Sayıştay’dan MTÜ’ye Bağımlılık Uyarısı

Sayıştay’ın 2025 Yılı Düzenlilik Denetim Raporu’nda, Malatya Turgut Özal Üniversitesi’nin (MTÜ) Öğrenci Bilgi Sistemi, EBYS ve Personel Otomasyonu gibi hayati bilişim altyapılarında "tedarikçi bağımlılığı" yaşadığı tespit edildi.

EĞİTİM - 28-09-2026 12:12

Sayıştay’ın 2025 Yılı Düzenlilik Denetim Raporu’nda, Malatya Turgut Özal Üniversitesi’nin (MTÜ) Öğrenci Bilgi Sistemi, EBYS ve Personel Otomasyonu gibi hayati bilişim altyapılarında "tedarikçi bağımlılığı" yaşadığı tespit edildi. Kaynak kod erişimi olmadan yürütülen lisans ve bakım süreçlerinin üniversiteyi mali, teknik ve bilgi güvenliği yönünden dışa bağımlı kıldığı belirtilirken, hizmet kesintisi ve kamu kaynaklarının verimsiz kullanımı riskine dikkat çekildi.

Malatya Turgut Özal Üniversitesi’nin kurumsal ve idari işleyişini sağlayan ana dijital altyapılar Sayıştay denetçilerinin merceğine takıldı. Sayıştay tarafından hazırlanan 2025 Yılı Düzenlilik Denetim Raporu’nda, üniversitenin kritik bilgi sistemlerinin tedarik süreçlerinde ciddi aksaklıklar ve stratejik riskler belirlendi.

Raporda; Öğrenci Bilgi Sistemi, Personel ve Bordro Otomasyonu, Elektronik Belge Yönetim Sistemi (EBYS) ile Hakediş ve Yaklaşık Maliyet Programları gibi kurumsal sürekliliğin omurgasını oluşturan yazılımların temininde maliyet-fayda ve maliyet-etkinlik analizlerinin yeterince yapılmadığı vurgulandı. Aynı yüklenici şirketlerden sürekli lisans ve bakım hizmeti alınmasının, üniversiteyi hem teknik hem de finansal açıdan ilgili firmalara mahkûm hale getirdiği kaydedildi.

"FİRMA İFLAS EDERSE ÖĞRENCİ BİLGİ SİSTEMİ ÇÖKEBİLİR"

Denetim raporunda en çok dikkat çeken hususlardan biri de olası bir kriz anında kamu hizmetinin durma noktasına gelme riski oldu. Yüklenici firmanın olası bir iflası, teknik desteğini çekmesi veya üniversite ile anlaşmazlığa düşmesi durumunda, başta Öğrenci Bilgi Sistemi ve EBYS olmak üzere kritik yapıların tamamen çalışamaz hale gelebileceği uyarısı yapıldı.

Ayrıca mevcut yazılımlardaki verilerin farklı bir platforma taşınmasında (migrasyon) ciddi teknik engellerin bulunduğu ve bu durumun üniversiteyi mevcut sağlayıcıya mecburi olarak bağladığı (Vendor Lock-in) ifade edildi.

GİZLİ MALİYETLER KAMU KAYNAKLARINI TEHDİT EDİYOR

Sayıştay denetçileri, yazılım alımlarında ilk satın alma maliyetinin düşük görünmesine rağmen süreç içerisinde ödenen sürekli lisans ve bakım-onarım bedellerinin "Toplam Sahiplik Maliyetini" öngörülenin çok üzerine çıkardığını belirtti.

Verimlilik ve fizibilite analizlerinin yapılmaması sebebiyle, açık kaynak kodlu yazılımlar ya da üniversitenin kendi bünyesinde geliştirebileceği yerli ve milli çözümler gibi ekonomik alternatiflerin değerlendirilmediği, bu durumun da kamu kaynaklarının verimsiz kullanılmasına yol açtığı raporda detaylandırıldı. Piyasada belirli firmalara bağımlı kalınmasının serbest rekabet ortamını bozarak fahiş fiyatlandırma riskini beraberinde getirdiği vurgulandı.

BİLGİ GÜVENLİĞİ VE KVKK AÇISINDAN CİDDİ ZAFİYETLER

Yazılımların kaynak kodlarına erişim hakkının üniversitede olmamasının bilgi güvenliği ve Kişisel Verilerin Korunması Kanunu (KVKK) açısından da tehlike arz ettiği kaydedildi. Kod yapısının denetlenememesi nedeniyle sistemlerde yer alabilecek güvenlik açıklarının veya "arka kapı" (backdoor) risklerinin tespit edilemediği, güvenlik yamalarının uygulanmasında tamamen üçüncü taraf şirketlerin keyfiyetine bağımlı kalındığı ifade edildi.

Kritik idari ve akademik süreçlerin dışarıdan firmaların kontrolünde olmasının kurumsal hafızayı zayıflattığına işaret edilen raporda, olası bir veri sızıntısında kişisel verilerin ifşa olma riskinin yükseldiğine dikkat çekildi.

SAYIŞTAY RAPORUNDA TESPİT EDİLEN 11 TEMEL RİSK

Sayıştay’ın 2025 yılı raporunda üniversitenin envanter ve harcama kalemleri incelenerek tespit edilen riskler şu başlıklar altında sıralandı:

a) Tedarikçi Bağımlılığı (Vendor Lock-in): Kaynak kod erişiminin olmaması sebebiyle sistem kontrolünün yitirilmesi ve alternatif bir sağlayıcıya geçişin imkansızlaşması.

b) İş Sürekliliğinin Kesintiye Uğraması: Yüklenici firmanın iflası veya teknik desteği kesmesi durumunda, Öğrenci Bilgi Sistemi gibi kritik yapıların çalışamaz hale gelmesi.

c) Veri Taşınabilirliği (Migrasyon) Zorluğu: Teknik engeller nedeniyle verilerin farklı platformlara aktarılamaması ve mevcut sisteme mecbur kalınması.

ç) Geliştirme ve İnovasyon Kısıtı: Değişen kurumsal ihtiyaçlara yönelik modifikasyonların yapılamaması veya güncellemeler için tamamen dışa bağımlı olunması.

d) Gizli ve Artan Maliyetler: Düşük ilk alım maliyetine rağmen, biriken lisans ve bakım bedellerinin Toplam Sahiplik Maliyetini öngörülenin üzerine çıkarması.

e) Maliyet-Fayda Analizi Eksikliği: Verimlilik analizleri yapılmadığı için kamu kaynaklarının açık kaynak veya kurum içi geliştirme gibi ekonomik alternatifler yerine pahalı seçeneklere harcanması.

f) Fahiş Fiyatlandırma: Tekelleşen firmaların, fiyat politikalarını serbest piyasa koşullarından bağımsız ve aşırı yüksek seviyelerde belirleme riski.

g) Mevzuata Uyumsuzluk: Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi’ndeki "tedarikçi bağımlılığını azaltma" ve "kaynak kod erişimi" kriterlerinin karşılanamaması ve diğer mevzuata uyum sorunları.

ğ) Kurumsal Hafıza Kaybı: Kritik süreç yönetiminin ve teknik detayların kurum yerine tamamen üçüncü taraf şirketlerin inisiyatifine geçmesi.

h) Hizmet Kesintisi: Yazılımların (Personel, Bordro, EBYS vb.) üniversitenin kritik fonksiyonlarını yürütmesi nedeniyle, olası bir anlaşmazlıkta kamu hizmetinin tamamen durma noktasına gelmesi.

ı) Mükerrer Yatırım: Üniversitelerin benzer ihtiyaçlar için bağımsız ve yüksek maliyetli mükerrer alımlar yapması sonucu oluşan kaynak israfı.

i) Kullanıcı Memnuniyetsizliği: Hantal arayüzler, geç yanıtlanan talepler ve performans sorunları nedeniyle kullanıcı deneyiminin olumsuz etkilenmesi.

j) Bilgi Güvenliği Riskleri: Kaynak kod denetimi yapılamadığı için arka kapı (backdoor) gibi zafiyetlerin tespit edilememesi; KVKK kapsamındaki verilerin ifşa olma riski ve yama yönetimi için tedarikçiye bağımlı kalınması sonucu oluşan bilgi güvenliği zafiyetleri.

SAYIŞTAY’DAN ÇÖZÜM ÖNERİLERİ: "ESCROW" VE YÖK KOORDİNASYONU

Sayıştay, Malatya Turgut Özal Üniversitesi idaresine mevcuttaki ve gelecekte alınacak tüm bilişim sistemleri için bağlayıcı tavsiyelerde bulundu.

Alım öncesinde mevzuata uygun fizibilite ve maliyet-etkinlik raporlarının hazırlanması gerektiğini bildiren Sayıştay; şartnamelere veri taşınabilirliği standartlarının eklenmesini, kaynak kodların teslim alınmasını veya kodların tarafsız bir yedeklemede tutulmasını sağlayan "escrow" (kod emanetçiliği) mekanizmasının sözleşmelere dahil edilmesini istedi.

Ayrıca bilgi güvenliği denetimlerinin bağımsız sızma testleriyle düzenli kılınması, bakım sözleşmelerine cezai yaptırımı olan performans kriterlerinin eklenmesi ve üniversitelerdeki mükerrer yazılım harcamalarının önüne geçilmesi adına YÖK koordinasyonunda ortak ve modüler kamu yazılımlarının geliştirilmesi gerektiği vurgulandı.>>MEHMET TURAN ÇİĞDEM

Günün Diğer Haberleri