Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ
- Dayanağı
- 6493 sayılı Kanun m. 21
- Resmî Gazete
- 01.12.2021 / 31676
- Son değişiklik
- 28.03.2025
- Madde sayısı
- 35
Madde 13 geçmişi
Denetim izlerinin oluşturulması
Metin 0 kez değişmiş, toplam 3 değişiklik kaydı var.
Bugünkü metni
MADDE 13 – (1) Kuruluş, müşteri bilgileri ve bilgi sistemlerine gerçekleştirilen fiziksel veya mantıksal erişimler ile yetkisiz erişim teşebbüslerine ve bilgi sistemlerinde gerçekleşen Kanun kapsamındaki faaliyetler ile ilgili yapılan işlemlerin takibine imkân verecek şekilde denetim izi kayıt sistemi oluşturur.
(2) Denetim izleri, ayrıntılı incelemeye ve taramaya imkân verecek, denetime hazır, gizliliği, bütünlüğü, güvenliği sağlanarak yedekli bir şekilde ve zaman damgalı olarak en az on yıl süreyle saklanır.
(3) Denetim izi kayıt sisteminde tutulacak kayıtlar asgari olarak, erişimin veya işlemin niteliğine göre;
a) İşlemin türü ve işlemin ayırt edici tanımlayıcısı,
b) İşlem tutarı, işlem tarihi, işlem saati,
c) Anonim ön ödemeli araçlar ile gerçekleşen işlemler hariç olmak üzere müşteri tanımlayıcı bilgisi,
ç) Personelin, aracı personelin ve dış hizmet sağlayıcı çalışanının kimlik bilgisi,
d) (Değişik:RG-7/10/2023-32332) Erişimin veya işlemin gerçekleştiği uygulama, iletişim ağı protokolü, zaman ve kaynak ile hedef port ve IP bilgileri,
e) Kaydı oluşturan işlem ya da olayla birlikte, gerçekleştirilen değişikliğin ne olduğunu gösteren bilgi,
hususlarını içerir.
(4) Personelin kendi faaliyetlerine ilişkin denetim izlerine müdahalesi engellenir.
(5) Kuruluşun, web servisleri, API ya da benzeri metotlarla diğer kurum veya kuruluşlar nezdinde tutulan verilere ilişkin yaptığı sorgulamalar ve bu sorgulamaları hangi amaçla yaptığına ilişkin denetim izleri de bu madde kapsamında değerlendirilir.
(6) Denetim izleri güvenilir ortamlarda yedeklenir ve ihtiyaç duyulması halinde 24 saatten fazla olmayacak şekilde makul bir sürede bu yedeklerden geri dönüş sağlanarak inceleme yapılmasına imkân verecek şekilde kuruluş nezdinde saklanır.
(7) Denetim izi kayıt sisteminin durdurulmasını önlemeye veya durdurulması halinde bu durumu tespit etmeye yönelik teknikler kullanılır.
(8) Herhangi bir nedenden denetim izi kayıt sisteminin durması halinde, denetim izi kayıt sistemi tekrar devreye alınana kadar herhangi bir işlemin gerçekleşmesine (Değişik ibare:RG-7/10/2023-32332) izin verilmemesi esastır. (Ek cümleler:RG-7/10/2023-32332) Denetim izi kayıt sistemi tekrar devreye alınana kadar gerçekleşen işlemlere ait denetim izlerinin, denetim izi kayıt sisteminin süreklilik hedefleri kapsamında tekrar devreye alındıktan sonra güvenliği ve bütünlüğü korunarak denetim izi kayıt sistemine kaydedilmesi sağlanır. Denetim izi kayıt sistemi durduğunda işlemlerin gerçekleşmeye devam ettiği durumlarda, gerçekleştirilen her türlü işlem için gerçekleştirilen işlemin yetkili kişiler tarafından Yönetmelik ve bu Tebliğ hükümlerine uygun şekilde yapıldığını ispat etme yükümlülüğü kuruluşa aittir. Yönetmeliğin 54 üncü maddesi hükümleri saklı kalmak kaydıyla, bu işlemler sebebiyle herhangi bir tarafın zarara uğraması durumunda kuruluş, tarafların uğradığı zararı tazmin etmekle yükümlüdür.
(9) Bilgi sistemleri konusunda kuruluş tarafından dış hizmet alınması halinde, dış hizmet sağlayıcının denetim izi kayıt sisteminin bu madde hükümlerine uygunluğundan kuruluş sorumludur.
(10) Telefonla verilen hizmetlerde müşterinin gerçekleştirdiği işlemlere ilişkin ses kayıtları için bu maddede belirtilen hükümler uygulanır. Ses kayıtlarının güvenilir delillerin elde edilmesine imkan verecek ve sorumlulukların açıkça belirlenmesini sağlayacak nitelik ve kalitede olması esastır.
Metni elimizde olmayan 3 değişiklik kaydı
Bu kayıtlar metin içindeki değişiklik notlarından derlendi. Karşılaştırılacak hâl elimizde yok: belgenin konsolide metninin en eski kopyası 28 Mart 2025 tarihli, bundan öncesi için metnin o günkü hâli hiçbir arşivde bulunmuyor.