100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Uyumluluk

BDDK Bilgi Sistemleri Yönetmeliği: Bankalar İçin Rehber 2026

⚡ HIZLI ÖZET

BDDK bilgi sistemleri yönetmeliği, Türkiye'de faaliyet gösteren bankaların bilgi sistemlerini kurarken, işletirken ve denetlerken uyması gereken teknik, güvenlik ve yönetim standartlarını belirleyen düzenlemedir. Yönetmelik, veri merkezleri, bulut kullanımı, yedekleme, dış hizmet alımı, BT yönetişimi ve olay bildirimleri gibi geniş bir yelpazede asgari gereklilikleri tanımlar.

Yönetmelik kapsamında bankalar düzenli olarak güvenlik testleri, risk değerlendirmeleri ve denetim raporları hazırlamalı; kritik sistem değişikliklerini BDDK'ya önceden bildirmelidir. Uyumsuzluk durumunda idari para cezaları ve operasyonel kısıtlamalarla karşılaşılabilir.

Türkiye'deki bankalar son yıllarda dijital dönüşümlerini hızlandırırken, BDDK'nın (Bankacılık Düzenleme ve Denetleme Kurumu) bilgi sistemleri yönetmeliği temel referans haline geldi. BDDK bilgi sistemleri yönetmeliği, sadece kurumsal BT altyapısının nasıl yönetileceğini değil, aynı zamanda müşteri verisi güvenliği, süreklilik planlaması ve dış kaynak yönetimi gibi hassas konularda da katı standartlar getiriyor. Sahada gözlemlediğimiz kadarıyla birçok kurum yönetmeliği yalnızca denetim döneminde hatırlıyor; oysa sürekli uyum süreçleriyle entegre edilmiş bir yaklaşım hem riskleri azaltıyor hem de operasyonel verimlilik sağlıyor.

BDDK Bilgi Sistemleri Yönetmeliği Nedir?

BDDK bilgi sistemleri yönetmeliği, bankaların bilgi teknolojilerini planlama, uygulama, işletme ve denetleme süreçlerinde uyması gereken teknik minimum standartları, güvenlik gereksinimlerini ve yönetişim ilkelerini içeren düzenlemedir.

Yönetmelik, veri merkezlerinin fiziksel güvenliğinden bulut hizmet sağlayıcılarının seçimine, yedekleme stratejilerinden sızma testlerine kadar geniş bir alana yayılır. BDDK, bankacılık sisteminin istikrarını ve müşteri güvenini korumak amacıyla bu kuralları sürekli günceller; örneğin bulut dönüşümü ve yapay zeka kullanımı arttıkça yeni maddeler eklenir.

Deneyimlerimizde, yönetmeliğe uyumun yalnızca yasal zorunluluktan ibaret olmadığını görüyoruz. Doğru tasarlanmış bir BT yönetişim çerçevesi aynı zamanda operasyonel kesintileri azaltır, veri ihlali riskini düşürür ve regülatör güvenini artırır. İnvekor olarak sunduğumuz SAS akreditasyon ve bilgi güvenliği danışmanlığı hizmeti, bankaların bu yönetmeliğe uyumunu sistematik olarak sağlıyor.

Hangi Kurumlar BDDK Bilgi Sistemleri Yönetmeliği Kapsamındadır?

Yönetmelik öncelikle mevduat bankaları ve katılım bankalarını doğrudan kapsıyor. Ayrıca BDDK tarafından yetkilendirilen ödeme kuruluşları ve elektronik para kuruluşları da benzer düzenlemelere tabi. Kimi zaman finans sektöründe faaliyet gösteren şirketler "biz banka değiliz" düşüncesiyle uyum kapsamı dışında kaldıklarını zannedebilir; ancak BDDK lisansı varsa veya bankalarla kritik entegrasyonlar kuruluyorsa yönetmeliğin bazı maddelerine uymak gerekir.

Örnek bir senaryoda, bir dijital ödeme platformu banka altyapısıyla doğrudan bağlı sistemler işletiyorsa BDDK düzenli olarak bağlı hizmet sağlayıcılarının uyumunu da sorguluyor. Bu nedenle yalnızca bankaların değil, bankalarla iş ortaklığı yapan teknoloji şirketlerinin de yönetmelik gereksinimlerini iyi bilmesi önemli. İnvekor'un dijital güvenlik ve uyum danışmanlığı hizmeti bu tür iş ortaklarına uyum haritası oluşturmasında yardımcı oluyor.

Yönetmeliğin Temel Gereksinimleri ve Kontrolleri Nelerdir?

