Tedarikçi Denetimi ve Tedarikçi Risk Yönetimi (TPRM)

TEDARİKÇİ GÜVENLİĞİ HİZMETLERİ

Tedarikçi kaynaklı siber riskleri belgeyle değil, kanıtla yönetin.

Secure Fors, büyük kurumların tedarikçi ekosistemindeki bilgi güvenliği ve siber güvenlik risklerini ölçer, önceliklendirir ve yönetilebilir aksiyon planlarına dönüştürür. Quick Check, Advanced Check ve Continuous Check paketleriyle tedarikçilerinize verilen veri, sistem ve operasyon erişimini görünür hale getiririz.

TPRM ISO/IEC 27036 NIST SP 800-161 ISO 27001 A.5.19-A.5.23 DDO BİGR
Tedarikçi Risk Görünümü
ÖRNEK
Kritik Erişim
82
Dış Yüzey
64
Kanıt Uyumu
47
24 kritik tedarikçi
11 yüksek riskli bulgu
30G kapanış planı
%30 Verizon 2025 DBIR’a göre ihlallerde üçüncü taraf etkisi bir yılda iki katına çıktı.
4,91M $ IBM 2025’e göre tedarikçi ve tedarik zinciri kaynaklı ihlaller en maliyetli vektörlerden biri.
5,28x Black Kite 2026 raporu, 2025’te her üçüncü taraf ihlalinin ortalama 5,28 kurumu etkilediğini belirtiyor.
%66 ENISA analizinde tedarik zinciri saldırılarının önemli bölümü tedarikçi koduna odaklandı.
BELGE YETMEZ

ISO 27001 sertifikası veya pentest raporu tek başına güvence değildir.

Tedarikçi güvenliği, “bir belge var mı?” sorusundan ibaret değildir. Asıl soru; tedarikçinin sizin verinize, sistemlerinize ve operasyonunuza erişirken bugün hangi riski taşıdığıdır.

ISO 27001 kapsamı sınırlı olabilir. Sertifika, tüm şirketi veya sizin hizmet aldığınız sistemi kapsamayabilir. Denetim tarihindeki yönetim sistemini gösterir; güncel açıklıkları, yanlış yapılandırmaları ve tedarikçiye özel veri akışınızı tek başına doğrulamaz.
Pentest raporu anlık fotoğraftır. Rapor yalnızca test edilen uygulama, IP veya tarih için geçerlidir. Yeni CVE’ler, internete açılan servisler, kapatılmamış bulgular ve üretim ortamındaki değişiklikler rapordan sonra risk oluşturabilir.
Öz beyan ile kanıt aynı şey değildir. Anketler ve politika dokümanları başlangıçtır; fakat MFA uygulaması, loglama, yedekleme, yetki yönetimi, veri şifreleme ve olay bildirimi gibi kontrollerin kanıtla doğrulanması gerekir.
Risk tedarikçinin tedarikçilerine de yayılır. Bulut servisleri, çağrı merkezi, yazılım alt yüklenicileri ve entegrasyon ortakları dördüncü taraf riskini doğurur. Bu ilişki ağı görünür değilse kurumun gerçek saldırı yüzeyi eksik okunur.
HİZMET PAKETLERİ

Risk seviyesine göre seçilebilen üç net paket.

Az sayıda kritik tedarikçiden geniş tedarikçi portföylerine kadar, karar vericilerin ihtiyaç duyduğu seviyede raporlama ve aksiyon takibi sunarız.

HIZLI GÖRÜNÜRLÜK

Quick Check

Yeni tedarikçi kabulü, hızlı risk taraması veya ilk durum fotoğrafı için.

  • Tedarikçi kritikliği ve veri erişimi sınıflandırması
  • Temel güvenlik kanıtlarının incelenmesi
  • Dış saldırı yüzeyi ve açık kaynak risk sinyalleri
  • Yüksek öncelikli bulgular ve hızlı aksiyon listesi
Çıktı: Yönetici özeti, hızlı skor kartı, kabul / şartlı kabul önerisi.
SÜREKLİ GÜVENCE

Continuous Check

Çok sayıda tedarikçiye sahip büyük kurumlar ve sürekli izleme ihtiyacı olan ekipler için.

  • Periyodik yeniden değerlendirme ve risk trend takibi
  • Yeni açıklık, sızıntı, sertifika, olay ve dış yüzey değişikliği izleme
  • Bulguların kapanış durumunun takip edilmesi
  • Üst yönetim için portföy risk ısı haritası ve dönemsel raporlama
Çıktı: Sürekli risk panosu, tedarikçi portföy raporu, kapanış metrikleri.
METODOLOJİ

Kurumsal karar için teknik kanıt, regülasyon uyumu ve iş etkisini birlikte okuruz.

Secure Fors yaklaşımı yalnızca kontrol listesi doldurmaz. Tedarikçinin sizin kurumunuza etkisini, erişim seviyesini, veri hassasiyetini ve operasyonel bağımlılığı dikkate alan kanıta dayalı bir değerlendirme üretir.

01 Kritiklik sınıflandırması Hangi tedarikçi hangi veriye, sisteme ve iş sürecine temas ediyor?
02 Kanıt doğrulama Politika, sertifika, rapor ve kontrol çıktıları gerçek uygulamayla eşleşiyor mu?
03 Teknik risk analizi Dış yüzey, zafiyet, kimlik, erişim ve yapılandırma riskleri nerede yoğunlaşıyor?
04 İş etkisi skoru Bulgu kurumuza veri sızıntısı, kesinti, regülasyon veya itibar riski olarak nasıl döner?
05 Aksiyon ve takip Risk kabul edilecek mi, azaltılacak mı, sözleşmesel şart mı konulacak?
SECURE FORS FARKI

Türkiye’nin en büyük kurumlarında aktif saha deneyimi.

