18 Mart 2026 15:02
SPK'nın Portföy Yönetim Şirketlerine Sızma Testi Zorunluluğu
Sermaye Piyasası Kurulu (SPK), VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği kapsamında portföy yönetim şirketlerine önemli siber güvenlik yükümlülükleri getirmiştir. 13.03.2025 tarih ve 32840 sayılı Resmi Gazete'de yayımlanarak 30.06.2025 tarihinde yürürlüğe giren bu Tebliğ ile kurumların bilgi sistemleri güvenliğini düzenli olarak test ettirmeleri zorunlu hale gelmiştir.
Türkiye Sermaye Piyasaları Birliği (TSPB), Genel Mektubu ile üye kurumları bu yükümlülük hakkında ayrıca bilgilendirmiştir.
Hangi Şirketler Bu Yükümlülük Kapsamında?
SPK'nın III-55.1 sayılı Portföy Yönetim Şirketleri Tebliğinin 28. maddesinin birinci fıkrasının (a), (b) ve (c) bentlerine tabi tüm portföy yönetim şirketleri; faaliyet yetki belgesi bulunan her kurum bu yükümlülüğü yerine getirmek zorundadır.
Bu kapsama girebilecek kurumlar şunlardır:
- Portföy yönetim şirketleri
- Fon yönetim şirketleri
- Kripto varlık hizmet sağlayıcıları (ayrı düzenlemelere tabi)
Hangi Tebliğe Göre Sızma Testi Yapılacak?
Geçiş süreci kapsamında, VII-128.10 sayılı yeni Tebliğ'in geçici 1. maddesi uyarınca, 31.12.2025 tarihine kadar eski tebliğ olan VII-128.9 sayılı Bilgi Sistemleri Yönetimi Tebliği (Mülga Tebliğ) hükümleri uygulanmaya devam etmektedir.
Bu nedenle portföy yönetim şirketleri, 2025 yılı sızma testlerini Mülga Tebliğ'deki usul ve esaslara uygun olarak yaptırmak zorundadır.
2025 Yılı İçin Dikkat Edilmesi Gereken Takvim
- 13.03.2025: VII-128.10 sayılı yeni Tebliğ Resmi Gazete'de yayımlandı
- 30.06.2025: Tebliğ yürürlüğe girdi
- 31.12.2025: Geçiş döneminin sonu — bu tarihe kadar eski hükümlere göre sızma testi yaptırılacak
- 2025 sonrası: VII-128.10 ve yeni usul/esaslara uyum zorunlu
Sızma Testi Nasıl Yapılmalı? Neleri Kapsamalı?
SPK kapsamındaki sızma testleri, yalnızca teknik bir güvenlik taraması değil; kurumun tüm bilgi sistem altyapısını kapsayan sistematik bir güvenlik değerlendirmesidir. Tipik olarak şu alanları kapsaması beklenmektedir:
- İnternet Bankacılığı / Müşteri Portalleri: Web uygulaması ve API güvenlik testleri
- İç Ağ Altyapısı: Yerel ağ, Active Directory ve sunucu güvenliği
- Dış Yüzey (External Attack Surface): İnternete açık IP ve servisler
- Mobil Uygulamalar: iOS/Android yatırım uygulamaları
- Sosyal Mühendislik: Phishing simülasyonları
TSE Onaylı Firma Zorunluluğu Var mı?
SPK, sızma testlerinin yetkin ve bağımsız kuruluşlar tarafından yapılmasını şart koşmaktadır. Uygulamada TSE 13638 standardına göre akredite firmalardan hizmet alınması, denetimde kabul görmesi açısından en güvenli yaklaşımdır.
⚠️ Dikkat: Sızma testini 2025 yılı sonuna kadar yaptırmayan portföy yönetim şirketleri, SPK denetimlerinde uyumsuzluk tespiti ile karşılaşabilir ve idari yaptırımlara maruz kalabilir.
Sızma Testi Raporlaması Nasıl Olmalı?
SPK kapsamındaki sızma testi raporlarının içermesi gereken unsurlar:
- Yönetici Özeti: Kritik bulgular ve genel risk değerlendirmesi
- Teknik Bulgular: Her zafiyet için CVSS skoru, açıklama ve kanıt
- Risk Sınıflandırması: Kritik / Yüksek / Orta / Düşük
- Düzeltici Aksiyon Planı: Her bulgu için önerilen çözüm ve öncelik
- Yeniden Test (Retest) Raporu: Giderilen zafiyetlerin doğrulanması
BDDK ile Fark: SPK Kapsamındaki Sızma Testi
BDDK kapsamındaki bankalar ile SPK kapsamındaki portföy yönetim şirketleri benzer yükümlülüklere tabi olsa da bazı farklar mevcuttur:
| Kriter | BDDK | SPK |
|---|---|---|
| Düzenleyici Kurum | Bankacılık Düzenleme ve Denetleme Kurumu | Sermaye Piyasası Kurulu |
| Kapsam | Bankalar, katılım bankaları, finans şirketleri | Portföy yönetim şirketleri, aracı kurumlar |
| İlgili Tebliğ | Bilgi Sistemleri Yönetmeliği | VII-128.10 sayılı Tebliğ |
| Periyot | Yılda en az 1 kez | Yılda en az 1 kez (yeni Tebliğ sonrası) |
Nordis Global ile SPK Uyumlu Sızma Testi
Nordis Global olarak, SPK kapsamında portföy yönetim şirketlerine özel sızma testi hizmetleri sunuyoruz. TSE onaylı ve ISO 27001 belgeli ekibimiz, yalnızca teknik bir test değil; denetimde kabul görecek kapsamlı bir raporlama paketiyle çalışmaktadır.
- ✅ TSE 13638 akredite sızma testi
- ✅ SPK raporlama standartlarına uygun rapor formatı
- ✅ Retest (yeniden doğrulama) dahil
- ✅ Yönetim kuruluna yönelik yönetici özeti
2025 yılı sızma testi yükümlülüğünüzü zamanında karşılamak için hemen iletişime geçin.
Benzer Yazılar