mevzutek GRC
Risk, uyum ve yönetişimin dijital dönüşümü.
Regüle kurumlarda iç sistemler, iş birimleri ve üst yönetimin aynı kayıt tabanı üzerinde çalıştığı GRC uygulaması.
Bugün
Risk kaydı bir Excel'de.
Kontrol matrisi başka bir dosyada.
Talep bir e-postada.
mevzutek ile tek kayıt tabanı, çoklu mercek yaklaşımı.
Kapsam
Beş iş kolu, birbirine bağlı.
Risk yönetimi
- Varlık, süreç ve dış hizmet bazlı risk envanteri
- Dönemsel risk değerlendirme çalışmaları
- Olasılık ve etkiden doğal ve kalan risk
- Tedavi kararı ve risk kabul onayı
- Başlangıç için sektör risk senaryoları
Mevzuat uyumu
- Mevzuat ve standart başına yükümlülük envanteri
- Gerekçeli uygulanabilirlik kararı
- Yükümlülük–kontrol bağı
- Kontrollerden türeyen uyum durumu
- Mevzuat değişikliği etki analizi
İç kontrol
- Kontrol envanteri, tasarım ve işleyiş değerlendirmesi
- Test dönemleri ve izleme yürütümleri
- Kanıt talepleri ve ortak kanıt havuzu
- Bulgu ve aksiyon takibi
- İç kontrol raporu hazırlığı
İç denetim
- Diğer iş kollarından bağımsız yürütülür
- Risk bazlı denetim planı
- Gerçek kayıtlardan örneklemle denetim çalışması ve çalışma kâğıtları
- Denetim raporlarının muhafazası ve takibi
- Bulgu ve aksiyonların bağımsız izlenmesi
Yönetişim
- Üst yönetim ve yönetim kurulu için yönetim görünümü
- Risk kabul onayları
- Kayıtlardan derlenen yönetim beyanı ve raporlar
- Ürün ve süreç sahipleri için Kurum paneli ve Çalışma Masası
Nasıl çalışır
Bir kontrol bozulunca, bağlı her şey haberdar olur.
Kimse elle “uyumlu” yazmaz: uyum durumu bağlı kontrollerin sonucundan türer. Kalan riske risk sahibi karar verir.
Varlık sahipleri
Her varlık sahibi, kendi uyumunu görür.
Uygulama, sistem, süreç ya da dış hizmet sahibi kendi varlığını açar; yükümlülüklerini, kontrollerini, risklerini, bulgularını ve bekleyen işlerini görür. İç sistemlerin açtığı talep ve görevler Çalışma Masası'na düşer.
- Yükümlülük
- 2822 uyumlu · 4 kısmen · 2 uyumsuz
- Kontrol
- 1917 uygulanıyor · 2 boşluk
- Risk
- 6kalan: orta · 2'si yeniden değerlendirmede
- Açık bulgu
- 32 iç kontrol · 1 iç denetim
- Bekleyen iş
- 41 gecikmiş aksiyon
Veriler örnektir.
Yönetim
Yönetim kurulu, her rakamın arkasındaki kaydı görür.
Uyum yüzdesi, kabul edilen riskler, açık bulgular ve geciken aksiyonlar tek ekranda; her rakam onu oluşturan kayıtlara açılır. Risk kabul onayı da burada verilir.
Veriler örnektir.
İçerik
Mevzuat değişir, kontrol listeniz de.
Mevzuat madde ve fıkra düzeyinde; ondan türetilen yükümlülükler, onları karşılayan kontroller, önerilen test prosedürleri ve kanıt türleriyle birlikte gelir. Radar değişikliği yakalar; etkilenen yükümlülük, kontrol ve varlıkları işaretler.
Türkiye mevzuatı, örneğin
- BDDK
- TCMB
- SPK
- MASAK
- KVKK
- TÜBİTAK
- ve diğerleri
Uluslararası standartlar, örneğin
- ISO 27001
- NIST CSF
- COBIT
- DORA
- PCI DSS
- ve diğerleri
Kurumunuzun senaryosuyla görün.
Demoyu kurumunuzun türüne, varlıklarına ve tabi olduğu mevzuata göre kuralım.
mevzutek GRC
Kontrol ortamı tek yerden yönetilir.
Yükümlülük, kurumsal risk, kontrol, izleme, bulgu, aksiyon ve kanıt tek kayıt tabanında. Her iş kolu aynı kayıtlara kendi merceğinden bakar.
Kontrol kaydı
Her kontrol üç soruya cevap verir.
Neden var?
Karşıladığı yükümlülükler ve azalttığı kurumsal riskler.
