SPK VII-128.10 Bilgi Sistemleri Tebliği: Kimleri Kapsıyor ve Uyum İçin Neler Yapmalısınız?
Finans ve sermaye piyasalarında faaliyet gösteren kurumlar için dijital güvenlik artık sadece teknik bir operasyon değil, yasal olarak en sert şekilde denetlenen stratejik bir zorunluluk haline gelmiştir.. Sermaye Piyasası Kurulu (SPK) tarafından yayımlanan Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), sektördeki aktörlerin bilgi sistemleri altyapılarını uluslararası standartlara (özellikle ISO 27001 Bilgi Güvenliği Yönetim Sistemi ve ISO 22301 İş Sürekliliği Yönetim Sistemi) uyumlu hale getirmesini zorunlu kılmaktadır.
Peki, bu kritik tebliğ sizin şirketinizi de kapsıyor mu? SPK denetimlerinde ağır idari ve finansal yaptırımlarla karşılaşmamak için hangi adımları, ne zamana kadar atmalısınız? FujiCert Danışmanlık olarak, siber güvenlik ve ISO standartlarındaki derin uzmanlığımızla, bu karmaşık yasal süreci işletmeniz için en anlaşılır ve sade haline getirdik.
Hangi Kurumlar SPK VII-128.10 Kapsamında?
Bu yasal düzenleme, sermaye piyasalarında kritik finansal verileri işleyen ve saklayan kuruluşları doğrudan bağlamaktadır. Eğer aşağıda belirtilen faaliyet alanlarından birinde yer alıyorsanız, tebliğ hükümlerine uymakla yasal olarak yükümlüsünüz:
Kripto Varlık Hizmet Sağlayıcılar: Kripto para borsaları ve kripto varlık saklama kuruluşları.
Halka Açık Ortaklıklar: Borsada işlem gören veya halka arz sürecindeki anonim şirketler.
Sermaye Piyasası Kurumları: Aracı kurumlar, portföy yönetim şirketleri, yatırım kuruluşları ve kolektif yatırım ortaklıkları.
Finansal Altyapı Kuruluşları: Borsa İstanbul A.Ş. (BİST), Merkezi Kayıt Kuruluşu A.Ş. (MKK) ve İstanbul Takas ve Saklama Bankası A.Ş. (Takasbank).
Emeklilik Yatırım Fonları ve Portföy Saklayıcıları: BIST bünyesinde faaliyet gösteren yetkili müesseseler ve portföy saklama hizmeti veren kuruluşlar.
Kurumların Yerine Getirmesi Gereken Temel Yükümlülükler
Tebliğ, temelde bilgi varlıklarının gizlilik, bütünlük ve erişilebilirlik ilkelerinin sürdürülmesini emretmektedir. Eksiksiz bir ISO 27001 ve ISO 22301 entegrasyonuyla yönetilmesi gereken temel yasal adımlar şunlardır:
1. Bilgi Güvenliği Politikası ve Varlık Yönetimi
Üst yönetim tarafından onaylanmış, yaşayan bir bilgi güvenliği politikası oluşturulmalıdır.
Şirkete ait tüm yazılım, donanım ve veri varlıklarının envanteri çıkarılarak, kritiklik derecelerine ve güvenlik sınıflarına göre sınıflandırılmalıdır.
2. Düzenli Risk Analizi ve Sızma Testi (Pentest)
Bilgi sistemlerine yönelik risk analizi süreçleri her yıl en az bir defa tekrarlanmalı ve dokümante edilmelidir.
Altyapınız, TSE tarafından yetkilendirilmiş ve belgeli siber güvenlik uzmanları tarafından yılda en az bir kez sızma testine (penetration test) tabi tutulmalı ve bu raporlar resmi olarak SPK’ya bildirilmelidir.
3. İş Sürekliliği ve Felaket Kurtarma Planları (Disaster Recovery)
Sistemlerinizde birincil ve ikincil (yedek) altyapıların kurulması yasal bir zorunluluktur. En kritik madde: Bu yedekleme altyapıları ve sunucular mutlaka Türkiye sınırları içerisinde konumlandırılmalıdır.
Olası bir siber saldırı, sistem çökmesi veya doğal afet durumunda, şirketinizin en geç 24 saat içerisindeoperasyonlarını kesintisiz sürdürebilir duruma gelmesi (RTO/RPO hedefleri) zorunludur.
4. Siber Olaylara Müdahale (SOME) Altyapısı
Bilgi güvenliği ihlallerine ve siber saldırılara karşı kurumsal bir Siber Olaylara Müdahale Ekibi (SOME) altyapısı ve müdahale planı hazırlanmalıdır. Bu planların etkinliği yılda en az bir kez senaryolu tatbikatlarla test edilmelidir.
5. Bilgi Sistemleri İç Denetim Zorunluluğu
Tüm bilgi sistemleri mimarisi, BT süreçleri ve yasal uyum adımları yılda en az bir kez iç denetimden geçirilmelidir.
Kritik Personel Şartı: Bu iç denetimi gerçekleştirecek personelin veya danışmanın, Kamu Gözetimi Kurumu (KGK) veya ilgili otoritelerce onaylanmış “Bilgi Sistemleri Bağımsız Denetim Lisansına” (CISA vb. muadili) sahip olması yasal bir şarttır.
Son Tarihler: Ne Zamana Kadar Uyum Sağlamalısınız?
Sermaye Piyasası Kurulu, altyapıların uluslararası standartlara uyumu için kurumlara kademeli bir geçiş takvimi tanımıştır:
30 Haziran 2025: Tebliğ resmi olarak yürürlüğe girdiği tarih..
31 Aralık 2025 (Tam Uyum Son Tarih): Kripto varlık hizmet sağlayıcıları başta olmak üzere tüm ilgili kurumların tebliğ hükümlerinin geneline, ISO 27001/22301 standartlarına ve teknik altyapı şartlarına tam uyum sağlamış olması zorunludur.
31 Aralık 2026 (Personel Lisans Süresi): İç denetim gerçekleştirecek personelin “Bilgi Sistemleri Bağımsız Denetim Lisansı”na sahip olması maddesi için kurumlara bu tarihe kadar ek süre tanınmıştır.
SPK Denetimlerine FujiCert ile Hazırlanın!
SPK VII-128.10 uyum süreci, sadece şablon dokümanlar doldurmaktan ibaret değildir. BT mimarinizin, siber güvenlik politikalarınızın ve İnsan Kaynakları süreçlerinizin entegre bir şekilde, yaşayan bir sistem olarak baştan tasarlanmasını gerektirir.
FujiCert Danışmanlık olarak; kurucularımızın Siber Güvenlik alanındaki akademik yüksek lisans uzmanlığı, 15 yılı aşkın saha deneyimi ve 1000’den fazla başarılı denetim tecrübesiyle yasal uyum sürecinizi uçtan uca yönetiyoruz:
Mevcut Durum (Gap) Analizi: Altyapınızın tebliğ maddelerine göre eksiklerinin teknik olarak tespiti.
SPK Formatında Varlık ve Risk Yönetimi: Tebliğe tam uyumlu Varlık Envanteri, Bilgi Güvenliği Risk Analizi ve İş Sürekliliği Planlarının oluşturulması.
Dokümantasyon ve Politika Tasarımı: Terzi işi, kurumunuza özel siber güvenlik ve kurumsal yönetim politikalarının yazılması.
SPK denetimlerinden başarıyla geçmenin ve yatırımcılarınıza küresel düzeyde güven vermenin formülünü birlikte kurgulayalım.






