KARAR ARACI · 12 AĞIRLIKLI KONTROL

AI ve SaaS veri sızıntısı risk testi

Bu test, veri sızıntısı riskini yalnız çalışan hatası veya dosya yükleme davranışı olarak görmez; veri sınıfı, hesap ve OAuth yetkileri, SaaS paylaşımı, tedarikçi saklama politikası, shadow AI, izleme ve silme kanıtını birlikte değerlendirir.

Kurumsal yayın: Vatansever Bilişim A.Ş.Sürüm: 1.0Gözden geçirme: 27 Temmuz 2026Süre: 10–15 dakika
ARAÇ NE YAPAR?

On iki kontrol toplam yüzde 100 ağırlıkla puanlanır. Sonuç, AI ve SaaS kullanımının veri, kimlik, tedarikçi, kullanım ve tespit katmanlarındaki risk dengesini gösterir; kritik kırmızı bayraklar skordan bağımsız uyarı üretir.

Beş boyutlu ağırlıklı veri sızıntısı modeli

On iki kontrol toplam yüzde 100 sabit ağırlığa sahiptir ve 0–4 arasında puanlanır. Veri, kimlik, tedarikçi, kullanım ve tespit boyutları ayrı görünür; kırmızı bayraklar toplam puandan bağımsız kritik uyarı üretir.

01

Veri sınıfı ve minimizasyon

Veri sınıfını, kullanım amacını, minimizasyon ve maskeleme kurallarını araç bazında görünür hâle getirin.

02

Kimlik, hesap ve entegrasyon

Kişisel hesapları kaldırın; SSO, MFA, OAuth en az yetki ve dış paylaşım kontrollerini merkezi yönetin.

03

Tedarikçi ve sözleşme

Saklama, model eğitimi, alt işleyen, lokasyon, olay bildirimi ve silme şartlarını kanıt ve sözleşmeyle doğrulayın.

04

Kullanım, paylaşım ve shadow AI

Onaylı araç envanteri, hızlı değerlendirme kanalı ve rol bazlı veri paylaşım eğitimini birlikte kurun.

05

İzleme, olay ve çıkış

DLP ve erişim loglarını olay müdahalesi, iptal, silme ve çıkış adımlarıyla bağlayın.

Gizlilik: Form bir sunucuya gönderilmez. Hesaplama cihazınızdaki tarayıcıda yapılır; cevaplar kalıcı olarak saklanmaz.

Öz değerlendirmeyi başlatın

Bütün soruları mevcut durumu abartmadan yanıtlayın. “Belgeli” veya “ölçülüyor” seçeneği için uygulanabilir kanıt bulunması gerekir.

01

Veri sınıflandırması

Hangi veri sınıfının hangi AI veya SaaS aracında kullanılabileceği açık, uygulanabilir ve çalışanlara görünür mü?

Ağırlık %10
02

Veri minimizasyonu ve maskeleme

Prompt, dosya, ekran görüntüsü ve entegrasyonlarda yalnız gerekli veri kullanılıyor; hassas alanlar maskeleme veya anonimleştirme ile sınırlandırılıyor mu?

Ağırlık %8
03

Kullanım hakkı ve amaç sınırı

Kişisel veri, ticari sır, müşteri verisi, kaynak kod ve lisanslı içeriğin işlenme amacı ile kullanım hakkı doğrulanmış mı?

Ağırlık %8
04

Kurumsal hesap, SSO ve MFA

Kişisel hesap kullanımı engelleniyor; kurumsal kimlik, MFA ve yaşam döngüsü kontrolleri uygulanıyor mu?

Ağırlık %8
05

OAuth, connector ve API yetkileri

AI eklentileri ve SaaS entegrasyonlarının okuyabildiği, yazabildiği ve paylaşabildiği kaynaklar en az yetkiyle sınırlandırılıyor mu?

Ağırlık %8
06

Tenant, paylaşım ve dış kullanıcı kontrolleri

Herkese açık link, dış paylaşım, misafir kullanıcı ve tenantlar arası veri akışı kontrollü mü?

Ağırlık %8
07

Saklama, model eğitimi ve alt işleyenler

Verinin ne kadar saklandığı, model geliştirmede kullanılıp kullanılmadığı ve hangi alt işleyenlere aktarıldığı kanıtlı mı?

Ağırlık %12
08

Veri lokasyonu ve sözleşmesel koruma

Veri lokasyonu, olay bildirimi, denetim, silme, ihlal ve sorumluluk şartları kullanım riskine uygun mu?

Ağırlık %8
09

Onaylı araç ve shadow AI yönetimi

Kullanılan AI/SaaS araçları, tarayıcı eklentileri, toplantı botları ve kişisel hesaplar görünür ve risk bazlı yönetiliyor mu?

Ağırlık %8
10

Paylaşım ve çıktı doğrulama disiplini

Çalışanlar veri yükleme, link paylaşma, çıktı kullanma ve gizli bilgiyi ayırt etme konusunda rol bazlı eğitim ve kolay kurallara sahip mi?

Ağırlık %8
11

Loglama, DLP ve anomali görünürlüğü

Dosya yükleme, toplu indirme, paylaşım, OAuth izni ve olağandışı erişim olayları tespit edilebiliyor mu?

Ağırlık %8
12

Olay, silme ve çıkış kanıtı

Sızıntı halinde erişim iptali, tedarikçi koordinasyonu, veri silme, anahtar rotasyonu ve çıkış kanıtı uygulanabilir mi?

Ağırlık %6
Kritik kırmızı bayraklar

Aşağıdaki durumlardan biri varsa toplam puandan bağımsız olarak karar koşullu kabul edilir.

Yorumlama sınırları

  • Sonuç DLP testi, güvenlik denetimi, KVKK hukuki görüşü, sözleşme incelemesi veya veri ihlali olmayacağı garantisi değildir.
  • Araç tedarikçi ayarlarını, OAuth yetkilerini, logları, veri lokasyonunu veya silme işlemini kendiliğinden doğrulamaz.
  • Aynı SaaS ürünü farklı plan, tenant, entegrasyon ve veri sınıfında farklı risk taşıyabilir.
  • Kritik kırmızı bayraklar yüksek skordan bağımsız olarak kapatılmalı ve kanıtla yeniden değerlendirilmelidir.
Yayın sorumluluğu: Bu araç kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Sonuç genel karar desteğidir; belirli bir kurum için sertifika, hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

AI ve SaaS veri akışlarını görünür ve denetlenebilir hâle getirin.

Test öz değerlendirme sağlar; gerçek risk için araç envanteri, OAuth yetkileri, sözleşmeler, loglar ve veri örnekleri kurum özelinde incelenmelidir.