Nasıl uygulanıyor?
Sahibi, sıklığı, sistemi ve kanıt türü.
Çalışıyor mu?
İzleme yürütümleri, test sonuçları ve açık bulgular.
Kanıt bir kez yüklenir; iç kontrol, iç denetim ve risk aynı kanıt havuzunu görür.
Üç hat
Yönetişim, üç hattın ortak işi.
IIA'nın Üç Hat Modeli'nde her hattın rolü ayrıdır. mevzutek'te üç hat da aynı kayıtlar üzerinde çalışır; yönetim organı sonucu tek yerde görür.
Uyum yüzdesini, kabul edilen riskleri ve açık bulguları görür; risk kabulünü onaylar.
Riski sahiplenir ve yönetir
Kendi varlığının yükümlülük, risk ve bulgularını görür; kanıtı yükler, değerlendirmeye katılır, aksiyonu kapatır.
Çerçeveyi kurar, izler, sorgular
Yükümlülük ve risk envanterini yönetir, kontrolleri tasarlar ve test eder, uyum durumunu izler.
Bağımsız güvence verir
Risk bazlı planla, gerçek kayıtlardan örneklem alarak denetler; bulgularını ayrı izler ve yönetim organına raporlar.
Yönetim beyanı ve raporlar bu kayıtlardan derlenir.
Yıl
Yıl içinde ne zaman ne olur.
- Dönem başı
Risk değerlendirmesi açılır; sahipler olasılık ve etkiyi girer.
- Her çeyrek
Kontrol testleri yürür; kanıt iş biriminden gelir.
- Mevzuat değişince
Radar etkilenen kayıtları işaretler; sahibine gözden geçirme düşer.
- Yılda bir
İç denetim, örneklemi gerçek kayıtlardan seçer.
- Dönem sonu
Yönetim beyanı ve raporlar derlenir.
- Her gün
Talep, görev ve onay tek masada.
Raporlar
Yıl sonu raporu, yıl boyunca birikir.
Raporlar regülatörün beklediği biçimde şablon olarak gelir. İçerik dönem boyunca biriken değerlendirme, test, bulgu ve kanıttan derlenir; yorumu siz eklersiniz.
- Raporu ve dönemi seçinŞablon ve raporlanacak dönem.
- Kayıtlar derlenirEksik girdi varsa adım adım sorulur.
- Onaylayın, arşivleyinYorum, onay ve sürümlü arşiv.
Şablonlar, örneğin
Yönetim beyanıİç kontrol raporuDenetim komitesi raporuYK risk raporuUyum durumu raporuve diğerleriKurulum
Bulut
Çok kiracılı, yıllık lisans. İçerik paketleri ihtiyaca göre açılır.
On-prem
Kendi veri merkezinizde, süresiz lisansla. Güncellemeler yıllık yenilemeyle gelir.
Ekranlar
Uygulamadan görünümler.
Ekranlar ürünün tasarım dilinde hazırlanmış örneklerdir; veriler örnektir.
Kurumunuzun senaryosuyla görün.
Demoyu kurumunuzun türüne, varlıklarına ve tabi olduğu mevzuata göre kuralım.
mevzutek Bireysel
Mevzuatla çalışan profesyonelin masası.
Metni oku, kaynağıyla sor, notunu al, sektörle paylaş.
Üstad
Her yanıt kaynağıyla gelir.
Hayır. İnternet bankacılığında doğrulama banka nezdinde çevrimiçi yapılır; müşterinin bildiği unsur uygulama ya da tarayıcı tarafından hatırlanıp otomatik gönderilmez.
MADDE 38
(1) İnternet bankacılığı dağıtım kanalında 34 üncü maddenin birinci fıkrasına göre gerçekleştirilecek kimlik doğrulama işleminin çevrimdışı olarak lokalde değil banka nezdinde çevrimiçi gerçekleşmesi ve müşterinin bildiği unsurun, mobil bankacılık uygulaması ya da internet tarayıcısı tarafından hatırlanarak veya bu unsurun başka lokal kimlik doğrulama yöntemlerine bağlanarak otomatik olarak gönderilmemesi gerekir.
Atfa tıklandığında ilgili pasaj metinde vurgulanır.
Araçlar
- KütüphaneMadde ve fıkra düzeyinde mevzuat, her sürümüyle
- ÜstadNumaralı kaynaklarla yanıt veren araştırma ajanı
- Çalışma MasasıNot, alıntı ve görev; her biri kendi hükmüne bağlı
- Mevzu-Sosyal ve RadarHükmü sektörle paylaş, değişikliklerini takip et
Yıllık bireysel abonelik.
