Siber Güvenlik ve Veri Koruma
Tedarikçi Siber Güvenlik Risklerini Yönetme Rehberi
Tedarikçileri erişim ve iş etkisine göre sınıflandırın; güvenlik kanıtlarını değerlendirin, sözleşme sorumluluklarını belirleyin ve riskleri hizmet boyunca izleyin.
Tedarikçi riski neden kurumun kendi güvenlik meselesidir?
Bir tedarikçinin kurumsal sistemlere erişmesi, güvenlik sınırınızın çalışanlarınızın ve cihazlarınızın ötesine taşınması demektir. Uzaktan destek hesabı, müşteri verisi işleyen bir uygulama veya sipariş sistemine bağlanan bir API, işleri kolaylaştırırken yeni riskler oluşturabilir. Tedarikçi hesabının ele geçirilmesi, gereğinden geniş yetkiler veya hizmet kesintisi sizin operasyonunuzu da etkileyebilir.
Tedarikçi siber güvenlik risk yönetimi, bu ilişkileri görünür hâle getirerek riskle orantılı kontroller uygulamaktır. Amaç herkese aynı uzun soru listesini göndermek değil; hangi ilişkinin hangi veriyi, sistemi ve iş sürecini etkilediğini anlamaktır. Yalnızca kamuya açık içerik hazırlayan bir ajans ile üretim ortamında yönetici erişimi bulunan destek firması aynı kapsamda değerlendirilmemelidir.
Süreç satın alma aşamasında başlamalı, hizmet boyunca devam etmeli ve ilişkinin sonlandırılmasını kapsamalıdır. Satın alma, bilgi teknolojileri, güvenlik, hukuk ve ilgili iş birimi birlikte çalışmalıdır. Her tedarikçi için kurum içi bir sorumlu belirlemek, bulguların sahipsiz kalmasını önler ve değerlendirmeyi erişim kararlarına bağlar. Ölçüt, tedarikçinin tanınırlığından çok ilişkinin kurumunuz üzerindeki etkisidir.

Uygulama süreci
Envanter oluşturun ve doğal riski sınıflandırın
İlk adım, tedarikçi listesini gerçek veri akışları ve erişimlerle eşleştirmektir. Sözleşme kayıtları tek başına yeterli olmayabilir; departmanların kullandığı bulut uygulamaları, dış destek hesapları ve entegrasyonlar da incelenmelidir. Başlangıç sınıflandırması, güvenlik kontrolleri hesaba katılmadan ilişkinin doğurabileceği riski, yani doğal riski göstermelidir. Sınıflandırma gerekçesini kısa ve anlaşılır biçimde kaydedin. Bir uygulamanın deneme verisiyle kullanılması ile müşteri kayıtlarının tamamını işlemesi aynı değerlendirmeyi gerektirmez. Envanterde hizmetin kurum içi sahibi, tedarikçi irtibatı, sözleşme durumu, erişilen ortamlar ve son değerlendirme bilgisi bulunsun. Kullanım biçimi değiştiğinde sınıflandırmayı güncelleyin; kontroller sonrasında kalan riski ayrıca izleyin. Satın alma kaydı ile teknik erişim kaydını eşleştirmek, artık kullanılmayan ancak bağlantısı açık kalan hizmetleri görünür kılar. Yeni bir güvenlik olayı duyulduğunda bu kayıtlar, hangi ilişkilerin etkilenebileceğini araştırmayı kolaylaştırır. Envanterin güncel tutulması için sorumlulukları belirleyin; yalnızca ilk değerlendirme sırasında hazırlanmış bir listeyle yetinmeyin.
- 01
Hizmet ve veri kapsamını kaydedin
Alınan hizmeti, paylaşılan verileri, verilerin işlendiği yerleri ve alt sağlayıcıları belirleyin.
- 02
Erişim türünü belirleyin
Kullanıcı hesabı, yönetici yetkisi, uzaktan bağlantı, API anahtarı ve ağ erişimini ayrı ayrı kaydedin.
- 03
İş etkisini değerlendirin
Veri ifşasının veya kesintinin etkileyeceği süreçleri ve alternatif sağlayıcıya geçişin uygulanabilirliğini değerlendirin.
