Tedarikçi Risk Değerlendirmesi 2026: Bir Numaralı Siber Tehdide Karşı Uygulamalı Rehber

Tedarikçi risk değerlendirmesi, bir kuruluşun mal veya hizmet aldığı üçüncü tarafların (yazılım sağlayıcıları, bulut hizmetleri, danışmanlar, entegratörler) oluşturduğu güvenlik, uyum ve operasyonel risklerin sistematik olarak belirlenmesi, ölçülmesi ve yönetilmesi sürecidir. 2026 verileri net bir tablo çiziyor: tedarik zinciri saldırıları, kurumların son 12 ayda karşılaştığı en yaygın siber tehdit türü haline geldi. Bu rehberde tedarikçi risk değerlendirmesinin neden artık ertelenemez olduğunu ve 6 adımda nasıl yapılacağını anlatıyoruz.

Yazının Özeti

  • Ne oluyor: Kaspersky'nin 2026 araştırmasına göre tedarik zinciri saldırıları, tüm tehdit kategorilerini geride bırakarak kurumsal şirketlerin en sık karşılaştığı siber tehdit oldu. Araştırma Türkiye'yi de kapsıyor.
  • Neden şimdi: Kurumlar kendi savunmalarını güçlendirdikçe saldırganlar rotayı en az izlenen kapıya, yani tedarikçilere çeviriyor. Marsh'ın Temmuz 2026 raporu, üçüncü taraf kaynaklı siber hasarlardaki artış trendinin sürdüğünü doğruluyor.
  • Güncel örnek: Nisan 2026'da Vercel, üçüncü taraf hizmet sağlayıcısı üzerinden gerçekleşen ihlalle müşteri verilerinin çalındığını doğruladı.
  • Türkiye boyutu: KVKK yükümlülükleri, kurumsal müşteri denetim talepleri ve tedarikçilerin bildirimsiz yapay zekâ kullanımı riski aynı anda büyütüyor.
  • Ne yapılmalı: Envanter → sınıflandırma → kanıt temelli değerlendirme → sözleşme → erişim kontrolü → sürekli izleme. Ayrıntılar aşağıda.

2026 Tablosu: Tedarik Zinciri Saldırıları Neden Zirvede?

Kaspersky'nin 2026'da yayımlanan ve Türkiye'yi de kapsayan küresel araştırması, tedarik zinciri saldırılarının son 12 ayda kurumsal şirketlerin karşılaştığı en yaygın siber tehdit türü olduğunu ortaya koydu — diğer tüm tehdit kategorilerinin önünde. Dünya Ekonomik Forumu verileri de aynı yönü işaret ediyor: büyük kuruluşların yaklaşık üçte ikisi, üçüncü taraf ve tedarik zinciri kaynaklı güvenlik açıklarını siber dayanıklılığın önündeki en büyük engeller arasında sayıyor.

#1 Tedarik zinciri saldırıları: son 12 ayın en yaygın siber tehdidi (Kaspersky, 2026)
2/3 Büyük kuruluşların üçüncü taraf riskini en büyük dayanıklılık engeli görme oranı (WEF)
~100 Büyük işletmelerin ortalama yazılım/donanım tedarikçisi sayısı
130+ Büyük işletmelerde sistem erişimi verilen ortalama yüklenici sayısı

Sigorta sektöründen gelen sinyal daha da dikkat çekici. Marsh'ın Temmuz 2026'da duyurulan Global Siber Hasar Trendleri Raporu, Avrupa'da toplam siber hasar bildirimi sayısı düşerken, üçüncü taraf ve tedarik zinciri kaynaklı vakalardaki artış trendinin sürdüğünü gösteriyor. Yorumu basit: kurumlar kendi kapılarını sağlamlaştırdıkça saldırganlar en az izlenen kapıyı buluyor — tedarikçileri.

Sigorta primi etkisi. Sigortacıların bu veriyi fiyatlamaya yansıtması an meselesi: yakın gelecekte tedarikçi risk yönetimi olgunluğu, siber sigorta priminizi doğrudan etkileyen bir faktör hâline gelecek. Olgun bir TPRM süreci artık yalnızca güvenlik değil, finansal bir yatırım.

Güncel Bir Vaka: Vercel–Context AI Olayı

Nisan 2026'da bulut platformu Vercel, doğrudan kendi sistemlerine yönelik olmayan bir saldırıyla müşteri verilerinin çalındığını doğruladı. Sızıntı, iş akışı otomasyonu sağlayan üçüncü taraf hizmet Context AI üzerinden gerçekleşti; saldırganların kullanıcılara ait OAuth token'larını ele geçirdiği değerlendirildi ve olayın birçok kuruluştaki yüzlerce kullanıcıyı etkileyebileceği açıklandı.

Vercel'in kendi güvenlik yatırımı ne kadar güçlü olursa olsun, entegre bir tedarikçinin zafiyeti tüm zinciri etkiledi. 2013'teki Target ihlalinden (iklimlendirme tedarikçisi üzerinden) MOVEit vakasına kadar tekrarlanan bu desen, 2026'da artık istisna değil, ana saldırı modeli.

Türkiye'deki Kurumlar İçin Üç Baskı Hattı

Türkiye'de tedarikçi riski üç ayrı hattan aynı anda büyüyor:

Baskı HattıNe Anlama Geliyor?Somut Sonuç
RegülasyonKVKK kapsamında veri işleyen tedarikçinin riski doğrudan veri sorumlusuna yansır. AB tarafında DORA ve NIS2 ile çalışan Türk tedarikçiler gereklilikleri zincir boyunca aşağı aktarmak zorunda.Tedarikçinizin ihlali = sizin ihlal bildiriminiz ve sizin idari para cezanız.
Kurumsal müşteriBüyük kuruluşlar sözleşmesel taahhütle yetinmiyor; denetlenebilir kanıt, ISO 27001 belgesi ve yerinde denetim istiyor.Güvenlik olgunluğu artık bir satış ön koşulu; denetimi geçemeyen tedarikçi ihaleyi kaybediyor.
Yapay zekâTedarikçiler süreçlerinde yapay zekâ kullanmaya başladı — çoğu zaman size bildirmeden. Verinizin bir tedarikçinin AI modeline girip girmediği 2026'nın yeni üçüncü taraf riski.ISO 42001 gibi standartlar, tedarikçi değerlendirme kapsamına bu boyutu eklemenin çerçevesini sunuyor.

Tedarikçi Risk Değerlendirmesi Nasıl Yapılır? 6 Adımlı Çerçeve

ADIM 1
Tedarikçi Envanteri ve Kritiklik Sınıflandırması
Yönetemediğiniz şey göremediğinizdir. Tüm üçüncü tarafları listeleyin ve iki soruya göre sınıflandırın: Hangi verilerimize erişiyor? ve Kesintisi operasyonumuzu ne kadar durdurur? Kişisel veri işleyen, sistemlerinize uzaktan erişimi olan veya tekil bağımlılık yaratan tedarikçiler "kritik" sınıfına girer.
ADIM 2
Riske Orantılı Değerlendirme Derinliği
Her tedarikçiye aynı 200 soruluk anketi göndermek hem sizin hem tedarikçinin kaynağını tüketir ve cevap kalitesini düşürür. Kritik tedarikçilere kanıt temelli denetim; orta risk için yapılandırılmış anket ve sertifika doğrulaması; düşük risk için sözleşmesel taahhüt yeterlidir.
ADIM 3
Doğru Soruları Sorun, Kanıt İsteyin
"Bilgi güvenliği politikanız var mı?" sorusuna herkes "evet" der. Etkili değerlendirme kanıta dayanır: ISO 27001 sertifikasının kapsam beyanı (yalnızca varlığı değil), sızma testi özet raporu, olay müdahale planı, alt yüklenici listesi. Dördüncü taraf riski — tedarikçinizin tedarikçisi — özellikle bulut ve yapay zekâ hizmetlerinde zincirin en az görünen halkasıdır.
ADIM 4
Güvenlik Maddelerini Sözleşmeye Gömün
Değerlendirme sonuçları sözleşmeye yansımazsa yaptırım gücünüz yoktur. Asgari: ihlal bildirim süresi (KVKK'nın 72 saatlik yükümlülüğünüzü karşılayacak kadar kısa), denetim hakkı, alt yüklenici kullanımında onay şartı, veri iade/imha prosedürü ve sonlandırma koşulları.
ADIM 5
Erişimi Sınırlayın
Tedarikçi erişimi "en az ayrıcalık" ilkesiyle yönetilmelidir: yalnızca gerekli sistemlere, yalnızca gerekli süreyle, MFA zorunluluğuyla. Ayrıcalıklı erişim yönetimi (PAM) çözümleri, tedarikçi oturumlarının kayıt altına alınmasını ve anlık sonlandırılabilmesini sağlar — üçüncü taraf erişiminin en etkili teknik kontrolüdür.
ADIM 6
Sürekli İzleyin — Yıllık Ankete Güvenmeyin
Tedarikçinin risk profili bir yıl içinde tamamen değişebilir: el değiştirme, kadro kaybı, yeni alt yüklenici, açıklanmamış bir ihlal. Kritik tedarikçiler için periyodik yeniden değerlendirme, kamuya açık ihlal istihbaratının takibi ve sözleşmesel bildirim yükümlülükleri birlikte çalışmalıdır.

