Çok doğru bir tespit. Tedarikçi kaynaklı risk, kurumların kendi olgunluk seviyelerinden bağımsız olarak en zayıf halkayı belirliyor.
Satın alma süreçlerine yedirilebilecek, uygulanabilir bir çerçeve önereyim.
Öncelikle tedarikçileri kritiklik seviyesine göre ayırın. Verimize erişen, sistemimize bağlanan ve yalnızca fatura kesen tedarikçiler aynı denetime tabi tutulamaz. Herkese aynı yüz maddelik soru listesini göndermek, kimsenin doğru doldurmadığı bir bürokrasi üretir.
Kritik tedarikçiler için sözleşmeye şu maddelerin konulmasını öneririm: güvenlik olaylarının belirli bir süre içinde bize bildirilmesi, alt yüklenici kullanımının bilgimize sunulması, sözleşme sonunda verimizin imha edilmesi ve bunun belgelenmesi, erişimlerin isimli hesaplarla yapılması.
Anlattığınız sahte fatura vakası ise ayrı bir başlık: bu, teknik değil süreç açığıdır. Ödeme bilgisi değişikliklerinin yalnızca yazışma üzerinden kabul edilmemesi, bilinen bir telefon numarasından ikinci kanaldan doğrulanması gerekir. Bu tek kural, en sık görülen mali kaybı önlüyor.