SaaS tedarikçisi; veri hassasiyeti, kritik iş bağımlılığı, kimlik ve erişim, güvenli geliştirme, alt işleyenler, olay bildirimi, günlük görünürlüğü, yedekleme, süreklilik ve veri çıkışı başlıklarında değerlendirilmelidir. Sertifika tek başına yeterli kanıt değildir.
SaaS güvenliği sertifika kontrolünden ibaret değildir
CISA'nın Secure by Demand yaklaşımı, yazılım müşterilerinin satın alma görüşmelerinde üreticinin güvenlik yaklaşımını sorgulamasını önerir. Güvenlik yalnız tedarikçinin teknik ekibine bırakılmamalı, talep tarafında sözleşme ve seçim ölçütüne dönüşmelidir.
SaaS hizmetinde kurum altyapıyı doğrudan yönetmez; ancak kimlik, veri, yapılandırma, entegrasyon ve kullanıcı sorumlulukları devam eder. Paylaşılan sorumluluk sınırı açık olmalıdır.
Kritik olmayan düşük veri etkili araç ile müşteri verisi işleyen temel iş sistemi aynı değerlendirme derinliğine tabi tutulmamalıdır.
Tedarikçiyi risk ve iş bağımlılığına göre inceleyin
Risk temelli katmanlı değerlendirme, satın alma süresini gereksiz uzatmadan kritik hizmette daha güçlü kanıt istemeyi sağlar.
| Ölçüt | Sorulacak soru | Kanıt |
|---|---|---|
| Kritiklik | Hizmet durursa hangi iş etkilenir? | İş etki ve bağımlılık analizi |
| Veri | Hangi veri nerede ve kimlerce işlenir? | Veri akışı ve alt işleyen listesi |
| Kimlik | SSO, MFA ve ayrıcalıklı erişim destekleniyor mu? | Teknik test ve yönetim ekranı |
| Geliştirme | Güvenli geliştirme ve zafiyet yönetimi nasıl çalışır? | SSDF, test ve açıklama kanıtı |
| Çıkış | Veri alınabilir ve silme doğrulanabilir mi? | Çıkış testi ve sözleşme |
Anketlerde görünmeyen güvenlik açıkları
Anket yanıtı tarihsel ve beyana dayalıdır. Kanıt, teknik ayar, olay geçmişi, bağımsız rapor, sözleşme ve canlı testlerle desteklenmelidir.
- Sertifika veya denetim raporunu bağlamdan bağımsız yeterli saymak.
- Tedarikçinin alt hizmet ve veri bölgelerini izlememek.
- Olay bildirim süresini sözleşmede belirsiz bırakmak.
- Yönetim günlükleri ve API erişimi olmadan kritik hizmet kullanmak.
- Çıkış ve veri silme planını sözleşme sonuna bırakmak.
Kanıtı sözleşme ve teknik testle birleştirin
Değerlendirme canlı öncesi bitmez. Tedarikçi birleşmesi, alt işleyen, veri bölgesi, ürün mimarisi veya güvenlik özelliği değiştiğinde yeniden açılmalıdır.
- Hizmet ve veri kritiklik sınıfını belirleyin.
- Standart soru setini kritikliğe göre derinleştirin.
- Belge beyanlarını teknik demo ve örnek kanıtla doğrulayın.
- Sözleşmeye güvenlik, olay, değişiklik ve denetim hükümleri ekleyin.
- SSO/MFA, kayıt ve veri ayarlarını canlı öncesi test edin.
- Tedarikçi ve alt işleyen değişikliklerini düzenli izleyin.
- Çıkış, veri alma ve silme tatbikatı yapın.
Satın alma, güvenlik, hukuk ve iş birimi rolleri
İş, satın alma, güvenlik, hukuk ve BT aynı risk kaydında çalışmalıdır. Bir ekip tarafından kabul edilen istisna diğer ekiplerden gizlenmemelidir.
İş sahibi
Hizmet kritikliği ve iş gereksinimini belirler.
Satın alma
Kanıt ve sözleşme şartlarını sürece bağlar.
Güvenlik
Teknik ve tedarik zinciri riskini değerlendirir.
Hukuk/KVKK
Veri işleme, aktarım ve sorumluluk hükümlerini inceler.
BT/mimari
Entegrasyon, kimlik, log ve çıkış uygulanabilirliğini test eder.
Tedarikçi yöneticisi
Canlı sonrası değişiklik, olay ve performansı izler.
Tedarikçi riskini hangi göstergelerle izleyin?
Tedarikçi sayısı değil, kritik hizmet kapsaması ve açık risklerin kapanış süresi izlenmelidir.
İzlenmesi gereken göstergeler
Kritik SaaS kapsaması
SSO/MFA kapsaması
Açık yüksek risk bulgusu
Olay bildirim performansı
Alt işleyen değişikliği
Çıkış testi başarısı
Güvenlik kanıt paketinde ne bulunmalıdır?
Tedarikçi anketi başlangıçtır; tek başına doğrulama değildir. Kritik SaaS hizmeti için kanıt paketi, hizmetin gerçek çalışma biçimini ve kurumun kendi sorumluluklarını göstermelidir.
Politika ve sorumluluk
Güvenli geliştirme, olay yönetimi, alt işleyen ve değişiklik yönetimi belgeleri.
Kontrol ve test
Kimlik seçenekleri, günlükler, şifreleme, yedekleme, zafiyet ve bağımsız test özeti.
Taahhüt ve çıkış
Olay bildirimi, veri bölgesi, denetim, silme, taşınabilirlik ve hizmet sonlandırma hükümleri.
Kurum, kanıtın tarihini, kapsamını ve incelenen ürünle aynı hizmeti kapsayıp kapsamadığını da kontrol etmelidir.
Risk kabulü belgeli ve geri alınabilir olmalıdır
İyi SaaS değerlendirmesi, tedarikçiyi tamamen risksiz ilan etmez. Kurumun hangi riski hangi kanıtla kabul ettiğini ve hizmet bozulursa nasıl çıkacağını gösterir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01CISA Secure by Demand Guide
Yazılım satın alan kurumların tedarikçiye sorması gereken güvenlik soruları ve satın alma yaklaşımı.
- 02CISA Software Transparency in SaaS Environments
SaaS ortamlarında yazılım bileşenleri ve tedarik zinciri şeffaflığına ilişkin resmî teknik çalışma.
- 03NIST Software Supply Chain Security Guidance
Yazılım üreticisi ve tedarikçisinin güvenlik uygulamalarını değerlendirmek için resmî kaynak.