forumKonu aç

Tedarikçi denetiminde zafiyet yönetimi politikası istendi, belgeyi hazırlamaya nereden başlamalıyız?

SSerkan G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
37
#1

Lyon merkezli 9 kişilik bi ekiple kurumsal firmalara B2B sipariş yönetim yazılımı sağlıyoruz. Fransa genelinde faaliyet gösteren büyük bi perakende zinciriyle yıllık yaklaşık 45.000 EUR tutarında bi entegrasyon sözleşmesi imzalamak üzereyiz. Ancak satın alma ve bilgi güvenliği ekipleri, üçüncü taraf tedarikçi denetimi kapsamında önümüze kapsamlı bi soru listesi koydu.

Listede en çok takıldığımız madde onaylı bi zafiyet yönetimi politikası belgesi sunmamız gerektiği. Şirketimizde tam zamanlı bi siber güvenlik uzmanı veya uyum yöneticisi yok; teknik tarafta 4 yazılımcı ve 1 DevOps arkadaşımız var. İnternetten Fransızca veya İngilizce hazır bi şablon indirip şirket adımızı yazsak denetimden geçer miyiz, yoksa bu belgeler doğrudan operasyonel süreçlerle mi eşleştiriliyor?

Bu belgenin yasal ve teknik olarak asgari içeriği ne olmalıdır? Belge sahipliği kime atanmalı ve denetçiler yarın bir gün bu politikanın işlediğine dair kanıt istediğinde elimizin boş kalmaması için nasıl bir yol izlemeliyiz?

AAslı Y***Katılımcı
Görev
Test uzmanı
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
18
En çok yardımcı olan#2

Kısa cevap: Zafiyet yönetimi politikası tek sayfalık bi niyet beyanı değil, zafiyetlerin nasıl tespit edildiğini, hangi sürelerde kapatılacağını ve sürecin kim tarafından işletileceğini tanımlayan operasyonel bi taahhüt belgesidir. İnternetten indirilen genel şablonlar ilk aşamada kabul edilse bile denetçilerin talep edeceği uygulama kanıtları sunulamadığı anda denetimden elenmenize yol açar.

Hazırlayacağınız belgede asgari beş ana başlık bulunmalıdır: 1) Kapsam ve Varlık Envanteri: Hangi sunucuların, kütüphanelerin ve web uygulamalarının tıkır tıkır listelendiği. 2) Tarama Sıklığı: Otomatik kod analizi, bağımlılık kontrolleri ve harici sistem taramalarının periyodu (örneğin haftalık veya her sürüm öncesi). yani 3) Derecelendirme ve Çözüm SLA Süreleri: Kritik seviyedeki açıkların kaç gün (örneğin 7 takvim günü), yüksek seviyedekilerin kaç gün (örneğin 30 takvim günü) içinde yamalanacağı. 4) İstisna Yönetimi: Hemen kapatılamayan açıklar için geçici önlemlerin kimin yazılı onayıyla kabul edileceği. 5) Belge Sahipliği ve Gözden Geçirme: Yılda en az bi kez politikanın güncelleneceği kuralı.

9 kişilik bi organizasyonda resmi güvenlik departmanı aranmaz. Belge sahibi olarak CTO veya Başyazılımcı (Lead Developer) unvanını gösterebilirsiniz... Hazır şablon kullanabilirsiniz ancak oradaki her bi taahhüdü mevcut DevOps boru hattınızla (pipeline) ve kullandığınız araçlarla birebir eşleştirmeniz şarttır. Denetçi genellikle üç ay snra 'Geçen ay tespit edilen şu seviyedeki açığı hangi tarihte kapattınız?' sorusuyla politikanın işletildiğine dair bilet veya log kaydı ister.

SSelin Ö***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
336
#3

Kurumsal denetçiler yüzlerce tedarikçi belgesi inceler, internetten kopyalanmış genel metinleri ilk paragraftan anlarlar. Yapamayacağınız hiçbir şeyi politikaya yazmayın. Örneğin 'Her ay üçüncü taraf sızma testi yaptırılır' yazarsanız fatura ve rapor sorarlar, 45.000 EUR ciro için her ay sızma testi bütçesi ayıramazsınız. Gerçekte ne yapıyorsanız onu yazın.

MMelis Ç***Uzman
Görev
Sistem destek elemanı
Sektör
Enerji
Yapı
iki şubeli işletme
Katılım
Nis 2025
Mesaj
4
#4

Süreleri belirlerken kendinizi köşeye sıkıştırmayın. yani kritik açıklar icin '24 saat içinde yama geçer' yazan küçük ekipler ilk krizde sözleşmeyi riske atıyor. Kritik seviyeye 7 gün yüksek seviyeye 30 gün orta seviyeye 90 gün yazın. Acil durum yaması ile rutin bakım pencerelerini birbirinden ayırın.

DDefneKatılımcı
Görev
SOC analisti
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
146
#5

Belgede CVSS puanlama sistemine doğrudan atıf yapın. 'CVSS v3 skoru 9.0 ve üzeri olan zafiyetler kritik kabul edilir' gibi net teknik eşikler koyun. Ayrıca zafiyet kaynaklarını ikiye bölün: harici bağımlılıklar (açık kaynak paketler) ve altyapı/sunucu işletim sistemi yamaları. İkisinin takip mekanizması farklıdır.

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#6

Şablon indirip göndermek geçici bir rahatlama sağlar ama müşteri Fransız kurumsal firmasıysa dosya onaylandıktan hemen sonra teknik kanıt isteyecektir. Gerçek bir tarama aracınız, versiyon geçmişiniz ve kapatma biletleriniz yoksa sadece kağıt üretmek ileride tazminat riskine dönüşebilir.

VVildan Ö***Katılımcı
Görev
Sekreter
Sektör
Perakende
Yapı
aile şirketi
Katılım
Ara 2024
Mesaj
66
#7

biz benzer denetimde sablon kullandik ama icine kullandigimiz ucretsiz tarayicilarin cikti formatlarini ekledik. denetci dogrudan son tarama raporunu istedi gosterdik sorun cikmadi ama belge tek basina yetmiyor cikti dosyasi hazir olsun

AAslı G***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
1
#8

Fransa'daki büyük ölçekli alıcılar, tedarik zinciri güvenliği mevzuatları gereği tedarikçilerini bağlayıcı sözleşmelerle denetler. İmzalanan politika belgesi hukuken ticari sözleşmenin eki sayılır. Bu sebeple içerikte taahhüt edilen yama sürelerinin şirketinizin teknik kapasitesiyle uyumlu olması esastır.

AAhmet A***Uzman
Görev
Teknoloji direktörü
Sektör
Deri
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
2

Doki · Marka kimliği · 2023

#9

gözünüzde çok büyütmeyin kimse 9 kişilik yazılım evinden 50 sayfalık savunma sanayii standardı beklemiyor sonra 3-4 sayfalık, ayakları yere basan sorulusu ve e-posta adresi belli olan net bi süreç dokümnı çoğu denetçiyi fazlasıyla tatmin eder

İİlknur C***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
18
#10

bu belgeyi hazırladıktan snra dışarıdan bağımsız bi denetim firmasına veya notere onaylatmamız zorunlu mu yosa şirket kaşesi ve kurucu imzası yeterli görülüyor mu?

YYavuz P***Yeni üye
Görev
İnsan kaynakları uzmanı
Sektör
Enerji
Yapı
iki şubeli işletme
Katılım
Ağu 2026
Mesaj
382
#11

zafiyet yönetimi konusunda en çok atlanan nokta şu: Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Tecrübeyle sabit.

ZZerrinKatılımcı
Görev
Düğün organizasyonu
Katılım
Nis 2024
Mesaj
84
#12

üç ayrı görüş çıktı hepsi birbirini tamamlıyor. valla unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

bu kadar, uzatıysam kusura bakmayın.

CCeydaYeni üye
Görev
Hediyelik eşya
Katılım
Kas 2024
Mesaj
32
#13

yeni girenler icin kısa özet: Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

not olarak bırakayım lazm olur.

BBekirYeni üye
Görev
Şantiye şefi
Yapı
holding bünyesinde bir şirket
Katılım
Eki 2024
Mesaj
28
#14

Evet zafiyet yönetimi konusunda durum aynen böyle. bu arada güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

TTülay C***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
48
#15

Tartışma dağıldı, toparlayayım. Karar verirken en kötü senaryoyu da yazın, sadece iyisini dgl.

ZZeynep O***Yeni üye
Görev
İşletme sahibi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2026
Mesaj
1
#16

Yeni girenler icin kısa özet: Ölçmeden karar verince hep aynı yere geliyoruz.

Bu kdr, uzattıysam kusura bakmayın.

HHasan D***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Lojistik
Yapı
40 kişilik üretim firması
Katılım
Şub 2025
Mesaj
12
#17

zafiyet yönetimi konusunda hiç tecrübem yok, o yüzden soruyorum. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

AAleyna K***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Hayvancılık
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
1
#18

Yeni girenler için kısa özet: Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

zafiyet yönetimi konusunda acele eden herkes aynı yerde takılıyor. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

HHüseyin T***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
292
#19

Aynı durumdayım o yüzden soruyorum. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Bunu tek başına yapmaya çalışmak en pahalı yol. Not olarak bırakayım lazım olur.

ÖÖzgür D***Katılımcı
Görev
Ön muhasebe
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
2
#20

Aynı hatayı yapmayın diye yazıyorum. zafiyet yönetimi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Tecrübeyle sabit.

Yanıt yaz