loader image
Search
Close this search box

Üçüncü Taraf Güvenlik Denetimi

Üçüncü taraf güvenlik denetimi ile tedarikçi, iş ortağı ve hizmet sağlayıcılarınızın siber güvenlik kontrollerini, veri koruma yaklaşımını, erişim yönetimini, operasyonel dayanıklılığını ve uyum durumunu değerlendirin. Lostar, üçüncü taraf kaynaklı riskleri görünür hale getirerek tedarikçi güvenliği için uygulanabilir bir risk değerlendirme ve iyileştirme yol haritası oluşturur.

Tedarikçi Risklerinizi Değerlendirin
Tedarikçi Güvenliği

Üçüncü Taraf Güvenlik Denetimi Nedir?

Üçüncü taraf güvenlik denetimi, kurumunuzun birlikte çalıştığı tedarikçi, iş ortağı ve hizmet sağlayıcıların bilgi güvenliği seviyesini değerlendiren kapsamlı bir denetim sürecidir. Bu çalışma ile tedarikçilerin güvenlik kontrolleri, süreçleri, teknik altyapıları, sözleşmelere uyum durumu ve operasyonel yeterlilikleri kurumunuzun risk yaklaşımı doğrultusunda incelenir.

Lostar tarafından gerçekleştirilen tedarikçi denetimleri; tedarikçilerin kritiklik risk analizine dayalı periyotlarda değerlendirilmesini, saha denetimlerinin planlanmasını, iş sürekliliği kriterlerinin incelenmesini, bilgi güvenliği faaliyetlerinin gözden geçirilmesini ve bilgi teknolojileri altyapı yeterliliklerinin değerlendirilmesini kapsar.

Tedarikçi denetimleri ve BT yönetişim kontrolleri için ISACA COBIT kaynakları temel referans kaynaklardan biridir.

Tanımlanmış periyotlarda gerçekleştirilen denetimler, tedarikçilere atanmış düzeltici faaliyetlerin izlenmesine ve tedarikçi güvenlik seviyesinin zaman içinde takip edilebilir hale gelmesine olanak sağlar.

Siber tedarik zinciri risklerinin yönetimi için NIST SP 800-161 Rev. 1 Cybersecurity Supply Chain Risk Management Practices da önemli referanslardan biridir.

Kritiklik Bazlı Denetim Periyodu

Tedarikçiler, kurum için taşıdıkları operasyonel ve bilgi güvenliği riskine göre önceliklendirilir. Böylece kritik tedarikçiler daha yakından ve daha düzenli şekilde değerlendirilir.

Saha ve Süreç Denetimi

Denetimlerde yalnızca dokümantasyon değil; fiziksel güvenlik, sistem yönetimi, iş sürekliliği, güvenlik süreçleri ve bilgi teknolojileri altyapısı da incelenir.

Düzeltici Faaliyet Takibi

Tespit edilen bulgular için tedarikçilere düzeltici faaliyetler atanır. Bu faaliyetlerin ilerleme durumu belirlenen periyotlarda takip edilerek raporlanır.

Lostar Yaklaşımı

Tedarikçi Denetimleri Yaklaşımımız

Başlangıç Tedarikçi Denetimleri

Kurum ile çalışmaya başlayacak yeni tedarikçi firmaların ayrıntılı olarak denetlendiği çalışmalardır. Bu denetimlerde tedarikçinin bilgi güvenliği risk seviyesi, kritik hizmetlere etkisi, veri erişim durumu ve güvenlik kontrolleri değerlendirilir.

Düzenli Tedarikçi Denetimleri

Kurum ile çalışmaya devam eden tedarikçi firmaların belirli aralıklarla denetlendiği kapsamlı çalışmalardır. Denetimler tedarikçi yerleşkesinde veya uygun görülmesi halinde uzaktan yürütülebilir.

Takip Çalışması ve İlerleme Raporu

Önceki denetimde tespit edilen bulguların kapatılma durumunu değerlendirmek için yapılan takip çalışmalarıdır. Kritik seviye bulgular için belirlenen süre içinde ilerleme durumu kontrol edilir ve iyileştirme raporu hazırlanır.

Acil Durum Tedarikçi Denetimleri

Tedarikçi firmaların bilgi güvenliği vakası yaşaması halinde, vakaya istinaden ilgili sistem, süreç ve kontrollerin ayrıntılı olarak incelendiği denetimlerdir. Gerektiğinde adli bilişim inceleme başlıkları da bu kapsamda ele alınır.

ISAE 3402 Tedarikçi Denetimleri

ISAE 3402 beklentileri doğrultusunda, COBIT dar kapsam BT denetimi yaklaşımıyla gerçekleştirilen tedarikçi denetimleridir. Bu çalışma, hizmet sağlayıcının kontrol ortamının değerlendirilmesine destek olur.

Denetim Kapsamı

Üçüncü Taraf Güvenlik Denetimi Kapsamında Değerlendirilen Alanlar

Çalışma kapsamı kurumun ihtiyaçlarına, tedarikçinin kritiklik seviyesine ve hizmetin yapısına göre şekillendirilir. Temel değerlendirme başlıkları; yönetim sistemi, güvenlik süreçleri, teknoloji altyapısı, iş sürekliliği ve uyum gereksinimleri etrafında yapılandırılır.

Yönetim ve Dokümantasyon

  • Dokümantasyon
  • İç risk değerlendirme süreçleri ve yöntemleri
  • Yönetim sistemi çalışmaları
  • Tedarikçi ve müşteri iletişim süreçleri güvenliği

Güvenlik Süreçleri

  • Güvenlik süreçleri ve görevlendirmesi
  • Fiziksel güvenlik
  • Personel güvenliği
  • Bilgi varlığı edinme ve elden çıkarma

Teknoloji ve Altyapı

  • Sistem yönetimi
  • Teknoloji güvenliği
  • Ağ güvenliği
  • Uygulama güvenliği
  • Sunucu ve istemci güvenliği

Süreklilik ve Uyum

  • İş sürekliliği
  • Bilgi güvenliği faaliyetlerinin değerlendirilmesi
  • BT altyapı yeterlilikleri
  • PCI DSS uyumluluk seviyesi

Tedarikçi Güvenliğinizi Hemen Güvence Altına Alın

Tek bir tedarikçinin güvenliğinizi riske atmasına izin vermeyin. Lostar ile iş birliği yaparak üçüncü taraf risklerini stratejik bir avantaja dönüştürün.

Hemen Başlayın