Skip to main content

> tpl_gov_007

İç Kontroller ve Denetim Kanıt Matrisi

Değişiklik yönetimi, mantıksal erişim, bilgisayar operasyonları ve veri bütünlüğü genelinde kontrol faaliyetlerini, test prosedürlerini, sıklığı, kontrol sahiplerini, eksiklik sınıflandırmalarını ve eşzamanlı denetim kanıtlarını SOX 404 ve COSO kapsamında eşleyen kurumsal BT Genel Kontrolleri (ITGC) ve finansal raporlama iç kontrolleri (ICFR) test matrisi.

TEMPLATE // INSPECT: TPL-GOV-007MODIFIED: 2026-09-19
KATEGORİÜst Düzey Yönetişim ve Risk
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

SOX 404 ve SOC 2 denetimleri için ITGC kontrollerini, test prosedürlerini, örneklem boyutlarını ve kanıt varlıklarını eşleyen kapsamlı iç kontrol matrisi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kuruluşlar geçici kanıt toplama, eksik değişiklik onayları ve doğrulanmamış ayrıcalıklı erişim nedeniyle ciddi SOX maddi zafiyetleri ve başarısız SOC denetimleriyle karşılaşır; bu da maliyetli denetim düzeltmelerine ve piyasa cezalarına yol açar.

Ne Zaman Kullanılmalı?

  • Yıllık ve çeyreklik Sarbanes-Oxley (SOX) 404 BT Genel Kontrolleri (ITGC) testlerini ve düzeltmelerini yürütürken
  • Bağımsız AICPA SOC 1 Tip II ve SOC 2 Tip II güvence denetimlerine hazırlanırken
  • GitHub PR onayları, Okta erişim günlükleri ve Terraform durum değişiklikleri genelinde sürekli otomatik kanıt toplama kurarken

Ne Zaman Kullanılmamalı?

  • Yazılım bileşeni güvenlik açığı taraması ve kod bağımlılığı denetiminde (TPL-SEC-016 kullanın)
  • Genel kurumsal tedarikçi satın alma puan kartlarında (TPL-PRC-008 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Kapsam İçi Finansal ve Güven Sistemleri Belirleme Matrisistandard, enterprise

Kapsam dahilindeki uygulamaların, veritabanlarının, bulut altyapısının ve üçüncü taraf hizmet sağlayıcılarının (SOC 1/2) tespiti.

Yönerge:Sistem önemliliğini yalnızca finansal muhasebe etkisi ve müşteri veri hassasiyetine göre belirleyin.
2. 2. BT Genel Kontrolleri (ITGC) Test Prosedürleristandard, enterprise

Temel kontrol aileleri: Program ve Verilere Erişim (AC), Program Değişiklikleri (CH), Program Geliştirme (DEV) ve Bilgisayar Operasyonları (OPS).

Yönerge:Test prosedürlerini kesin örneklem metodolojileriyle (günlük/haftalık kontroller için AICPA örnekleme tabloları) tanımlayın.
3. 3. Eşzamanlı Denetim Kanıt Kasası Gereksinimleristandard, enterprise

Zorunlu dokümantasyon şartları: Değiştirilemez denetim günlükleri, eş inceleme onayları, otomatik PR onayı zorunluluğu ve yönetici onayları.

Yönerge:Denetim haftasında sonradan alınan ekran görüntülerini asla kabul etmeyin; sistem tarafından zaman damgalanmış eşzamanlı günlükler isteyin.
4. 4. Eksiklik Değerlendirmesi ve Şiddet Sınıflandırmasıstandard, enterprise

Tespit edilen istisnaların sınıflandırılması: Kontrol Eksikliği (CD), Önemli Eksiklik (SD) ve SEC rehberliğinde Maddi Zafiyet (MW).

Yönerge:Maddi Zafiyete (Material Weakness) yükselmeyi önlemek için bir istisna bulunur bulunmaz telafi edici kontrolleri değerlendirin.
5. 5. Dış Denetçi Klasörü ve Sürekli Otomasyon Entegrasyonustandard, enterprise

Kanıtların yapılandırılmış denetim klasörlerine paketlenmesi, GRC platformlarının CI/CD ve IAM sistemleriyle sürekli denetime entegrasyonu.

