forumKonu aç

Müşterimiz Sözleşmeye Güvenlik Denetimi Maddesi Eklemek İstiyor, Ne Demek Bu?

CCeren A***Uzman
Görev
Marka müdürü
Yapı
zincir mağaza
Katılım
Ağu 2023
Mesaj
154
#1

Amerika pazarında kurumsal lojistik firmaları icin özel sipariş yönetim panelleri geliştiren 6 kişilik küçük bir yazılım ekibiyiz. Geçtiğimiz hafta yıllık 55.000 dolar değerinde bir anlaşma aşamasına geldik ancak müşterinin hukuk ve bilgi işlem departmanı sözleşmeye 'canlıya geçiş öncesinde ve her yıl bağımsız üçüncü taraf güvenlik denetimi şartı' ekledi.

Daha önce küçük işletmelerle çalıştığımız icin böyle resmi bi taleple ilk defa karşılaşıyoruz. 'Güvenlik denetimi ne demek' diye araştırdığımda karşımıza kod incelemesinden sızma testine standart uyumluluk sertifikalarından sunucu yapılandırması kontrollerine kadar onlarca farklı şey çıkıyor. bu arada müşteri temsilcisi de net bi çerçeve çizmedi sadece standart şirket politikamız diyerek topu bize attı.

Bu kavram kurumsal tarafta tam olarak neyi kapsar ve bizim gibi küçük bir ekip için gercekten zorunlu bir süreç midir? Piyasada bunun kapsamı ve yaklaşık bütçesi ne seviyelerde seyreder sözleşmeyi imzalamadan önce karşı tarafla bu maddeyi nasıl müzakere etmeliyiz?

PPerihan T***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
203
En çok yardımcı olan#2

Kısa cevap: Güvenlik denetimi, sistemlerinizin, altyapınızın ve operasyonel süreçlerinizin belirlenmiş güvenlik kriterlerine uygunluğunun bağımsız bi uzman tarafından incelenip raporlanmasıdır. Müşterinizin bu talebi tamamen kurumsal risk yönetiminden kaynaklanır ancak kapsamı baştan netleştirilmezse küçük bi ekip icin altından kalkılamaz bi maliyet kapısı açabilir.

Kurumsal dünyada bu talep genellikle iki farklı anlama gelir: teknik güvenlik denetimi veya süreç odaklı uyumluluk denetimi. Süreç odaklı denetimler şirketinizin kurumsal politikalarını, çalışan yetkilerini ve veri işleme prosedürlerini kapsar ki bu küçük ekipler için aylar süren ve çok yüksek maliyetler çıkaran bi yoldur. Oysa müşterilerin yüzde doksanının aslında istediği şey, canlıya çıkacak web uygulamasının ve veritabanı bağlantılarının dışarıdan bi sızma testinden (pentest) geçirilmesi ve bulunan kritik açıkların kapatıldığını gösteren temiz bi teknik rapordur.

Sözleşmeyi bu haliyle kesinlikle imzalamayın. Müşterinin bilgi güvenliği ekibine resmi bir yazı yazarak denetimden tam olarak ne beklediklerini sorun. Eğer kastettikleri sadece uygulama seviyesinde bir sızma testi ise, ABD pazarında bağımsız güvenlik şirketleri bu ölçekteki bir panel için 3.000 ile 8.000 dolar arasında teklif verir. Ancak kapsamı muğlak bırakırsanız denetçi firma sizden yüzlerce sayfalık dokümantasyon isteyebilir. Sözleşmeye denetimin 'yılda bir defaya mahsus web uygulaması güvenlik testi' ile sınırlı olduğunu ve ilk denetim masrafının sözleşme bedeline eklenmesi gerektiğini açıkça yazdırmalısınız.

GGökhan C***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Eğitim
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
64
#3

Müşteriyle masaya oturmadan önce şu 3 ayrımı netleştirmeniz şart: 1) Teknik zafiyet taraması mı istiyorlar yoksa sertifikasyon odaklı bir denetim mi? 2) Denetçi firmayı kim seçecek ve denetim ücretini kim ödeyecek? 3) Olası bir bulgu çıktığında düzeltme süresi ve canlıya geçiş takvimi nasıl etkilenecek? Bu üç maddeyi sözleşmede bağlamazsanız süreç kilitlenir.

CCaner G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
218
#4

Sözleşmeyi hemen reddetmeyin ama o cümleye bir sınırlama getirin. Metne 'müşterinin makul göreceği kapsamda ve yılda en fazla bir kez yapılacak uygulama seviyesinde sızma testi' ibaresini ekletin. Hatta denetçi ücretinin ilk yıl müşteri tarafından karşılanmasını ya da 55.000 dolarlık faturaya eklenmesini teklif edin. Genelde kurumsal satın alma bunu kabul eder.

KKemal T***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
4
#5

Biz benzer bi durumda New York merkezli bi şirketle 40.000 dolarlık sözleşme yaparken bu maddeyle karşılaştık. Bağımsız bi test ekibiyle anlaşıp sadece API ve panel için gri kutu sızma testi yaptırdık. Süreç 8 iş günü sürdü, 4.200 dolar ödedik. Rapordaki 2 orta seviye açığı 3 günde kapatıp müşteriye sunduk, hemen kabul ettiler.

İİbrahim T***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
279
#6

Müşterinin sisteminde hangi verileri tutacaksınız? Kredi kartı, kişisel sağlık bilgisi veya hassas çalışan verileri gibi regülasyona tabi alanlara giriyor musunuz? Eğer sadece operasyonel lojistik verisi ve rota bilgisi saklanıyorsa, müşterinin kurumsal uyumluluk birimi hazır güvenlik soru formlarıyla bile ikna olabilir. Onlara kendi altyapı güvenlik dokümanınızı sunmayı denediniz mi?

HHasan A***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
203
#7

bizim basimiza da geldi kurumsal firmalarin hazir sozlesme sablonunda standart bulunuyor o madde... arayip sordugumuzda kendileri de ne istedigini tam bilmiyordu megerse sadece sirket ici guvenlik anketini dooldurmamiz yeterliymis... neyse bosuna disaridan pahali bi denetim hizmeti satin almayin once tam olarak ne beklediklerini yazili isteyin.

ZZafer S***Katılımcı
Görev
Mağaza görevlisi
Sektör
Sigortacılık
Yapı
tek kişilik işletme
Katılım
Ara 2025
Mesaj
67
#8

Çoğu kişi hemen ucuz bi sızma testi yaptırıp geçin diyor ama iş o kadar basit değil. Müşterinin IT departmanı kurumsal bi yerse raporun formatına, denetimi yapan firmanın akreditasyonuna kadar bakarlar. İnternetten alelacele bulacağınız 1.000 dolarlık otomatik tarama raporunu önlerine koyarsanız güvensizlik yaratırsınız. Kapsamı küçülteceğim derken profesyonel imajınızı zedelemeyin.

BBurak Y***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
74
#9

Kurumsal sözleşmelerde denetim hakkı maddesi yaygın bir uygulamadır. Ancak bu hakkın sınırları mutlaka çizilmelidir. Denetimin yalnızca olağan iş saatleri içinde yapılması, operasyonel süreçleri aksatmaması, gizlilik sözleşmesine tabi bağımsız bir kuruluşça yürütülmesi ve oluşacak maliyetlerin bütçelendirilmesi yönünde bir ek protokol düzenlenmesini tavsiye ederim.

AAhmet Ç***Katılımcı
Görev
Depo sorumlusu
Sektör
Mücevherat
Yapı
imalathane
Katılım
Oca 2026
Mesaj
399
#10

peki bu denetim sırasında kaynak kodlarımızı müşteriye veya o denetimi yapan üçüncü tarafa teslim etmek zorunda kalıyor muyuz?? fikri mülkiyet açısından kodlarımızın dışarıya sızması gibi bi risk oluşur mu, yoksa sistem sadece dışarıdan mı test ediliyor??

EElif V***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Makine imalatı
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
40
#11

doğru snra olayların çoğu zafiyetten dgl sızmış bi paroladan başlıyor

sorunuz olursa yazin, elimden geldigince cevaplarim.

GGülayKatılımcı
Görev
Tekstil atölyesi
Katılım
Eki 2023
Mesaj
84
#12

Tartışma dağıldı toparlayayım. Test edilmemiş bi yedek, yedek değildir.

Tecrübeyle sabit.

BBanu Ş***Katılımcı
Görev
Eczacı
Katılım
Mar 2024
Mesaj
81
#13

Aynısını yaşadım.

OOya Y***Katılımcı
Görev
İçerik editörü
Sektör
Cam
Yapı
zincir mağaza
Katılım
Haz 2023
Mesaj
129

Doki · Altyapı taşıma · 2024

#14

anlamadigim bir yer var. bu arada herkesin yaptiig sey dogru oldugu anlamina gelmiyor.

bu kdr uzattısam kusura bakmayın.

MMelis K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
29
#15

emeğinize sağlık. yedeğin aynı ağda ve aynı kimikle erişilebilir olması, onu hedefin parçası yapıyor.

sonucu buraya yazarsaız başkalarına da faydası olur.

EErcan Ç***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
62
#16

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Yanlışım varsa düzeltin.

FFerhat C***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
225
#17

Katılıyorum.

MMustafa C***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
96
#18

Doğru.

BBurcu S***Katılımcı
Görev
Veri giriş elemanı
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
224
#19

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

UUmut Ş***Uzman
Görev
DevOps
Yapı
butik ajans
Katılım
Ağu 2023
Mesaj
231
#20

Tam zamanında bir konu.

Yanıt yaz