Yönetmelik, bankaların bilgi sistemlerini yönetişim, operasyon, güvenlik ve denetim boyutlarında düzenleme altına alır. İşte temel bileşenler:

  • Yönetişim yapısı: Bilişim sistemlerinden sorumlu üst düzey komite, BT stratejisi ve politika dokümantasyonu.
  • Veri merkezi ve fiziksel güvenlik: Birincil ve yedek veri merkezi konumları, yedekleme süreleri, elektrik-iklim kontrolleri.
  • Siber güvenlik: Düzenli sızma testleri, zafiyet taramaları, antivirüs ve uç nokta koruma standartları. İnvekor'un siber güvenlik portföyü bu testleri kapsıyor.
  • Dış hizmet alımı: Bulut sağlayıcılar, veri işleme merkezleri gibi üçüncü tarafların sözleşme, denetim ve veri gizliliği şartları.
  • Olay yönetimi: Güvenlik ihlallerinin, sistem kesintilerinin ve büyük değişikliklerin BDDK'ya bildirilme süreleri ve formatları.

Sahada sıkça karşılaştığımız konu, bankaların bu gereksinimleri ayrı projeler olarak görmesi. Oysa yönetmelik bütünsel bir IT risk yönetimi çerçevesi ister; politika-proses-teknoloji döngüsü senkronize olmalı.

💡 Pratik İpucu

Yönetmelik gereksinimlerini ISO 27001, COBIT gibi uluslararası standartlarla eşleştirerek yönetmek, hem BDDK denetimlerini hem de küresel sertifika süreçlerini kolaylaştırır. İnvekor'un yönetim sistemleri danışmanlığı bu entegrasyonu sağlıyor.

Bulut Kullanımı ve Dış Kaynak Yönetimi Nasıl Düzenleniyor?

BDDK, bulut hizmetlerinin kullanımını kesin olarak yasaklamıyor; ancak bankaların hangi veriyi nerede tuttuğunu, hangi sağlayıcıyla çalıştığını ve sözleşmenin sonlandırılması durumunda veriyi nasıl geri alacağını net bir şekilde tanımlamasını bekliyor. Örneğin, kritik müşteri veritabanlarının yalnızca Türkiye sınırları içinde bulunması zorunlu olabilir; yedekleme kopyalarının başka lokasyonda tutulması ise izne tabi.

Dış hizmet sağlayıcısının (örneğin bulut sunucu, barındırma, yazılım geliştirme firması) da düzenli denetim hakları sözleşmede yer almalı. İnvekor gibi kurumsal bir partner, BDDK uyumlu yönetilen bulut servisleri sunarken gerekli SLA, denetim ve raporlama mekanizmalarını standart olarak kuruyor.

KonuYönetmelik BeklentisiTipik Hata
Veri lokasyonuKritik veri Türkiye içi; sözleşmede açıkça tanımlanmışGlobal bulut bölgesinde herhangi bir datacenter kabul edilmesi
Sözleşme feshiVeri geri alma planı (exit strategy) hazırSadece süre uzatımı maddesi, geri alma planı yok
Denetim haklarıBanka ve BDDK tarafından yerinde denetim hakkıSağlayıcının denetimi reddetme maddesi
YedeklemeYedekler ayrı coğrafi bölgede, düzenli test edilmişYedekler aynı datacenter'da, hiç geri yükleme testi yapılmamış

Güvenlik Testleri ve Raporlama Gereksinimleri

Yönetmelik kapsamında bankalar düzenli olarak zafiyet taramaları, sızma testleri ve kod incelemeleri yaptırmalı. Bu testlerin frekansı ve kapsamı sistemin kritikliğine göre değişir; tipik olarak dışa açık uygulamalara yılda en az bir kez penetrasyon testi önerilir. Ayrıca büyük sistem değişiklikleri sonrasında (örneğin yeni mobil uygulama sürümü) ekstra test gerekebilir.

Test sonuçlarının BDDK'ya raporlanması zorunluluğu, bankaları yalnızca test yaptırmaya değil, bulguları hızla kapatmaya da zorluyor. İnvekor'un web uygulama güvenlik testi ve iç ağ güvenlik analizi hizmetleri, bulguları önceliklendirerek BDDK raporlama formatına uygun çıktı sağlıyor.

⚠️ Dikkat

Kritik zafiyet tespit edildiğinde (ör. SQL Injection, Remote Code Execution) bankanın BDDK'ya bildirim süresi çok kısa olabilir. "Önce halledelim sonra bildiririz" yaklaşımı uyumsuzluk riski taşır. Olay yönetimi süreçlerinin raporlama adımını da içermesi gerekir.

İş Sürekliliği ve Yedekleme Standartları

Yönetmelik, kritik sistemler için belirli RTO (Recovery Time Objective) ve RPO (Recovery Point Objective) hedeflerini zorunlu kılabilir. Örneğin müşteri işlemlerinin durmadan devam etmesi için yedek sistemlerin birkaç dakika içinde devreye alınması beklenebilir. Bu, hem teknik altyapı (clustering, replikasyon) hem de prosedürel hazırlık (disaster recovery planları, tatbikatlar) gerektirir.

Düzenli yedekleme tatbikatları (restore testleri) BDDK denetimlerinde sıkça kontrol ediliyor. "Yedekleme yapıyoruz ama hiç geri yükleme denemedik" ifadesi denetim raporlarında ciddi bir bulgu oluşturur. İnvekor'un felaket kurtarma çözümleri, bankaların bu testleri yılda birkaç kez otomasyonla gerçekleştirmesini sağlıyor.

Uyumsuzluk Riskleri ve Çözüm Önerileri

BDDK uyumsuzlukları tespit ettiğinde öncelikle yazılı uyarı ve düzeltme süresi verir; bu süre içinde aksiyon alınmazsa idari para cezaları ve kimi durumlarda operasyonel kısıtlamalar (örneğin yeni ürün lansmanı yapılamaz) devreye girer. Uzun süreli uyumsuzluğun itibar riski de yüksek; sektörde "BDDK'dan ceza aldı" haberleri hızla yayılır.

Çözüm yaklaşımımız şu adımları içeriyor:

  1. Gap Analizi: Mevcut BT altyapısının yönetmelik maddelerine uyumunu tablolayarak hangi alanlarda açık olduğunu belirleyin.
  2. Önceliklendirme: Kritik (müşteri verisi güvenliği, kesinti riski) maddelerden başlayın.
  3. Politika ve Proses Güncellemesi: Yalnızca teknik çözüm değil, iş akışlarını ve rolleri de yönetmelik terimleriyle güncelleyin.
  4. Otomasyon ve İzleme: Uyum kontrollerini (yedekleme testi, zafiyet taraması) otomate ederek sürekli uyum sağlayın.
  5. Dokümantasyon ve Kanıt: Her denetim hazır belgelerle karşılanmalı; e-posta kayıtları, toplantı tutanakları ve test raporları arşivde olmalı.

İnvekor'un danışmanlık ekibi, bu adımları proje yönetimi ile kurgulayıp düzenli denetim öncesi sağlık kontrolü hizmeti sunuyor.

Sıkça Sorulan Sorular (SSS)

BDDK bilgi sistemleri yönetmeliği hangi kurumları kapsıyor?

Öncelikle mevduat bankaları ve katılım bankalarını; ayrıca BDDK lisanslı ödeme ve elektronik para kuruluşlarını kapsıyor.

Bulut hizmet kullanımı yönetmeliğe uygun mu?

Evet, ancak kritik veri lokasyonları, denetim hakları ve exit stratejisi gibi koşullar sözleşmede açıkça tanımlanmalı.

Ne sıklıkla güvenlik testi yaptırmalıyız?

Yönetmelik dışa açık sistemler için genellikle yılda en az bir kez sızma testi önerir; sistem değişikliği sonrası ek testler gerekebilir.

Yedekleme tatbikatları zorunlu mu?

Evet. BDDK düzenli geri yükleme testlerinin yapıldığını ve kayıt altına alındığını denetimde kontrol ediyor.

Uyumsuzluk durumunda ne olur?

Yazılı uyarı ve düzeltme süresi verilir; devam eden uyumsuzlukta idari para cezası ve operasyonel kısıtlamalar uygulanabilir.

Sonuç: BDDK Uyumunu Sürekli Hale Getirin

BDDK bilgi sistemleri yönetmeliği, sadece denetim döneminde akla gelmesi gereken bir şerif değil; günlük BT operasyonlarınızın ve stratejik kararlarınızın ayrılmaz parçası olmalı. Doğru tasarlanmış bir uyum çerçevesi hem yasal riskleri minimize eder hem de operasyonel verimlilik ve itibar açısından kuruluşunuza değer katar. Bulut dönüşümü, yeni ödeme kanalları veya yapay zeka entegrasyonu gibi projelerde yönetmelik gereksinimlerini baştan göz önünde bulundurmak, sonradan pahalı revizyonları önler.

İnvekor olarak finansal sektörde 15 yıldır sürdürdüğümüz projeler, bankaların BDDK uyumunu yalnızca yasal zorunluluk olarak değil, rekabet avantajı olarak görmesine yardımcı oluyor. Detaylı bir gap analizi, öncelikli aksiyon planı veya düzenli uyum sağlık kontrolü için bizimle iletişime geçebilir; kurumunuzun ihtiyaçlarına özel danışmanlık desteği alabilirsiniz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 5 Temmuz 2026 tarihinde güncellenmiştir.