Bilgi Teknolojileri Risk Yönetimine Genel Bakış. Barış Bağcı, CISA

Ebat: px
Şu sayfadan göstermeyi başlat:

Download "Bilgi Teknolojileri Risk Yönetimine Genel Bakış. Barış Bağcı, CISA"

Transkript

1 Bilgi Teknolojileri Risk Yönetimine Genel Bakış Barış Bağcı, CISA Günümüzde bireysel ya da kurumsal ekonomik her türlü gelişme internet ve bilgi teknolojileri sistemlerine daha da fazla bağlı hale gelmektedir. Bunun sonucu olarak sistemler üzerindeki riskler daha fazla fark edilmekte ve önemli olarak görülmektedir. Bilgi sistemleri üzerindeki güvenlik açıkları ya da hatalar ciddi iş krizlerine ve itibar kayıplarına yol açmaktadır. Bu sebeple pek çok düzenleyici kuruluş yeni uyum zorunlulukları getirmektedir. Dünya üzerinde olduğu gibi Türkiye de de şirket Yönetim Kurulu üyelerinin yanıtını duymak istedikleri soru çok açıktır; bilgi sistemleri üzerindeki riskleri nasıl azaltabilir ve yatırım getirisini nasıl artırabiliriz. Aslında sorunun cevabı, bilgi sistemleri risklerine iş risk yönetimi çerçevesi içerisinde bakmakta yatmaktadır. Bilgi teknolojileri riskleri kurumdaki tüm risklerin bir parçası olarak belirlenmeli, ölçülmeli ve yönetilmelidir. Bilgi risklerini yönetmek ve dengelemek için uygulanan yaklaşıma bilgi teknolojileri risk yönetimi adı verilmektedir. Pek çok şirket BT riskleri konusunda çok az bilgi sahibidir. Bilgi her kuruluş için kritiktir ve çoğunluğu BT sistemlerinde oluşturulur, işlenir, iletilir ve saklanır. Bunun sonucu olarak, BT riskleri sadece BT birimlerinin sorumluluğunda değil, aynı zamanda tüm kurumun sorumluluğundadır. BT birimleri daha çok sistemlerin güvenliği ve erişilebilirliği ile ilişkili risklerle ilgilenmektedir. Oysa ki bilgi sistemleri riski sadece bilgi güvenliği riski anlamına gelmemektedir. İş organizasyonu ile ilişkili riskler çeşitlidir. Örneğin, büyüme ihtiyacı ve artan verimlilik kurumun mevcut sisteminin artan talep ile baş edememesi riski ile sonuçlanır. Rekabet üstünlüğünü sürdürebilme ihtiyacı yavaş ve yetersiz sistem performansı ile tehlikeye atılabilir. Bunlara ilaveten, değişen iş şartlarının zorunlu kıldığı kurum altyapısındaki değişiklikler, sistemin beklenmedik ve geri getirilemeyecek bir şekilde çökmesi riski ile sonuçlanabilir. İş organizasyonları, yasal ve düzenleyici gereksinimlere (örn. Basel II) uyum konusunda da artan bir hızda endişelenmektedir. Bankacılık Düzenleme ve Denetleme Kurumu (BDDK) tarafından yayınlanan Bankalarda Bağımsız Denetim Kuruluşlarınca Gerçekleştirilecek Bilgi Sistemleri Denetimi Hakkında Yönetmelik uyarınca bankalara Cobit te (Control Objectives For Information and related Technology) yer alan usul ve esaslar uygulanmalıdır. Bu kapsamda Cobit in önemli konu başlıklarından olan Bilgi Sistemleri Riskinin Değerlendirilmesi ve Yönetimi kontrol hedefinin de bankalarda uygulanması beklenmektedir. Cobit, bir bilgi sistemleri yönetişim çerçevesi olarak, bilgi sistemleri ilişkili risklerin yönetilmesi için referans oluşturmaktadır. Cobit in kurum yönetimlerine sağladığı temel destek konularından birisi de bilgi sistemleri risklerinin uygun bir şekilde yönetilmesidir. Yönetimlerin odaklanması gereken 5 temel alandan birisi risk yönetimi olarak belirlenmiştir. Cobit kontrol güvencesi dahilinde bilgi sistemleri risklerinin değerlendirilmesi ve yönetilmesi için gerekli kontroller açıklanmıştır. Risk yönetim çerçevesi Cobit referans alınarak kurulabileceği gibi CMM, ITIL, ISO gibi yaklaşımlarla da destelenebilmektedir. 1

2 Cobit in risk yönetimi kapsamı içerisinde incelediği hususlar, risk yönetim çerçevesinin oluşturulması, risk kapsamının kurulması, olay belirleme, risk değerlendirme, risk yanıtlama ve risk aksiyon planlarının yürütülmesi ve izlenmesidir. Bilgi teknolojileri risklerinin değerlendirilmesi ve yönetilmesi için bir risk yönetim çerçevesi oluşturulmalı ve sürdürülmelidir. Risk yönetim çerçevesi, genel ve üzerinde anlaşılmış BT risk seviyelerini, risk karşılama stratejilerini ve artakalan riskleri (residual risk) içermelidir. Organizasyonun hedefleri üzerinde herhangi bir potansiyel etkinin oluşturacağı beklenmedik olaylar önceden belirlenir, analiz edilir ve değerlendirilir. Artakalan riskleri kabul edilebilir bir seviyeye ulaştırmak için risk karşılama stratejileri uygulanır. Değerlendirmenin sonuçları, paydaşların risklere kabul edilebilir seviyeden tolerans göstermeleri için anlaşılabilir ve finansal terimlerle izah edilebilir olmalıdır. BDDK tarafından yayınlanan Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ Taslağı nın 5. maddesinde yer aldığı üzere bankalar, bankacılık faaliyetlerinde bilgi teknolojilerini kullanıyor olmasından kaynaklanan riskleri tanımlamalı, analiz etmeli, izlemeli ve yönetmek üzere gerekli önlemleri almalıdır. Bilgi sistemlerine ilişkin risklerin yönetilmesi, kurumsal bilgi sistemleri yönetiminin önemli bir bileşeni olarak ele alınmalıdır. Bankaların, risk yönetimlerini ve politikalarını, bilgi teknolojilerinin kullanımına bağlı olarak gözden geçirmesi ve bilgi sistemleri kullanımından kaynaklanan risklerin yönetimini içerecek şekilde yenilemesi gerekmektedir. Bilgi teknolojilerinden kaynaklanan riskler bilinen bankacılık risk sınıfları arasına yeni bir risk sınıf eklememektedir. Bilgi teknolojilerinin yönetimi ve izlenmesine yönelik çalışmalardan edinilen veriler bankanın risk yönetim çerçevesinin bir parçası haline gelmeli ve bilgi teknolojilerinden kaynaklanan riskleri de içeren bütünleşik bir risk yönetim yaklaşımı uygulanmalıdır. Bankaların, kendi risk profiline, kurumun operasyonel yapısına, yönetim kültürüne ve ilgili diğer yasal yükümlülüklerle belirtilen çerçeveye uygun olarak risk yönetimini oluşturulması ve bilgi teknolojileri risklerini de bu kapsamda değerlendirmeye alması gereklidir. Belirlenecek sıklıkta veya bilgi sistemlerindeki önemli değişikliklerden önce risk analizlerini tekrarlamalı ve analizlere ilişkin yazılı politikalar belirlemelidir. 2

3 Risk Nedir? Risk, zarar verici bir aktiviteye açık olma potansiyeli olarak tanımlanabilir. Tehditler, zayıflıklar, etkiler ve olabilirlik riskin bileşenleridir. Bilgi Sistemleri Riski Nedir? Bilgi sistemleri riski, iş süreçlerini olumsuz yönde etkileyecek şekilde otomasyon sisteminin, ağ veya diğer kritik BT kaynaklarının kaybedilmesi potansiyelidir. Risklerin başarılı bir şekilde belirlenmesi, analiz edilmesi ve izlenmesi için risk yönetim politikaları ve bu politikaları destekleyen dokümanlar oluşturmalıdır. Risk yönetim farkındalığı yaratmak ve tüm kurum geneline uygun bir risk protokolü oluşturabilmek ve paylaşabilmek için risk yönetim komitesi kurulması tercih edilen yöntemlerdendir. Organizasyonların veri ve bilgi teknolojileri altyapılarına artan bağımlılıkları sebebiyle, pek çok organizasyon, BT risklerini iş riskleri yönetim stratejileri içerisinde ele alma yaklaşımını benimsemektedir. Organizasyonların aşağıdaki konular üzerinde çalışma yaptıkları görülmektedir; Bilgi değerlerine yönelik risklerini azaltmak için gereken harcamalara ilişkin fizibilite çalışmaları Bilgi değerleri risklerinin iş risklerine uygun belirlenmesi Bilgi değerleri risklerini yönetebilmek için gereken maliyet Mevcut risk yönetiminin etkinliği Kendi sektöründe karşılaştırmalı değerlendirmeler yapabilme Risk Yönetim Çerçevesinin Oluşturulması Yapısal bir risk yönetimi kurulması, karar verme kabiliyetini artırmakta, bilgi değerlerini korumakta, operasyonları güvenli hale getirmekte, organizasyonun yasa ve yükümlülüklere uyumunu desteklemektedir. Hedef sadece riski yok etmek değil, kaçınılmaz bir şekilde karşımıza çıkan riskleri yönetebilmek ve olumsuz sonuçlardan kaçınabilmek için fırsatlar oluşturabilmektir. Bu durum kurumların geleceği düşünmelerini, riskleri değerlendirirken proaktif bir yaklaşım sergilemelerini ve aynı zamanda riski yönetmek ile beklenen faydaların sağlanması arasındaki maliyet dengelerinin korunmasını gerektirmektedir. Kritik bilgi sistemleri değerlerini belirlemek için BT, iş süreçleri yöneticileri, denetçiler ve hukuk birimlerinin yakın bir çalışma yapması gerekmektedir. Bilgi sistemleri zayıflıklarının belirlenmesi, ilgili risklerin önceliklendirilmesi ve uygun risk karşılama stratejisi geliştirmek ve gerçekleştirmek için böyle bir çalışmaya ihtiyaç duyulmaktadır. Risk yönetimi etkinlik açısından iç ve dış gruplar tarafından izlenmelidir. Risk yönetimi ve yanıtlanması ile ilgili sorumluluklar dağıtılmalı, kurum risk iştahı açık bir şekilde belirlenmeli, gerektiğinde risk sözlüğü oluşturulmalı, risk yönetiminde kullanılan araçlar, izleme ve raporlama yaklaşımları belirlenmelidir. 3

