Skip to main content

> tpl_prc_009

Tedarikçi Kabulü ve Erişim Hazırlık Kontrol Listesi

Yasal doküman doğrulamasını, dolandırıcılık önleme amaçlı banka/ACH doğrulamasını, en az ayrıcalıklı PAM kimlik bilgilerini ve 1. Gün teslimat onayını detaylandıran operasyonel tedarikçi kabul ve sıfır güven erişim kontrol listesi.

TEMPLATE // INSPECT: TPL-PRC-009MODIFIED: 2026-09-19
KATEGORİSatın Alma ve Tedarikçi Yönetimi
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Sözleşme yürütümünü, bankacılık dolandırıcılığı önlemeyi, VPN/PAM kimlik erişim tanımlarını ve kilometre taşı teslimat başlangıcını yöneten tedarikçi kabul çalışma kitabı.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Üçüncü taraf tedarikçiler NDA imzalamadan veya güvenlik taramasından geçmeden çalışmaya başlar, denetlenmeyen kalıcı yönetici VPN erişimi elde eder ve şirket içi e-posta dolandırıcılığıyla (BEC) sahte banka hesaplarına para transferine yol açar.

Ne Zaman Kullanılmalı?

  • Yeni sözleşme yapılan yazılım tedarikçilerini, yönetilen hizmet sağlayıcıları (MSP) veya danışmanlık firmalarını sisteme kabul ederken
  • Kurumsal geliştirme veya üretim ortamlarına güvenli, zaman sınırlandırılmış üçüncü taraf geliştirici erişimi kurarken
  • İlk sözleşme ödemelerini serbest bırakmadan önce tedarikçi banka, vergi ve faturalama ayrıntılarını doğrularken

Ne Zaman Kullanılmamalı?

  • Kurum içi tam zamanlı çalışan işe alım ve oryantasyon süreçlerinde (TPL-PEO-001 kullanın)
  • Tekrarlayan tedarikçi ilişkisi kurmayan tek seferlik perakende masraf kartı alımlarında

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Hukuki, Sözleşmesel ve Sigorta Doğrulamasıstandard, enterprise

İmzalı MSA/SOW, Veri İşleme Sözleşmesi (DPA), aktif Sigorta Poliçesi (COI) ve SLA eklerinin kontrolü.

Yönerge:Karşılıklı imzalanmış DPA ve siber sorumluluk sigorta poliçesi dosyalanana kadar asla sistem erişimi tanımlamayın.
2. 2. Finans, Vergi ve Bankacılık Dolandırıcılık Koruması (Anti-BEC)standard, enterprise

Vergi formlarının doğrulanması, banka ACH/EFT hesap bilgileri için çift kanallı sesli teyit araması ve ERP kaydı.

Yönerge:ERP'ye kaydetmeden önce banka hesap bilgilerini kamuya açık bir telefon numarasından bağımsız olarak doğrulayın.
3. 3. Kimlik, IAM ve En Az Ayrıcalıklı Erişim Tanımlamastandard, enterprise

Üçüncü taraf kullanıcı hesapları, donanım MFA zorunluluğu, PAM üzerinden geçici JIT erişimi ve otomatik bitiş tarihleri.

Yönerge:Kurumsal IdP içinde tüm tedarikçi yüklenici hesapları için kesin 90 günlük otomatik hesap kapanış tarihi belirleyin.
4. 4. Güvenlik Eğitimi, Politika Onayı ve Cihaz Uyumluluğustandard, enterprise

Kabul Edilebilir Kullanım Politikası (AUP) onayı, tedarikçi uç nokta MDM uyumu ve temiz ekran/masa beyanı.

Yönerge:Dahili ortamlara bağlanan tedarikçi bilgisayarları doğrulanmış MDM ajanlarına sahip olmalı veya sanal masaüstü (VDI) kullanmalıdır.
5. 5. 1. Gün Başlangıç, İletişim ve Teslimat Yönetişimistandard, enterprise

Slack/Teams ortak kanal kurulumu, eskalasyon rehberi, haftalık durum toplantı periyotları ve teslimat kabul kriterleri.

Yönerge:Teslimatları, kabul kriterlerini ve iletişim protokollerini teyit eden resmi bir proje başlangıç toplantısı düzenleyin.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Tedarikçi Kabulü ve Erişim Hazırlık Kontrol Listesi - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Bank Küresel Tedarikçi Kabul ve Güvenlik Operasyonları

Sovereign Bank Küresel Tedarikçi Kabul ve Güvenlik Operasyonları için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 140 yazılım ve hizmet tedarikçisini sıfır güven erişim ve doğrulama kapılarından başarıyla geçirdi
  • Zorunlu sesli geri arama kontrolleri ile 3 karmaşık kurumsal e-posta dolandırıcılığı (BEC) sahte banka değişikliği girişimini engelledi
  • Ortalama tedarikçi operasyonel kabul süresini 28 günden 6 iş gününe indirdi

Sıkça Sorulan Sorular

Tedarikçi banka hesap bilgileri için neden sesli telefon teyidi zorunludur?

Kurumsal E-posta Dolandırıcılığı (BEC) saldırganları, tedarikçi e-posta hesaplarını ele geçirip sahte banka bilgisi güncelleme talepleri iletir. Bağımsız olarak doğrulanmış bir numaradan yapılan sesli teyit, bu dolandırıcılığa karşı tek kesin savunmadır.

Üçüncü taraf yükleniciler için önerilen hesap sonlandırma politikası nedir?

Kurumsal dizindeki tüm üçüncü taraf hesapları, aktif SOW süresine bağlı olarak kesin bir otomatik kapanış tarihine (en fazla 90 gün) sahip olmalı ve uzatılabilmesi için proaktif yönetici onayı gerektirmelidir.

Tedarikçilere doğrudan VPN yerine neden Sanal Masaüstü Altyapısı (VDI) sağlanmalıdır?

VDI, kurumsal verileri ve kaynak kodları şirket sınırları içinde tutar; yönetilmeyen tedarikçi bilgisayarlarına veri sızdırılmasını engeller ve dış cihazlardaki zararlı yazılımların şirket ağına yayılmasını önler.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Blank-EN.docxDOCX
all11.4 KB
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Example-EN.docxDOCX
all11.4 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Bos-TR.docxDOCX
all11.5 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Ornek-TR.docxDOCX
all11.5 KB
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Blank-EN.mdMD
all2.2 KB
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Example-EN.mdMD
all2.3 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Bos-TR.mdMD
all2.3 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Ornek-TR.mdMD
all2.4 KB
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Blank-EN.pdfPDF
all102.5 KB
TPL-PRC-009-Vendor-Onboarding-and-Access-Readiness-Checklist-Example-EN.pdfPDF
all101.6 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Bos-TR.pdfPDF
all99.5 KB
TPL-PRC-009-Tedarikci-Kabulu-ve-Erisim-Hazirlik-Kontrol-Listesi-Ornek-TR.pdfPDF
all99.7 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar