Tedarikçi Risk Yönetimi: Vendor Risk Programları Neden Sürdürülebilir Olamıyor?
Tedarikçi risk yönetimi programları çoğu zaman güçlü bir başlangıç yapar; envanter oluşturulur, değerlendirmeler başlatılır ve aksiyonlar tanımlanır. Ancak süreç büyüdükçe manuel iş yükü, yanlış önceliklendirme, güncelliğini kaybeden veriler ve belirsiz sorumluluklar programın sürdürülebilirliğini zorlaştırabilir.
Tedarikçi Risk Yönetimi Neden Sürdürülebilir Olmak Zorunda?
Bir tedarikçi risk yönetimi programının ilk aşaması çoğu kuruluş için nispeten nettir: tedarikçiler belirlenir, kritik olanlar sınıflandırılır, güvenlik veya uyum soruları gönderilir ve bulgular kaydedilir. Asıl zorluk ise bu yapının ikinci, üçüncü ve sonraki değerlendirme döngülerinde aynı disiplinle çalışmaya devam etmesidir.
Çünkü tedarikçi ekosistemi statik değildir. Yeni tedarikçiler sisteme girer, mevcut tedarikçilerin sunduğu hizmetler değişir, işlenen veri türleri genişler, yeni alt yükleniciler devreye girer ve daha önce kabul edilebilir görülen bir risk zaman içerisinde kritik hale gelebilir.
Sürdürülebilir bir Vendor Risk programı, yılda bir kez yapılan değerlendirme değil; değişen riskleri sürekli olarak doğru tedarikçiyle, doğru aksiyonla ve doğru sorumluyla eşleştirebilen bir yönetim sistemidir.
Üçüncü taraf risk yönetiminin bir yaşam döngüsü olarak ele alınması önemlidir. Planlama, tedarikçi seçimi, sözleşme, izleme ve ilişkinin sona erdirilmesi birbirinden bağımsız süreçler değildir. Third-Party Relationships: Risk Management rehberi de devam eden izlemenin üçüncü taraf ilişkisinin süresi boyunca risk seviyesiyle orantılı şekilde yürütülmesi gerektiğini vurgular.
1. Vendor Risk Programını Bir Proje Gibi Yönetmek
Sürdürülebilirliği bozan ilk hata, Vendor Risk programını başlangıcı ve bitişi olan bir proje olarak tasarlamaktır. “Tedarikçileri değerlendirelim ve süreci tamamlayalım” yaklaşımı ilk envanterin çıkarılması için işe yarayabilir; ancak risk yönetiminin kendisi için yeterli değildir.
Bir değerlendirme tamamlandığında tedarikçinin riski ortadan kalkmaz. Değerlendirme yalnızca belirli bir andaki durumu gösterir. İlişkinin kapsamı, kullanılan teknoloji, işlenen veri veya tedarikçinin kontrol ortamı değiştiğinde risk profili de değişebilir.
- Değerlendirme sonrasında yeniden değerlendirme tarihi belirlenmemesi,
- Risk değişimini tetikleyecek olayların tanımlanmaması,
- Sözleşme yenilemelerinin risk sürecine bağlanmaması,
- Yeni hizmet veya veri erişimlerinin programa yansımaması
zaman içerisinde programı güncel bir risk yönetimi mekanizmasından eski değerlendirmelerin tutulduğu bir arşive dönüştürebilir.
2. Tedarikçi Envanteri Güncelliğini Kaybediyor
Tedarikçi risk yönetimi için sağlıklı bir envanter yalnızca firma isimlerinden oluşmaz. Kuruluşun tedarikçiyle hangi hizmet kapsamında çalıştığı, hangi sistem veya verilere erişim sağlandığı, iş sürekliliği açısından ne kadar kritik olduğu ve ilişki sahibinin kim olduğu da bilinmelidir.
