İçeriğe geç
SPK VII-128.10

SPK VII-128.10 Uyum Danışmanlığı — Yatırım Ortaklıkları (GYO / GSYO)

GYO ve GSYO'lar VII-128.10'un azaltılmış kapsamındadır; hangi hükümlerden muaf olduğunuzu gerekçelendirip kalan yükümlülükleri kurarız.

Son güncelleme:

Teklif Al WhatsApp'tan sorun

Yatırım ortaklıkları VII-128.10 kapsamında mı?

Evet, ancak sermaye piyasası kurumları arasındaki en hafif rejimle. Sermaye Piyasası Kurulu’nun Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete’de yayımlandı, 30 Haziran 2025’te yürürlüğe girdi ve 5 Ocak 2018 tarihli VII-128.9 sayılı tebliğin yerini aldı. Tebliğin kapsam maddesi halka açık ortaklıkları sayar. Gayrimenkul yatırım ortaklıkları, girişim sermayesi yatırım ortaklıkları ve menkul kıymet yatırım ortaklıkları ise aynı zamanda kolektif yatırım kuruluşudur. Tebliğin muafiyetleri düzenleyen 30 uncu maddesinin birinci fıkrası hem halka açık ortaklıkları hem kolektif yatırım kuruluşlarını muafiyet listesinde sayar; yatırım ortaklıkları her iki sıfatla da bu listededir.

Muafiyet neyi kapsam dışı bırakıyor?

Muafiyet listesindeki kuruluşlar, 8 inci maddenin beşinci, altıncı ve yedinci fıkralarını, 10 uncu maddenin altıncı ve yedinci fıkralarını, 12, 13, 14, 15, 16, 17, 18, 22, 24 ve 25 inci maddelerin belirli fıkralarını, 26 ncı maddeyi bütünüyle, 27 nci maddenin bazı fıkralarını, 28 inci maddeyi ve 29 uncu maddeyi bütünüyle uygulamak zorunda değildir. Yatırım ortaklıkları bakımından üç sonuç öne çıkar: yıllık risk analizi ve yıllık sızma testi zorunluluğu doğmaz, uygulama güvenliği ile değişiklik yönetimi hükümleri uygulanmaz ve bilgi sistemleri iç denetimi yükümlülüğü bulunmaz. Bu tablo, çoğu yatırım ortaklığının küçük bir merkez kadrosuyla çalıştığı ve operasyonel işlemlerin önemli bölümünü portföy saklayıcısı ile portföy yöneticisi üzerinden yürüttüğü gerçeğiyle uyumludur.

Halka açık ortaklık sıfatı hangi ek muafiyeti getiriyor?

30 uncu maddenin üçüncü fıkrası ayrı ve önemli bir imkân tanır: bilgi sistemleri bağımsız denetimi yükümlülüğü bulunmayan halka açık ortaklıklar, 27 nci maddenin birinci fıkrası uyarınca birincil ve ikincil sistemlerini yurt içinde bulundurmak zorunda değildir. Bu, tebliğin en katı kurallarından birinden tanınmış bir istisnadır ve sermaye piyasası kurumlarının büyük bölümü için geçerli değildir. Yurt dışı merkezli muhasebe, raporlama veya belge yönetimi hizmetleri kullanan yatırım ortaklıkları için bu fıkra doğrudan uygulanabilir bir sonuç doğurur. Muafiyetin dayanağının ve kuruluşun bilgi sistemleri bağımsız denetimi yükümlülüğü bulunmadığının yazılı olarak gerekçelendirilmesi gerekir; sözlü kabule dayanan bir uygulama denetimde savunulamaz.

Yine de uygulanması zorunlu olan hükümler nelerdir?

Muafiyet listesi dışındaki her madde uygulanır ve bunlar tebliğin omurgasıdır. Bilgi sistemleri yönetiminin oluşturulması ve hayata geçirilmesi, yönetim tarafından onaylanmış yazılı bir bilgi güvenliği politikası, üst yönetimin gözetim ve sorumluluğu, bilgi sistemleri kontrollerinin tesisi, varlık yönetimi, görevler ayrılığı ilkesi, fiziksel ve çevresel güvenlik, kimlik ve erişim yönetiminin genel hükümleri, kayıt mekanizmasının kurulması, zaman senkronizasyonu, üçüncü taraflarla bilgi değişimi ve bilgi sistemlerine ilişkin dışarıdan hizmet alımı bunlar arasındadır. 7 nci maddenin beşinci fıkrası, üst yönetime doğrudan raporlayan, çatışan görevleri bulunmayan ve alanında en az beş yıl deneyimli bir bilgi güvenliği sorumlusunun görevlendirilmesini ister. 7 nci maddenin altıncı fıkrası, bilgi sistemleri süreklilik planının iş sürekliliği planının bir parçası olarak hazırlanmasını öngörür. 22 nci madde denetim izlerinin asgari beş yıl saklanmasını arar.

