ReferanslarBlogS.S.Sİletişim

Bir sonraki adım

Teknolojiyle aran iyi olsun. Gerisini biz taşıyalım.

Hemen teklif alReferanslar
Bikare

Bültenimize katılın — yeni işler, notlar ve fırsatlar.

Site Haritası

  • Anasayfa
  • Hizmetlerimiz
  • Referanslar
  • Blog
  • S.S.S
  • İletişim

Kurumsal

  • Hakkımızda
  • Kariyer
Kvkk Aydınlatma MetniGizlilik PolitikasıMesafeli Hizmet Satış SözleşmesiTeslimat ve İade Politikası
Copyright © Bikare 2022. Tüm hakları saklıdır.
BIKARE
  1. Ana Sayfa
  2. /Blog'a dön
  3. /Siber Güvenlik ve Veri Koruma
  4. /Tedarikçi Siber Güvenlik Risklerini Yönetme Rehberi

Siber Güvenlik ve Veri Koruma

Tedarikçi Siber Güvenlik Risklerini Yönetme Rehberi

Tedarikçileri erişim ve iş etkisine göre sınıflandırın; güvenlik kanıtlarını değerlendirin, sözleşme sorumluluklarını belirleyin ve riskleri hizmet boyunca izleyin.

6 dk okumaYayınlandı: 6 Ekim 2026Güncellendi: 6 Ekim 2026

Tedarikçi riski neden kurumun kendi güvenlik meselesidir?

Bir tedarikçinin kurumsal sistemlere erişmesi, güvenlik sınırınızın çalışanlarınızın ve cihazlarınızın ötesine taşınması demektir. Uzaktan destek hesabı, müşteri verisi işleyen bir uygulama veya sipariş sistemine bağlanan bir API, işleri kolaylaştırırken yeni riskler oluşturabilir. Tedarikçi hesabının ele geçirilmesi, gereğinden geniş yetkiler veya hizmet kesintisi sizin operasyonunuzu da etkileyebilir.

Tedarikçi siber güvenlik risk yönetimi, bu ilişkileri görünür hâle getirerek riskle orantılı kontroller uygulamaktır. Amaç herkese aynı uzun soru listesini göndermek değil; hangi ilişkinin hangi veriyi, sistemi ve iş sürecini etkilediğini anlamaktır. Yalnızca kamuya açık içerik hazırlayan bir ajans ile üretim ortamında yönetici erişimi bulunan destek firması aynı kapsamda değerlendirilmemelidir.

Süreç satın alma aşamasında başlamalı, hizmet boyunca devam etmeli ve ilişkinin sonlandırılmasını kapsamalıdır. Satın alma, bilgi teknolojileri, güvenlik, hukuk ve ilgili iş birimi birlikte çalışmalıdır. Her tedarikçi için kurum içi bir sorumlu belirlemek, bulguların sahipsiz kalmasını önler ve değerlendirmeyi erişim kararlarına bağlar. Ölçüt, tedarikçinin tanınırlığından çok ilişkinin kurumunuz üzerindeki etkisidir.

Tedarikçi riski neden kurumun kendi güvenlik meselesidir?

Uygulama süreci

Envanter oluşturun ve doğal riski sınıflandırın

İlk adım, tedarikçi listesini gerçek veri akışları ve erişimlerle eşleştirmektir. Sözleşme kayıtları tek başına yeterli olmayabilir; departmanların kullandığı bulut uygulamaları, dış destek hesapları ve entegrasyonlar da incelenmelidir. Başlangıç sınıflandırması, güvenlik kontrolleri hesaba katılmadan ilişkinin doğurabileceği riski, yani doğal riski göstermelidir. Sınıflandırma gerekçesini kısa ve anlaşılır biçimde kaydedin. Bir uygulamanın deneme verisiyle kullanılması ile müşteri kayıtlarının tamamını işlemesi aynı değerlendirmeyi gerektirmez. Envanterde hizmetin kurum içi sahibi, tedarikçi irtibatı, sözleşme durumu, erişilen ortamlar ve son değerlendirme bilgisi bulunsun. Kullanım biçimi değiştiğinde sınıflandırmayı güncelleyin; kontroller sonrasında kalan riski ayrıca izleyin. Satın alma kaydı ile teknik erişim kaydını eşleştirmek, artık kullanılmayan ancak bağlantısı açık kalan hizmetleri görünür kılar. Yeni bir güvenlik olayı duyulduğunda bu kayıtlar, hangi ilişkilerin etkilenebileceğini araştırmayı kolaylaştırır. Envanterin güncel tutulması için sorumlulukları belirleyin; yalnızca ilk değerlendirme sırasında hazırlanmış bir listeyle yetinmeyin.

