19 Kasım 2013 Salı

Strategy, COBIT and Vision; Mr. Ken Vander Wal


16 Kasım 2013 tarihinde ISACA Ankara Chapter tarafından düzenlenen, ISACA International Eski Başkanı Mr. Ken Vander Wal’ın Strategy, COBIT and Vision isimli sunumuna ilişkin genel notları, sunumun kendisini ve etkinliğe ilişkin düşüncelerimi bu blog yazısında bulabilirsiniz.

Mr. Ken Vander Wal sunumunda öncelikle BT (Bilgi Teknolojileri) alanındaki hızlı değişimden ve geçmişten günümüze bu hızlı dönüşümün gerek yönetim, gerekse yönetişim anlamında ne gibi etkileri olduğundan bahsetti. Bu noktada BT Denetimin önemini vurguladıktan sonra ISACA’ya ilişkin bilgilendirici bir sunum yaptı. ISACA’nın değişen BT alanındaki önemli rolünü, ISACAnın yapısını, vizyon ve misyonunu katılımcılara aktardıktan sonra Bilgi Teknolojileri Yönetişim çerçevesi olan COBIT5’e yönelik genel bir tanıtım yaptı. Bundan sonrası için ise ISACA 2022 Stratejisini, stratejiye yönelik gelecek vadedeki aksiyonları paylaştığı sunumu buradan edinebilirsiniz.

Sunuma ilişkin notlar şu şekildedir:

Bilgi Teknolojileri dünyasında performans ve kapasite metrikleri hesaplama (computing) 18 ayda, iletişim (Communication) anlamında 9 ayda, depolama kapasitesi (disk capacity) olarak 12 ayda ikiye katlanmaktadır. Sosyal medya mecralarının gelişmesi ile birlikte oluşturulan içeriklerin her geçen gün yüksek ivme ile arttığı da önemli bir gerçek. Dolayısıyla bu hızlı değişime uyum sağlayabilmek adına kurum ve kuruluşların Bilgi Teknolojileri alanlarındaki yatırımları her geçen gün artmaktadır. Gartner raporuna göre 2014 yılına yönelik Dünya genelinde toplam 3,881 Trilyon Dolarlık bir yatırım beklentisinden bahsedilmektedir. 2012 yılında gerçekleşen rakam ise 3,588 Trilyon Dolar. 2020’nin sonlarında Bilgi Teknolojileri harcamalarının %90’nına yakın bir oranda dış kaynak kullanımına yöneleceği, Big Data kullanım ve yönetimine ilişkin yeni iş alanları yaratılacağı, 2016 yılında 1,6 Milyardan fazla mobil cihaz satılacağı, beş yıl içerisinde ise BT güvenliğine yönelik harcamaların %56 oranında artacağı ve yasal mevzuatın bu artışa yönelik temel nedenlerden birisi olacağı aynı araştırmada ön görülmektedir. 

BT alanındaki hızlı değişim, artan yatırımlar, dış kaynak kullanımına yönelim, yeni yaklaşımların gelmesi ve bu yaklaşımlara ilişkin yeni iş alanlarının oluşması, mobil cihaz kullanımının yaygınlaşması ve gelecek vadede bilgi güvenliğine ilişkin yatırımların artacak olması beraberinde önemli fırsatları getirirken yönetilmesi gereken risklerin sayısını ve mahiyetini de artırıyor. Bu noktada sadece Bilgi Teknolojileri alanında faaliyet gösteren kurumlarda değil, bütün kurumlarda Bilgi Teknolojilerinin yönetim ve yönetişim faaliyetlerinin aktif olarak yürütülmesi, gelişmiş denetim ve Güvenlik yaklaşımlarının sağlanması ihtiyacı doğuyor.

Geçmiş dönemlerde öncelikli olarak denetim alanına odaklanan ISACA yaklaşımı günümüzde yönetim ve yönetişim alanlarına doğru genişlemiştir. Bu genişleme beraberinde geçmişte sadece BT denetçilerinden oluşan üyelere risk yöneticilerinin, uyum sorumlusu personellerin, bilgi güvenliği, BT kontrol ve BT Yönetişim alanlarıında çalışan profesyonellerin eklenmesini; denetime odaklanan CISA sertifikasına ek olarak güvenliğe yönelik CISM, yönetişime yönelik CGEIT ve riske yönelik CRISC sertifikalarınn eklenmesine ve 92 yılında 7.504 olan üye sayısının 2012 yılında 110.338 sayısına ulaşmasını getirmiştir. Günümüzde ISACA Dünya genelinde 200 chaptera ulaşmış, 80’den fazla ülkede faaliyet gösteren bir kuruluştur.

