Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ
- Dayanağı
- 6493 sayılı Kanun m. 21
- Resmî Gazete
- 01.12.2021 / 31676
- Son değişiklik
- 28.03.2025
- Madde sayısı
- 35
Madde 16 geçmişi
Bilgi sistemlerine ilişkin dış hizmet alım sürecinin yönetimi
Metin 0 kez değişmiş, toplam 3 değişiklik kaydı var.
Bugünkü metni
MADDE 16 – (1) Kuruluş, bu maddede yer alan şartlar ile Kanun ve ilgili alt düzenlemelerin gerektirdiği yükümlülüklerin yerine getirilmesi bakımından, bilgi sistemleri yönetimi, içerik tasarımı, erişim, kontrol, güncelleme, bilgi ve rapor alma gibi fonksiyonlarda karar alma gücünün ve sorumluluğun kuruluşta olması şartıyla bilgi sistemlerinin bütünü veya bir kısmı için dış hizmet alımı yapabilir.
(2) Kuruluş üst yönetimi, bilgi sistemleri kapsamında dış hizmet alımına ilişkin olarak, söz konusu hizmetin dış hizmet alımı yoluyla gerçekleştirilmesinin kuruluş açısından doğuracağı risklerin yeterli düzeyde değerlendirilmesi, yönetilmesi ve dış hizmet sağlayıcı ile ilişkilerin etkin bir şekilde yürütülebilmesine olanak sağlayacak yeterli bir gözetim yapısı oluşturur. Bu kapsamda kuruluş üst yönetimi, dış hizmet alımı yoluyla gerçekleştirilen servisler için asgari olarak; servisin erişilebilirliğini, performansını, kalitesini, bu servis kapsamında gerçekleşen güvenlik ihlali olayları ile dış hizmet sağlayıcının güvenlik kontrollerini, finansal koşullarını ve sözleşmeye uygunluğunu takip eder ve yılda bir kez yönetim kuruluna raporlar. Performans göstergesi olarak asgari düzeyde bu maddenin dokuzuncu fıkrasında belirtilen dış hizmet alım sözleşmesinde yer alan hizmet seviyesi tanımları kullanılır.
(3) Kuruluş, bilgi sistemlerine ilişkin konularda dışarıdan hizmet alımı yolunu seçtiğinde aşağıdaki kurallar geçerlidir:
a) Kuruluşun ve kuruluş üst yönetiminin sorumluluğu devam eder.
b) Kuruluşun ilgili taraflara karşı yükümlülükleri devam eder.
c) Kanun ve Yönetmelik kapsamında kuruluşa faaliyet izni verilmesi ve faaliyet izninin sürdürülmesi konusunda kuruluşun uyacağı koşullarda herhangi bir değişiklik olmaz.
(4) Kuruluş, birinci fıkra uyarınca dışarıdan hizmet aldığında;
a) Dış hizmet sağlayıcı kuruluşun seçiminde gerekli özeni göstermekle,
b) Dışarıdan hizmet alımını, iç kontrol ve risk yönetim çerçevesinin kalitesini düşürmeyecek ve Bankanın kuruluşa ilişkin denetim faaliyetlerinin etkinliğini azaltmayacak şekilde yapmakla,
c) Dış hizmet alımına ilişkin hususları iş sürekliliği planını da göz önünde bulundurarak düzenlemekle,
ç) Dış hizmet sağlayıcı kuruluşun yükümlülüklerini sözleşme ile netleştirmekle,
d) Dışarıdan hizmet alımının doğuracağı ilave riskleri göz önünde bulundurarak bu riskleri etkin bir şekilde yönetmek için gerekli önlemleri almakla,
e) Dış hizmet alımlarında kendisine, personeline ve müşterilerine ilişkin verilerin gizliliği ve güvenliği için gerekli önlemleri almakla,
f) Dış hizmet alımının, planlananın dışında sonlanması veya kesintiye uğraması durumlarına ilişkin risklerin yönetilmesine uygun bir çıkış stratejisinin belirlenmesini sağlamakla,
yükümlüdür.
(5) Dış hizmet sağlayıcılara verilen erişim hakkı tipleri özel olarak değerlendirilir. Fiziksel veya mantıksal olabilecek bu erişimler için risk değerlendirmesi yapılır; buna göre, eğer gerekiyorsa ek kontroller tesis edilir. Risk değerlendirmesi yapılırken ihtiyaç duyulan erişim tipi, erişilen verinin değeri, dış hizmet sağlayıcı kuruluş tarafından yürütülmekte olan kontroller ve bu erişimin kuruluş bilgilerinin güvenliği üzerindeki etkileri dikkate alınır.
