Güven Masası

Trust Center Nedir? Kurumsal Müşteri Güveni İçin İçerik ve Kanıt Rehberi

B2B şirketler için Trust Center (Güven Merkezi) kurulumu. Sertifikalar, NDA onaylı belgeler, alt işleyenler ve güvenlik şeffaflığı ile satış hızlandırma.
8 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Kurumsal B2B satış süreçlerindeki en büyük engellerden biri "Siber Güvenlik İncelemesi" (Security Review) aşamasıdır. Karşı tarafın güvenlik ekibi, ürününüzü onaylamak için haftalar süren belge talepleri ve anketler gönderir.

Trust Center (Güven Merkezi); müşterinin size soru sormasını beklemeden, savunmanızı ve kanıtlarınızı proaktif olarak masaya koyduğunuz şeffaf bir vitrindir.

Trust Center'ın Güven Masası (Trust Desk) İle İlişkisi

Güven Masası, şirketin arka planında çalışan, anketleri yanıtlayan, denetim belgelerini hazırlayan "iç operasyonel" güçtür. Trust Center ise bu operasyonun "dışarıya dönük yüzüdür". İçeride onaylanmış politikalar ve sertifikalar, Trust Center üzerinden müşteriye servis edilir. Güçlü bir Trust Center, Güven Masası'nın anket ve belge talebi yükünü hafifletir.

Kademeli İçerik Erişimi (Tiered Access)

İyi bir Trust Center'da bütün bilgiler herkese açık (Public) değildir. İçerik ve kanıtlar, gizlilik seviyesine göre üçe ayrılır:

#

1. Herkese Açık İçerik (Public Layer)

Arama motorlarına ve rakip firmalar dahil herkese açık olan bölümdür. Amacı, pazarlama ve güven algısı yaratmaktır.
- **Politika Özetleri:** Şifreleme standartlarınız (Örn. AES-256), SDLC (Güvenli Yazılım Geliştirme Yaşam Döngüsü) özetiniz.
- **Sertifika Rozetleri:** "ISO 27001 Sertifikalıdır" veya "SOC 2 Uyumlu" ibareleri ve geçerlilik tarihleri.
- **Güvenlik İletişimi:** Bir zafiyet bulunduğunda size nasıl ulaşılabileceği (Vulnerability Disclosure Policy - VDP adresi).
- **Alt İşleyenler (Sub-processors):** AWS, Google Cloud, Stripe gibi müşteri verisini işleyen 3. parti kurumların listesi.
- **Veri Bölgeleri (Data Regions):** Müşteri verisinin AB'de mi yoksa ABD'de mi tutulduğu bilgisi.

#

2. Kontrollü İçerik (NDA-Gated Layer)

Rakibe verilmesi istenmeyen ancak satın alma aşamasındaki kurumsal müşterinin görmesi şart olan detaylı teknik belgelerdir. Müşteri adayı, Trust Center üzerinde otomatik bir Gizlilik Sözleşmesi (Clickwrap NDA) onayladıktan (veya manuel onaydan geçtikten) sonra bu belgelere ulaşır.
- Detaylı SOC 2 Type II Denetim Raporu.
- Bağımsız Sızma Testi (Pentest) Yönetici Özeti (Zafiyet detayları karartılmış şekilde).
- İş Sürekliliği ve Felaket Kurtarma Planları (BCP/DRP).

#

3. Özel Erişim (Authenticated / Customer-Only)

Sadece halihazırda müşteriniz olan kişilerin kullanıcı girişi yaparak erişebileceği, ürüne veya projeye özel ağ mimarisi belgeleri, anlık log özetleri veya geçmiş siber olay (Incident History) şeffaflık raporlarıdır.

Trust Center'ın Bilgi Mimarisi Neleri İçermeli?

> [!TIP]
> Temsili örnek — müşteri verisi içermez. Kurumunuzun yapısına göre bu başlıkları sitenizde ayrı bölümler halinde kurgulayabilirsiniz.

- **Güvenlik (Security):** Uygulama güvenliği (WAF, DDoS), veri güvenliği (Şifreleme), fiziksel güvenlik (Veri merkezi standartları).
- **Uyumluluk (Compliance):** Regülasyon (GDPR, KVKK, CRA) beyanları ve endüstri standardı (ISO, SOC, HIPAA) sertifikaları.
- **Gizlilik (Privacy):** Çerez politikası, Veri İşleme Sözleşmesi (DPA - Data Processing Addendum), aydınlatma metinleri.
- **Sistem Durumu (Status):** Geçmiş uptime (erişilebilirlik) oranları ve sistem kesinti tarihçesi (Statuspage entegrasyonu).

Güncelleme Sahipliği ve Sürüm Kontrolü

Trust Center, bir kere yapılıp bırakılan statik bir web sayfası olamaz. Süresi geçmiş bir ISO sertifikasının aylar boyunca sitede kalması, güvenlik imajınıza hiç sertifikanız olmamasından daha çok zarar verir.

- Belgelerin bitiş tarihleri takip edilmeli, yeni denetim raporları çıktığı an portala yüklenmelidir.
- Alt işleyen (Sub-processor) listenize yeni bir araç (Örn. yeni bir e-posta bülten aracı) eklendiğinde, Trust Center anında güncellenmelidir (GDPR ve KVKK gereği).
- Güncellemelerin mülkiyeti (Ownership), şirketin Bilgi Güvenliği veya Uyumluluk yöneticisinde (CISO / DPO) olmalıdır; sadece pazarlama ekibine bırakılmamalıdır.

Trust Center'ın Yapamayacağı Şeyler

Trust Center bir **güvenlik kalkanı değildir**. Sitenize çok güzel bir güvenlik portalı kurmanız, arka planda güvenli kod yazdığınız veya sunucularınızı iyi koruduğunuz anlamına gelmez. Eğer arka plandaki gerçek operasyonunuz (Teknik Kanıtlar) bu vitrinle uyuşmuyorsa, yapılacak ilk bağımsız denetimde veya yaşanacak ilk veri sızıntısında büyük itibar ve dava kayıpları yaşarsınız.

TEVSİK'in Sunduğu Güven Masası

Kurumsal B2B müşterilerin talep ettiği yüzlerce sayfalık raporları yönetmek efor gerektirir. TEVSİK, Güven Masası (Trust Desk) altyapısı ile şirketinizin kanıtlarını, politikalarını ve teknik mimarisini bir araya getirerek; müşterilerinize şeffaflıkla sunabileceğiniz güncel, NDA kontrollü ve izlenebilir teknik kanıt altyapısını oluşturur.

Hizmet Sınırı

Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Sıkça Sorulan Sorular

Trust Center (Güven Merkezi) nedir?

Trust Center, B2B şirketlerin veri gizliliği, siber güvenlik politikaları, ISO/SOC sertifikaları ve sistem durumu gibi kritik güvenlik bilgilerini şeffaf, merkezi ve erişilebilir bir web sayfasında müşterilerine sunduğu 'tek hakikat kaynağı' (single source of truth) platformudur.

Güvenlik Anketi (Security Questionnaire) doldurmayı engeller mi?

Tamamen engellemez ancak süreyi dramatik olarak azaltır. Müşteri size yüzlerce soruluk bir anket göndermeden önce Trust Center'ı inceleyerek; 'Veri nerede tutuluyor?', 'SOC 2 var mı?', 'Şifreleme standartları neler?' gibi temel soruların %70'ine yanıt bulur.

Bütün güvenlik mimarimizi ve raporlarımızı halka açmak tehlikeli değil mi?

Trust Center'lar 'kademeli erişim' (Tiered Access) mimarisiyle çalışır. ISO sertifikanızın adını ve temel politikalarınızı herkese açık yayımlarken; detaylı sızma testi (pentest) raporunuzu veya SOC 2 Type II dosyanızı yalnızca portal üzerinden tek tıkla NDA (Gizlilik Sözleşmesi) onaylayan potansiyel müşterilere açarsınız.

Trust Center bir sertifika mıdır?

Hayır. Trust Center bir denetim mekanizması veya sertifika değildir. Aksine, sahip olduğunuz sertifikaları (ISO 27001, PCI-DSS vb.) ve güvenlik operasyonlarınızı müşterilere doğru bir kullanıcı deneyimi ile pazarlama ve kanıtlama aracıdır.

Küçük bir SaaS girişimi de Trust Center kurmalı mı?

Kesinlikle evet. Özellikle kurumsal (Enterprise) müşterilere satış yapmaya çalışan startup'lar için şeffaf bir Trust Center, operasyonel olgunluk sinyali verir ve büyük rakiplerinize karşı 'güvenilirlik' bariyerini aşmanızı sağlar.

Resmî Kaynaklar

B2B SaaS Trust Center Best Practices & Architecture
Industry Security Operations Standards • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.