İç Kontrol, GRC & KVKK Uyum Yazılımı
İç kontrol, kurumsal risk yönetimi (GRC), KVKK/ISO 27001 uyumu ve kaliteyi tek platformda birleştiren yazılım; risk envanteri, kontrol matrisi, denetim izi ve VERBİS ile mevzuat baskısını yönetilebilir kılar.
Kamu kurumları, üniversiteler ve regüle sektörlerde iç kontrol, kurumsal risk yönetimi (GRC) ve KVKK/ISO 27001 uyumu artık ayrı Excel dosyalarıyla yürütülemeyecek kadar iç içe geçti. VERBİS kaydı, kişisel veri envanteri, iç kontrol eylem planı, bilgi güvenliği kontrolleri ve kalite süreçleri aynı kanıt tabanını paylaşır. Bu sayfa, tek bir uyum platformu yatırımını araştıran karar vericiler için kapsamı, karşılaştırma kriterlerini ve şartname maddelerini özetler.
Çözüm neyi kapsar?
- İç kontrol (GRC): Kamu İç Kontrol Standartları (5018) ve COSO çerçevesinde kontrol ortamı, risk değerlendirme, kontrol faaliyetleri, bilgi-iletişim ve izleme bileşenleri; eylem planı takibi.
- Kurumsal risk yönetimi: ISO 31000 uyumlu risk envanteri, risk iştahı, olasılık-etki skorlaması ve artık (residual) risk izleme.
- KVKK uyumu: Kişisel veri işleme envanteri, VERBİS ile uyumlu kayıt, aydınlatma/açık rıza yönetimi, veri ihlali bildirimi ve saklama-imha planı.
- Bilgi güvenliği: ISO 27001/27701 kontrol seti (Annex A), risk işleme planı, uygulanabilirlik bildirgesi (SoA) ve düzeltici faaliyet takibi.
- Kalite yönetimi: ISO 9001 doküman/süreç yönetimi, düzeltici-önleyici faaliyet (DÖF), iç tetkik ve uygunsuzluk kayıtları.
- Denetim izi: Değiştirilemez kayıt (log), kanıt yönetimi ve tek panelden uyum gösterge tablosu.
Risk nasıl skorlanır?
GRC modülünün çekirdeği risk skorlamasıdır. Yaygın yaklaşım şudur:
Risk Skoru = Olasılık (1-5) × Etki (1-5) → 1-25 aralığında bir değer üretir. Kontroller uygulandıktan sonra kalan risk Artık Risk = Brüt Risk × (1 − Kontrol Etkinliği) ile izlenir. Örneğin brüt riski 20 olan bir tehdit, %60 etkinlikte bir kontrolle yaklaşık 8'e iner; bu da riskin yüksek seviyeden orta seviyeye taşınması demektir. Skorlar bir risk matrisinde (ısı haritası) renklendirilir ve iştah eşiğini aşan riskler otomatik olarak eylem planına bağlanır.
Hangi çerçeve hangi modülle karşılanır?
| Çerçeve / Mevzuat | Kapsam | Platformdaki karşılığı |
|---|---|---|
| KVKK 6698 / VERBİS | Kişisel veri koruma | Veri işleme envanteri, ihlal bildirimi, saklama-imha |
| ISO 27001 / 27701 | Bilgi güvenliği & mahremiyet | Annex A kontrolleri, risk işleme planı, SoA |
| Kamu İç Kontrol Std. (5018) | İç kontrol sistemi | Kontrol ortamı, risk değerlendirme, izleme, eylem planı |
| COSO / ISO 31000 | Kurumsal risk yönetimi | Risk envanteri, iştah, olasılık-etki skorlama |
| ISO 9001 | Kalite yönetim sistemi | Doküman/süreç, DÖF, iç tetkik |
Bu eşleştirme, tek bir kanıtın (örneğin bir prosedür veya kayıt) birden çok denetimde yeniden kullanılmasını sağlar; böylece Sayıştay denetimi, ISO tetkiki ve KVKK incelemesi için ayrı ayrı dosya hazırlama yükü belirgin biçimde azalır.
Manuel süreç mi, entegre uyum yazılımı mı?
| Kriter | Excel/manuel takip | Entegre GRC/uyum yazılımı |
|---|---|---|
| Denetim izi | Zayıf, geriye dönük değiştirilebilir | Değiştirilemez, zaman damgalı log |
| Kanıt tekrar kullanımı | Yok; her denetime ayrı dosya | Bir kanıt birçok çerçeveye |
| Raporlama | Elle derleme (gün/hafta) | Anlık gösterge paneli |
| Sürdürülebilirlik | Kişiye bağımlı | Süreç ve rol bazlı |
Yatırımın geri dönüşü (ROI)
Uyum yazılımının getirisi iki kalemde ölçülür: (1) önlenen risk maliyeti ve (2) tasarruf edilen iş gücü. KVKK 6698 kapsamında veri güvenliği ihlalleri, VUK ve ilgili mevzuattaki yükümlülük ihlalleri gibi yüz binlerce TL'ye varabilen (yaklaşık) idari para cezalarınakonu olabilir. Beklenen kayıp yaklaşımıyla:
Beklenen Yıllık Kayıp = İhlal Olasılığı × Potansiyel Ceza/Kayıp
Uyum ROI = (Önlenen Beklenen Kayıp + İş Gücü Tasarrufu − Yıllık Yazılım TCO) ÷ Yıllık Yazılım TCO
Örnek (yalnızca yöntem gösterimi): yıllık ihlal olasılığı %10 ve potansiyel kayıp 1.000.000 TL varsayılırsa beklenen kayıp yaklaşık 100.000 TL/yıl olur; denetim hazırlığında ayda 5 iş günü tasarruf bunun üzerine eklenir. Rakamlar kuruma göre değişir; gerçek TCO ve risk maliyeti mutlaka mevcut envanterle çıkarılmalıdır.
Teknik şartnamede dikkat edilecekler
- Standart uyumu: KVKK 6698, ISO 27001/27701, ISO 9001, ISO 31000 ve Kamu İç Kontrol Standartlarına referans açıkça istenmeli.
- Entegrasyon: EBYS, e-posta, dizin servisi (LDAP/AD) ve İK/varlık envanteri ile veri alışverişi; belgelenmiş API desteği aranmalı.
- Veri sahipliği / dışa aktarım: Tüm risk, kontrol ve kanıt verisinin açık formatta (Excel/CSV/PDF) dışa aktarımı garanti edilmeli — bu, üretici bağımlılığına (lock-in) karşı en temel önlemdir.
- Denetim izi: Değiştirilemez, zaman damgalı log ve rol bazlı yetkilendirme (RBAC) zorunlu madde olmalı.
- SLA & mevzuat: Yanıt/çözüm süreleri, mevzuat değiştiğinde içerik güncelleme taahhüdü ve veri yerleşimi (yurt içi barındırma) netleştirilmeli.
Seçim kriterleri
- Çok çerçeveli kanıt: Tek kaydın birden çok standarda eşlenebilmesi (KVKK + ISO + iç kontrol).
- Yol haritası & danışmanlık: Yazılımın yanında iç kontrol/KVKK kurulum danışmanlığı köprüsü — kurulum kadar sürdürülebilirlik de önemlidir.
- Ölçeklenebilirlik: Kullanıcı ve birim sayısı arttıkça lisans modeli ile performansın davranışı.
- Raporlama esnekliği: Sayıştay, üst yönetim ve dış tetkik için hazır rapor şablonları.
- Toplam sahip olma maliyeti: Lisans + kurulum + eğitim + yıllık bakımın 3 yıllık TCO'su.
Uyum bir yazılım kurulumundan ibaret değildir; doğru kurgulanmış bir süreç ve sürdürülebilir bir kanıt tabanıdır. Mevcut iç kontrol, KVKK ve bilgi güvenliği olgunluğunuzu birlikte değerlendirip, hem yazılım hem de danışmanlık tarafını kapsayan bir yol haritası çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
İç kontrol, GRC ve KVKK uyumu için ayrı yazılımlar mı gerekir?
Gerekmez ve tercih de edilmemelidir. İç kontrol eylem planı, kurumsal risk envanteri, KVKK/VERBİS kayıtları, ISO 27001 kontrolleri ve kalite süreçleri aynı kanıt tabanını paylaşır. Tek bir GRC/uyum platformunda toplandığında bir kanıt (prosedür, kayıt, log) birden çok denetimde yeniden kullanılır; ayrı araçlarda ise aynı veri defalarca girilir ve tutarsızlaşır.
VERBİS kaydı ile KVKK uyum yazılımı arasındaki fark nedir?
VERBİS, Kişisel Verileri Koruma Kurumu'na yapılan yasal bir sicil kaydıdır; bir defalık beyandan ibaret değildir, güncel tutulması gerekir. KVKK uyum yazılımı ise bu kaydı besleyen kişisel veri işleme envanterini, aydınlatma/açık rıza yönetimini, saklama-imha planını ve veri ihlali bildirim sürecini işletir. Yani VERBİS çıktı, yazılım o çıktıyı üreten ve sürdüren süreçtir.
ISO 27001 ve KVKK uyumu aynı yazılımla yönetilebilir mi?
Evet; ikisi büyük ölçüde örtüşür. ISO 27001/27701 kontrol seti (Annex A) ile KVKK'nın öngördüğü teknik ve idari tedbirler ortak bir kontrol matrisinde eşleştirilebilir. Böylece bir kontrolün kanıtı hem bilgi güvenliği tetkikinde hem KVKK incelemesinde kullanılır ve mükerrer çalışma ortadan kalkar.
Uyum yazılımı yatırımının geri dönüşü nasıl hesaplanır?
İki kalemden: önlenen risk maliyeti ve tasarruf edilen iş gücü. Beklenen yıllık kayıp = ihlal olasılığı × potansiyel ceza/kayıp formülüyle bulunur; buna denetim hazırlığında kazanılan iş günü tasarrufu eklenir ve yıllık yazılım TCO'su düşülür. Rakamlar kuruma göre değişir; gerçek TCO envanterle çıkarılmalıdır.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; ERP, sanallaştırma-yedekleme, mali yönetim ve iş süreçleri çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur