Bir kontrolün çalıştığını göstermek için o kontrolün ne kadar süredir açık olduğunu da göstermek gerekir. Denetim tarihinden iki hafta önce açılmış bir kural, bir yıllık dönemi kapsayan bir denetimde kanıt üretmez. Bu yazı, ayar geçmişinin neden kayıt altına alınması gerektiğini anlatıyor.

Denetçinin Sorması Gereken Soru

Deneyimli bir denetçi ekranı gördüğünde kuralların açık olduğunu görür ve bunu not eder. Bir sonraki soru şudur: bu kurallar dönem boyunca açık mıydı?

Bu soru kötü niyet varsayımı değildir. Kontroller meşru sebeplerle de gevşetilir: bir kural yanlış pozitif üretiyordur, bir onay adımı acil bir dönemde tıkanma yaratıyordur, bir eşik gerçekçi değildir. Sorun gevşetmenin kendisi değil, gevşetmenin kayıt dışı kalmasıdır.

Kayıt dışı kaldığında iki taraf da kaybeder. Kurum, gevşetmenin gerekçesini gösteremez ve iyi niyetli bir karar keyfî görünür. Denetçi ise kontrolün dönem boyunca çalıştığına ikna olamaz ve bulgu yazmak zorunda kalır.

Ayar Değişikliği Neden Görünmez

Çoğu sistemde ayar değişikliği ya hiç kaydedilmez ya da diğer bütün değişikliklerle aynı torbaya atılır. İkincisi birincisinden az da olsa iyidir ama pratikte aynı sonucu verir: bin satırlık bir ayar değişikliği listesinde kritik olanı bulmak, ne aradığını bilmeyi gerektirir.

Denetçinin bunu bilmesi beklenemez. Bir kurumda hangi ayarın kritik olduğunu bilen kişi, o kurumun kendi ekibidir. Bu yüzden kritik olanı işaretleme sorumluluğu da sistemin kendisinde olmalıdır.

İkinci görünmezlik sebebi, kaydın eski değeri taşımamasıdır. "Ayar değiştirildi" satırı, neyin neye dönüştüğünü söylemiyorsa yalnızca bir zaman damgasıdır. Denetim için gereken şey eski ve yeni değerin birlikte kaydedilmesidir.

Kontrol Zayıflatma Ayrı Bir Olaydır

Çözüm basittir ve etkisi büyüktür: kontrolü zayıflatabilecek ayarlar önceden belirlenir ve bunların değişmesi sıradan bir ayar güncellemesi olarak değil, kendi adıyla kaydedilir.

Bu sayede "denetimden önce hangi kontroller gevşetildi" sorusu tek bir sorguyla cevaplanabilir hale gelir. Cevap boşsa bu bir kanıttır. Cevap doluysa da bir kanıttır: gerekçeleriyle birlikte gösterilebilen, açıklanabilir kararlardır.

Kritik ayar listesinin nerede tutulduğu da önemlidir. Liste veritabanında bir tabloda duruyorsa, bir kişi önce kaydı listeden çıkarıp sonra korumayı onaysız kapatabilir. Bu yüzden liste kodda tutulmalıdır: değiştirilmesi bir sürüm gerektirir ve sürüm de kendi başına bir kayıttır.

Üç ayar, üç soru

Görevler ayrılığı tarafında kritik ayarlar üç tanedir ve her biri ayrı bir soruyu kapatır: talep sahibi kendi talebini onaylayabilir mi, onaylayan çalıştırabilir mi, çok adımlı onayda aynı kişi ikinci adımı da kapatabilir mi. Bu üçü kurum tercihine göre açılıp kapatılabilir; hiçbirini kapatılamaz diye tanıtmıyoruz. Kontrol ayarın kendisinde değil, değiştirilme biçimindedir.

Dört Göz: Ayarı Değiştiren ile Onaylayan

Kaydetmek tek başına yeterli değildir. Bir kişi kontrolü kapatıp işini yapıp geri açabiliyorsa, kayıt yalnızca olayın sonrasında görünür ve önleyici bir etkisi olmaz.

Doğru yapı şudur: kontrolü zayıflatabilecek bir ayar değişikliği canlı kayda hemen yazılmaz. Bekleyen bir kayıt olarak durur ve başka bir yetkilinin onayını bekler. Onay geldiğinde uygulanır ve iki kişinin de adı kayda geçer.

Bu yapıda dikkat edilecek iki nokta vardır. Birincisi, kendi talebini onaylamak her zaman yasak olmalıdır; aksi halde dört göz kuralı tek kişilik bir formaliteye dönüşür. İkincisi, onay yetkisi ekranın kendi yetkisi olmalıdır: sunucu ayarını değiştirme yetkisi olmayan biri, o ayarın değişikliğini de onaylayamamalıdır.

Reddedilen bir ayar değişikliği de kaydedilmelidir ve reddedilen satırda istenen değerler görünmelidir. Kontrolün çalıştığını gösteren şey, geçen değişiklikler değil, geçmeyenlerdir.

Geçmiş Talepler Neden Etkilenmez

Bir kural bugün değiştiyse, altı ay önceki bir talep hangi kurala göre değerlendirilmişti? Bu soru denetimde sık sorulur ve cevabı çoğu sistemde yoktur.

Cevabın olması için kural setinin talebe dondurulması gerekir. Bir talep kaydedilirken onu etkileyen kurallar ve etkin ayarlar tek bir denetim olayında saklanır. Sonradan yapılan hiçbir değişiklik o kaydı etkilemez.

Bu, hem kurumu hem denetçiyi korur. Kurum, bugünkü daha sıkı kuralla dünkü kararının yargılanmasından korunur. Denetçi ise dünkü kararın gerçekten dünkü kurala uygun olup olmadığını kontrol edebilir; bugünkü ekrana bakarak tahmin yürütmek zorunda kalmaz.

Dondurmanın bir sınırı vardır ve söylenmelidir: yalnız dondurma başladığı tarihten sonraki talepler bu bilgiyi taşır. Daha eski talepler için o alan boştur. Dosya eksik bilgiyi uydurmaz, eksik olduğunu yazar.

Denetim Öncesi Kontrol Listesi

Denetimden önce şu beş soruyu kendi kurumunuzda cevaplayın. Cevaplayamadığınız her soru, denetçinin soracağı bir sorudur.

  • Dönem içinde hangi kontrol ayarları değişti ve kim değiştirdi?
  • Her değişikliğin yazılı bir gerekçesi var mı?
  • Değişiklikleri ikinci bir kişi onayladı mı, yoksa tek kişiyle mi yapıldı?
  • Kapatılan bir kontrol geri açıldı mı, açıldıysa ne zaman?
  • Dönem içinde reddedilmiş bir ayar değişikliği var mı?

Son soru en çok işe yarayan sorudur. Hiç reddedilmemiş bir ayar değişikliği listesi, ya hiç kötü öneri gelmediğini ya da onayın bir formalite olduğunu gösterir. İkisinden hangisi olduğunu anlamanın yolu, red kayıtlarına bakmaktır.

Sık Sorulan Sorular

Bütün ayarlar için dört göz kuralı gerekli mi?

Hayır ve olmamalı. Her ayarı onaya bağlamak, onayı formaliteye dönüştürür; günde otuz onay veren kişi hiçbirini okumaz. Kural, kontrolü zayıflatabilecek ayarlarla sınırlı tutulmalıdır. Hangi ayarların bu kapsamda olduğu önceden belirlenmeli ve liste kolayca genişletilemeyecek bir yerde durmalıdır.

Acil bir durumda kontrolü hızlıca kapatmamız gerekirse?

Kapatabilirsiniz, ama işlem yine iki kişilik kalmalıdır. Acil durum onay adımını kaldırmaz, kısaltır. Onay veren kişinin sonradan gerekçesini yazması ve bu kaydın açık bir listede kalması, hem hızlı hareket etmenizi hem de sonradan hesap verebilmenizi sağlar. Kontrolün tek kişiyle kapatılabildiği bir yol açmak, o kontrolü tamamen ortadan kaldırır.

Ayar değişikliği kaydında parolalar görünür mü?

Görünmemelidir. Denetim kaydına yazılan yük içinde parola ve benzeri sır alanları maskelenir; bir ayar değişikliğinin izi tutulurken değişen sırrın kendisi kayda geçmez. Bu, denetim kayıtlarının kendisinin bir sızıntı kanalına dönüşmesini engelleyen temel kuraldır ve kanıt paketleri kurum dışına çıkabildiği için ayrıca önemlidir.

Kural setinin donduruldu olduğunu denetçiye nasıl gösteririz?

Talebin kanıt dosyasında o gün yürürlükte olan kural seti bir bölüm olarak yer alır ve dosya mühürlüdür. Denetçi hem kuralı hem de dosyanın üretimden sonra değişmediğini görebilir. Bugünkü ekranı göstermek bunun yerine geçmez; ekran bugünü gösterir, dosya o günü.

Kontrol ayarlarınızı gözden geçirelim

Hangi ayarların kritik sayılması gerektiğini ve dört göz kuralının nereye uygulanacağını birlikte belirleyelim.

Demo Planlayın →