ISACA’nın vizyonu (“Trust in, and value from, information systems”) Bilgi sistemlerinden yüksek derecede fayda elde edilmesi, bu faydayı elde ederken de bilgi sistemlerine yönelik güven ortamının sağlanmasıdır.

ISACA’nın misyonu ise profesyoneller ve organizasyonlar için bilgi sistemleri, uyum ve güvenlik, BT yönetişim, BT ile alakalı riskler ve uyum konularında Dünyanın lider bilgi birikimi, sertifikasyon, kişisel networking ve eğitim imkanları sağlayan kuruluşu olmak. (İngilizcesi: For professionals and organizations be the leading global provider of knowledge, certifications, community, advocacy and education on information systems, assurance and security, enterprise governance of IT, and IT-related risk and compliance”)

Bu noktada ISACA standartları, rehberleri, sureli yayınları ve blog yazılarında BT yönetişim, risk ve kontrol profesyonellerinin istifade edebileceği kaynaklar oluşturulmakta, sayısı 200’ü bulan chapterlarda bahsi geçen alanlarda çalışan personellerin bir araya geleceği etkinlikler ve çalışmalar düzenlenmekte, profesyonellerin yetkinliklerine göre sertifikalandırılmaları sağlanmaktadır. CPE modeli ile de sertifika sahibi profesyonellerin güncel kalmaları teşvik edilmektedir.

BT Değer faktörleri konusuna değinen Wal, İş ihtiyaçlarının Kurumsal Bilgi oluşturulurken kullanılan BT kaynaklarına yatırımı tetiklediğini, İş gereksinimlerini döngüsel olarak oluşturan BT proseslerinin de sunulan kurumsal bilgi ile oluşturulduğunu vurgulamıştır.

Özellikle vizyonda yer alan fayda ve güven konularını detayı ile açtığı sunumunda BT’nin yeni Teknolojileri uygulamadan ziyade IT kaynaklı değişim ile değer yarattığı konusunu işaret etmiştir. Değeri ise göze alınan riskler ve maliyet sonrası kalan fayda olarak nitelendirmiştir. Güveni ise davet ettiği bir katılımcı ile yaptığı bir uygulama ile göstermiş, arkasını dönen dinleyiciden kendisini geri geriye bırakmasını istemiş, dinleyici düşmeden once tutmuş ve dinleyiciden tutacağına dair güvene sahip olduğu dönüşünü almıştır. İş birimlerinin asıl işlerine odaklanarak, bilgi sistemlerinden kendilerine sağlanan hizmetlere güven duyarak daha çok değer üretilebilineceğinden, bilgi sistemlerine güven ortamlarının sağlanması noktasında risk, iç kontrol ve denetim birimlerinin öneminden bahsetmiştir.

Güven değerin yaratılması için gereken ortamı sağlarken, değer güven beklentisi üzerinden vücut bulmakta, güvence verme ise bu iki unsur arasındaki ilişkiyi kurmaktadır. (Sunum Sayfa-15)

 COBIT 5’e ilişkin genel bir tanıtımın yapıldığı sunumda, COBIT çerçevesinin BT denetim odağından BT Yönetişime doğru evrildiği paylaşılmıştır. İlk sürümleri denetim kontrolleri üzerinde yoğunlaşırken, günümüzde COBIT kurum içi BT yönetişimin sağlanması için yol göstermektedir.

COBIT 5 Enabler rehberlerinin yanı sıra Bilgi Güvenliği, Güvence ve Risk Profesyonellerine yönelik profesyonel rehberlerden oluşmaktadır.

COBIT5 fayda, risk ve kaynak tüketimi arasındaki dengeyi kurarak optimal seviyede değer yaratılmasını sağlamaktadır. BT ve alakalı teknolojilere ilişkin yönetim ve yönetişimin sağlanmasına rehberlik etmektedir. Bunu genele uygun, jenerik ilkeler ve enablerlar ile yapmaktadır. Bu noktada COBIT 5’in dayandığı 5 prensip vardır; paydaşların ihtiyaçlarını karşılamak, bütün kurumu baştan uca kapsamak, tek bütünleşik bir çerçeve oluşturmak, bütünsel bir yaklaşım sergilemek ve yönetim ile yönetişimi ayırmak. COBIT 5 temel alan ve 37 süreçten oluşmaktadır.