  1. 01

    Hizmet ve veri kapsamını kaydedin

    Alınan hizmeti, paylaşılan verileri, verilerin işlendiği yerleri ve alt sağlayıcıları belirleyin.

  2. 02

    Erişim türünü belirleyin

    Kullanıcı hesabı, yönetici yetkisi, uzaktan bağlantı, API anahtarı ve ağ erişimini ayrı ayrı kaydedin.

  3. 03

    İş etkisini değerlendirin

    Veri ifşasının veya kesintinin etkileyeceği süreçleri ve alternatif sağlayıcıya geçişin uygulanabilirliğini değerlendirin.

Karşılaştırma

Risk düzeyine göre değerlendirme kapsamını değiştirin

KriterUygun olduğu durumDikkat edilmesi gerekenler
Düşük riskli ilişki

Hassas veri, sistem erişimi veya kritik süreç bağımlılığı bulunmaması

Kapsam doğrulaması ve değişiklikte yeniden değerlendirme

Orta riskli ilişki

Sınırlı veri işleme veya dar kapsamlı entegrasyon

Güvenlik soru seti, erişim incelemesi ve bulgu takibi

Yüksek riskli ilişki

Ayrıcalıklı erişim, hassas veri veya kritik hizmet bağımlılığı

Teknik doğrulama, uygun kapsamlı denetim ve müdahale planlaması

Öne çıkanlar

Güvenlik değerlendirmesinde beyanı kanıtla destekleyin

Bir güvenlik formundaki olumlu cevap, kontrolün gerçekten çalıştığını tek başına göstermez. Soruları alınan hizmetle ilişkilendirin ve gerekli yerlerde güncel kanıt isteyin. Kanıtın hangi sistemi kapsadığı, kim tarafından hazırlandığı ve açık bulgular içerip içermediği önemlidir. Hassas belgelerin paylaşımında erişim ve gizlilik sınırlarını koruyun; gereksiz ayrıntıları toplamaktan kaçının. Teknik doğrulama gerekiyorsa kapsamı ve yetkilendirmeyi önceden belirleyin; tedarikçi sistemlerine izinsiz tarama yapmayın. Kanıt eksikliğini olumlu cevapla kapatmak yerine belirsizlik olarak kaydedin. Gizlilik nedeniyle paylaşılamayan belgeler için hassas alanları çıkarılmış kayıtlar veya kapsamı sınırlı görüşmeler değerlendirilebilir. Her bulguyu iş etkisi, aksiyon, sorumlu ve kapanış kanıtıyla ilişkilendirin. Raporlar, yapılandırma örnekleri, süreç kayıtları ve görüşmeler birlikte değerlendirilebilir. Bir belgenin güncel olması kadar, satın alınan hizmeti gerçekten kapsaması da önemlidir. Amaç mümkün olduğunca çok belge toplamak değil, kurumunuz açısından önemli kontrolün işlediğine dair yeterli dayanak elde etmektir. Açık bulguları değerlendirme sonucundan ayrı bırakmayın.

01

Kimlik ve erişim yönetimi

Kişiye özel hesapları, çok faktörlü doğrulamayı, en az ayrıcalığı ve çalışan ayrılışında erişimlerin kaldırılmasını inceleyin.

02

Veri koruma ve kayıtlar

Veri saklama, şifreleme, silme ve günlük kayıtlarının hizmet ortamlarını kapsayıp kapsamadığını doğrulayın.

03

Zafiyet ve olay yönetimi

Açıkların önceliklendirilmesini, güncellemeleri ve olay sırasında kurumunuzla kurulacak iletişimi değerlendirin.

04

Süreklilik ve alt sağlayıcılar

Yedekleme, geri dönüş ve başka sağlayıcılara bağımlılıkların kontrol sorumluluklarını inceleyin.

