Bybit, güvenlik kontrollerinin belirli bir dönem boyunca ne kadar etkili çalıştığını inceleyen SOC 2 Type II denetimini tamamladı. Denetim dönemi, ayrıntılı kontrol başlıkları ve raporun tamamının yayımlanıp yayımlanmadığı doğrulanmadı.
Bybit, 29'unda yayımladığı açıklamada denetimin Deloitte tarafından bağımsız şekilde gerçekleştirildiğini bildirdi. Denetim, güvenlik yönetişimi ve teknoloji altyapısının yanı sıra iç prosedürler ile çalışanların görevlerini kapsayan güvenlik çerçevesini içerdi.
Bybit, denetimin hassas bilgilerin korunması, hizmet güvenilirliği ve güvenlik ile risk yönetimi yapısına ilişkin bağımsız bir doğrulama sunduğunu belirtti. Şirket, daha önce aldığı ISO/IEC 27001 sertifikası ve PCI DSS uyumluluk doğrulamasına SOC 2 Type II sonucunu da ekleyerek güvenlik, veri koruma ve operasyonel güvenilirliğini destekleyen bir belge olarak sundu.
SOC 2, Amerikan Yeminli Mali Müşavirler Enstitüsü'nün (AICPA) güven hizmetleri kriterlerine dayanıyor. Sistem ve bilgilerin güvenliği, kullanılabilirliği, işlem bütünlüğü, gizliliği ve kişisel verilerin korunmasına yönelik kontrolleri değerlendiriyor. Uygulama kapsamı, kuruluşun ve sistemin özelliklerine göre değişebiliyor.
Type I, belirli bir andaki kontrol tasarımını ve kontrollerin oluşturulup oluşturulmadığını incelerken Type II, belirlenen inceleme dönemi boyunca kontrollerin fiilen etkili çalışıp çalışmadığını değerlendiriyor. Bu nedenle Type II denetimin önemi, yalnızca kontrollerin varlığını değil, belirli bir süre boyunca nasıl işletildiğini de incelemesinden kaynaklanıyor.
Bununla birlikte her sertifika ve denetimin amacı ile kapsamı farklı. SOC 2 Type II'nin tamamlanması tek başına müşteri varlıklarının güvenliğini veya borsanın tüm operasyonel risklerini garanti etmiyor.
SOC 2 Type II raporu, rezervlerin ve müşteri varlıklarının bire bir tutulmasını, piyasa manipülasyonunun önlenmesini ya da listeleme ve ürün incelemelerini otomatik olarak doğrulamıyor. Denetim raporunda yer alan hizmet kapsamı ve kontrol başlıklarının ayrıca incelenmesi gerekiyor.
Bu açıklama, Bybit'in 2025 yılının şubat ayında yaklaşık 1,46 milyar dolar (yaklaşık 1,983 trilyon won) değerindeki dijital varlık hırsızlığının ardından güvenlik doğrulamalarını genişletmesiyle örtüşüyor. Bybit, olaydan sonra bağımsız denetimleri ve güvenlik kontrollerine yönelik incelemeleri güçlendirdiğini açıkladı.
Bybit, 2026 yılının ilk yarısına ilişkin güvenlik raporunda 30 binden fazla şüpheli çekim talebini engellediğini ve 700 milyon dolardan (yaklaşık 950,6 milyar won) fazla potansiyel kullanıcı kaybını önlediğini bildirdi. Bu veriler Bybit'in kendi raporlamasına dayanıyor.
Ancak 2026 yılının ilk yarısındaki güvenlik raporunda belirtilen engelleme sonuçlarının bu SOC 2 Type II denetimiyle aynı doğrulama kapsamına alınıp alınmadığı doğrulanmadı. Şirketin kendi raporladığı veriler ile bağımsız denetim sonuçlarının hesaplama yöntemleri ve doğrulama kapsamları farklı olabilir.
Açıklamayla ilgili olarak Türkiye'deki borsalar, kurumsal yatırımcılar veya düzenleyici kurumlardan resmi bir tepki gelmedi. Denetimin kapsadığı dönem ve ayrıntılı kontrol başlıklarının yanı sıra istisnalar ile denetim raporunun tamamının yayımlanıp yayımlanmadığı da açıklanmadı.
SOC 2 Type II'nin anlamını değerlendirmek için denetim raporunda yer alan hizmet kapsamı, inceleme dönemi, uygulanan güven hizmetleri kriterleri, kontrol eksiklikleri ve istisnaların incelenmesi gerekiyor. Raporun değerlendirme kapsamı, denetlenen hizmetlere ve kontrollere göre değişebilir.
Daha önce Ethena'nın USDe operasyonlarına ilişkin SOC 2 Type II denetiminde de operasyonel kontrollerin doğrulanması ile akıllı sözleşme ve müşteri varlığı risklerinin incelenmesi birbirinden ayrılmıştı. Aynı nedenle Bybit'in denetimi de güvenlik ve operasyonel kontrollere ilişkin bir doğrulama olarak, kapsamı aşılmadan değerlendirilmelidir.
Bybit'in 2026 yılının ilk yarısına ilişkin güvenlik raporu, şüpheli çekim taleplerinin engellenmesi ve potansiyel kullanıcı kayıplarının önlenmesine dair veriler sundu. Ancak bu verilerin mevcut denetim raporuyla doğrulanıp doğrulanmadığı ayrı bir konu. Denetim sonuçlarının fiili kullanım alanı, raporda açıklanan hizmet kapsamı ve inceleme dönemine göre şekillenecek.
Şu ana kadar yayımlanan açıklamada denetimin tamamlandığı ve Deloitte'un denetimi gerçekleştirdiği bilgisi yer aldı. Ancak kurumsal müşterilerin bu raporu inceleme süreçlerinde kullanıp kullanmadığı doğrulanmadı. Raporun tamamı ve istisnalar kamuoyuna açıklanmadı.
Yorum 0