4 Risk yönetim prensipleri geniş bir ilgi alanına sahip olmakla birlikte, pek az organizasyon bilgi sistemleri risk yönetim programlarını oluşturmuştur. Oysa son yıllarda artan sayıda organizasyon BT risk yönetimi adına Cobit, ITIL, ISO gibi uluslararası standart ve yaklaşımları bilgi sistemleri yönetimlerine adapte etmektedir. En iyi bilgi sistemleri risk yönetimi programları, iyi tanımlanmış kontrolleri, iyi seçilmiş teknolojileri ve en iyi uygulama süreçlerini birleştirerek kullanmaktadır. Bilgi Sistemleri Risk Yönetimi Risk yönetimi, risk belirlemek, değerlendirmek ve riski kabul edilebilir bir seviyeye indirmek için aksiyon alma sürecidir. Bilgi sistemleri risk yönetimini, her biri farklı öneme sahip ancak birbirini etkileyen ve destekleyen beş temel fonksiyonla yerine getirmek mümkündür; Risk Belirleme Risk Analizi Risk Değerlendirme Riske Müdahale Etme Risk Yönetimini İzleme Bilgi sistemleri risk yönetim süreci, servisler ile iş birimleri arasında iletişim kurmalı, organizasyona uygun, yapısal ve tekrar edilebilir, uluslararası en iyi uygulamalara yatkın ve bu konuda denetim sahibi iç ve dış birimlerce kontrol edilebilir olmalıdır. BT risk alanları aşağıdaki gibi ifade edilebilir; BT yönetim ve strateji riski : BT stratejilerinin iş stratejileri ile uyumlu olmaması ve paylaşılmaması sonucu BT nin iş ile ilişkili bir birim olarak çalışmaması riski BT beceri ve teknolojik gelişme riski : BT nin iş birimlerini sektörün önde gelenleri arasında tutacak ve iş yeteneklerini geliştirecek yenilikleri gerçekleştirmek konusunda başarısız olması riski BT mimari riski : BT nin iş birimlerinin ihtiyaçlarının verimli, maliyet-etkin ve iyi kontrol edilebilir şekilde olmasını destekleyecek etkin, standart ve sürdürülebilir alt yapısının olmaması riski İş sürekliliği riski : BT nin kritik operasyon ve süreçleri devam ettirememesi riski Uyumluluk riski : BT nin yasal düzenleyicilerin gerekliliklerini yerine getirecek desteği verememesi riski BT kaynakları riski : BT nin insan ve finansal kaynaklarını uygun hazırlık ve planlama ile yönetememesi riski 4

5 Tedarikçi yönetim riski : BT organizasyonlarının tedarik, dış kaynak alım ve servis sağlayıcılar ile uygun ilişki kuramaması riski 3. parti ilişkileri riski : İş ortamının ve bilgilerin 3. parti kişi ve kuruluşlarca paylaşılması riski Proje geliştirme riski : BT nin kötü proje planlaması ve yönetimi sonucu oluşan riskler Değişiklik gerçekleştirme riski : Teknoloji ortamının uygun bir şekilde değiştirilememesi riski BT itibarı ve müşteri memnuniyeti riski : BT nin, iş isteklerini, hizmet seviyesi anlaşmalarını ve BT desteğini uygun şekilde karşılayamaması riski Bilgi riski : Hassas ve önemli iş bilgilerinin uygun şekilde yönetilememesi ve saklanamaması riski BT güvenliği riski : BT alt yapısı ve kaynaklarının tehditlere karşı zayıflıklara sahip olması riski Online/Web riski : BT nin web varlığını devam ettirememesi riski Risk yönetimi planlaması, olası etkileri azaltmak amacıyla tehditleri ve zayıflıkları izleme ve kontrol etmeyi amaçlamalıdır. Riskleri yönetebilmek için önceliklerin ve risklerin neler olduğunun bilinmesi gerekmektedir. Bu sebeple, önem dereceleri ve riskler gerçekleştiğinde oluşan etkiler göz önüne alınarak, kabul edilebilir risk toleransı ve bu duruma uygun kontroller tanımlanmalıdır. Rollerin ve sorumlulukların tanımlanması ve rehberlik ve talimatların sağlanması için politika, prosedür, kılavuzlar ve standartlar geliştirilmelidir. Bilgi sistemleri değerlerine yönelik tehditler, zayıflıklar ve etkiler sabit değildir ve zaman içerisinde değişiklik göstermektedir. Bu sebeple tehditlerin, zayıflıkların ve potansiyel etkilerin sadece bir defaya mahsus değerlendirilmemesi, tekrarlayan bir düzende değerlendirilmesi için, tüm tanımlamaların tekrarlayan bir yapıda oluşturulması gerekmektedir. Etkin bir risk yönetim sürecini belirleyen başlıca konular şunlardır; Erişim, kimlik doğrulama, yetkilendirme kontrolü Organizasyonel yapı Olay yönetimi BT politika yönetimi Denetleme/Değerlendirme Eğitim ve farkındalık oluşturma Operasyonel tasarım Değer envanteri oluşturma, sınıflandırma ve yönetimi Risk Belirleme Risk belirleme işlemi, iş liderleri ile, belirli bir iş kolunu etkileyecek (bilinen ve potansiyel) tehditlerin, yükümlülüklerin ve saldırılara açık olma durumunun değerlendirilmesidir. Kurumun büyüklüğüne, organizasyon yapısına ve tanımlanmış rollere göre değişmekle birlikte bilgi sistemleri risk belirleme çalışmalarının katılımcıları departman/bölüm yöneticileri, CFO (Chief Financial Officer), İnsan Kaynakları Yöneticisi, Bilgi Sistemleri Yöneticisi, CIO (Chief Information Officer), Hukuk ve İç Denetim çalışanları, Bilgi Güvenliği Yöneticisi ve Risk Yöneticisi olabilecektir. 5

6 Bilgi sistemleri kaynakları ve verileri işe yaptıkları etkiye göre belirlenmeli ve sınıflandırılmalıdır. Bu fonksiyonel alan, tüm bilgi sistemleri kaynaklarının bilinmesi ve uygun şekilde önceliklendirilmesi ile sadece risk yönetimine değil aynı zamanda felaket kurtarma planına da destek vermektedir. Kaynaklar için başvuru noktası olarak kullanılmak üzere kaynak sahibi ve konu uzmanı tanımlanmaktadır. Risk belirleme çalışmaları sonucunda risk kayıtları oluşturulmalıdır. Risk kayıtları, bir risk numarasını, riskin sahibini, riskin sınıfını, riskin açık ifadesini ve riskin değerini (yüksek, orta, düşük vb.) içermelidir. Risk belirleme çalışmaları sırasında kullanılabilecek teknikler arasında olay analizi, tehdit modelleme, saldırıya açık olma analizi, senaryolar ve beyin fırtınaları sayılabilir. Bilgi Teknolojileri Değerleri Nedir? Bilgi teknolojileri değerleri, organizasyon için önemi olan, somut veya soyut bilgi sistemleri bileşenleridir. Bilgi sistemleri değerleri, donanım, yazılım, veri, binalar, altyapı olabileceği gibi ürünler, bilgi kaynakları, müşteri ilişkileri veya itibar da değerler arasında sayılabilir. Riski analiz etmek için, öncelikle her bir değere uygun güvenlik ihtiyaçları maliyeti belirlenmelidir. Değer maliyeti, yeniden oluşturma veya yerine koyma maliyeti olabileceği gibi iş fonksiyonları için önemi, verilerin veya varlıkların kaybedilmesi veya zarar görmesi veya iş fırsatlarının kaçırılması olabilecektir. Bu maliyetlerin tespit edilmesine etki değerlendirmesi adı verilmektedir. Tehdit Nedir? Her risk, bilgi sistemleri değerinin gizliliği, bütünlüğü veya erişilebilirliğini olumsuz yönde etkileyen belirli bir tehditle ilişkilidir. Tehdit, zarar oluşması olasılığı olarak değerlendirilebilir. Örneğin virüs bir tehdittir. Tehditler organizasyon dışından gelebileceği gibi içinden de gelebilmektedir. Herhangi bir zayıflık olmadığı durumda tehdidin kaynağı bir risk oluşturmamaktadır. Bu adımda potansiyel tehdit kaynakları belirlenmeli ve bilgi sistemleri için tehdit olabilecek durumlara ait ifadeler listelenmelidir. En belirgin tehdit kaynakları şunlardır; Çevresel (sel, yıldırım, fırtına, deprem vb.) Organizasyonel eksiklikler (tam tanımlanmamış sorumluluklar vb.) İnsan hataları (şifreleri kağıt üzerine yazma, yanlışlıkla dosya silme vb.) Teknik hatalar (donanım arızaları, kısa devre, sabit disk arızalanması vb.) Planlanmış eylemler (hack leme, e-dolandırıcılık, zararlı kod kullanımı, hırsızlık vb.) Önemli tehdit kaynaklarının yıkıcılık, casusluk veya sadece insan hataları ve kazalar olduğu görülmüştür. İlk iki durumda tehdidin gücü iki önemli etkene bağlıdır: tehdidin motivasyon nedeni ve bilgi sistemi değerinin cazibesi. Tehdide Açıklık Nedir? Tehdide açıklık, bilgi sistemi kaynakları ve/veya süreçleri için tehdidin gerçekleşmesine sebep olabilecek bir zayıflıktır. Bir virüsün tehdit oluşturabilmesi için, antivirüs yazılımı bulunmaması gibi bir tehdit açıklığına ihtiyacı vardır. Tehdidin zayıflıktan yararlanarak oluşturduğu olaya ilişkin maliyet, etki olarak adlandırılmaktadır. Bu maliyetler artan 6

7 masraflar (cezalar, işgücü, ekipman değişimi, yasal ücret vb.) veya olumsuz tanınma sonucu azalan gelir (anlaşmaların, saygınlığın azalması vb.) olabilmektedir. Tehdide açıklıklar, bilgi teknolojileri sisteminin tüm bölümlerinde, örneğin donanımda, yazılımda, organizasyonel yapıda, altyapıda veya personelde olabilmektedir. Zayıflıklar değişik tipte görülebilmektedir: Fiziksel (erişim kontrolü olmaması, koruma olmaması vb.) Mantıksal (güvenlik yamaları veya anti virüs yazılımları olmaması vb.) Ağ (ağ segmentasyonu veya güvenlik kapıları olmaması, güvenilirliği olmayan partilerin bağlanması vb.) Organizasyonel eksiklikler (sorumluluklarının tam tanımlanmamış olması, denetim izlerinin tutulmuyor olması vb.) Çevresel (düzensiz güç kaynakları, su baskını olasılığına elverişli lokasyon vb.) Olabilirlik Nedir? Olabilirlik, tehdidin gerçekleşmesi olasılığıdır ve sistem mimarisi, sistem ortamı, bilgi sistemlerine erişim kontrolleri, motivasyon, tehdidin gücü, açıkların varlığı ve mevcut kontrollerin etkinliği gibi pek çok faktöre bağlıdır. Bilgi sistemleri için risklerin belirlenmesi, sistem veri işleme ortamının iyi anlaşılmasını gerektirmektedir. Bu sebeple risk değerlendirmesi yapılmadan önce sistemle ilişkili bilgiler toplanmalıdır. Bu bilgileri aşağıdaki gibi sınıflandırmak mümkündür; Donanım Yazılım Sistem arayüzleri (içeri ve dışarı bağlantı noktaları vb.) Veri ve bilgi BT sistemine destek veren ve sistemi kullanan kişiler Sistem görevleri (BT sistemi tarafından gerçekleştirilen süreçler) Sistem ve veri kritikliği (sistemin organizasyon için değeri veya önemi vb.) Sistem ve veri hassaslığı Risk Analizi Risk analizi, belirlenmiş risklerin, iş kolu hakkında detaylı bilgiye sahip, iş kolunun devamlılığı için sorumlulukları olan orta seviye yöneticilerle ve çalışanlarla birlikte detaylı incelenmesidir. Potansiyel katılımcılar, iş sürekliliği takım üyeleri, bölüm/birim takım liderleri, teknik uzmanlar, iş yöneticileri ve proje yöneticileri olabilir. Bilgi sistemleri değerlerine ilişkin riskler, nasıl kontrol edilecekleri ve yönetilecekleri belirlenmek üzere analiz edilir. Bu analiz sonucu sadece temel ve kalıcı (inherent) riskler değerlendirilmez aynı zamanda uzatmalı (prolonged) veya artakalan (residual) riskler de (konfigürasyon ve değişiklik kontrolleri veya süreçlerin kullanılmaması vb.) incelenir. Risk analizi, iş süreçlerinin etkilendiği bilgi sistemleri değerlerinin bütünüyle değerlendirildiği bir çalışmadır. 7

8 Risk Sınıflandırma Riskler, organizasyonların bilgi sistemleri risklerini anlamaları, analiz etmeleri ve azaltma stratejileri düzenlemeleri amacıyla organizasyona olan etkilerine göre sınıflandırılabilir. Risk sınıflandırması aşağıdaki şekilde olabilmektedir; Güvenlik riski bilgi değiştirilebilir, erişilebilir veya yetkisiz kişilerce kullanılabilir Erişilebilirlik bilgi veya uygulamalara bir sistem hatası veya doğal bir felaket sonucu erişilemeyebilir Geri Kazanılabilirlik Sistem kaybı veya çökmesi sonrasında BT sistemleri bilgiyi zamanında geri getiremeyebilir Performans riski sistemler, uygulamalar veya personelin veya tüm BT nin beklenenin altında performans göstermesi sonucu iş üretkenliği veya değeri azalabilir Ölçeklenebilirlik BT sistemleri, organizasyonun değişen bilgi gereksinimlerini karşılaması için geliştirilemeyebilir veya değiştirilemeyebilir Uyumluluk riski bilgi tutma ve işleme, düzenlemelere ve BT veya iş politika gereksinimlerine uygun gerçekleştirilemeyebilir Yukarıdaki 6 temel kategori, organizasyonlarda görülen bilgi sistemleri risklerinin öğelerini sınıflandırabilmektedir. Ancak bu 6 temel kategori içerisinde genel bir önceliklendirme yapabilmek mümkün değildir. Her organizasyon kendi özel BT risk profiline sahiptir ve her organizasyon önceliklendirmeyi kendi iş değerlerine göre yapmalıdır. Risk Değerlendirme Risk değerlendirmesi, bilgi sistemi değerleri sınıflandırmasının uygunluğunu ve uygun kontrollerin uygulanıp uygulanmadığını ele almalıdır. Bilgi sistemleri risk değerlendirmesi sadece risk yönetiminin değil aynı zamanda iş sürekliliği ve güvenlik planlamasının da önemli bir parçasıdır. Risk değerlendirmesi, iş süreçleri bağımlılıklarını ve risk oluşumunda etkilenen değerleri hesap etmektedir. Risk değerlendirmesi esnasında göz önüne alınan kriterler, iş öncelikleri, kuruma olan etkinin büyüklüğü, önemlilik, maliyet ve faydalar, paydaş endişeleri ve yasal gereksinimler olabilmektedir. Uygun risk değerlendirmesi için temel bazı varsayımlar yapılmaktadır. Bu varsayımlar aşağıdaki gibi ifade edilebilir; 8

9 İş kolu tanımlanmış olmalıdır İş kolu bir otomasyona sahip olmalıdır Otomasyon, iş kolunun çalışma yapısı içinde kritik kabul edilmelidir İş sahibi tanımlanmış olmalıdır Risk değerlendirme sürecine yardımcı olacak personel belirlenmiş olmalıdır İş kolu BT dışındaki risklere açık olmalıdır Program servislerinin verilmesini kontrol eden yasal parametreler anlaşılır olmalıdır Riske Müdahale Etme Riske müdahale yöntemleri aşağıdaki gibi sınıflandırılabilir: Azaltma Transfer Sakınma Tutma Riske müdahale kararı, iş liderleri ve orta seviye yönetici ve çalışanlarla birlikte yapılan bir çalışmadır. Riske karşı işleyişi ölçmek için ölçekler oluşturmalı ve risk planları hazırlanmalıdır. Risk planları kayıtlarında risk numarası, alınacak aksiyon, görevin kime atandığı, tamamlanma zamanı, statüsü gibi bilgiler yer alabilmektedir. Risk planlarının işleyişi ilgili sorumlu tarafından düzenli olarak takip edilmeli ve aksiyonların sonuçları değerlendirmelidir. Riske müdahale edildikten sonra kalan riskler artakalan risk (residual risk) olarak adlandırılmaktadır. Örneğin disk kriptolama ile dizüstü bilgisayarların çalınması sonucu oluşan veri gizliliğine ilişkin risk azaltılabilir. Ancak disk kriptolama için kullanılan yöntemin kırılması riski her zaman mevcuttur ve artakalan bir risktir. Bununla birlikte kriptolama kullanılmaması öncesine göre daha az bir riskten bahsetmek mümkündür. Artakalan risklerin yönetim tarafından kabul edilmesi gerekmektedir. Bu sebeple, risk kabulü her zaman için bir yönetim kararıdır. Risk paylaşılması, karar verici mercilere ve paydaşlara, potansiyel riskler ve kontroller hakkında bilgi verilmesidir. Paydaşların durumuna göre paylaşım kurum içi veya kurum dışı olabilmektedir. Risk paylaşılması oldukça önemli bir konudur ve risk yönetim sürecinin bir parçası olmalıdır. 9

10 Risk Yönetiminin İzlenmesi Kurumlar bilgi sistemleri risk değerlendirmelerinin yanı sıra risk yönetiminin izlenmesi faaliyetlerini de iç ve/veya dış denetçilere yaptırmaktadırlar. Yapılan değerlendirmeler sonucu riskler belirlenmekte ve tespit edilen bulguların düzeltilmesi aktiviteleri ile reaktif bir yaklaşım izlenmektedir. Bununla birlikte, iş birimlerinin kendileri ile ilgili bilgi sistemleri değerleri için öz değerlendirmeler yapmaları ve denetçiler tespit etmeden riskleri belirlemeleri ve önlemler almaları (proaktif) tercih edilen bir yaklaşımdır. Ancak pek çok kurum bilgi teknolojileri ve öz değerlendirme konusunda yeterli derecede bilgiye sahip bulunmamaktadır. Risk yönetimi izlenmeli ve gerektiğinde değişiklikler yapılmalıdır. Risk yanıtlarının etkin bir şekilde gerçekleştiğini belirlemek için politika ve prosedürler oluşturulmalı ve uygulamalar iç ve dış denetimlerce kontrol edilmelidir. Risk belirleme aşamasında yapılacak izleme, değerine (yüksek-düşük) göre risk sayısının, risk kaydının varlığının/güncelliğinin, süreç sıklığının ve kalitesinin belirlenmesi ve tanımlanmamış risklerin tespit edilmesi ile mümkün olabilmektedir. Risk belirleme aşamasında Üst Yönetim ve Yönetim Kurulu nun endişeleri paylaşılmalı ve yeni risk oluşumları ve mevcut risklerin olabilirliğindeki artış raporlanmalıdır. Risk değerlendirmesi aşamasında yapılacak izleme ile yüksek ve orta dereceli risk sayısı, risk profili varlığı, önceliklendirmenin hangi sıklıkta gözden geçirildiği ve risk hesaplaması uygunluğu incelenmelidir. Risk değerlendirme aşamasında Üst Yönetim ve Yönetim Kurulu ndan girdiler (öncelikleri ve endişeleri) sağlanmalı ve önceliği yüksek riskler, kabul edilen riskler, etkin olmayan kontroller ve azaltma gerektiren riskler raporlanmalıdır. Riske müdahale aşamasında yapılacak izleme ile aksiyon planının varlığı ve güncelliği (kim atanmış, ne zaman tamamlanacak), planın işleyişinin uygunluğu ve riske karşı alınan aksiyonların etkinliği belirlenmelidir. Üst Yönetim, Yönetim Kurulu ve İç Denetim tarafından izleme ve denetlemeler sağlanmalı ve riske karşı alınacak aksiyonlar nelerdir ve uygun aksiyonlar alınmakta mıdır bilgisi paylaşılmalıdır. Başarının anahtarı Başarılı bir risk yönetim programı üst yönetimin sorumluluk almasına, bilgi teknolojileri ekibinin tam desteğine ve katılımına, risk değerlendirme ekibinin yetkinliğine, organizasyon üyelerinin farkındalığına ve işbirliğine bağlıdır. Risk değerlendirme ekibi belirlenen sistemler üzerinde risk değerlendirme metodolojilerini uygulayabilmeli, kritik riskleri belirlemeli, organizasyona uygun ve ihtiyacı karşılayan maliyet-etkin uygulamalar önerebilmelidir. Organizasyon üyeleri ise tanımlanan prosedürleri takip ettikleri ve uygulanan kontrollere uyum gösterdikleri sürece risk yönetim sürecine katkıda bulunacaktır. Önümüzdeki dönemde, tüm üst düzey yöneticilerin ajandalarında BT risk yönetimi daha fazla yer alacaktır. Bilgi sistemleri yatırımlarından beklenen faydaların elde edilebilmesi için kurumların planlarında, BT riskleri konusunda, organizasyonlarında farkındalıklar yaratma ve bilgi sistemleri risklerinin değerlerlendirilmesi çalışmaları bulunması kaçınılmazdır. 10

11 Kaynaklar: Hughes, Greg. IT Risk Management Report, Symantec Corporation, Vol. 1, February 2007 Rasmussen, Michael. Taking Control of IT Risk, Forrester Research, 2005 Weeks, Gerry. IT Risk Management Framework, ISACA Minnesota Chapter, April 2006 Rees, Steve. IT Risk Assessment Framework, ISACA Willamette Valley Chapter, November 2006 Ward, Jeremy. Information Risk Management, Cybersecurity KTN Annual Conference, June 2007 Stoneburner, Gary. Goguen, Alice. Feringa, Alexis. Risk Management Guide for Information Technology Systems, NIST Special Publication , July 2002 European Network and Information Security Agency, Risk Assessment and Risk Management Methods: Information Packages for Small and Medium Sized Enterprises (SMEs), March 2006 Hughes, Greg. Five Steps to IT Risk Management Best Practices. Risk Management Magazine, July 2006 Enterprise Security and Risk Management Office. Risk Management Guide, Information Technology Services, Revision 1.7, March 2007 IT Governance Institute, CobiT 4.1, 2007 Bankacılık Denetleme ve Düzenleme Kurumu. Bankalarda Bağımsız Denetim Kuruluşlarınca Gerçekleştirilecek Bilgi Sistemleri Denetimi Hakkında Yönetmelik, Mayıs 2006 Bankacılık Denetleme ve Düzenleme Kurumu. Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ, Haziran 2007 Barış Bağcı Deloitte Kurumsal Risk Hizmetleri 11

MerSis. Bilgi Teknolojileri Bağımsız Denetim Hizmetleri

MerSis. Bilgi Teknolojileri Bağımsız Denetim Hizmetleri MerSis Bağımsız Denetim Hizmetleri risklerinizin farkında mısınız? bağımsız denetim hizmetlerimiz, kuruluşların Bilgi Teknolojileri ile ilgili risk düzeylerini yansıtan raporların sunulması amacıyla geliştirilmiştir.

Detaylı

MerSis. Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri

MerSis. Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri MerSis Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri Bilgi Teknolojileri risklerinize karşı aldığınız önlemler yeterli mi? Bilgi Teknolojileri Yönetimi danışmanlık hizmetlerimiz, Kuruluşunuzun Bilgi

Detaylı

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001 İstanbul Bilişim Kongresi Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması COBIT ve ISO 27001 Merve Saraç, CISA merve@mersis.com.tr MerSis Bilgi Teknolojileri Danışmanlık

Detaylı

BDDK-Bilgi Sistemlerine İlişkin Düzenlemeler. Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler

BDDK-Bilgi Sistemlerine İlişkin Düzenlemeler. Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler Gündem Bilgi Sistemlerine İlişkin Yasal Düzenlemeler & COBIT AB Seminer 2009 Bankacılıkta Bilgi Sistemlerine İlişkin Düzenlemeler Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler

Detaylı

İŞ YATIRIM MENKUL DEĞERLER A.Ş. İŞ SÜREKLİLİĞİ PLANLAMASI A. AMAÇ

İŞ YATIRIM MENKUL DEĞERLER A.Ş. İŞ SÜREKLİLİĞİ PLANLAMASI A. AMAÇ Sayfa No: 1/7 A. AMAÇ Bu politika, nin deprem, yangın, fırtına, sel gibi doğal afetler ile sabotaj, donanım veya yazılım hatası, elektrik ve telekomünikasyon kesintileri gibi önceden tahmin edilebilen

Detaylı

Denetim & Yeminli Mali Müşavirlik SÜREKLİLİK İÇİN

Denetim & Yeminli Mali Müşavirlik SÜREKLİLİK İÇİN PH Bağımsız Denetim & Yeminli Mali Müşavirlik SÜREKLİLİK İÇİN İşletmelerin devamı ve gelişmeleri için, diğer işletmelerle rekabet edebilme güç ve yeteneğine sahip olmaları gerekmektedir. İşletme kültürünün

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı Türkiye BT Yönetişiminin Neresinde? Barış Bağcı, Deloitte Kurumsal Risk Hizmetleri, Kıdemli Müdürü Kurumsal Yönetişim Kurumsal Yönetim, şirketlerin kurumsal

Detaylı

YAZILIM KALİTE STANDARTLARI

YAZILIM KALİTE STANDARTLARI YAZILIM KALİTE STANDARTLARI MEHMET KEKLĠKÇĠ ĠREM UYGUN KEREM GAZĠOĞLU LEZGĠN AKSOY CONTROL OBJECTIVES FOR INFORMATION AND RELATED TECHNOLOGY COBIT NEDİR? Tanım olarak CobiT, Control Objectives for Information

Detaylı

Siber Güvenlik Risklerinin Tanımlanması / Siber Güvenlik Yönetişimi

Siber Güvenlik Risklerinin Tanımlanması / Siber Güvenlik Yönetişimi KURUMLAR İÇİN SİBER GÜVENLİK ÖNLEMLERİNİ ÖLÇME TESTİ DOKÜMANI Kurumlar İçin Siber Güvenlik Önlemlerini Ölçme Testi Dokümanı, kamu kurum ve kuruluşları ile özel sektör temsilcilerinin siber güvenlik adına

Detaylı

KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE

KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE KURUMSAL RİSK YÖNETİMİ (KRY) EĞİTİMİ KURUMSAL RİSK YÖNETİMİ: KAVRAMSAL VE TEORİK ÇERÇEVE SUNUM PLANI 1. RİSK VE RİSK YÖNETİMİ: TANIMLAR 2. KURUMSAL RİSK YÖNETİMİ 3. KURUMSAL RİSK YÖNETİMİ DÖNÜŞÜM SÜRECİ

Detaylı

CobiT Çerçevesi. Eliza Natasa Artinyan

CobiT Çerçevesi. Eliza Natasa Artinyan CobiT Çerçevesi Eliza Natasa Artinyan Türkiye de son yıllarda yayılmakta olan CobiT, iş ihtiyaçlarına göre Bilgi Sistemleri nin ne kadar hizmet verdiğinden emin olunmasını sağlayan öneriler bütününden

Detaylı

Bilgi Sistemleri Risk Yönetim Politikası

Bilgi Sistemleri Risk Yönetim Politikası POLİTİKASI Sayfa :1/7 Bilgi Sistemleri Risk Yönetim Politikası Doküman Bilgileri Adı: Bilgi Sistemleri Risk Yönetim Politikası Doküman No: 01 Revizyon No: İlk yayındır Doküman Tarihi: 01.10.2014 Referans

Detaylı

KURUMSAL RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37

KURUMSAL RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37 KURUMSAL RİSK YÖNETİMİ Yrd. Doç. Dr. Tülay Korkusuz Polat 1/37 Risk kültürü (1/5) Etkin bir risk yönetimi için çok boyutlu düşünme kültürü geliştirilmeli, farklılıklar ve riskler fırsatlara dönüştürülmelidir.

