Skip to main content

> tpl_prc_015

Tedarikçi Yoğunlaşma ve Bağımlılık Değerlendirmesi

Tek hata noktası (SPOF) tedarikçi harcamalarını, çoklu iştirak bağımlılığını, coğrafi maruziyeti, sistemik dördüncü taraf bağımlılıklarını ve ikame edilebilirlik endekslerini ölçen kapsamlı finansal ve operasyonel yoğunlaşma riski modeli.

TEMPLATE // INSPECT: TPL-PRC-015MODIFIED: 2026-09-19
KATEGORİSatın Alma ve Tedarikçi Yönetimi
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Tek hata noktası tedarikçi harcamalarını, iştirak bağımlılığını ve ikame edilebilirlik endekslerini ölçen yoğunlaşma riski modeli.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kurumlar, sistemik arıza riskini ölçmeden çok sayıda iştirak genelinde dev bulut veya niş SaaS tedarikçilerine devasa bağımlılıklar yığar; tek bir sağlayıcının çökmesi durumunda ağır regülasyon cezaları ve operasyonel durma ile karşılaşır.

Ne Zaman Kullanılmalı?

  • DORA, EBA veya MAS rehberleri kapsamında yıllık çoklu iştirak üçüncü taraf yoğunlaşma denetimleri yürütürken
  • Mevcut bulut devleriyle milyonlarca dolarlık yeni taahhütler vermeden önce kurumsal maruziyeti değerlendirirken
  • Tier-1 teknoloji tedarikçilerinin operasyonel ikame edilebilirliğini ve felaket anı geçiş maliyetlerini hesaplarken

Ne Zaman Kullanılmamalı?

  • Bireysel tedarikçi siber güvenlik açığı taramaları için (TPL-PRC-007 veya TPL-SEC-016 kullanın)
  • Üç aylık taktiksel tedarikçi SLA performans incelemeleri için (TPL-PRC-010 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Kurumsal Yoğunlaşma Kapsamı ve Regülatif Sınırlarstandard, enterprise

DORA Madde 28 ve EBA dış kaynak kullanım kuralları uyarınca yoğunlaşma risk parametrelerinin belirlenmesi. Kritik operasyonel fonksiyonlar, iştirak kapsamı ve harcama eşikleri.

Yönerge:Yoğunlaşmayı sadece doğrudan sözleşme bedeli üzerinden değil, ana tedarikçi çatı şirketleri üzerinden kümeleyerek ölçün.
2. 2. Harcama Yoğunlaşması ve Piyasa Hâkimiyeti Modellemesistandard, enterprise

İlk 1, 5 ve 10 teknoloji tedarikçisine yapılan harcamaların toplam BT bütçesine oranının hesaplanması. Kategori bazında Herfindahl-Hirschman Endeksi (HHI) puanlaması.

Yönerge:Toplam teknoloji bütçesinin %15'ini aşan tekil tedarikçileri Yönetim Kurulu Risk Komitesine zorunlu bildirime tabi tutun.
3. 3. Kritik Hizmet İkame Edilebilirliği ve Geçiş Zorluğustandard, enterprise

Tedarikçiyi değiştirmenin operasyonel ve teknik zorluğunun puanlanması: geçiş süresi (ay), teknik engel karmaşıklığı, piyasa alternatifleri ve geçiş maliyeti.

Yönerge:İkame süresi 12 ayı aşan tedarikçiler ikame edilemez yüksek riskli varlık olarak sınıflandırılmalıdır.
4. 4. Sistemik Dördüncü Taraf ve Üst Bulut Barındırma Maruziyetistandard, enterprise

Farklı SaaS araçlarının aynı genel bulut hiper-ölçekleyicisine veya DNS altyapısına dayanmasından kaynaklanan gizli ve eşzamanlı çökme risklerinin ortaya çıkarılması.

Yönerge:Tek bir bulut bölgesine dayanan çoklu tedarikçi bağımlılıklarını tespit etmek için alt veri işleyenleri denetleyin.
5. 5. Çeşitlendirme Yol Haritaları ve Çift Tedarikçi Stratejileristandard, enterprise

Risk azaltma protokolleri: çoklu bulut konteynerizasyonu, ikincil yedek tedarikçiler ve tek taraflı kilitlenmeyi önleyen veri taşınabilirlik mimarileri.

