BDDK Bulut Bilişimi Dış Hizmet Sayıyor: Bankalar İçin Ne Değişiyor?
Birincil ve ikincil sistemler yurt içinde olmak zorunda ve bu şart tedarikçinin sistemlerini de kapsıyor. Özel bulut, topluluk bulutu ve 24 saatlik kurtarma şartı.
Kısa cevap: BDDK düzenlemesinde bulut hizmeti alımı "dış hizmet" sayılıyor. Hizmeti dışarıdan almanız yükümlülüğü devrettiğiniz anlamına gelmiyor; bir sızıntı ya da kesinti durumunda düzenleyicinin muhatabı bulut sağlayıcısı değil, bankanın kendisi oluyor. Bankalar için public cloud kullanımı da sınırlı: yalnızca özel bulut veya topluluk bulutu modeli mümkün.
Çerçeveyi Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik çiziyor. Bu yazı yönetmeliğin bulut ve dış hizmet tarafına odaklanıyor, çünkü pratikte en çok yanlış anlaşılan kısım burası.
En sert iki madde: yer ve süre
Bulut tartışmasının büyük kısmı iki hükümde düğümleniyor.
Sistemler yurt içinde olmak zorunda. Bankaların birincil sistemleri ile veri ve sistem yedeklerinin bulunduğu ikincil sistemleri yurt içinde konumlandırılıyor. Bunun asıl etkisi bir sonraki cümlede: banka birincil ya da ikincil sistem kapsamındaki bir faaliyet için dış hizmet veya bulut hizmeti alıyorsa, sağlayıcının bu hizmeti yürütürken kullandığı bilgi sistemleri ve onların yedekleri de aynı kapsamda sayılıyor ve yurt içinde bulunması gerekiyor.
Yani soru "verim nerede" değil, "tedarikçimin bu hizmeti çalıştırdığı sistemler ve o sistemlerin yedekleri nerede". İkisi farklı sorular ve ikincisi sözleşmede nadiren yazılı.
Kesinti sonrası 24 saat. Birincil sistemlerin tamamen devre dışı kaldığı felaket senaryolarında dahi faaliyetlerin en geç 24 saat içinde yeniden sürdürülebilir olması isteniyor. Bu, RTO'yu bir tercih olmaktan çıkarıp bir tavan hâline getiriyor; hedefi nasıl türeteceğinizi RPO ve RTO nasıl hesaplanır yazısında anlattık, ama bankacılıkta üst sınır zaten yazılı.
24 saatin kanıtı da isteniyor: planın varlığı değil, tatbikatın kaydı. Yöntemi felaket kurtarma testi yazısında verdik.
Dış hizmet neyi değiştirir
Bir bankanın hizmeti dışarıdan alması, o hizmete ilişkin hukuki ve operasyonel sorumluluğunu ortadan kaldırmıyor. Bunun günlük işe yansıması şu: tedarikçinizin ne yaptığını bilmek zorundasınız ve bunu belgeleyebilmeniz gerekiyor.
Sahada gördüğümüz en yaygın açık, sözleşmenin teknik ekinde. Hizmet düzeyi yazılıyor, fiyat yazılıyor, ama denetim hakkı, log erişimi ve olay bildirimi süresi çoğu zaman yazılmıyor. Denetim geldiğinde bankadan istenen kayıt tedarikçide oluyor ve tedarikçinin onu verme yükümlülüğü sözleşmede tanımlı olmuyor.
Tedarikçi seçerken sorulacak dört soru, fiyattan önce gelmeli:
Kayıtlarıma ne kadar sürede erişebilirim? Bir güvenlik olayında beni ne kadar sürede ve hangi kanaldan bilgilendirirsiniz? Denetçim sizin tesisinizde inceleme yapabilir mi? Bu hizmeti çalıştıran sistemlerinizin ve yedeklerinin fiziksel konumu neresi?
Özel bulut ve topluluk bulutu
Yönetmelik, bankalar için iki bulut modeli tanımlıyor:
Özel bulut, donanım ve yazılım kaynaklarının tek bir bankaya tahsis edildiği model.
Topluluk bulutu, kaynakların fiziksel olarak birden fazla banka arasında paylaşıldığı ama her bankaya mantıksal olarak ayrı tahsis edildiği ve yalnızca bankalara hizmet veren model.
Buradaki kritik ayrım "yalnızca bankalara hizmet veren" ifadesi. Genel bir bulut sağlayıcısının içinde mantıksal olarak ayrılmış bir alan, bu tanıma girmiyor. Bu, hiper ölçekli sağlayıcıların bankacılık iş yükleri için doğrudan kullanılabilirliğini sınırlıyor ve yerel, sektöre özel altyapı işleten sağlayıcıları öne çıkarıyor.
Veri yerelleştirme ve yurt dışına aktarım
Yönetmelik, kişisel ve hassas verinin iletimi, güvenliği, bu verilere yapılan sorgular ve sorgu kayıtları ile yurt dışına aktarımın sınırlandırılması konularında hükümler içeriyor. KVKK tarafındaki genel rejimi KVKK ve veri yurt dışına aktarım yazısında ele aldık.
Pratikte bu, "verimiz nerede duruyor" sorusunun cevabının sözleşmede yazılı olmasını gerektiriyor: bölge adı düzeyinde değil, tesis düzeyinde. Yedeklerin nerede tutulduğu da aynı kapsamda; üretim verisi Türkiye'de olup yedeği yurt dışında tutan bir mimari, sorunun yalnızca yarısını çözmüş oluyor.
Denetime girerken hazır olması gerekenler
Denetime giren kurumlarda en sık eksik çıkan dört kalem:
Log envanteri ve saklama. Hangi sistemden ne toplanıyor, ne kadar süre saklanıyor, talep geldiğinde kaç saatte çıkarılabiliyor. Sürelerin çerçevesi log saklama süreleri yazısında.
Yetki matrisi. Kimin hangi sisteme hangi seviyede eriştiği ve bunun periyodik gözden geçirme kaydı. Ayrıcalıklı hesapların ayrıştırılmış olması özellikle sorgulanıyor.
Dış hizmet envanteri. Hangi tedarikçiden hangi hizmet alınıyor, hangi veriye dokunuyor, sözleşmede hangi taahhütler var, sistemleri nerede duruyor.
Kurtarma tatbikatı kaydı. Planın varlığı değil, çalıştığının kanıtı isteniyor. Tatbikat tarihi, ölçülen süre ve aksayan adımın raporu. Ölçülen süre 24 saatin altında olmalı.
Bunu bir MSP ile yapıyorsanız
Yönetilen hizmet almanın bu tabloda iki etkisi var. Olumlu tarafı: yukarıdaki dört kalemin üçü tedarikçinin zaten üretmesi gereken çıktılar. Olumsuz tarafı: tedarikçi bunları üretmiyorsa ya da size vermiyorsa, denetimde açık sizin üzerinizde kalıyor. Tedarikçiyi bu gözle nasıl sınayacağınızı bir MSP seçerken sorulacak 10 soru yazısında çıkardık.
Doğru soru "bulut sağlayıcım güvenli mi" değil. Doğru soru şu: denetçim yarın kapıya gelse, tedarikçimden hangi belgeyi ne kadar sürede alabilirim?
Kaynaklar
- Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik: birincil/ikincil sistem, yurt içi şartı ve dış hizmet hükümleri
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır, hukuki görüş değildir. Yönetmelik metni ve güncel denetim rehberleri için BDDK'nın kendi yayınlarına ve kurumunuzun hukuk birimine başvurmanızı öneririz.