Ne işe yarar?
Türkiye’de bir ödeme veya elektronik para kuruluşu; TCMB, BDDK, MASAK, KVKK, BKM ve TODEB olmak üzere birden fazla otoriteye hesap verir. Her birinin denetim takvimi, raporlama formatı ve yaptırım mekanizması farklıdır. Aynı kanıtı her denetim için yeniden hazırlamak, uyum ekibinin zamanının önemli bölümünü tüketir.
GRC bu dağınıklığı tek bir yapıya bağlar: her mevzuat maddesi ilgili kontrole, her kontrol ilgili riske bağlıdır. Bir riskin hangi maddeyi etkilediğini görmek için ayrı araçlar arasında manuel eşleştirme yapmanız gerekmez; denetim kanıt seti platformdan dışa aktarılır. Düzenleme değiştiğinde framework kütüphanesi güncellenir.
Platform yönetişim, risk ve uyum katmanlarını birlikte ele alır: uyum değerlendirme, kurumsal ve BT risk envanteri, periyodik kontrol onayları, erişim gözden geçirme, değişiklik ve dış kaynak yönetimi, iş sürekliliği ve görev ayrılığı. Roller bazında ayrışan panellerle her kullanıcı yalnızca kendi iş akışını görür.
Yetenekler
Uyum değerlendirme
Framework maddeleri kontrollere eşlenir, uyum durumu izlenir ve denetçi için kanıt belgeleri tek yerde yönetilir.
Risk yönetimi
Beş bantlı kurumsal risk matrisi, master risk senaryoları ile inherent, residual ve güncel risk ayrımı; risk iştahı tanımlanır.
BT risk envanteri
TCMB Ek-1 şablonuna göre bilgi teknolojileri ve bilgi güvenliği risklerinin bağımsız denetime hazır envanteri.
Periyodik kontrol onayı
Kontrol sahibi onay kampanyaları; bildirim, onay zinciri ve raporlama tek akışta yürütülür.
Erişim gözden geçirme
Kullanıcı yetki inceleme kampanyaları; ayrıcalıklı ve standart hesaplar için ayrı periyotlarla döngü kurulur.
Değişiklik yönetimi
Değişiklik kayıtları, onay zinciri ve geri alma planı; standart, normal ve acil kategori ayrımı ile izlenir.
Dış kaynak yönetimi
Tedarikçi kayıtları, kritiklik derecelendirmesi, müşteri verisine erişim takibi ve periyodik gözden geçirme takvimi.
İş sürekliliği
Tatbikat planlaması ve kayıtları ile RTO/RPO hedefleri; denetim için belge seti platformdan üretilir.
Görev ayrılığı
Rol çatışma matrisi, ihlal tespiti ve telafi edici kontrol tanımı ile yetki ayrımı denetlenebilir tutulur.
Yapay zekâ desteği, veri kurumunuzda kalarak.
Risk tanımı önerisi, kontrol açıklaması ve mevzuat özeti için yapay zekâdan yararlanmak, hassas risk verisini yurt dışındaki bir bulut servisine göndermeyi gerektirmez. GRC, açık kaynak dil modellerini kurumunuzun kendi altyapısında çalıştırır; kişisel veri ve kurumsal risk bilgisi dışarı çıkmaz. Platform on-premise veya kurumunuzun özel bulutunda konumlandırılır.
- Açık kaynak yerel dil modeli — Ollama üzerinden Mistral, Llama ve benzeri modeller
- Risk tanımı, kontrol açıklaması ve mevzuat özeti önerileri
- Risk haritası, framework ısı haritası ve uyum trend raporları
- Zammad, Novu ve Azure AD entegrasyonu ile mevcut altyapıya bağlanır
Kimin için?
- 6493 sayılı Kanun kapsamındaki ödeme ve elektronik para kuruluşları
- TCMB ve BDDK denetimine tabi kurumlar
- MASAK yükümlüsü kurumların uyum ve iç kontrol birimleri
- Risk, bilgi güvenliği ve iç denetim ekipleri
Güven ve Uyum
18 mevzuat framework
TCMB, BDDK, MASAK, KVKK ve TODEB düzenlemeleri yerleşik gelir.
On-premise dağıtım
Platform ve dil modeli kurumun kendi altyapısında çalışır.
KVKK uyumu
Kişisel veri ve risk bilgisi yurt dışına çıkarılmaz.
Rol bazlı paneller
Yetkiye göre ayrışan gösterge panelleri ve iş akışları.
Lisans ve Uyum
MobilArge bir teknoloji sağlayıcısıdır; ödeme hizmeti veya elektronik para faaliyeti yürütmez. Altyapı, ilgili yetkiye sahip kurumlar tarafından kendi lisansları altında işletilir.
TODO: hukuk onayı — yasal uyarı metni, sertifika kapsamları ve sorumluluk sınırları hukuk/uyum biriminin onayı sonrası eklenecektir.
GRC hakkında konuşalım
İhtiyacınızı ve entegrasyon senaryonuzu birlikte değerlendirelim.