Tedarik Zinciri Güvenliği | SBOM ve Tedarikçi Risk Denetimi | Sparta Siber Güvenlik
Hizmet Siber Güvenlik Mimarisi ve Teknik Tasarım 4 dakika okuma

Tedarik Zinciri Güvenliği

Üçüncü taraf hizmet ve yazılımların güvenlik seviyesini denetlemek için gereken teknik kriterleri ve denetim metodolojisini belirliyor, tedarikçi seçim kararını destekleyecek risk analizlerini hazırlıyoruz.


Tedarik Zinciri Güvenliği Nedir?

Kısa Cevap

Tedarik zinciri güvenliği, bir kurumun kullandığı üçüncü taraf hizmet ve yazılımların güvenlik seviyesini denetlemek için gereken teknik kriterleri ve denetim metodolojisini belirleyen, tedarikçi seçim kararını destekleyecek risk analizlerini hazırlayan bir siber güvenlik disiplinidir.

Hiçbir kurum kendi yazılım ve hizmetlerinin tamamını kendisi üretmez. Üçüncü taraf yazılım kütüphaneleri, SaaS ürünleri, bulut servisleri ve dış geliştirici bağımlılıkları modern bir kurumun teknoloji yığınının büyük bir kısmını oluşturur. Her bağımlılık aynı zamanda kurumun kendi kontrolü dışındaki bir risk yüzeyidir.

Tedarik zinciri güvenliği, bu dış bağımlılıkları görünür kılan, risklerini değerlendiren ve tedarikçi seçim kararlarını somut kriterlere dayandıran bir yaklaşımdır. Amaç, güvenlik zincirinin en zayıf halkasının kurumun kendi kontrolü dışındaki bir tedarikçi olmasını engellemektir.

Neden Önemli?

Temmuz 2026'da CISA, NSA, FBI ve uluslararası ortaklarıyla birlikte 2026 Minimum Elements for SBOM rehberini yayınladı, 2021'den bu yana kullanılan NTIA çerçevesinin yerini aldı ve yapay zeka ile SaaS yazılımlarını da kapsayacak şekilde genişledi. Bu güncelleme, yazılım tedarik zinciri şeffaflığının artık gönüllü bir en iyi uygulama değil, düzenleyici gündemin merkezinde bir konu haline geldiğini gösteriyor.

  • AB'nin Siber Dayanıklılık Yasası (Cyber Resilience Act), dijital ürünler için SBOM bulundurmayı yasal bir gereklilik haline getiriyor
  • NIS2 Direktifi, AB'de kritik sektörlerdeki kurumlara tedarik zinciri güvenliği yükümlülüğü getiriyor
  • Tedarik zinciri saldırıları, doğrudan hedefe değil güvenilen bir tedarikçiye sızarak çok sayıda kurumu aynı anda etkileyebiliyor
  • Açık kaynak bileşenlerdeki bilinmeyen bağımlılıklar, kurumun haberi olmadan kritik sistemlere taşınabiliyor

Sparta'nın Tedarik Zinciri Güvenliği Metodolojisi

  • Tedarikçi risk değerlendirmesi ve denetim yaklaşımı: Kritik tedarikçilerin güvenlik seviyesinin standart kriterlere göre değerlendirilmesi.
  • SBOM (Software Bill of Materials) görünürlüğü: Kullanılan yazılımların bileşen envanterinin çıkarılması ve bilinmeyen bağımlılıkların ortaya konması.
  • Kritik tedarikçi bağımlılık analizi: Hangi tedarikçinin kesintisi veya ihlali durumunda kurumun en çok etkileneceğinin belirlenmesi.

Bu üç bileşen, tedarikçi seçim kararını destekleyecek somut bir risk analizine dönüşür.

Sparta size nasıl yardımcı olur?
Üçüncü Taraf Risklerini Bütünsel Değerlendirin
Tedarik zinciri güvenliği, kurumun genel Üçüncü Taraf Siber Risk Değerlendirmesi çalışmasının teknik derinliğini oluşturur. İş ortağı ve tedarikçi ilişkilerinizin tamamını kapsayan değerlendirme sayfamıza göz atabilirsiniz.

SBOM (Software Bill of Materials) Nedir?

SBOM, bir yazılımın içerdiği tüm bileşenlerin, kütüphanelerin ve bağımlılıkların listesini gösteren yapılandırılmış bir envanterdir, yazılımın malzeme listesi gibi düşünülebilir. Bir yazılımda hangi açık kaynak bileşenin, hangi sürümün ve hangi lisansın kullanıldığını gösterir.

SBOM görünürlüğü olmadan, bir bileşende yeni bir zafiyet duyurulduğunda kurumun bunu kendi sistemlerinde kullanıp kullanmadığını tespit etmesi günler alabilir. SBOM varsa bu tespit dakikalar içinde yapılabilir.

Tedarikçi Denetim Kriterleri

KriterDeğerlendirilen Konu
Yazılım ŞeffaflığıTedarikçinin SBOM sağlayıp sağlamadığı, bileşen envanterinin güncelliği.
Güvenlik SertifikasyonuISO 27001 gibi bağımsız denetlenmiş bir yönetim sistemi sertifikasının varlığı.
Erişim ve YetkilendirmeTedarikçinin kurumun sistemlerine hangi yetkiyle eriştiği, en az ayrıcalık ilkesine uyum.
Olay Bildirim SüreciTedarikçi tarafında yaşanacak bir ihlalin kuruma ne kadar sürede bildirileceği.
Sözleşmesel Güvenlik ŞartlarıVeri işleme, yedekleme ve güvenlik yükümlülüklerinin sözleşmeye yansıtılma düzeyi.
Sparta size nasıl yardımcı olur?
Denetim Bulgularını Kurumsal Uyuma Bağlayın
Tedarikçi denetim kriterlerinin ISO 27001, KVKK ve sektörel regülasyonlarla uyumlu şekilde belgelendirilmesi gerekir. Risk Yönetimi ve Uyum Danışmanlığı hizmetimizle bu süreci kurumsal uyum programınıza entegre ediyoruz.

Ne Sağlar?

Üçüncü taraf risklerini yönetilebilir hale getirir. Somut olarak:

  • Kritik tedarikçilerin güvenlik seviyesini nesnel kriterlere göre karşılaştırma imkanı verir
  • Yazılım bileşenlerindeki bilinmeyen bağımlılıkları ve zafiyetleri görünür kılar
  • Tedarikçi seçim ve sözleşme kararlarını veriye dayalı hale getirir
  • Bir tedarikçi ihlalinde etkilenen sistemlerin hızlı tespitini mümkün kılar

Kimler İçin Uygun?

  • Çok sayıda üçüncü taraf yazılım ve SaaS ürünü kullanan kurumlar
  • Kritik altyapı işleten veya düzenleyici gerekliliklere tabi kurumlar
  • Tedarikçi seçim sürecinde güvenlik kriterlerini resmileştirmek isteyen satın alma ekipleri
  • Açık kaynak bağımlılıklarının görünürlüğünü hiç değerlendirmemiş yazılım ekipleri
Kaynakça

2026 Minimum Elements for a Software Bill of Materials, CISA ve uluslararası ortaklar (Temmuz 2026) — cisa.gov. AB Siber Dayanıklılık Yasası (Cyber Resilience Act) ve NIS2 Direktifi kapsamında tedarik zinciri güvenliği gereklilikleri — Sbomify SBOM Uyum Rehberi.

Sıkça Sorulan Sorular

Tedarik zinciri güvenliği nedir? +
Bir kurumun kullandığı üçüncü taraf hizmet ve yazılımların güvenlik seviyesini denetlemek için gereken teknik kriterleri ve denetim metodolojisini belirleyen, tedarikçi seçim kararını destekleyecek risk analizlerini hazırlayan bir siber güvenlik disiplinidir.
SBOM nedir? +
SBOM (Software Bill of Materials), bir yazılımın içerdiği tüm bileşenlerin, kütüphanelerin ve bağımlılıkların listesini gösteren yapılandırılmış bir envanterdir. Yazılımın malzeme listesi gibi düşünülebilir.
Tedarik zinciri güvenliği ile üçüncü taraf risk değerlendirmesi arasındaki fark nedir? +
Üçüncü taraf risk değerlendirmesi daha genel bir çerçevede tedarikçi ilişkilerinin risklerini değerlendirir. Tedarik zinciri güvenliği ise özellikle yazılım bileşenlerinin, SBOM görünürlüğünün ve kritik bağımlılıkların teknik denetimine odaklanır.
Her tedarikçiden SBOM istemek gerekli mi? +
Kritik sistemlerde kullanılan yazılımlar için önerilir. Tüm tedarikçiler için zorunlu tutmak yerine, kritiklik seviyesine göre önceliklendirilmiş bir yaklaşım daha uygulanabilirdir.
Tedarik zinciri güvenliği hangi kurumlar için gerekli? +
Çok sayıda üçüncü taraf yazılım ve hizmet kullanan, kritik altyapı işleten veya düzenleyici gerekliliklere tabi olan tüm kurumlar için önerilir.
Sparta Siber Güvenlik
Tedarikçilerinizin güvenlik seviyesi hakkında ne kadar bilginiz var?
Kritik tedarikçilerinizi ve yazılım bağımlılıklarınızı birlikte haritalayalım. Danışmanlarımız sizi arasın, kapsamı netleştirelim.