Karşılaştırma
Risk düzeyine göre değerlendirme kapsamını değiştirin
Hassas veri, sistem erişimi veya kritik süreç bağımlılığı bulunmaması
Kapsam doğrulaması ve değişiklikte yeniden değerlendirme
Sınırlı veri işleme veya dar kapsamlı entegrasyon
Güvenlik soru seti, erişim incelemesi ve bulgu takibi
Ayrıcalıklı erişim, hassas veri veya kritik hizmet bağımlılığı
Teknik doğrulama, uygun kapsamlı denetim ve müdahale planlaması
Öne çıkanlar
Güvenlik değerlendirmesinde beyanı kanıtla destekleyin
Bir güvenlik formundaki olumlu cevap, kontrolün gerçekten çalıştığını tek başına göstermez. Soruları alınan hizmetle ilişkilendirin ve gerekli yerlerde güncel kanıt isteyin. Kanıtın hangi sistemi kapsadığı, kim tarafından hazırlandığı ve açık bulgular içerip içermediği önemlidir. Hassas belgelerin paylaşımında erişim ve gizlilik sınırlarını koruyun; gereksiz ayrıntıları toplamaktan kaçının. Teknik doğrulama gerekiyorsa kapsamı ve yetkilendirmeyi önceden belirleyin; tedarikçi sistemlerine izinsiz tarama yapmayın. Kanıt eksikliğini olumlu cevapla kapatmak yerine belirsizlik olarak kaydedin. Gizlilik nedeniyle paylaşılamayan belgeler için hassas alanları çıkarılmış kayıtlar veya kapsamı sınırlı görüşmeler değerlendirilebilir. Her bulguyu iş etkisi, aksiyon, sorumlu ve kapanış kanıtıyla ilişkilendirin. Raporlar, yapılandırma örnekleri, süreç kayıtları ve görüşmeler birlikte değerlendirilebilir. Bir belgenin güncel olması kadar, satın alınan hizmeti gerçekten kapsaması da önemlidir. Amaç mümkün olduğunca çok belge toplamak değil, kurumunuz açısından önemli kontrolün işlediğine dair yeterli dayanak elde etmektir. Açık bulguları değerlendirme sonucundan ayrı bırakmayın.
Kimlik ve erişim yönetimi
Kişiye özel hesapları, çok faktörlü doğrulamayı, en az ayrıcalığı ve çalışan ayrılışında erişimlerin kaldırılmasını inceleyin.
Veri koruma ve kayıtlar
Veri saklama, şifreleme, silme ve günlük kayıtlarının hizmet ortamlarını kapsayıp kapsamadığını doğrulayın.
Zafiyet ve olay yönetimi
Açıkların önceliklendirilmesini, güncellemeleri ve olay sırasında kurumunuzla kurulacak iletişimi değerlendirin.
Süreklilik ve alt sağlayıcılar
Yedekleme, geri dönüş ve başka sağlayıcılara bağımlılıkların kontrol sorumluluklarını inceleyin.
Kontrol listesi
Sözleşmede güvenlik sorumluluklarını somutlaştırın
Genel bir gizlilik maddesi, teknik ve operasyonel sorumlulukları tek başına açıklamaz. Değerlendirmede belirlenen gereksinimleri hizmete uygun yükümlülüklere dönüştürün. Hükümlerin uygulanabilirliğini hukuk ekibiyle ele alın; veri işleme rollerini ve varsa aktarım koşullarını ayrıca değerlendirin. Teknik ekip de vaat edilen kontrolün nasıl doğrulanacağını bilmelidir. Olay bildirimi yalnızca bir iletişim adresinden ibaret olmamalıdır. Bildirilecek olayları, ilk bildirimde beklenen bilgileri ve sonraki güncellemeleri açıklayın. Bildirim zamanlarını hizmetin riskine ve geçerli yükümlülüklere göre kararlaştırın. Tedarikçi olayın tüm ayrıntılarını henüz belirleyememişse nasıl iletişim kurulacağını da düşünün. Sözleşme metni ile günlük operasyon arasındaki bağlantıyı koruyun. Denetim hakkı tanımlanmışsa talebin kime iletileceği ve hangi kanıtların sağlanabileceği anlaşılır olmalıdır. Veri silme hükmünde aktif ortamlar ile yedek kopyalar için uygulanabilir süreç açıklanmalıdır. Belirsiz taahhütler yerine doğrulanabilen sorumluluklar tercih etmek, tarafların beklentilerini netleştirir. İlgili yükümlülüklerin teknik ekiplerce nasıl takip edileceğini de belirleyin.
- ✓
Erişim ve veri kullanım sınırları
İzin verilen sistemleri, veri kategorilerini, kullanım amaçlarını ve erişim değişikliklerinin onay sürecini tanımlayın.
- ✓
Olay bildirimi ve iş birliği
Bildirim kanallarını, irtibat kişilerini, kanıtların korunmasını ve incelemede sağlanacak desteği belirleyin.
