forumKonu aç

Büyük müşteri sözleşme öncesi güvenlik denetimi istiyor — üzerinden geçebileceğimiz bir kontrol listesi var mı?

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
#1

Londra merkezli 9 kişilik bi B2B yazılım şirketiyiz. valla insan kaynakları süreçlerini kolaylaştıran bi platformumuz var. Şimdiye kadar hep 20-50 çalışanlı KOBİ'lerle çalıştık ve güvenlik konusu temel sorular dışında hiç önümüze gelmedi. Ancak geçen hafta İngiltere genelinde 4.000 çalışanı olan kurumsal bi perakende zinciriyle yıllık 85.000 sterlinlik bi lisans anlaşmasında el sıkışma aşamasına geldik.

Satın alma departmanı sözleşmeyi imzalamadan önce bilgi güvenliği ekibinin bizi denetleyeceğini söyledi ve 180 soruluk devasa bir tedarikçi risk değerlendirme anketi gönderdi. SOC 2 veya ISO 27001 belgemiz henüz yok. Masadan kalkmadan bu kurumsal denetimden alnımızın akıyla çıkabilmek icin hazırda tutmamız gereken somut bir güvenlik denetim listesi var mı? valla kurumsal müşteriler küçük yazılımlardan hangi kanıtları ve belgeleri bekler?

NNevinKatılımcı
Görev
Dil okulu
Katılım
Nis 2024
Mesaj
92
En çok yardımcı olan#2

Kısa cevap: Belgeniz olmasa bile kurumsal müşteriyi ikna edebilirsiniz çünkü aradıkları şey mükemmel bi sertifikadan ziyade verilerini ciddiye aldığınızı kanıtlayan somut süreçlerdir. Denetçilere vereceğiniz cevapların mutlaka yazılı bi politika belgesi, sistem ekran görüntüsü veya üçüncü parti raporuyla desteklenmesi gerekir.

Hazırlamanız gereken temel güvenlik denetim listesi şu başlıklardan oluşur: 1) Erişim Yönetimi. Tüm şirket genelinde ve üretim sistemlerinde çok faktörlü doğrulamanın (MFA) zorunlu olduğunu, rol bazlı yetkilendirme yapıldığını ve işten ayrılan personelin erişimlerinin derhal kapatıldığını gösteren prosedür dokümanını sunmalısınız. 2) Veri Şifreleme ve Yedekleme. Verilerin hem iletim sırasında (TLS) hem de veritabanında (at-rest) şifrelendiğini belirtmeli; günlük şifreli yedeklerin alındığını ve bu yedeklerin en azından üç ayda bi geri yükleme testine tabi tutulduğunu kanıtlamalısınız.

3) Güvenlik Açığı Yönetimi. Yakın zamanda bağımsız bi firmaya yaptırdığınız sızma testi (penetrasyon testi) yönetici özeti raporu bu masalarda hayat kurtarır. Eğer yoksa en azından otomatik zaafiyet tarama sonuçlarınızı ve tespit edilen açıkların hangi sürelerde yamandığını gösteren yama politikanızı ekleyin. 4) Olay Müdahale ve İş Sürekliliği Planı. Olası bi veri sızıntısında müşteriye kaç saat içinde haber vereceğinizi, teknik ekibin krizi nasıl yöneteceğini anlatan 2-3 sayfalık net bi plan paylaşın. Soruların hiçbirine sadece 'Evet' yazıp bırakmayın; politikanın ilgili bölümünü referans gösterin.

SSelin K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
E-ticaret
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
42
#3

Kurumsal denetçilerin en sevmediği şey blöftür. Sahip olmadığınız bir güvenlik katmanına 'var' derseniz ve kanıt istediklerinde tıkanırsanız süreç anında biter. 'Şu an bu süreç manuel işletilmekte olup 6 ay içinde otomasyona alınması planlanmıştır' demek yalandan çok daha fazla itibar kazandırır.

PPolat G***Katılımcı
Görev
Grafik tasarımcı
Sektör
Hukuk
Yapı
imalathane
Katılım
Kas 2023
Mesaj
29

Doki · SEO danışmanlığı · 2023

#4

Bulut sağlayıcınızın paylaşımlı sorumluluk modelini lehinize kullanın. Fiziksel sunucu güvenliği, veri merkezi sertifikaları ve donanım yedekliliği gibi sorulara doğrudan bulut sağlayıcınızın hazır güvenlik belgelerini referans göstererek cevap verebilirsiniz. Soruların en az yüzde otuzu bu şekilde yanıtlanır.

TTaner N***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
13
#5

Hemen bu hafta sonu ekibinizin kullandığı tüm kurumsal hesaplarda şifre yöneticisi ve MFA zorunluluğunu merkezi panelden devreye alın. Bu adımı tamamladığınızı gösteren panel ekran görüntüleri anketteki kimlik doğrulama bölümünün en güçlü kanıtıdır.

ÖÖmerKatılımcı
Görev
Finansal analist
Katılım
Ara 2023
Mesaj
126
#6

Biz geçen sene benzer bir ankette tıkandık, sözleşme 3 ay gecikti. 3.500 sterlin verip acil bir sızma testi yaptırdık ve tek sayfalık temiz bir yönetici özeti aldık. O raporu ekleyince güvenlik ekibi anketteki teknik soruların yarısını doğrudan onayladı.

OOnur K***Uzman
Görev
Ar-Ge müdürü
Katılım
Ağu 2023
Mesaj
142
#7

Kurumsal firmanın veri işleyen taraf olarak sizden bir Veri İşleme Sözleşmesi (DPA) talep edeceğini unutmayınız. Verilerin nerede saklandığı, alt yüklenicilerinizin kimler olduğu ve denetim hakkı maddelerini hukuki danışmanınızla birlikte gözden geçirmeniz tavsiye edilir.

İİlknur G***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
80
#8

180 sorunun tamamı sizi ilgilendirmiyor olabilir. Büyük şirketler her tedarikçiye aynı genel şablonu yollar. Uygulamanızın kapsamı dışındaki sorulara (örneğin ofis güvenliği veya kartlı geçiş sistemleri gibi) açıkça 'Uygulanabilir Değil (N/A)' yazıp gerekçesini kısaca belirtin gereksiz yere kendinizi bağlamayın.

AAleyna E***Katılımcı
Görev
Stajyer
Sektör
Bilişim hizmetleri
Yapı
imalathane
Katılım
Oca 2025
Mesaj
140
#9

gozunuz korkmasin bu anketler satis surecinin rutini haline geldi. musterinin guvenlik sorumlusuyla 30 dakikalik bi toplanti talep edip acikca kucuk ve cevik bi ekip oldugunuzu ama verilerini korumak icin gereken tmeel onlemleri aldiginizi hissettirirseniz surec cok daha hizli cozulur.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

CCansuKatılımcı
Görev
Dijital pazarlama uzmanı
Katılım
Oca 2024
Mesaj
128
#10

Ucuz görünen yol genelde sonradan pahalıya patlıyor. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor. Umarım işinize yarar.

NNeslihan B***Uzman
Görev
Proje yöneticisi
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Haz 2025
Mesaj
129
#11

bu kdr açık anlatan yazı az bulunuyor ama kararı verirken elinizde hangi veri var önce ona bakın.

benim görüşüm bu kesin dğru diye yazmıyorum.

DDilekYeni üye
Görev
Pastane
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2024
Mesaj
19
#12

sunu yasadiktan sonra bakisim degisti ve yannnlis alarmi azarlarsaniz bi daha kimse bildirim yapmiyor.

yanlis alarmi azarlarsaniz bi daha kime bidirim yapmiyor. teecrubeyle sabit.

ZZehra D***Uzman
Görev
Bilgi işlem müdürü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
44

Doki · Sunucu bakım anlaşması · 2024

#13

Bir sorum olcak konudan sapmak istemem ama. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Kolay gelsin.

ZZerrin D***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
140
#14

Bir ayrım yapmak gerekiyor burada. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Küçük bir deneme ile başlayın, tmmını bir anda bağlamayın. Tecrübeyle sabit.

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Tekstil
Yapı
imalathane
Katılım
Şub 2022
Mesaj
76
#15

Bunu yaparken çok düşülen bi hata var. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor... Benim görüşüm bu kesin doğru diye yazmıyorum.

GGizem A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
341
#16

Ben de aynı kanıdayım. Kararı verirken elinizde hangi veri var, önce ona bakın.

EElif K***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Lojistik
Yapı
20 kişilik firma
Katılım
Şub 2023
Mesaj
74
#17

Buraya kadar söylenenleri özetleyeyim. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor. Kolay gelsin.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
1
#18

Anlamadığım bir yer var. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Ben olsam bu yoldan giderdim.

YYiğit E***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
İnşaat
Yapı
300 kişilik kurum
Katılım
Mar 2023
Mesaj
3

Doki · Marka kimliği · 2026

#19

Katılıyorum. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

ZZeynep T***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
17
#20

bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. izin ve kapsam yazılı değilse o test başlamasın.

yanlışım varrsa düzeltin.

Yanıt yaz