Gelecek vadede COBIT 5’in sektörlere yönelik rehberlerinin çıkarılmasının hedeflendiğinin paylaşıldığı sunumda ISACA’nın strateji haritası üzerinde ISACA’nın 2022 stratejisi katılımcılar ile paylaşılmıştır. Bu bağlamda paydaş ihtiyaçlarına yönelik olarak siber Güvenlik ve kişisel bilgilerin güvenliği konusuna eğilineceği, BT alanındaki trendlere göre ihtiyaçlara uygun hizmetlerin sağlanacağı belirtilmiştir. Gelecekte ISACA değerini artırmaya yönelik olarak vizyoner yaklaşımının COBIT’in alakalı dokümanları ile iş ve BT entegrasyonu artırarak sağlamayı amaçlamaktadır.

Mr. Ken Vander Wal’ın sunumu Türkiye’de İstanbul Chapterdan sonra yaklaşık 1,5 yıl öncesinde kurulan Ankara Chapter üyelerine ve Ankara ikamet eden konuya ilgili katılımcılara ISACA, COBIT5 ve ISACA’nın gelecek yönünü aktarmak yönünden faydalı bir sunumdu. Katılımcılar arasında kamu kesimi başta olmak üzere özel sektörden bilişim alanında faaliyet gösteren yöneticilerin olması da Bilgi Teknolojileri Denetimine yönelik ilginin her geçen gün arttığını açıkca göstermektedir.

15 Kasım 2013 Cuma

CISA (Certified Information Systems Auditor) Sertifika sınavına nasıl hazırlanmalı?

14.11.2016 tarihli güncelleme: Sınavın uygulanmasında, soru sayısında, Domain ağırlıklarında değişiklikler mevcuttur. Bütün değişiklikleri değerlendirdiğim ve paylaştığım yazıma buradan ulaşabilirsiniz. Sınava hazırlanmak ile ilgili önerilerimi okuduktan sonra güncel bilgiler için güncel yazıma göz atmanızı öneririm.





Geçenlerde ISACA İstanbul’da CISA Hazırlık Eğitimine ilişkin gelen bir mail Eylül 2013 ayında yapılan CISA Sınavına ilişkin tecrübe ve anılarımı hatırlamama vesile oldu. Bu sebeple uzun zamandır aklımda olan sertifika sınavına hazırlanma ve sertifikasyon sürecine ilişkin blog yazımı yazmaya karar verdim. 2013 yılı için 14 Aralıkta yapılacak sınava ilişkin hazırlık eğitimine ilişkin detayları buradan bulabilirsiniz.

Bu yazıyı okuyorsanız şayet yüksek olasılıkla sertifikayı almaya adaysınız. Muhtemelen de bankacılık ve finans sektöründe denetim, risk ya da iç kontrol alanlarından birisinde çalışıyorsunuzdur. Gerçi artık çoğu sektörde BT Denetim yüksek öneme sahip fakat Bankacılık Finans sektöründe yasal mevzuatla da bir adım önde olduğunu söylemekte fayda var. Faydalı olması düşüncesi ile yazıda süreci detayı ile anlatmaya çalışacağım.

Öncelikle sınav artık yılda 3 kere yapılıyor. Eskiden Haziran ve Aralık aylarında yapılan sınavlara ek olarak bir de Eylül ayları eklendi. Tek bir farkla Eylül ayında rutin zamanda yapılan lokasyonların hepsinde yapılmıyor sınav, liste ise ISACA International web sayfasında yayınlanıyor. İyi haber bu listede İstanbulun olması. J

Öncelikle kendinizi hazır hissettiğiniz ve iş yükünüze göre çalışmak için zaman ayırabileceğiniz oturumu belirleyin ve bu tarihe göre hazırlıklarınızı yapın derim. Sınava erken kayıt olmanız dahilinde erken kayıt imkanından yararlanıp, daha uygun bir ücretle kayıt gerçekleştirebiliyorsunuz. Kayıt işlemlerini web sitesi üzerinden gerçekleştirdikten sonra size detaylı bir mail ile bilgilendirme yapılıyor. Sınavdan yaklaşık bir ay öncesine kadar da sınava giriş belgeniz mail adresinize geliyor. Burada dikkat edilecek husus belgenin çıktısının sınav esnasında, resminizin yer aldığı bir kimlikle birlikte yanınızda olması. İki belgede de isimlerin aynı olması bir diğer önemli nokta. Sınav günü tecrübelerimi ayrıca paylaşacağım.