Yönerge:Kritik operasyonel işlevler için ikincil soğuk yedek sistemler veya önceden müzakere edilmiş pilot anlaşmalar bulundurun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Tedarikçi Yoğunlaşma ve Bağımlılık Değerlendirmesi - Örnek Vaka Analizi

Örnek Organizasyon: Pan-Avrupa Dijital Bireysel Bankacılık Grubu (620 Milyon $ Teknoloji ve Operasyon Portföyü)

Pan-Avrupa Dijital Bireysel Bankacılık Grubu (620 Milyon $ Teknoloji ve Operasyon Portföyü) için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 8 Avrupa iştiraki genelinde BT yoğunlaşmasını ölçerek çekirdek iş yüklerinin %41'inin tek bir hiper-ölçekleyiciye dayandığını ortaya çıkardı
  • 5 farklı SaaS tedarikçisinin tamamının aynı AB merkezi bulut bölgesine dayandığı gizli bir dördüncü taraf riskini tespit etti
  • Çoklu bulut yedekleme ve ikincil yük devretme protokollerini kurarak DORA Madde 28 uyum dosyasını tamamladı

Sıkça Sorulan Sorular

DORA, BİT üçüncü taraf yoğunlaşma riskini nasıl tanımlar ve regüle eder?

DORA Madde 28 kapsamında finansal kuruluşlar, sözleşmelerin kritik bir üçüncü taraf BİT sağlayıcısına veya bir sağlayıcılar grubuna aşırı bağımlılık yaratıp yaratmadığını değerlendirmelidir. Regülatörler hem doğrudan harcamayı hem de sistemik krizleri önlemek için kritik işlevlerin ikame edilebilirliğini inceler.

Herfindahl-Hirschman Endeksi (HHI) nedir ve satın alma yönetiminde nasıl kullanılır?

HHI, tedarikçilerin harcama payı yüzdelerinin karelerinin toplamıyla hesaplanır. Satın almada 2.500'ün üzerindeki bir HHI skoru, portföyün aşırı yoğunlaştığını ve baskın tedarikçilerin aksaması veya zam yapması durumunda şirketin ciddi zarar göreceğini gösterir.

Yoğunlaşma değerlendirmelerinde gizli dördüncü taraf bağımlılıkları nasıl ortaya çıkarılır?

Tüm Tier-1 ve Tier-2 yazılım sağlayıcılarından birincil ve ikincil bulut barındırma sağlayıcılarını (AWS, Azure, GCP), veri merkezlerini ve kritik CDN/DNS sağlayıcılarını açıklayan bir Alt Veri İşleyen Sicili talep edin ve bunları şirket mimarisiyle çapraz karşılaştırın.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Blank-EN.xlsxXLSX
all10.0 KB
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Example-EN.xlsxXLSX
all10.0 KB
TPL-PRC-015-Tedarik-i-Yo-unla-ma-ve-Ba-ml-l-k-De-erlendirmesi-Bos-TR.xlsxXLSX
all10.0 KB
TPL-PRC-015-Tedarik-i-Yo-unla-ma-ve-Ba-ml-l-k-De-erlendirmesi-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Blank-EN.pdfPDF
all97.2 KB
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Example-EN.pdfPDF
all99.3 KB
TPL-PRC-015-Tedarik-i-Yo-unla-ma-ve-Ba-ml-l-k-De-erlendirmesi-Bos-TR.pdfPDF
all234.4 KB
TPL-PRC-015-Tedarik-i-Yo-unla-ma-ve-Ba-ml-l-k-De-erlendirmesi-Ornek-TR.pdfPDF
all237.1 KB
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Blank-EN.mdMD
all2.5 KB
TPL-PRC-015-Vendor-Concentration-and-Dependency-Assessment-Example-EN.mdMD
all2.6 KB
TPL-PRC-015-Tedarikci-Yogunlasma-ve-Bagimlilik-Degerlendirmesi-Bos-TR.mdMD
all2.6 KB
TPL-PRC-015-Tedarikci-Yogunlasma-ve-Bagimlilik-Degerlendirmesi-Ornek-TR.mdMD
all2.7 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir