Güven Masası

Tedarikçi Güvenlik Değerlendirmesi (VSA) Nasıl Yapılır?

Üçüncü taraf risk yönetimi (TPRM) kapsamında tedarikçi siber güvenlik anketlerinin (VSA) hazırlanması, gönderilmesi ve denetimi.
9 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Tedarikçi Güvenlik Değerlendirmesi (VSA), günümüz siber tehdit ortamında bir lüks değil, şirketinizin hayatta kalma stratejisini belirleyen temel zırhtır. Tarihteki en yıkıcı siber saldırıların (Örn. SolarWinds, Kaseya) hedef şirketin kendisine değil, onun zayıf halkası olan tedarikçilerine yapıldığı unutulmamalıdır.

Bu yazıda, kendi içinize dışarıdan kabul edeceğiniz üçüncü taraf satıcıların (Vendor) nasıl derecelendirileceğini ve denetleneceğini adım adım inceleyeceğiz.

Üçüncü Taraf Risk Yönetimi (TPRM) ve VSA'nın Konumu

Third-Party Risk Management (TPRM), tedarikçilerinizin finansal, operasyonel, itibar ve siber güvenlik risklerini yönetme sürecinin tamamıdır. Vendor Security Assessment (VSA) ise bu büyük şemsiyenin doğrudan siber güvenlik ve veri gizliliğine odaklanan uygulamalı denetim bacağıdır.

Şirketinizin kendi çalışanlarına uyguladığı şifre politikası ne kadar sert olursa olsun, eğer müşteri veritabanınızı entegre ettiğiniz bir e-posta pazarlama yazılımının (SaaS) sunucuları güvensizse, sızıntının yasal sorumlusu siz olursunuz.

1. Tedarikçileri Sınıflandırma (Tiering)

Her tedarikçiye aynı 150 soruluk Excel anketini göndermek en yaygın ve en yanlış yöntemdir. Bu durum hem kendi güvenlik ekibinizin okuma yükünü artırır hem de satın alma süreçlerini aylarca kilitler. Değerlendirmeye başlamadan önce tedarikçiler üç (veya dört) risk grubuna ayrılmalıdır:

#

Tier 1 (Kritik / Yüksek Risk)

- **Kriterler:** Müşterilerin kişisel verilerini (PII) veya şirket finansallarını işler. Şirketinizin üretim ağlarına veya kod depolarına doğrudan erişimi vardır. Sistemleri çökerse şirketinizin faaliyetleri tamamen durur.
- **Örnekler:** Bulut sağlayıcıları (AWS, Azure), ana CRM/ERP yazılımları, ödeme altyapıları, yazılım geliştirme (Outsource) ajansları.
- **VSA Süreci:** SOC 2 Type II / ISO 27001 raporlarının tam incelemesi, sızma testi sonuçlarının istenmesi, detaylı (Örn. CAIQ veya SIG tabanlı) kapsamlı anket gönderimi ve hukuk destekli veri işleme sözleşmeleri (DPA).

#

Tier 2 (Orta Risk)

- **Kriterler:** Şirketin iç operasyon verilerine erişir ancak müşteri verisi veya stratejik veri taşımaz. Kesintisi rahatsızlık yaratır ancak işi durdurmaz.
- **Örnekler:** Proje yönetim araçları (Jira/Asana), performans değerlendirme yazılımları, tasarım araçları.
- **VSA Süreci:** Sertifika kontrolü, 20-30 soruluk standart güvenlik anketi (Yedekleme, şifreleme ve yetkilendirme odaklı).

#

Tier 3 (Düşük Risk)

- **Kriterler:** Şirket ağına entegre değildir, gizli veri işlemez.
- **Örnekler:** Şirket içi etkinlik için tutulan mekan, ofise meyve getiren tedarikçi, halka açık verilerle pazar araştırması yapan ajans.
- **VSA Süreci:** Anket gönderilmez. Sadece temel bir gizlilik sözleşmesi (NDA) veya sözleşme içi genel şartname yeterlidir.

2. Doğru Soru Setini Hazırlamak

Tier 1 ve Tier 2 tedarikçilere gönderilecek anket, şirketinizi koruyacak doğru soruları sormalıdır.

**Kötü Soru:** "Veritabanınız güvenli mi?" (Buna herkes "Evet" der).
**İyi Soru:** "Hareketsiz verileriniz (Data-at-rest) için hangi şifreleme algoritmasını ve anahtar yönetim mimarisini kullanıyorsunuz?"

Bir tedarikçi anketinin kapsayacağı temel başlıklar şunlar olmalıdır:
- **Erişim ve Kimlik Yönetimi (IAM):** Çok faktörlü kimlik doğrulama (MFA) zorunlu mu? Çalışanlar müşteri verisine nasıl ulaşıyor?
- **Olay Yönetimi (Incident Response):** Bir veri ihlali yaşandığında bana haber verme süreniz (SLA) nedir? (Örn. 24 saat, 72 saat).
- **Yazılım Geliştirme Güvenliği (SDLC):** Kodunuzu canlıya almadan önce bağımsız pentest veya kaynak kod analizi yapıyor musunuz?
- **Alt İşleyenler (Sub-processors - 4. Taraflar):** Siz benim verimi AWS'de mi tutuyorsunuz, yoksa hiç duymadığım yerel bir veri merkezinde mi?

