> tpl_prc_009
Tedarikçi Kabulü ve Erişim Hazırlık Kontrol Listesi
Yasal doküman doğrulamasını, dolandırıcılık önleme amaçlı banka/ACH doğrulamasını, en az ayrıcalıklı PAM kimlik bilgilerini ve 1. Gün teslimat onayını detaylandıran operasyonel tedarikçi kabul ve sıfır güven erişim kontrol listesi.
Sözleşme yürütümünü, bankacılık dolandırıcılığı önlemeyi, VPN/PAM kimlik erişim tanımlarını ve kilometre taşı teslimat başlangıcını yöneten tedarikçi kabul çalışma kitabı.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Üçüncü taraf tedarikçiler NDA imzalamadan veya güvenlik taramasından geçmeden çalışmaya başlar, denetlenmeyen kalıcı yönetici VPN erişimi elde eder ve şirket içi e-posta dolandırıcılığıyla (BEC) sahte banka hesaplarına para transferine yol açar.
Ne Zaman Kullanılmalı?
- •Yeni sözleşme yapılan yazılım tedarikçilerini, yönetilen hizmet sağlayıcıları (MSP) veya danışmanlık firmalarını sisteme kabul ederken
- •Kurumsal geliştirme veya üretim ortamlarına güvenli, zaman sınırlandırılmış üçüncü taraf geliştirici erişimi kurarken
- •İlk sözleşme ödemelerini serbest bırakmadan önce tedarikçi banka, vergi ve faturalama ayrıntılarını doğrularken
Ne Zaman Kullanılmamalı?
- •Kurum içi tam zamanlı çalışan işe alım ve oryantasyon süreçlerinde (TPL-PEO-001 kullanın)
- •Tekrarlayan tedarikçi ilişkisi kurmayan tek seferlik perakende masraf kartı alımlarında
5 Şablon Bölümü ve Yapısal İskelet
İmzalı MSA/SOW, Veri İşleme Sözleşmesi (DPA), aktif Sigorta Poliçesi (COI) ve SLA eklerinin kontrolü.
Vergi formlarının doğrulanması, banka ACH/EFT hesap bilgileri için çift kanallı sesli teyit araması ve ERP kaydı.
Üçüncü taraf kullanıcı hesapları, donanım MFA zorunluluğu, PAM üzerinden geçici JIT erişimi ve otomatik bitiş tarihleri.
Kabul Edilebilir Kullanım Politikası (AUP) onayı, tedarikçi uç nokta MDM uyumu ve temiz ekran/masa beyanı.
Slack/Teams ortak kanal kurulumu, eskalasyon rehberi, haftalık durum toplantı periyotları ve teslimat kabul kriterleri.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Tedarikçi Kabulü ve Erişim Hazırlık Kontrol Listesi - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Bank Küresel Tedarikçi Kabul ve Güvenlik Operasyonları
Sovereign Bank Küresel Tedarikçi Kabul ve Güvenlik Operasyonları için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •140 yazılım ve hizmet tedarikçisini sıfır güven erişim ve doğrulama kapılarından başarıyla geçirdi
- •Zorunlu sesli geri arama kontrolleri ile 3 karmaşık kurumsal e-posta dolandırıcılığı (BEC) sahte banka değişikliği girişimini engelledi
- •Ortalama tedarikçi operasyonel kabul süresini 28 günden 6 iş gününe indirdi
Sıkça Sorulan Sorular
Tedarikçi banka hesap bilgileri için neden sesli telefon teyidi zorunludur?
Kurumsal E-posta Dolandırıcılığı (BEC) saldırganları, tedarikçi e-posta hesaplarını ele geçirip sahte banka bilgisi güncelleme talepleri iletir. Bağımsız olarak doğrulanmış bir numaradan yapılan sesli teyit, bu dolandırıcılığa karşı tek kesin savunmadır.
Üçüncü taraf yükleniciler için önerilen hesap sonlandırma politikası nedir?
Kurumsal dizindeki tüm üçüncü taraf hesapları, aktif SOW süresine bağlı olarak kesin bir otomatik kapanış tarihine (en fazla 90 gün) sahip olmalı ve uzatılabilmesi için proaktif yönetici onayı gerektirmelidir.
Tedarikçilere doğrudan VPN yerine neden Sanal Masaüstü Altyapısı (VDI) sağlanmalıdır?
VDI, kurumsal verileri ve kaynak kodları şirket sınırları içinde tutar; yönetilmeyen tedarikçi bilgisayarlarına veri sızdırılmasını engeller ve dış cihazlardaki zararlı yazılımların şirket ağına yayılmasını önler.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-161 Cybersecurity Supply Chain Risk Management PracticesNIST • OFFICIAL REQUIREMENT
- FBI Internet Crime Complaint Center (IC3) - Business Email Compromise GuideFederal Bureau of Investigation • OFFICIAL REQUIREMENT