Envanterin satın alma, hukuk, bilgi güvenliği ve iş birimlerinden kopuk tutulması zaman içinde önemli kör noktalar oluşturabilir. Örneğin sözleşmesi devam eden ancak artık kullanılmayan bir tedarikçi aktif görünebilirken, yeni devreye alınmış kritik bir SaaS sağlayıcısı risk programının dışında kalabilir.
Aktif İlişki
Tedarikçinin gerçekten kullanılıp kullanılmadığı ve ilişkinin mevcut kapsamı bilinmelidir.
İş Etkisi
Hizmet kesintisinin veya tedarikçi kaybının iş süreçlerine etkisi tanımlanmalıdır.
Veri ve Sistemler
Tedarikçinin hangi verilere, sistemlere veya altyapılara erişebildiği görünür olmalıdır.
İş Birimi
Her tedarikçi için kurum içerisindeki ilişki ve aksiyon sahibinin kim olduğu açık olmalıdır.
3. Her Tedarikçiyi Aynı Yöntemle Değerlendirmek
Yüzlerce tedarikçinin tamamına aynı uzunlukta soru seti göndermek teoride standartlaşma sağlar; pratikte ise hem kurum hem de tedarikçi tarafında gereksiz iş yükü oluşturabilir.
Kurumsal verilere erişimi olmayan düşük kritik seviyedeki bir hizmet sağlayıcısı ile kritik sistemlere yönetici erişimi bulunan bir teknoloji tedarikçisinin aynı değerlendirme derinliğine tabi tutulması kaynakların yanlış yerde kullanılmasına neden olur.
Sürdürülebilir tedarikçi risk yönetimi, değerlendirme kapsamını tedarikçinin riskine göre değiştirebilmelidir. Önce inherent risk veya kritiklik belirlenmeli; sonrasında gerekli kontrol alanları, kanıtlar, değerlendirme sıklığı ve onay mekanizmaları bu seviyeye göre oluşturulmalıdır.
| Tedarikçi Profili | Yaklaşım | İzleme | Öncelik |
|---|---|---|---|
| Düşük Risk | Temel kontrol ve uygunluk değerlendirmesi | Daha düşük sıklık | Standart süreç |
| Orta Risk | Risk alanına göre genişletilmiş değerlendirme | Periyodik | Risk bazlı takip |
| Yüksek Risk | Detaylı kontrol ve kanıt incelemesi | Daha sık | Öncelikli aksiyon |
| Kritik | Derinlemesine değerlendirme ve yönetim görünürlüğü | Sürekli / tetikleyici bazlı | Yüksek öncelik |
Tablodaki yaklaşım örnek niteliğindedir. Segmentler ve değerlendirme sıklıkları kuruluşun risk iştahı, sektörü ve mevzuat yükümlülüklerine göre belirlenmelidir.
4. Excel, E-posta ve Manuel Takip Programı Ölçeklenemez Hale Getiriyor
Az sayıda tedarikçi söz konusu olduğunda elektronik tablolar, e-postalar ve paylaşımlı klasörler yeterli görünebilir. Ancak tedarikçi sayısı, soru setleri, kanıtlar, aksiyonlar ve yeniden değerlendirme tarihleri arttıkça aynı yöntem operasyonel yük oluşturmaya başlar.
Sorun yalnızca zaman kaybı değildir. Farklı dosyalarda tutulan bilgilerin hangi versiyonunun güncel olduğu, bir bulgunun kime atandığı, hangi kanıtın ne zaman yenileneceği ve kabul edilen riskin tekrar ne zaman inceleneceği belirsizleşebilir.
Süreç büyüdükçe daha fazla insan çalıştırmak, sürdürülebilirliğin tek çözümü değildir. Tekrarlayan operasyonların standartlaştırılması ve mümkün olduğunca otomatikleştirilmesi gerekir.