(6) Kuruluş dış hizmete konu edilen faaliyetler bakımından dış hizmet sağlayıcının işlemlerinden sorumludur.
(7) Kuruluş her türlü veriyi işlemek, saklamak ve iletmek için bir dış hizmet olarak yurt içinde tesis edilmiş bulut bilişim hizmetlerini kullanabilir. Ancak hassas müşteri verilerini, rekabete duyarlı verileri, kişisel verileri veya müşteriyle ilintilendirilebilir ve onu belirli ya da belirlenebilir kılan her türlü bilgiyi işleyecek, saklayacak ve iletecek şekilde bulut bilişim hizmetinin alınması, bu dış hizmetin ancak sadece kuruluşa tahsis edilmiş donanım ve yazılım kaynakları üzerinden sunulduğu özel bulut hizmet modeli ile alınması halinde mümkündür. Banka tarafından uygun görülen dış hizmet sağlayıcılar tarafından sunulması durumunda kuruluş, sadece ödeme hizmeti sağlayıcılarına veya bilgi sistemlerine ilişkin faaliyetleri ilgili mevzuat çerçevesinde yetkili bir otorite tarafından düzenlenen ve denetlenen diğer kredi kuruluşları veya finansal kuruluşlara tahsis edilmiş donanım ve yazılım kaynaklarının fiziksel olarak paylaşıldığı ancak mantıksal olarak her ödeme hizmeti sağlayıcısına özgü ayrı kaynağın atandığı topluluk bulutu hizmet modeliyle dış hizmet alabilir. Topluluk bulutu hizmetinin, kuruluşun ana ortağı, iştiraki veya ana ortağının iştiraki olan ve bilgi sistemlerine ilişkin faaliyetleri ilgili mevzuat çerçevesinde yetkili bir otorite tarafından düzenlenen ve denetlenen bir kredi kuruluşu veya finansal kuruluş (Ek ibare:RG-7/10/2023-32332) ya da bunlara bilgi sistemleri ile alakalı olarak hizmet sunan bağlı ortaklıkları tarafından verilmesi, sadece ana ortak, iştirakleri ve ana ortağın iştiraklerine tahsis edilmiş donanım ve yazılım kaynaklarının fiziksel olarak paylaşıldığı ancak mantıksal ayrıma gidilerek kuruluşa özgü ayrı bir kaynak atanması koşuluyla bu fıkra hükümlerine aykırılık teşkil etmez. Kuruluşun müşteri verisi içermeyen test ve geliştirme ortamları ve sistemleri için gerekli güvenlik tedbirlerini alarak bulut bilişim hizmeti alması halinde bu fıkra hükmü uygulanmaz.
(8) Dış hizmet sağlayıcılara verilecek erişim, işin gerektirdiği bilgiyle sınırlandırılır.
(9) Dış hizmet alımına ilişkin sözleşme, asgari olarak aşağıdaki hususları içerir:
a) Hizmetin kapsamına ve hizmet seviyelerine ilişkin tanımlamalar ile kuruluşun ve dış hizmet sağlayıcının hak ve yükümlülükleri.
b) Hizmetin sonlanma koşulları ile hizmetin sona ermesi durumunda dış hizmet sağlayıcının dış hizmet sunarken elde ettiği veri, bilgi, belge ve kayıtları imha etmesine ilişkin hükümler.
c) Dış hizmet sağlayıcının ve kuruluşun bilgi sistemleri süreklilik planı kapsamında yükümlülükleri.
ç) Dış hizmet alımı kapsamındaki tüm sistem ve süreçlerin kuruluşun kendi risk yönetimi, güvenlik ve gizlilik politikalarına uygun olmasını sağlayacak hükümler.
d) Sözleşmeye konu ürün ve hizmetlerin sahipliği ve fikri mülkiyet haklarına ilişkin hükümler.
e) Sözleşmede dış hizmet sağlayıcılar için yükümlülük teşkil eden hükümlerin, alt yükleniciler ile yapılacak olan sözleşmelerde de bağlayıcı maddeler olarak yer almasını sağlayacak hükümler.
f) Dış hizmet alımının, planlananın dışında sonlanmasından veya kesintiye uğramasından kaynaklanacak risklerin yönetilmesine ilişkin hükümler.
g) Kuruluşun tabi olduğu mevzuat hükümlerinin alınan hizmet çerçevesinde dış hizmet sağlayıcı kuruluşlar için de uygulanmasını sağlayacak hükümler.
ğ) Dış hizmet alımı kapsamındaki faaliyetlerin kuruluş bünyesinde gerçekleştirilmesi durumunda, bağımsız denetim açısından hangi denetimlere tabi tutulması öngörülüyorsa, kapsam daraltılmasına gidilmeden aynı denetimlere tabi tutulmasını sağlayacak hükümler.
h) Dış hizmet sağlayıcıların, gerçekleştirdiği faaliyetlere ilişkin olarak Bankaca talep edilen her tür bilgi ve belgeyi zamanında ve doğru olarak vermekle ve bunlara ilişkin her türlü elektronik, manyetik ve benzeri ortamlardaki kayıtları ve bu kayıtlara erişim ve kayıtları okunabilir hale getirmek için gerekli tüm sistem ve şifreleri incelemeye hazır bulundurmak ve işletmekle yükümlü olduğuna ilişkin hükümler.
ı) Banka, kuruluş ve bağımsız denetim kuruluşunun, dış hizmet alınan konuyla ilgili olarak dış hizmet sağlayıcıdan her türlü bilgi ve belgeyi talep etme yetkisinin bulunduğuna ilişkin hükümler.
i) Bankanın talimatı ile kuruluşun bilgi sistemleri üzerinde gerçekleştirilmesi gereken değişikliklerin, alınan hizmet kapsamında dış hizmet sağlayıcı tarafından talimat süresi içerisinde yerine getirilmesini sağlayacak hükümler.
j) Dış hizmet alımı yoluyla gerçekleştirilen işlemlere ilişkin bilgi, belge ve kayıtların mülkiyetinin kuruluşa ait olduğuna ve kuruluşa ait bilgi, belge ve kayıtların gizliliğine ilişkin hükümler.
k) Sözleşme hükümlerinin herhangi bir nedenle ihlali durumunda izlenecek prosedürlere ilişkin hükümler.
(10) Kuruluş, Kanun kapsamında sunmakta olduğu hizmetlere yönelik reklam hizmeti almak istediği arama motoru, sosyal medya platformu gibi sağlayıcıların kuruluş adına verilen sahte reklamları engellemeye yönelik tedbirleri alıp almadığını kontrol eder ve uygun tedbirleri almayan sağlayıcılardan reklam hizmeti alamaz. Kuruluş, reklam hizmeti aldığı arama motoru, sosyal medya platformları gibi sağlayıcılarla yapacağı sözleşmelerde, sahte reklam yayımlanması durumunda, müşteriyi korumak adına, olaya özel gerekli bilgiyi alabileceğine dair hükümleri ekletmek zorundadır. Kuruluşun bu kapsamda reklam hizmeti almak üzere anlaştığı aracı firmalar ile yapılan sözleşmeler için de bu fıkra hükümleri geçerlidir.
(11) Banka, kuruluşun dışarıdan hizmet almasının sistemin sorunsuz işleyişini olumsuz etkilediği kanaatine varması veya hizmeti sağlayan kuruluşun Bankanın kuruluşun denetimi ile ilgili faaliyetlerini engellemesi durumlarında, kuruluştan dış hizmet alımını durdurmasını istemeye yetkilidir.
(12) (Ek:RG-7/10/2023-32332) Verilerin gizliliği, bütünlüğü ve erişilebilirliği ile kuruluşun sunduğu hizmetlerin sürekliliğini etkileme potansiyeli olmayan, hassas müşteri verileri ve müşteri bilgilerinin dış hizmet sağlayıcı ile paylaşılmasına sebebiyet vermeyen ve kuruluşa özel olarak tasarlanıp sunulmayan hizmet alımlarına ilişkin olarak dokuzuncu fıkra hükümleri niteliğiyle bağdaştığı ölçüde uygulanır.
(13) (Ek:RG-7/10/2023-32332) Kritik bilgi sistemleri ve güvenlik kapsamında alınacak ürün ve hizmetlerin Türkiye’de üretilmesi veya üreticilerinin ar-ge merkezlerinin Türkiye’de bulunması için azami özen gösterilir ve dış hizmet alımında önemli bir kriter olarak değerlendirilir. Bu tür sağlayıcıların ve üreticilerin Türkiye’de müdahale ekiplerinin bulunması şarttır. Banka, kuruluşların kullanacağı güvenlik ürünleri ve diğer bilgi teknolojileri unsurları hakkında ilave şartlar belirlemeye yetkilidir.
Metni elimizde olmayan 3 değişiklik kaydı
Bu kayıtlar metin içindeki değişiklik notlarından derlendi. Karşılaştırılacak hâl elimizde yok: belgenin konsolide metninin en eski kopyası 28 Mart 2025 tarihli, bundan öncesi için metnin o günkü hâli hiçbir arşivde bulunmuyor.