İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Dosya Paylaşım Servisleri İçin Üçüncü Taraf Risk Yönetimi

Tedarikçi değerlendirmesi, güvenlik denetimleri ve sürekli izleme stratejileri dahil dosya paylaşım servislerini kullanırken üçüncü taraf risklerini değerlendirin ve yönetin.

Dosya paylaşım hizmetleri için üçüncü taraf risk yönetimi, sözleşme öncesinde ve ilişki boyunca bir satıcının güvenlik, gizlilik, operasyonel ve hukuki risklerini değerlendirir. 2026'da işe yarar bir program, puanlanmış bir anket (genellikle Paylaşılan Değerlendirmeler SIG veya Cloud Security Alliance'tan CAIQ) kullanır, SOC 2 Tip II veya ISO 27001 kanıtı gerektirir, GDPR Madde 28 kapsamında imzalanmış Veri İşleme Sözleşmesi zorunlu kılar, BitSight veya SecurityScorecard gibi hizmetlerle ihlal ve uyumluluk açıklarını izler ve önemli değişikliklerde yeniden değerlendirme tetikler. DORA, NIS2 ve sektör kuralları kapsamındaki düzenlenmiş alıcıların üstüne eklenen zorunlu unsurları da bulunmaktadır.

Dosya Paylaşım Satıcılarının Ekstra İnceleme Gerektirmesi

Dosya paylaşım satıcıları dosyalarınızı barındırır. Bu durum, tipik bir SaaS'tan farklı bir risk profili oluşturur. Ele geçirilen bir pazarlama analitik aracı kampanya verilerini kaybettirir. Ele geçirilen bir dosya transfer hizmeti ise geçen hafta personelinizin gönderdiği dosyaları ifşa edebilir; bu dosyalar müşteri kayıtlarını, sözleşmeleri ve stratejik belgeleri kapsıyor olabilir. 2023'te Cl0p fidye yazılımı grubu tarafından gerçekleştirilen MOVEit istismarı, tek bir satıcı güvenlik açığı üzerinden yüzlerce kuruluşu vurdu ve devlet kurumlarının, bankaların ve sağlık sistemlerinin dosyalarını ifşa etti. Bu olay, risk ekiplerinin dosya transfer satıcılarını değerlendirme biçimini yeniden belirledi. Bugün değerlendirme standart SaaS kabulünden çok daha derinine iner: dosya işleme mimarisi, anahtar yönetimi ve olay müdahale hızı özgül olarak sorgulanır.

Sözleşme Öncesi Değerlendirme Yapısı

Sözleşme öncesi değerlendirmeyi katmanlı biçimde yapılandırın. Güvenlik, gizlilik ve operasyonel kontrollere ilişkin 40-100 sorudan oluşan Paylaşılan Değerlendirmeler SIG Lite veya CAIQ v4 anketiyle başlayın. SOC 2 Tip II (en güncel, genellikle son 12 ay içinde), ISO 27001 sertifikası ve sektöre özgü sertifikaları (sağlık alıcıları için HITRUST, ABD hükümeti için FedRAMP, Fransız düzenlenmiş yapılar için SecNumCloud) talep edin. Sızma testi özetini inceleyin; kapsam, tarih ve bulguların düzeltme durumunu sorun. Veri İşleme Sözleşmesini ve alt işlemci listesini okuyun. Yazılı yanıtların gerçek bilgiyle örtüşüp örtüşmediğini test etmek için video görüşmeyle satıcının güvenlik sorumlusuyla görüşün. Her kategoriyi puanlayın ve satıcının geçemeyeceği eşikler belirleyin.

