|
ÖZET: 2024 Yılı Sayıştay Denetim Raporları, üniversitenin bilgi sistemlerinde önemli eksiklikler tespit etmiştir. Bu eksiklikler, sistemlerin gizlilik, bütünlük ve erişilebilirliğini olumsuz etkileyerek, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili güvenlik tedbirleri ile uyumsuzluk yaratmaktadır. Özellikle, kullanıcı yetkilendirme ve kimlik doğrulama süreçlerinde yaşanan sorunlar, laboratuvar çalışanlarının yetkisiz erişimlerine yol açmakta ve veri güvenliğini tehdit etmektedir.
Ayrıca, Hastane Bilgi Yönetim Sistemi (HBYS) üzerinde yapılan incelemelerde, yetki belirsizliği nedeniyle geçmiş kayıtların silinmesi gibi veri bütünlüğünü tehlikeye atan durumlar gözlemlenmiştir. Bu tür olaylar, hasta bilgilerinin izinsiz değiştirilmesi riskini artırmakta ve sistemin güvenilirliğini zedelemektedir. Denetim bulguları doğrultusunda, üniversitenin bilgi sistemlerini yönetirken uluslararası standartları, örneğin COBIT ve ISO/IEC 27001 gibi çerçeveleri dikkate alması önerilmektedir. Bilgi İşlem birimi, tespit edilen eksikliklerin giderilmesi için gerekli inceleme ve düzenleme çalışmalarını yapacağını belirtmiştir. Bu bağlamda, bilgi güvenliğinin sağlanması ve kurumsal hedeflere ulaşılması için acil önlemler alınması gerekmektedir. |
BULGU: Bilgi Sistemleri Kontrollerine Dair Eksikliklerin Bulunması
2024 Yılı Sayıştay Denetim Raporları – Üniversite
Üniversitenin bilgi sistemlerinde, ilgili sistemlerin barındırdığı bilgilerin gizlilik, bütünlük ve erişilebilirliğini etkileyecek eksiklikler olduğu görülmüştür.
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun “Kapsam” başlıklı 2’nci maddesinde; bu Kanun hükümlerinin, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanacağı belirtilmiştir.
2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi’nde; kurumların karşılaşılan güvenlik risklerinin azaltılması, etkisiz kılınması ve özellikle gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda milli güvenliği tehdit edebilecek veya kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla genelgede ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi tarafından çıkarılan Bilgi ve İletişim Güvenliği Rehberinde yer verilen tedbirlere uygun davranmakla sorumlu oldukları ifade edilmiştir.
Kamu İç Kontrol Standartları Tebliği’nin “Görevler Ayrılığı” başlıklı 9 numaralı Standardında, hata, eksiklik, yanlışlık, usulsüzlük ve yolsuzluk risklerini azaltmak amacıyla faaliyetler ile mali karar ve işlemlerin onaylanması, uygulanması, kaydedilmesi ve kontrol edilmesi görevlerinin personel arasında paylaştırılması gerektiği vurgulanmıştır. Bu çerçevede, her faaliyet veya mali karar ve işlemin farklı kişiler tarafından onaylanması, uygulanması, kaydedilmesi ve kontrol edilmesi gerektiği, personel sayısının yetersizliği halinde bile yöneticilerin bu risklerin farkında olarak gerekli önlemleri alması gerektiği belirtilmiştir.
Aynı Tebliğin “Hiyerarşik Kontroller” başlıklı 10 numaralı Standardında ise yöneticilerin iş ve işlemlerin prosedürlere uygunluğunu sistemli bir şekilde kontrol etmesi gerektiği, prosedürlerin etkili ve sürekli uygulanmasını sağlamak için gerekli kontrollerin yapılması ve personelin iş ve işlemlerinin izlenmesi gerektiği ifade edilmiştir.
Ayrıca, aynı Tebliğin “Bilgi Sistemleri Kontrolleri” başlıklı 12 numaralı Standardında; idarelerin bilgi sistemlerinin sürekliliğini ve güvenilirliğini sağlamak için gerekli kontrol mekanizmalarını geliştirmeleri gerektiği belirtilmiştir.
Denetim sürecinde üniversitenin bilişim sistemlerinin bilgi güvenliğini güvence altına alacak, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin biçimde ulaşılmasını sağlayacak ve kaynakları verimli kullanacak şekilde tasarlanıp tasarlanmadığının değerlendirilmesi sonucunda aşağıda yer verilen hususlar tespit edilmiştir.
Yetkilendirme ve Kimlik Doğrulama Eksiklikleri: Döner sermaye işletmesi bilgi sistemlerinde kullanıcı yetkilendirme ve kimlik doğrulama süreçlerinde eksiklikler tespit edilmiştir. Özellikle, Hastane Bilgi Yönetim Sistemi (HBYS) üzerinde yapılan incelemelerde, laboratuvar çalışanlarının yalnızca kendi görev alanlarıyla sınırlı kalmayıp, istemde bulunan poliklinik veya ilgili birimler adına da sisteme giriş yapabildiği gözlemlenmiştir. Bu durum, yetki ve sorumlulukların açıkça tanımlanmamış olmasından kaynaklanmakta olup, sistemin güvenilirliğini zedelemektedir.
Veri Bütünlüğünü Tehdit Eden Kayıt Silme Olayları: HBYS sisteminde, yetki ve sorumluluk belirsizliği sebebiyle geçmişe yönelik tetkik işlemlerinin girildiği hasta kayıtlarının laboratuvar çalışanı tarafından sistemde gerekçe belirtilmeksizin silindiği tespit edilmiştir. Bu durum, veri bütünlüğünü tehdit etmekte ve hasta bilgilerinin izinsiz şekilde değiştirilmesine veya silinmesine yol açabilecek ciddi bir güvenlik riski oluşturmaktadır.
Kurumun bilgi sistemlerini yapılandırıp yönetirken uluslararası iyi uygulama pratiklerini de içeren COBIT, TS ISO/IEC 27001 ve TS ISO/IEC 27002 gibi standart ve çerçeveleri de göz önünde bulundurması bilgi sistemlerinin güvenliğinin sağlanması noktasında Üniversiteye yardımcı olacaktır.
Yukarıda denetim tespitinde yer verilen hususlara istinaden idare cevabında; bilgi sistemlerinde olan eksikliklerin kontrol edilerek gerekli inceleme ve düzenleme çalışmalarının yapılması ile ilgili Bilgi İşlem biriminde gerekli çalışmaların yapılacağı beyan edilmiştir.
Bu itibarla; tespite konu hususa idarece iştirak edilmiş olup bilgi güvenliğinin güvence altına alınması, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin şekilde ulaşılmasının sağlanması için Üniversitenin bilgi sistemlerinde tespit edilen bu eksikliklerin giderilmesi gerekmektedir.