Sınavın yapısından bahsetmek gerekirse sınav 5 alandan oluşuyor. Bu alanların başarı puanınıza etki eden ağırlıkları farklı. Alanların isimleri ve ağırlıkları şu şekildedir.
Domain 1
The Process of Auditing Information Systems
%14
Domain 2
Governance and Management ıf IT
%14
Domain 3
Information Systems Acquisition, Development and Implementation
%19
Domain 4
Information Systems Operations, Maintanance and Support
%23
Domain 5
Protection of Information Assets
%30

 Görüleceği gibi neredeyse yarıdan fazla ağırlık 4. ve 5. Alanlarda. Teknik temelli bir denetçi olarak en sevdiğim alan Domain 5. Şifrelemelerdi, politikalardı okurken zaman nasıl geçiyor anlamıyorsunuz bile. Denetim tarafından geliyorsanız teorik anlamda öğrenmeniz gereken ciddi konular bu alanda sizi bekliyor.

Alanları hızlıca değerlendirirsek ilk domain bilgi teknolojilerin denetimine ilişkin genel kavramlar, yıllık denetim nasıl yapılır, yıllık planlama, denetim yaparken dikkat edilecek hususlardan tutun da denetim yöntemlerine kadar temel bilgileri içeriyorlar. Alanda yeni olan ve teknik temelli olan arkadaşların zorlandıkları kısımlardan birisi demek yanlış olmayacaktır. Teftiş kökenli üstadların ise normal teftişle örtüştüğü için zorlanmayacakları bir alan. İkinci alan ise COBIT 5’le birlikte de üzerinde önemle durulan yönetim ve yönetişim kavramlarını detaylandırıyor. Üçüncü kısım hizmet alımları, yazılım geliştirme süreçleri, uyarlamalarda denetim gibi konulara değiniyor. Domain 4 rutin operasyonlar, bakım ve destek faaliyetlerinin tanımları ve yapılacak denetimleri örnekliyor. Son alan ise Bilgi varlıklarının güvenliğine yönelik detaylı bir alan. Politikalar, güvenliğe yönelik teknoloji ve çözümler ve bu alanların denetlenmesine ilişkin başlıkları içeriyor. Güvenlik ilgi alanınız ise keyif alacaksınız.

 Gelelim çalışma kısmına. Herkesin çalışma alışkanlıkları ve öğrenme yöntemleri farklıdır elbette. Bu sebeple genel olacak hususları paylaşıyor olacağım. Bu sınava ilişkin bir gerçek ise bol okumanız ve çalışmanızın gerektiği. Sınava ilişkin ISACA kaynaklarının yanı sıra çeşitli kitap evlerinden yayınlanmış çeşitli kaynaklar da mevcuttur. Öncelikle ISACA kaynaklarını elbette öneririm. Dilini çok resmi buluyorum, örneklerle açıklanması daha işime gelir, zamanım da oldukça boldur diyebiliyorsanız diğer kaynaklara bakabilirsiniz. Fakat bu işin olmazsa olmazı CISA Review Manual 201X olacaktır sizin için. ISACA kaynaklarına şu adresten ulaşabilirsiniz.

ISACA kaynaklarını tanıtmak istersek CISA Review Manual öncelikle okumanız gereken kaynak. Mümkünse kavramları genel öğrenmek üzere okuduktan sonra ikinci gözden geçirme ile kavramları iyice oturtabilirsiniz. Bölümlerin sonundaki örnek sorular ile konuları pekiştirebilirsiniz.

İkinci önemli kaynak ise CISA Practice Question Database. Sınavın soru yapısına alışmak ve okuduğunuz konuları özümsemek adına önemli bir kaynak. Yukarıda bahsettiğimiz alanlara ilişkin 1200 civarında soru mevcut bu kaynakta. Sınava örnek olabilecek bir adet de 200 soruluk deneme sınavı. Sertifikasyona yönelik denetim mantığını daha iyi oturtmak adına şiddetle öneririm.

Bu kaynakların yanı sıra CISA Review Questions, Answers & Explanations 2013 Supplement yeni 100 adet sorunun yer aldığı örnek bir soru kitapçığı gibi düşünebilirsiniz. Ben çalışırken kullanmadım. Daha da çok soru çözmek istiyorum diyorsanız faydalı olacaktır eminim.

