(1) Bilgi sistemleri denetçileri mesleğin zorunlu kıldığı mesleki ilkelere ve etik ilkelere uymak, bilgi sistemleri içerisinde yer alabilecek riskleri ve zayıflıkları dikkate alarak ve mesleki şüphecilik çerçevesinde bir denetim planı hazırlamak, denetlenene sunmak ve uygulamak, yöneticilerin açıklamalarını yeterli denetim kanıtı olarak kabul etmemek ve denetim raporunu oluşturmak ile yükümlüdür.
(2) Seri:X, No:22 Tebliği hükümleri uyarınca bağımsız denetim kuruluşlarınca tesis edilmesi gerekli olan kalite güvence sistemi, yetkili kuruluşlar tarafından yapılan bilgi sistemleri bağımsız denetim çalışmalarını ve bilgi sistemleri bağımsız denetim raporlarını da kapsayacak şekilde yürütülür.
(3) Bilgi sistemleri denetçisi, ortaya çıkan hata ve suiistimaller hakkında denetlenenin yöneticilerine ve denetlenen Kurum, Kuruluş ve Ortaklıkların denetimden sorumlu komitesine her aşamada yazılı olarak bilgi vermek zorundadır.
(4) 13 üncü maddede belirtilen belge ve beyanlardaki değişikliklerin altı işgünü içerisinde Kurula bildirilmesi zorunludur. Denetim kadrosunda meydana gelen değişiklikler, gerekçeleri ile birlikte Kurul’a bildirilir.
(5) Yetkili kuruluşlar, istihdam ettikleri bilgi sistemleri denetçilerinin süreklilik arz edecek şekilde eğitim programlarına katılmalarını sağlamakla yükümlüdür.
(6) Bilgi sistemleri bağımsız denetim faaliyeti sırasında, esas alınan mevzuat hükümlerine uymayan işlemlerin veya olumsuz görüş oluşturmaya veya görüş vermemeye yol açabilecek herhangi bir gelişmenin tespit edilmesi durumunda, denetlenen Kurum, Kuruluş ve Ortaklıklar bunları gidermiş olsa dahi, bu hususun öğrenildiği tarihten itibaren on işgünü içinde bilgi sistemleri denetçisi tarafından Kurul’a yazılı olarak bildirilmesi zorunludur. Kanuna ve diğer kanunlara göre konusu suç teşkil eden hallerde durumun ivedi olarak yetkili mercilere intikali sağlanır ve ayrıca Kurul’a yazılı olarak bilgi verilir.
(7) Bilgi sistemleri denetçisi, bilgi sistemleri bağımsız denetimi sırasında ortaya çıkan, aşağıda belirtilen konular da dâhil olmak üzere, önemli bulduğu her konuda denetlenen Kurum, Kuruluş ve Ortaklıkları veya yöneticilerini, yazılı veya sözlü olarak derhal bilgilendirir:
a) Muhtemel kısıtlamalar ve ilave çalışmalar da dâhil olmak üzere bilgi sistemleri bağımsız denetiminin genel yaklaşımı ve kapsamı,
b) Bilgi sistemleri üzerinde önemli bir etkisi olan ya da olabilecek politika oluşturma süreci ile ilgili aksaklıklar, politika uygulamalarındaki sorunlar ya da politika uygulamalarındaki değişiklikler,
c) Denetlenen Kurum, Kuruluş ve Ortaklıkların faaliyetlerinin sürekliliği üzerinde şüphe uyandırabilecek belirsizlikler,
ç) Bilgi sistemlerine veya denetim raporuna önemli etkisi olabilecek konularda denetlenen Kurum, Kuruluş ve Ortaklık yöneticileri ile olan görüş ayrılıkları,
d) Bilgi sistemleri içerisinde yer alan önemli zayıflıklar ve riskler.
(8) Sözlü olarak bilgilendirmenin yapıldığı durumlarda bilgi sistemleri bağımsız denetçisi, bildirilen hususlara ve alınan cevaplara çalışma kâğıtlarında yer verir.
(9) Bilgi sistemleri denetçileri, bilgi sistemleri bağımsız denetimi çerçevesinde ilgililerce kendilerine tevdi edilen dokümantasyon ve belgeleri işlerinin gerektirdiği süre içinde iyi niyetle ve değiştirmeden muhafaza etmekle ve işin bitiminde iade etmekle yükümlüdürler. Denetim kanıtı oluşturan dokümanların kopyaları yetkili kuruluş tarafından saklanabilir.
(10) Yetkili kuruluşlar ve bilgi sistemleri denetçileri, bilgi sistemleri bağımsız denetimi faaliyetleri dolayısıyla öğrendikleri ve ilgili düzenlemelere göre sır kapsamında bulunan bilgilerin kendi nezdlerinde korunmasına ilişkin tedbirleri alır, bu bilgileri kanunen açıkça yetkili kılınanlardan başkasına açıklayamaz ve doğrudan veya dolaylı şekilde kendilerinin veya başkalarının yararına kullanamazlar.
(11) Denetlenen Kurum, Kuruluş ve Ortaklıklar tarafından bilgi sistemleri bağımsız denetimine ilişkin bilgi ve belgelerin bilgi sistemleri denetçilerine verilmemesi halinde bu durum yetkili kuruluş tarafından Kurula ivedilikle bildirilir.
(12) Yetkili kuruluş, bilgi sistemleri denetiminden kaynaklanabilecek riskleri de karşılayabilecek kapsamda mesleki sorumluluk sigortası yaptırmakla yükümlüdür.
(13) Yetkili kuruluş, istihdam ettiği bilgi sistemleri denetçileri tarafından düzenlenecek çalışma kağıtlarını ve denetime ilişkin her türlü bilgi ve belgeyi istenildiğinde Kurul’a göndermek ya da Kurul’un denetime yetkili personeline sunmak zorundadır.
(14) Yetkili kuruluşlar, Seri:X No:22 Tebliği veya BDS’lerin kıyasen uygulanacak hükümleri için yönetim kurulu onayından geçirilmiş uygulama yönergeleri hazırlamakla yükümlüdür. Kıyasen uygulanacak hükümlerde uygulamanın yönlendirilmesinde Kurul yetkilidir.
(15) Bilgi sistemleri denetçileri, son iki yıl içinde fiilen bilgi sistemleri bağımsız denetim sürecine katıldıkları Kurum, Kuruluş ve Ortaklıklarda yönetim kurulu başkan ve üyeliği, genel müdür, müdür ve yardımcılığı ile önemli karar, yetki ve sorumluluğu taşıyan pozisyonlarda görev alamazlar.