ÖZET: Üniversitenin bilgi sistemlerinde, veri bütünlüğü, gizliliği ve erişilebilirliği açısından önemli eksiklikler tespit edilmiştir. 2019/12 sayılı Cumhurbaşkanlığı Genelgesi ve Dijital Dönüşüm Ofisi tarafından belirlenen güvenlik tedbirlerine uyulması gerektiği vurgulanmaktadır. Ayrıca, 6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin işlenmesi, silinmesi ve anonim hale getirilmesi konularında yükümlülükler getirmektedir. Kamu İç Kontrol Standartları Tebliği ise bilgi sistemlerinin güvenilirliğini sağlamak için gerekli kontrol mekanizmalarının geliştirilmesini önermektedir.

Denetim sonuçları, sistem odasının zemin katta bulunması nedeniyle su baskını gibi doğal afetlerden etkilenebileceğini, fiziksel güvenlik eksiklikleri taşıdığını ve felaket kurtarma merkezi bulunmadığını ortaya koymaktadır. Ayrıca, sistem odası için 7/24 destek anlaşması olmadığı, sızma testlerinin düzenli olarak yapılmadığı ve güvenlik bakımlarının ihmal edildiği belirlenmiştir. Kamu idaresi, bu eksikliklerin giderilmesi için gerekli çalışmalara başladığını bildirmiştir.

Sonuç olarak, üniversitenin bilgi sistemlerinde tespit edilen eksikliklerin acilen ele alınması gerekmektedir. Bu eksikliklerin giderilmesi, bilgi güvenliğinin sağlanması ve kurumsal hedeflere ulaşılması açısından kritik öneme sahiptir.

BULGU: Bilgi Sistemleri Kontrollerine Dair Eksiklikler Bulunması

2024 Yılı Sayıştay Denetim Raporları – Üniversite

Üniversitenin bilgi sistemlerinde, ilgili sistemlerin barındırdığı bilgilerin bütünlük, gizlilik ve erişilebilirliğini etkileyecek eksiklikler olduğu görülmüştür.

2019/12 sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi’nde; kurumların karşılaşılan güvenlik risklerinin azaltılması, etkisiz kılınması ve özellikle gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda milli güvenliği tehdit edebilecek veya kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla genelgede ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi tarafından çıkarılan Bilgi ve İletişim Güvenliği Rehberinde yer verilen tedbirlere uygun davranmakla sorumlu oldukları ifade edilmiştir.

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun “Kapsam” başlıklı 2’nci maddesinde; bu Kanun hükümlerinin, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanacağı belirtilmiştir.

Aynı Kanun’un “Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi” başlıklı 7’nci maddesinin birinci fıkrasında; bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren nedenlerin ortadan kalkması hâlinde kişisel verilerin resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinip, yok edileceği veya anonim hâle getirileceği hüküm altına alınmıştır.

Kamu İç Kontrol Standartları Tebliği’nin “Bilgi Sistemleri Kontrolleri” başlıklı 12 numaralı Standardında; idarelerin bilgi sistemlerinin sürekliliğini ve güvenilirliğini sağlamak için gerekli kontrol mekanizmalarını geliştirmeleri gerektiği belirtilmiştir.

Denetimlerde Üniversitenin bilişim sistemlerinin bilgi güvenliğini güvence altına alacak, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin biçimde ulaşılmasını sağlayacak şekilde tasarlanıp tasarlanmadığının değerlendirilmesi sonucunda;

– Sistem odasının zemin katta bulunduğu dolayısıyla su baskını gibi felaketlerden etkilenebileceği,

– Sistem odasının fiziksel ve çevresel güvenlik açısından eksiklikler barındırıdığı (pencere bulunması, ayrı bir elektrik hattı bulunmaması,yanmaz boya ile boyanmamış olması, yalıtımsız olması, yangın ve siren sisteminin bulunmaması, asma tavan olmaması, topraklama hattının olmaması)

– Mevcut kurum dışında bir felaket kurtarma merkezinin olmaması,

– Sistem odası ve kurulacak felaket kurtarma merkezindeki sunucular için 7/24 hizmet alınabilecek bir destek anlaşmasının olmadığı,

-Periodik olarak sızma testlerinin yapılmadığı,

-Sistem odasının güvenliği ile ilgili bakımların periodik olarak yapılmadığı (yükseltilmiş zemin bakımı, jeneratör ve ups bakımı vb)

tespit edilmiştir.

Kamu İdaresince bulgu konusu hususa iştirak edilerek; bulguda belirtilen eksikliklerin giderilmesine yönelik çalışmalara başlandığı ifade edilmiştir.

Sonuç olarak; bilgi güvenliğinin güvence altına alınması, veri bütünlüğü, gizliliği ve erişilebilirliği ile kurumsal amaçlara etkin şekilde ulaşılmasının sağlanması için Üniversitenin bilgi sistemlerinde tespit edilen yukarıda yer alan eksikliklerin giderilmesi gerektiği değerlendirilmektedir.