Detaylı

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ T. C. TÜRK STANDARDLARI ENSTİTÜSÜ TS ISO/IEC 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ, TS ISO/IEC 20000-1 BT HİZMET YÖNETİM SİSTEMİ Sunucu: Gürol GÖKÇİMEN 25.10.2014 Türk Standardları Enstitüsü 1 Güvenlik;

Detaylı

KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ

KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ KURUMSAL RİSK YÖNETİMİ RİSK YÖNETİM MODELLERİ HAZIRLAYAN : ŞERİF OLGUN ÖZEN, CGAP KİDDER EĞİTİM KOMİTESİ BAŞKANI ÇALIŞMA VE SOSYAL GÜVENLİK BAKANLIĞI İÇ DENETİM BİRİMİ BAŞKANI sozen@csgb.gov.tr EĞİTİMİN

Detaylı

Bilgi Güvenliği Yönetim Sistemi

Bilgi Güvenliği Yönetim Sistemi Bursa Teknik Üniversitesi Bilgi Güvenliği Yönetim Sistemi Bilgi Güvenliği Alt Politikaları KURUMA ÖZEL BGYS-PL-02 0 / - 1 / 4 İÇİNDEKİLER 1. Amaç...2 2. Kapsam...2 3. Kayıtları...2 4. Tanımlamalar ve Kısaltmalar...2

Detaylı

BANKALARDA OPERASYONEL RİSK DENETİMİ

BANKALARDA OPERASYONEL RİSK DENETİMİ BANKALARDA OPERASYONEL RİSK DENETİMİ Dr. Korcan Demircioğlu T. Garanti Bankası A.Ş. Teftiş Kurulu Başkan Yardımcısı Operasyonel Risk Yönetiminin Önemi Amaçları ve Hedefleri Nelerdir? Hedefler Amaçlar Daha

Detaylı

Yöneticiler için Bilgi Güvenliği

Yöneticiler için Bilgi Güvenliği Yöneticiler için Bilgi Güvenliği GÜVENLİĞİ SAĞLAMAK İÇİN EN KRİTİK ROL YÖNETİM ROLÜDÜR 11.2.2015 1 Tanışma Çağan Cebe Endüstri Mühendisi Barikat Profesyonel Hizmetler - Yönetim Sistemleri Uzmanı 4 Yıl

Detaylı

BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ

BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ BİLGİ SİSTEMLERİ YÖNETİMİ TEBLİĞİ Dr. Emre ERDİL Bilgi İşlem, İstatistik ve Enformasyon Dairesi İstanbul Nisan 2018 1/15 Gündem Giriş Tarihçe Düzenlemenin Niteliği Tebliğin Bölümleri 2/15 Giriş 5 Ocak

Detaylı

UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5

UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5 UE.18 Rev.Tar/No:09.05.2011/03 SAYFA 1 / 5 1. AMAÇ Türksat İnternet ve İnteraktif Hizmetler Direktörlüğü nün bilgi güvenliğini yönetmekteki amacı; bilginin gizlilik, bütünlük ve erişilebilirlik kapsamında

Detaylı

Tedarikçi risklerini yönetebilmek

Tedarikçi risklerini yönetebilmek www.pwc.com.tr Tedarikçi risklerini yönetebilmek. 12. Çözüm Ortaklığı Platformu İçerik 1. Tedarikçi risklerini yönetme ihtiyacı 2. Tedarikçi risk yönetimi bileşenleri 3. Yasal gelişmeler 2 Tedarikçi risklerini

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BAĞIMSIZ DENETİMDE BİLGİ TEKNOLOJİLERİ DENETİMİ KAPSAM VE METODOLOJİ Tanıl Durkaya, CISA, CGEIT, CRISC Kıdemli Müdür, KPMG Türkiye İçerik BT Denetim

Detaylı

COBIT Bilgi Sistemleri Yönetimi. Şubat 2009

COBIT Bilgi Sistemleri Yönetimi. Şubat 2009 COBIT Bilgi Sistemleri Yönetimi Şubat 2009 Gündem Bilgi Sistemleri Yönetimi Bilgi Sistemleri Süreçleri Bilgi Sistemleri Yönetimi Uygulama Yol Haritası Bilgi Sistemleri (BS) Yönetimi Bilgi Sistemleri Yönetimi,

Detaylı

KAMU İÇ KONTROL STANDARTLARI

KAMU İÇ KONTROL STANDARTLARI KAMU İÇ KONTROL KONTROL ORTAMI İç kontrolün temel unsurlarına temel teşkil eden genel bir çerçeve olup, kişisel ve mesleki dürüstlük, yönetim ve personelin etik değerleri, iç kontrole yönelik destekleyici

Detaylı

1- Neden İç Kontrol? 2- İç Kontrol Nedir?

1- Neden İç Kontrol? 2- İç Kontrol Nedir? T.C. İÇİŞLERİ BAKANLIĞI KİHBİ Dairesi Başkanlığı 10 SORUDA İÇ KONTROL MAYIS 2014 ANKARA 1- Neden İç Kontrol? Dünyadaki yeni gelişmeler ışığında yönetim anlayışı da değişmekte ve kamu yönetimi kendini sürekli

Detaylı

Doğal Gaz Dağıtım Sektöründe Kurumsal Risk Yönetimi. Mehmet Akif DEMİRTAŞ Stratejik Planlama ve Yönetim Sistemleri Müdürü İGDAŞ 29.05.

Doğal Gaz Dağıtım Sektöründe Kurumsal Risk Yönetimi. Mehmet Akif DEMİRTAŞ Stratejik Planlama ve Yönetim Sistemleri Müdürü İGDAŞ 29.05. Doğal Gaz Dağıtım Sektöründe Kurumsal Risk Yönetimi Mehmet Akif DEMİRTAŞ Stratejik Planlama ve Yönetim Sistemleri Müdürü İGDAŞ 29.05.2013 İÇERİK Risk, Risk Yönetimi Kavramları Kurumsal Risk Yönetimi (KRY)

Detaylı

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ T. C. TÜRK STANDARDLARI ENSTİTÜSÜ BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ, TS ISO/IEC 20000-1 BT HİZMET YÖNETİM SİSTEMİ Sunucu: Gürol GÖKÇİMEN 1 Bilgi Güvenliği Yönetim Sistemi Bilgi : anlamlı veri, (bir kurumun

Detaylı

Altyapımızı Yeni TTK ile uyumlu hale getirmek...

Altyapımızı Yeni TTK ile uyumlu hale getirmek... Altyapımızı Yeni TTK ile uyumlu hale getirmek... Yeni TTK ya uyum, mevzuatı kavrayarak tamamlayabileceğimiz bir sürecin ötesinde; önemli altyapısal değişiklikler getirecek bir dönüşümdür Dış Paydaşlar

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı Etkin BT Yönetişimi ve Uyum Esra Gönenli Yalçın, CISA, CISM FİNANSBANK - IBTECH Gündem IBTECH Hakkında Finansbank IBTECH Uyum İhtiyaçları BT Yönetişimi

Detaylı

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ VE İŞ SÜREKLİLİĞİ - 1 Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının Gizliliği Tamlığı (Bütünlüğü) Erişebilirliği (Kullanılabilirliği) Üzerine

Detaylı

10 SORUDA İÇ KONTROL

10 SORUDA İÇ KONTROL T.C. İÇİŞLERİ BAKANLIĞI Avrupa Birliği ve Dış İlişkiler Dairesi Başkanlığı 10 SORUDA İÇ KONTROL 1 Neden İç Kontrol? Dünyadaki yeni gelişmeler ışığında yönetim anlayışı da değişmekte ve kamu yönetimi kendini

Detaylı

T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI

T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI T.C. ADANA BİLİM VE TEKNOLOJİ ÜNİVERSİTESİ Strateji Geliştirme Daire Başkanlığı SORU VE CEVAPLARLA KAMU İÇ KONTROL STANDARTLARI UYUM EYLEM PLANI NİSAN 2018 1 2 İÇİNDEKİLER 1. Neden İç Kontrol?...5 2. İç

Detaylı

T. C. KAMU İHALE KURUMU

T. C. KAMU İHALE KURUMU T. C. KAMU İHALE KURUMU Elektronik İhale Dairesi KALİTE YÖNETİM SİSTEMİ BT Strateji Yönetimi BT Hizmet Yönetim Politikası Sürüm No: 6.0 Yayın Tarihi: 26.02.2015 444 0 545 2012 Kamu İhale Kurumu Tüm hakları

Detaylı

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının

Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ VE İŞ SÜREKLİLİĞİ - 1 Bilindiği üzere Bilgi Güvenliği Yönetim Sistemi, bilgi ve bilgi varlıklarının Gizliliği Tamlığı (Bütünlüğü) Erişebilirliği (Kullanılabilirliği) Üzerine

Detaylı

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası www.pwc.com.tr Ocak 2018 SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası Bilgi Sistemleri Yönetimi Tebliği ve Denetim Tebliği 05.01.2018 tarih 30292 sayılı Resmi Gazete de yayımlanmış ve yayımı tarihinde

Detaylı

T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı

T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı T.C. DİYANET İŞLERİ BAŞKANLIĞI Strateji Geliştirme Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL Ankara-2012 İÇİNDEKİLER 1 Neden İç Kontrol? 2 İç Kontrol Nedir? 3 İç Kontrolün Amacı Nedir? 4 İç Kontrolün Yasal

Detaylı

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası Sayfa 1/6 1. Amaç / Genel Bu doküman, Kuruluştaki ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi kapsamındaki tüm bilgi varlıklarının güvenliğinin sağlanması, BGYS nin kurulması, işletilmesi, sürdürülmesi

Detaylı

İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde

İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını, muhasebe kayıtlarının

Detaylı

Information Technology Infrastructure Library ITIL

Information Technology Infrastructure Library ITIL Yazılım Kalite Standartları Sunum Projesi Information Technology Infrastructure Library ITIL Hazırlıyanlar : Gökhan ÇAKIROĞLU - Feyyaz ATEġ - Çiğdem ELĠBOL - Caner ĠBĠCĠOĞLU ITIL Nedir? Kurum ile BT(Bilgi

Detaylı

BS 8800 İŞ SAĞLIĞI VE İŞ GÜVENLİĞİ YÖNETİM REHBER STANDARDI

BS 8800 İŞ SAĞLIĞI VE İŞ GÜVENLİĞİ YÖNETİM REHBER STANDARDI BS 8800 İŞ SAĞLIĞI VE İŞ GÜVENLİĞİ YÖNETİM REHBER STANDARDI Dr. Handan TOPÇUOĞLU Ph.D. Dr. Şenay ÖZDEMIR Ph.D. İdeal İş sağlığı Ltd.şti. (HS(G)65 BAŞARILI SAĞLIK VE GÜVENLİK YÖNETİM SİSTEMLERİNİ (UK) TEMEL

Detaylı

İŞ SÜREKLİLİĞİ PLANLAMASINDA ACİL DURUM UYARI VE HABERLEŞMESİ. Zeynep Çakır, BTYÖN Danışmanlık

İŞ SÜREKLİLİĞİ PLANLAMASINDA ACİL DURUM UYARI VE HABERLEŞMESİ. Zeynep Çakır, BTYÖN Danışmanlık İŞ SÜREKLİLİĞİ PLANLAMASINDA ACİL DURUM UYARI VE HABERLEŞMESİ Zeynep Çakır, BTYÖN Danışmanlık Acil durum uyarı ve haberleşmesi, İş Sürekliliği Yönetim Sistemi içerisinde ele alınması gereken önemli konulardan

Detaylı

KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ. Yükseköğretim Kalite Kurulu

KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ. Yükseköğretim Kalite Kurulu KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ Yükseköğretim Kalite Kurulu İçindekiler Kurumsal Dış Değerlendirme İlkeleri......3 A. Kurum Hakkında Bilgiler..3 B. Kalite Güvencesi Sistemi....3 C. Eğitim ve Öğretim...

