> tpl_prc_007
Üçüncü Taraf Risk Kütüğü
Tüm tedarikçiler genelinde finansal ödeme gücünü, jeopolitik maruziyeti, dördüncü taraf yoğunlaşmasını, siber güvenlik duruşunu ve iş sürekliliği önlemlerini takip eden kapsamlı tedarikçi risk yönetimi kütüğü.
Tedarikçi kritiklik derecesini, SOC 2/ISO sertifikalarını, veri maruziyet seviyelerini, finansal istikrarı ve sürekli izleme kontrollerini değerlendiren tedarik zinciri risk kütüğü (Aday 338'i karşılar).
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Şirketler hangi tedarikçilerin müşteri veritabanlarını barındırdığını takip etmeden yüzlerce harici SaaS ve bulut sağlayıcısına güvenir; bu durum yıkıcı tedarik zinciri ihlallerine ve ağır cezalara yol açar.
Ne Zaman Kullanılmalı?
- •Kurumsal tedarikçiler genelinde resmi bir Üçüncü Taraf Risk Yönetimi (TPRM) programı kurarken
- •Harici tedarikçilerin siber güvenlik, gizlilik ve iş sürekliliği duruşlarını yıllık olarak denetlerken
- •DORA ve NIS2 kapsamındaki Aday 338 (Üçüncü Taraf Yönetişim İşletim Modeli) yasal gereksinimlerini karşılarken
Ne Zaman Kullanılmamalı?
- •Ticari tedarikçileri içermeyen şirket içi çalışan performans değerlendirmelerinde (TPL-PEO-009 kullanın)
- •Şirket içi depolardaki yazılım uygulama seviyesi zafiyet taramalarında (TPL-SEC-004 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Veri erişimi ve operasyonel etkiye göre kritiklik derecelendirmesi (Kademe 1 Görev Açısından Kritik, Kademe 2 Yüksek, Kademe 3 Orta, Kademe 4 Düşük).
Bilgi güvenliği (SOC 2), finansal ödeme gücü, yasal yetki alanı riski, mevzuat uyum duruşu ve iş sürekliliği dayanıklılığı.
Alt bulut sağlayıcıları (AWS, Azure, GCP), alt veri işleyen haritalaması ve tek hata noktası yoğunlaşma maruziyeti.
Sürekli güvenlik puanı takibi (BitSight/SecurityScorecard), yıllık yeniden değerlendirme ve güvenlik ihlali tetikleyicileri.
Tespit edilen güvenlik açıkları için iyileştirme takip kayıtları, sözleşmesel düzeltme süreleri ve ilişik kesmede veri iadesi.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Üçüncü Taraf Risk Kütüğü - Örnek Vaka Analizi
Örnek Organizasyon: Pan-Avrupa Bankacılık Grubu TPRM ve DORA Uyum Kütüğü
Pan-Avrupa Bankacılık Grubu TPRM ve DORA Uyum Kütüğü için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •DORA Bölüm V kuralları kapsamında 140 kritik üçüncü ve dördüncü taraf tedarikçiyi kategorize etti
- •Hassas bankacılık verisi barındıran 8 sertifikasız sağlayıcıyı belirleyip iyileştirme planlarını uyguladı
- •Avrupa Merkez Bankası tedarik zinciri dayanıklılık denetimini sıfır bulguyla geçti
Sıkça Sorulan Sorular
DORA (Dijital Operasyonel Dayanıklılık Yasası) Bölüm V, BİT üçüncü taraf riskini nasıl düzenler?
DORA Bölüm V, finansal kuruluşların tüm BİT üçüncü taraf sağlayıcılarının kapsamlı bir Bilgi Kütüğünü tutmasını, yoğunlaşma riskini sürekli izlemesini ve net çıkış stratejileri uygulamasını zorunlu kılar.
Dördüncü Taraf Riski nedir ve neden kütüğe kaydedilmelidir?
Dördüncü taraf riski, doğrudan çalıştığınız tedarikçinizin güvendiği alt veri işleyenleri, bulut barındırma platformlarını ve alt yüklenicileri ifade eder. O alt sağlayıcı kesintiye uğrarsa sizin hizmetiniz de durur.
Kademe 1 (Görev Açısından Kritik) tedarikçiler ne sıklıkla yeniden denetlenmelidir?
Kademe 1 tedarikçiler, sürekli otomatik güvenlik puanı izlemesi ile desteklenerek en az 12 ayda bir kapsamlı resmi yeniden değerlendirmeden geçirilmelidir.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-161 Rev. 1 Cybersecurity Supply Chain Risk ManagementNIST • OFFICIAL REQUIREMENT
- Regulation (EU) 2022/2554 (DORA) Chapter V: Managing ICT Third-Party RiskEuropean Parliament • OFFICIAL REQUIREMENT
