İç Kontrol, GRC & KVKK Uyum Yazılımı
İç kontrol, kurumsal risk yönetimi (GRC), KVKK/ISO 27001 uyumu ve kaliteyi tek platformda birleştiren yazılım; risk envanteri, kontrol matrisi, denetim izi ve VERBİS ile mevzuat baskısını yönetilebilir kılar.
Kamu kurumları, üniversiteler ve regüle sektörlerde iç kontrol, kurumsal risk yönetimi (GRC) ve KVKK/ISO 27001 uyumu artık ayrı Excel dosyalarıyla yürütülemeyecek kadar iç içe geçti. VERBİS kaydı, kişisel veri envanteri, iç kontrol eylem planı, bilgi güvenliği kontrolleri ve kalite süreçleri aynı kanıt tabanını paylaşır. Bu sayfa, tek bir uyum platformu yatırımını araştıran karar vericiler için kapsamı, karşılaştırma kriterlerini ve şartname maddelerini özetler.
Çözüm neyi kapsar?
- İç kontrol (GRC): Kamu İç Kontrol Standartları (5018) ve COSO çerçevesinde kontrol ortamı, risk değerlendirme, kontrol faaliyetleri, bilgi-iletişim ve izleme bileşenleri; eylem planı takibi.
- Kurumsal risk yönetimi: ISO 31000 uyumlu risk envanteri, risk iştahı, olasılık-etki skorlaması ve artık (residual) risk izleme.
- KVKK uyumu: Kişisel veri işleme envanteri, VERBİS ile uyumlu kayıt, aydınlatma/açık rıza yönetimi, veri ihlali bildirimi ve saklama-imha planı.
- Bilgi güvenliği: ISO 27001/27701 kontrol seti (Annex A), risk işleme planı, uygulanabilirlik bildirgesi (SoA) ve düzeltici faaliyet takibi.
- Kalite yönetimi: ISO 9001 doküman/süreç yönetimi, düzeltici-önleyici faaliyet (DÖF), iç tetkik ve uygunsuzluk kayıtları.
- Denetim izi: Değiştirilemez kayıt (log), kanıt yönetimi ve tek panelden uyum gösterge tablosu.
Risk nasıl skorlanır?
GRC modülünün çekirdeği risk skorlamasıdır. Yaygın yaklaşım şudur:
Risk Skoru = Olasılık (1-5) × Etki (1-5) → 1-25 aralığında bir değer üretir. Kontroller uygulandıktan sonra kalan risk Artık Risk = Brüt Risk × (1 − Kontrol Etkinliği) ile izlenir. Örneğin brüt riski 20 olan bir tehdit, %60 etkinlikte bir kontrolle yaklaşık 8'e iner; bu da riskin yüksek seviyeden orta seviyeye taşınması demektir. Skorlar bir risk matrisinde (ısı haritası) renklendirilir ve iştah eşiğini aşan riskler otomatik olarak eylem planına bağlanır.
Hangi çerçeve hangi modülle karşılanır?
| Çerçeve / Mevzuat | Kapsam | Platformdaki karşılığı |
|---|---|---|
| KVKK 6698 / VERBİS | Kişisel veri koruma | Veri işleme envanteri, ihlal bildirimi, saklama-imha |
| ISO 27001 / 27701 | Bilgi güvenliği & mahremiyet | Annex A kontrolleri, risk işleme planı, SoA |
| Kamu İç Kontrol Std. (5018) | İç kontrol sistemi | Kontrol ortamı, risk değerlendirme, izleme, eylem planı |
| COSO / ISO 31000 | Kurumsal risk yönetimi | Risk envanteri, iştah, olasılık-etki skorlama |
| ISO 9001 | Kalite yönetim sistemi | Doküman/süreç, DÖF, iç tetkik |
Bu eşleştirme, tek bir kanıtın (örneğin bir prosedür veya kayıt) birden çok denetimde yeniden kullanılmasını sağlar; böylece Sayıştay denetimi, ISO tetkiki ve KVKK incelemesi için ayrı ayrı dosya hazırlama yükü belirgin biçimde azalır.
