BDDK bilgi sistemleri yönetmeliği, Türkiye'de faaliyet gösteren bankaların bilgi sistemlerini kurarken, işletirken ve denetlerken uyması gereken teknik, güvenlik ve yönetim standartlarını belirleyen düzenlemedir. Yönetmelik, veri merkezleri, bulut kullanımı, yedekleme, dış hizmet alımı, BT yönetişimi ve olay bildirimleri gibi geniş bir yelpazede asgari gereklilikleri tanımlar.
Yönetmelik kapsamında bankalar düzenli olarak güvenlik testleri, risk değerlendirmeleri ve denetim raporları hazırlamalı; kritik sistem değişikliklerini BDDK'ya önceden bildirmelidir. Uyumsuzluk durumunda idari para cezaları ve operasyonel kısıtlamalarla karşılaşılabilir.
Yönetmelik, veri merkezlerinin fiziksel güvenliğinden bulut hizmet sağlayıcılarının seçimine, yedekleme stratejilerinden sızma testlerine kadar geniş bir alana yayılır. BDDK, bankacılık sisteminin istikrarını ve müşteri güvenini korumak amacıyla bu kuralları sürekli günceller; örneğin bulut dönüşümü ve yapay zeka kullanımı arttıkça yeni maddeler eklenir.
Deneyimlerimizde, yönetmeliğe uyumun yalnızca yasal zorunluluktan ibaret olmadığını görüyoruz. Doğru tasarlanmış bir BT yönetişim çerçevesi aynı zamanda operasyonel kesintileri azaltır, veri ihlali riskini düşürür ve regülatör güvenini artırır. İnvekor olarak sunduğumuz SAS akreditasyon ve bilgi güvenliği danışmanlığı hizmeti, bankaların bu yönetmeliğe uyumunu sistematik olarak sağlıyor.
Yönetmelik öncelikle mevduat bankaları ve katılım bankalarını doğrudan kapsıyor. Ayrıca BDDK tarafından yetkilendirilen ödeme kuruluşları ve elektronik para kuruluşları da benzer düzenlemelere tabi. Kimi zaman finans sektöründe faaliyet gösteren şirketler "biz banka değiliz" düşüncesiyle uyum kapsamı dışında kaldıklarını zannedebilir; ancak BDDK lisansı varsa veya bankalarla kritik entegrasyonlar kuruluyorsa yönetmeliğin bazı maddelerine uymak gerekir.
Örnek bir senaryoda, bir dijital ödeme platformu banka altyapısıyla doğrudan bağlı sistemler işletiyorsa BDDK düzenli olarak bağlı hizmet sağlayıcılarının uyumunu da sorguluyor. Bu nedenle yalnızca bankaların değil, bankalarla iş ortaklığı yapan teknoloji şirketlerinin de yönetmelik gereksinimlerini iyi bilmesi önemli. İnvekor'un dijital güvenlik ve uyum danışmanlığı hizmeti bu tür iş ortaklarına uyum haritası oluşturmasında yardımcı oluyor.
Yönetmelik, bankaların bilgi sistemlerini yönetişim, operasyon, güvenlik ve denetim boyutlarında düzenleme altına alır. İşte temel bileşenler:
Sahada sıkça karşılaştığımız konu, bankaların bu gereksinimleri ayrı projeler olarak görmesi. Oysa yönetmelik bütünsel bir IT risk yönetimi çerçevesi ister; politika-proses-teknoloji döngüsü senkronize olmalı.
Yönetmelik gereksinimlerini ISO 27001, COBIT gibi uluslararası standartlarla eşleştirerek yönetmek, hem BDDK denetimlerini hem de küresel sertifika süreçlerini kolaylaştırır. İnvekor'un yönetim sistemleri danışmanlığı bu entegrasyonu sağlıyor.
BDDK, bulut hizmetlerinin kullanımını kesin olarak yasaklamıyor; ancak bankaların hangi veriyi nerede tuttuğunu, hangi sağlayıcıyla çalıştığını ve sözleşmenin sonlandırılması durumunda veriyi nasıl geri alacağını net bir şekilde tanımlamasını bekliyor. Örneğin, kritik müşteri veritabanlarının yalnızca Türkiye sınırları içinde bulunması zorunlu olabilir; yedekleme kopyalarının başka lokasyonda tutulması ise izne tabi.
Dış hizmet sağlayıcısının (örneğin bulut sunucu, barındırma, yazılım geliştirme firması) da düzenli denetim hakları sözleşmede yer almalı. İnvekor gibi kurumsal bir partner, BDDK uyumlu yönetilen bulut servisleri sunarken gerekli SLA, denetim ve raporlama mekanizmalarını standart olarak kuruyor.
| Konu | Yönetmelik Beklentisi | Tipik Hata |
|---|---|---|
| Veri lokasyonu | Kritik veri Türkiye içi; sözleşmede açıkça tanımlanmış | Global bulut bölgesinde herhangi bir datacenter kabul edilmesi |
| Sözleşme feshi | Veri geri alma planı (exit strategy) hazır | Sadece süre uzatımı maddesi, geri alma planı yok |
| Denetim hakları | Banka ve BDDK tarafından yerinde denetim hakkı | Sağlayıcının denetimi reddetme maddesi |
| Yedekleme | Yedekler ayrı coğrafi bölgede, düzenli test edilmiş | Yedekler aynı datacenter'da, hiç geri yükleme testi yapılmamış |
Yönetmelik kapsamında bankalar düzenli olarak zafiyet taramaları, sızma testleri ve kod incelemeleri yaptırmalı. Bu testlerin frekansı ve kapsamı sistemin kritikliğine göre değişir; tipik olarak dışa açık uygulamalara yılda en az bir kez penetrasyon testi önerilir. Ayrıca büyük sistem değişiklikleri sonrasında (örneğin yeni mobil uygulama sürümü) ekstra test gerekebilir.
Test sonuçlarının BDDK'ya raporlanması zorunluluğu, bankaları yalnızca test yaptırmaya değil, bulguları hızla kapatmaya da zorluyor. İnvekor'un web uygulama güvenlik testi ve iç ağ güvenlik analizi hizmetleri, bulguları önceliklendirerek BDDK raporlama formatına uygun çıktı sağlıyor.
Kritik zafiyet tespit edildiğinde (ör. SQL Injection, Remote Code Execution) bankanın BDDK'ya bildirim süresi çok kısa olabilir. "Önce halledelim sonra bildiririz" yaklaşımı uyumsuzluk riski taşır. Olay yönetimi süreçlerinin raporlama adımını da içermesi gerekir.
Yönetmelik, kritik sistemler için belirli RTO (Recovery Time Objective) ve RPO (Recovery Point Objective) hedeflerini zorunlu kılabilir. Örneğin müşteri işlemlerinin durmadan devam etmesi için yedek sistemlerin birkaç dakika içinde devreye alınması beklenebilir. Bu, hem teknik altyapı (clustering, replikasyon) hem de prosedürel hazırlık (disaster recovery planları, tatbikatlar) gerektirir.
Düzenli yedekleme tatbikatları (restore testleri) BDDK denetimlerinde sıkça kontrol ediliyor. "Yedekleme yapıyoruz ama hiç geri yükleme denemedik" ifadesi denetim raporlarında ciddi bir bulgu oluşturur. İnvekor'un felaket kurtarma çözümleri, bankaların bu testleri yılda birkaç kez otomasyonla gerçekleştirmesini sağlıyor.
BDDK uyumsuzlukları tespit ettiğinde öncelikle yazılı uyarı ve düzeltme süresi verir; bu süre içinde aksiyon alınmazsa idari para cezaları ve kimi durumlarda operasyonel kısıtlamalar (örneğin yeni ürün lansmanı yapılamaz) devreye girer. Uzun süreli uyumsuzluğun itibar riski de yüksek; sektörde "BDDK'dan ceza aldı" haberleri hızla yayılır.
Çözüm yaklaşımımız şu adımları içeriyor:
İnvekor'un danışmanlık ekibi, bu adımları proje yönetimi ile kurgulayıp düzenli denetim öncesi sağlık kontrolü hizmeti sunuyor.
Öncelikle mevduat bankaları ve katılım bankalarını; ayrıca BDDK lisanslı ödeme ve elektronik para kuruluşlarını kapsıyor.
Evet, ancak kritik veri lokasyonları, denetim hakları ve exit stratejisi gibi koşullar sözleşmede açıkça tanımlanmalı.
Yönetmelik dışa açık sistemler için genellikle yılda en az bir kez sızma testi önerir; sistem değişikliği sonrası ek testler gerekebilir.
Evet. BDDK düzenli geri yükleme testlerinin yapıldığını ve kayıt altına alındığını denetimde kontrol ediyor.
Yazılı uyarı ve düzeltme süresi verilir; devam eden uyumsuzlukta idari para cezası ve operasyonel kısıtlamalar uygulanabilir.
BDDK bilgi sistemleri yönetmeliği, sadece denetim döneminde akla gelmesi gereken bir şerif değil; günlük BT operasyonlarınızın ve stratejik kararlarınızın ayrılmaz parçası olmalı. Doğru tasarlanmış bir uyum çerçevesi hem yasal riskleri minimize eder hem de operasyonel verimlilik ve itibar açısından kuruluşunuza değer katar. Bulut dönüşümü, yeni ödeme kanalları veya yapay zeka entegrasyonu gibi projelerde yönetmelik gereksinimlerini baştan göz önünde bulundurmak, sonradan pahalı revizyonları önler.
İnvekor olarak finansal sektörde 15 yıldır sürdürdüğümüz projeler, bankaların BDDK uyumunu yalnızca yasal zorunluluk olarak değil, rekabet avantajı olarak görmesine yardımcı oluyor. Detaylı bir gap analizi, öncelikli aksiyon planı veya düzenli uyum sağlık kontrolü için bizimle iletişime geçebilir; kurumunuzun ihtiyaçlarına özel danışmanlık desteği alabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 5 Temmuz 2026 tarihinde güncellenmiştir.