Bir yazılım satıcısıyla imzalamadan önce; veri yönetimi, erişim kontrolü, olay müdahalesi ve ilişki sona erdiğinde ne olacağını kapsayan on iki soruya yazılı yanıt alın. Üçüncü tarafları içeren ihlallerin çoğu, bu listede kimsenin sormadığı bir şeye dayanır, ve KVKK ile GDPR kapsamında tedarikçinizin hatası hâlâ sizin müşterilerinize karşı yükümlülüğünüzdür.
Bu rehber kontrol listesini, iyi bir yanıtın neye benzediğini ve gerçek bir güvenlik duruşunun pazarlama sayfasından nasıl ayırt edileceğini kapsar.
Önemli noktalar
- Onların ihlali sizin sorumluluğunuzdur: Kişisel veriyi bir tedarikçi üzerinden işlemek sorumluluğu devretmez.
- Güvence değil kanıt isteyin: Bir sertifika, denetim raporu veya politika: "güvenliği ciddiye alıyoruz" değil.
- Alt işleyiciler gizli yüzeydir: Satıcınızın satıcıları da verinizi tutar.
- Ayrılma koşulları sözleşmeye aittir: Ne, ne zaman silinir ve verinizi nasıl alırsınız.
On iki soru
1. Verimiz nerede saklanıyor ve işleniyor? Ülke ve bölge; yedekler ve başka yerden gelen destek erişimi dahil. Bu, diğer her şeyden önce düzenlemenin hukuka uygun olup olmadığını belirler.
2. Alt işleyicileriniz kimler? Güncel bir liste ve değiştiğinde haberdar edilip edilmeyeceğiniz. Satıcınızın analitik, barındırma ve destek araçları da verinize dokunur.
3. Veri aktarımda ve durağan halde şifreli mi? İkisine de evet bekleyin. Anahtarları kimin tuttuğunu sorun.
4. Verimize iç erişim nasıl kontrol ediliyor? Role dayalı erişim, en az yetki ve personelin müşteri verisine erişiminin kaydedilip incelenip incelenmediği. "Yalnızca kıdemli mühendisler" bir yanıt değildir; kayıtlı ve incelenebilir bir süreç yanıttır.
5. Tanınmış bir sertifikanız veya denetim raporunuz var mı? ISO 27001 veya SOC 2 Type II yaygın olanlardır. Rozeti değil raporu isteyin, kapsam beyanı logodan önemlidir ve yalnızca tek bir ürünü kapsayan sertifika yaygındır.
6. Olay müdahale süreciniz ve bildirim taahhüdünüz nedir? GDPR kapsamında veri sorumlusunun denetim otoritesine bildirmek için 72 saati vardır. İşleyiciniz size bir hafta sonra söylerse uyum sağlayamazsınız. Bildirim penceresini sözleşmeye koyun.
7. Son sızma testiniz ne zamandı ve özetini görebilir miyiz? Yıllık normdur. Hiç yaptırmamış bir satıcı size bir şey söylüyordur.
8. Bağımlılıklardaki açıkları nasıl ele alıyorsunuz? Yama sıklığını ve kritik bir açığın döngü dışında nasıl ele alındığını sorun.
9. Çalışma süresi taahhüdünüz nedir ve tutturamazsanız ne olur? Bir sayı, bir ölçüm yöntemi ve bir telafi. Kesinti tanımı olmayan çalışma süresi iddiaları pazarlamadır.
10. Yedekleme ve kurtarma durumunuz nedir? Sıklık, saklama, yedeklerin nerede olduğu ve, asıl önemli soru, en son ne zaman geri yükleme testi yapıldığı.
11. Verimizi hangi formatta ve ne kadar sürede dışa aktarabiliriz? Bunu anlaşmazlık sırasında değil değerlendirme sırasında test edin. "Dışa aktarma için destekle iletişime geçin" bir uyarı işaretidir.
12. Ayrıldığımızda verimize ne olur? Yedekler dahil silme takvimi ve yazılı teyit. Sözleşmeler bunu sıklıkla şart koşar ve satıcılar sıklıkla yapamaz.
İncelemeyi riske göre ölçekleyin
Her satın alma on iki soruyu hak etmez. Derinliği satıcının neye dokunduğuna göre eşleştirin.
| Risk düzeyi | Satıcının işlediği | İnceleme derinliği |
|---|---|---|
| Düşük | Kişisel veri yok; yalıtık araç | 1, 3, 11. sorular |
| Orta | İç veri, bir miktar kişisel veri | Tam liste, öz değerlendirme kabul edilir |
| Yüksek | Müşteri kişisel verisi, ödeme, sağlık | Tam liste artı kanıt ve sözleşme koşulları |
| Kritik | Çekirdek operasyon; kesinti işi durdurur | Yukarıdakiler artı referanslar ve bir ayrılma planı |
Sözleşme koşullarını doğru kurun
Güvenlik anketi bir filtredir; koruma sözleşmededir. Kişisel veriye dokunan her şey için bir veri işleme sözleşmesi; işlemenin amacını ve kapsamını, alt işleyici onayını, ihlal bildirim sürelerini, denetim haklarını, veri konumunu, saklama ve silmeyi ve fesihte veriye ne olacağını belirtmelidir.
Düzenlemeye tabi müşterilerle çalışan satıcılarda bu belgeler hazırdır. Talebi olağandışı sayan biri size daha önce sorulmadığını söylüyordur ki bu da başlı başına bir bulgudur.
Yanıtları kelime dağarcığına göre değil biçimine göre okuyun
İyi yanıtlar belirlidir ve sınırlamaları içerir. "Durağan halde bulut sağlayıcımızın anahtar yönetim servisiyle şifreliyoruz ve destek personeli müşteri verisine yalnızca onay gerektiren, kayıtlı bir acil erişim süreciyle ulaşabilir" diyen bir satıcı bunu düşünmüştür.
"Güvenlik önceliğimizdir" deyip bir pazarlama sayfasına bağlantı veren yanıtlamamıştır. Hiç sınırlaması olmadığını iddia eden de öyle, her gerçek sistemin takasları vardır ve birini adlandırmak istemeyen satıcı ya bilecek kadar teknik değildir ya da söyleyecek kadar dürüst değildir.
Sonradan tekrar gözden geçirin
Satıcı değerlendirmesi bir anlık görüntüdür. Şirketler satın alınır, bölge değiştirir, alt işleyicilerini değiştirir ve desteği azaltır.
Yüksek riskli satıcıları yılda bir, ayrıca her satın alma veya önemli ürün değişikliğinden sonra yeniden değerlendirin. Kimin hangi veriyi tuttuğuna dair bir kayıt tutun ve sahibini belirleyin, çünkü pratik başarısızlık kötü bir değerlendirme değil, üç yıl önce kaydolunan bir aracın hâlâ her gece müşteri verisi aldığını kimsenin hatırlamamasıdır.
İlgili rehberler
- Yazılım Tedarikçisi Güvenlik Kontrol Listesi: 12 Soru rehberinin yanında Yapay Zeka İş Akışı Otomasyonu: Kullanım Alanları ve Riskler.
- Yazılım Tedarikçisi Güvenlik Kontrol Listesi: 12 Soru rehberinin yanında Özel Yönetim Panosu Geliştirme: Metrikten Aksiyona.
Yazılım Tedarikçisi Güvenlik Kontrol Listesi: 12 Soru rehberinden doğan çalışma; ürün stratejisi, tasarım, geliştirme veya entegrasyon desteği gerektiren somut bir girişime dönüşürse Platform Temelinizi Konuşalım.
Ali Boran Gazel