forumKonu aç

Bize «siber olay müdahale ekibi» şart koşuyorlar — 15 kişilik şirket gerçekten buna ihtiyaç duyar mı?

RRecep K***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
6
#1

Dubai'de 15 kişilik bi yazılım ve veri analitiği ajansıyız. Abu Dabi merkezli büyük bi kurumsal müşteriyle yıllık 450.000 AED tutarında bi hizmet sözleşmesi imzalamak üzereyiz. Fakat satın alma ve uyumluluk departmanları önümüze 40 sayfalık bi tedarikçi güvenlik sözleşmesi koydu. Maddelerden birinde açıkça 7/24 aktif siber olay müdahale ekibi bulundurma ve olay anında en geç 2 saat içinde müdahale etme şartı koşuluyor.

Bizim toplam yıllık bilgi işlem ve altyapı bütçemiz zaten 30.000 AED civarında. Tam zamanlı bir güvenlik uzmanı istihdam etmek bile bu ölçekte bizim icin imkansızken bünyemizde çok kişilik bir vardiyalı ekip kurmamız teklifin tüm kârını silip götürür. Müşteri temsilcisi ise bu maddenin standart kurumsal prosedür olduğunu ve esnetilemeyeceğini söylüyor.

Bizim gibi küçük ölçekli tedarikçiler bu tip kurumsal şartları gerçekte nsl karşılıyor? İçeride böyle bi ekip kurmadan bu denetimi geçmenin yasal ve kabul edilebilir bi yolu var mı?

GGamzeKatılımcı
Görev
İK uzmanı
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
104
En çok yardımcı olan#2

Kısa cevap: Bu ölçekteki bir şirketin kendi bünyesinde tam zamanlı bir olay müdahale ekibi kurması beklenmez ve ticari olarak rasyonel değildir. Kurumsal denetçilerin asıl aradığı şey, olası bir veri ihlali anında sahipsizlik yaşanmaması, tanımlı bir müdahale planının bulunması ve teknik destek alabileceğiniz dış kaynaklı bir hizmet sözleşmesidir.

Bu şartı karşılamak icin şu adımları izleyebilirsiniz: 1) İlk olarak harici bi siber güvenlik firmasından olay müdahale hazırda bekletme hizmeti alın. Bu modelde aylık veya yıllık makul bi sabit ücret ödersiniz; olay çıkmadığı sürece büyük faturalar ödemezsiniz ancak sözleşmenizde 2 saat içinde müdahale garantisi yer alır. Müşterinizin uyumluluk formuna da bu harici iş ortağınızın bilgilerini ve taahhüdünü yazarsınız. 2) İçeride resmi bi Olay Müdahale Planı dokümanı oluşturun. Şirket içinden iki kişiyi, örneğin teknik lider ve operasyon yöneticisini birinci seviye irtibat sorumlusu olarak atayın. Bu kişilerin görevi teknik analiz yapmak değil; olayı tespit edip harici ekibe haber vermek, iletişimi koordine etmek ve müşteriye bilgi akışını sağlamaktır. 3) Müşterinizin güvenlik departmanına resmi bi açıklama notu sunarak şirket ölçeğinizi, içerideki eskalasyon şemasını ve harici müdahale sözleşmenizi iletin. Kurumsal müşteriler tanımlı bi dış ortak ve yazılı bi müdahale prosedürü sunulduğunda bu maddeyi genellikle onaylar.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#3

Büyük kurumsal şirketler kendi iç standartlarını kopyalayıp tedarikçinin önüne koyar. Karşı tarafın güvenlik birimiyle doğrudan görüşün. 15 kişilik bi yapıda iç CSIRT ekibi kurulamayacağını onlar da bilir. Harici bi destek sözleşmesi ve iç eskalasyon matrisi gösterirseniz onay verirler.

GGamze D***Veteran
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
300 kişilik kurum
Katılım
Oca 2024
Mesaj
209
#4

Benzer bir madde bizim de Dubai'deki 20 kişilik ekibimizin önüne geldi. Yıllık 12.000 AED karşılığında bir güvenlik firmasından çağrı bazlı müdahale sözleşmesi yaptık. 4 saat müdahale süresi taahhüt ettiler. Müşterinin denetim birimi bu belgeyi kabul etti ve sözleşmeyi imzaladık.

edit: birkaç yazım hatasını düzelttim.

CCaner G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
218
#5

Sözleşmedeki maddeyi hemen reddetmeyin ama körü körüne de imzalamayın. Karşı tarafa Olay Müdahale Ekibi fonksiyonunun harici yetkili bi güvenlik sağlayıcısı üzerinden SLA garantisiyle karşılandığını belirten bi ek protokol önerin.

ŞŞerife Y***Katılımcı
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
41
#6

Müşteri temsilcisinin esnetilemez dediğine bakmayın onlar sadece aracı. Güvenlik maddeleri doğrudan müşterinin CISO veya risk ekibiyle müzakere edilir. Şirketinizin eriştiği veri seviyesi kritik değilse bu maddeyi tamamen muafiyet kapsamına bile aldırabilirsiniz.

MMustafa C***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
96
#7

Sözleşmeye imza atmadan önce hukuki danışmanınızla görüşmenizi öneririm. Şayet harici bir sağlayıcı ile anlaşmadan bu taahhüdü verirseniz ve olası bir ihlal yaşanırsa, sözleşmeye aykırılık gerekçesiyle ciddi tazminat yükümlülükleri doğabilir.

NNuri U***VeteranTopluluk üyesi
Katılım
Şub 2024
Mesaj
325
#8

bizim bsimiza geldiginde iceride iki yazilimciyi nobetci yazdik ama denetci yemedi. disaridan yillik retainer almak en temizi, basiniz agrimaz.

ZZeynep K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
41
#9

Müşterinin hangi verilerine erişeceksiniz? Sistemleriniz onların sunucularına doğrudan entegre mi olacak yoksa sadece izole bi alanda analiz mi üreteceksiniz? Erişim seviyeniz şartların esnetilmesinde en önemli kozunuz olur.

KKader B***Uzman
Görev
Bilgi işlem müdürü
Sektör
Tarım
Yapı
butik ajans
Katılım
Mar 2023
Mesaj
233
#10

hiç panik yapmayın kurumsal teklif süreçlerinde bu tür maddeler hep korkutur. bu arada amaç sizi batırmak deil bir kriz çıktığında tellefonun ucunda sorumlu bir muhatap bulabilmek.

FFiliz E***Katılımcı
Görev
Grafik tasarımcı
Sektör
Catering
Yapı
iki şubeli işletme
Katılım
Ağu 2022
Mesaj
200
#11

iki yil once aynisini yasadim. kuucuk olcekte ise yarayan czum buyuyunce cokuyor bunu gec ogrendim.

sonucu buraa yazarsaniz baskalarina da faydasi olur

VVildan V***VeteranTopluluk üyesi
Katılım
Haz 2025
Mesaj
329
#12

deneyeceğim.

FFurkan K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
141
#13

burada bi itirazım var... unutulmuş test ortamarı canlı sistemden daha sık kapı oluyor.

kararı verikren elinizde hangi veri var önce ona bakın. kendi durumunuz farklıysa tabii değişir.

TTuğçe C***Uzman
Görev
İnsan kaynakları uzmanı
Sektör
Hukuk
Yapı
40 kişilik üretim firması
Katılım
Şub 2023
Mesaj
185
#14

Bunu bilmiyordum.

AAhmet B***UzmanTopluluk üyesi
Katılım
Ara 2025
Mesaj
264
#15

çok teşekrler bugün deneyeceğim ve kararı geri allmak ne kdr zorsa o kadar yavş verin

kraarı verirken elinizde haangi veri var, önce ona bakın. başka türlü yapan varsa onu da mrak ederim.

AAslı Ç***Katılımcı
Görev
Üretim planlama
Sektör
Danışmanlık
Yapı
300 kişilik kurum
Katılım
Ara 2025
Mesaj
124

Doki · KVKK uyum danışmanlığı · 2026

#16

bunu yaparen bakılacak üç şey var. açıkçası ikinci doğrulama açıksa çalınan parola tek başıına işe yaramıyor

beniim grousum bu, kesin dogru diye yazmiyorum.

NNecati D***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
251
#17

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bi madde.

Ben olsam bu yoldan giderdim.

AAhmet O***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
142
#18

Bunu biraz açabilir misiniz? Otomatik tarama raporu ile sızma testi aynı şey değl.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Bu kadar, uzattıysam kusura bakmayın.

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#19

Uzun süre bu işle uğraştım. Kararı geri almak ne kadar zorsa o kadar yavaş verin.

Ben olsam bu yoldan giderdim.

HHüsniye A***Katılımcı
Görev
Stajyer
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Mar 2023
Mesaj
250

Doki · Mobil uygulama · 2025

#20

Kesinlikle. Üstüne bir şey eklemek gerekirse: Tek bir önleme güvenmeyin; katman katman gidin.

Yanlışım varsa düzeltin.

Yanıt yaz