ISACA’nın resmi kaynaklarına ek olarak aklıma gelen David Cannon tarafından yazılan Study Guide. Şu ilk sayfasında Deniz Feneri resmi olan. 2011 yılında yazılmış bu kitabın üçüncü baskısına ulaşmak mümkün. Bu kitap Review Manual kadar faydalı olur mu derseniz örneklerle bazı konulara açıklık getiriyor kısmına katılırım. Bol vakti olanlar için ek kaynak olabilir diye düşünüyorum. Kavramları detayı ve bazı yerlerde örnekleri ile iyi açıklamaktadır. Bir de Peter H Gregory tarafından 2010 yılında yazılmış, McGraw Hill yayını olan All-in-one CISA Guide isimli bir kitap mevcut. Lakin benim pek inceleme ve bakma şansım olmamıştı.

Kendi imkanlarınızla çalıştığınız, domainleri oturttuğunuza emin olduktan sonra şiddetle tavsiye edebileceğim diğer bir uygulama ISACA İstanbul Chapter tarafından verilen CISA Hazırlık Kursları. 5 muhteşem gün sonrasında Kaya Kazmirci ve Murat Lostar kafanızda kalan soru işaretlerini ve kavram kargaşalarını bir çırpıda çöpe atıyor. 5 gün süren eğitimlerde 5 domaine hızlıca değiniliyor. Önemli ipuçları paylaşılıyor. Sorular üzerinden geçiliyor. Eğitim bittikten sonra farkını gerçekten anlıyorsunuz. Eksik olmasınlar bizi 5 gün boyunca en güzel şekliyle ağırladılar ve tecrübelerinden istifade etmemizi sağladılar. Bu eğitimleri ayrıcalıklı kılan ise bu iki değerli insanın sektör tecrübelerini paylaşmaları konuları birebir yaşadıkları örnek olaylar üzerinden somutlaştırmaları.

Sonrasında geldik çattık sınav gününe. Tatlı bir heyecan duyuyor insan. Eğitim sistemimiz gereği ömrümüz sınavlar ile geçse de CISA bir farklı. 4 saat ve 200 sorudan oluşan bir sınav. Tıpkı KPSS gibi soru kitapçıkları ve optik formlar üzerinden bizlerin yabancılık çekmeyeceği şekilde yapılıyor. Aynı salonda ISACA sertifika sınavlarının hepsi yapılıyor. Benim girdiğim sınav Kozyatağı'nda bir otelde yapılmıştı. Merkezden kulak tıkaçlarına kadar detaylar düşünülmüştü. Sınav esnasında makul sürelerde ihtiyaçlarınıza yönelik giriş çıkış yapabiliyorsunuz. Günümüzde Türkiyede yapılan sınavlardaki gibi her adaya potansiyel kopyacı muamelesi ile karşılaşmıyorsunuz. Rahat bir ortamda oluyor, bitiyor her şey.

Sınav bitince de ayrı bir evre başlıyor. Sonuçların açıklanmasını beklemek. Artık sınavların da sıklaşması ile birlikte sonuçların açıklanması tam 5 hafta alıyor. Size her alan için puanlarınızı içeren bir mail geliyor. Sonuç olumlu ise içiniz içinize sığmıyor, tadına doyum olmuyor J

Sınavı geçtiniz ya gerisi kolay. Sertifika sahibi olmak için toplamda beş yıl BT denetimi tecrübesine sahip olmanız gerekiyor. Lisans ve/veya Yüksek Lisans eğitiminin 2 yıl, üniversitede okutman olarak görev yapılmasının her hangi bir üst sınır olmaksızın her iki yıl başına 1 yıl, BT denetimi harici denetim tecrübesinin maksimum 1 yıl ikame etmesi ile toplamda beş yıl tecrübe dolduran CISA adaylarının başvuruları merkezi olarak değerlendiriliyor. İkameler değerlendirilirken adayın en az 2 yıl BT denetim, kontrol, risk ya da bilgi güvenliği alanlarında çalışması gerekiyor.

Doldurduğunuz bir form ile tecrübelerinizi kanıtlamanız ve incelemeye sunmanız gerekiyor. Formun incelenmesi ise maksimum 8 haftalık bir süreç.

Sertifikayı edindikten sonra ise CPE’ler ile sertifikayı yaşatmanız gerekiyor. Ömür boyu öğrenme ve sürekli yenilenme yaklaşımı ile katıldığınız aktiviteler, toplantılar, eğitimler, ISACA İstanbul tarafındaki çalışma gruplarındaki faaliyetleriniz CPE olarak değerlendiriliyor. Burada toplamanız gereken ise yıllık minimum 20 puan olmak üzere üç yıl için 120 puan. ISACA International sitesi üzerindeki webinarları dinleyip, 3-5 soruluk soru kağıtlarında başarı göstermeniz durumunda da CPE kazanıyorsunuz.

CISA sertifikasını farklı kılan ISACA şemsiyesi altında Dünya çapında Bilgi Teknolojileri Yönetişim ve Denetim alanında çalışan profesyonellerin bir araya getirerek oluşturdukları sinerji ve değerle sunulan sürekli yenilenme. ISACA üzerinden yayınlanan denetim rehberleri, makaleler ve standartlar sistematik çalışmanın ve on binlerce IT profesyonelinin deneyimlerinin ürünü. Dünyanın dört bir yanındaki chapterlarda profesyonellerin bir araya geldiği etkinlikler ve paylaşım ortamları ise cabası. CPE kazanmanın önemli bir yolu ISACA Chapterlar. İstanbul Chapter için buradan, Ankara Chapter için buradan lütfen.

Geneliyle anlattıktan ve konudan konuya bilgi paylaştıktan sonra özetlemek faydalı olacaktır. CISA’yı almanın ön koşulu olan sınavı geçmenin yolu sistematik çalışmak, bol bol okumak ve soru çözmek. En önemlisi ISACA’nın denetim mantığını iyice anlamak. Çünkü Türkiyedeki uygulamalar ve iş yaşamında karşılaştığınız örnekler ISACA’nın mantığı ile örtüşmediği noktada sizi yanıltabiliyor. Sınava giriyorsanız başarılar diliyorum. Umarım yazı faydalı olmuştur.

13 Kasım 2013 Çarşamba

Kamu BT Denetim Rehberi Hakkında

         Maliye Bakanlığı İç Denetim Koordinasyon kurulu tarafından Dünya Bankasından sağlanan hibe kapsamında, Hazine Müsteşarlığı ve Sosyal Güvenlik Kurumunda yürütülen pilot bilgi teknolojileri denetimleri sonuçlarından da yararlanılarak “Kamu Bilgi Teknolojileri Denetimi Rehberi (TASLAK)” hazırlanmış ve Rehber Taslağına yönelik iç denetim birimlerinden gelecek görüşler sonucunda rehberin son şeklinin verileceğine ilişkin duyuru şurada yapılmıştır. Bu doğrultuda İç Denetim Birimleri Başkanlıklarından 22 Kasım 2013 tarihine kadar görüş istenmektedir.  

Kendi alanımla alakalı olduğu için dokümanı inceledim ve dokümana ilişkin hızlıca bir bilgi notu hazırladım; 
 
Doküman geneli ile ISACA çerçeveleri olan CobIT 4.1 ve COBIT 5 üzerinde şekillenmiş ve aşağıda listelenen standartlar, rehberlerin de katkısı sunularak tasarlanmıştır. Geneliyle diyorum çünkü dokümanın can alıcı noktaları olan kurum seviyesi yönetişim ile ilgili kontroller ve süreç seviyesi BT genel kontrolleri her iki çerçeve ile de birebir uyuşmaktadır.

IT Assurance Guide Using COBIT 4.1 (IT Governance Institute, 2007)

ITAF (ISACA, 2008)

ITAF 2nd Edition (ISACA, 2013)

ISACA Denetim Kılavuzları

The Institue of Internal Auditors – Guide to the Assessment of IT Risk (GAIT)

The Institue of Internal Auditors – Global Technology Audit Guides (GTAG)

The Institue of Internal Auditors – Uygulama Kılavuzları

Committee of Sponsoring Organizations of the Treadway Commission (COSO) – Enterprise Risk Management

ISO 2700x ailesi

Tübitak – Bilgem Kılavuzları

IT Infrastructure Library v3 (UK Cabinet Office, 2011)

ISO 22301 (International Standards Organization, 2012)

Dokümanın yapısı kontroller üzerine kurulmuştur. İkinci bölümde BT Denetim Metodolojisinin anlatıldığı rehberde, kontroller 4 temel başlıkta işlenmiştir. Kontroller, Kurum Seviyesi ve Yönetişim ile ilgili kontroller, Süreç Seviyesi BT Genel Kontrolleri, Uygulama Kontrolleri ve alt yapı seviyesi genel kontrolleri olmak üzere ayrı bölümlerde incelenmiş, her kontrol türüne göre riskler ve kontroller paylaşılmış, risklerle kontroller tablo şeklinde eşleştirilmiştir. Paylaşılan kontroller zorunlu ve isteğe bağlı(opsiyonel) kategoride ayrılmış, zorunlu olanların her kurumda ortak olduğu,İsteğe bağlı olanların ise kurum yapısına göre seçilebileceği vurgulanmıştır.

Bölümlerin Detaylı Başlıkları aşağıdaki gibidir:

3. BT KURUM SEVİYESİKONTROLLERİ VE YÖNETİŞİM SÜREÇLERİ DENETİMİ

3.1. KURUM SEVİYESİ KONTROLLER

3.2. BT YÖNETİŞİM SÜRECİ DENETİMİ

4. BİLGİ TEKNOLOJİLERİ YÖNETİM SÜREÇLERİ DENETİMİ

4.1. DEĞİŞİKLİK

4.2. GÜVENLİK HİZMETLERİ

4.3. YARDIM MASASI, OLAY VE PROBLEM YÖNETİMİ

4.4. BT OPERASYON VE YEDEKLEME

4.5. SÜREKLİLİK YÖNETİMİ

4.6. BT ALTYAPI VE YAZILIM EDİNİM, KURULUM VE BAKIMI

4.7. BT HİZMET

4.8. RİSK YÖNETİMİ

5. UYGULAMA KONTROLLERİNİN DENETİMİ

5.1. Uygulama kontrolleri

5.2. Uygulama kontrolleri – BT genel kontrolleri ilişkisi

6. BT ALTYAPI GENEL

6.1. İŞLETİM SİSTEMLERİ

6.2. VERİTABANI SİSTEMLERİ

6.3 AĞ SİSTEMLERİ

6.4. UZAKTAN ERİŞİM

Dokümanda kontrollerin detayı ile paylaşıldığı 4 bölüm incelendiğinde 3. ve 4. Bölümün COBIT süreçleri ile örtüştüğü, 5. Bölüme yönelik olarak uygulama kontrollerinin Kaynak veri hazırlığı ve yetkilendirme, Kaynak Verilerin Toplanması ve Girilmesi, Doğruluk, Tamlık ve Orijinallik Kontrolleri, Veriİşleme Bütünlüğü ve Doğrulaması, Çıktı Kontrolü, Mutabakatı ve Hata Yönetimi şeklinde verinin giriş, işlenme, saklanma ve çıkış aşamalarına yönelik kontrollerin paylaşıldığı görülmüştür. Ayrı bir alt bölüm içerisinde ise uygulama kontrolleri ile genel kontroller arasındaki ilişkiye değinilmiştir.

6. ve son bölümde ise sektörde yaygın olarak kullanılan işletim sistemleri olan UNIX ve WINDOWS’a ve piyasada yaygın olan VTYS olan MsSQL ve ORACLE veri tabanlarına yönelik olarak ürün bazlı kontrol noktaları paylaşılmıştır. Alt yapıya yönelik kontrollerin devamında ise üründen bağımsız olarak ağ sistemleri ve uzaktan erişime yönelik kontroller yer almaktadır.

UNIX’e yönelik olarak kontroller aşağıdaki yapı altında detaylandırılmıştır;

1. KullanıcıHesap Yönetimi ve Şifreler

2. KullanıcıGüvenlik Dosyalarına Erişim

3. Şifre ve Güvenlik Parametreleri

4. KullanıcıOturum Açma Girişimlerinin Gözden Geçirilmesi

WINDOWS’a yönelik olarak kontroller aşağıdaki yapı altında detaylandırılmıştır;

1. KullanıcıHesap Yönetimi ve Şifreler

2. Kritik Dosyalara Erişim

3. VarsayılanŞifre ve Güvenlik Parametreleri

MSSQL’e yönelik olarak kontroller aşağıdaki yapı altında detaylandırılmıştır;

     1. Varsayılan Kullanıcı Hesapları ve Şifreler

2. Kritik Dosyalara Erişim

3. Şifre ve Güvenlik Parametreleri

ORACLE’a yönelik olarak kontroller aşağıdaki yapı altında detaylandırılmıştır;

1. KullanıcıHesap Yönetimi ve Şifreler

2. Kritik Dosyalara Erişim

3. Şifre ve Güvenlik Parametreleri

Ağ Sistemlerine yönelik olarak kontroller aşağıdaki yapıaltında detaylandırılmıştır;

1. Ağayrıştırması (segmentasyon)

2. Ağ cihazları güvenliği

3. Güvenli iletişim

Ürün bazında detaylandırılan bu kontrol noktalarına ilişkin detaylı ekran görüntüleri, veri toplamaya yönelik komutlar ve script kodlarının rehber üzerinde yer aldığı görülmektedir.

