Güven Masası

Güvenlik Anketi Nasıl Yönetilir? B2B Şirketler İçin Operasyon Rehberi

B2B satış süreçlerinde karşılaşılan güvenlik anketlerini (Security Questionnaire) hızla yanıtlamak için cevap kütüphanesi ve süreç yönetimi rehberi.
9 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Güvenlik Anketi (Security Questionnaire), B2B satış süreçlerinde kurumsal müşterilerin satın alacağı yazılımın veya hizmetin güvenlik altyapısını denetlemek için gönderdiği detaylı soru setleridir. Satış döngüsünü uzatan bu operasyon, güncel bir güvenlik cevap kütüphanesi (knowledge base), kanıt eşleştirmesi ve net bir sorumluluk matrisi ile hızlı bir avantaja dönüştürülebilir.

Güvenlik Anketi Nedir ve Satış Sürecindeki Rolü

Kurumsal işletmeler (bankalar, telekom şirketleri, hastaneler veya büyük teknoloji firmaları), üçüncü parti bir yazılımı sistemlerine entegre etmeden önce o yazılımın yaratacağı riskleri hesaplamak zorundadır. Bu riskleri ölçmek için tedarikçiye yüzlerce sorudan oluşan Excel veya portal tabanlı bir anket gönderilir.

Güvenlik anketi başarıyla ve hızlıca tamamlanmadan B2B satış sözleşmesi imzalanamaz. Dolayısıyla bu süreç sadece bir "BT uyum" işi değil, doğrudan şirketin gelirlerini etkileyen kritik bir satış bariyeridir.

Standart Çerçeveler vs. Özel Anketler

Sektörde anket yükünü standartlaştırmaya çalışan büyük çerçeveler vardır:
- **Cloud Security Alliance (CSA) CAIQ v4:** Bulut hizmet sağlayıcıların (CSP) güvenlik kontrollerini 17 alanda belgelediği, Cloud Controls Matrix (CCM) ile eşleşen popüler bir standarttır. (Paylaşılan sorumluluk modelini de içerir).
- **Shared Assessments SIG (Standardized Information Gathering):** Özellikle finans sektörü ve büyük kurumsalların kullandığı çok detaylı bir soru setidir.
- **NIST Cybersecurity Framework (CSF) 2.0:** Govern, Identify, Protect, Detect, Respond, Recover olmak üzere altı fonksiyondan oluşan ABD merkezli temel yaklaşımdır (Şubat 2024'te güncellenmiştir).

Ancak gerçek dünyada müşterilerin %80'i bu standartları doğrudan kullanmak yerine, kendi iç ekiplerinin hazırladığı yüzlerce farklı soru barındıran "özel" (bespoke) anketler gönderir. Bu yüzden her müşteriye aynı Excel'i kopyalayıp yapıştırmak işe yaramaz.

Anket Yönetiminde Yapılan En Büyük Hatalar

- **Yanlış/Abartılı Cevap Verme:** "Müşteri iptal etmesin" korkusuyla sahip olunmayan güvenlik önlemlerine "Evet" demek. (Bir siber olay anında sözleşme ihlali sebebiyle yıkıcı tazminatlara yol açar).
- **Satış Ekibine Bırakmak:** Teknik derinliği olmayan satış personelinin soruları internetten bularak veya tahmin ederek yanıtlaması.
- **Kanıtsız Cevap:** "Veritabanımız şifrelidir" deyip hangi algoritmanın (Örn. AES-256) kullanıldığını veya anahtar yönetiminin (KMS) nasıl yapıldığını kanıtlayamamak.
- **Her Seferinde Sıfırdan Başlamak:** Benzer sorulara (Örn. "Yedekleme sıklığınız nedir?") geçmiş anketlerden cevap arayarak günlerce zaman kaybetmek.

Güvenlik Cevap Kütüphanesi (Knowledge Base) Kurmak

Güvenlik anketlerini yönetmenin kalbi, merkezi bir "Cevap Kütüphanesi" oluşturmaktır. Bu kütüphane;
- **Kanonik Soru:** Sorunun en temel hali (Örn. "Çalışanlarınızın arka plan araştırmasını yapıyor musunuz?").
- **Varyasyonlar:** Müşterilerin aynı soruyu farklı sorma şekilleri ("Personel background check süreci nedir?", "İşe alım güvenlik kontrolleriniz nelerdir?").
- **Standart Cevap:** Şirketin resmi, onaylanmış, teknik olarak doğru ve dışarıya verilebilir cevabı.
- **Kanıt (Evidence):** Cevabı destekleyen iç belge (Örn. İK İşe Alım Politikası V2.1) ve bu belgenin nerede bulunduğu.

Bu yapı kurulduğunda, yeni gelen bir anketin %70-80'i kütüphaneden eşleştirilerek dakikalar içinde doldurulabilir.

Hassas Belgelerin Paylaşımı ve Gizlilik (NDA)

Anketler genellikle teknik mimari şemaları, sızma testi (pentest) sonuçları, SOC 2 raporları ve iş sürekliliği planları gibi hassas belgelerin kanıt olarak yüklenmesini ister.
Bu belgeler asla doğrudan e-posta ile gönderilmemelidir. Müşteriyle imzalanmış bir Gizlilik Sözleşmesi (NDA) kontrol edilmeli ve belgeler izlenebilir (filigranlı, süreli erişim bağlantısına sahip) güvenli odalar (Trust Center) üzerinden paylaşılmalıdır.

Sürüm Kontrolü ve Müşteri Özelinde Değişiklikler

Bazen standart cevabınız müşteriyi tatmin etmez. Örneğin, standart yama (patch) süreniz 30 günken, çok büyük bir banka müşterisi bunu sözleşmede 14 güne çekmenizi şart koşabilir.
Bu gibi durumlarda verilen istisnai (müşteri özelindeki) cevaplar mutlaka kaydedilmeli ve BT ekibinin iş akışına "SLA (Hizmet Seviyesi Taahhüdü)" olarak eklenmelidir. Aksi takdirde verilen söz unutulur ve denetimde sorun yaşanır.

Örnek Güvenlik Anketi Sorumluluk Matrisi

> [!TIP]
> Temsili örnek — müşteri verisi içermez. Sorumlulukları şirket yapınıza göre güncelleyin.

| Süreç Adımı | Sorumlu | Açıklama |
|---|---|---|
| **Anketin Kabulü ve Triyaj** | Satış Mühendisi / Account Executive | Müşteriden anketi alır, formatını inceler ve sisteme (veya sürece) yükler. NDA kontrolünü yapar. |
| **Kütüphane Eşleştirmesi** | Satış Mühendisi / Uyumluluk Uzmanı | Mevcut cevap kütüphanesini kullanarak soruların %70-80'ini otomatik veya manuel eşleştirir. |
| **Teknik Boşluk Doldurma** | Bilgi Güvenliği / BT Ekibi | Kütüphanede olmayan, çok yeni veya spesifik donanım/yazılım sorularını cevaplar. |
| **Hassas Kanıt Eklenmesi** | Bilgi Güvenliği Yöneticisi (CISO) | Pentest raporları, mimari dokümanlar ve denetim kayıtlarını NDA şartıyla iletir. |
| **Son Onay (Sign-off)** | CISO / CTO veya Hukuk | Cevapların şirket taahhüdü yarattığı bilinciyle son yasal ve teknik kontrolü yapar. |
| **Kütüphane Güncelleme** | Uyumluluk Uzmanı | Ankette oluşturulan yeni cevapları bir sonraki anket için kütüphaneye ekler. |

Müşteri Anketi Göndermeden Önce: Trust Center Etkisi

En iyi anket, hiç doldurulmayan ankettir. Şirketinizin web sitesinde kuracağınız bir "Trust Center" (Güven Merkezi);
- Şifreleme politikalarınızı,
- ISO 27001 ve SOC 2 sertifikalarınızı,
- Uptime ve SLA verilerinizi,
- Alt işleyen (Sub-processor) listelerinizi şeffafça sunar.

Müşteri güvenlik ekibi, bu portala bakarak sorularının büyük kısmına zaten cevap bulur ve size 200 soruluk bir Excel göndermek yerine sadece 15 spesifik soruyla geri döner.

TEVSİK'in Sunduğu Hazırlık: Güven Masası

TEVSİK, şirketinizin Güven Masası (Trust Desk) olarak konumlanır. Müşterilerden gelen yoğun güvenlik anketlerini yönetmek için **Cevap Kütüphanenizi (Knowledge Base)** inşa eder, teknik politikalarınızdaki eksikleri belirler ve anket sorularına "satış kaybettirmeyecek ancak yasal risk de doğurmayacak" optimum yanıtları sistemleştiririz.

Hizmet Sınırı

TEVSİK, doğrudan şirketinizin yasal temsilcisi, CISO'su veya sözleşme imzalayıcısı olarak görev yapmaz. Güvenlik anketlerinde taahhüt edilen teknik kontrollerin (Örn. loglama mekanizmalarının) işletilmesi firmanızın sorumluluğundadır; biz bu operasyonun veri tabanını ve izlenebilir kanıt altyapısını (Teknik Kanıt Yönetimi) kurarız.

Sıkça Sorulan Sorular

Güvenlik anketi (Security Questionnaire) nedir?

B2B şirketlerin, yazılım veya hizmet satın almadan önce tedarikçinin siber güvenlik standartlarını (veri koruma, erişim kontrolü, iş sürekliliği vb.) değerlendirmek amacıyla gönderdiği soru setleridir. Genellikle Excel, Word veya özel GRC (Yönetişim, Risk ve Uyum) portalları üzerinden iletilir.

Neden her müşteri farklı bir anket gönderiyor?

Her kurumun iç risk toleransı, tabi olduğu yasal mevzuat (KVKK, GDPR, HIPAA) ve güvenlik mimarisi farklıdır. Bazı müşteriler endüstri standartlarını (Örn. CSA CAIQ veya SIG) kullanırken, birçoğu kendi iç güvenlik ekiplerinin hazırladığı karma ve özel (bespoke) soru setlerini tercih eder.

Anket sorularına 'Hayır' demek satışı iptal eder mi?

Her 'Hayır' satışı iptal etmez. Müşteriler, mükemmel bir sistemden ziyade dürüst bir risk şeffaflığı arar. Eksik olan bir kontrol (Örn. 'SOC 2 sertifikanız var mı? - Hayır') için telafi edici bir kontrol (compensating control) veya yıl sonuna kadar alınacağına dair bir yol haritası sunmak genellikle kabul görür.

Satış ekibi güvenlik anketini kendisi doldurabilir mi?

Güvenlik anketleri yasal bağlayıcılığı olabilen taahhütler içerir. Yanlış veya abartılı bir cevap, veri ihlali durumunda şirketinizi ağır tazminat yükümlülüklerine sokabilir. Bu nedenle anketler teknik ekiplerce (CISO, Güvenlik veya BT) doldurulmalı veya onaylanmış bir 'Cevap Kütüphanesi' üzerinden ilerlenmelidir.

Güvenlik anketi yükünü nasıl azaltabiliriz?

En etkili yöntem bir 'Trust Center' (Güvenlik Merkezi) kurarak temel politikalarınızı, pentest özetlerinizi ve ISO 27001 gibi sertifikalarınızı şeffafça yayımlamaktır. Müşteri anketi göndermeden önce bu portala yönlendirilerek soruların %70'inin baştan cevaplanması sağlanabilir.

Resmî Kaynaklar

NIST Cybersecurity Framework 2.0
National Institute of Standards and Technology (NIST) • Erişim: 5 Ağustos 2026
Kaynağa Git
Consensus Assessment Initiative Questionnaire (CAIQ) v4
Cloud Security Alliance (CSA) • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.