3. Sertifikalar ve Anket İptalleri

Satın almak istediğiniz yazılım zaten SOC 2 Type II raporuna veya güncel bir ISO 27001 sertifikasına sahipse, tedarikçiye sıfırdan 150 soruluk anket göndermek zaman kaybıdır.
Bunun yerine tedarikçinin raporu (genellikle NDA imzalandıktan sonra bir Trust Center üzerinden alınır) incelenir. "Denetçinin bulduğu minör eksiklikler bizim için risk yaratıyor mu?" sorusuna bakılır. Sadece rapora dahil edilmemiş veya şirketinize çok özel 5-10 soru "Ek Anket" olarak iletilir.

4. Tedarikçi Denetim Sonucunun Yönetimi (Risk Kabulü)

Tedarikçi anketini doldurdu ve güvenlik ekibiniz inceledi. Eğer tedarikçide eksikler varsa (Örn: "MFA desteklemiyoruz" dediler) satın alma iptal mi edilecek?

Güvenlik ekipleri "İş Engelleyici" (Blocker) olmamalıdır. Eğer yazılım iş birimi için çok kritikse risk yönetimi uygulanır:
- **Risk Azaltma:** Satıcıdan "MFA'yı 3 ay içinde devreye alacağız" yazılı taahhüdü sözleşmeye ekletilir.
- **Telafi Edici Kontrol:** Yazılıma MFA ile girilemiyorsa, o yazılımın sadece şirketin VPN'i üzerinden çalışmasına izin verilerek açık kapatılır.
- **Risk Kabulü (Risk Acceptance):** Risk düşükse veya iş getirisi riskten kat kat fazlaysa, şirket üst yönetimi riski resmi olarak kabul edip imzalayarak yazılımı onaylar.

5. Sürekli İzleme (Continuous Monitoring)

Tedarikçi güvenliği bir kerelik bir imza değildir. SOC 2 raporları her yıl yenilenir. Bir şirket bugün çok güvenliyken 6 ay sonra el değiştirip tüm güvenlik ekibini işten çıkarmış olabilir.
Özellikle Tier 1 tedarikçilerin güvenlik belgeleri (ISO, SOC, Pentest) her yıl periyodik olarak talep edilmeli veya modern siber istihbarat araçlarıyla tedarikçinin dışa açık zafiyetleri sürekli taranmalıdır.

TEVSİK'in VSA Operasyonu Yaklaşımı

Kurumsal firmaların tedarikçilerini denetlemesi kadar, tedarikçi konumundaki (B2B SaaS vb.) şirketlerin de bu anketlere hızlı ve güvenilir cevaplar üretmesi gerekir. TEVSİK, Güven Masası (Trust Desk) hizmetiyle satış yaptığınız kurumlardan gelen güvenlik değerlendirme anketlerini, şirketinizin teknik kanıtlarına dayandırarak sizin adınıza yönetir. Aynı şekilde, kendi alt yüklenicileriniz için yasal ve teknik standartlara uygun "Tedarikçi Güvenlik Denetimi" formlarını ve derecelendirme altyapılarını kurgular.

Hizmet Sınırı

Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü veya doğrudan resmi bir güvenlik sertifikasyonu sağlamaz. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Sıkça Sorulan Sorular

Tedarikçi Güvenlik Değerlendirmesi (Vendor Security Assessment - VSA) nedir?

VSA, şirketinizin verilerini veya ağını açacağınız üçüncü taraf firmaların (SaaS uygulamaları, bulut sağlayıcıları, danışmanlar) güvenlik standartlarınızı karşılayıp karşılamadığını belirlemek için yapılan süreç tabanlı denetim anketleridir.

Neden her tedarikçiye aynı güvenlik anketi gönderilmez?

Çünkü her tedarikçinin yarattığı risk aynı değildir. Şirketinizin tüm finansal verilerini işleyen bir ERP yazılımı ile, sadece ofis çalışanlarının tişört bedenlerini tutan bir etkinlik organizasyon firmasının aynı siber güvenlik standartlarında (Örn. SOC 2 Type II) denetlenmesi zaman ve kaynak israfıdır.

Tedarikçi ISO 27001 sertifikasına sahipse anket göndermeye gerek var mı?

Evet, gerek vardır ancak anket çok daha kısa tutulur. ISO 27001 tedarikçinin bir bilgi güvenliği yönetim sistemi kurduğunu gösterir, ancak sizin verilerinizi (Örn. kişisel veriler) kendi bulutunda nasıl şifrelediğini veya veriyi hangi alt işleyenlere aktardığını söylemez.

Tedarikçi SOC 2 raporunu paylaşmayı reddederse ne yapılmalı?

Büyük bulut sağlayıcıları (AWS, Google) raporları genellikle portallarından NDA ile indirmenize izin verir. Ancak küçük tedarikçiler 'Şirket sırrı' diyerek rapor paylaşmayı reddederse, telafi edici bir yöntem olarak güvenlik maddelerinin satın alma sözleşmesine ağır SLA ve tazminat şartlarıyla (Security Addendum) eklenmesi talep edilebilir.

Tedarikçi riski sadece satın alma aşamasında mı değerlendirilir?

Hayır. ISO 27001 (Madde A.5.19) ve modern TPRM (Third-Party Risk Management) prensipleri gereği, kritik tedarikçilerin güvenlik durumu sözleşme süresince yılda en az bir kez periyodik olarak yeniden değerlendirilmelidir.

Resmî Kaynaklar

ISO/IEC 27001:2022 - Information security management systems
International Organization for Standardization (ISO) • Erişim: 5 Ağustos 2026
Kaynağa Git
Third-Party Risk Management (TPRM)
Gartner • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.