Secure Fors, tedarikçi güvenliği ve bilgi güvenliği alanında büyük ölçekli kurumlarda aktif proje deneyimine sahiptir. Kurumsal satın alma, bilgi güvenliği, hukuk, KVKK, iç denetim ve iş birimleri arasında uygulanabilir bir ortak dil kurar.

Raporlarımız yalnızca teknik bulgu üretmez; yönetim kurulu, CISO, satın alma ve tedarikçi sahibi ekiplerin karar alabileceği netlikte risk, etki ve aksiyon önerisi sunar.

Her değerlendirmede hedeflenen çıktılar

  • Tedarikçi bazlı risk skoru ve risk gerekçesi
  • Yönetici özeti ve portföy seviyesinde ısı haritası
  • Belge, kanıt ve kontrol olgunluğu matrisi
  • Kritik bulgular için 30/60/90 gün iyileştirme planı
  • Sözleşme, SLA, olay bildirimi ve veri koruma şartı önerileri
  • Risk kabul, şartlı kabul veya çalışmama kararına temel olacak raporlama

Tedarikçi ekosisteminizin gerçek risk profilini çıkaralım.

Kaç tedarikçi hassas verinize erişiyor? Hangileri kritik sistemlerinize bağlı? Hangilerinin güvenlik iddiası kanıtla doğrulanmış durumda? Secure Fors ile ön değerlendirme yaparak doğru paketi ve öncelikli tedarikçi listesini netleştirebilirsiniz.

TPRM danışmanlığı

Tedarikçi riskini raporlayan değil, karar aldıran bir programa dönüştürün.

Secure Fors, tedarikçi denetimi ve TPRM süreçlerini sadece anket toplamaya indirgemez. Kritik tedarikçileri önceliklendirir, denetim kanıtlarını inceler, riskleri iş etkisine göre sınıflandırır ve yönetim kuruluna, satın alma ekiplerine ve bilgi güvenliği sorumlularına uygulanabilir bir aksiyon planı sunar.

Kimler için?

Satın alma ekipleri

Kritik hizmet sağlayıcıları, dış kaynak firmaları, SaaS tedarikçileri ve teknoloji iş ortakları için ölçülebilir risk skoru isteyen ekipler.

Uyum ve güvenlik

Bilgi güvenliği ekipleri

ISO 27001, KVKK, müşteri denetimleri, siber sigorta ve regülasyon baskısı altında tedarikçi güvenliğini kanıtlamak isteyen kurumlar.

Teklif öncesi hazırlık

Tedarikçi firmalar

Büyük kurumsal müşterilerden gelen güvenlik anketlerine, saha denetimlerine veya sözleşme güvenlik eklerine hazırlanan şirketler.

Ne teslim ediyoruz?

  • Tedarikçi envanteri ve kritik tedarikçi sınıflandırması.
  • Risk bazlı soru seti, kanıt talep listesi ve denetim planı.
  • Teknik, idari ve sözleşmesel kontrol değerlendirmesi.
  • Bulgu önceliklendirme, aksiyon takip tablosu ve yönetici özeti.
  • Kurumsal müşteri denetimine hazırlık için cevap ve kanıt dosyası.

Denetim çıktıları neler?

  • Tedarikçi risk skoru ve risk ısı haritası.
  • Yüksek, orta ve düşük seviye bulgu listesi.
  • Kanıt uygunluk matrisi ve eksik kanıt listesi.
  • 30-60-90 günlük iyileştirme yol haritası.
  • Yönetim sunumu, teknik rapor ve kapanış toplantısı.

2 haftalık hızlı başlangıç paketi

TPRM programını hızla ayağa kaldırmak veya mevcut tedarikçi risk listesini görünür hale getirmek isteyen ekipler için.

  1. Başlangıç çalıştayı ve kapsam netleştirme.
  2. En kritik 5-10 tedarikçi için hızlı risk önceliklendirmesi.
  3. Soru seti, kanıt talep listesi ve değerlendirme şablonu.
  4. İlk risk tablosu, aksiyon planı ve yönetici özet raporu.

Kurumsal müşteri denetimine hazırlık paketi

Banka, telekom, holding, kamu veya global müşteri denetimine girecek tedarikçi firmalar için kanıt ve cevap hazırlığı.

  1. Gelen anket, kontrol listesi veya sözleşme ekinin analizi.
  2. Eksik politika, prosedür ve teknik kanıtların belirlenmesi.
  3. Denetçi beklentisine uygun cevap metinleri ve kanıt dosyası.
  4. Denetim provası, riskli başlıklar ve kapanış aksiyon planı.

İletişim formu: TPRM teklif görüşmesi başlatın.

Mevcut tedarikçi listenizi, yaklaşan müşteri denetiminizi veya kurmak istediğiniz TPRM programını paylaşın. Secure Fors, kapsamı netleştirip hızlı başlangıç veya denetime hazırlık planını önerebilir.

Formu doldururken konu alanına “TPRM danışmanlığı” yazmanız yeterli. Alternatif olarak doğrudan e-posta veya telefonla da ulaşabilirsiniz.