İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

2026'da Dosya Paylaşım Platformları İçin SOC 2 Gereklilikleri

Güven hizmet kriterleri, denetim süreçleri ve güvenlik kontrolleri dahil dosya paylaşım platformları için SOC 2 uyumluluk gerekliliklerini anlayın.

Bir dosya paylaşım platformu için SOC 2 uyumluluğu, AICPA Güven Hizmetleri Kriterleri'ne karşı bağımsız bir denetimi geçmek anlamına gelir: Güvenlik (zorunlu), Erişilebilirlik, İşleme Bütünlüğü, Gizlilik ve Mahremiyet (tümü opsiyonel; ancak dosya transferi için Güvenlik+Gizlilik norm hâline geldi). Tip I, kontrollerin belirli bir noktada uygun biçimde tasarlandığını onaylar; Tip II ise 3-12 aylık bir süre boyunca etkili biçimde işlediğini. Dosya paylaşımında kurumsal alıcıların istediği Tip II'dir. 2022 Güven Hizmetleri Kriterleri güncellemesi (TSP Bölüm 100A) mantıksal erişim, değişiklik yönetimi ve risk değerlendirme etrafındaki kontrolleri sıkılaştırdı. İlk kez SOC 2 Tip II hazırlığı için 12-18 ay planlayın.

Beş Güven Hizmetleri Kriteri

Güvenlik (TSC CC serisi), yetkisiz erişime karşı korumayı kapsar; fiziksel ve mantıksal. Erişilebilirlik (A serisi), sistemlerin söz verildiğinde çalışır durumda olmasını sağlar: çalışma süresi SLA'ları, afet kurtarma planları. İşleme Bütünlüğü (PI serisi), işlemenin eksiksiz, geçerli, doğru, zamanında ve yetkili olduğunu onaylar. Gizlilik (C serisi), gizli olarak belirlenen bilgileri korur. Mahremiyet (P serisi), bildirim, seçim, toplama, kullanım, saklama, erişim, üçüncü taraflara ifşa, güvenlik, kalite, izleme ve uygulama kapsamında kişisel bilgileri yönetir. Dosya paylaşım platformları Güvenlik'i evrensel olarak ekler; çoğu Gizlilik ve Erişilebilirlik'i ekler; Mahremiyet tüketici verilerinin işlendiği durumlarda eklenir; İşleme Bütünlüğü yalnızca platform dosyaları dönüştürüyorsa geçerlidir.

2022 TSC Revizyonunun Değiştirdikleri

2022 revizyonu dokuz alanda (CC1-CC9) ortak kriterleri keskinleştirdi. CC6 (mantıksal ve fiziksel erişim), yönetimsel erişim için açık MFA gereklilikleri ekledi. CC7 (sistem operasyonları), tehdit tespiti ve yanıtını ön plana çıkardı. CC8 (değişiklik yönetimi), dağıtım geri alma gerekliliklerini ekledi. CC9 (risk azaltma), tedarikçi risk yönetimi beklentilerini ekledi. Dosya paylaşım platformları için pratik etki: MFA uygulamasının belgelenmiş kanıtı, SIEM tabanlı tehdit tespiti, geri alınabilir dağıtım pipeline'ları ve üç aylık tedarikçi incelemelerine ihtiyacınız var. 2026'daki denetçiler, 2022 kriterlerine uyan kontrol anlatıları ve örnek kanıtlar isteyecektir.

Denetim Yaşam Döngüsü

  1. Aşama: Hazırlık değerlendirmesi (6-12 hafta). Denetçi veya danışman mevcut kontrolleri TSC'ye eşler, boşlukları belirler ve düzeltici eylemleri kapsamlandırır. 2. Aşama: Düzeltme (3-9 ay). Boşlukları kapatın: her yerde MFA dağıtın, üç aylık erişim incelemelerini uygulayın, olay müdahale prosedürlerini belgeleyin, tedarikçi yönetimini oluşturun. 3. Aşama: Gözlem dönemi (Tip II için 3-12 ay). Kontroller çalışır ve kanıt üretir. 4. Aşama: Denetim saha çalışması (4-8 hafta). CPA firması (örneğin Coalfire, Schellman, Prescient Assurance, Insight Assurance) kanıtları inceler, personeli görüşmelere alır ve örnekleri test eder. 5. Aşama: Rapor yayımlanması (2-4 hafta). Denetimin kendisi için 50k-200k ABD Doları, düzeltme ve dahili emek için 3-10 katını bütçeleyin.

