Denetim yazılımı nedir?

Kısa cevap

Denetim yazılımı; kapsam, plan, kaynak, kanıt talebi, kontrol testi, çalışma kağıdı, bulgu, aksiyon ve raporlama adımlarını ortak bir denetim izi içinde yöneten uygulamadır.

Denetim ekipleri çoğu zaman planı bir tabloda, kanıt taleplerini e-postada, çalışma kağıtlarını klasörlerde ve aksiyonları başka bir takip aracında yönetir. Bu yapı bireysel adımları tamamlayabilir; ancak bir bulgunun hangi örneklem ve kanıttan doğduğunu, kapanış kararını kimin verdiğini ve güncel risk etkisini tek bakışta göstermez.

Bu nedenle seçim sürecini özellik kutularını işaretlemek yerine gerçek bir denetim senaryosunu uçtan uca çalıştırarak yürütmek gerekir.

12 temel seçim kriteri

  1. Rol ve görev ayrılığı: Denetçi, denetim yöneticisi, denetlenen kullanıcı ve denetlenen yönetici aynı kayıtta farklı yetkilere sahip olmalı. Talebi oluşturan kişinin kendi yanıtını onaylayamaması gibi görev ayrılığı kuralları test edilmelidir.
  2. Uçtan uca denetim izi: Oluşturma, değişiklik, onay, ret, yeniden açma ve silme gibi kritik hareketler kullanıcı, zaman ve önceki değerle izlenebilmelidir.
  3. Kapsam ve planlama: Denetim evreni, risk değerlendirmesi, kapsam varlıkları, kilometre taşları, bütçe ve ekip atamaları birlikte yönetilmelidir.
  4. PBC ve kanıt akışı: İstenen bilgi veya kanıtın sahibi, dönemi, vadesi, dosyası, sürümü ve inceleme kararı aynı talep üzerinde görünmelidir. Hatırlatma ve gecikme eskalasyonu desteklenmelidir.
  5. Kontrol testi ve örneklem: Test prosedürü, popülasyon, örnekleme yöntemi, seçilen örnekler, istisnalar ve sonuç ayrı ama bağlantılı kayıtlar olmalıdır.
  6. Bulgu yaşam döngüsü: Taslaktan yönetici onayına, denetlenen yanıtından aksiyon takibine ve doğrulanmış kapanışa kadar her durumun açık sahibi bulunmalıdır.
  7. Aksiyon ve kapanış kanıtı: Yalnızca yüzde ilerleme yeterli değildir. Vade değişikliği, uzatma onayı, kapanış kanıtı ve bağımsız doğrulama akışı aranmalıdır.
  8. İlişkili GRC kayıtları: Risk, kontrol, politika, düzenleme, tedarikçi, kanıt, bulgu ve aksiyonlar birbirine bağlanabilmelidir. Aynı veri farklı raporlarda yeniden girilmemelidir.
  9. Raporlama ve veri dışa aktarımı: Yönetim özetleri güncel operasyon verisinden üretilmeli; ayrıntıya inilebilmeli ve gerektiğinde açık formatta dışa aktarılabilmelidir.
  10. Çok kiracılı güvenlik: Tenant bazlı veri izolasyonu, satır seviyesinde erişim, güçlü oturum kontrolleri, MFA ve güvenli dosya işleme somut testlerle doğrulanmalıdır.
  11. Entegrasyon ve API: Kimlik yönetimi, e-posta, ERP, ITSM ve dosya kaynaklarıyla entegrasyon için belgeli API, webhook ve hata yönetimi bulunmalıdır.
  12. Kullanılabilirlik ve erişilebilirlik: Sık kullanılan işler birkaç net adımda tamamlanmalı; klavye kullanımı, görünür odak, form etiketleri, hata mesajları ve mobil yeniden akış test edilmelidir.

Ürün demosunda çalıştırılacak örnek senaryo

Hazır sunumu izlemek yerine tedarikçiden aşağıdaki akışı canlı olarak tamamlamasını isteyin:

  1. Yüksek riskli bir süreç için denetim görevi oluşturun ve iki denetçi atayın.
  2. Denetlenen kullanıcıdan belirli dönem ve formata sahip bir erişim listesi isteyin.
  3. Yanlış dönemli bir dosya yükleyin; ret gerekçesinin ve yeniden gönderim geçmişinin korunmasını doğrulayın.
  4. Popülasyondan örnek seçin, üç istisna kaydedin ve kontrolü kısmen etkin olarak sonuçlandırın.
  5. Test sonucundan bulgu üretin; denetlenen yönetici yanıtı ve aksiyonu onaylasın.
  6. Aksiyon için süre uzatımı isteyin, yönetici onaylasın ve kapanış kanıtı yükleyin.
  7. Denetçi kanıtı doğrulayıp bulguyu kapatsın; bütün adımları denetim izinde geri takip edin.
  8. Yönetim raporunda risk, bulgu, gecikme ve kontrol etkisini güncel haliyle görün.

Bu senaryo hem ürünün veri modelini hem de ekipler arası geçişlerdeki sürtünmeyi açığa çıkarır. Bir ekranın iyi görünmesi, iş akışının güvenilir olduğu anlamına gelmez.

Kısa puanlama modeli

AlanÖnerilen ağırlıkKanıt yöntemi
İş akışı ve görev ayrılığı%25Canlı uçtan uca senaryo
Güvenlik ve tenant izolasyonu%20Mimari doküman + negatif yetki testleri
Kanıt, test ve bulgu modeli%20Gerçek örnek kayıtlar
Raporlama ve izlenebilirlik%15Kaynak kayda kadar drill-down
Entegrasyon ve veri taşınabilirliği%10API ve dışa aktarım denemesi
Kullanılabilirlik ve erişilebilirlik%10Rol bazlı görev testi

Ağırlıkları kurumun risk profiline göre değiştirebilirsiniz. Ancak güvenlik, görev ayrılığı ve denetim izi hiçbir zaman yalnızca beyanla puanlanmamalıdır.

Tedarikçiye sorulacak kritik sorular

  • Bir kullanıcının tenant dışı kayda erişmesini hem API hem arayüz seviyesinde nasıl engelliyorsunuz?
  • Silinen veya değiştirilen kritik kaydın önceki değerini kim görebilir?
  • Kanıt dosyalarında zararlı içerik, bütünlük ve sürüm kontrolü nasıl ele alınıyor?
  • Bulgu kapanışı ile aksiyon tamamlanması arasındaki görev ayrılığı yapılandırılabiliyor mu?
  • Verilerin tamamı açık ve kullanılabilir formatta dışa aktarılabiliyor mu?
  • Ürün güncellemesi sonrası regresyon ve yetki testleri nasıl yapılıyor?

Doğru denetim yazılımı en çok özelliği sunan değil, kurumunuzun güvence modelini bozmadan sadeleştiren üründür.