Tedarikçi Risk Valuelendirme Durationci Nasıl Ynetilmeli?

Secure Fors — TPRM Rehber Serisi

Tedarikçi Risk Valuelendirme
Durationci Nasıl Ynetilmeli?

“Tedarikçimize güveniyoruz” artık yeterli bir yanıt değil. Tedarikçi risk değerlendirme süreci; ad hoc kararların değil, sistematik, tekrarlanabilir ve belgelenen bir dngünün adıdır.

Bu yazı tam size gre mi? Control edin:

Your suppliersi sistematik olarak değerlendirmiyor musunuz?

ISO 27001 denetiminde tedarikçi ynetimi blümünde bulgu aldınız mı?

KVKK kapsamında veri işleyen tedarikçilerinizi tanımlıyor musunuz?

Büyük bir müşteri “tedarikçi security programınız var mı?” diye sordu mu?

Bir tanesine bile evet dediyseniz bu yazı, ihtiyaç duyduğunuz frameyi sunuyor.

Bu Yazıda

  1. Durationç mi Yoksa Olay mı? İki Yaklaşım Arasındaki Uçurum
  2. Tedarikçi Risk Valuelendirme Durationcinin 6 Temel Aşaması
  3. Risk Puanlama: Tedarikçiler Nasıl Sıralanır?
  4. Türkiye’de Legal Obligation Haritası
  5. Durationcin Sürdürülebilir Olması İçin 5 Temel İlke
  6. En Sık Yapılan 7 Hata
  7. Nereden Başlamalısınız? 90 Günlük Başlangıç Planı
  8. Sık Sorulan Sorular

1. Durationç mi Yoksa Olay mı? İki Yaklaşım Arasındaki Uçurum

Türkiye’deki kurumların büyük çoğunluğu, tedarikçi riskini bir süreç olarak değil bir olay olarak ynetir. Yani tedarikçiyle bir sorun yaşandığında veya ISO 27001 denetimi yaklaştığında harekete geçilir; araya uzun süre sessizlik girer.

Bu reaktif yaklaşımın bedeli ağırdır: Tedarikçi kaynaklı veri ihlalleri ortalama 287 gün sonra fark edilir; tedarik zinciri saldırıları her yıl üç kurumdan birini etkiler; kaçırılan fırsatlarda ise ISO 27001 denetiminde majr uyumsuzluk.

!

Olay Bazlı Yaklaşım

×

Sorun çıkınca ya da denetim ncesinde harekete geçilir

×

Her seferinde sıfırdan başlanır; nceki değerlendirmeler kayıt altında değil

×

Tedarikçi değişiklikleri (personel, sistem, alt yüklenici) izlenmiyor

×

Denetimde “evidenceım yok” durumuna düşülür

×

Risk gerçekleştiğinde “haberi yoktu” savunması çker

Durationç Bazlı Yaklaşım

Dngüsel ve takvime bağlı; olay beklenmeden tetiklenir

Her değerlendirme belgelenir; risk skoru tarihsel karşılaştırmaya olanak sağlar

Tedarikçi değişikliği yeniden değerlendirme tetikler

ISO 27001 Ek A 5.19–5.22 evidenceları otomatik birikir

KVKK Madde 12 kapsamında “gerekli teknik tedbirler alındı” savunması güçlenir

2. Tedarikçi Risk Valuelendirme Durationcinin 6 Temel Aşaması

Etkin bir tedarikçi risk değerlendirme süreci doğrusal değil dngüseldir. Altı aşama ardı ardına tamamlandıktan sonra dngü yeniden başlar:

Tedarikçi Risk Valuelendirme Dngüsü

1

Envanter ve Sınıflandırma

All tedarikçilerin listelenmesi, her birinin kritiklik düzeyi ve erişim kapsamının belirlenmesi. Hangi tedarikçi hangi veriye, hangi sisteme erişiyor?

Başlangıç

2

Risk Kriterleri ve Metodoloji

Her tedarikçi kategorisi için değerlendirme boyutlarının (siber security, KVKK, operasyonel, finansal) ve ağırlıklarının belirlenmesi. Puanlama skalası tanımlanır.

