜVENLİK Emine YAZICI ALTINTAŞ Siber Güvenlik Daire Başkanı HABERLEŞME GENEL MÜDÜRLÜĞÜ MEVZUAT SİBER GÜVENLİK Click to edit Master title style Çalışmaları konusundaki çalışmalar 2012 yılında

Detaylı

BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER

BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER Dr. Hayrettin Bahşi bahsi@uekae.tubitak.gov.tr 11 Mart 2010 Gündem Bulut Hesaplama Sistemleri ve Bilgi Güvenliği Güvenli Yazılım Geliştirme Hayat Döngüsü

Detaylı

Elektrik Altyapılarında Bilgi Güvenliği Riskleri ve Çözümler

Elektrik Altyapılarında Bilgi Güvenliği Riskleri ve Çözümler Elektrik Altyapılarında Bilgi Güvenliği Riskleri ve Çözümler M. Fikret OTTEKİN 27 Nisan 2013 Akıllı Şebekeler Sempozyumu, Ankara Elektrik Altyapı Sistemlerinde Hiyerarşi Çeşitli ürünler Diğer kullanıcılar

Detaylı

C. Yönetim Sistemi İle İlgili Taraflar ve Bunların Şartları

C. Yönetim Sistemi İle İlgili Taraflar ve Bunların Şartları Sayfa 1/4 A. Kurum Profili Türkiye de Yüksek Öğretim Kurulu (YÖK) na bağlı üniversitelerde Uzaktan Eğitim (UE) ile önlisans, lisans ve yüksek lisans düzeylerinde programların açılması ve derslerin Uzaktan

Detaylı

Akıllı Şebekede Siber Güvenlik Standardizasyonu

Akıllı Şebekede Siber Güvenlik Standardizasyonu Akıllı Şebekede Siber Güvenlik Standardizasyonu 1 PROJEYE NEDEN İHTİYAÇ DUYULDU İhtiyaçlar Mevzuatlar Teknoloji 2 SİBER GÜVENLİK TEHDİTLERİ NELERDİR Endüstriyel kontrol sistemlerinin ele geçirilmesi Zararlı

Detaylı

İSG PLANLAMA RİSK DEĞERLENDİRME PROSEDÜRÜ

İSG PLANLAMA RİSK DEĞERLENDİRME PROSEDÜRÜ SAYFA NO 1/6 1. AMAÇ KAPSAM: Hastanede yeni bir bölüm açarken veya devam eden bölümlerin tehlikelerinin belirlenmesi, risklerin değerlendirilmesi, İSG programlarının oluşturulması ve gerekli kontrol ölçümlerinin

Detaylı

ACİL DURUM EYLEM PLANI PROSEDÜRÜ

ACİL DURUM EYLEM PLANI PROSEDÜRÜ DOK NO. P.1.6.2 SAYFA 1/5 GENEL ESASLAR 1. AMAÇ Bilgi Teknolojileri Acil Durum Eylem Planı nın amacı Diyarbakır Ticaret ve Sanayi Odası (DTSO) nda meydana gelebilecek herhangi bir olağanüstü durum sonrasında,

Detaylı

İç Kontrol Yönetim Sistemi (İKYÖS) Hayati riskler her zaman olabilir, önemli olan onları görebilecek sistemlere sahip olabilmek!

İç Kontrol Yönetim Sistemi (İKYÖS) Hayati riskler her zaman olabilir, önemli olan onları görebilecek sistemlere sahip olabilmek! İç Kontrol Yönetim Sistemi (İKYÖS) Hayati riskler her zaman olabilir, önemli olan onları görebilecek sistemlere sahip olabilmek! Yönetim, Eğitim, Taahhüt Hizmetleri www.sibernetiks.com 0850 840 23 90 Uyum

Detaylı

KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1- KONTROL ORTAMI. Öngörülen Eylem veya Eylemler

KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1- KONTROL ORTAMI. Öngörülen Eylem veya Eylemler KAMU İÇ KONTROL STANDARTLARINA UYUM EYLEM PLANI 1- KONTROL ORTAMI Standart Öngörülen veya ler veya KOS1 Etik Değerler ve Dürüstlük: Personel davranışlarını belirleyen kuralların personel tarafından bilinmesi

Detaylı

T.C. ANKARA ÜNİVERSİTESİ BELGE YÖNETİMİ VE ARŞİV SİSTEMİ STRATEJİSİ

T.C. ANKARA ÜNİVERSİTESİ BELGE YÖNETİMİ VE ARŞİV SİSTEMİ STRATEJİSİ T.C. ANKARA ÜNİVERSİTESİ BELGE YÖNETİMİ VE ARŞİV SİSTEMİ STRATEJİSİ (Doküman No: BEYAS-DK-02) Ankara Üniversitesi için aşağıda verilen temel bir Belge Yönetimi ve Arşiv Sistemi Stratejisi metni hazırlanmıştır.

Detaylı

KURULUŞ AMAÇ BAĞLAM KAPSAM

KURULUŞ AMAÇ BAĞLAM KAPSAM A. Kurum Profili Enstitümüz, 17 Mart 2006 tarih ve 5467 Sayılı Kanunun 1 inci maddesi ve 2547 Sayılı YÖK Teşkilatı Kanununun Ek 66 ncı maddesi ile kurulmuştur. Hemşirelik Anabilim Dalı, Hemşirelik Yüksek

Detaylı

ISO 27001:2013 BGYS BAŞDENETÇİ EĞİTİMİ. Planlama - Destek

ISO 27001:2013 BGYS BAŞDENETÇİ EĞİTİMİ. Planlama - Destek Planlama - Destek Risk ve fırsatları ele alan faaliyetler enel ilgi güvenliği yönetim sistemi planlaması yaparken, kuruluş Madde 4.1 de atıf yapılan hususları ve Madde 4.3. de atıf yapılan şartları göz

Detaylı

Kısaca. Müşteri İlişkileri Yönetimi. Nedir? İçerik. Elde tutma. Doğru müşteri 01.06.2011. Genel Tanıtım

Kısaca. Müşteri İlişkileri Yönetimi. Nedir? İçerik. Elde tutma. Doğru müşteri 01.06.2011. Genel Tanıtım Kısaca Müşteri İlişkileri Yönetimi Genel Tanıtım Başar Öztayşi Öğr. Gör. Dr. oztaysib@itu.edu.tr 1 MİY Genel Tanıtım 2 MİY Genel Tanıtım İçerik Müşteri İlişkileri Yönetimi Nedir? Neden? Tipleri Nelerdir?