Denetçilerin İncelediği Şifreleme Kontrolleri

Denetçinin örneklemesini bekleyin: (1) kullanılan şifreleme algoritmaları (beklemede AES-256, iletimde TLS 1.2+, ideal olarak TLS 1.3); (2) anahtar yönetimi uygulamaları (HSM destekli, belgelenmiş rotasyon); (3) depolama sistemlerinin yapılandırması (S3 klasör şifrelemesi, Azure Storage şifrelemesi); (4) ağ trafiği politikaları (TLS sonlandırma noktaları, şifre takımları); (5) iddia edildiği yerde istemci taraflı şifreleme (pazarlama değil kod incelemesi). Mimari şemalar, örnek şifreli nesneler, anahtar rotasyon günlükleri ve şifreleme yığınını kapsayan sızma testi raporları sağlayın. Teknik destekten yoksun belirsiz iddialar, kontrol istisnası olarak yazılır.

Erişim Kontrolü Kanıtı

CC6 gereklilikleri en ağır kanıt yükünü üretir. Denetçiler şunları ister: onay iş akışlarına bağlı kullanıcı sağlama kayıtları, yöneticiler tarafından imzalanan üç aylık erişim incelemeleri, MFA uygulaması ekran görüntüleri veya politika dışa aktarımları, ayrıcalıklı erişim izleme (yönetici eylemleri için oturum kaydı) ve sonlandırma zamanlaması kanıtı (İK tetiklemesinden 24 saat içinde katılım-hareket-ayrılım). Okta, Azure AD veya Google Workspace gibi kimlik sağlayıcılar bunların büyük bölümünü otomatik olarak üretir. Dışa aktarılabilir denetim günlükleri olmayan yerinde geliştirilmiş IAM, SOC 2 kabusu hâline gelir; denetim penceresi açılmadan önce kimlik sağlayıcısına geçiş için bütçe ayırın.

Değişiklik Yönetimi ve CI/CD Kanıtı

CC8, kontrollü değişiklikler gerektirir. Modern CI/CD bunu şu unsurlarla karşılayabilir: dal koruması (main'e doğrudan commit yok), zorunlu peer review (production için 2+ onay), otomatik test kapıları, görev ayrımı (geliştirici onay olmadan production'a dağıtamaz) ve geri alma yeteneği. GitHub ve GitLab ayarları dışa aktarımları, CI pipeline günlükleri ve dağıtım kayıtları denetim kanıtı hâline gelir. Denetçiler gözlem dönemi boyunca 25-40 production değişiklikten örnekler. Belgelenmemiş bir acil müdahale bulgu hâline gelebilir; acil müdahale prosedürünü belgeleyin ve gerekmedikçe kullanmayın.

Olay Müdahalesi ve İzleme

CC7, tehdit tespiti ve yanıtı gerektirir. Kanıtlar: dönem boyunca SIEM uyarıları, önceliklendirme ve çözümü gösteren olay biletleri, masa başı tatbikat kayıtları ve çıkarılan derslerin kanıtları. Dosya paylaşımı için yaygın SIEM yığınları: Datadog Security Monitoring, Sumo Logic Cloud SIEM, Splunk Enterprise Security, Elastic Security, Panther. Araç ne olursa olsun denetçi şunları sorar: uyarı kuralları, zaman içindeki uyarı hacmi, yanıt SLA'ları ve gerçek yanıt süreleri ve tam adli izlerle en az iki-üç olay. Zayıf SIEM kapsamına sahip hizmetler, gerçek bir olay yaşanmasa bile not alınır.

Tedarikçi ve Alt İşlemci Yönetimi

CC9, tedarikçi risk yönetimi ekledi. Şu bilgileri içeren bir tedarikçi kaydı tutun: ad, hizmet kategorisi, veri hassasiyeti, SOC 2 / ISO 27001 durumu, imzalanmış Veri İşleme Sözleşmesi veya İş Ortaklığı Sözleşmesi, son inceleme tarihi. En az yıllık olarak inceleyin; hassas veri işleyen tedarikçileri üç ayda bir. Dosya paylaşım platformları için tedarikçiler tipik olarak şunları kapsar: bulut sağlayıcısı (AWS, GCP, OVH), e-posta gönderimi (SendGrid, Postmark), ödeme işleme (Stripe), hata izleme (Sentry), analitik (Mixpanel) ve CDN (Cloudflare, Fastly). Her biri için belgelenmiş değerlendirme ve kabul edilebilir güvenlik duruşunun kanıtı gereklidir. Önemli tedarikçi değişikliklerinde müşterileri 30 gün önceden bilgilendirin.

Kişisel Veri İşlendiğinde Mahremiyet Kriterleri

Dosya paylaşım platformu, çalışan olmayan kullanıcılar için kişisel bilgi işliyorsa Mahremiyet kriterleri eklemek, GDPR ve CCPA kitleleri için raporu güçlendirir. 12 mahremiyet alt kriteri şunları kapsar: bildirim, seçim ve onay, toplama, kullanım ve saklama, erişim, üçüncü taraflara ifşa, güvenlik, kalite ve izleme ile uygulama. Kanıtlar arasında gizlilik politikası sürüm geçmişi, onay kayıtları, veri sahibi talebi işleme günlükleri, silme onaylarıyla saklama takvimleri ve mahremiyet eğitimi tamamlama oranları yer alır. Düzenlenmiş sektörlerdeki (finans, sağlık) müşteriler giderek daha fazla SOC 2 + Mahremiyet talep etmektedir.

İlk Raporun Ardından Sürekli Uyumluluk

SOC 2 Tip II yıllık olarak tekrar eder; ilk rapor 3-12 ay, sonraki raporlar 12 aylık dönemleri kapsar. Raporlar arasında kanıtları sürekli koruyun. Uyumluluk olarak kod anlayışına yatırım yapın: Drata, Vanta, Sprinto, Secureframe ve Tugboat Logic, AWS, GitHub, Okta ve büyük SaaS araçlarından kanıt toplamayı otomatikleştirir. Uyumluluk araçları için aylık 1-5 bin ABD Doları artı yıllık 50-100 bin ABD Doları denetim maliyeti bekleyin. Box, Dropbox, Tresorit, Egnyte ve HexaTransfer gibi dosya paylaşım platformları tekrarlayan SOC 2 raporlarını sürdürür; tekrarlayan SOC 2'si olmayan küçük rakipler kurumsal satışlarda sert bir tavan etkisiyle karşılaşır.

Yaygın Bulgular ve Önleme Yolları

Dosya paylaşım platformlarının en yaygın SOC 2 bulguları: (1) eksik erişim incelemeleri (kimlik sağlayıcısıyla entegre üç aylık inceleme iş akışlarıyla düzeltin); (2) belgelenmemiş acil değişiklikler (acil müdahale bilet şablonuyla düzeltin); (3) eksik tedarikçi incelemeleri (uyumluluk aracının tedarikçi modülüyle düzeltin); (4) MFA istisnaları (kimlik sağlayıcısında MFA'yı istisna olmaksızın zorunlu kılarak düzeltin); (5) güncelliğini yitirmiş belgeler (sahipleri ve üç aylık inceleme tarihleriyle belgeleyin). Bunları proaktif biçimde ele aldığınızda denetim, yangın söndürme değil formalite hâline gelir.

SOC 2, satın alınabilir güvendir: kurumsal alıcılar bunu gerekli kılar, o hâlde tamamlayın. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder