ÖZET: Üniversite Öğrenci Otomasyon Sistemi’nde bilgi güvenliği kontrollerinde önemli eksiklikler tespit edilmiştir. 2024 yılı Sayıştay Denetim Raporları, sistemin gizlilik, bütünlük ve erişilebilirlik açısından zayıf noktaları olduğunu ortaya koymuştur. 6698 sayılı Kişisel Verilerin Korunması Kanunu ve 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun gibi yasal düzenlemeler, kişisel verilerin korunması ve güvenliğinin sağlanması konularında belirli yükümlülükler getirmektedir. Ancak, denetimlerde yıllık sızma testlerinin yapılmadığı, kullanıcı erişim güvenliğinin sağlanamadığı ve veri giriş hatalarının önlenmesi için gerekli mekanizmaların oluşturulmadığı belirlenmiştir.

Ayrıca, kesinleşmiş verilerin değiştirilmesi veya silinmesine yönelik kontrol faaliyetlerinin yeterince uygulanmadığı tespit edilmiştir. Bu eksikliklerin giderilmesi için, üniversitenin bilgi sistemlerini yönetirken uluslararası standartlar olan COBIT, TS/ISO-IEC 27001 ve TS/ISO-IEC 27002 gibi iyi uygulama çerçevelerini dikkate alması önerilmektedir. Kamu idaresi, bu bulgulara yönelik gerekli tedbirlerin alındığını ve güvenlik denetimlerinin sürdüğünü belirtmiştir.

Sonuç olarak, üniversitenin bilgi güvenliğinin artırılması ve kurumsal hedeflere ulaşılması için sızma testleri ve güvenlik denetimlerinin düzenli olarak yapılması gerektiği vurgulanmaktadır.

BULGU: Üniversite Öğrenci Otomasyon Sistemi Bilgi Güvenlik Kontrollerinde Eksiklikler Bulunması

2024 Yılı Sayıştay Denetim Raporları – Üniversite

Üniversitenin bilgi sistemlerinden Üniversite Öğrenci Otomosyon Sisteminin barındırdığı bilgilerin gizlilik, bütünlük ve erişilebilirliğini etkileyecek eksiklikler olduğu görülmüştür.

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun “Kapsam” başlıklı 2’nci maddesinde; bu Kanun hükümlerinin, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanacağı belirtilmiştir.

Aynı Kanun’un “Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi” başlıklı 7’nci maddesinin birinci fıkrasında; bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren nedenlerin ortadan kalkması hâlinde kişisel verilerin resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinip, yok edileceği veya anonim hâle getirileceği hüküm altına alınmıştır.

5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun’un “Yer sağlayıcının yükümlülükleri” başlıklı 5’inci maddesinin üçüncü fıkrasında; yer sağlayıcının, yer sağladığı hizmetlere ilişkin trafik bilgilerini bir yıldan az ve iki yıldan fazla olmamak üzere yönetmelikte belirlenecek süre kadar saklamakla ve bu bilgilerin doğruluğunu, bütünlüğünü ve gizliliğini sağlamakla yükümlü olduğu hükmüne yer verilmiştir.

2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi’nde; kurumların karşılaşılan güvenlik risklerinin azaltılması, etkisiz kılınması ve özellikle gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda milli güvenliği tehdit edebilecek veya kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla genelgede ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi tarafından çıkarılan Bilgi ve İletişim Güvenliği Rehberinde yer verilen tedbirlere uygun davranmakla sorumlu oldukları ifade edilmiştir.

Kamu İç Kontrol Standartları Tebliği’nin “Bilgi Sistemleri Kontrolleri” başlıklı 12 numaralı Standardında; idarelerin bilgi sistemlerinin sürekliliğini ve güvenilirliğini sağlamak için gerekli kontrol mekanizmalarını geliştirmeleri gerektiği belirtilmiştir.

Denetimlerde Üniversitenin Öğrenci Otomosyon Sistemi bilgi güvenliğini güvence altına alacak, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin biçimde ulaşılmasını sağlayacak ve kaynakları verimli kullanacak şekilde tasarlanıp tasarlanmadığının değerlendirilmesi sonucunda;

-Yıllık olarak sızma testi ve güvenlik denetimlerinin yaptırılmadığı,

-Kullanıcıların sisteme erişimlerinin güvenli şekilde gerçekleştirilmesi işlemlerinin sağlanamadığı,

-İdari kullanıcılar dahil kendi oluşturdukları şifre ve güvenlik soruları üzerinden sisteme giriş yapılabildiği,

-Hatalı veri girişlerinin önlenmesi, tespit edilmesi ve düzeltilmesini sağlayacak mekanizmalar oluşturulmadığı,

-Kesinleşmiş verilerin değiştirilmesi veya silinmesinin engellenmesine yönelik kontrol faaliyetlerinin tam olarak uygulanmadığı,

tespit edilmiştir.

Yukarıda yer alan eksikliklerin düzeltilmesi için belirtilen düzenlemelere ek olarak, Kurumun bilgi sistemlerini yapılandırıp yönetirken uluslararası iyi uygulama pratiklerini de içeren COBIT, TS/ISO-IEC 27001 ve TS/ISO-IEC 27002 gibi standart ve çerçeveleri de göz önünde bulundurması bilgi sistemlerinin güvenliğinin sağlanması noktasında Üniversiteye yardımcı olacaktır.

Kamu idaresi cevabında, bulguda yer alan eksiklikler için gerekli tedbirlerin alındığı, sızma testleri ve güvenlik denetimleri için çalışmaların devam ettiği ifade edilmiştir.

Sonuç olarak; bilgi güvenliğinin güvence altına alınması, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin şekilde ulaşılmasının sağlanması için üniversitenin bilgi sistemlerinde tespit edilen sızma testi ve güvenlik denetimlerinin yapılması gerektiği değerlendirilmektedir.