Özellikle assessment gönderimi, hatırlatma, kanıt güncelliği, yeniden değerlendirme tarihleri, aksiyon terminleri ve escalation gibi tekrar eden işlemler merkezi bir iş akışı üzerinden yönetilebildiğinde operasyon ekipleri veri toplamaktan çok risk analizine odaklanabilir.
5. Risk Var Ama Sahibi Yok
Vendor Risk programlarında sürdürülebilirliği bozan konulardan biri de sorumluluğun yalnızca bilgi güvenliği veya risk ekibinde görülmesidir. Güvenlik ekibi riski tanımlayabilir; fakat tedarikçiyle ticari ilişkiyi yöneten birim, satın alma, hukuk ve hizmet sahibi sürece dahil değilse riskin azaltılması zorlaşır.
Bir bulgunun sürdürülebilir şekilde yönetilebilmesi için en azından riskin sahibi, aksiyondan sorumlu taraf, hedef tarih ve gerektiğinde escalation seviyesi açık olmalıdır.
Riski değerlendirir, kontrol eksikliğini tanımlar ve risk seviyesini görünür hale getirir.
Tedarikçi ilişkisinin iş gereksinimini, kritikliğini ve riskin operasyonel etkisini değerlendirir.
Gerektiğinde sözleşme hükümleri, taahhütler, denetim hakları ve ticari aksiyonların uygulanmasını destekler.
Risk iştahını aşan durumlarda kabul, azaltım, escalation veya ilişkinin devamına ilişkin karar mekanizmasını destekler.
6. Tedarikçi Risk Yönetimi Yıllık Ankete İndirgeniyor
Bir tedarikçinin Ocak ayında değerlendirilmiş olması, Aralık ayında aynı risk seviyesine sahip olduğu anlamına gelmez. Güvenlik olayı, sertifika süresinin dolması, finansal durumdaki değişiklik, kritik hizmet kesintisi, alt yüklenici değişikliği veya iş ilişkisinin genişlemesi yeniden değerlendirme ihtiyacı oluşturabilir.
Bu nedenle tedarikçi risk yönetimi yalnızca takvime bağlı periyodik assessment'lardan oluşmamalıdır. Kritik tedarikçilerde belirli olayların veya değişikliklerin yeni bir incelemeyi tetikleyeceği bir yapı kurulmalıdır.
NIST SP 800-161 Rev. 1 de siber tedarik zinciri risk yönetimini kurumun genel risk yönetimi faaliyetlerine entegre eden, strateji, politika, planlama ve risk değerlendirmelerini birlikte ele alan bir yaklaşım sunmaktadır. NIST SP 800-161 Rev. 1 bu kapsamda incelenebilir.
- Değerlendirme veya sertifika süresinin dolması,
- Kritik güvenlik veya veri ihlali yaşanması,
- Tedarikçinin sunduğu hizmet kapsamının değişmesi,
- Yeni sistem veya veri erişiminin verilmesi,
- Önemli bir alt yüklenici değişikliği,
- Kritik veya yüksek riskli bulgunun terminini aşması
gibi durumlar yeniden değerlendirme veya ek inceleme tetikleyicisi olarak kullanılabilir.
7. Değerlendirme Tamamlanıyor Ama Risk Kapanmıyor
Assessment'ın tamamlanması programın başarı ölçütü olarak kullanıldığında önemli bir problem ortaya çıkar: tespit edilen risklerin gerçekten azaltılıp azaltılmadığı ikinci planda kalabilir.
Örneğin yüz kritik tedarikçinin tamamının değerlendirilmiş olması güçlü bir KPI'dır. Ancak bu değerlendirmeler sonucunda ortaya çıkan yüksek riskli bulgular aylarca açık kalıyorsa programın risk azaltma etkisi sınırlı olabilir.
Sürdürülebilir bir tedarikçi risk yönetimi programı assessment ile remediation süreçlerini birbirine bağlamalıdır. Bulgular sınıflandırılmalı, sorumlular atanmalı, hedef tarihler belirlenmeli ve yüksek riskli gecikmeler escalation mekanizmasına dahil edilmelidir.
