İçeriğe atla
Tedarikçi uyumluluk denetimi

Tedarikçinizin kanıtını okuyan denetim platformu.

Standart bazlı denetim anketini gönderin. DenetiGO gelen yanıtı ve yüklenen belgeyi okur, belgenin soruyu gerçekten karşılayıp karşılamadığını denetler ve kontrolün uygulanma düzeyini gerekçesiyle puanlar.

BDDK ve SEDDK düzenlemeleri kapsamındaki dış hizmet alımı denetimleri, ISO 27001 ve KVKK yükümlülükleri için. Türkçe ve İngilizce.

Değerlendirme · KVKK Veri Yaşam Döngüsü

Kişisel verilerin saklama süreleri tanımlanmış ve uygulanıyor mu?

Cevap
Evet
Açıklama
“Var.”
Kanıt
Belge eklenmemiş
35 / 100 Neredeyse uygulanmamış

Cevap olumlu ancak somut bir dayanak yok: saklama süresi, gözden geçirme sıklığı, sorumlu birim veya imha periyodu belirtilmemiş, kanıt belgesi eklenmemiştir. İçi boş bir “Evet” 40 puanı geçemez.

Süreç

Üç adım, tedarikçiye hesap açtırmadan.

Denetim e-postayla başlar, tarayıcıda tamamlanır. Tedarikçinin kayıt olması veya yazılım kurması gerekmez.

  1. 01 — Kurum

    Standardı seçin ve gönderin

    Tedarikçiyi tanımlayın, uygulanacak standardı ve dili belirleyin. Davet e-postası tek adımda iletilir.

  2. 02 — Tedarikçi

    Yanıtlar ve kanıt yükler

    Bağlantı üzerinden soruları yanıtlar, politika ve sertifikalarını ekler. Yanıtlar otomatik kaydedilir; süreç yarım bırakıldığı yerden sürdürülür.

  3. 03 — DenetiGO

    Değerlendirir ve raporlar

    Her yanıt ve belge ayrı ayrı incelenir; puan, bulgular ve öneriler gerekçesiyle raporlanır. Nihai karar denetçidedir.

Ayırt edici yetkinlik

Belgeyi saklamak ile incelemek aynı şey değildir.

Anket araçlarının çoğu yüklenen dosyayı arşivler. DenetiGO belgeyi okur ve soruyla ilgisini denetler. Aşağıdaki iki ölçümde yanıt birebir aynıdır; değişen tek unsur eklenen belgedir.

saklama-ve-imha-politikasi.pdf 95

Belge, veri kategorileri bazında saklama sürelerini tanımlıyor; üç aylık imha periyodu, sorumlu birim ve imha tutanağı gerekçede tek tek sayılıyor.

konuyla-ilgisiz-belge.pdf 25

Gerekçe: “Yüklenen kanıt belgesi denetim sorusuyla tamamen ilgisizdir.” Belge saklanmakla kalmıyor, okunuyor ve soruyla ilgisi denetleniyor.

Yukarıdaki iki puan demo ortamında ölçülmüştür; örnek değildir. Cevap her iki denemede birebir aynıydı.

Puan ne anlama gelir

90–100Kontrol tam uygulanmış; yazılı prosedür, düzenli gözden geçirme ve kanıt belgesi mevcut.
70–89Uygulanmış; dokümantasyon güncelliği veya kapsam açısından küçük eksikler var.
40–69Kısmen uygulanmış; süreç var ancak gayriresmî veya tüm birimleri kapsamıyor.
10–39Neredeyse uygulanmamış; yalnızca niyet veya plan beyanı var.
0–9Uygulanmamış, plan da yok.
Kapsam dışıKontrol tedarikçinin faaliyet alanına girmiyorsa puanlamaya dâhil edilmez.

Kural kontrolü. Model önce bandı seçer, puanı o bandın içinde verir; dönen puan sunucu tarafında yeniden doğrulanır ve kural dışıysa banda çekilerek kayda geçer. “Hayır” yanıtı hiçbir koşulda 20 puanı geçemez.

Son söz denetçidedir. Yapay zekâ karar vermez; ön eleme yapar ve her puanın gerekçesini yazar. Denetçi puanı değiştirebilir.

Sınır. Taranmış (görüntü tabanlı) belgelerde metin çıkarımı yapılamaz — OCR yoktur. Sistem bu durumu açıkça bildirir, belge içeriği hakkında varsayımda bulunmaz. Uzun belgelerde soru başına ilk 15.000 karakter okunur.

Arayüz

Tedarikçi portföyünüz tek ekranda.

Risk skoru, değerlendirme durumu ve son güncelleme; filtreleyin, dışa aktarın, denetim geçmişine inin.

DenetiGO tedarikçi listesi ekranı: firma adı, iletişim kişisi, risk skoru, değerlendirme durumu ve son güncelleme sütunlarını içeren tablo.
Tedarikçi listesi — demo ortamından alınmıştır.
Bilgi güvenliği ve KVKK

Bizim de tedarikçi denetiminden geçmemiz gerekiyor.

Kurumsal satın almanın soracağı başlıkların cevabı burada. Sınırlar da yazılı — eksiği saklamak ilk teknik denetimde geri teper.

Veri Türkiye'de

Uygulama ve veritabanı Türkiye lokasyonlu, ISO 27001 belgeli veri merkezinde barındırılır. Kanıt belgeleri Türkiye'deki S3 uyumlu obje deposunda tutulur.

Dosya erişimi kapalı

Kanıt dosyasına yalnızca aynı kurumda oturum açmış yetkili kullanıcı veya geçerli davet bağlantısı erişebilir. Bağlantıyı bilmek yetmez.

Saklama süresi sizin

Kurum bazında ayarlanır. Süre dolduğunda veya denetim tamamlandığında belgenin içeriği silinir; kaydı ve SHA-256 sağlaması denetim izinde kalır.

Dört yetki seviyesi

Süper yönetici, kurum yöneticisi, denetçi ve izleyici. Yetki hem arayüzde hem sunucuda uygulanır: yetkisiz istek doğrudan API'ye gönderilse de reddedilir.

Gecelik yedek

Her gece alınır, bütünlüğü doğrulanır, 14 gün saklanır. Geri yükleme provası yapıldı.

Değerlendirme izi

Her puanın hangi sağlayıcı ve model ile, hangi tarihte üretildiği kayıtlıdır. “Bu skoru kim üretti” sorusunun cevabı vardır.

Bulut modele giden her istek yurt dışına aktarımdır. Üç seçenek de sizde.

  1. Kendi anahtarınız, kendi sağlayıcınız. Gemini, OpenAI, OpenRouter, Groq. Veri sizin sözleşmenizdeki sağlayıcıya gider; aktarım kararı ve sorumluluğu sizde kalır.
  2. Kendi sunucunuzdaki model. Ollama, vLLM, LM Studio. Veri kurum ağınızdan hiç çıkmaz — en güçlü cevap.
  3. Yapay zekâsız kullanım. Anket, kanıt toplama ve raporlama yapay zekâ olmadan da çalışır. Değerlendirmeyi tamamen kapatabilirsiniz.

Bilinen sınırlar: taranmış belgelerde OCR yoktur; veritabanı seviyesindeki kurumlar arası izolasyon (RLS) yazıldı ve test edildi, devreye alınması planlıdır. Bağımsız denetim raporu, veri işleyen sözleşmesi taslağı ve teknik mimari dokümanı talep üzerine paylaşılır.

Kapsam

Yirmi bir hazır soru seti, 699 denetim sorusu.

Tedarikçi standartları, iç denetim setleri ve düzenleyici setler bir arada; hepsi Türkçe ve İngilizce yüklü. Kurum kendi soru setini tanımlayabilir, hazır setlerin sorularını düzenleyebilir.

StandartSoruUygulama alanı
ISO 27001:202245Bilgi güvenliği yönetim sistemi denetimi
GDPR36Avrupa Birliği'nde veri işleyen tedarikçiler
PCI-DSS v4.034Kart verisi işleyen tedarikçiler
SOC 2 Type II32Bulut ve yazılım hizmeti sağlayıcıları
ISO 9001:201530Kalite yönetimi; üretim ve hizmet tedarikçileri
KVKK27Kişisel veri işleyen tedarikçiler
NIST CSF 2.027Siber güvenlik olgunluk değerlendirmesi
HIPAA24Sağlık verisi işleyen tedarikçiler
SOX21Finansal raporlama kontrolleri
ISO/IEC 4200136Yapay zekâ yönetim sistemi
ISO/IEC 2389424Yapay zekâ risk yönetimi
NIST AI RMF24Yapay zekâ risk çerçevesi
BDDK Bilgi Sistemleri (taslak)30Bankacılık bilgi sistemleri denetimi
TCMB Ödeme Hizmetleri (taslak)30Ödeme ve elektronik para kuruluşları
SPK Bilgi Sistemleri (taslak)30Sermaye piyasası bilgi sistemleri
Sistem Güvenliği Denetimi40İç denetim — sistem ve altyapı
Bilgi Güvenliği Yönetimi31İç denetim — yönetim sistemi
KVKK İç Uyum Denetimi30İç denetim — kişisel veri uyumu
İK ve Fiziksel Güvenlik30İç denetim — personel ve fiziksel kontroller
İş Sürekliliği ve Yedekleme28İç denetim — süreklilik ve kurtarma
DenetiGO Genel Güvenlik Seti90Standarda bağlı olmayan genel kontrol seti
Kurum soru setiKuruma özel anket tanımı
699hazır denetim sorusu, her biri iki dilde
21hazır soru seti — standartlar, iç denetim ve düzenleyici setler
2dil, tedarikçi tarafı dâhil
4yetki seviyesi
İletişim

Bir tedarikçinizle deneyelim.

30 dakikalık bir demo planlayalım. Talep etmeniz hâlinde kendi standardınız ve kendi tedarikçinizin gerçek yanıtlarıyla çalıştırabiliriz.

Formu doldurun, aynı iş günü içinde dönüş yapalım. Dilerseniz doğrudan [email protected] adresine de yazabilirsiniz.

  • Tedarikçiniz hesap açmaz, yazılım kurmaz — e-postadaki bağlantıyla yanıtlar.
  • Yapay zekâ anahtarı ve modeli sizin; kendi sunucunuzdaki modeli de tanımlayabilirsiniz.
  • Kurulum yok. Kurumunuz kendi alt alan adıyla çalışır: firma.denetigo.com
  • Demoda kendi standardınızı ve kendi tedarikçinizin gerçek yanıtlarını kullanabiliriz.

Gönderdiğiniz bilgiler yalnızca talebinize dönüş yapmak için kullanılır. Ayrıntı için KVKK aydınlatma metni.