Kritik not

Bulguları satın alma ve erişim kararına dönüştürün

Değerlendirme sonunda yalnızca bir risk etiketi üretmek yeterli değildir. Hangi eksiklerin hizmet başlamadan giderileceği, hangilerinin telafi edici kontrollerle yönetilebileceği ve hangi koşullarda ilişkinin kabul edilmeyeceği açık olmalıdır. Örneğin gereksiz yönetici erişimini kaldırmak, tedarikçinin genel güvenlik olgunluğunun gelişmesini beklemekten daha doğrudan bir koruma sağlayabilir. Kontroller uygulandıktan sonra kalan riski ayrıca değerlendirin. Risk kabulü, tedarikçinin kararı veya satın alma ekibinin örtük onayı olmamalıdır. İlgili iş etkisini üstlenmeye yetkili kurum sorumlusu gerekçeyi, kabul koşullarını ve yeniden değerlendirme ihtiyacını kaydetmelidir. Geçici bir istisnanın kalıcı ve görünmez bir uygulamaya dönüşmesine izin vermeyin. Alternatif sağlayıcıya geçişin zorluğu, eksik kontrolü yok saymak için yeterli gerekçe değildir. Ancak erişimi daraltmak, paylaşılan veriyi azaltmak veya kritik işlemleri kurum içinde tutmak gibi seçenekleri değerlendirirken dikkate alınabilir. Bir politikanın varlığı ile kontrolün hizmette uygulanması farklıdır; kararı doğrulanabilir bulgulara dayandırın. Koşullu kabulde açık aksiyonları ve kurum içi sorumluyu birlikte kaydedin.

Kontrol listesi

Sözleşmede güvenlik sorumluluklarını somutlaştırın

Genel bir gizlilik maddesi, teknik ve operasyonel sorumlulukları tek başına açıklamaz. Değerlendirmede belirlenen gereksinimleri hizmete uygun yükümlülüklere dönüştürün. Hükümlerin uygulanabilirliğini hukuk ekibiyle ele alın; veri işleme rollerini ve varsa aktarım koşullarını ayrıca değerlendirin. Teknik ekip de vaat edilen kontrolün nasıl doğrulanacağını bilmelidir. Olay bildirimi yalnızca bir iletişim adresinden ibaret olmamalıdır. Bildirilecek olayları, ilk bildirimde beklenen bilgileri ve sonraki güncellemeleri açıklayın. Bildirim zamanlarını hizmetin riskine ve geçerli yükümlülüklere göre kararlaştırın. Tedarikçi olayın tüm ayrıntılarını henüz belirleyememişse nasıl iletişim kurulacağını da düşünün. Sözleşme metni ile günlük operasyon arasındaki bağlantıyı koruyun. Denetim hakkı tanımlanmışsa talebin kime iletileceği ve hangi kanıtların sağlanabileceği anlaşılır olmalıdır. Veri silme hükmünde aktif ortamlar ile yedek kopyalar için uygulanabilir süreç açıklanmalıdır. Belirsiz taahhütler yerine doğrulanabilen sorumluluklar tercih etmek, tarafların beklentilerini netleştirir. İlgili yükümlülüklerin teknik ekiplerce nasıl takip edileceğini de belirleyin.

  • ✓

    Erişim ve veri kullanım sınırları

    İzin verilen sistemleri, veri kategorilerini, kullanım amaçlarını ve erişim değişikliklerinin onay sürecini tanımlayın.

  • ✓

    Olay bildirimi ve iş birliği

    Bildirim kanallarını, irtibat kişilerini, kanıtların korunmasını ve incelemede sağlanacak desteği belirleyin.

  • ✓

    Değişiklik ve alt sağlayıcı yönetimi

    Altyapı, veri işleme yeri ve alt sağlayıcı değişikliklerinin bildirim ve değerlendirme koşullarını açıklayın.