SIG Anketi ve Önceliklendirilmesi Gerekenler

Paylaşılan Değerlendirmeler SIG, siber güvenlik, gizlilik, üçüncü taraf riski ve daha fazlasını kapsayan bölümler içerir. Dosya paylaşımı özelinde şu bölümlere odaklanın: Bilgi Güvenliği Politikası (politikalar güncel mi, onaylı mı, yıllık inceleniyor mu?), Erişim Kontrolü (MFA, en az ayrıcalık, oturum kontrolleri), Kriptografi (AES-256-GCM, TLS 1.3, anahtar yönetimi yaklaşımı), Fiziksel Güvenlik (veri merkezi sertifikaları, erişim kontrolleri), Olay Müdahalesi (tespit yeteneği, yanıt süresi, bildirim SLA'sı), Tedarikçi Risk Yönetimi (satıcı kendi alt işlemcilerini değerlendiriyor mu?) ve İş Sürekliliği (RPO, RTO, afet kurtarma test sıklığı). Bazı soruların teknik kesinliği vardır; destekleyici kanıt olmaksızın "evet" yanıtını kabul etmeyin.

Veri İşleme Sözleşmesinin Temel Unsurları

GDPR Madde 28 kapsamındaki VİS, konu materyalini, süreyi, niteliği, amacı, veri türlerini, veri sahibi kategorilerini ve denetleyici yükümlülüklerini belirtmek zorundadır. Asgari koşulların ötesinde şunları müzakere edin: itiraz hakkıyla alt işlemci değişiklik bildirimleri, ihlal bildirim süreleri (düzenlenmiş alıcılar için önemli ihlallerde 24 saat standarttır), denetim hakları (yerinde incelemeler genellikle sınırlı tutulur; ancak belge erişimi kısıtsız olmalıdır), sözleşme feshinde 30 gün içinde veri silme veya iade ve uygulanabilir yerlerde coğrafi kısıtlamalar. Dosya transferi için özellikle anahtar yönetimine ilişkin maddeler ekleyin: Satıcı, müşteri dosyalarını şifresi çözebilecek anahtarlara sahip olduğunu ve hangi koşullarda bu anahtalara başvuracağını ya da başvurabileceğini belirtmelidir.

Yıllık İncemenin Ötesinde Sürekli İzleme

Yıllık incelemeler yavaş sürüklemeyi yakalar. Sürekli izleme hızlı sorunları yakalar. BitSight, SecurityScorecard, UpGuard ve Black Kite gibi harici derecelendirme hizmetleri, gözlemlenebilir sinyaller (açık portlar, DNS yapılandırması, SSL sertifika durumu, ihlal geçmişi, sızdırılan kimlik bilgileri) temelinde satıcı güvenlik duruşunu puanlar. Uyarı eşikleri belirleyin; bir satıcının puanında 15 puanlık düşüş soruşturma başlatır. İhlal bildirim akışlarına abone olun: satıcının kendi güvenlik danışmaları, teknoloji yığınlarına yönelik CVE akışları ve ABD CISA Bilinen İstismar Edilen Güvenlik Açıkları kataloğu gibi hizmetler. Bir CVE satıcının platformunu etkilediğinde (MOVEit'in CVE-2023-34362'si gibi), haftalarca değil saatler içinde habdar olmanız gerekir.

Alt İşlemci Yönetimi

Dosya transfer satıcıları alt işlemcilere bel bağlar: bulut barındırıcılar, CDN sağlayıcılar, e-posta gönderim hizmetleri, gözlemlenebilirlik platformları. Her alt işlemci, verileriniz için geçişli bir bağımlılıktır. Sözleşme öncesinde güncel alt işlemci listesini talep edin ve değişiklikler için 30+ günlük bildirim ve itiraz hakkı zorunlu kılın. Her alt işlemciyi kendi risk kriterlerinize göre çapraz kontrol edin. Bağımsız olarak onayladığınız bir bulut sağlayıcısında barındırılan bir satıcı, tanıdık olmayan bölgesel buluttan daha basittir. Bazı düzenlenmiş alıcılar, GDPR Madde 28(4)'ün desteklediği bir gereklilik olan, her alt işlemcinin adlandırılmasını, kabul edilebilir yargı bölgelerinde yer almasını ve eşdeğer sözleşme koşullarına tabi olmasını zorunlu kılar.

