Güven Masası

Güvenlik Cevap Kütüphanesi (Knowledge Base) Nasıl Kurulur?

B2B satışlarda güvenlik anketlerini (Security Questionnaire) otomatize etmek için kanonik cevap kütüphanesi mimarisi ve SLA yönetimi.
9 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Eğer şirketiniz Kurumsal (Enterprise) müşterilere satış (B2B SaaS) yapıyorsa, bir noktada "Security Questionnaire" (Güvenlik Anketi) gerçeğiyle yüzleşirsiniz. Müşterinin gönderdiği 200 satırlık karmaşık bir Excel dosyasını doldurmak, her defasında BT yöneticilerinin günlerini alan, satış süreçlerini yavaşlatan acı verici bir operasyondur.

Bu sorunu çözmenin tek yolu, şirketin hafızasını kurumsallaştıran ve otomatize eden bir **Güvenlik Cevap Kütüphanesi (Security Knowledge Base)** kurmaktır.

Neden Her Ankete Sıfırdan Başlanmamalı?

Güvenlik anketlerine sıfırdan veya "Eski bir anket Excel'inden kopyala-yapıştır" yaparak cevap vermenin üç büyük tehlikesi vardır:
1. **Yalan veya Eksik Beyan (Sözleşme Riski):** Satış ekibi "Evet, 7/24 SOC hizmetimiz var" cevabını bir yerlerden kopyalayıp gönderdiğinde ve gerçekte böyle bir hizmetiniz olmadığında, yaşanacak ilk siber olayda milyarlarca liralık hukuki tazminat (Breach of Contract) riskiyle karşılaşırsınız.
2. **Tutarsızlık:** A Bankasına "Veriler şifreleniyor" derken, bir ay sonra B Holdingine gönderilen ankette farklı bir şifreleme standardı (veya şifrelenmediği) yazılırsa, denetimlerde güvenilirliğinizi kaybedersiniz.
3. **Satış Gecikmesi (Deal Friction):** BT ekibi yoğun olduğu için anketi doldurmak iki hafta sürer. Bu gecikme, müşterinin rakip firmaya kaymasına neden olabilir.

Cevap Kütüphanesinin (Knowledge Base) Anatomisi

Gerçek bir kütüphane sadece soru ve cevaplardan oluşan düz bir metin dosyası değildir. Her "Cevap Kaydı" (Record) belirli metaveriler (Metadata) içermelidir:

#

1. Kanonik Kök ve Alternatifler

Müşteriler farklı terimler kullanır. Kütüphaneniz şöyle çalışmalıdır:
- **Kanonik Soru:** Çalışanlara arka plan araştırması (Background check) yapıyor musunuz?
- **Alternatif Sorular:** *İşe alım güvenlik kontrolleriniz nelerdir? / Sabıka kaydı soruyor musunuz? / Pre-employment screening süreciniz var mı?*
- **Sistem Mantığı:** Gelen anketteki bu alternatif sorulardan hangisi sorulursa sorulsun, sistem tek ve merkezi kanonik cevabı önerir.

#

2. Standart ve Onaylanmış Cevap (Gold Standard)

Cevap kısa, net ve tek yoruma açık olmalıdır.
- *Örnek Cevap:* "Evet. Tüm çalışan ve yüklenicilerimiz işe başlatılmadan önce yasal mevzuatın izin verdiği ölçüde (Adli sicil ve referans kontrolü) arka plan taramasından geçirilir. Detaylar için İK Politikamıza bakınız."

#

3. İç Referans ve Kanıt (Evidence Link)

Hiçbir cevap kanıtsız olamaz. Kütüphane kaydı, bu cevabın şirket içindeki hangi resmi dokümana dayandığını (Örn: `ISMS-POL-04 İnsan Kaynakları Güvenlik Politikası v2.1`) ve o belgenin SharePoint/Google Drive linkini barındırmalıdır. Müşteri kanıt istediğinde saniyeler içinde bulunur.

#

4. Sahiplik (Ownership) ve Geçerlilik (Expiry)

- **Sorumlu:** Bu cevabı kim güncel tutacak? (Örn: IK Direktörü).
- **Son İnceleme:** 01.01.2026.
- **Geçerlilik Bitiş (Expiry):** 01.01.2027. (Sistem, süre dolduğunda İK Direktörüne "Bu cevap hala geçerli mi, kontrol et" uyarısı atmalıdır).

Kütüphane Kurulum Aşamaları


#

Aşama 1: Temel Hasat (Harvesting)

İlk kütüphaneyi sıfırdan yazmak yerine, şirketin geçmişte (son 1 yılda) doldurduğu ve müşteriye gönderdiği (imzalanmış) tüm anket Excel'leri toplanır. İçindeki en iyi ve en doğru cevaplar ayıklanarak bir havuza (Örn. Airtable veya Notion) aktarılır. Çelişkili veya artık geçerli olmayan cevaplar (Stale Data) silinir.

#

Aşama 2: Boşluk Analizi (Gap Analysis)

Geçmişte müşterilerin sorduğu ama şirketin "Hayır" veya "Yapım Aşamasında" dediği (Örn. "MFA kullanıyor musunuz? - Hayır") kritik eksikler tespit edilir. Şirket yönetimi bu açıkları kapattıkça kütüphanedeki cevap "Evet" olarak güncellenir (Remediation).

#

Aşama 3: Araç Seçimi ve Otomasyon

Havuz 200-300 soruya ulaştığında Excel işlevsiz kalır. Sürüm kontrolü ve yapay zeka destekli eşleştirme için (AI auto-mapping) Loopio, RFPIO, Vanta, Drata, Hypercomply gibi platformlara geçiş yapılır. Yeni bir müşteri anketi sisteme yüklendiğinde (Excel veya Word formatında), yazılım sizin kütüphanenizi tarayarak soruların %70-%80'ini otomatik doldurur (Auto-fill). Kalan %20 spesifik sorular teknik ekibe (SME - Subject Matter Expert) atanır.

TEVSİK ve Güven Masası (Trust Desk) Yaklaşımı

Kurumsal firmaların bitmek bilmeyen "Güvenlik Anketleri" sizin BT ekibinizin vaktini sömürmemelidir. TEVSİK, Güven Masası hizmeti ile şirketinizin "Altın Standart" Güvenlik Cevap Kütüphanesini (Knowledge Base) sıfırdan tasarlar, dağınık bilgi ve belgelerinizi merkezi bir kanıt ağına bağlar. Ayrıca, teknik politikalarınızı şeffaf bir Trust Center (Güven Merkezi) üzerinden müşterilere proaktif olarak sunarak anket sayısını kaynağında azaltır.

Hizmet Sınırı

Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü değildir. Anketlerde verilen cevaplar şirketiniz için ticari (SLA) ve hukuki (Tazminat) taahhütler doğurabilir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Sıkça Sorulan Sorular

Güvenlik Cevap Kütüphanesi (Security Knowledge Base) nedir?

B2B şirketlerin, müşterilerden gelen karmaşık güvenlik anketlerine (Security Questionnaire) hızlı ve yasal olarak tutarlı yanıtlar verebilmek için tüm güvenlik, BT ve IK politikalarını soru-cevap formatında (Q&A) sakladığı merkezi ve onaylanmış veri tabanıdır.

Kanonik Soru (Canonical Question) ne demektir?

Müşterilerin aynı amacı taşıyan farklı sorularını (Örn: 'Veri merkezleriniz nerede?', 'Sunucularınız hangi ülkede?', 'Data hosting lokasyonu nedir?') tek bir kök soruda ('Veri Barındırma Lokasyonları') birleştirme metodudur. Kütüphanedeki cevap bu kanonik soruya verilir.

Cevap kütüphanesini Excel'de tutmak yeterli mi?

Başlangıç için (ilk 100 soru) Excel yeterli olabilir. Ancak Excel'de veri çabuk eskir (stale data), sürüm kontrolü yoktur ve kimin neyi değiştirdiği (Audit trail) izlenemez. Zamanla Loopio, RFPIO gibi anket otomasyon yazılımlarına veya özel GRC platformlarına geçilmesi şarttır.

Kütüphanedeki cevapların geçerlilik süresi (Expiration Date) var mıdır?

Evet. Siber güvenlik hızla değişen bir alandır. 'Tüm sunucularımız Türkiye'de' cevabı, 6 ay sonra şirketin AWS (Frankfurt) kullanmaya başlamasıyla yalan beyana (ve sözleşme ihlaline) dönüşebilir. Bu yüzden kütüphanedeki her cevabın 6 veya 12 aylık bir inceleme (Review) döngüsü olmalıdır.

Kütüphane oluşturmak sadece BT (IT) ekibinin işi midir?

Hayır. Güvenlik anketleri şirketin tüm süreçlerini denetler. İşe alım kontrolleri için İnsan Kaynakları (İK), afet kurtarma için BT (IT), veri şifreleme için Bilgi Güvenliği (CISO) ve yasal taahhütler için Hukuk departmanlarının ortaklaşa içerik üretmesi gerekir.

Resmî Kaynaklar

B2B Security Knowledge Base Best Practices
Trust Desk Operations • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.