Internet üzerinden erişimi mümkün, denetim esnasında yön gösterici olarak değerlendirilebilecek çeşitli kaynaklarda yer alan faydalı bilgilerin bir araya getirildiği bir rehber olarak değerlendirilebilir. Doküman üzerinde daha öncede açıklandığı gibi çeşitli standart ve rehberlerden bir harmanlama yapılmış. Özellikle uygulama kontrollerine yönelik rehberleri Tubitak Ulusal Bilgi Güvenliği Kapısı isimli web sitesinde paylaşılan rehberlerden faydalanıldığı görülmektedir. Alt başlıkların kaynakça bölümlerinde alt başlığın hangi süreçlerle ilişkilendirildiği paylaşılmıştır.

Dokümanın ilk bölümünde geneli ile BT denetim tanımları, BT denetime yönelik sertifikalar ve kısaca sertifikasyon sürecine ilişkin bilgiler verilmiştir. Sertifikalara bakıldığında CISA, CISM, CGEIT, CRISC sertifikalarından bahsedildiği görülmüştür.

Dokümanın Türkçe oluşu, geniş bir yelpazeden kontrol noktalarına kadar detay derecede hükümlerin belirlenmişolması, detay çizimler, görseller ve komutların paylaşılması kamu kesimindeki denetçiler tarafından benimsenmesini sağlayabilir. Bunun yanında kontrollerin detayına kadar rehberde yer alması, zorunluluk ve opsiyonellik bağlamında değerlendirilmesi dokümanın esnekliği anlamında olumsuz değerlendirilebileceği gibi, rehber üzerinde örnek bir modelin paylaşıldığı, kontrollerin önem derecesine göre zorunlu ve opsiyonelliğinin belirlendiği yorumu da yapılabilir.

Türkiye özelinde BT Denetim alanında Türkçe kaynak olabilmesi açısından ilkler arasında yer alacağını söylemek yanlış olmayacaktır. ISACA İstanbul tarafında CobIT 4.1'den COBIT 5'e geçiş aşamasında faydalı olabilecek dokümanlar ve COBIT 5'in Türkçe versiyonlarının da yakın gelecekte hazırlanacak olması Türkiye'de BT Denetim alanında Türkçe kaynak sayısının artması ve dolayısıyla BT Denetim sektörünün gelişmesi açısından önemlidir.

BDDK tarafından 2006 yılından itibaren yasal zemine oturtulan ve COBIT çerçevesinin referans edildiği Bilgi Teknolojileri Denetim faaliyetleri ilk olarak Bankacılık sektöründe başlamış ve günümüze kadar belirli bir olgunluk seviyesine gelmişti. Zamanla özellikle Bankaların iştiraki olan sigorta şirketleriyle başlayan BT Denetimi alanındaki faaliyetler yasal zorunluluk olmamasına rağmen neredeyse bütün sigorta kuruluşlarında icra edilir hale gelmiştir. Teknoloji hizmeti üreten büyük Telekominikasyon şirketlerinde de bu alanda faaliyet gösteren denetim birimleri ciddi çalışmalar yapmakta, kimilerinde ise sadece COBIT çerçevesi değil, ABD borsalarına kote olunması nedeniyle SOX kapsamında denetimler de yapılmaktadır. Otomotiv, Hızlı Tüketim, Tekstil, Enerji gibi farklı sektörlerden bazı önemli oyuncularda da BT Denetimi ve Yönetişimi alanında ekiplerin oluşturulması ve çeşitli faaliyetlerde bulunulması önemli bir noktadır.

Kamu tarafında hazırlanan bu rehber, BT Denetim konusunda Kamu kesiminin de konuya ilişkin ilgisinin yoğun olduğunu göstermektedir. Gelecek vadede ise kritik önemi dolayısıyla ilginin her geçen gün artacağı düşünülmektedir.