  • ✓

Uygulama süreci

Hizmet boyunca riski ve değişiklikleri izleyin

Başlangıç değerlendirmesi, tedarikçinin gelecekteki durumunu sabitlemez. Yeni entegrasyonlar, artan veri hacmi, değişen erişimler veya güvenlik olayları risk profilini değiştirebilir. İzleme sıklığını ve kapsamını risk düzeyine göre belirleyin; önemli değişikliklerde yeniden değerlendirme başlatın. Sürekli izleme, her tedarikçiye kesintisiz teknik tarama uygulanması anlamına gelmez. Kurumunuzun erişim kayıtlarını, entegrasyon hatalarını, açık bulguları ve tedarikçinin paylaştığı olay bilgilerini birlikte değerlendirin. Dışarıdan görülen bir güvenlik göstergesi tek başına kesin hüküm vermeye yetmez; hizmetle ilişkisini araştırın ve açıklama isteyin. Yönetim raporlamasında tamamlanan form sayısından çok kritik ilişkilerin açık risklerini ve bekleyen kararları görünür tutun. İzleme verisi bir sorumluya ve müdahale adımına bağlandığında değer kazanır. Kapatılmamış bulgular, kullanılmayan erişimler ve önemli hizmet değişiklikleri aksiyon gerektirir. Raporun amacı tedarikçileri tek bir puanla sıralamak değil, kurumun hangi risklere müdahale etmesi gerektiğini açıklamaktır. Bulguların kapanış durumunu ve risk kabul koşullarını güncel tutun.

  1. 01

    Erişimleri gözden geçirin

    Kullanılmayan hesapları, gereksiz yetkileri ve API anahtarları gibi insan dışı erişimleri inceleyin.

  2. 02

    Bulguların kapanışını doğrulayın

    Düzeltildiği bildirilen eksikler için uygun kanıtı değerlendirin; açık risklerin sahibini güncel tutun.

  3. 03

    Değişiklikte yeniden değerlendirin

    Yeni veri paylaşımı, ayrıcalıklı erişim veya ilgili güvenlik olayı ortaya çıktığında mevcut kararı yeniden ele alın.

Kritik not

Güvenlik hizmeti seçerken kapsamı netleştirin

Dış destek alırken tedarikçi anketi, teknik erişim incelemesi, denetim ve operasyonel izlemeyi birbirinden ayırın. Yalnızca soru formu hazırlanması, kurumunuzdaki tedarikçi hesaplarının incelendiği anlamına gelmez. Teklifte değerlendirilecek ilişkileri, istenecek kanıtları, raporlamayı ve aksiyon takibinin sorumlusunu açıkça sorun. Beklenen teslimatı hizmet başlamadan netleştirin. Bikare’nin Siber Güvenlik ve Erişim Yönetimi, API ve Sistem Entegrasyonları ile BT Bakım ve Teknik Destek Hizmetleri, ihtiyaçlarınızı görüşmek için ilgili hizmet alanlarıdır. Tedarikçi değerlendirmesi, denetim veya izleme ihtiyacınızın bu hizmetlere nasıl dâhil edileceğini keşif ve teklif aşamasında netleştirin; hizmet adından hareketle kapsam varsaymayın. Kullanılan araçlardan önce, bulguların iş kararlarına nasıl dönüştürüleceğine odaklanın. Kapsam görüşmesine en kritik tedarikçi ilişkileri ve mevcut erişimlerle başlayın. Beklenen çıktı yalnızca bir rapor değil; öncelikli bulgular, uygulanabilir kontroller ve kurum içi sorumlularla bağlantılı bir aksiyon planı olmalıdır. Belge incelemesi ile teknik doğrulamanın sınırlarını ayrı ayrı konuşmak, teklifin ihtiyaçlarınızla uyumunu değerlendirmeyi kolaylaştırır.

Kontrol listesi

Hizmet sona erdiğinde riski açık bırakmayın

Tedarikçi ilişkisinin sona ermesi, teknik bağlantıların kendiliğinden kapandığı anlamına gelmez. Unutulan destek hesabı veya geçerli entegrasyon anahtarı, hizmet bitse bile erişim sağlayabilir. Çıkış sürecini satın alma kaydıyla sınırlamayın; teknik erişimleri, veri kopyalarını ve operasyonel bağımlılıkları kontrol edin. Bu adımların sorumlusunu ilişki devam ederken belirleyin. Çıkışın tamamlandığını yalnızca tedarikçinin bildirimiyle kabul etmek yerine kurum tarafındaki kayıtları da doğrulayın. Kapatılamayan bağlantı veya saklanması gereken veri varsa gerekçesini, erişim sınırını ve sorumlusunu kaydedin. Envanter, sınıflandırma, kanıt değerlendirmesi, sözleşme ve izleme aynı yaşam döngüsünün parçalarıdır. Kayıtları birlikte güncellemek, güvenlik kararlarının gerekçesini korur ve ekipler arasındaki bilgi kaybını azaltır. Hizmet başka bir sağlayıcıya aktarılıyorsa eski ilişkinin kapanışı ile yeni ilişkinin değerlendirmesini birlikte planlayın. Devam eden yükümlülükler veya bağımlılıklar görünmez riskler olarak bırakılmamalıdır. Çıkışta hangi işlemlerin tamamlandığını, hangilerinin ayrı takip gerektirdiğini açıkça kaydedin. Böylece sonlandırma, yalnızca sözleşme durumunu değiştiren bir işlem olmaktan çıkar.

  • ✓

    Erişimleri kapatın

    Hesapları, uzaktan bağlantıları, ağ izinlerini ve entegrasyon kimlik bilgilerini kaldırın veya gerektiğinde yenileyin.

  • ✓

    Veri işlemlerini doğrulayın

    Sözleşmedeki veri iadesi, silme ve saklama koşullarının uygulanmasını uygun kanıtlarla kontrol edin.

  • ✓

    Kayıtları güncelleyin

    Envanterde ilişkiyi kapatın, devam eden yükümlülükleri kaydedin ve yeni sağlayıcı için değerlendirme başlatın.

Keşfetmeye devam et

İlgili içerik ve hizmetler

Konuyu tamamlayan Bikare içeriklerine göz atın.

Siber Güvenlik ve Erişim YönetimiDevam et →API ve Sistem EntegrasyonlarıDevam et →BT Bakım ve Teknik Destek HizmetleriDevam et →

İçindekiler

  • Tedarikçi riski neden kurumun kendi güvenlik meselesidir?
  • Envanter oluşturun ve doğal riski sınıflandırın
  • Risk düzeyine göre değerlendirme kapsamını değiştirin
  • Güvenlik değerlendirmesinde beyanı kanıtla destekleyin
  • Bulguları satın alma ve erişim kararına dönüştürün
  • Sözleşmede güvenlik sorumluluklarını somutlaştırın
  • Hizmet boyunca riski ve değişiklikleri izleyin
  • Güvenlik hizmeti seçerken kapsamı netleştirin
  • Hizmet sona erdiğinde riski açık bırakmayın
  • İlgili içerik ve hizmetler

Paylaş

İlgili yazılar

Güvenlik Loglarıyla SIEM Seçimi İçin Doğru Yol Haritası
Siber Güvenlik ve Veri Koruma1 dk okuma2 Eylül 2026

Güvenlik Loglarıyla SIEM Seçimi İçin Doğru Yol Haritası

SIEM seçerken ürün listesinden önce log kapsamını, kullanım senaryolarını, alarm kalitesini, entegrasyon ihtiyacını ve operasyonel yetkinliği değerlendirin.

Yazıyı oku↗
KVKK Kapsamında Veri Erişim Yetkileri Nasıl Yönetilir
Siber Güvenlik ve Veri Koruma1 dk okuma2 Eylül 2026

KVKK Kapsamında Veri Erişim Yetkileri Nasıl Yönetilir

KVKK uyumunda erişim yetkileri; rol bazlı tanım, en az ayrıcalık, kayıt takibi ve düzenli gözden geçirme ile yönetilmelidir.

Yazıyı oku↗
Kurumsal zafiyet yönetimini planlı ve sürekli yürütün
Siber Güvenlik ve Veri Koruma1 dk okuma2 Eylül 2026

Kurumsal zafiyet yönetimini planlı ve sürekli yürütün

Kurumsal zafiyet yönetimini tek seferlik taramalardan çıkarıp envanter, önceliklendirme, düzeltme ve doğrulama döngüsüne dönüştürmenin pratik yolu.

Yazıyı oku↗

Doğrulama ve hizmetten çıkış

Kanıt paylaşımını, denetim koşullarını, veri iadesini, silmeyi ve erişimlerin kapatılmasını sözleşmeyle ilişkilendirin.