Bilgi sistemleri denetim faaliyeti, bilgi sistemleri altyapısı içindeki kontrollerin incelenmesine dayanır. Denetçi; bilgi sistemleri, uygulamalar ve operasyonlarda tasarlanan ve uygulanan kontrollerin tasarımına ve işleyişine ilişkin kanıt toplar, bu kanıtları değerlendirir ve sistemlerin varlıkları koruyup korumadığı, veri bütünlüğünü sürdürüp sürdürmediği, kuruluş amaçlarına etkin ve verimli şekilde hizmet edip etmediği hakkında görüş oluşturur. Sermaye piyasası düzenlemesindeki bilgi sistemleri bağımsız denetimi de bilgi sistemi unsurları ile bu sistemde tesis edilen kontrollerin yönetim ilkeleri doğrultusunda değerlendirilmesi, görüş oluşturulması ve rapora bağlanması süreci olarak açıklanır. Faaliyet iç denetim, dış denetim veya finansal ve uygunluk denetimleriyle bütünleşik biçimde yürütülebilir. Denetimin odağında genel kontroller, uygulama kontrolleri, risk, önemlilik ve denetim kanıtı vardır. Genel kontroller güvenli ortamı kurarken uygulama kontrolleri girdinin, transferin, işlemin ve çıktının tam, doğru, zamanında ve yetkili biçimde gerçekleşmesini destekler.
Bilgi Sistemleri Denetim Faaliyeti Konu Anlatımı
Bilgi Sistemleri Denetim Faaliyeti konusunun özeti ve anlatımı — Sermaye Piyasası Lisanslama Bilgi Sistemleri Yönetimi ve Denetimi dersi. Özet her zaman ücretsiz.
Kısaca
Bu özet her zaman ücretsizdir ve giriş yapmadan okunabilir.
Bu konuyu PDF ders notlarında da çalış
Sermaye Piyasası Lisanslama konu yapraklarının tamamını içeren ücretsiz ders notu PDF’ini indirip çevrim dışı tekrar edebilirsin. Bu yaprak PDF kitapçığın kapsam tablosunda yer alır; uygulamadaki soru ve sesli anlatım katmanları ayrıca sunulur.
Sermaye Piyasası Lisanslama ders notları PDF’ini indirKonu Anlatımı
Bilgi sistemleri denetim faaliyeti, teknolojik varlıkların yalnız var olup olmadığını sayan bir inceleme değildir.
Faaliyetin merkezinde, bilgi sistemleri altyapısı içinde tasarlanan ve uygulanan kontrollerin değerlendirilmesi bulunur.
Denetçi bilgi sistemleri, uygulamalar ve operasyonlarda kontrollerin nasıl tasarlandığına ve nasıl işlediğine ilişkin kanıt toplar.
Bu kanıtlar değerlendirildikten sonra bilgi sistemlerinin varlıkları koruyup korumadığı, veri bütünlüğünü sürdürüp sürdürmediği ve kuruluşun amaçlarına etkin ve verimli biçimde hizmet edip etmediği hakkında görüş oluşturulur.
Bu nedenle bilgi sistemleri denetimi teknik inceleme, kontrol testi, risk değerlendirmesi ve raporlama yönlerini birlikte taşır.
Sermaye piyasası düzenlemesinde bilgi sistemleri bağımsız denetimi, bilgi sistemleri yönetimi ve işletimi kapsamındaki faaliyet, yazılım ve donanım gibi bilgi sistemi unsurları ile bu sistem içinde tesis edilen kontrollerin bilgi sistemleri yönetim ilkeleri doğrultusunda değerlendirilmesi sonucunda görüş oluşturulması ve rapora bağlanması süreci olarak açıklanır.
Temel amaç, denetlenenin bilgi sistemlerinin ve bu sisteme ilişkin iç kontrollerinin uyumluluk, etkinlik ve yeterlilik bakımından değerlendirilmesidir.
Bu tanım üç ayrı boyutu birleştirir: bilgi sistemi unsurları, bunlara bağlanan kontroller ve yönetim ilkelerine göre ulaşılan denetçi görüşü.
Bilgi sistemleri denetimi iç veya dış denetim biçiminde yürütülebilir.
İç denetimin parçası olarak bağımsız uzman bir grup tarafından yapılabileceği gibi finansal ve uygunluk denetimleriyle bütünleşik şekilde de ele alınabilir.
Dışarıdan bir kişi veya kuruluş tarafından bilgi sistemleri denetim hizmeti verilmesi de mümkündür.
Bu çeşitlilik, faaliyetin yalnız bilgi işlem biriminin kendi kendini kontrol etmesi anlamına gelmediğini gösterir.
