Çoğu mülk operasyonları RFP dokümanında güvenlik bölümü, hukuk departmanından kopyalanmış üç paragraflık bir KVKK/GDPR atfından ibarettir. Sorun şu: bu bölüm, tedarikçilerin gerçekte nasıl çalıştığını ölçmez. Bir ziyaretçi sayım platformu, bina yönetim sistemi veya enerji izleme çözümü satın alırken asıl risk, verinin nerede işlendiği, kimin erişebildiği ve sensör katmanının ağınızda hangi kapıları açtığıdır. Bu yazı, satın alma ekipleri ve mülk sahiplerinin şartnameye koyması gereken somut güvenlik maddelerini, tedarikçi cevaplarını nasıl ayıklayacağınızı ve sözleşme aşamasında nelerin pazarlık konusu olmaması gerektiğini ele alıyor.
Güvenlik bölümünü neden operasyon ekibiyle birlikte yazmalısınız
Sahada projeleri devreye alan herkesin bildiği bir gerçek var: RFP'de güvenlik gereksinimleri ne kadar soyut yazılırsa, kurulum gününde IT departmanıyla yaşanan sürtüşme o kadar büyük olur. Tipik senaryo şudur — tedarikçi seçilmiş, sözleşme imzalanmış, sensörler gelmiş; sonra bina IT ekibi cihazların hangi portları kullandığını, dışarıya hangi sunucuya veri gönderdiğini ve firmware güncellemelerinin nasıl yapıldığını ilk kez kurulum haftasında soruyor. Proje altı hafta gecikiyor ve bu gecikmenin maliyeti kimsenin bütçesinde yok. Bu soruların cevapları RFP aşamasında, yazılı olarak alınmalıdır.
Pratik öneri: güvenlik gereksinimlerini yazarken masada üç kişi olmalı — satın alma, bina IT sorumlusu ve operasyonu fiilen yönetecek kişi. Kiralama tarafındaysanız ve veriyi kiracılarla paylaşacaksanız, veri paylaşım modelini de bu aşamada netleştirin; sonradan eklemek her zaman daha pahalıdır.
Şartnameye girmesi gereken beş güvenlik katmanı
Mülk operasyonları RFP'sinde güvenlik tek bir başlık değil, beş ayrı katmandır. Her birini ayrı puanlayın:
- Cihaz ve sensör güvenliği: Sensörler görüntü mü yoksa yalnızca anonim sayım verisi mi iletiyor? Cihaz üzerinde veri saklanıyor mu? Varsayılan parolalar zorunlu olarak değiştiriliyor mu? Sensör bağımsız (device-independent) çalışan platformlar burada avantajlıdır çünkü mevcut donanımınızı değiştirmeden güvenlik politikanıza uyan sensörleri seçebilirsiniz.
- Ağ mimarisi: Cihazların ayrı bir VLAN'da izole edilebilmesi, yalnızca giden (outbound) bağlantı kurması ve gerekli portların dokümante edilmesi şart koşulmalı. "Detaylar kurulumda netleşir" cevabı elenme sebebidir.
- Veri işleme ve barındırma: Veri hangi ülkede işleniyor? Barındırılan (hosted) çözüm mü, özel bulut (private cloud) seçeneği var mı? Kurumsal politikanız veri lokasyonu konusunda katıysa, her iki modeli de sunabilen tedarikçiler size esneklik kazandırır.
- Erişim yönetimi: Rol bazlı erişim, SSO desteği, denetim kayıtları (audit log) ve personel ayrıldığında erişimin kaç saat içinde kapatıldığı yazılı olarak sorulmalı.
- Entegrasyon güvenliği: POS, BI, ERP veya CRM sistemlerinizle veri alışverişi API üzerinden mi yapılıyor, kimlik doğrulama nasıl çalışıyor? Vemco'nun VemFusion katmanı gibi tek bir entegrasyon noktası sunan mimariler, her sistem için ayrı bağlantı açmaktan daha kolay denetlenir.
Kişisel veri sorusu: sayım verisi anonim mi, gerçekten?
Ziyaretçi analitiği söz konusu olduğunda hukuk ekibinizin ilk sorusu bu olacak. Doğru soruyu doğru şekilde sorun: "Sistem kişisel veri işliyor mu?" yerine "Ham görüntü cihazı terk ediyor mu, yoksa yalnızca sayısal veri mi iletiliyor?" diye sorun. İkisi arasındaki fark, veri koruma etki değerlendirmenizin (DPIA) kapsamını ve kiracılarınızla yapacağınız veri paylaşım sözleşmelerinin karmaşıklığını doğrudan belirler. Tedarikçiden bu mimariyi diyagramla açıklamasını isteyin — sözlü güvence yeterli değildir.
Ölçek de önemli bir güvenlik göstergesidir. Günde 85 milyondan fazla sayım işleyen ve 95'ten fazla ülkede iş ortağıyla çalışan bir platform, farklı veri koruma rejimlerine (KVKK, GDPR ve ötesi) uyum sorularıyla daha önce yüzlerce kez karşılaşmıştır. 2005'ten beri yazılım geliştiren ve 2000'den fazla müşteriye hizmet veren Vemco gibi tedarikçilerde bu sorulara hazır, denetlenmiş cevaplar bulursunuz; iki yıllık bir startup'ta genellikle bulamazsınız.
Doğruluk garantisi de bir güvenlik maddesidir
Bu genellikle atlanır: veri bütünlüğü, güvenliğin bir parçasıdır. Kiracı cirolarını dönüşüm oranıyla karşılaştırıyorsanız veya kira görüşmelerinde ziyaretçi verisine dayanıyorsanız, verinin doğruluğu sözleşmesel bir taahhüt olmalıdır. Şartnameye sayısal bir eşik yazın ve pazarlama broşürlerindeki iddialarla yetinmeyin. Vemco'nun yaklaşımı burada iyi bir referanstır: sözleşmesel minimum %96 doğruluk garantisi verilir; aydınlatma, mağaza yerleşimi ve ziyaretçi davranışı elverdiğinde tipik performans %98–99 aralığındadır. Dikkat edin — dürüst tedarikçiler size garanti edilen rakamla tipik rakam arasındaki farkı kendiliğinden açıklar. Her koşulda düz bir "%99 garanti" vaat eden teklif, teknik olarak savunulamaz bir vaattir ve genellikle sözleşmede ölçüm metodolojisi tanımlanmamıştır.
Doğruluk maddesini yazarken üç şeyi netleştirin: doğrulama nasıl yapılacak (manuel sayımla karşılaştırma protokolü), hangi sıklıkta ölçülecek ve eşiğin altına düşülürse yaptırım ne olacak. Bu üçü tanımlanmadan yazılan doğruluk garantisi kağıt üzerinde kalır.
Tedarikçi cevaplarını puanlarken nelere bakmalı
RFP cevaplarını değerlendirirken şu ayrım işinize yarar: iyi tedarikçiler soruya cevap verir, zayıf tedarikçiler sertifika logosu yapıştırır. ISO 27001 veya SOC 2 gibi sertifikalar elbette isteyin — ama sertifikanın kapsamını (scope) da isteyin, çünkü sertifika bazen yalnızca merkez ofisin e-posta sistemini kapsar, size satılan platformu değil. Aynı şekilde SLA taahhütlerinin, destek modelinin ve olay müdahale (incident response) süreçlerinin yazılı ve sözleşmeye eklenebilir olmasını şart koşun.
- Referans kontrolünü güvenlik odaklı yapın: Referans müşteriye "memnun musunuz" değil, "güvenlik denetiminden nasıl geçtiler" diye sorun.
- Ölçeklenebilirliği güvenlikle birlikte test edin: Tek lokasyonda çalışan erişim modeli, elli lokasyona çıktığınızda da çalışmalı. Tek mağazadan kurumsal ölçeğe aynı mimaride büyüyebilen platformlar burada yeniden ihale maliyetinden kurtarır.
- Çıkış stratejisini baştan yazın: Sözleşme biterse verinizi hangi formatta, kaç gün içinde ve hangi ücretle alırsınız? Bu maddeyi imzadan önce netleştirmeyen her mülk sahibi, üç yıl sonra pazarlık gücünü kaybetmiş olur.
Son bir uyarı: güvenliği fiyat tablosundan ayırmayın
En sık gördüğümüz hata, güvenlik gereksinimlerinin "geçti/kaldı" kriteri olarak yazılıp fiyat karşılaştırmasının bundan bağımsız yapılmasıdır. Oysa özel bulut barındırma, genişletilmiş denetim kayıtları veya sözleşmesel doğruluk garantisi gibi kalemlerin her birinin bir maliyeti vardır. Bunları fiyat tablosunda ayrı satırlar olarak isteyin; böylece "ucuz" görünen teklifin güvenlik katmanlarını sonradan ek ücretle sattığını ihale aşamasında görürsünüz, kurulumdan sonra değil.
Mülk operasyonları RFP'nizin güvenlik bölümünü hazırlıyorsanız veya mevcut şartnamenizi ziyaretçi analitiği tarafında güçlendirmek istiyorsanız, Vemco ekibi ihale sürecinizde teknik gereksinimlerin nasıl yazılacağı konusunda somut örneklerle destek olabilir. Sorularınızı vemcogroup.com/contact-us üzerinden iletin — RFP takviminize uygun, yazılı ve denetlenebilir cevaplarla dönelim.