- ✓
Değişiklik ve alt sağlayıcı yönetimi
Altyapı, veri işleme yeri ve alt sağlayıcı değişikliklerinin bildirim ve değerlendirme koşullarını açıklayın.
- ✓
Uygulama süreci
Hizmet boyunca riski ve değişiklikleri izleyin
Başlangıç değerlendirmesi, tedarikçinin gelecekteki durumunu sabitlemez. Yeni entegrasyonlar, artan veri hacmi, değişen erişimler veya güvenlik olayları risk profilini değiştirebilir. İzleme sıklığını ve kapsamını risk düzeyine göre belirleyin; önemli değişikliklerde yeniden değerlendirme başlatın. Sürekli izleme, her tedarikçiye kesintisiz teknik tarama uygulanması anlamına gelmez. Kurumunuzun erişim kayıtlarını, entegrasyon hatalarını, açık bulguları ve tedarikçinin paylaştığı olay bilgilerini birlikte değerlendirin. Dışarıdan görülen bir güvenlik göstergesi tek başına kesin hüküm vermeye yetmez; hizmetle ilişkisini araştırın ve açıklama isteyin. Yönetim raporlamasında tamamlanan form sayısından çok kritik ilişkilerin açık risklerini ve bekleyen kararları görünür tutun. İzleme verisi bir sorumluya ve müdahale adımına bağlandığında değer kazanır. Kapatılmamış bulgular, kullanılmayan erişimler ve önemli hizmet değişiklikleri aksiyon gerektirir. Raporun amacı tedarikçileri tek bir puanla sıralamak değil, kurumun hangi risklere müdahale etmesi gerektiğini açıklamaktır. Bulguların kapanış durumunu ve risk kabul koşullarını güncel tutun.
- 01
Erişimleri gözden geçirin
Kullanılmayan hesapları, gereksiz yetkileri ve API anahtarları gibi insan dışı erişimleri inceleyin.
- 02
Bulguların kapanışını doğrulayın
Düzeltildiği bildirilen eksikler için uygun kanıtı değerlendirin; açık risklerin sahibini güncel tutun.
- 03
Değişiklikte yeniden değerlendirin
Yeni veri paylaşımı, ayrıcalıklı erişim veya ilgili güvenlik olayı ortaya çıktığında mevcut kararı yeniden ele alın.
Kontrol listesi
Hizmet sona erdiğinde riski açık bırakmayın
Tedarikçi ilişkisinin sona ermesi, teknik bağlantıların kendiliğinden kapandığı anlamına gelmez. Unutulan destek hesabı veya geçerli entegrasyon anahtarı, hizmet bitse bile erişim sağlayabilir. Çıkış sürecini satın alma kaydıyla sınırlamayın; teknik erişimleri, veri kopyalarını ve operasyonel bağımlılıkları kontrol edin. Bu adımların sorumlusunu ilişki devam ederken belirleyin. Çıkışın tamamlandığını yalnızca tedarikçinin bildirimiyle kabul etmek yerine kurum tarafındaki kayıtları da doğrulayın. Kapatılamayan bağlantı veya saklanması gereken veri varsa gerekçesini, erişim sınırını ve sorumlusunu kaydedin. Envanter, sınıflandırma, kanıt değerlendirmesi, sözleşme ve izleme aynı yaşam döngüsünün parçalarıdır. Kayıtları birlikte güncellemek, güvenlik kararlarının gerekçesini korur ve ekipler arasındaki bilgi kaybını azaltır. Hizmet başka bir sağlayıcıya aktarılıyorsa eski ilişkinin kapanışı ile yeni ilişkinin değerlendirmesini birlikte planlayın. Devam eden yükümlülükler veya bağımlılıklar görünmez riskler olarak bırakılmamalıdır. Çıkışta hangi işlemlerin tamamlandığını, hangilerinin ayrı takip gerektirdiğini açıkça kaydedin. Böylece sonlandırma, yalnızca sözleşme durumunu değiştiren bir işlem olmaktan çıkar.
- ✓
Erişimleri kapatın
Hesapları, uzaktan bağlantıları, ağ izinlerini ve entegrasyon kimlik bilgilerini kaldırın veya gerektiğinde yenileyin.
- ✓
Veri işlemlerini doğrulayın
Sözleşmedeki veri iadesi, silme ve saklama koşullarının uygulanmasını uygun kanıtlarla kontrol edin.
- ✓
Kayıtları güncelleyin
Envanterde ilişkiyi kapatın, devam eden yükümlülükleri kaydedin ve yeni sağlayıcı için değerlendirme başlatın.
Keşfetmeye devam et
İlgili içerik ve hizmetler
Konuyu tamamlayan Bikare içeriklerine göz atın.