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BANKACILIKTA BİLGİ SİSTEMLERİ MEVZUATI VE DENETİMİ Mustafa Turan BANKACILIK UZMANI UYARI Bu sunumda ifade bulan görüşler, Kurum dahilinde Bilgi Sistemleri

Detaylı

SPK Bilgi Sistemleri Tebliğleri

SPK Bilgi Sistemleri Tebliğleri www..pwc.com.tr SPK Bilgi Sistemleri Tebliğleri SPK Bilgi Sistemleri Tebliğleri Bilgi Sistemleri Yönetimi Tebliği ve Bilgi Sistemleri Bağımsız Denetim Tebliği 05.01.2018 tarih 30292 sayılı Resmi Gazete

Detaylı

III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* 22 Aralık 2004

III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* 22 Aralık 2004 III. PwC Çözüm Ortaklığı Platformu Şirketlerde İç Kontrol ve İç Denetim Fonksiyonu* *connectedthinking PwC İçerik İç kontroller İç kontrol yapısının oluşturulmasında COSO nun yeri İç denetim İç denetimi

Detaylı

Proje Çevresi ve Bileşenleri

Proje Çevresi ve Bileşenleri Proje Çevresi ve Bileşenleri 1.3. Proje Çevresi Proje çevresi, proje performans ve başarısını önemli ölçüde etkiler. Proje takımı; sosyoekonomik, coğrafı, siyasi, yasal, teknolojik ve ekolojik gibi kuruluş

Detaylı

3- KONTROL FAALİYETLERİ

3- KONTROL FAALİYETLERİ 3- KONTROL FAALİYETLERİ Standart Mevcut Kamu İç Kontrol Standardı ve Genel Şartı Kod No Durum Eylem Kod No Öngörülen Eylem veya Eylemler Sorumlu Birim veya Çalışma grubu üyeleri İşbirliği Yapılacak Birim

Detaylı

BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri

BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri BT DENETİMİ EĞİTİMİ BÖLÜM 1 Bilgi Teknolojilerinin Hayatımızdaki Yeri Kağan Temel CISA, ISO27001LA 27.5.2016 www.tebit.com.tr 1 EĞİTİMİN AMACI Eğitim Amaçları, Bu eğitim, genel BT denetim konuları, kontrolleri

Detaylı

KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ

KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ KURUMSAL DIŞ DEĞERLENDİRME ÖLÇÜTLERİ Yükseköğretim Kalite Kurulu NİSAN, 2016 YÜKSEKÖĞRETİM KURULU Yükseköğretim Kalite Kurulu 06539 Bilkent/ANKARA İçindekiler Kurumsal Dış Değerlendirme İlkeleri... 3 A.

Detaylı

28.06.2012 tarihli Bankaların İç Sistemleri Hakkında Yönetmelik in Risk Yönetimine İlişkin Düzenlemeleri

28.06.2012 tarihli Bankaların İç Sistemleri Hakkında Yönetmelik in Risk Yönetimine İlişkin Düzenlemeleri 28.06.2012 tarihli Bankaların İç Sistemleri Hakkında Yönetmelik in Risk Yönetimine İlişkin Düzenlemeleri Yönetici Özeti: 28.06.2012 tarihinde yayımlanan Bankaların İç Sistemleri Hakkında Yönetmelik ile

Detaylı

Akıllı Şebekede Siber Güvenlik Standardizasyonu

Akıllı Şebekede Siber Güvenlik Standardizasyonu Akıllı Şebekede Siber Güvenlik Standardizasyonu 1 PROJEYE NEDEN İHTİYAÇ DUYULDU İhtiyaçlar Mevzuatlar Teknoloji 2 SİBER GÜVENLİK TEHDİTLERİ NELERDİR Endüstriyel kontrol sistemlerinin ele geçirilmesi Zararlı

Detaylı

İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014

İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014 İSTANBUL ÜNİVERSİTESİ DÖNER SERMAYE İŞLETME MÜDÜRLÜĞÜ HİZMET İÇİ EĞİTİM SUNUMU 02 MAYIS 2014 İÇ KONTROL SİSTEMİ VE KAMU İÇ KONTROL STANDARTLARI DERLEYEN CUMALİ ÇANAKÇI Şube Müdürü SUNUM PLANI İç Kontrol

Detaylı

Kurumsal Yönetişim, Risk Ve Uyum

Kurumsal Yönetişim, Risk Ve Uyum www.pwc.com.tr Kurumsal Yönetişim, Risk Ve Uyum. 12. Çözüm Ortaklığı Platformu 9 Aralık 2013 İçerik 1. GRC Nedir? 2. GRC Çözümleri RSA Archer 3. Başlık 3 4. Başlık 4 11. Çözüm Ortaklığı Platformu 9 Aralık

Detaylı

İŞ SÜREKLİLİĞİ POLİTİKASI

İŞ SÜREKLİLİĞİ POLİTİKASI İÇİNDEKİLER 1 AMAÇ... 2 2 TANIMLAR... 2 3 MEVZUAT VE İLGİLİ RİSKLER... 3 4 KAPSAM... 3 5 POLİTİKA AÇIKLAMASI... 3 1 1 AMAÇ Bu doküman, Groupama Sigorta & Emeklilik A.Ş. (Groupama) bünyesinde kurulmuş olan

Detaylı

Bilgi Teknolojileri ve İş Süreçleri Denetimi

Bilgi Teknolojileri ve İş Süreçleri Denetimi Bilgi Teknolojileri ve İş Süreçleri Denetimi Sinem Cantürk Bilgi Sistemleri Risk Yönetimi Bölüm Başkanı KPMG 6 Haziran 2012 İçerik 1. İç Kontrol Ortamı 1.1 Genel Bakış 1.2 COSO İç Kontrol Modeli 1.3 Kurumsal

Detaylı

İç Denetim Birimi Başkanlığı İSTANBUL BÜYÜKŞEHİR BELEDİYESİ

İç Denetim Birimi Başkanlığı İSTANBUL BÜYÜKŞEHİR BELEDİYESİ İç Denetim Birimi Başkanlığı İSTANBUL BÜYÜKŞEHİR BELEDİYESİ SUNUM PLANI İç Denetimin Gelişimi İç Denetim Nedir? 5018 Sayılı Kanuna Göre Denetim Belediyelerde Denetim İBB İç Denetim Birimi Başkanlığı ve

Detaylı

MerSis. Bilgi Güvenliği Danışmanlık Hizmetleri

MerSis. Bilgi Güvenliği Danışmanlık Hizmetleri o MerSis Danışmanlık Hizmetleri Çalışanlarınız, tesisleriniz, üretim araçlarınız koruma altında! Bilgileriniz? danışmanlık hizmetlerimiz, en değerli varlıklarınız arasında yer alan bilgilerinizin gizliliğini,

Detaylı

CICS / CICP Sertifika Programları. Eğitim Kataloğu. Hazırlayan: İç Kontrol Enstitüsü

CICS / CICP Sertifika Programları. Eğitim Kataloğu. Hazırlayan: İç Kontrol Enstitüsü CICS / CICP Sertifika Programları Eğitim Kataloğu Hazırlayan: İç Kontrol Enstitüsü İÇİNDEKİLER İÇİNDEKİLER... 1 İÇ KONTROL ENSTİTÜSÜ NÜN CICS / CICP SERTİFİKA PROGRAMLARI EĞİTİMİ İÇERİĞİ... 3 BÖLÜM 1:

Detaylı

ISO 13485:2016 TIBBİ CİHAZLAR KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

ISO 13485:2016 TIBBİ CİHAZLAR KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU ISO 13485:2016 TIBBİ CİHAZLAR KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU Dünyaca kabul görmüş medikal cihazlar endüstrisi kalite yönetim sistemi standardı olan ISO 13485'in final versiyonu Şubat 2016 da yayınlandı.

Detaylı

BS25999 İŞ SÜREKLİLİĞİ İĞİ YÖNETİM M SİSTEMİSTEMİ STANDARDI

BS25999 İŞ SÜREKLİLİĞİ İĞİ YÖNETİM M SİSTEMİSTEMİ STANDARDI BS25999 İŞ SÜREKLİLİĞİ İĞİ YÖNETİM M SİSTEMİSTEMİ STANDARDI Ali Dinçkan, CISA dinckan@uekae.tubitak.gov.tr 6 HAZİRAN 2008 SUNU PLANI İş Sürekliliği Amacı Niçin Endişelenmeliyiz En Sık yapılan Hatalar İş

Detaylı

Mobil Güvenlik ve Denetim

Mobil Güvenlik ve Denetim Mobil Güvenlik ve Denetim IV. Bilgi Teknolojileri Denetim ve Yönetişim Konferansı Ümit Şen, Ernst & Young 14 Mart 2013 Gündem Mobil veri üretimi ve kullanımına ilişkin sayısal bilgiler Mobil cihazlara

Detaylı

CICS / CICP Sertifika Programları İçin. Kurs Kataloğu

CICS / CICP Sertifika Programları İçin. Kurs Kataloğu CICS / CICP Sertifika Programları İçin Kurs Kataloğu Hazırlayan: İç Kontrol Enstitüsü İÇİNDEKİLER İÇ KONTROL ENSTİTÜSÜ NÜN CICS / CICP SERTİFİKA PROGRAMLARI BECERİ ALANLARI VE MESLEKİ İÇ KONTROL KURSLARI

Detaylı

Venatron Enterprise Security Services W: P: M:

Venatron Enterprise Security Services W:  P: M: VENATRON Enterprise Security Services Ltd. Şti. Danger is a click away. (Tehlike bir tık ötede ) sloganı ile 2011 de Siber Güvenlik sektöründe yerini alan Venatron Security güvenlik ihlallerini önlemek

Detaylı

SÖKTAŞ TEKSTİL SANAYİ VE TİCARET A.Ş. Riskin Erken Saptanması Komitesi Yönetmeliği

SÖKTAŞ TEKSTİL SANAYİ VE TİCARET A.Ş. Riskin Erken Saptanması Komitesi Yönetmeliği SÖKTAŞ TEKSTİL SANAYİ VE TİCARET A.Ş. Riskin Erken Saptanması Komitesi Yönetmeliği Bu Yönetmelik, Yönetim Kurulu nun 25/04/2013 tarih ve 21 sayılı kararı ile kabul edilmiş olup 15.04.2014 tarih ve 2014/11

Detaylı

BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER

BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER BİLİŞİM SİSTEMLERİ GÜVENLİĞİNDE YENİ EĞİLİMLER Dr. Hayrettin Bahşi bahsi@uekae.tubitak.gov.tr 11 Mart 2010 Gündem Bulut Hesaplama Sistemleri ve Bilgi Güvenliği Güvenli Yazılım Geliştirme Hayat Döngüsü

Detaylı

YÖNETİM SİSTEMLERİ. Yönetim Sistemi Modelleri: Deming tarafından geliştirilen, Planla Uygula Kontrol Et Önlem Al

YÖNETİM SİSTEMLERİ. Yönetim Sistemi Modelleri: Deming tarafından geliştirilen, Planla Uygula Kontrol Et Önlem Al YÖNETİM SİSTEMLERİ Yönetim Sistemi Modelleri: Deming tarafından geliştirilen, Planla Uygula Kontrol Et Önlem Al kavramlarını içeren sürekli iyileştirme döngüsü ile uygulanır. YÖNETİM SİSTEMLERİ Şematik

Detaylı

Yeni Türk Ticaret Kanunu ile Kurumsallaşma, Denetim ve Risk Yönetimi. Ali Çiçekli, CPA, SMMM TTK İş Geliştirme Lideri 17 Ekim, Swissotel, İstanbul

Yeni Türk Ticaret Kanunu ile Kurumsallaşma, Denetim ve Risk Yönetimi. Ali Çiçekli, CPA, SMMM TTK İş Geliştirme Lideri 17 Ekim, Swissotel, İstanbul Yeni Türk Ticaret Kanunu ile Kurumsallaşma, Denetim ve Risk Yönetimi Ali Çiçekli, CPA, SMMM TTK İş Geliştirme Lideri 17 Ekim, Swissotel, İstanbul 1 Gündem Bir Bakışta Yeni Türk Ticaret Kanunu Kurumsal

Detaylı

e-fatura UYGULAMASINDA ÖZEL ENTEGRASYON YÖNTEMİ

e-fatura UYGULAMASINDA ÖZEL ENTEGRASYON YÖNTEMİ e-fatura UYGULAMASINDA ÖZEL ENTEGRASYON YÖNTEMİ igur@gelirler.gov.tr Kaynak: GIB ÖZEL ENTEGRASYON NEDİR? Başka mükelleflerin faturalarını göndermek ve almak amacıyla bilgi işlem sisteminin Başkanlık sistemiyle

Detaylı

RGN İLETİŞİM HİZMETLERİ A.Ş BİLGİ GÜVENLİĞİ POLİTİKASI

RGN İLETİŞİM HİZMETLERİ A.Ş BİLGİ GÜVENLİĞİ POLİTİKASI RGN İLETİŞİM HİZMETLERİ A.Ş Sayfa 1 / 5 1. AMAÇ Bilgi güvenliği yönetim sisteminin amacı tüm bilgi varlıklarımızın gizliliği, bütünlüğü ve gerektiğinde yetkili kişilerce erişilebilirliğini sağlamaktır.

Detaylı

İSG Yönetim Sistemi Prensipleri

İSG Yönetim Sistemi Prensipleri İSG Yönetim Sistemi Prensipleri Taahhüt ve politika Planlama Uygulama ve Çalıştırma Kontrol ve Düzeltici Faaliyet Yönetimin Gözden Geçirmesi ISO 18001 Awareness Training Ders 4 İSG ve OHSAS 18001 1 4.1

Detaylı

T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL

T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL T.C. RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ İdari ve Mali İşler Daire Başkanlığı SORU VE CEVAPLARLA İÇ KONTROL KASIM 2013 İÇİNDEKİLER 1. Neden İç Kontrol? 2. İç Kontrol Nedir? 3. İç Kontrolün Amacı Nedir? 4.

Detaylı

BANKACILIK DÜZENLEME VE DENETLEME KURUMU

BANKACILIK DÜZENLEME VE DENETLEME KURUMU BANKACILIK DÜZENLEME VE DENETLEME KURUMU SAYI: BDDK.RGTAD.-II.1-8111 03.10.2001 T.BANKALAR BİRLİĞİ GENEL SEKRETERLİĞİNE Bilindiği üzere, Bankaların İç Denetim ve Risk Yönetimi Sistemleri Hakkında Yönetmelik

Detaylı

RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar

RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar RİSK YÖNETİMİ İÇERİK: Risk Yönetimi Nedir? Risk Yönetiminin Faydaları Kritik Başarı Faktörleri Risk ile İlgili Tanımlar Görev ve Sorumluluklar STRATEJİ GELİŞTİRME BAŞKANLIĞI 2 Nedir Risk Yönetimi Nedir

Detaylı

Uyum Risk Yönetimi. KPMG İstanbul. Ekim 2014

Uyum Risk Yönetimi. KPMG İstanbul. Ekim 2014 Uyum Risk Yönetimi KPMG İstanbul Ekim 2014 Uyum Yönetimi Uyum Yönetimi, bir kurumun tüm paydaşları (müşteriler, tedarikçiler, kamu kurumları, çalışan ve hissedarlar) tarafından talep edilen ve her geçen

Detaylı

Teknoloji Trendleri, Veri Merkezleri ve Uyum

Teknoloji Trendleri, Veri Merkezleri ve Uyum Teknoloji Trendleri, Veri Merkezleri ve Uyum Sinem Cantürk KPMG Türkiye Ortak, Bilgi Sistemleri Risk Yönetimi Bölüm Başkanı 8 Aralık 2015 Teknoloji Trendleri Big Data Teknoloji Trendleri Big Data! 1956

Detaylı

KAMU İDARELERİNDE KURUMSAL RİSK YÖNETİMİ. Burhanetin AKTAŞ Müsteşar Yardımcısı

KAMU İDARELERİNDE KURUMSAL RİSK YÖNETİMİ. Burhanetin AKTAŞ Müsteşar Yardımcısı KAMU İDARELERİNDE KURUMSAL RİSK YÖNETİMİ Burhanetin AKTAŞ Müsteşar Yardımcısı 1 Sunum Planı I. Kamu İdarelerinde Risk Yönetimi II. Uluslararası Tecrübeler İngiltere ABD III. Hazine Müsteşarlığı Deneyimi

Detaylı

OHSAS 18001 ĐŞ SAĞLIĞI VE GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ

OHSAS 18001 ĐŞ SAĞLIĞI VE GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ güncel OHSAS 18001 ĐŞ SAĞLIĞI VE GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ Dr. Handan TOPÇUOĞLU Ph.D, Dr.Şenay ÖZDEMĐR Ph.D. Đdeal Đş Sağlığı Ltd.Şti ĐSĐG günümüzde bir yönetim sistemi olarak ele alınmaktadır. Bu kapsamda

Detaylı

BÖLÜM 4 İÇ KONTROL SİSTEMİ

BÖLÜM 4 İÇ KONTROL SİSTEMİ BÖLÜM 4 İÇ KONTROL SİSTEMİ Öğr. Gör. Mehmet KÖRPİ KONTROL KAVRAMI İşletmenin belirlenen amaçlarına ulaşması için, işletme yöneticilerinin almış olduğu önlemlere, uyguladığı yöntemlere kontrol usul ve yöntemleri

Detaylı

MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI

MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI Bağımsız Denetim Standartları 1. Kilit Terimlerin Belirlenmesi 2. Metnin Çevrilmesi 3. İlk Uzman Kontrolü 4. Çapraz Kontrol İkinci Uzman Kontrolü 5. Metnin

Detaylı

Enerji Yönetimi 11 Aralık 2015. Ömer KEDİCİ

Enerji Yönetimi 11 Aralık 2015. Ömer KEDİCİ Enerji Yönetimi 11 Aralık 2015 Ömer KEDİCİ Tanım Enerji yönetimi ; Planlama, Koordinasyon ve Kontrol gibi birbirinden bağımsız olduklarında etkisiz kalabilecek işlevlerin bir araya gelerek oluşturdukları