Detaylı

KAMU SİBER GÜVENLİK GÜNÜNE HOŞGELDİNİZ

KAMU SİBER GÜVENLİK GÜNÜNE HOŞGELDİNİZ KAMU SİBER GÜVENLİK GÜNÜNE HOŞGELDİNİZ SİBER GÜVENLİK FARKINDALIĞI 01.11.2013 Koray ATSAN korayatsan@kamusgd.org.tr Derneğimiz hakkında Kamu Siber Güvenlik Derneği 2013 yılında kuruldu. Temel Amaç : Ülkemizde

Detaylı

ESİS Projesi. Kaynaklar Bakanlığı

ESİS Projesi. Kaynaklar Bakanlığı ESİS Projesi Hem ulusal, hem de uluslararası platformda enerji, bir ülkenin politika üretmesi ve uygulaması gereken en önemli stratejik alanlardan birisidir. Ülkemiz de sahip olduğu kritik jeopolitik konumu

Detaylı

AHMET GÖKTAŞ Çevre ve Şehircilik Uzmanı- Kimya Y. Müh. Kimyasallar Yönetimi Dairesi Bşk.

AHMET GÖKTAŞ Çevre ve Şehircilik Uzmanı- Kimya Y. Müh. Kimyasallar Yönetimi Dairesi Bşk. T.C. ÇEVRE VE ŞEHİRCİLİK BAKANLIĞI ÇEVRE YÖNETİMİ GENEL MÜDÜRLÜĞÜ BÜYÜK K ENDÜSTR STRİYEL KAZALARDA GÜVENLİK K PERFORMANS GÖSTERGELERG STERGELERİ AHMET GÖKTAŞ Çevre ve Şehircilik Uzmanı- Kimya Y. Müh.

Detaylı

YÜKSEK MİMAR SELÇUK KARAKİMSELİ İLKOKULU EĞİTİM-ÖĞRETİM YILI EĞİTİM ORTAMLARINDA ŞİDDETİN ÖNLENMESİ VE AZALTILMASI EYLEM PLANI

YÜKSEK MİMAR SELÇUK KARAKİMSELİ İLKOKULU EĞİTİM-ÖĞRETİM YILI EĞİTİM ORTAMLARINDA ŞİDDETİN ÖNLENMESİ VE AZALTILMASI EYLEM PLANI MÜDAHALE ALANI 1: YÖNETİM SÜREÇLERİ AMAÇ: GÜVENLİ EĞİTİM ORTAMINI SAĞLAYACAK YÖNETİM SÜREÇLERİNİN İŞLETİLMESİ GEREKÇE: Eğitim ortamında şiddetin önlenmesi ve azaltılmasında, eğitim ortamları ve çevresindeki

Detaylı

PROJE YAPIM VE YÖNETİMİ İNSAN KAYNAKLARI YÖNETİMİ 09071067 ŞEYMA GÜLDOĞAN

PROJE YAPIM VE YÖNETİMİ İNSAN KAYNAKLARI YÖNETİMİ 09071067 ŞEYMA GÜLDOĞAN PROJE YAPIM VE YÖNETİMİ İNSAN KAYNAKLARI YÖNETİMİ 09071067 ŞEYMA GÜLDOĞAN İnsan kaynakları bir organizasyondaki tüm çalışanları ifade eder. Diğer bir deyişle organizasyondaki yöneticiler, danışmanlar,

Detaylı

İZMİR BÜYÜKŞEHİR BELEDİYESİ İÇ KONTROL SİSTEMİ ÇALIŞMALARI SUNUCU AYDIN GÜZHAN MALİ HİZMETLER DAİRE BAŞKANI

İZMİR BÜYÜKŞEHİR BELEDİYESİ İÇ KONTROL SİSTEMİ ÇALIŞMALARI SUNUCU AYDIN GÜZHAN MALİ HİZMETLER DAİRE BAŞKANI İZMİR BÜYÜKŞEHİR BELEDİYESİ İÇ KONTROL SİSTEMİ ÇALIŞMALARI SUNUCU AYDIN GÜZHAN MALİ HİZMETLER DAİRE BAŞKANI * 5018 Sayılı Kanun Md.55 İç Kontrol Nedir? İç kontrol;idarenin amaçlarına, belirlenmiş politikalara

Detaylı

BİNGÖL ÜNİVERSİTESİ SAĞLIK KÜLTÜR VE SPOR DAİRE BAŞKANLIĞI İÇ DENETİM SİSTEMİ

BİNGÖL ÜNİVERSİTESİ SAĞLIK KÜLTÜR VE SPOR DAİRE BAŞKANLIĞI İÇ DENETİM SİSTEMİ BİNGÖL ÜNİVERSİTESİ SAĞLIK KÜLTÜR VE SPOR DAİRE BAŞKANLIĞI İÇ DENETİM SİSTEMİ G İ R İ Ş 5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanununun beşinci kısmında iç kontrol sistemi düzenlenmiştir. 26.12.2007

Detaylı