Denetimin organizasyonel konumu değişebilir; fakat kanıta dayalı değerlendirme, kontrollerin incelenmesi ve görüş oluşturma mantığı değişmez.
Bilgi sistemleri denetimi diğer denetim türleriyle karıştırılmamalıdır.
Finansal denetim mali kayıtların ve bilgilerin doğruluğunu, finansal tabloların düzenlemelere ve muhasebe ilkelerine uygunluğunu değerlendirir.
Operasyonel denetim işletme operasyonlarının etkinliği, verimliliği ve stratejilere uyumuyla ilgilenir.
Uyum denetimi belirli yasalara, düzenlemelere ve uygulamalara uyumu inceler.
Bütünleşik denetim ise finansal, operasyonel ve bilgi sistemleri denetimi süreçlerini risk odaklı yaklaşımla birlikte yürütür.
Bilgi sistemleri denetimi bu türlerle örtüşebilir; ancak ayırt edici odağı bilgi sistemleri ve onlara ilişkin kontrollerdir.
Kontrol kavramı bilgi sistemleri denetiminin temel aracıdır.
İşletmeler, bilgi sistemlerinden beklenen işlevselliği iş hedeflerine katkı sağlayacak biçimde elde etmek için kontroller kullanır.
Kontrol; riskleri yönetmek için idari, teknik, yönetimsel veya yasal nitelikte politika, prosedür, kılavuz, uygulama veya organizasyon yapısı olarak düşünülebilir.
Etkili kontrol, olması muhtemel olayı önleyen, tespit eden veya sınırlayan ve risk olayından kurtulmayı sağlayan kontroldür.
İç kontroller, iş hedeflerinin gerçekleşeceğine ve istenmeyen olayların önleneceğine, tespit edileceğine ya da düzeltileceğine ilişkin makul güvence sağlamak üzere geliştirilir.
Kontrollerin birincil sorumluluğu yönetimdedir.
Kaynak, belirlenen iş hedeflerine yönelik çalışmanın her çalışanın görevi olduğunu, fakat birincil sorumluluğun üst yönetimde bulunduğunu açıklar.
Yönetim kurumsal hedeflerin gerçekleştirilmesi için planlama, organizasyon ve yönlendirme yapar; gerekli kontrolleri oluşturur ve sürekli izler.
Denetim faaliyeti bu kontrollerin varlığını, tasarımını ve işleyişini değerlendirerek yönetimin riskleri ne kadar iyi yönettiğini anlamaya yardım eder.
Denetçi kontrolü yönetimin yerine kurmaz; kontrol ortamının denetlenebilir kanıtlarla ne gösterdiğini değerlendirir.
Kontroller alanına göre genel kontroller ve uygulama kontrolleri olarak ikiye ayrılır.
Genel kontroller, işletmenin tüm bilgi sistemleri altyapısı ve destek hizmetleri dahil faaliyetlerinin sürekliliğine yönelik politika, prosedür ve uygulamaları kapsar.
Uygulama seviyesindeki kontrollerin güvenilir çalışabilmesi, çoğu kez bu genel kontrol ortamının sağlam kurulmasına bağlıdır.
Yönetim kontrolleri, fiziksel ve çevresel kontroller, ağ yönetimi ve güvenliği, mantıksal erişim, işletim, sistem geliştirme ve değişim yönetimi, acil durum ve iş sürekliliği planlaması genel kontroller arasında yer alır.
Genel kontroller zayıfsa, uygulama kontrollerinin güvenilirliği de zarar görebilir.
Uygulama kontrolleri, bilgilerin sistemlere veya programlara eksiksiz, zamanında ve yalnız bir kez girilmesini; işlem ve süreçlerin istenilen sıra ve düzen içinde gerçekleşmesini; raporların tam ve güvenilir üretilmesini, yetkili kişilere ulaştırılmasını ve uygun biçimde arşivlenmesini sağlar.
Girdi kontrolleri verinin tam, doğru ve yetkili kişi tarafından girilmesine yönelir.
Veri transfer kontrolleri bir uçtan diğerine aktarımın tam, doğru, zamanında ve güvenli olmasını sağlar.
İşlem kontrolleri verinin iş süreçlerine uygun işlenmesi ve denetlenebilir olmasıyla ilgilenir.
Çıktı kontrolleri rapor ve çıktıların doğruluğu, zamanlaması, dağıtımı, gizliliği ve saklanması üzerinde durur.
Risk ve önemlilik, denetim faaliyetinin etkin yürütülmesi için birlikte anlaşılmalıdır.
Risk, amaç ve hedeflere ulaşmayı engelleyebilecek olaylar veya olasılık ile etkinin birleşimi olarak ele alınır.