Remediation Aging
Açık risk aksiyonlarının ne kadar süredir beklediğini gösterir.
Overdue Findings
Hedef tarihini aşmış yüksek ve kritik riskleri görünür hale getirir.
Residual Risk
Alınan önlemler sonrasında kurum üzerinde kalan risk seviyesini gösterir.
Risk Değişimi
Tedarikçi riskinin önceki dönemlere göre iyileşip iyileşmediğini gösterir.
Sürdürülebilir Tedarikçi Risk Yönetimi Modeli Nasıl Kurulmalı?
Sürdürülebilirlik yalnızca teknoloji satın almakla sağlanmaz. Öncelikle programın hangi tedarikçileri, hangi risk seviyesinde, hangi süreçlerle ve kimlerin sorumluluğunda yöneteceği tanımlanmalıdır.
Teknoloji ise bu modeli tekrar edilebilir, ölçülebilir ve ölçeklenebilir hale getirmek için kullanılmalıdır.
- Tedarikçi envanteri merkezi ve güncel tutulmalıdır.
- Tedarikçiler inherent risk ve kritikliklerine göre sınıflandırılmalıdır.
- Değerlendirme derinliği risk seviyesine göre değişmelidir.
- Assessment, kanıt, bulgu ve aksiyonlar aynı yaşam döngüsünde izlenmelidir.
- Her risk ve aksiyon için açık sahiplik tanımlanmalıdır.
- Yeniden değerlendirme tarihleri otomatik takip edilmelidir.
- Kritik değişiklikler takvim beklemeden incelemeyi tetikleyebilmelidir.
- Geciken yüksek riskler için escalation kuralları oluşturulmalıdır.
- Program yalnızca aktivite değil, risk değişimi üzerinden ölçülmelidir.
Programın yönetim, risk iştahı ve kritik üçüncü taraf bağımlılıkları açısından ele alınması için stratejik üçüncü taraf risk yönetimi yaklaşımı kullanılabilir.
Günlük assessment, kanıt toplama, aksiyon takibi ve değerlendirme operasyonlarının yönetilmesi için ise operasyonel tedarikçi risk yönetimi süreciyle birlikte ele alınabilir.
Sonuç: Vendor Risk Programı Bir Defalık Değil, Yaşayan Bir Süreçtir
Tedarikçi risk yönetimi programlarının sürdürülebilirliğini bozan temel sorun çoğu zaman değerlendirme yönteminin kendisi değil, değerlendirme sonrasında başlayan yaşam döngüsünün yönetilememesidir.
Güncelliğini kaybeden envanter, tüm tedarikçilere uygulanan tek tip süreçler, manuel takip, belirsiz sorumluluklar, yıllık değerlendirmeye dayalı izleme ve kapanmayan aksiyonlar program büyüdükçe operasyonel yükü artırır.
Sürdürülebilir bir Vendor Risk programı ise doğru tedarikçiyi doğru derinlikte değerlendirir, değişiklikleri takip eder, riskleri aksiyona dönüştürür ve sonuçları zaman içerisinde ölçer. Böylece üçüncü taraf risk yönetimi yalnızca bir uyum faaliyeti olmaktan çıkar; kurumun değişen tedarikçi ekosistemini yönetmesini sağlayan sürekli bir risk yönetimi mekanizmasına dönüşür.
Vendor Risk programınızı manuel takipten yaşayan bir risk yönetimi sürecine taşıyın.
TP Comply ile tedarikçi envanterini, risk değerlendirmelerini, kanıtları, açık aksiyonları, yeniden değerlendirme tarihlerini ve risk değişimlerini merkezi bir yapı üzerinden takip edin. Tedarikçi risk yönetimi süreçlerinizi risk seviyesine göre ölçeklendirin ve kritik değişiklikleri zamanında görünür hale getirin.

