Tedarikçi Güvenlik Değerlendirmesi (VSA) Nasıl Yapılır?
İçindekiler
- Yazı içindeki başlıklardan otomatik oluşturulabilir...
Bu yazıda, kendi içinize dışarıdan kabul edeceğiniz üçüncü taraf satıcıların (Vendor) nasıl derecelendirileceğini ve denetleneceğini adım adım inceleyeceğiz.
Üçüncü Taraf Risk Yönetimi (TPRM) ve VSA'nın Konumu
Third-Party Risk Management (TPRM), tedarikçilerinizin finansal, operasyonel, itibar ve siber güvenlik risklerini yönetme sürecinin tamamıdır. Vendor Security Assessment (VSA) ise bu büyük şemsiyenin doğrudan siber güvenlik ve veri gizliliğine odaklanan uygulamalı denetim bacağıdır.Şirketinizin kendi çalışanlarına uyguladığı şifre politikası ne kadar sert olursa olsun, eğer müşteri veritabanınızı entegre ettiğiniz bir e-posta pazarlama yazılımının (SaaS) sunucuları güvensizse, sızıntının yasal sorumlusu siz olursunuz.
1. Tedarikçileri Sınıflandırma (Tiering)
Her tedarikçiye aynı 150 soruluk Excel anketini göndermek en yaygın ve en yanlış yöntemdir. Bu durum hem kendi güvenlik ekibinizin okuma yükünü artırır hem de satın alma süreçlerini aylarca kilitler. Değerlendirmeye başlamadan önce tedarikçiler üç (veya dört) risk grubuna ayrılmalıdır:#
Tier 1 (Kritik / Yüksek Risk)
- **Kriterler:** Müşterilerin kişisel verilerini (PII) veya şirket finansallarını işler. Şirketinizin üretim ağlarına veya kod depolarına doğrudan erişimi vardır. Sistemleri çökerse şirketinizin faaliyetleri tamamen durur.- **Örnekler:** Bulut sağlayıcıları (AWS, Azure), ana CRM/ERP yazılımları, ödeme altyapıları, yazılım geliştirme (Outsource) ajansları.
- **VSA Süreci:** SOC 2 Type II / ISO 27001 raporlarının tam incelemesi, sızma testi sonuçlarının istenmesi, detaylı (Örn. CAIQ veya SIG tabanlı) kapsamlı anket gönderimi ve hukuk destekli veri işleme sözleşmeleri (DPA).
#
Tier 2 (Orta Risk)
- **Kriterler:** Şirketin iç operasyon verilerine erişir ancak müşteri verisi veya stratejik veri taşımaz. Kesintisi rahatsızlık yaratır ancak işi durdurmaz.- **Örnekler:** Proje yönetim araçları (Jira/Asana), performans değerlendirme yazılımları, tasarım araçları.
- **VSA Süreci:** Sertifika kontrolü, 20-30 soruluk standart güvenlik anketi (Yedekleme, şifreleme ve yetkilendirme odaklı).
#
Tier 3 (Düşük Risk)
- **Kriterler:** Şirket ağına entegre değildir, gizli veri işlemez.- **Örnekler:** Şirket içi etkinlik için tutulan mekan, ofise meyve getiren tedarikçi, halka açık verilerle pazar araştırması yapan ajans.
- **VSA Süreci:** Anket gönderilmez. Sadece temel bir gizlilik sözleşmesi (NDA) veya sözleşme içi genel şartname yeterlidir.
2. Doğru Soru Setini Hazırlamak
Tier 1 ve Tier 2 tedarikçilere gönderilecek anket, şirketinizi koruyacak doğru soruları sormalıdır.**Kötü Soru:** "Veritabanınız güvenli mi?" (Buna herkes "Evet" der).
**İyi Soru:** "Hareketsiz verileriniz (Data-at-rest) için hangi şifreleme algoritmasını ve anahtar yönetim mimarisini kullanıyorsunuz?"
Bir tedarikçi anketinin kapsayacağı temel başlıklar şunlar olmalıdır:
- **Erişim ve Kimlik Yönetimi (IAM):** Çok faktörlü kimlik doğrulama (MFA) zorunlu mu? Çalışanlar müşteri verisine nasıl ulaşıyor?
- **Olay Yönetimi (Incident Response):** Bir veri ihlali yaşandığında bana haber verme süreniz (SLA) nedir? (Örn. 24 saat, 72 saat).
- **Yazılım Geliştirme Güvenliği (SDLC):** Kodunuzu canlıya almadan önce bağımsız pentest veya kaynak kod analizi yapıyor musunuz?
- **Alt İşleyenler (Sub-processors - 4. Taraflar):** Siz benim verimi AWS'de mi tutuyorsunuz, yoksa hiç duymadığım yerel bir veri merkezinde mi?
3. Sertifikalar ve Anket İptalleri
Satın almak istediğiniz yazılım zaten SOC 2 Type II raporuna veya güncel bir ISO 27001 sertifikasına sahipse, tedarikçiye sıfırdan 150 soruluk anket göndermek zaman kaybıdır.Bunun yerine tedarikçinin raporu (genellikle NDA imzalandıktan sonra bir Trust Center üzerinden alınır) incelenir. "Denetçinin bulduğu minör eksiklikler bizim için risk yaratıyor mu?" sorusuna bakılır. Sadece rapora dahil edilmemiş veya şirketinize çok özel 5-10 soru "Ek Anket" olarak iletilir.
4. Tedarikçi Denetim Sonucunun Yönetimi (Risk Kabulü)
Tedarikçi anketini doldurdu ve güvenlik ekibiniz inceledi. Eğer tedarikçide eksikler varsa (Örn: "MFA desteklemiyoruz" dediler) satın alma iptal mi edilecek?Güvenlik ekipleri "İş Engelleyici" (Blocker) olmamalıdır. Eğer yazılım iş birimi için çok kritikse risk yönetimi uygulanır:
- **Risk Azaltma:** Satıcıdan "MFA'yı 3 ay içinde devreye alacağız" yazılı taahhüdü sözleşmeye ekletilir.
- **Telafi Edici Kontrol:** Yazılıma MFA ile girilemiyorsa, o yazılımın sadece şirketin VPN'i üzerinden çalışmasına izin verilerek açık kapatılır.
- **Risk Kabulü (Risk Acceptance):** Risk düşükse veya iş getirisi riskten kat kat fazlaysa, şirket üst yönetimi riski resmi olarak kabul edip imzalayarak yazılımı onaylar.
5. Sürekli İzleme (Continuous Monitoring)
Tedarikçi güvenliği bir kerelik bir imza değildir. SOC 2 raporları her yıl yenilenir. Bir şirket bugün çok güvenliyken 6 ay sonra el değiştirip tüm güvenlik ekibini işten çıkarmış olabilir.Özellikle Tier 1 tedarikçilerin güvenlik belgeleri (ISO, SOC, Pentest) her yıl periyodik olarak talep edilmeli veya modern siber istihbarat araçlarıyla tedarikçinin dışa açık zafiyetleri sürekli taranmalıdır.
TEVSİK'in VSA Operasyonu Yaklaşımı
Kurumsal firmaların tedarikçilerini denetlemesi kadar, tedarikçi konumundaki (B2B SaaS vb.) şirketlerin de bu anketlere hızlı ve güvenilir cevaplar üretmesi gerekir. TEVSİK, Güven Masası (Trust Desk) hizmetiyle satış yaptığınız kurumlardan gelen güvenlik değerlendirme anketlerini, şirketinizin teknik kanıtlarına dayandırarak sizin adınıza yönetir. Aynı şekilde, kendi alt yüklenicileriniz için yasal ve teknik standartlara uygun "Tedarikçi Güvenlik Denetimi" formlarını ve derecelendirme altyapılarını kurgular.Hizmet Sınırı
Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü veya doğrudan resmi bir güvenlik sertifikasyonu sağlamaz. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.Sıkça Sorulan Sorular
Tedarikçi Güvenlik Değerlendirmesi (Vendor Security Assessment - VSA) nedir?
VSA, şirketinizin verilerini veya ağını açacağınız üçüncü taraf firmaların (SaaS uygulamaları, bulut sağlayıcıları, danışmanlar) güvenlik standartlarınızı karşılayıp karşılamadığını belirlemek için yapılan süreç tabanlı denetim anketleridir.
Neden her tedarikçiye aynı güvenlik anketi gönderilmez?
Çünkü her tedarikçinin yarattığı risk aynı değildir. Şirketinizin tüm finansal verilerini işleyen bir ERP yazılımı ile, sadece ofis çalışanlarının tişört bedenlerini tutan bir etkinlik organizasyon firmasının aynı siber güvenlik standartlarında (Örn. SOC 2 Type II) denetlenmesi zaman ve kaynak israfıdır.
Tedarikçi ISO 27001 sertifikasına sahipse anket göndermeye gerek var mı?
Evet, gerek vardır ancak anket çok daha kısa tutulur. ISO 27001 tedarikçinin bir bilgi güvenliği yönetim sistemi kurduğunu gösterir, ancak sizin verilerinizi (Örn. kişisel veriler) kendi bulutunda nasıl şifrelediğini veya veriyi hangi alt işleyenlere aktardığını söylemez.
Tedarikçi SOC 2 raporunu paylaşmayı reddederse ne yapılmalı?
Büyük bulut sağlayıcıları (AWS, Google) raporları genellikle portallarından NDA ile indirmenize izin verir. Ancak küçük tedarikçiler 'Şirket sırrı' diyerek rapor paylaşmayı reddederse, telafi edici bir yöntem olarak güvenlik maddelerinin satın alma sözleşmesine ağır SLA ve tazminat şartlarıyla (Security Addendum) eklenmesi talep edilebilir.
Tedarikçi riski sadece satın alma aşamasında mı değerlendirilir?
Hayır. ISO 27001 (Madde A.5.19) ve modern TPRM (Third-Party Risk Management) prensipleri gereği, kritik tedarikçilerin güvenlik durumu sözleşme süresince yılda en az bir kez periyodik olarak yeniden değerlendirilmelidir.