Yönerge:Mühendislik ekiplerinin ekran görüntüsü yorgunluğunu bitirmek için kanıt toplamayı API entegrasyonlarıyla otomatikleştirin.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

İç Kontroller ve Denetim Kanıt Matrisi - Örnek Vaka Analizi

Örnek Organizasyon: Meridian Küresel Fintek SOX 404 Dahili ITGC Kontrolleri ve Kanıt Matrisi

Meridian Küresel Fintek SOX 404 Dahili ITGC Kontrolleri ve Kanıt Matrisi için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Bulut ERP ve faturalama servislerinde 48 ITGC kontrolü test edilerek sıfır Maddi Zafiyet ile denetim tamamlandı
  • Kanıt toplamanın %70'i GitHub ve Okta API kancalarıyla otomatikleştirilerek 400 saatlik manuel hazırlık ortadan kaldırıldı
  • Büyük 4 denetim firması nezdinde yürütülen SOC 1 Tip II ve SOX 404 dış denetimlerinde kusursuz güvence sağlandı

Sıkça Sorulan Sorular

SOX 404 kapsamında "Önemli Eksiklik" ile "Maddi Zafiyet" arasındaki ayrım nedir?

Bir Kontrol Eksikliği, kontrolün hatalı bildirimleri zamanında önleyemediği veya tespit edemediği durumda oluşur. Önemli Eksiklik (Significant Deficiency), maddi zafiyetten daha az şiddetli olmakla birlikte yönetişimden sorumlu kişilerin dikkatini çekecek kadar önemlidir. Maddi Zafiyet (Material Weakness) ise, mali tablolardaki önemli bir yanlışlığın zamanında önlenemeyeceği veya tespit edilemeyeceği makul bir olasılık oluşturan eksiklik veya eksiklikler bütünüdür.

BT Genel Kontrolleri (ITGC) finansal raporlama denetimleri için neden bu kadar kritiktir?

Dış denetçiler, alttaki BT Genel Kontrollerinin (değişiklik yönetimi, kullanıcı erişim güvenliği ve toplu iş operasyonları) tasarlandığı ve etkili çalıştığı kanıtlanmadıkça, otomatik uygulama kontrollerine veya finansal hesaplamalara (gelir tahakkuk algoritmaları vb.) güvenemez.

Bir BT denetiminde "eşzamanlı kanıt (contemporaneous evidence)" ne anlama gelir?

Eşzamanlı kanıt, bir olay gerçekleştiği anda sistem tarafından üretilen ve saklanan kanıttır (örn. kod birleştirilmeden önce çekme isteğindeki otomatik dijital onay veya sistem günlüğü). Haftalar sonra oluşturulan geriye dönük belgeler veya doğrulanmamış e-postalar profesyonel denetim kanıt standartlarını karşılamaz.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Blank-EN.xlsxXLSX
all10.0 KB
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Example-EN.xlsxXLSX
all10.0 KB
TPL-GOV-007-Kontroller-ve-Kan-t-Matrisi-Bos-TR.xlsxXLSX
all9.9 KB
TPL-GOV-007-Kontroller-ve-Kan-t-Matrisi-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Blank-EN.pdfPDF
all97.1 KB
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Example-EN.pdfPDF
all98.4 KB
TPL-GOV-007-Ic-Kontroller-ve-Denetim-Kanit-Matrisi-Bos-TR.pdfPDF
all99.6 KB
TPL-GOV-007-Ic-Kontroller-ve-Denetim-Kanit-Matrisi-Ornek-TR.pdfPDF
all100.6 KB
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Blank-EN.mdMD
all2.3 KB
TPL-GOV-007-Internal-Controls-and-Evidence-Matrix-Example-EN.mdMD
all2.4 KB
TPL-GOV-007-Ic-Kontroller-ve-Denetim-Kanit-Matrisi-Bos-TR.mdMD
all2.4 KB
TPL-GOV-007-Ic-Kontroller-ve-Denetim-Kanit-Matrisi-Ornek-TR.mdMD
all2.6 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar