Tedarikçinizin kanıtını okuyan denetim platformu.
Standart bazlı denetim anketini gönderin. DenetiGO gelen yanıtı ve yüklenen belgeyi okur, belgenin soruyu gerçekten karşılayıp karşılamadığını denetler ve kontrolün uygulanma düzeyini gerekçesiyle puanlar.
BDDK ve SEDDK düzenlemeleri kapsamındaki dış hizmet alımı denetimleri, ISO 27001 ve KVKK yükümlülükleri için. Türkçe ve İngilizce.
Kişisel verilerin saklama süreleri tanımlanmış ve uygulanıyor mu?
- Cevap
- Evet
- Açıklama
- “Var.”
- Kanıt
- Belge eklenmemiş
Cevap olumlu ancak somut bir dayanak yok: saklama süresi, gözden geçirme sıklığı, sorumlu birim veya imha periyodu belirtilmemiş, kanıt belgesi eklenmemiştir. İçi boş bir “Evet” 40 puanı geçemez.
Üç adım, tedarikçiye hesap açtırmadan.
Denetim e-postayla başlar, tarayıcıda tamamlanır. Tedarikçinin kayıt olması veya yazılım kurması gerekmez.
-
01 — Kurum
Standardı seçin ve gönderin
Tedarikçiyi tanımlayın, uygulanacak standardı ve dili belirleyin. Davet e-postası tek adımda iletilir.
-
02 — Tedarikçi
Yanıtlar ve kanıt yükler
Bağlantı üzerinden soruları yanıtlar, politika ve sertifikalarını ekler. Yanıtlar otomatik kaydedilir; süreç yarım bırakıldığı yerden sürdürülür.
-
03 — DenetiGO
Değerlendirir ve raporlar
Her yanıt ve belge ayrı ayrı incelenir; puan, bulgular ve öneriler gerekçesiyle raporlanır. Nihai karar denetçidedir.
Belgeyi saklamak ile incelemek aynı şey değildir.
Anket araçlarının çoğu yüklenen dosyayı arşivler. DenetiGO belgeyi okur ve soruyla ilgisini denetler. Aşağıdaki iki ölçümde yanıt birebir aynıdır; değişen tek unsur eklenen belgedir.
Belge, veri kategorileri bazında saklama sürelerini tanımlıyor; üç aylık imha periyodu, sorumlu birim ve imha tutanağı gerekçede tek tek sayılıyor.
Gerekçe: “Yüklenen kanıt belgesi denetim sorusuyla tamamen ilgisizdir.” Belge saklanmakla kalmıyor, okunuyor ve soruyla ilgisi denetleniyor.
Yukarıdaki iki puan demo ortamında ölçülmüştür; örnek değildir. Cevap her iki denemede birebir aynıydı.
Puan ne anlama gelir
Kural kontrolü. Model önce bandı seçer, puanı o bandın içinde verir; dönen puan sunucu tarafında yeniden doğrulanır ve kural dışıysa banda çekilerek kayda geçer. “Hayır” yanıtı hiçbir koşulda 20 puanı geçemez.
Son söz denetçidedir. Yapay zekâ karar vermez; ön eleme yapar ve her puanın gerekçesini yazar. Denetçi puanı değiştirebilir.
Sınır. Taranmış (görüntü tabanlı) belgelerde metin çıkarımı yapılamaz — OCR yoktur. Sistem bu durumu açıkça bildirir, belge içeriği hakkında varsayımda bulunmaz. Uzun belgelerde soru başına ilk 15.000 karakter okunur.
Tedarikçi portföyünüz tek ekranda.
Risk skoru, değerlendirme durumu ve son güncelleme; filtreleyin, dışa aktarın, denetim geçmişine inin.
Bizim de tedarikçi denetiminden geçmemiz gerekiyor.
Kurumsal satın almanın soracağı başlıkların cevabı burada. Sınırlar da yazılı — eksiği saklamak ilk teknik denetimde geri teper.
Veri Türkiye'de
Uygulama ve veritabanı Türkiye lokasyonlu, ISO 27001 belgeli veri merkezinde barındırılır. Kanıt belgeleri Türkiye'deki S3 uyumlu obje deposunda tutulur.
Dosya erişimi kapalı
Kanıt dosyasına yalnızca aynı kurumda oturum açmış yetkili kullanıcı veya geçerli davet bağlantısı erişebilir. Bağlantıyı bilmek yetmez.
Saklama süresi sizin
Kurum bazında ayarlanır. Süre dolduğunda veya denetim tamamlandığında belgenin içeriği silinir; kaydı ve SHA-256 sağlaması denetim izinde kalır.
Dört yetki seviyesi
Süper yönetici, kurum yöneticisi, denetçi ve izleyici. Yetki hem arayüzde hem sunucuda uygulanır: yetkisiz istek doğrudan API'ye gönderilse de reddedilir.
Gecelik yedek
Her gece alınır, bütünlüğü doğrulanır, 14 gün saklanır. Geri yükleme provası yapıldı.
Değerlendirme izi
Her puanın hangi sağlayıcı ve model ile, hangi tarihte üretildiği kayıtlıdır. “Bu skoru kim üretti” sorusunun cevabı vardır.
Bulut modele giden her istek yurt dışına aktarımdır. Üç seçenek de sizde.
- Kendi anahtarınız, kendi sağlayıcınız. Gemini, OpenAI, OpenRouter, Groq. Veri sizin sözleşmenizdeki sağlayıcıya gider; aktarım kararı ve sorumluluğu sizde kalır.
- Kendi sunucunuzdaki model. Ollama, vLLM, LM Studio. Veri kurum ağınızdan hiç çıkmaz — en güçlü cevap.
- Yapay zekâsız kullanım. Anket, kanıt toplama ve raporlama yapay zekâ olmadan da çalışır. Değerlendirmeyi tamamen kapatabilirsiniz.
Bilinen sınırlar: taranmış belgelerde OCR yoktur; veritabanı seviyesindeki kurumlar arası izolasyon (RLS) yazıldı ve test edildi, devreye alınması planlıdır. Bağımsız denetim raporu, veri işleyen sözleşmesi taslağı ve teknik mimari dokümanı talep üzerine paylaşılır.
Yirmi bir hazır soru seti, 699 denetim sorusu.
Tedarikçi standartları, iç denetim setleri ve düzenleyici setler bir arada; hepsi Türkçe ve İngilizce yüklü. Kurum kendi soru setini tanımlayabilir, hazır setlerin sorularını düzenleyebilir.
| Standart | Soru | Uygulama alanı |
|---|---|---|
| ISO 27001:2022 | 45 | Bilgi güvenliği yönetim sistemi denetimi |
| GDPR | 36 | Avrupa Birliği'nde veri işleyen tedarikçiler |
| PCI-DSS v4.0 | 34 | Kart verisi işleyen tedarikçiler |
| SOC 2 Type II | 32 | Bulut ve yazılım hizmeti sağlayıcıları |
| ISO 9001:2015 | 30 | Kalite yönetimi; üretim ve hizmet tedarikçileri |
| KVKK | 27 | Kişisel veri işleyen tedarikçiler |
| NIST CSF 2.0 | 27 | Siber güvenlik olgunluk değerlendirmesi |
| HIPAA | 24 | Sağlık verisi işleyen tedarikçiler |
| SOX | 21 | Finansal raporlama kontrolleri |
| ISO/IEC 42001 | 36 | Yapay zekâ yönetim sistemi |
| ISO/IEC 23894 | 24 | Yapay zekâ risk yönetimi |
| NIST AI RMF | 24 | Yapay zekâ risk çerçevesi |
| BDDK Bilgi Sistemleri (taslak) | 30 | Bankacılık bilgi sistemleri denetimi |
| TCMB Ödeme Hizmetleri (taslak) | 30 | Ödeme ve elektronik para kuruluşları |
| SPK Bilgi Sistemleri (taslak) | 30 | Sermaye piyasası bilgi sistemleri |
| Sistem Güvenliği Denetimi | 40 | İç denetim — sistem ve altyapı |
| Bilgi Güvenliği Yönetimi | 31 | İç denetim — yönetim sistemi |
| KVKK İç Uyum Denetimi | 30 | İç denetim — kişisel veri uyumu |
| İK ve Fiziksel Güvenlik | 30 | İç denetim — personel ve fiziksel kontroller |
| İş Sürekliliği ve Yedekleme | 28 | İç denetim — süreklilik ve kurtarma |
| DenetiGO Genel Güvenlik Seti | 90 | Standarda bağlı olmayan genel kontrol seti |
| Kurum soru seti | — | Kuruma özel anket tanımı |
Bir tedarikçinizle deneyelim.
30 dakikalık bir demo planlayalım. Talep etmeniz hâlinde kendi standardınız ve kendi tedarikçinizin gerçek yanıtlarıyla çalıştırabiliriz.
Formu doldurun, aynı iş günü içinde dönüş yapalım. Dilerseniz doğrudan [email protected] adresine de yazabilirsiniz.
- Tedarikçiniz hesap açmaz, yazılım kurmaz — e-postadaki bağlantıyla yanıtlar.
- Yapay zekâ anahtarı ve modeli sizin; kendi sunucunuzdaki modeli de tanımlayabilirsiniz.
- Kurulum yok. Kurumunuz kendi alt alan adıyla çalışır: firma.denetigo.com
- Demoda kendi standardınızı ve kendi tedarikçinizin gerçek yanıtlarını kullanabiliriz.