Manuel süreç mi, entegre uyum yazılımı mı?
| Kriter | Excel/manuel takip | Entegre GRC/uyum yazılımı |
|---|---|---|
| Denetim izi | Zayıf, geriye dönük değiştirilebilir | Değiştirilemez, zaman damgalı log |
| Kanıt tekrar kullanımı | Yok; her denetime ayrı dosya | Bir kanıt birçok çerçeveye |
| Raporlama | Elle derleme (gün/hafta) | Anlık gösterge paneli |
| Sürdürülebilirlik | Kişiye bağımlı | Süreç ve rol bazlı |
Yatırımın geri dönüşü (ROI)
Uyum yazılımının getirisi iki kalemde ölçülür: (1) önlenen risk maliyeti ve (2) tasarruf edilen iş gücü. KVKK 6698 kapsamındaki idari para cezaları her yıl yeniden değerleme oranıyla güncellenir ve 2026 itibarıyla veri güvenliği yükümlülüğü ihlalinde üst sınır 17 milyon TL'yi aşmıştır (ayrıntılı tablo aşağıda). Beklenen kayıp yaklaşımıyla:
Beklenen Yıllık Kayıp = İhlal Olasılığı × Potansiyel Ceza/Kayıp
Uyum ROI = (Önlenen Beklenen Kayıp + İş Gücü Tasarrufu − Yıllık Yazılım TCO) ÷ Yıllık Yazılım TCO
Örnek (yalnızca yöntem gösterimi): yıllık ihlal olasılığı %10 ve potansiyel kayıp 1.000.000 TL varsayılırsa beklenen kayıp yaklaşık 100.000 TL/yıl olur; denetim hazırlığında ayda 5 iş günü tasarruf bunun üzerine eklenir. Rakamlar kuruma göre değişir; gerçek TCO ve risk maliyeti mutlaka mevcut envanterle çıkarılmalıdır.
Teknik şartnamede dikkat edilecekler
- Standart uyumu: KVKK 6698, ISO 27001/27701, ISO 9001, ISO 31000 ve Kamu İç Kontrol Standartlarına referans açıkça istenmeli.
- Entegrasyon: EBYS, e-posta, dizin servisi (LDAP/AD) ve İK/varlık envanteri ile veri alışverişi; belgelenmiş API desteği aranmalı.
- Veri sahipliği / dışa aktarım: Tüm risk, kontrol ve kanıt verisinin açık formatta (Excel/CSV/PDF) dışa aktarımı garanti edilmeli — bu, üretici bağımlılığına (lock-in) karşı en temel önlemdir.
- Denetim izi: Değiştirilemez, zaman damgalı log ve rol bazlı yetkilendirme (RBAC) zorunlu madde olmalı.
- SLA & mevzuat: Yanıt/çözüm süreleri, mevzuat değiştiğinde içerik güncelleme taahhüdü ve veri yerleşimi (yurt içi barındırma) netleştirilmeli.
Seçim kriterleri
- Çok çerçeveli kanıt: Tek kaydın birden çok standarda eşlenebilmesi (KVKK + ISO + iç kontrol).
- Yol haritası & danışmanlık: Yazılımın yanında iç kontrol/KVKK kurulum danışmanlığı köprüsü — kurulum kadar sürdürülebilirlik de önemlidir.
- Ölçeklenebilirlik: Kullanıcı ve birim sayısı arttıkça lisans modeli ile performansın davranışı.
- Raporlama esnekliği: Sayıştay, üst yönetim ve dış tetkik için hazır rapor şablonları.
- Toplam sahip olma maliyeti: Lisans + kurulum + eğitim + yıllık bakımın 3 yıllık TCO'su.