Portföy saklayıcısı ve dış hizmet alımı neden merkezde?

Yatırım ortaklıklarında bilgi sistemleri riskinin büyük bölümü kurum içinde değil, hizmet alınan taraflardadır. Portföy saklayıcısıyla kurulan veri akışları, bağımsız denetçiyle paylaşılan kayıtlar, değerleme raporlarının alındığı kuruluşlar, muhasebe ve raporlama yazılımları, yatırımcı ilişkileri ve kamuyu aydınlatma süreçleri tipik olarak üçüncü taraflarla yürütülür. 19 uncu madde bu ilişkilerde gözetim mekanizması kurulmasını, hizmet sağlayıcının güvenlik seviyesinin kuruluşunkiyle uyumlu olmasını, karar alma yetkisinin kuruluşta kalmasını ve sözleşmelere hizmet seviyesi, sözleşme sonunda verilerin iadesi veya güvenli imhası, ihlallerin derhal bildirimi, gizlilik ile denetim ve izleme hükümlerinin konulmasını zorunlu kılar. 21 inci madde üçüncü taraflarla bilgi değişimini ayrıca düzenler. Küçük merkez kadrolu bir yatırım ortaklığında uyum çalışmasının ağırlık merkezi bu iki maddedir.

24 üncü maddenin dördüncü fıkrası, kritik operasyonları kesintiye uğratacak veya veri sızıntısıyla sonuçlanacak potansiyeli belirlenen olaylarda Kurul’un, müşterilerin ve ilgili diğer kurumların derhal bilgilendirilmesini ister. Halka açık ortaklıklar bakımından bu yükümlülük, özel durum açıklaması yükümlülüğüyle birlikte değerlendirilmelidir; iki bildirim akışının aynı olay için tutarlı çalışması gerekir.

Bağımsız bilgi sistemleri denetimi gerekiyor mu?

Bilgi Sistemleri Bağımsız Denetim Tebliği (III-62.2), 13 Mart 2025 tarihli III-62.2.b sayılı tebliğle değiştirildi ve 30 Haziran 2025’te yürürlüğe girdi. Değişik 30 uncu madde, yılda bir, iki yılda bir ve üç yılda bir denetime tabi kuruluş tiplerini tek tek sayar; yatırım ortaklıkları bu üç grupta yer almaz. Dolayısıyla yatırım ortaklıkları için periyodik bir bilgi sistemleri bağımsız denetimi yükümlülüğü öngörülmemiştir. Bu tespit, 30 uncu maddenin üçüncü fıkrasındaki yurt içi sistem muafiyetinin de dayanağını oluşturduğu için ayrıca önemlidir; iki hüküm birbirine bağlıdır ve gerekçe dosyasında birlikte belgelenmelidir.

Uyum takvimi nedir?

Tebliğin geçici 1 inci maddesi uyarınca kripto varlık hizmet sağlayıcılar dışındaki kurum, kuruluş ve ortaklıklar 31 Aralık 2025 tarihine kadar mülga VII-128.9 sayılı tebliğe uymaya devam etmiş, yeni tebliğin hükümlerine bu tarihe kadar uyum sağlamakla yükümlü tutulmuştur. 29 uncu maddenin üçüncü fıkrası için tanınan 31 Aralık 2026 tarihi, 29 uncu madde yatırım ortaklıkları bakımından zaten muafiyet kapsamında olduğundan pratikte sonuç doğurmaz. Belirleyici tarih 31 Aralık 2025’tir ve geçmiştir; uyum dosyasını tamamlamamış yatırım ortaklıklarının çalışmayı öncelikli işe alması gerekir.

Uyum projesi nasıl ilerliyor?

  1. Sıfat ve kapsam tespiti

    Ortaklığın halka açık ortaklık ve kolektif yatırım kuruluşu sıfatları ile bilgi sistemleri bağımsız denetimi yükümlülüğünün bulunmadığı yazılı olarak tespit edilir.

  2. Muafiyet matrisi

    Tebliğin her maddesi için uygulanabilirlik, 30 uncu maddenin birinci ve üçüncü fıkralarına dayanılarak gerekçelendirilir.

  3. Boşluk analizi

    Uygulanan maddeler karşısında mevcut durum değerlendirilir; küçük merkez kadrolarında görevler ayrılığı ve bilgi güvenliği sorumlusu görevlendirmesi ayrıca ele alınır.

  4. Hizmet sağlayıcı envanteri

    Portföy saklayıcısı, portföy yöneticisi, değerleme kuruluşu, bağımsız denetçi, muhasebe ve raporlama yazılımı sağlayıcıları listelenir; her biri için veri akışı çıkarılır.

  5. Sözleşme revizyonu

    Dış hizmet alımı sözleşmeleri 19 uncu maddeye göre gözden geçirilir; gözetim mekanizması ve raporlama akışı kurulur.

  6. Politika ve kayıt tasarımı

    Bilgi güvenliği politikası, erişim yönetimi, kayıt ve saklama ile bilgi güvenliği ihlali yönetimi dokümanları hazırlanır; denetim izi saklama süresi beş yıla göre kurgulanır.

  7. Süreklilik planı

    Kritik iş süreçleri belirlenir, bilgi sistemleri süreklilik planı iş sürekliliği planının parçası olarak yazılır ve tatbik edilir.

Proje çıktıları

  • Kapsam ve muafiyet gerekçe dosyası

    Hangi hükümden hangi dayanakla muaf olunduğunu gösteren, denetimde sunulabilir belge.

  • Boşluk analizi raporu

    Madde bazında mevcut durum, eksik, sorumlu ve termin.

  • Bilgi güvenliği politikası

    Yönetim kurulu onaylı, yıllık gözden geçirme takvimi tanımlı ana doküman.

  • Hizmet sağlayıcı ve veri akışı haritası

    Hangi verinin hangi tarafla, hangi kanaldan paylaşıldığını gösteren kayıt.

  • Dış hizmet alımı sözleşme ekleri

    Hizmet seviyesi, veri iadesi ve imha, ihlal bildirimi, gizlilik ile denetim ve izleme hükümleri.

  • Kayıt ve saklama politikası

    Beş yıllık denetim izi yükümlülüğünü karşılayan log ve arşiv tasarımı.

  • Bilgi güvenliği ihlali müdahale planı

    Derhal bildirim eşiği ile özel durum açıklaması akışının birlikte tanımlandığı plan.

Sıkça Sorulan Sorular

GYO’yuz, bu tebliğ bizi gerçekten bağlıyor mu?

Bağlıyor. Halka açık ortaklık ve kolektif yatırım kuruluşu sıfatlarıyla tebliğin kapsamındasınız. Ancak 30 uncu maddenin birinci fıkrası her iki sıfatı da muafiyet listesinde sayar; yükümlülük seti sermaye piyasası kurumları arasındaki en hafif settir.

Sunucularımızı yurt dışında tutabilir miyiz?

Bilgi sistemleri bağımsız denetimi yükümlülüğünüz bulunmuyorsa evet. 30 uncu maddenin üçüncü fıkrası, bu durumdaki halka açık ortaklıkları 27 nci maddenin birinci fıkrasındaki yurt içi sistem zorunluluğundan muaf tutar. Muafiyetin dayanağının yazılı olarak gerekçelendirilmesi gerekir.

Yıllık sızma testi yaptırmak zorunda mıyız?

Hayır. Sızma testini düzenleyen 8 inci maddenin altıncı fıkrası muafiyet listesindedir. Yaptırmak isterseniz yaptırabilirsiniz; tebliğ bunu zorunlu kılmaz.

Bilgi sistemleri iç denetimi kurmamız gerekiyor mu?

Gerekmiyor. 29 uncu madde muafiyet listesinde bütünüyle yer alır. Buna karşılık iç kontrol ve risk yönetimine ilişkin genel kurumsal yönetim yükümlülükleriniz saklıdır.

Operasyonun çoğunu portföy saklayıcısı yürütüyor, sorumluluk kimde?

Sorumluluk ortaklıkta kalır. 19 uncu madde, dışarıdan alınan bilgi sistemleri hizmetlerinde gözetim mekanizması kurulmasını ve karar alma yetkisinin kuruluşta kalmasını zorunlu kılar. Uyum çalışmasının ağırlığı bu nedenle sözleşme ve gözetim tarafındadır.

Bağımsız bilgi sistemleri denetimi yaptırmalı mıyız?

III-62.2’nin değişik 30 uncu maddesindeki yıllık, iki yıllık ve üç yıllık denetim gruplarında yatırım ortaklıkları sayılmamıştır; periyodik bir yükümlülük bulunmamaktadır. Kurul’un genel gözetim ve denetim yetkisi ise saklıdır.

Ankara dışındayız, çalışma nasıl yürüyor?

Merkezimiz Ankara’dadır ve Türkiye genelinde çalışıyoruz. Yatırım ortaklıklarında proje ağırlıklı olarak doküman ve sözleşme çalışmasıdır; oturumların büyük bölümü uzaktan yürütülebilir, fiziksel güvenlik ve arşiv incelemesi yerinde yapılır.

Bu sayfayı paylaşın