SPK VII-128.10 Uyum Danışmanlığı — Portföy Yönetim Şirketleri
Portföy yönetim şirketlerinde VII-128.10 yükümlülüğü özsermaye kademesine göre değişir; hangi rejimde olduğunuzu netleştirip uyumu kurarız.
Son güncelleme:
Portföy yönetim şirketleri VII-128.10’un neresinde?
Sermaye Piyasası Kurulu’nun Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete’de yayımlandı ve 30 Haziran 2025’te yürürlüğe girdi; 5 Ocak 2018 tarihli VII-128.9 sayılı tebliğin yerini aldı. Portföy yönetim şirketleri sermaye piyasası kurumu olarak tebliğin kapsamındadır. Ancak bu segmentte, diğerlerinden farklı olarak, yükümlülük seti şirketin büyüklüğüne göre ikiye ayrılır. Ayrımı yapan ölçüt, Portföy Yönetim Şirketleri ve Bu Şirketlerin Faaliyetlerine İlişkin Esaslar Tebliği’nin (III-55.1) 28 inci maddesinde tanımlanan asgari özsermaye kademesidir. Uyum çalışmasına başlamadan önce yanıtlanması gereken ilk soru, şirketin hangi kademede olduğudur.
Özsermaye kademesi neyi belirliyor?
VII-128.10’un 30 uncu maddesinin birinci fıkrası, III-55.1’in 28 inci maddesinin birinci fıkrasının (a), (b) ve (c) bentlerine tabi portföy yönetim şirketlerini bir dizi hükümden muaf tutar. Daha yüksek asgari özsermaye kademesine tabi şirketler bu muafiyetten yararlanamaz ve tebliğin tamamına tabidir. Muafiyet kapsamındaki şirketler, diğerlerinin yanı sıra 8 inci maddenin beşinci, altıncı ve yedinci fıkralarını, 26 ncı maddeyi, 28 inci maddeyi ve 29 uncu maddeyi bütünüyle uygulamak zorunda değildir. Pratikte bu, yıllık risk analizi ve yıllık sızma testi zorunluluğunun, uygulama güvenliği ve değişiklik yönetimi hükümlerinin ve bilgi sistemleri iç denetiminin küçük kademedeki şirketler için doğmadığı anlamına gelir.
III-55.1’in 28 inci maddesindeki asgari özsermaye tutarları düzenli olarak güncellenir. Bu nedenle kademe tespiti bir defalık bir işlem değildir; şirketin yönetilen portföy büyüklüğü arttıkça ya da yeni faaliyet izinleri alındıkça kademe değişebilir ve bilgi sistemleri yükümlülükleri kademeyle birlikte otomatik olarak genişler. Bu geçişin önceden planlanmaması, sızma testi ve iç denetim gibi hazırlık süresi gerektiren kalemlerde gecikmeye yol açar.
Tam kapsamdaki şirketler için ek yükümlülükler nelerdir?
Muafiyet dışında kalan portföy yönetim şirketleri için 8 inci madde uyarınca risk analizi yılda en az bir kez yapılır ve önemli değişikliklerde tekrarlanır; bilgi sistemleri yılda en az bir kez sızma testine tabi tutulur. Test, tebliğin ekindeki usule göre ve ulusal veya uluslararası sertifikalara sahip bağımsız üçüncü taraflarca yürütülür; rapor tamamlanmasından itibaren bir ay içinde, en geç izleyen yılın 31 Ocak tarihine kadar iletilir. 26 ncı madde uygulama güvenliğini, 28 inci madde değişiklik yönetimini düzenler. 29 uncu madde ise yılda en az bir kez bilgi sistemleri iç denetimi yapılmasını ister; bu denetim dışarıdan hizmet alımıyla icra edilemez ve Bilgi Sistemleri Bağımsız Denetim lisansına sahip, sistemlerin tasarımı ile işletiminden bağımsız personel tarafından yürütülür.
Her iki gruba da uygulanan çekirdek hükümler
Muafiyet listesi, tebliğin omurgasını oluşturan hükümleri kapsam dışı bırakmaz. Bilgi sistemleri yönetiminin oluşturulması, yazılı bilgi güvenliği politikası, üst yönetimin gözetimi, varlık yönetimi, görevler ayrılığı, fiziksel ve çevresel güvenlik, kimlik ve erişim yönetiminin genel hükümleri, işlemlerin ve verilerin bütünlüğü, veri gizliliği, kayıt mekanizmasının kurulması, zaman senkronizasyonu, bilgi güvenliği ihlali yönetimi ve dışarıdan hizmet alımı her iki grup için de geçerlidir. 7 nci maddenin beşinci fıkrası, üst yönetime doğrudan raporlayan, çatışan görevleri bulunmayan ve alanında en az beş yıl deneyimli bir bilgi güvenliği sorumlusunun görevlendirilmesini ister. 22 nci maddeye göre denetim izleri asgari beş yıl saklanır. 24 üncü maddenin dördüncü fıkrası, kritik operasyonları kesintiye uğratacak veya veri sızıntısıyla sonuçlanacak potansiyeli belirlenen olaylarda Kurul’un, müşterilerin ve ilgili diğer kurumların derhal bilgilendirilmesini ister.
Portföy yönetim şirketlerinde dışarıdan hizmet alımı hükmü özel bir ağırlık taşır. Fon muhasebesi, portföy yönetim yazılımı, veri sağlayıcıları ve portföy saklayıcısıyla kurulan arayüzler tipik olarak üçüncü taraflarla yürütülür. 19 uncu madde bu ilişkilerde gözetim mekanizması kurulmasını, sözleşmelere hizmet seviyesi, sözleşme sonunda verilerin iadesi veya güvenli imhası, ihlallerin derhal bildirimi, gizlilik ile denetim ve izleme hükümlerinin konulmasını ve karar alma yetkisinin şirkette kalmasını zorunlu kılar.
Süreklilik ve yurt içi sistem zorunluluğu
27 nci madde, birincil ve ikincil sistemlerin yurt içinde bulundurulmasını zorunlu kılar; ikincil sistemin konumu birincil sistemle aynı afet riskini taşımayacak şekilde seçilir. Kritik iş süreçleri için kabul edilebilir kesinti süresi ve azami veri kaybı değerleri tanımlanır ve birincil sistemlerin tamamen devre dışı kalması hâlinde faaliyete en geç yirmi dört saat içinde devam edilmesi beklenir. Testler her yıl tekrarlanır. 7 nci maddenin altıncı fıkrası uyarınca bilgi sistemleri süreklilik planı, iş sürekliliği planının bir parçası olarak hazırlanır. Fon fiyatlama ve pay alım satım işlemlerinin günlük döngüsü göz önüne alındığında, yirmi dört saatlik hedefin kâğıt üzerinde değil test edilmiş bir devreye alma prosedürüyle karşılanması gerekir.
Bağımsız bilgi sistemleri denetimi kaç yılda bir?
Bilgi Sistemleri Bağımsız Denetim Tebliği (III-62.2), 13 Mart 2025 tarihli III-62.2.b sayılı tebliğle değiştirildi ve 30 Haziran 2025’te yürürlüğe girdi. Değişik 30 uncu madde portföy yönetim şirketlerini yine özsermaye kademesine göre ikiye ayırır: yüksek kademedeki şirketler iki yılda bir, daha düşük kademedekiler üç yılda bir bilgi sistemleri bağımsız denetimine tabidir. Denetim raporu sorumlu denetçinin imzasıyla kesinleşir, kesinleşmesini izleyen ilk iş günü yönetim kurulu başkanına teslim edilir ve denetim döneminin bittiği ayı izleyen ay içinde Kurula gönderilir. Denetimi yalnızca Kurulca yetkilendirilmiş bağımsız denetim kuruluşları yapabilir; danışmanlık firmaları bu denetimi üstlenemez.
Uyum takvimi nedir?
Tebliğin geçici 1 inci maddesi uyarınca kripto varlık hizmet sağlayıcılar dışındaki kurum, kuruluş ve ortaklıklar 31 Aralık 2025 tarihine kadar mülga VII-128.9 sayılı tebliğe uymaya devam etmiş, yeni tebliğin hükümlerine bu tarihe kadar uyum sağlamakla yükümlü tutulmuştur. 29 uncu maddenin üçüncü fıkrasına uyum için tanınan süre 31 Aralık 2026’dır. Tam kapsamdaki portföy yönetim şirketleri için bu, iç denetim fonksiyonunun kurulması, lisanslı personelin planlanması ve ilk denetim programının hazırlanması bakımından belirleyici tarihtir.
Uyum projesi nasıl ilerliyor?
-
Kademe tespiti
III-55.1’in 28 inci maddesindeki asgari özsermaye kademesi belirlenir ve VII-128.10 ile III-62.2 karşısındaki rejim yazılı olarak kayda geçirilir.
-
Muafiyet matrisi
Tebliğin her maddesi için uygulanabilirlik, 30 uncu maddenin birinci fıkrasına dayanılarak gerekçelendirilir.
-
Boşluk analizi
Uygulanan maddeler karşısında mevcut politika, prosedür ve teknik yapılandırmalar değerlendirilir; her bulguya sorumlu ve termin atanır.
-
Dış hizmet alımı gözden geçirmesi
Fon muhasebesi, portföy yönetim yazılımı, veri sağlayıcı ve portföy saklayıcısı arayüzlerine ilişkin sözleşmeler 19 uncu maddeye göre revize edilir.