Üçüncü Taraf Riski Titizliğini Zorunlu Kılan Düzenlemeler

17 Ocak 2025'ten itibaren geçerli olan DORA, finansal kuruluşları BİT üçüncü taraf riski için doğrudan sorumlu tutar. Madde 30, sözleşme unsurlarını belirtir. Madde 28 kapsamındaki Bilgi Kaydı, her BİT sağlayıcısını belgeler. NIS2 Madde 21(2)(d), temel ve önemli kuruluşlar için tedarik zinciri güvenliği yükümlülüğü doğurur. GDPR Madde 28, işlemci ilişkilerini yönetir. ABD banka düzenleyicileri, 2023'te yayımladıkları kurumlar arası üçüncü taraf riski rehberiyle finansal alıcılar için standardı yükseltti. HHS OCR'nin HIPAA denetimleri giderek daha fazla İş Ortaklığı Sözleşmelerini örnekliyor ve kapsam altındaki kuruluşların iş ortaklarının güvenlik tedbirlerini doğrulayıp doğrulamadığını inceliyor. Eğilim açık: düzenleyiciler tek seferlik kontrol listelerini değil, aktif programları görmek istiyor.

Çıkış Stratejisi ve Satıcı Konsolidasyon Riskleri

Bir satıcı başarısız olduğunda çıkış sorunsuz olmalıdır. VİS, kullanılabilir biçimlerde (Veri Yasası'nın taşınabilirlik hükümleri uyarınca ZIP, JSON, CSV) 30 gün içinde veri iadesi veya silinmesini taahhüt etmelidir. Çıkış prosedürünü test edin: kriz anında değil, sakin bir dönemde dışa aktarma talep ederek işleyip işlemediğini doğrulayın. Satıcı konsolidasyon riskini göz önünde bulundurun: tek bir sağlayıcıya dosya transferi, depolama, e-posta ve iş birliği için bağlı kalmak, tek bir ihlalin zincirleme etki yaratabileceği anlamına gelir. Güvenlik açısından kritik işlevlerde çeşitlilik, hasar yarıçapını azaltır. Küçük sağlayıcılar büyüklerden farklı riskler taşır: daha az finansal istikrar ve daha küçük güvenlik ekipleri; ancak zaman zaman daha odaklı ilgi ve daha hızlı iletişim.

Satıcılarla Olay Koordinasyonu

Bir satıcı olayı verilerinizi etkilediğinde yanıtınız onlarına bağlıdır. İletişim kanallarını sözleşmede önceden yetkilendirin. Satıcının güvenlik sorumlusu, sizin güvenlik sorumlusunuzun iletişim bilgilerine sahip olmalıdır. Aktif bir olay sırasında satıcı şunları sağlamalıdır: ne olduğu, ne zaman tespit ettiği, hangi müşteri verilerinin potansiyel olarak etkilendiği, kapsama alma durumu ve önerilen müşteri eylemleri. Adli ayrıntılar daha sonra gelebilir; ancak kabul edilen belirsizlikle yapılan erken iletişim sessizliği geçer. Satıcıları geçmiş olay yönetimlerine göre değerlendirin: önceki olaylarda nasıl iletişim kurduklarını, bir sonrakinde nasıl davranacaklarını öngörür.

HexaTransfer alt işlemci listesini yayımlar ve istemci taraflı şifreleme uygular; bu sayede olay anında servisin kendisinde ifşa edilecek düz metin bulunmaz. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Üçüncü taraf risk yönetimi, iyi satıcılarla çatışmalı bir ilişki gerektirmez. En iyi satıcılar ayrıntılı soruları memnuniyetle karşılar; çünkü yanıtları onları rakiplerinden ayırt eder. İşe yarayan program sağlam bir sözleşme öncesi değerlendirmeyi, dikkatli müzakere edilmiş bir sözleşmeyi, sürekli harici izlemeyi ve prova edilmiş olay koordinasyonunu bir araya getirir. Bunlar yerli yerine oturduğunda "X satıcısını kullanalım mı?" sorusu içgüdüyle değil kanıtla yanıtlanır.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder