ÖZGÜN ARAŞTIRMA · SAAS TEDARİKÇİ RİSKİ

Kurumsal SaaS Güven ve Şeffaflık Endeksi — Pilot 2026

Kurumsal SaaS seçiminde güven iddiası değil, alıcının inceleyebildiği güvenlik, uygunluk, gizlilik, alt işleyen, olay ve veri kullanımı kanıtlarının açıklığı önemlidir.

Kurumsal yayın: Vatansever Bilişim A.Ş.Yayın: 28 Temmuz 2026Son gözden geçirme: 28 Temmuz 2026Okuma: 6 dakika
KISA CEVAP

Altı büyük SaaS/bulut sağlayıcısı on kamusal kanıt ölçütünde 0–5–10 ölçeğiyle incelendi. Puanlar güvenlik sertifikası veya ürün tavsiyesi değil; kurumsal alıcının ön incelemede erişebildiği belge ve açıklamaların şeffaflık özetidir.

Endeks güvenlik kalitesini değil, alıcının görebildiği kanıtı ölçer

Pilot, altı büyük kurumsal SaaS ve bulut sağlayıcısının güven merkezi, güvenlik ve uygunluk dokümantasyonu, alt işleyen açıklamaları, durum sayfası, veri yerleşimi ve AI veri kullanımı gibi kamuya açık satın alma kanıtlarını karşılaştırır. Örneklem amaçlıdır; pazar payı veya ürün önerisi sıralaması değildir.

Kapsam sınırı: Bu puanlar penetrasyon testi, sertifika doğrulaması, sözleşme incelemesi, hizmet seviyesi ölçümü veya tedarikçi seçme tavsiyesi değildir. Yalnız kamusal dokümantasyonun bulunabilirliği ve açıklığı değerlendirilmiştir.

On alıcı kanıtı aynı puanlama ölçeğinde

Her ölçüt 0, 5 veya 10 puandır. 10 puan, resmî ve açık bir kamusal yüzey; 5 puan, kısmi, ürün bazında dağınık veya sözleşme bağlamı gerektiren açıklama; 0 puan ise pilot kanıt setinde doğrulanamayan durumdur.

#ÖlçütPuan
1Merkezî güven merkezi0 / 5 / 10
2Güvenlik kontrol dokümantasyonu0 / 5 / 10
3Sertifika ve güvence kanıtı0 / 5 / 10
4Gizlilik ve DPA0 / 5 / 10
5Alt işleyen şeffaflığı0 / 5 / 10
6Veri konumu ve yerleşimi0 / 5 / 10
7Durum ve olay geçmişi0 / 5 / 10
8Açık bildirim/güvenlik iletişimi0 / 5 / 10
9AI ve veri kullanımı şeffaflığı0 / 5 / 10
10Değişiklik ve bildirim şeffaflığı0 / 5 / 10

Toplam puan, on ölçütün aritmetik toplamıdır. Yüksek puan sağlayıcının tüm ürünlerinin daha güvenli olduğunu değil, kurumsal alıcının ön incelemede daha fazla kamusal kanıta erişebildiğini gösterir.

Pilot sonuçları

SağlayıcıPuanKanıt bandıAçık sınır
Google Workspace / Google Cloud95Kapsamlı kamusal kanıtTüm sözleşme ve bölgesel ürün farkları pilotta tek tek doğrulanmadı.
Microsoft 365 / Microsoft Cloud95Kapsamlı kamusal kanıtBazı ayrıntılı denetim belgelerine müşteri hesabı veya sözleşme bağlamı gerekebilir.
Salesforce95Kapsamlı kamusal kanıtÜrün ve bulut bazındaki kapsam farkları pilot toplam puanında ayrıştırılmadı.
Atlassian Cloud90Kapsamlı kamusal kanıtAI veri kullanımı ile değişiklik bildirimi ayrıntısı pilotta daha sınırlı puanlandı.
HubSpot90Kapsamlı kamusal kanıtVeri yerleşimi ve AI veri kullanımı ayrıntısı pilotun diğer üst örnekleri kadar tek merkezde değil.
Zoom90Kapsamlı kamusal kanıtBölgesel veri yerleşimi ve değişiklik bildirimi ayrıntıları ürün/sözleşme bazında ayrıca incelenmeli.

Örneklemin tamamı olgun dokümantasyon sunan büyük sağlayıcılardan seçildiği için puan dağılımı üst bantta yoğunlaşmıştır. Bu bir metodoloji zayıflığı olarak gizlenmemiştir: sonraki sürümde farklı ölçek ve bölgelerden sağlayıcılar eklenmelidir.

Kurumsal satın alma için altı bulgu

  • Tek bir trust center yeterli değildir; güvence raporu, DPA, alt işleyen, durum ve güvenlik iletişimi birbirine bağlanmalıdır.
  • Durum geçmişi şeffaflığın önemli parçasıdır. Yalnız “tüm sistemler çalışıyor” ekranı değil, geçmiş olay ve bakım kayıtları karar değerini artırır.
  • Alt işleyen listesi isim listesinden fazlası olmalıdır. Amaç, konum, hizmet kapsamı ve değişiklik bildirimi alıcının risk değerlendirmesini güçlendirir.
  • Veri yerleşimi ürün ve sözleşme bazında değişebilir. Genel bir bölge açıklaması, gerçek müşteri mimarisinin kanıtı değildir.
  • AI özellikleri yeni bir şeffaflık katmanı gerektirir. Müşteri verisinin model eğitimi, saklama, insan erişimi ve yönetici kontrolleri açıkça ayrıştırılmalıdır.
  • Kamusal kanıt ön eleme içindir. Nihai seçimde sözleşme, denetim raporu, teknik mimari, olay geçmişi ve çıkış tatbikatı ayrıca doğrulanmalıdır.

Resmî güven ve şeffaflık yüzeyleri

Her sağlayıcı için üç temel resmî yüzey aşağıda gösterilmiştir. CSV, ölçüt bazlı puanları ve kapsam sınırlarını da içerir.

Google Workspace / Google Cloud

Trust Center, güvenlik mimarisi, uygunluk, gizlilik, durum geçmişi ve kurumsal veri koruma belgeleri merkezi ve ayrışmış yüzeylerde sunuluyor.

Sınır: Tüm sözleşme ve bölgesel ürün farkları pilotta tek tek doğrulanmadı.
Microsoft 365 / Microsoft Cloud

Trust Center, Service Trust Portal, veri erişimi/alt işleyen açıklamaları ve kamuya açık durum sayfası güçlü bir kanıt zinciri oluşturuyor.

Sınır: Bazı ayrıntılı denetim belgelerine müşteri hesabı veya sözleşme bağlamı gerekebilir.
Salesforce

Trust, compliance, hukuki dokümantasyon, durum ve güvence yüzeyleri farklı ihtiyaçları ayrıştırarak yayımlanıyor.

Sınır: Ürün ve bulut bazındaki kapsam farkları pilot toplam puanında ayrıştırılmadı.
Atlassian Cloud

Trust Center, müşteri güven portalı, alt işleyen sayfası ve durum geçmişi kurumsal alıcı için güçlü kamusal kanıt sağlıyor.

Sınır: AI veri kullanımı ile değişiklik bildirimi ayrıntısı pilotta daha sınırlı puanlandı.
HubSpot

Trust Center, güvenlik/uyum, DPA, alt işleyen sayfası ve ayrıntılı olay geçmişi kamuya açık biçimde bulunuyor.

Sınır: Veri yerleşimi ve AI veri kullanımı ayrıntısı pilotun diğer üst örnekleri kadar tek merkezde değil.
Zoom

Trust Center, alt işleyen listesi, uygunluk SSS’si, AI gizlilik-güvenlik açıklaması ve durum sayfası ayrı kanıt yüzeyleri sunuyor.

Sınır: Bölgesel veri yerleşimi ve değişiklik bildirimi ayrıntıları ürün/sözleşme bazında ayrıca incelenmeli.

Puanı satın alma kararına nasıl bağlamalı?

  1. Kamusal kanıtı ilk eleme ve soru listesi üretmek için kullanın.
  2. İlgili ürün, bölge ve sözleşme kapsamındaki sertifika ve denetim raporunu doğrulayın.
  3. DPA, alt işleyen değişiklik hakkı, olay bildirim süresi ve veri silme kanıtını sözleşmede test edin.
  4. Kimlik, yetki, anahtar, log, yedek, geri alma ve çıkış mimarisini teknik ekiplerle inceleyin.
  5. AI özelliği varsa veri kullanım ayarlarını ve varsayılanları ayrı karar kapısına alın.
  6. Tedarikçi kapanması, fiyat değişimi veya hizmet kesintisi için veri ihracı ve paralel geçiş tatbikatı yapın.

Sınırlar ve sonraki sürüm

Pilot, sağlayıcıların tüm ürünlerini veya müşteri sözleşmelerini kapsamaz; belgelerin doğruluğunu bağımsız olarak tasdik etmez. Bir sonraki sürümde küçük ve bölgesel SaaS sağlayıcıları, ürün bazlı veri yerleşimi, değişiklik bildirimi testi, geçmiş olay açıklama kalitesi ve iki değerlendiricili puanlama eklenmelidir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    Google Cloud — Trust Center

    Güven, güvenlik, gizlilik ve uygunluk merkezi.

  2. 02
    Microsoft — Trust Center

    Kurumsal güven ve veri koruma açıklamaları.

  3. 03
    Salesforce — Trust and Compliance Documentation

    Uygunluk ve hukuki güven belgeleri.

  4. 04
    Atlassian — Trust Center

    Güvenlik, gizlilik ve uygunluk kanıtları.

  5. 05
    Zoom — Trust Center

    Güvenlik, gizlilik ve uygunluk yüzeyleri.

  6. 06
    HubSpot — Trust Center

    Güvenlik ve uygunluk kanıt merkezi.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Kamusal güven kanıtını sözleşme ve teknik incelemeye taşıyın.

Trust center ilk eleme sağlar; tedarikçi kararı için ürün kapsamı, sözleşme, denetim raporu, entegrasyon, veri ihracı ve güvenli çıkış kanıtları ayrıca değerlendirilmelidir.