Skip to main content

> tpl_prc_007

Üçüncü Taraf Risk Kütüğü

Tüm tedarikçiler genelinde finansal ödeme gücünü, jeopolitik maruziyeti, dördüncü taraf yoğunlaşmasını, siber güvenlik duruşunu ve iş sürekliliği önlemlerini takip eden kapsamlı tedarikçi risk yönetimi kütüğü.

TEMPLATE // INSPECT: TPL-PRC-007MODIFIED: 2026-09-19
KATEGORİSatın Alma ve Tedarikçi Yönetimi
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Tedarikçi kritiklik derecesini, SOC 2/ISO sertifikalarını, veri maruziyet seviyelerini, finansal istikrarı ve sürekli izleme kontrollerini değerlendiren tedarik zinciri risk kütüğü (Aday 338'i karşılar).

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Şirketler hangi tedarikçilerin müşteri veritabanlarını barındırdığını takip etmeden yüzlerce harici SaaS ve bulut sağlayıcısına güvenir; bu durum yıkıcı tedarik zinciri ihlallerine ve ağır cezalara yol açar.

Ne Zaman Kullanılmalı?

  • Kurumsal tedarikçiler genelinde resmi bir Üçüncü Taraf Risk Yönetimi (TPRM) programı kurarken
  • Harici tedarikçilerin siber güvenlik, gizlilik ve iş sürekliliği duruşlarını yıllık olarak denetlerken
  • DORA ve NIS2 kapsamındaki Aday 338 (Üçüncü Taraf Yönetişim İşletim Modeli) yasal gereksinimlerini karşılarken

Ne Zaman Kullanılmamalı?

  • Ticari tedarikçileri içermeyen şirket içi çalışan performans değerlendirmelerinde (TPL-PEO-009 kullanın)
  • Şirket içi depolardaki yazılım uygulama seviyesi zafiyet taramalarında (TPL-SEC-004 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. TPRM Yönetişimi, Kapsam ve Derecelendirme Metodolojisistandard, enterprise

Veri erişimi ve operasyonel etkiye göre kritiklik derecelendirmesi (Kademe 1 Görev Açısından Kritik, Kademe 2 Yüksek, Kademe 3 Orta, Kademe 4 Düşük).

Yönerge:Kişisel müşteri verisi işleyen veya üretim altyapısı barındıran tüm tedarikçileri doğrudan Kademe 1 olarak sınıflandırın.
2. 2. Çok Boyutlu Tedarikçi Risk Değerlendirmesistandard, enterprise

Bilgi güvenliği (SOC 2), finansal ödeme gücü, yasal yetki alanı riski, mevzuat uyum duruşu ve iş sürekliliği dayanıklılığı.

Yönerge:Tedarikçinin kendi beyan ettiği soru formları yerine her yıl bağımsız SOC 2 Type II denetim raporlarını inceleyin.
3. 3. Dördüncü Taraf ve Yoğunlaşma Riski Analizistandard, enterprise

Alt bulut sağlayıcıları (AWS, Azure, GCP), alt veri işleyen haritalaması ve tek hata noktası yoğunlaşma maruziyeti.

Yönerge:Aynı bulut bölgesinde çoklu tedarikçi kesintilerini önlemek için bulut barındırma bağımlılıklarını haritalandırın.
4. 4. Sürekli İzleme, Denetim Periyotları ve Tetikleyicilerstandard, enterprise

Sürekli güvenlik puanı takibi (BitSight/SecurityScorecard), yıllık yeniden değerlendirme ve güvenlik ihlali tetikleyicileri.

Yönerge:Bir tedarikçinin güvenlik puanı kabul edilebilir eşiğin altına düştüğünde derhal acil durum risk incelemesi başlatın.
5. 5. Düzeltici Faaliyet Takibi, İlişik Kesme ve Veri İadesistandard, enterprise

Tespit edilen güvenlik açıkları için iyileştirme takip kayıtları, sözleşmesel düzeltme süreleri ve ilişik kesmede veri iadesi.

Yönerge:Gizli veri işlemiş bir tedarikçi ile ilişik kesildiğinde yazılı veri imha onay tutanağını zorunlu tutun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Üçüncü Taraf Risk Kütüğü - Örnek Vaka Analizi

Örnek Organizasyon: Pan-Avrupa Bankacılık Grubu TPRM ve DORA Uyum Kütüğü

Pan-Avrupa Bankacılık Grubu TPRM ve DORA Uyum Kütüğü için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • DORA Bölüm V kuralları kapsamında 140 kritik üçüncü ve dördüncü taraf tedarikçiyi kategorize etti
  • Hassas bankacılık verisi barındıran 8 sertifikasız sağlayıcıyı belirleyip iyileştirme planlarını uyguladı
  • Avrupa Merkez Bankası tedarik zinciri dayanıklılık denetimini sıfır bulguyla geçti

Sıkça Sorulan Sorular

DORA (Dijital Operasyonel Dayanıklılık Yasası) Bölüm V, BİT üçüncü taraf riskini nasıl düzenler?

DORA Bölüm V, finansal kuruluşların tüm BİT üçüncü taraf sağlayıcılarının kapsamlı bir Bilgi Kütüğünü tutmasını, yoğunlaşma riskini sürekli izlemesini ve net çıkış stratejileri uygulamasını zorunlu kılar.

Dördüncü Taraf Riski nedir ve neden kütüğe kaydedilmelidir?

Dördüncü taraf riski, doğrudan çalıştığınız tedarikçinizin güvendiği alt veri işleyenleri, bulut barındırma platformlarını ve alt yüklenicileri ifade eder. O alt sağlayıcı kesintiye uğrarsa sizin hizmetiniz de durur.

Kademe 1 (Görev Açısından Kritik) tedarikçiler ne sıklıkla yeniden denetlenmelidir?

Kademe 1 tedarikçiler, sürekli otomatik güvenlik puanı izlemesi ile desteklenerek en az 12 ayda bir kapsamlı resmi yeniden değerlendirmeden geçirilmelidir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-PRC-007-Third-Party-Risk-Register-Blank-EN.xlsxXLSX
all10.0 KB
TPL-PRC-007-Third-Party-Risk-Register-Example-EN.xlsxXLSX
all10.0 KB
TPL-PRC-007-nc-Taraf-Risk-K-t-Bos-TR.xlsxXLSX
all10.0 KB
TPL-PRC-007-nc-Taraf-Risk-K-t-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-PRC-007-Third-Party-Risk-Register-Blank-EN.pdfPDF
all96.7 KB
TPL-PRC-007-Third-Party-Risk-Register-Example-EN.pdfPDF
all97.9 KB
TPL-PRC-007-nc-Taraf-Risk-K-t-Bos-TR.pdfPDF
all235.0 KB
TPL-PRC-007-nc-Taraf-Risk-K-t-Ornek-TR.pdfPDF
all237.7 KB
TPL-PRC-007-Third-Party-Risk-Register-Blank-EN.mdMD
all2.2 KB
TPL-PRC-007-Third-Party-Risk-Register-Example-EN.mdMD
all2.3 KB
TPL-PRC-007-Ucuncu-Taraf-Risk-Kutugu-Bos-TR.mdMD
all2.4 KB
TPL-PRC-007-Ucuncu-Taraf-Risk-Kutugu-Ornek-TR.mdMD
all2.5 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar