Search Icon

    SOC2 Uyumlu Kişi Sayma Platformu için Güvenlik Gereksinimleri

    SOC2 Uyumlu Kişi Sayma Platformu için Güvenlik Gereksinimleri

    Senaryo tanıdık gelecektir: Perakende operasyon ekibi bir kişi sayma çözümü seçmiş, pilot mağazada sensörler çalışıyor, sözleşme imza aşamasında. Sonra dosya güvenlik ekibinin masasına düşüyor ve süreç duruyor. Tedarikçinin elinde SOC2 raporu yok, veri işleme sözleşmesi belirsiz, sensörlerin hangi ağ segmentinde çalışacağı hiç konuşulmamış. Üç aylık bir satın alma süreci bir anda dokuz aya uzuyor. Bu gecikmenin sebebi güvenlik ekibinin katılığı değil; güvenlik gereksinimlerinin en başta tanımlanmamış olması.

    Bir SOC2 kişi sayma platformu değerlendirirken sorulması gereken sorular, sıradan bir SaaS tedarikçi değerlendirmesinden farklıdır. Çünkü kişi sayma sistemleri hem fiziksel dünyaya (mağazadaki sensör donanımı) hem de bulut altyapısına dokunur ve mağaza ziyaretçilerinin hareketlerinden veri üretir. Bu yazıda, IT direktörlerinin ve uyum ekiplerinin RFP aşamasında talep etmesi gereken somut kanıtları ve sözleşme maddelerini ele alıyoruz.

    SOC2 Raporu İstemek Yetmez: Tip 1 ile Tip 2 Farkı

    Tedarikçiye "SOC2 uyumlu musunuz?" diye sormak neredeyse anlamsız bir sorudur, çünkü "uyumluyuz" cevabı hiçbir şey kanıtlamaz. Doğru talep şudur: Bağımsız bir denetim firması tarafından hazırlanmış, güncel bir SOC2 Tip 2 raporunun NDA altında paylaşılması. Tip 1 raporu kontrollerin belirli bir tarihte tasarlandığını gösterir; Tip 2 ise bu kontrollerin genellikle 6-12 aylık bir dönemde fiilen çalıştığını denetler. Aradaki fark, bir yangın tatbikatı planına sahip olmak ile tatbikatı gerçekten yapmış olmak arasındaki fark kadar büyüktür.

    Raporu aldığınızda üç bölüme özellikle bakın: denetim kapsamına hangi hizmetlerin dahil edildiği (bulut platformu kapsanıp sensör yönetimi kapsam dışı bırakılmış olabilir), denetçinin tespit ettiği istisnalar ve tedarikçinin bu istisnalara verdiği yönetim cevabı. İstisnasız bir rapor nadirdir; önemli olan istisnaların ne kadar ciddi olduğu ve nasıl kapatıldığıdır.

    Kişi Sayma Sistemlerine Özgü Beş Trust Services Kriteri

    SOC2 beş güven hizmeti kriterine dayanır ve her biri kişi sayma bağlamında somut bir karşılığa sahiptir:

    • Güvenlik (zorunlu kriter): Sensörlerden buluta giden trafiğin uçtan uca şifrelenmesi (TLS 1.2+), sensör firmware güncellemelerinin imzalı olması, yönetim panellerine erişimde çok faktörlü kimlik doğrulama.
    • Erişilebilirlik: Sayım verisi mağaza personel planlaması ve dönüşüm oranı hesaplarına beslendiği için SLA taahhütleri ve kesinti bildirimleri sözleşmede yer almalı.
    • İşleme bütünlüğü: Veri kaybı yaşanan saatlerin nasıl işaretlendiği, geriye dönük düzeltmelerin denetim izine sahip olması. Sayım doğruluğu da buraya girer: ciddi bir tedarikçi sözleşmesel minimum doğruluk taahhüdü verir — örneğin %96 — ve aydınlatma, mağaza düzeni ve ziyaretçi davranışı elverdiğinde tipik olarak %98-99 aralığında sonuç alındığını açıkça belirtir. Her koşulda garanti edilen sabit bir "%99 doğruluk" iddiası, teknik gerçekliği yansıtmaz.
    • Gizlilik (confidentiality): Ziyaretçi trafiği verisi ticari sırdır; müşteri verilerinin mantıksal olarak ayrıştırılması ve çalışan erişiminin en az yetki ilkesiyle sınırlanması gerekir.
    • Mahremiyet (privacy): Aşağıda ayrıca ele alıyoruz, çünkü kişi sayma sistemlerinde en kritik ayrım buradadır.

    Mahremiyet Tasarımı: Kişisel Veri Hiç Oluşmamalı

    Kişi sayma platformlarında en güçlü güvenlik kontrolü, korunacak kişisel verinin hiç üretilmemesidir. Doğru tasarlanmış bir sistem kimlik tespiti yapmaz, yüz tanıma kullanmaz ve yalnızca toplulaştırılmış sayım verisi üretir. Vemco'nun yaklaşımı tam olarak budur: GDPR (ve dolayısıyla KVKK mantığıyla) uyumlu sayım, kişisel tanımlama olmadan çalışır ve personel hariç tutma gibi filtreler bile birey takibi yerine anonim sınıflandırma ile yapılır. Bu tasarım tercihi, uyum ekibinizin veri koruma etki değerlendirmesini (DPIA) dramatik biçimde basitleştirir — çünkü işlenen veri, en baştan kişisel veri kategorisine girmez.

    Yine de tedarikçiden yazılı teyit isteyin: Sensör üzerinde görüntü işleniyorsa, ham görüntü cihazı terk ediyor mu, yoksa yalnızca sayım metaverisi mi gönderiliyor? Cihaz üzerinde işleme (edge processing) yapan mimariler, ham görüntüyü buluta taşıyan mimarilere göre saldırı yüzeyini ciddi biçimde küçültür.

    Sahadan Bir Gözlem: Sensörler IT Envanterinin Kör Noktasıdır

    Onlarca kurumsal dağıtımda tekrar eden bir gerçek var: Kişi sayma sensörleri genellikle mağaza açılış projeleri sırasında elektrik yüklenicisi tarafından monte edilir ve merkezi IT ekibinin varlık envanterine hiç girmez. Üç yıl sonra bir zafiyet taraması, kimsenin sahiplenmediği, varsayılan parolayla çalışan ve yıllardır firmware güncellemesi almamış onlarca ağa bağlı cihaz bulur. Bu nedenle sözleşmeye şunları yazdırın: Sensörlerin ayrı bir VLAN'da izole edilmesi, tedarikçinin firmware güncelleme takvimini ve yöntemini taahhüt etmesi ve her cihazın MAC adresi ve konumuyla birlikte envanter listesinin teslim edilmesi. Bu üç madde, denetimlerde en sık eksik çıkan kalemlerdir.

    Barındırma Modeli ve Mevcut IT Mimarisine Uyum

    Kurumsal alıcılar için barındırma esnekliği bir güvenlik gereksinimidir, konfor değil. Bazı sektörlerde (finans şubeleri, kamu binaları) veri egemenliği politikaları, sayım verisinin bile paylaşımlı bulutta tutulmasına izin vermez. Vemco'nun hem barındırılan bulut hem de özel bulut (private cloud) seçenekleri sunması ve mevcut IT sistemlerinizle entegre çalışması, bu tür politikalara sahip kurumlarda satın alma sürecini kilitlenmekten kurtarır. Değerlendirme aşamasında ayrıca şunları netleştirin: verinin fiziksel olarak hangi ülkede barındırıldığı, saklama sürelerinin nasıl yapılandırılabildiği ve SSO/SAML gibi kurumsal kimlik entegrasyonlarının kapsamı. Bu maddeleri sözleşme öncesi yazılı olarak teyit ettirin; satış sunumundaki bir slayt, denetimde kanıt yerine geçmez.

    RFP'ye Eklenecek Somut Kanıt Talepleri

    • Güncel SOC2 Tip 2 raporu veya eşdeğer bağımsız denetim kanıtı (NDA altında, tam metin)
    • Sızma testi özet raporu — son 12 ay içinde, bağımsız firma tarafından yapılmış
    • Veri işleme sözleşmesi (DPA) taslağı ve alt işleyici listesi
    • Olay müdahale taahhüdü: güvenlik ihlali durumunda bildirim süresi (72 saat ve altı hedefleyin)
    • Sensör firmware güncelleme politikası ve cihaz yaşam döngüsü (end-of-life) takvimi
    • Sözleşme feshi durumunda veri iade ve silme prosedürü, silme sertifikasıyla birlikte

    Bu listeyi RFP'ye eklediğinizde ciddi tedarikçiler ile pazarlama diliyle geçiştiren tedarikçiler birkaç gün içinde ayrışır. Kanıt üretemeyen bir satıcının "kurumsal düzeyde güvenlik" iddiası, satın alma kararında sıfır ağırlık taşımalıdır.

    Güvenlik Değerlendirmesini Erken Başlatın

    En pahalı hata, güvenlik değerlendirmesini ticari müzakerelerin sonuna bırakmaktır. Sensör mimarisi, barındırma modeli ve veri işleme koşulları pilot aşamasından önce netleşirse, hem uyum ekibiniz süreci hızlandırır hem de tedarikçiyle pazarlık gücünüz en yüksek noktadayken güvenlik taahhütlerini sözleşmeye yazdırabilirsiniz. Kişi sayma verisi kişisel veri içermese bile, ziyaretçi trafiği rakamlarınız rakiplerinizin en çok görmek isteyeceği ticari bilgidir — ve bu bilgiyi taşıyan platform, kurumsal güvenlik standartlarınızın tamamına tabi olmalıdır.

    Güvenlik ve uyum gereksinimlerinizi karşılayan bir kişi sayma altyapısı mı değerlendiriyorsunuz? Mimari dokümantasyon, veri işleme koşulları ve barındırma seçenekleri hakkında IT ve uyum ekibinizin sorularını doğrudan yanıtlamak için Vemco Group ile iletişime geçin — güvenlik değerlendirme sürecinize satın alma kararından önce, gereken tüm kanıtlarla katılalım.

    Join Our Newsletter Community Today!

    Form-right