Sık Yapılan 3 Hata

Hata 1 — Anket toplayıp okumamak. Birçok kurumda tedarikçi anketleri bir klasörde birikir; kimse cevapları risk kararına dönüştürmez. Değerlendirme, çıktısı bir karar (kabul / şartlı kabul / red / iyileştirme planı) olan bir süreçtir, evrak toplama faaliyeti değil.
Hata 2 — Sertifikayı yeterli saymak. ISO 27001 belgesi önemli bir göstergedir; ancak kapsamı sizin aldığınız hizmeti içermiyorsa hiçbir güvence sağlamaz. Kapsam beyanını mutlaka isteyin.
Hata 3 — Değerlendirmeyi satın alma sonrasına bırakmak. Sözleşme imzalandıktan sonra pazarlık gücünüz biter. Güvenlik değerlendirmesi tedarikçi seçim sürecinin içinde, imza öncesinde yapılmalıdır.

Değerlendirme Derinliği: Hangi Tedarikçiye Ne Kadar?

Risk SınıfıÖrnek TedarikçiDeğerlendirme YöntemiSıklık
KritikKişisel veri işleyen SaaS, uzaktan erişimli BT hizmet sağlayıcısı, ana üretim tedarikçisiKanıt temelli denetim: belge inceleme, teknik doğrulama, gerekirse yerinde denetimYılda 1 + her önemli değişiklikte
OrtaSınırlı veri erişimli yazılım, danışmanlık hizmetleriYapılandırılmış anket + sertifika ve kapsam doğrulaması1–2 yılda bir
DüşükVeriye erişimi olmayan mal tedarikçileri, ofis hizmetleriSözleşmesel güvenlik ve gizlilik taahhüdüSözleşme yenilemede
Pratik ipucu. Kurumsal bir müşteri denetiminden önce kendi hazırlığınızı ölçmek isterseniz, tedarikçi denetimlerinde en sık eksik bulunan kontrollerden derlediğimiz 20 maddelik Tedarikçi Güvenlik Değerlendirmesi Hazırlık Kontrol Listesi'ni indirebilirsiniz. [İndirme bağlantısı / form buraya]

Sıkça Sorulan Sorular (SSS)

Tedarikçi risk değerlendirmesi nedir?

Bir kuruluşun mal veya hizmet aldığı üçüncü tarafların oluşturduğu güvenlik, uyum ve operasyonel risklerin sistematik olarak belirlenmesi, ölçülmesi ve yönetilmesi sürecidir. Çıktısı bir karardır: tedarikçinin kabulü, şartlı kabulü, reddi veya bir iyileştirme planına bağlanması.

Tedarikçi risk değerlendirmesi ile üçüncü taraf risk yönetimi (TPRM) arasındaki fark nedir?

Tedarikçi risk değerlendirmesi, tek bir tedarikçinin belirli bir andaki risk seviyesini ölçen faaliyettir. TPRM ise bu değerlendirmeleri de kapsayan daha geniş yaşam döngüsüdür: tedarikçi seçimi, sözleşme yönetimi, erişim kontrolü, sürekli izleme ve ilişkinin sonlandırılması dahil tüm süreci içerir.

