SATIN ALMA REHBERİ · SaaS GÜVENLİĞİ

SaaS tedarikçisi güvenlik açısından nasıl değerlendirilir?

SaaS güvenliği yalnız ISO belgesi istemek veya anket doldurtmak değildir. Kurum, hizmetin kendi kullanım bağlamındaki kritikliği ile tedarikçinin güvenli geliştirme, veri, erişim, olay, süreklilik ve çıkış yeteneklerini kanıtla eşleştirmelidir.

KISA CEVAP

SaaS tedarikçisi; veri hassasiyeti, kritik iş bağımlılığı, kimlik ve erişim, güvenli geliştirme, alt işleyenler, olay bildirimi, günlük görünürlüğü, yedekleme, süreklilik ve veri çıkışı başlıklarında değerlendirilmelidir. Sertifika tek başına yeterli kanıt değildir.

SaaS güvenliği sertifika kontrolünden ibaret değildir

CISA'nın Secure by Demand yaklaşımı, yazılım müşterilerinin satın alma görüşmelerinde üreticinin güvenlik yaklaşımını sorgulamasını önerir. Güvenlik yalnız tedarikçinin teknik ekibine bırakılmamalı, talep tarafında sözleşme ve seçim ölçütüne dönüşmelidir.

SaaS hizmetinde kurum altyapıyı doğrudan yönetmez; ancak kimlik, veri, yapılandırma, entegrasyon ve kullanıcı sorumlulukları devam eder. Paylaşılan sorumluluk sınırı açık olmalıdır.

Kritik olmayan düşük veri etkili araç ile müşteri verisi işleyen temel iş sistemi aynı değerlendirme derinliğine tabi tutulmamalıdır.

Tedarikçiyi risk ve iş bağımlılığına göre inceleyin

Risk temelli katmanlı değerlendirme, satın alma süresini gereksiz uzatmadan kritik hizmette daha güçlü kanıt istemeyi sağlar.

ÖlçütSorulacak soruKanıt
KritiklikHizmet durursa hangi iş etkilenir?İş etki ve bağımlılık analizi
VeriHangi veri nerede ve kimlerce işlenir?Veri akışı ve alt işleyen listesi
KimlikSSO, MFA ve ayrıcalıklı erişim destekleniyor mu?Teknik test ve yönetim ekranı
GeliştirmeGüvenli geliştirme ve zafiyet yönetimi nasıl çalışır?SSDF, test ve açıklama kanıtı
ÇıkışVeri alınabilir ve silme doğrulanabilir mi?Çıkış testi ve sözleşme

Anketlerde görünmeyen güvenlik açıkları

Anket yanıtı tarihsel ve beyana dayalıdır. Kanıt, teknik ayar, olay geçmişi, bağımsız rapor, sözleşme ve canlı testlerle desteklenmelidir.

  • Sertifika veya denetim raporunu bağlamdan bağımsız yeterli saymak.
  • Tedarikçinin alt hizmet ve veri bölgelerini izlememek.
  • Olay bildirim süresini sözleşmede belirsiz bırakmak.
  • Yönetim günlükleri ve API erişimi olmadan kritik hizmet kullanmak.
  • Çıkış ve veri silme planını sözleşme sonuna bırakmak.

Kanıtı sözleşme ve teknik testle birleştirin

Değerlendirme canlı öncesi bitmez. Tedarikçi birleşmesi, alt işleyen, veri bölgesi, ürün mimarisi veya güvenlik özelliği değiştiğinde yeniden açılmalıdır.

  1. Hizmet ve veri kritiklik sınıfını belirleyin.
  2. Standart soru setini kritikliğe göre derinleştirin.
  3. Belge beyanlarını teknik demo ve örnek kanıtla doğrulayın.
  4. Sözleşmeye güvenlik, olay, değişiklik ve denetim hükümleri ekleyin.
  5. SSO/MFA, kayıt ve veri ayarlarını canlı öncesi test edin.
  6. Tedarikçi ve alt işleyen değişikliklerini düzenli izleyin.
  7. Çıkış, veri alma ve silme tatbikatı yapın.

Satın alma, güvenlik, hukuk ve iş birimi rolleri

İş, satın alma, güvenlik, hukuk ve BT aynı risk kaydında çalışmalıdır. Bir ekip tarafından kabul edilen istisna diğer ekiplerden gizlenmemelidir.

01

İş sahibi

Hizmet kritikliği ve iş gereksinimini belirler.

02

Satın alma

Kanıt ve sözleşme şartlarını sürece bağlar.

03

Güvenlik

Teknik ve tedarik zinciri riskini değerlendirir.

04

Hukuk/KVKK

Veri işleme, aktarım ve sorumluluk hükümlerini inceler.

05

BT/mimari

Entegrasyon, kimlik, log ve çıkış uygulanabilirliğini test eder.

06

Tedarikçi yöneticisi

Canlı sonrası değişiklik, olay ve performansı izler.

Tedarikçi riskini hangi göstergelerle izleyin?

Tedarikçi sayısı değil, kritik hizmet kapsaması ve açık risklerin kapanış süresi izlenmelidir.

İzlenmesi gereken göstergeler

Kritik SaaS kapsaması

SSO/MFA kapsaması

Açık yüksek risk bulgusu

Olay bildirim performansı

Alt işleyen değişikliği

Çıkış testi başarısı

Güvenlik kanıt paketinde ne bulunmalıdır?

Tedarikçi anketi başlangıçtır; tek başına doğrulama değildir. Kritik SaaS hizmeti için kanıt paketi, hizmetin gerçek çalışma biçimini ve kurumun kendi sorumluluklarını göstermelidir.

YÖNETİŞİM

Politika ve sorumluluk

Güvenli geliştirme, olay yönetimi, alt işleyen ve değişiklik yönetimi belgeleri.

TEKNİK KANIT

Kontrol ve test

Kimlik seçenekleri, günlükler, şifreleme, yedekleme, zafiyet ve bağımsız test özeti.

SÖZLEŞME

Taahhüt ve çıkış

Olay bildirimi, veri bölgesi, denetim, silme, taşınabilirlik ve hizmet sonlandırma hükümleri.

Kurum, kanıtın tarihini, kapsamını ve incelenen ürünle aynı hizmeti kapsayıp kapsamadığını da kontrol etmelidir.

Risk kabulü belgeli ve geri alınabilir olmalıdır

İyi SaaS değerlendirmesi, tedarikçiyi tamamen risksiz ilan etmez. Kurumun hangi riski hangi kanıtla kabul ettiğini ve hizmet bozulursa nasıl çıkacağını gösterir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    CISA Secure by Demand Guide

    Yazılım satın alan kurumların tedarikçiye sorması gereken güvenlik soruları ve satın alma yaklaşımı.

  2. 02
    CISA Software Transparency in SaaS Environments

    SaaS ortamlarında yazılım bileşenleri ve tedarik zinciri şeffaflığına ilişkin resmî teknik çalışma.

  3. 03
    NIST Software Supply Chain Security Guidance

    Yazılım üreticisi ve tedarikçisinin güvenlik uygulamalarını değerlendirmek için resmî kaynak.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET VE KAPSAM GÖRÜŞMESİ

Politika ve kontrolleri gerçek kullanım kanıtlarıyla değerlendirin

AI, SaaS, veri ve tedarikçi risklerini rol, süreç, sözleşme ve teknik kanıt düzeyinde ele alın.

İletişim formu ve davranışsal izleme kullanılmaz. Bağlam kodu yalnız e-posta taslağını hazırlamak için tarayıcınızda işlenir.