Detaylı

Bilgi Teknolojileri Yönetişimi Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişimi Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişimi Denetim Konferansı BTYD 2010 Kurumsal Yönetişimde Stratejik Entegrasyon Meltem YILDIRIM IMAMOĞLU Maliye Bakanlığı Teftiş Kurulu Başkanlığı BTYD 2010 02/12/2010 İçindekiler

Detaylı

3- KONTROL FAALİYETLERİ

3- KONTROL FAALİYETLERİ 3- KONTROL FAALİYETLERİ Standart Kod No Kamu İç Kontrol Standardı ve Genel Şartı Mevcut Durum Eylem Kod No Öngörülen Eylem veya Eylemler Sorumlu veya Çalışma Grubu Üyeleri İşbirliği Yapılacak Çıktı/ Sonuç

Detaylı

İSYS Süreçleri ve Yönetim Sistemleri İçindeki Yeri. Burak Bayoğlu (CISM, CISA, CISSP) TÜBİTAK UEKAE. bayoglu@uekae.tubitak.gov.tr

İSYS Süreçleri ve Yönetim Sistemleri İçindeki Yeri. Burak Bayoğlu (CISM, CISA, CISSP) TÜBİTAK UEKAE. bayoglu@uekae.tubitak.gov.tr İSYS Süreçleri ve Yönetim Sistemleri İçindeki Yeri Burak Bayoğlu (CISM, CISA, CISSP) TÜBİTAK UEKAE bayoglu@uekae.tubitak.gov.tr Sunu Planı İSYS Yaşam Döngüsü ve Motivasyon COBIT 4.1 (TS) ISO/IEC 27001

Detaylı

KOCAELİ BÜYÜKŞEHİR BELEDİYESİ

KOCAELİ BÜYÜKŞEHİR BELEDİYESİ KOCAELİ BÜYÜKŞEHİR BELEDİYESİ İÇ KONTROL EYLEM PLANI (2010 2011) (KONTROL FAALİYETLERİ) Sorumlu KFS 7 Kontrol stratejileri ve yöntemleri: İdareler, hedeflerine ulaşmayı amaçlayan ve riskleri karşılamaya

Detaylı

Daha Güçlü Türkiye için Etkin SOME ler Nasıl Olmalı?

Daha Güçlü Türkiye için Etkin SOME ler Nasıl Olmalı? Mustafa AFYONLUOĞLU Siber Güvenlik, e-yönetişim ve e-devlet Kıdemli Uzmanı 2017 DE SİBER DÜNYA Casusluk, Sabotaj Casusluk Casusluk Casusluk Casusluk, Sabotaj Casusluk Casusluk Casusluk Casusluk Casusluk

Detaylı

KAMU BORÇ İDARESİNDE OPERASYONEL RİSK VE İŞ SÜREKLİLİĞİ YÖNETİMİ

KAMU BORÇ İDARESİNDE OPERASYONEL RİSK VE İŞ SÜREKLİLİĞİ YÖNETİMİ KAMU BORÇ İDARESİNDE OPERASYONEL RİSK VE İŞ SÜREKLİLİĞİ YÖNETİMİ Dr. Emre BALIBEK Genel Müdür Yardımcısı Hazine Müsteşarlığı Kamu Finansmanı Genel Müdürlüğü E-posta: emre.balibek@hazine.gov.tr İÇERİK Hazinede

Detaylı

İŞ SÜREKLİLİĞİ PLANI OLUŞTURMA REHBERİ. Ferihan Melikoğlu, BTYÖN Danışmanlık

İŞ SÜREKLİLİĞİ PLANI OLUŞTURMA REHBERİ. Ferihan Melikoğlu, BTYÖN Danışmanlık İŞ SÜREKLİLİĞİ PLANI OLUŞTURMA REHBERİ Ferihan Melikoğlu, BTYÖN Danışmanlık İş sürekliliği planları, herhangi bir kriz ya da afet anında söz konusu organizasyonun varoluş sebebi olan iş süreçlerinin kesintisiz

Detaylı

POL.01 Rev.Tar/No:22.02.2012/1.0 HĠZMETE ÖZEL

POL.01 Rev.Tar/No:22.02.2012/1.0 HĠZMETE ÖZEL SAYFA 1 / 6 1. AMAÇ TÜRKSAT ın bilgi güvenliğini yönetmekteki amacı; bilginin gizlilik, bütünlük ve erişilebilirlik kapsamında değerlendirilerek içeriden ve/veya dışarıdan gelebilecek, kasıtlı veya kazayla

Detaylı

Dijital Dünyada Yazılım Varlık Yönetiminin Artan Önemi

Dijital Dünyada Yazılım Varlık Yönetiminin Artan Önemi www.pwc.com Dijital Dünyada Yazılım Varlık Yönetiminin Artan Önemi Dijital dönüşümü anlamak İçerik 001 Yazılım Varlık Yönetimi 002 Lisans Değerlendirme Süreci 003 Optimizasyon Modeli ve Öneriler 004 Doğru

Detaylı

SPK Bilgi Sistemleri Tebliğleri

SPK Bilgi Sistemleri Tebliğleri www..pwc.com.tr SPK Bilgi Sistemleri Tebliğleri SPK Bilgi Sistemleri Tebliğleri Bilgi Sistemleri Yönetimi Tebliği ve Bilgi Sistemleri Bağımsız Denetim Tebliği 05.01.2018 tarih 30292 sayılı Resmi Gazete

Detaylı

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010 Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BİLİŞİM TEKNOLOJİLERİNDE YÖNETİŞİM Ahmet PEKEL, Türkiye Cumhuriyet Merkez Bankası, Bilişim Güvenliği ve Kalite Denetimi Müdürü TÜRKİYE DE İNTERNET KULLANICI

Detaylı

İş Sürekliliğinde Etkin Yönetişim Modeli. Cüneyt Kırlar, CGEIT, PMP, Deloitte Kurumsal Risk Hizmetleri, Ortak

İş Sürekliliğinde Etkin Yönetişim Modeli. Cüneyt Kırlar, CGEIT, PMP, Deloitte Kurumsal Risk Hizmetleri, Ortak İş Sürekliliğinde Etkin Yönetişim Modeli Cüneyt Kırlar, CGEIT, PMP, Deloitte Kurumsal Risk Hizmetleri, Ortak Konular İş Sürekliliğine Yaklaşım Deloitte İş Sürekliliği Metodolojisi Etkin Yönetişim Modeli

Detaylı

TS EN ISO 9001:2008 Kalite Yönetim Sistemi Kurum İçi Bilgilendirme Eğitimi ISO 9001 NEDİR?

TS EN ISO 9001:2008 Kalite Yönetim Sistemi Kurum İçi Bilgilendirme Eğitimi ISO 9001 NEDİR? ISO 9001 NEDİR? ISO 9001, tüm imalat ve hizmet şirketleri için hazırlanmış olan ve Kalite Yönetim Sistemi nin gereklerini belirleyen uluslararası bir standarttır. Kurumun mal veya hizmet üretimindeki tüm

Detaylı

İŞLETME RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21

İŞLETME RİSK YÖNETİMİ. Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21 İŞLETME RİSK YÖNETİMİ Yrd. Doç. Dr. Tülay Korkusuz Polat 1/21 Kuruluşların, artan belirsizlik ortamında, stratejilerini belirlemeleri ve bu stratejiler doğrultusunda gelişimlerini sürdürmelerinde, yeni

Detaylı

Kısaca. Müşteri İlişkileri Yönetimi. Nedir? İçerik. Elde tutma. Doğru müşteri 01.06.2011. Genel Tanıtım

Kısaca. Müşteri İlişkileri Yönetimi. Nedir? İçerik. Elde tutma. Doğru müşteri 01.06.2011. Genel Tanıtım Kısaca Müşteri İlişkileri Yönetimi Genel Tanıtım Başar Öztayşi Öğr. Gör. Dr. oztaysib@itu.edu.tr 1 MİY Genel Tanıtım 2 MİY Genel Tanıtım İçerik Müşteri İlişkileri Yönetimi Nedir? Neden? Tipleri Nelerdir?

Detaylı

KURUM / KURULUŞ BİT KAPASİTESİ ŞABLONU REHBERİ

KURUM / KURULUŞ BİT KAPASİTESİ ŞABLONU REHBERİ KURUM / KURULUŞ BİT KAPASİTESİ ŞABLONU REHBERİ Temmuz 2017 İÇİNDEKİLER 1 GİRİŞ... 3 1.1 REHBERİN AMACI VE KAPSAMI... 3 2 KURUM/KURULUŞ BİT KAPASİTESİ... 4 2.1 KURUM/KURULUŞ BİLGİLERİ... 4 2.2 KURUMSAL

Detaylı

BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER

BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER BİT PROJELERİNDE KARŞILAŞILABİLEN OLASI RİSKLER Temmuz 2017 1 GİRİŞ 1.1 REHBERİN AMACI ve KAPSAMI Kamu BİT Projeleri Rehberi nin eki olarak hazırlanan bu alt rehber, BİT yatırım projesi teklifi yapan kamu

Detaylı

Zoho CRM - Man3S Yönetim Sistemleri Standartları Yazılımı

Zoho CRM - Man3S Yönetim Sistemleri Standartları Yazılımı Zoho CRM - Man3S Yönetim Sistemleri Standartları Yazılımı TÜM YÖNETİM SİSTEMLERİ STANDARTLARI İÇİN BİR YAZILIM PAKETİ SOFTWARE FOR MANAGEMENT SYSTEM STANDARDS Kurumsal Yönetim Sistemi Katmanları İş Modeli

Detaylı

ISO-BGYS-PL-02 Bilgi Güvenliği Politikası

ISO-BGYS-PL-02 Bilgi Güvenliği Politikası ISO-BGYS-PL-02 Bilgi Güvenliği Politikası İlk Yayın Tarihi : 08.10.2015 *Tüm şirket çalışanlarının görebileceği, şirket dışı kişilerin görmemesi gereken dokümanlar bu sınıfta yer alır. ISO-BGYS-PL-02 08.10.2015

Detaylı