Güncel tablo: KVKK yaptırımları ve ihlal istatistikleri (2026)
6698 sayılı Kanun kapsamındaki idari para cezaları, Vergi Usul Kanunu'nun yeniden değerleme oranına göre her takvim yılında güncellenir. Kurumun yayımladığı 2026 yılı tutarları şöyledir (KVKK, 2026):
| Yükümlülük ihlali | Alt sınır (2026) | Üst sınır (2026) |
|---|---|---|
| Aydınlatma yükümlülüğü | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülükleri | 256.357 TL | 17.092.242 TL |
| VERBİS kayıt ve bildirim | 341.809 TL | 17.092.242 TL |
| Kurul kararlarını yerine getirmeme | 427.263 TL | 17.092.242 TL |
Yaptırımların uygulamada da karşılığı var: Kurumun 2024 yılı faaliyet verilerine göre bir yılda 289 veri ihlali bildirimi Kuruma ulaşmış ve yıl içinde toplam yaklaşık 552,7 milyon TL idari para cezası uygulanmıştır (KVKK 2024 Yılı Faaliyet Bilgi Notu, 2025). Bu iki tablo birlikte okunduğunda, ROI bölümündeki "beklenen kayıp" hesabının girdileri artık tahmin değil, yayımlanmış resmi veridir.
Sektörden örnek (model analizi): 2026/921 ilke kararı
Uyumun neden "bir kez kurulup biten" bir proje olamayacağını, güncel ve kamuya açık bir düzenleme örneği gösteriyor. Kişisel Verileri Koruma Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı ilke kararı, işyerlerinde mesai takibi amacıyla biyometrik veri (parmak izi, yüz tanıma vb.) işlenmesini — açık rıza alınmış olsa bile — hukuka aykırı ilan etti (KVKK kamuoyu duyurusu, 2026). Bir gecede binlerce kurumun veri işleme envanteri, aydınlatma metni ve saklama-imha planı güncellenmek zorunda kaldı. Model analizi olarak ders şudur: iyi bir uyum platformu, mevzuat değişikliğini etki analizineçevirebilmelidir — hangi süreçler, hangi veri kategorileri, hangi dokümanlar etkileniyor sorusuna envanter üzerinden dakikalar içinde yanıt verebilen kurum, aynı soruyu haftalarca Excel'de arayan kuruma göre hem ceza riskini hem düzeltme maliyetini küçültür.
Temsili proje kapsamı
Aşağıdaki kapsam temsilidir; belirli bir müşteri projesi değil, tipik bir uyum platformu kurulumunun bileşenlerini gösterir. Orta ölçekli bir kurum için proje genellikle şunları içerir: mevcut durum (boşluk) analizi ve olgunluk değerlendirmesi; kişisel veri işleme envanterinin çıkarılması/aktarılması ve VERBİS kaydıyla mutabakatı; risk envanteri, skorlama metodolojisi ve iştah eşiklerinin tanımlanması; ISO 27001 Annex A ile KVKK teknik-idari tedbirlerin ortak kontrol matrisine eşlenmesi; iç kontrol eylem planının sisteme taşınması; ihlal bildirim akışının (72 saat) kurulması ve tatbikatı; doküman/DÖF süreçlerinin devreye alınması; rol bazlı yetkilendirme, denetim izi ve panoların açılması; uygulayıcı ekip eğitimi ve ilk denetim döngüsünde refakat.
Uyum bir yazılım kurulumundan ibaret değildir; doğru kurgulanmış bir süreç ve sürdürülebilir bir kanıt tabanıdır. Mevcut iç kontrol, KVKK ve bilgi güvenliği olgunluğunuzu birlikte değerlendirip, hem yazılım hem de danışmanlık tarafını kapsayan bir yol haritası çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
İç kontrol, GRC ve KVKK uyumu için ayrı yazılımlar mı gerekir?
Gerekmez ve tercih de edilmemelidir. İç kontrol eylem planı, kurumsal risk envanteri, KVKK/VERBİS kayıtları, ISO 27001 kontrolleri ve kalite süreçleri aynı kanıt tabanını paylaşır. Tek bir GRC/uyum platformunda toplandığında bir kanıt (prosedür, kayıt, log) birden çok denetimde yeniden kullanılır; ayrı araçlarda ise aynı veri defalarca girilir ve tutarsızlaşır.
VERBİS kaydı ile KVKK uyum yazılımı arasındaki fark nedir?
VERBİS, Kişisel Verileri Koruma Kurumu'na yapılan yasal bir sicil kaydıdır; bir defalık beyandan ibaret değildir, güncel tutulması gerekir. KVKK uyum yazılımı ise bu kaydı besleyen kişisel veri işleme envanterini, aydınlatma/açık rıza yönetimini, saklama-imha planını ve veri ihlali bildirim sürecini işletir. Yani VERBİS çıktı, yazılım o çıktıyı üreten ve sürdüren süreçtir.
ISO 27001 ve KVKK uyumu aynı yazılımla yönetilebilir mi?
Evet; ikisi büyük ölçüde örtüşür. ISO 27001/27701 kontrol seti (Annex A) ile KVKK'nın öngördüğü teknik ve idari tedbirler ortak bir kontrol matrisinde eşleştirilebilir. Böylece bir kontrolün kanıtı hem bilgi güvenliği tetkikinde hem KVKK incelemesinde kullanılır ve mükerrer çalışma ortadan kalkar.
Uyum yazılımı yatırımının geri dönüşü nasıl hesaplanır?
İki kalemden: önlenen risk maliyeti ve tasarruf edilen iş gücü. Beklenen yıllık kayıp = ihlal olasılığı × potansiyel ceza/kayıp formülüyle bulunur; buna denetim hazırlığında kazanılan iş günü tasarrufu eklenir ve yıllık yazılım TCO'su düşülür. Rakamlar kuruma göre değişir; gerçek TCO envanterle çıkarılmalıdır.
Veri ihlalinde 72 saat kuralı nedir, yazılım nasıl yardımcı olur?
Kişisel Verileri Koruma Kurulu kararı uyarınca veri sorumlusu, bir veri ihlalini öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmekle yükümlüdür; etkilenen kişilere de makul en kısa sürede bildirim yapılır. Uyum yazılımı bu süreci işletir: ihlal kaydı açılır, etki değerlendirmesi ve etkilenen veri kategorileri forma bağlanır, saat bazlı geri sayım ve görev atamaları çalışır, bildirim metni ve kanıtlar tek dosyada arşivlenir. Panik anında prosedür aramak yerine tanımlı akışı çalıştırmak, sürenin kaçırılma riskini ortadan kaldırır.
Uyum yazılımı almak tek başına KVKK/ISO uyumu sağlar mı?
Hayır; yazılım uyumun kayıt ve takip altyapısıdır, kendisi değil. Kişisel veri envanterinin doğruluğu, politika ve prosedürlerin kurum gerçeğiyle örtüşmesi, çalışan farkındalığı ve üst yönetim sahipliği yazılımın dışında kurulur. Doğru sıralama şudur: önce mevcut durum (boşluk) analizi ve süreç tasarımı, sonra bu süreçleri yaşatacak yazılımın devreye alınması. Bu nedenle şartnamede yalnız lisans değil; kurulum danışmanlığı, envanter aktarımı ve en az bir denetim döngüsü boyunca refakat de istenmelidir.
Süreçleriniz kutuya sığmıyorsa, size özel ERP geliştirelim.
İhtiyacınızı yazın; süreçlerinizi analiz eder, size özel ERP mi yoksa mevcut ERP’nizin özelleştirmesi mi gerektiğini birlikte belirler, 1 iş günü içinde döneriz. Hazır paket değil — kaynak kodu sizin.
Talep Oluştur