Search Icon

    Kiralama Otomasyonu İhalesi için Güvenlik Gereksinimleri

    Kiralama Otomasyonu İhalesi için Güvenlik Gereksinimleri

    Güvenlik maddesi, ihalenin sonunda değil başında yazılır

    Çoğu kiralama otomasyonu ihalesinde güvenlik bölümü, teknik şartname yazıldıktan sonra eklenen genel bir paragraf halinde kalıyor: "Tedarikçi verileri güvenli şekilde saklamalıdır." Bu tür ifadeler, teklif değerlendirmesinde hiçbir tedarikçiyi elemeye yaramaz çünkü herkes "evet" yazar. Gerçek fark, güvenlik gereksinimlerini ölçülebilir, kanıtlanabilir ve sözleşmeye bağlanabilir maddelere dönüştürdüğünüzde ortaya çıkar. AVM ve perakende portföyleri için ziyaretçi sayımı, POS entegrasyonu ve kira performansı verisi bir araya geldiğinde, ihale güvenliği artık IT departmanının değil, satın alma ve kiralama yöneticilerinin doğrudan bütçe kararı haline gelir.

    Hangi veriyi topladığınızı önce siz tanımlayın

    Kiralama otomasyonu sistemleri günde çok yüksek hacimde sayım üretir; örneğin Vemco altyapısı küresel olarak günde 85 milyondan fazla sayım işler. Bu ölçekte "veri güvenliği" soyut bir kavram değildir, tam olarak neyin toplandığına bağlıdır. Şartnameye şu ayrımı koyun:

    • Kişisel veri içermeyen sayımlar: Giriş-çıkış adetleri, doluluk oranları, bölge geçiş sayıları. Bunlar anonim toplu verilerdir ve KVKK kapsamında daha düşük risk taşır.
    • Kişisel veri riski taşıyanlar: Yüz tanıma, cihaz MAC/Wi-Fi izleme, video kaydı. Bunları kullanacaksanız açık rıza, saklama süresi ve anonimleştirme yöntemi ihalede belirtilmeli.

    Pratik bir not: Sensörden bağımsız, cihaz-agnostik çözümler kişisel görüntü işlemeden yalnızca sayım üretebildiği için, birçok portföyde KVKK yükünü baştan azaltır. İhale şartnamesinde "kişisel veri işlemeden sayım üretme yeteneği" ayrı bir kriter olarak puanlanmalıdır.

    Sertifikasyonları isim vererek isteyin

    "Uluslararası güvenlik standartlarına uygun" ifadesi değerlendirmede işe yaramaz. Bunun yerine tedarikçiden belge numarası ve geçerlilik tarihiyle birlikte şunları isteyin:

    • ISO/IEC 27001 — bilgi güvenliği yönetim sistemi sertifikası; kapsam belgesinin (Statement of Applicability) hangi hizmetleri içerdiğini kontrol edin.
    • SOC 2 Type II — özellikle bulut barındırma kullanacaksanız, denetim dönemi belirtilmiş güncel rapor isteyin.
    • Alt yüklenici zinciri: Barındırma başka bir bulut sağlayıcıda ise onun sertifikaları da dosyaya eklenmeli.

    Buradaki uygulayıcı gerçeği şudur: Bir tedarikçi ISO 27001 belgesi paylaşabilir ama sertifikanın kapsamı yalnızca kurumsal ofisini kapsıyor, sizin kullanacağınız SaaS platformunu kapsamıyor olabilir. Kapsam sayfasını mutlaka okuyun.

    Barındırma modeli bir güvenlik kararıdır

    İhalede tek bir barındırma modelini dayatmak yerine, sağlayıcının esneklik sunup sunmadığını sorun. Bazı tedarikçiler hem paylaşımlı barındırma hem de özel bulut seçeneği verir. Örneğin Vemco, ihtiyaca göre barındırılan veya özel bulut kurulumu sunar; bu, veri ikametgahı (data residency) ve segregasyon gereksinimleri katı olan portföyler için önemlidir. Şartnamede şunları netleştirin:

    • Verinin fiziksel olarak hangi ülkede/bölgede tutulacağı.
    • Kiracı verilerinin diğer müşterilerden mantıksal veya fiziksel olarak nasıl ayrıldığı.
    • Aktarım ve saklama sırasında şifreleme standardı (örn. TLS 1.2+ ve AES-256).

    Entegrasyon noktaları güvenliğin en zayıf halkasıdır

    Kiralama otomasyonu tek başına çalışmaz; POS, BI, ERP ve CRM sistemlerine bağlanır. Her entegrasyon bir saldırı yüzeyidir. Vemco'nun VemFusion katmanı bu sistemlerle veri alışverişini yönetir; ihalede sizin sormanız gereken şey, bu bağlantıların nasıl kimlik doğrulaması yaptığıdır. Somut olarak isteyin:

    • API erişiminde token tabanlı kimlik doğrulama ve anahtar rotasyon politikası.
    • Rol tabanlı erişim kontrolü (RBAC) — kiralama ekibi, mağaza müdürü ve yönetim farklı yetkilerle sınırlanmalı.
    • Denetim kaydı (audit log) — kim, ne zaman, hangi veriye erişti.

    Doğruluk garantisini güvenlik SLA'sıyla birlikte yazın

    Veri güvenliği yalnızca gizlilikle ilgili değildir; verinin doğru ve elde tutulabilir olması da bir güvenlik konusudur. Kira kararlarını hatalı sayımlar üzerine kurmak, sızıntı kadar maliyetlidir. Burada dikkatli bir dil kullanın: Sözleşmeye bağlı garantiler ihalelerde güçlü bir kriterdir, ancak abartılı vaatlerden kaçının. Vemco, koşullar (aydınlatma, mağaza yerleşimi, ziyaretçi davranışı) elverdiğinde tipik olarak %98–99 doğruluk sağlar ve sözleşmeye bağlı asgari %96 doğruluk taahhüdü verir. Sabit bir %99 "garantisi" vaat eden hiçbir teklifi olduğu gibi kabul etmeyin; gerçekçi olan, taban değerin sözleşmeye yazılmasıdır.

    SLA bölümüne şu maddeleri koyun:

    • Sistem çalışma süresi (uptime) yüzdesi ve aşılmadığında uygulanacak kredi/ceza.
    • Ol

    Join Our Newsletter Community Today!

    Form-right