Tedarikçi risk değerlendirmesi ne sıklıkla yapılmalıdır?

Kritik tedarikçiler için en az yılda bir kez ve önemli her değişiklikte (hizmet kapsamı genişlemesi, el değiştirme, bilinen bir ihlal sonrası) yeniden değerlendirme yapılmalıdır. Düşük riskli tedarikçilerde iki-üç yıllık döngü ve sözleşmesel taahhüt takibi yeterli olabilir.

Küçük bir şirketiz; büyük müşterimiz bizden güvenlik değerlendirmesi istiyor. Ne yapmalıyız?

Bu talep artık ticari bir standarttır ve doğru cevaplanması satış sürecinin parçasıdır. Asgari olarak temel güvenlik kontrollerinizi (MFA, yedekleme, erişim yönetimi, olay müdahale planı) belgeleyin. ISO 27001 sertifikasyonu, tekrarlayan anket yükünü azaltan ve kurumsal müşteri güvenini tek seferde tesis eden en etkili yatırımdır.

Tedarikçilerin yapay zekâ kullanımı risk değerlendirmesine dahil edilmeli mi?

Evet — 2026 itibarıyla bu, değerlendirme kapsamının yeni zorunlu başlığıdır. Tedarikçinizin verilerinizi bir yapay zekâ modelinin eğitiminde veya işletiminde kullanıp kullanmadığını, hangi modelleri ve alt sağlayıcıları kullandığını ve bir yapay zekâ yönetim çerçevesine (örneğin ISO 42001) sahip olup olmadığını sormalısınız.

Dördüncü taraf riski nedir?

Tedarikçinizin kendi tedarikçilerinden (alt yükleniciler, bulut sağlayıcılar, yapay zekâ servisleri) kaynaklanan risktir. Vercel–Context AI vakasının gösterdiği gibi, zincirin en az görünen halkası genellikle burasıdır. Kritik tedarikçilerden alt yüklenici listesi ve bu alt yüklenicilerin güvenlik taahhütleri istenmeli, sözleşmelere alt yüklenici değişikliğinde bildirim/onay şartı eklenmelidir.

Sonuç: Sorun Tedarikçileriniz Değil, Görünürlüğünüz

2026'nın verisi nettir: saldırganlar en güçlü kapıyı zorlamıyor, en az izlenen kapıyı buluyor. Tedarikçi ekosisteminiz büyüdükçe o kapıların sayısı artıyor. İyi haber şu ki tedarikçi riski, doğru kurgulanmış bir değerlendirme süreciyle ölçülebilir ve yönetilebilir bir risktir — yeter ki süreç anket toplamaktan ibaret kalmasın, karar üreten bir mekanizmaya dönüşsün.

Tedarikçi risk programınızı kuralım veya olgunlaştıralım

Secure Fors, Türkiye'nin önde gelen kurumlarının tedarikçi ekosistemlerinde çok sayıda üçüncü taraf güvenlik denetimi gerçekleştirdi. İki tarafta da çalışıyoruz: tedarikçilerini değerlendirmek isteyen kurumlar için uçtan uca TPRM programı; kurumsal müşteri denetimine hazırlanan tedarikçiler için boşluk analizi ve hazırlık desteği.

Ücretsiz Ön Görüşme Planla TPRM Danışmanlığı hizmetimizi inceleyin →

İlgili içerikler: Tedarikçi Denetim Eğitimi · ISO 27001 BGYS Danışmanlığı · ISO 42001 Danışmanlığı

Kaynaklar: Kaspersky küresel tedarik zinciri saldırıları araştırması (2026, Türkiye dahil 16 ülke) | Dünya Ekonomik Forumu siber dayanıklılık verileri | Marsh Global Siber Hasar Trendleri Raporu (Temmuz 2026) | TechCrunch — Vercel/Context AI güvenlik olayı açıklaması (Nisan 2026).
Sosyal medyada paylaş
Facebook
Twitter
LinkedIn
Telegram