Tasarım

3

Bilgi Toplama ve Doğrulama

Security anketi (VSQ), belge talebi, sertifika doğrulama ve gerekli durumlarda saha/uzaktan grüşme. Sadece anket değil — evidence temelli doğrulama.

Uygulama

4

Risk Puanlama ve Önceliklendirme

Toplanan verilerin belirlenen metodolojiye gre puanlanması, tedarikçi risk skorunun hesaplanması ve ncelikli aksiyon gerektiren alanların belirlenmesi.

Analiz

5

Aksiyon ve Düzeltici Faaliyet

Risk kabul, risk transferi, risk azaltımı veya tedarikçi değişimi kararlarının alınması. high riskli bulgular için tedarikçiyle düzeltici faaliyet planının oluşturulması.

Karar

6

Durationkli İzleme ve Dngü Yenileme

Tedarikçi değişikliklerinin izlenmesi, düzeltici faaliyetlerin doğrulanması ve kritiklik düzeyine gre belirlenen takvimde dngünün yeniden başlatılması.

→ 1’e dn

3. Risk Puanlama: Tedarikçiler Nasıl Sıralanır?

Tedarikçi risk puanlama, kişisel kanılara değil lçülebilir kriterlere dayanmalıdır. Tipik bir bilgi güvenliği odaklı risk puanlama modeli iki ana eksende çalışır:

Eksen 1: Olasılık / Tehdit Skoru

Tedarikçinin security olgunluğunun ne kadar low olduğunu lçer. high tehdit skoru = zayıf kontroller.

  • Bilgi güvenliği politikası ve BGYS varlığı
  • MFA, şifreleme, yama ynetimi uygulaması
  • ISO 27001 sertifikası ve kapsam durumu
  • Geçmiş security olayları ve açıklık geçmişi
  • Personel security eğitimi ve farkındalık düzeyi

Eksen 2: Etki Skoru

Bu tedarikçi kaynaklı bir ihlal ne kadar zarar verir? high etki = critical supplier.

  • İşlediği kişisel veri türü ve hacmi (KVKK kritikliği)
  • Eriştiği sistem hassasiyeti (kritik altyapı, ERP, CRM)
  • İş sürekliliğine etkisi (bu tedarikçi olmadan kaç gün çalışılır?)
  • Marka ve itibar riski boyutu
  • Tek kaynak bağımlılığı (alternatifi var mı?)

Basit Risk Skoru Formülü

Risk Skoru = Tehdit Puanı (1–5) × Etki Puanı (1–5)

1–5: Düşük | 6–12: Orta | 13–19: high | 20–25: Kritik

Tedarikçi TürüTehdit (1–5)Etki (1–5)SkorKategori
Bulut ERP sağlayıcısı (tüm finansal veriye erişim)3515high
HR yazılımı (employee kişisel verileri)4416high
Bakım firması (sınırlı ağ erişimi)339Orta
Ofis kırtasiye tedarikçisi (veri/sistem erişimi yok)212Düşük

Pratik not: Puan modeli karmaşık olmak zorunda değil. Başlangıç için 5×5 matris yeterlidir. Important olan znel değerlendirmeyi değil, belgelenmiş kriterleri kullanmaktır. “Ben bu firmaya güveniyorum” ifadesi, bir risk skoru yerine geçmez.

4. Türkiye’de Legal Obligation Haritası

Tedarikçi risk değerlendirmesi Türkiye’de artık salt “iyi uygulama” değil; birden fazla yasal ve standart framesi tarafından doğrudan ya da dolaylı olarak gerektirilen bir faaliyet haline gelmiştir.

ISO 27001:2022

Sertifikasyon

Ek A 5.19 – 5.22, Madde 8.4

Tedarikçi ilişkilerinin politikayla ynetilmesi, szleşmede security gereksinimlerinin tanımlanması, periyodik değerlendirme ve değişim ynetimi zorunlu. Kanıtsız değerlendirme majr uyumsuzluk yaratır.

KVKK Madde 12

Yasal Zorunlu

Veri güvenliği yükümlülükleri

Veri sorumlusu, veri işleyen tedarikçinin güvenliğini sağlamakla yükümlüdür. VİS zorunlu. Tedarikçi ihlalinden kaynaklanan zarardan veri sorumlusu da sorumlu tutulabilir.

Siber Security Kanunu 2025

Yasal Zorunlu

Kritik altyapı / Tedarik zinciri

Mart 2025’te yürürlüğe girdi. Kritik altyapı işleten kurumların tedarik zinciri güvenliğini sağlaması ve denetlemesi yasal yükümlülük.

BDDK / BİGR

Sektrel Zorunlu

Bankacılık / Fintech

Dış hizmet sağlayıcıların annually security değerlendirmesi zorunlu. Denetim hakkının szleşmede bulunması şart. Tedarikçi risk ynetimi risk iştahı kapsamında raporlanır.

5. Durationcin Sürdürülebilir Olması İçin 5 Temel İlke

Pek çok kuruluş bir kere değerlendirme yapar, bunu yeterli sayar. Oysa tedarikçi risk değerlendirme sürecinin asıl zorluğu başlatmak değil, sürdürmektir. Bu beş ilke, süreci kurumsal refleks haline getirir:

İ1

Politikaya Bağlayın — Yoruma Bırakmayın

Tedarikçi risk değerlendirmesi bir politika dokümanına ve BGYS’ye bağlanmalıdır. Kim ne zaman ne yapacak, hangi tedarikçi hangi sıklıkta değerlendirme alacak — bunlar net yazılı olmalıdır. Yazılmayan süreç yok demektir; hem denetçi hem yasal savunma açısından.

İ2

Szleşmede Denetim Hakkını Önceden Müzakere Edin

Tedarikçiyle szleşme imzalanmadan nce denetim hakkı, ihlal bildirim süresi ve security gereksinimleri szleşmede yer almalıdır. Sonradan eklemek ya imkânsız hale gelir ya da ilişkiyi zorlaştırır. Bu, hukuk ve bilgi güvenliği ekiplerinin birlikte çalışması gereken bir süreç adımıdır.

İ3

Değişim Tetikleyicilerini Tanımlayın

Periyodik değerlendirme dngüsünün yanı sıra, belirli değişimler yeniden değerlendirmeyi otomatik olarak tetiklemelidir: tedarikçide nemli personel değişikliği, yeni alt yüklenici eklenmesi, hizmet kapsamı genişlemesi, tedarikçide security ihlali haberi, sertifika değişikliği. Bu tetikleyiciler politikada yazılı olmalıdır.

İ4

Bulguları Takip Edin — Raporla Bırakmayın

Valuelendirme raporlanıp dosyalandıktan sonra süreç bitmez. Kritik ve majr bulgular için kapatma tarihleri belirlenmeli, düzeltici faaliyetlerin tamamlandığı doğrulanmalı ve bu bilgi BGYS’ye entegre edilmelidir. “Bulduk ama bıraktık” savunması, hukuki açıdan “bilmiyorduk” savunmasından daha güçsüzdür.

İ5

Durationci Satın Almayla, Hukukla ve Üst Ynetimle Entegre Edin

Tedarikçi risk değerlendirmesi yalnızca bilgi güvenliği ekibinin sorumluluğu değildir. Satın alma yeni tedarikçi seçmeden nce security onayını bekler; hukuk szleşme security maddelerini kontrol eder; ynetim critical supplier riskleri hakkında düzenli bilgilendirilir. Entegre olmayan bir süreç, bir blümün “iyi niyetli devinden” te geçemez.

6. En Sık Yapılan 7 Hata

Sahadan derlenen, süreci kağıt üzerinde bırakan veya gerçek bir security değeri üretmesini engelleyen hatalar:

“ISO 27001 sertifikası var, güvendeyiz”

Sertifika kapsamı sınırlı olabilir; sizinle employee birimi kapsamıyor olabilir; sertifika süresi dolmuş olabilir. Sertifika incelemesi değerlendirmenin başlangıcı, sonu değil.

Anketi doldurup dosyalamak

Tedarikçi “MFA kullanıyoruz” der, siz inanırsınız; denetimde evidence yoktur. Her kritik yanıt belge veya ekran grüntüsüyle doğrulanmalıdır.

Sadece yeni tedarikçileri değerlendirmek

5 yıldır çalışılan yazılım firması 3 yıl nce ekibini büyük lçüde değiştirdi, yeni bir veri merkezine taşındı — ama hiç yeniden değerlendirilmedi. Durationkli müşteriler krlük yaratır.

4. tarafı (alt tedarikçiyi) grmezden gelmek

Tedarikçinizin verilerinizi kendi alt yüklenicisine aktarması risk kaybolduğu anlamına gelmez; sadece grünmez hale gelir. Alt yüklenici bildirim yükümlülüğü szleşmede olmalı.

Boyuta gre değil, erişime gre nceliklendirmemek

“Bu firma çok küçük, sorun olmaz” düşüncesi tehlikelidir. İki kişilik bir firma, 10.000 employeeın kişisel verisini işliyorsa critical supplierdir.

Bulgular için aksiyon almamak

Raporda “kritik bulgu: paylaşılan hesaplar” yazıyor ama 6 ay sonra durum aynı. Valuelendirme, kapatma dngüsü olmadan yalnızca kağıt üretir.

Durationci sadece bilgi güvenliği ekibinin omzuna yüklemek

Satın alma ekibi yeni tedarikçiyi imzaladıktan sonra bilgi güvenliğine bildiriyor, szleşmede hiçbir security maddesi yok. Tedarikçi risk ynetimi kurumsal bir süreç olmalı, sadece teknik bir kontrol değil. CISO veya bilgi güvenliği yneticisi, satın alma kararlarına mümkün olduğunca erken dahil edilmelidir.

7. Nereden Başlamalısınız? 90 Günlük Başlangıç Planı

“Mükemmel sistemi rulem, sonra başlayalım” tuzağına düşmeyin. Üç ayda temel bir TPRM programı kurulabilir. İşte evidencelanmış başlangıç yol map:

1. Ay (Gün 1–30)

Envanter ve Temel

1

All tedarikçilerin listesini çıkarın (satın alma, BT, hukuk kayıtlarından)

2

Her tedarikçi için erişim türü ve kritiklik düzeyini belirleyin

3

KVKK kapsamındaki veri işleyenleri ayrıca işaretleyin (VİS kontrolü)

4

İlk 5 critical supplieryi belirleyin; bunlar pilot değerlendirme kapsamı olacak

2. Ay (Gün 31–60)

Pilot Valuelendirme

5

5 critical supplierye security anketi (VSQ) gnderin ve yanıtları toplayın

6

Mevcut sertifikaları ve belgeleri inceleyin; kapsam doğrulayın

7

En critical supplier için uzaktan grüşme planlayın ve gerçekleştirin

8

Her tedarikçi için ilk risk skorunu hesaplayın ve belgelendirin

3. Ay (Gün 61–90)

Company İçselleştirme

9

Pilot sonuçlarını yneticilere raporlayın; kritik bulgular için aksiyon alın

10

BGYS’ye tedarikçi risk değerlendirme politikası ekleyin veya güncelleyin

11

Satın alma sürecine “security onay adımı” ekleyin (yeni tedarikçiler için)

12

Kalan tedarikçiler için değerlendirme takvimini oluşturun; dngüyü kurun

Nereden Başlamalıyım Sorusuna Sahadan Yanıt

Danışmanlık grüşmelerimizde en sık duyduğumuz cümle şudur: “Tedarikçi risk ynetimi yapmak istiyoruz ama nereden başlayacağımızı bilmiyoruz.” Yanıtımız her zaman aynıdır: Your suppliersin listesini çıkarın ve içlerinden “bu firma yarın veri ihlali yaşasa bizi en fazla etkileyen hangisi?” sorusunu sorun. Oradan başlayın.

— Secure Fors, TPRM Danışmanlık Grüşmelerinden

8. Sık Sorulan Sorular

Tedarikçi risk değerlendirme süreci ile tedarikçi denetimi aynı şey midir?

No, birbirine bağlı ama farklı kavramlardır. Tedarikçi risk değerlendirme süreci; inventory, puanlama, periyodik izleme ve aksiyon dngüsünü kapsayan üst framedir. Tedarikçi denetimi ise bu sürecin içindeki bir alt adımdır — riski doğrulamak için başvurulan evidence toplama yntemidir. Her tedarikçi risk değerlendirmesinde denetim gerekmez; kritiklik düzeyine gre anket, belge doğrulama veya saha denetimi seçilir.

50’den fazla tedarikçimiz var. Hepsini değerlendirmek zorunda mıyız?

Evet, hepsi listelenmelidir — ancak aynı kapsamda değerlendirilmesi gerekmez. Kritiklik matrisi bu sorunu çzer: Kritik tedarikçiler (kişisel veri işleyen, kritik sisteme erişen) tam değerlendirmeye alınırken, low kritiklik kategorisindekiler için standart anket veya sertifika kontrolü yeterlidir. Kapsam doğru belirlenirse 50 tedarikçinin yalnızca 8–10 tanesi derin değerlendirme gerektirebilir.

Tedarikçi risk değerlendirme programı kurmak ne kadar sürer?

Temel bir program 90 günde kurulabilir. Pilot değerlendirme 4–8 hafta alır. Programın olgunlaşması — yani tüm critical supplierlerin değerlendirilmesi, politikaların tamamlanması ve dngünün otururluk kazanması — genellikle 6–12 ay sürer. Mükemmeli beklemeyin; küçük ama gerçek bir başlangıç, büyük ama hayali bir plan değeri.

Bu süreci ynetmek için zel bir yazılım şart mı?

No. Başlangıç için Excel veya benzeri bir araç yeterlidir: Tedarikçi inventory, risk skoru sütunları, değerlendirme tarihleri ve bulgu takibi bir elektronik tabloya sığar. Tedarikçi sayısı ve değerlendirme sıklığı arttıkça GRC araçları veya zelleşmiş TPRM platformları değer yaratmaya başlar. Ama yazılım hiçbir zaman metodolojinin ve politikanın nüne geçemez.

Tedarikçi risk değerlendirme programımızı kurmak için dış destek almak zorunda mıyız?

Zorunlu değil, ama bazı durumlarda güçlü bir seçim olabilir: ISO 27001 sertifikasyon veya gzetim denetimine hazırlık süreci, iç ekipte TPRM uzmanlığının bulunmaması, büyük tedarikçi portfyü ve zaman baskısı, ya da denetçiye bağımsızlık evidenceı sunma ihtiyacı. İç ekip metodoloji ve politikayı kurarken, bağımsız danışman critical supplier değerlendirmelerini yürütüyor olabilir — hibrit model çoğu durumda en verimli çzümdür.

Secure Fors — TPRM Consulting

Tedarikçi Risk Valuelendirme
Programınızı Birlikte Kuralım

THY tedarikçi ekosistemi, havacılık ve finans sektrlerindeki saha deneyimimiz ve ISO 27001 Lead Auditor yetkinliğimizle; tedarikçi inventorynden periyodik değerlendirme dngüsüne, KVKK uyumundan denetim evidenceına kadar tüm programı sizinle birlikte kuruyoruz.

Tedarikçi inventory ve kritiklik matrisi kurulumu

Risk puanlama metodolojisi ve şablon geliştirme

Kritik tedarikçiler için ikinci taraf denetim

ISO 27001 Ek A 5.19–5.22 denetim evidenceı hazırlığı

KVKK veri işleyen değerlendirmesi ve VİS desteği

TPRM-as-a-Service: Durationkli ynetim modeli

Sosyal medyada paylaş
Facebook
Twitter
LinkedIn
Telegram