-
Süreklilik çalışması
Kritik iş süreçleri, kesinti ve veri kaybı hedefleri belirlenir, ikincil merkez tasarımı gözden geçirilir, yıllık test senaryoları hazırlanır.
-
Risk analizi ve sızma testi planlaması
Tam kapsamdaki şirketlerde yıllık risk analizi yöntemi kurulur, sızma testi kapsamı ve raporlama takvimi tebliğin ekindeki usule göre planlanır.
-
İç denetim altyapısı
Tam kapsamdaki şirketlerde denetim programı, çalışma kâğıtları ve raporlama şablonları hazırlanır, lisans ve bağımsızlık koşulları planlanır.
Proje çıktıları
-
Kademe ve muafiyet matrisi
Şirketin hangi rejime tabi olduğunu ve her maddenin uygulanabilirliğini gösteren tablo.
-
Boşluk analizi raporu
Madde bazında mevcut durum, eksik, sorumlu ve termin.
-
Politika ve prosedür kütüphanesi
Yönetim kurulu onayına hazır, birbirine atıf yapan doküman seti.
-
Dış hizmet alımı dosyası
Sözleşme ekleri, tedarikçi değerlendirme ve gözetim kayıtları.
-
Bilgi sistemleri süreklilik planı
Kesinti ve veri kaybı hedefleri, devreye alma adımları ve yıllık test planı.
-
Saklama ve kayıt politikası
Beş yıllık denetim izi yükümlülüğünü karşılayan log tasarımı.
-
Denetim kanıt dizini
İki ya da üç yıllık periyoda göre hazırlanmış belge seti.
Sıkça Sorulan Sorular
Şirketimizin hangi rejime tabi olduğunu nasıl anlarız?
Ölçüt, III-55.1’in 28 inci maddesindeki asgari özsermaye kademenizdir. Birinci fıkranın (a), (b) veya (c) bendine tabiyseniz VII-128.10’un 30 uncu maddesindeki muafiyetlerden yararlanırsınız. Daha yüksek kademedeyseniz tebliğin tamamı uygulanır.
Özsermaye kademesi değişirse ne olur?
Yükümlülükleriniz de değişir. Muafiyet listesinden çıktığınızda yıllık risk analizi, yıllık sızma testi, uygulama güvenliği, değişiklik yönetimi ve bilgi sistemleri iç denetimi devreye girer; bağımsız denetim periyodu üç yıldan iki yıla iner. Bu kalemler hazırlık süresi gerektirdiği için kademe değişimi önceden planlanmalıdır.
Bilgi sistemleri iç denetimini dışarıdan aldırabilir miyiz?
Alamazsınız. 29 uncu madde bu denetimin dışarıdan hizmet alımıyla icra edilemeyeceğini belirtir ve denetimi yürütecek personelin Bilgi Sistemleri Bağımsız Denetim lisansına sahip ve sistemlerin tasarımı ile işletiminden bağımsız olmasını arar. Danışmanlık, denetimin hazırlığını ve programını kapsayabilir.
Fon muhasebesini dışarıdan alıyoruz, sorumluluk kimde?
Sorumluluk şirkette kalır. 19 uncu madde, dışarıdan alınan bilgi sistemleri hizmetlerinde gözetim mekanizması kurulmasını, karar alma yetkisinin şirkette kalmasını ve sözleşmelere hizmet seviyesi, veri iadesi veya güvenli imha, ihlallerin derhal bildirimi, gizlilik ile denetim ve izleme hükümlerinin konulmasını zorunlu kılar.
Sunucularımızı yurt dışında barındırabilir miyiz?
Hayır. 27 nci maddenin birinci fıkrası birincil ve ikincil sistemlerin yurt içinde bulundurulmasını zorunlu kılar. Tebliğin tanıdığı sınırlı istisnalar portföy yönetim şirketlerini kapsamaz.
Bağımsız bilgi sistemleri denetimini siz yapabilir misiniz?
Hayır. Bu denetim yalnızca Sermaye Piyasası Kurulu tarafından yetkilendirilmiş bağımsız denetim kuruluşlarınca yapılabilir. Biz danışmanlık ve eğitim veriyoruz; denetime hazırlık ve bulgu kapatma çalışmalarını üstleniyoruz.
Çalışma Ankara’dan mı yürütülüyor?
Merkezimiz Ankara’dadır ve Türkiye genelinde çalışıyoruz. Portföy yönetim şirketlerinde proje ağırlıklı olarak doküman, sözleşme ve süreç çalışmasıdır; oturumların büyük bölümü uzaktan yürütülebilir, süreklilik testi ve yerinde inceleme gerektiren adımlar sahada yapılır.