Erişim talep edinFramework Library · Risk Library · Radar
Mevzuat, madde madde işlenmiş gelir.
Mevzuat metni, yükümlülük, kontrol ve kanıt eşlemeleri mevzutek tarafından madde madde hazırlanır.
Bir örnek
Maddeden kanıta kadar.
Kapsam
Türkiye mevzuatı, örneğin
- BDDK
- TCMB
- SPK
- MASAK
- KVKK
- TÜBİTAK
- ve diğerleri
Uluslararası standartlar, örneğin
- ISO 27001
- NIST CSF
- COBIT
- DORA
- PCI DSS
- ve diğerleri
Kütüphane genişlemeye devam eder. Kurum bir framework'ü, bir mevzuatı ya da tek tek yükümlülükleri kapsamına alır; kapsam dışı kalan ekranlarda görünmez.
Uyarlama
Paket bir başlangıç noktasıdır.
- Kontrolü uyarlayınVerilen kontrolü kendi uygulamanıza göre yeniden yazın
- Kendi kontrolünüzü ekleyinKurumunuza özel kontrol noktaları paketin yanında durur
- İstisna tanımlayınGerekçesiyle; zorunlu yükümlülüklerde gerekçe şarttır
- Güncellemeler iş olarak gelirPaket güncellenince fark size görev olarak düşer
Ayrıca
Risk Library
Sektör risk senaryoları ve başlangıç seti. Sahip atadığınızda senaryo risk kaydına dönüşür; skoru siz verirsiniz.
Radar
Resmî Gazete'yi ve regülatörleri izler; etkilenen kayıtlar sahiplerine işaretlenir.
Kurumunuzun senaryosuyla görün.
Demoyu kurumunuzun türüne, varlıklarına ve tabi olduğu mevzuata göre kuralım.
Ekip.
mevzutek, Carene Finansal Teknoloji ve Danışmanlık'ın ürünüdür.
Cengiz Kuyucak
Kurucu · CISA- Deloitte Türkiye — IT Risk Advisory
- BtcTurk — İç Kontrol ve Uyum Müdürü
- Hepsipay — Risk ve Uyum Müdürü
Alp Eren Bakır
Tech Lead · BackendAhmet Berkay Koçak
Tech Lead · FrontendKurumunuzun senaryosuyla görün.
Demoyu kurumunuzun türüne, varlıklarına ve tabi olduğu mevzuata göre kuralım.
Demo
Kendi senaryonuzla görün.
Kurum türünüzü seçin; demoyu kurumunuzun yapısına ve tabi olduğu mevzuata göre kuralım.
Talebiniz bize ulaştı; en kısa sürede size dönüş yapacağız.
mevzutek Bireysel
Bekleme listesine katılın.
Adınızı ve e-postanızı bırakın; aboneliğinizle ilgili bilgileri en kısa sürede e-posta ile iletelim.
Aboneliğinizle ilgili bilgiler en kısa sürede e-posta adresinize iletilecektir.
KVKK
Aydınlatma metni.
mevzutek.com'daki demo talebi ve bekleme listesi formlarıyla paylaştığınız kişisel veriler hakkında, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 10. maddesi uyarınca bilgilendirme.
- Veri sorumlusuCarene Finansal Teknoloji ve Danışmanlık · info@mevzutek.com
- İşlenen verilerAd soyad ve e-posta adresi; demo talebinde ayrıca kurum adı ve kurum türü.
- AmaçYalnızca talebinize dönüş yapmak ve bu konuda sizinle iletişime geçmek. Verileriniz başka bir amaçla kullanılmaz.
- Toplama yöntemi ve hukuki sebepSitedeki formlar aracılığıyla elektronik ortamda toplanır; KVKK'nın 5. maddesinin 2. fıkrasının (c) bendi (bir sözleşmenin kurulmasıyla doğrudan ilgili olması) ve (f) bendi (meşru menfaat) kapsamında işlenir.
- AktarımVerileriniz üçüncü kişilerle paylaşılmaz ve satılmaz. Yalnızca sitenin barındırma ve e-posta iletim hizmetlerini aldığımız sağlayıcılar, talebinizi bize ulaştırmak için bizim adımıza işleyebilir; bu sağlayıcıların sunucuları yurt dışında bulunabilir.
- HaklarınızKVKK'nın 11. maddesindeki haklarınızı (verilerinizin işlenip işlenmediğini öğrenme, düzeltilmesini ya da silinmesini isteme gibi) kullanmak için info@mevzutek.com adresine yazabilirsiniz.