Bilgi sistemlerinde donanım arızası, elektrik kesintisi, hırsızlık, siber saldırı, internet erişim kesintisi, kullanıcı hatalı işlemleri veya sözleşme ihlalleri risk oluşturan olaylara örnektir.
Başka bir modelde risk, bilgi sistemi varlığındaki güvenlik zafiyetinden yararlanan tehdidin zarar verme potansiyeli olarak anlaşılır.
Zafiyet işletmenin süreç, tasarım, uygulama, işletim veya iç kontrolündeki zayıflıktır; tehdit ise zararla sonuçlanabilecek nesne, kişi, madde veya olay olabilir.
Denetim riski, denetim bulgularına dayanarak yanlış sonuca varma riski olarak açıklanır.
Bu risk doğal risk, kontrol riski ve tespit riskinden etkilenir.
Doğal risk, kontroller dikkate alınmadan var olan maruz kalma düzeyidir.
Kontrol riski, iç kontrol sistemi tarafından önemli hatanın zamanında önlenememesi veya tespit edilememesidir.
Tespit riski ise bilgi sistemleri denetçisinin uyguladığı doğruluk prosedürlerinin önemli olabilecek bir hatayı yakalayamaması riskidir.
Bilgi sistemleri denetçisi, planlama ve prosedür seçiminde bu bileşenleri dikkate alarak makul güvenceye ulaşmaya çalışır.
Bilgi sistemleri denetim faaliyeti nihayetinde raporlanabilir bir görüşe yönelir.
Kanıt toplama, kontrol testleri, risk değerlendirmesi ve önemlilik düşüncesi, soyut teknik kontrol listeleri üretmek için değil, denetlenenin bilgi sistemleri kontrollerinin uyumlu, etkin ve yeterli olup olmadığını değerlendirmek için kullanılır.
Kontrollerin doğasında kısıtlar bulunduğu için hiçbir denetim tüm zayıflıkları mutlak biçimde ortaya çıkarma iddiasında değildir.
Mevcut şartların değişmesi, sistemlerde veya kontrollerde değişiklik yapılması ve kontrollerin etkinliğinin bozulması sonuçların zaman içinde değişmesine yol açabilir.
Anlatımın kapanış bölümü ve sesli anlatım uygulamada
Bilgi Sistemleri Denetim Faaliyeti anlatımının bu sayfada okuduğunuz bölümü ücretsizdir; kapanış bölümü, sesli anlatımı, çevrimdışı indirmesi ve konuya bağlı soru çözümü benzersor uygulamasında devam eder.
Bilgi Sistemleri Yönetimi ve Denetimi dersindeki diğer konularBu Konunun Sınavdaki Ağırlığı
Bilgi Sistemleri Denetim Faaliyeti konusu Sermaye Piyasası Lisanslama Bilgi Sistemleri Bağımsız Denetim Lisansı Sınav Konuları düzeyindeki Bilgi Sistemleri Yönetimi ve Denetimi dersine bağlıdır. Bu ders için doğrulanmış bir ağırlık verisi bulunmadığından burada bir oran yayımlamıyoruz.
Kaynak: benzersor müfredat analizi. Bu yüzdeler benzersor’un kendi müfredat analizinden gelir: her dersin müfredatta kapsadığı konu ve alt konu sayısı ile kapsam genişliği ölçülür, ders bazında yüzdeye çevrilir ve sınav düzeyi içinde %100’e tamamlanır. Resmî bir soru dağılımı değildir; sınavda kaç soru çıkacağını göstermez ve sınav kurumunun yayımladığı bir veri değildir.
Kaynaklar
Anlatımdaki bilgiler aşağıdaki resmî kurum yayınlarından doğrulanır ve kendi cümlelerimizle yeniden yazılır.
Sık Sorulan Sorular
Bilgi Sistemleri Yönetimi ve Denetimi dersindeki diğer konular
Bu ders toplam 11 konu içerir.
- Bilgi Sistemleri Stratejisinin Geliştirilmesi
- Bilgi Sistemleri Yönetiminin Unsurları
- Bilgi Sistemleri Denetimi Kavramları
- Sermaye Piyasasında Bağımsız Denetim Standartları Hakkında Tebliğ Seri: X, No: 22
- Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği VII-128.10
- Bilgi Sistemleri Bağımsız Denetim Tebliği III-62.2
- İlgili Diğer Mevzuat ve Uluslararası Düzenlemeler
- Etik İlke ve Kurallar (Bağımsız Denetçiler İçin Etik Kurallar ve ISACA'nın Etik Kuralları)
benzersor mobilde yayında
Sınav hazırlığını cebine taşı. Uygulamayı indir, Premium'u 7 gün ücretsiz dene ve istediğin zaman iptal et.
Sermaye Piyasası Lisanslama soru çözme rehberi