Acil destek SektörlerKariyer Hakkımızda İletişim
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Gösterge tabloları ve grafikler gösteren birkaç ekranın olduğu bir çalışma yerinde iki meslektaş

Her değişikliğin izlenebildiği bir BT

Bankacılık ve sigortada bir denetçi sonradan kimin ne yaptığını ve ne zaman yaptığını sorabilir. Değişiklik pencereleri, üretimde çift onay ve denetime dayanan kayıtlarla çalışıyoruz; böylece bir güvenlik güncellemesi denetim bulgusuna dönüşmüyor.

Neyin söz konusu olduğu

Burada iz, sonuç kadar önemlidir

Doğru yapmak yarısıdır. Diğer yarısı, sonradan öyle olduğunu gösterebilmektir.

Finansal bir ortamda değişiklik nadiren yalnızca teknik bir işlemdir. Bir talep, uygulayandan başka birinin onayı, izin verilen bir pencere ve aylar sonra bile takip edilebilen bir kayıt gerektirir. Başka bir sektörden gelene yavaş görünür, ama düzenleyicinin beklediği tam da budur ve bir olayı sonradan açıklanabilir kılan da budur.

Yönetimi baştan buna göre kuruyoruz. Üstüne bir form eklemekle değil, kanıtın işin kendisinden doğmasını sağlayarak: değişikliği kim istedi, kim onayladı, ne zaman uygulandı, geri dönüş yolu neydi ve kullanıldı mı. Bu ek bir yük değil; zaten ihtiyacınız olan kayıt, yalnızca kimsenin ayrıca tutmasına gerek kalmadan.

DORA sizden ne istiyor

Dijital Operasyonel Dayanıklılık Yasası, Ocak 2025’ten bu yana AB’deki finans kuruluşları için geçerlidir ve konuşmayı güvenlikten kanıtlanabilir dayanıklılığa taşır. Hangi BT hizmetlerinin kritik olduğunu, kimin sağladığını, biri düştüğünde ne olacağını ve geri dönüşün hiç test edilip edilmediğini bilmeniz gerekir. Tedarikçileriniz de kapsam içindedir: dışarıya vermek sorumluluğu da devretmez.

Bu konuda yaptığımız somuttur. Hizmet bazında geri dönüş süresini belirler, test eder ve sonucu gösteririz; sizin için neyi işlettiğimizin ve nerede durduğunun kaydını tutarız; ve kâğıt üzerinde kalmayan bir çıkış yolunuz olmasını sağlarız. DORA’nın yanında NIS2 ve GDPR vardır; üçü kısmen aynı şeyi başka sözcüklerle ister. Kendi süreçlerimiz ISO 9001, ISO/IEC 27001, ISO 14001 ve Kiwa NEN 4400-1 ile belgelidir.

Erişimin en sıkı olduğu yer burasıdır

Kimin hangi veriye ulaşabileceği bu sektörde bir ayar değil, bir karardır. Yetkiler kişiyi değil görevi izler, yükseltilmiş yetkiler kalıcı değil geçicidir ve her kullanım izlenebilir. İşe giriş ve çıkışta hız önemlidir: ayrılıştan sonra açık kalan bir hesap en sık yinelenen bulgudur ve önlenmesi en kolay olanıdır.

Uygulamada

Finansal ortamlarda neleri üstleniyoruz

İhtiyacınız olanı siz seçiyorsunuz. Tümü tek sözleşme, tek raporlama ve tek muhatap altında.

  • Çift onaylı değişiklik yönetimiÜretimdeki her değişikliğin bir talep edeni ve ikinci bir onayı, kayıtlı bir penceresi ve sırasında değil önceden düşünülmüş bir geri dönüş yolu vardır.
  • Denetime dayanan kayıtlarKimin neye eriştiği, ne zaman olduğu ve hangi yükseltilmiş yetkilerin kullanıldığı; aranmadan bulunacak biçimde saklanır ve sorgulanır.
  • Role dayalı, mümkün olduğunca geçici erişimYetkiler görevi izler, yükseltilmiş yetkiler sınırlı bir süre için geçerlidir ve kadrolu ya da dışarıdan personel ayrıldığında hesaplar hemen kapatılır.
  • Kanıtlanabilir geri dönüşSistem bazında konuşulmuş, her yıl test edilen ve sonucu yazıya dökülen geri dönüş süreleri; böylece DORA kapsamında var olduğunu değil çalıştığını gösterirsiniz.
  • BT zincirinize hâkimiyetSizin için neyi işlettiğimizin, nerede durduğunun ve bir parça düştüğünde ne olacağının güncel dökümü; kendi kaydınıza uyan bir biçimde.
  • Bağımlılık yaratmayan çıkışDokümantasyon, parolalar, lisanslar ve kurulum sizindir ve sizinle gider. DORA kapsamında işleyen bir çıkış planı bir dilek değil, bir zorunluluktur.
Yaklaşım

Finansal bir ortamı nasıl devralıyoruz

Dikkatle ve bu sırayla, çünkü burada geçiş sırasındaki bir sürpriz bulguya dönüşür.

Önce bakmak, hiçbir şeye dokunmamak

Birlikte yürür, mevcut prosedürleri ve son denetim bulgularını okur, hangi değişikliklerin sürdüğünü çıkarırız. Bu tablo oturmadan hiçbir şeye el sürülmez.

Zinciri ve çerçeveleri kayda geçirmek

Hangi BT hizmetleri kritik, kim sağlıyor, hangi bağlantı kırılgan ve DORA, NIS2 ile GDPR somut olarak ne istiyor. Gerisinin sırasını bu belirler.

Pencereleri, onayları ve süreleri konuşmak

Ne zaman değişiklik yapılabilir, ikinci onayı kim verir ve hangi hizmete hangi yanıt süresi karşılık gelir. Bunlar sade bir dille SLA’ya girer; gereken yerde 7/24 kapsamla.

İddia etmek yerine göstermek

Raporlama hacimleri, süreleri ve yinelenen nedenleri verir; geri dönüş testi ise yazılı bir sonuç bırakır. İkisi de kendi hesap vermenizde kullanılabilir.

Ne getiriyoruz

Burada en çok devreye giren hizmetler

Finansal bir ortamda en sık devreye giren yapı taşları bunlar.

Diğer sektörler

Daha ileriye bakmak

Tabloyu tanıdınız ama başka bir sektörde mi çalışıyorsunuz? Diğerlerine bakın.

Hangi bulguyu bir daha görmek istemediğinizi söyleyin

Kritik sistemleri ve uymanız gereken gereklilikleri söyleyin. Değişiklik sürecini, kaydı ve geri dönüş testini bunların etrafına kuruyoruz.