Tedarikçi Riski: Vendor Risk Programlarında Ölçümleme

Vendor Risk programlarında tedarikçi riski ölçümleme ve risk analizi
TP Comply Blog Third-Party Risk Management 8 dk okuma

Tedarikçi Riski: Vendor Risk Programlarında Ölçümleme Nasıl Yapılmalı?

Bir Vendor Risk programının başarılı olup olmadığını yalnızca kaç tedarikçinin değerlendirildiğine bakarak anlamak mümkün değildir. Tedarikçi riski; kapsama oranı, kritik riskler, değerlendirme süreleri, açık aksiyonlar, residual risk ve zaman içindeki değişim birlikte izlenerek ölçülmelidir.

Vendor Risk Programı Neden Ölçülmeli?

Bir Vendor Risk programının var olması, programın etkili çalıştığı anlamına gelmez. Tedarikçi envanteri oluşturulmuş, anketler gönderilmiş ve değerlendirmeler tamamlanmış olabilir; ancak kurum kritik üçüncü taraflardaki gerçek risk değişimini göremiyorsa programın yönetime sağlayacağı değer sınırlı kalır.

Tedarikçi riski ölçümünün temel amacı yalnızca operasyon ekibinin ne kadar iş yaptığını göstermek değildir. Ölçüm; hangi risklerin arttığını, hangi aksiyonların geciktiğini, hangi kritik tedarikçilerin yeterince değerlendirilmediğini ve programın zaman içinde daha iyi sonuç üretip üretmediğini gösterebilmelidir.

İyi bir Vendor Risk metriği yalnızca “ne yaptık?” sorusunu değil, “risk gerçekten azaldı mı?” sorusunu da cevaplamalıdır.

Ölçülebilir ve tekrarlanabilir risk yönetimi yaklaşımı, NIST Risk Management Framework içerisinde de temel bir prensip olarak ele alınmaktadır.

KPI ve KRI Aynı Şey Değildir

Vendor Risk programlarında en sık yapılan hatalardan biri, operasyon performansı ile gerçek risk seviyesinin aynı metriklerle değerlendirilmesidir.

KPI: Program ne kadar iyi çalışıyor?

Key Performance Indicator'lar programın süreç performansını ölçer. Değerlendirmelerin zamanında tamamlanması, aksiyonların SLA içinde kapatılması veya kritik tedarikçilerin ne kadarının güncel değerlendirmeye sahip olduğu bu gruba girer.

KRI: Kurum ne kadar riske maruz?

Key Risk Indicator'lar ise risk maruziyetini izler. Yüksek residual risk taşıyan kritik tedarikçi sayısı, SLA dışına çıkmış kritik bulgular veya tek bir tedarikçiye yoğunlaşmış kritik hizmetler KRI olarak kullanılabilir.

KPI

Assessment Coverage

Değerlendirilmesi gereken tedarikçilerin ne kadarının güncel değerlendirmeye sahip olduğunu gösterir.

KPI

Remediation SLA

Açılan risk aksiyonlarının belirlenen terminlerde ne ölçüde kapatıldığını gösterir.

KRI

High Residual Risk

Kontroller sonrasında hâlâ yüksek risk taşıyan kritik tedarikçilerin görünürlüğünü sağlar.

KRI

Concentration Risk

Kritik hizmetlerin tek veya sınırlı sayıdaki üçüncü tarafa bağımlı olup olmadığını gösterir.

Vendor Risk Programında Takip Edilmesi Gereken Temel Metrikler

Her kuruluşun risk iştahı ve tedarikçi yapısı farklıdır. Bu nedenle tek bir standart dashboard herkese uygun olmayabilir. Ancak temel görünürlüğü sağlamak için bazı metrikler çoğu Vendor Risk programında başlangıç noktası olarak kullanılabilir.

01 · KAPSAMA

Kritik Tedarikçi Değerlendirme Oranı

Kritik olarak sınıflandırılan üçüncü tarafların ne kadarının geçerli ve güncel risk değerlendirmesine sahip olduğunu ölçer.

Güncel değerlendirilen kritik tedarikçi / Toplam kritik tedarikçi × 100
02 · GÜNCELLİK

Evidence Freshness

Sertifika, denetim raporu, güvenlik kanıtı ve benzeri dokümanların ne kadarının geçerli olduğunu gösterir.

Güncel kanıtı bulunan tedarikçi / Kanıt gereken tedarikçi × 100
03 · AKSİYON

Aksiyon Kapanma Oranı

Tedarikçilere açılan risk aksiyonlarının belirlenen SLA içerisinde tamamlanma performansını ölçer.

SLA içinde kapanan aksiyon / Kapanması gereken aksiyon × 100
04 · YAŞLANDIRMA

Overdue High-Risk Findings

Termin tarihi geçmiş kritik veya yüksek riskli bulguların sayısını ve ne kadar süredir açık olduğunu gösterir.

05 · RİSK

Residual Risk Dağılımı

Tedarikçilerin mitigasyon ve kontroller sonrasındaki risk seviyelerinin düşük, orta, yüksek ve kritik dağılımını gösterir.

06 · SÜRE

Assessment Cycle Time

Bir tedarikçi değerlendirmesinin başlatılmasından sonuçlanmasına kadar geçen ortalama veya medyan süreyi ölçer.

07 · İSTİSNA

Risk Acceptance Aging

Kabul edilmiş risklerin ne kadar süredir açık olduğunu ve yeniden değerlendirme tarihlerinin geçip geçmediğini gösterir.

08 · OLAY

Tedarikçi Kaynaklı Olaylar

Üçüncü taraflarla ilişkili güvenlik veya operasyon olaylarının sayısını, etkisini ve tekrar oranını izler.

Tek Başına Vendor Risk Skoru Yeterli mi?

Risk skoru, çok sayıda tedarikçiyi ortak bir ölçek üzerinde karşılaştırmak için yararlıdır. Ancak tek başına bir skor, tedarikçinin gerçek risk profilini açıklamak için yeterli olmayabilir.

Örneğin iki tedarikçi aynı toplam risk skoruna sahip olabilir; ancak biri kritik müşteri verisi işlerken diğeri kurumsal sistemlere hiçbir erişime sahip olmayabilir. Bu nedenle skor mutlaka tedarikçinin kritiklik seviyesi ve iş ilişkisi bağlamında yorumlanmalıdır.

  • Inherent risk ile residual risk ayrı gösterilmelidir.
  • Tedarikçi kritikliği skorlamadan bağımsız görünür olmalıdır.
  • Riskin hangi alanlardan kaynaklandığı görülebilmelidir.
  • Skor değişiminin nedeni takip edilebilmelidir.
  • Risk kabulü ile risk azaltımı birbirinden ayrılmalıdır.

TP Comply'da tedarikçi riskinin program seviyesinde ele alınması için stratejik üçüncü taraf risk yönetimi yaklaşımı kullanılabilir.

Anlık Değerden Çok Trend Önemlidir

Yönetim açısından “18 yüksek riskli tedarikçimiz var” bilgisi tek başına sınırlı anlam taşır. Aynı sayı üç ay önce 31 ise risk görünümü iyileşiyor olabilir; üç ay önce 7 ise tam tersi bir eğilim söz konusudur.

Bu nedenle Vendor Risk dashboard'larında yalnızca mevcut değer değil, önceki dönemlerle karşılaştırma da gösterilmelidir.

Metrik Mevcut Önceki Dönem Ne Anlatır?
Kritik vendor coverage %92 %81 Değerlendirme kapsamı iyileşiyor.
Overdue high-risk finding 14 23 Kritik aksiyon yükü azalıyor.
High residual risk 11 8 Risk maruziyetinde artış incelenmeli.
Assessment cycle time 19 gün 28 gün Süreç daha hızlı ilerliyor.

Buradaki rakamlar yalnızca örnek gösterim amaçlıdır. Kurum kendi baseline değerlerini, risk iştahını ve hedeflerini tanımlamalıdır.

Her Seviyeye Aynı Dashboard Gösterilmemeli

Operasyon ekibi ile üst yönetimin ihtiyaç duyduğu bilgi aynı değildir. Operasyon ekipleri hangi değerlendirmenin geciktiğini ve hangi aksiyonun kimin üzerinde olduğunu görmek isterken, yönetim risk eğilimini ve iş etkisini görmek ister.

Operasyon

Geciken assessment'lar, açık aksiyonlar, kanıt eksikleri, yaklaşan terminler ve tedarikçi bazlı görevler.

Risk / Uyum

Risk dağılımı, yüksek residual risk, SLA performansı, istisnalar, kritik bulgular ve trendler.

Üst Yönetim

Kritik tedarikçi maruziyeti, yüksek risk trendi, concentration risk, önemli olaylar ve kabul edilen kritik riskler.

Yönetim raporlamasında risk ratings, assessment findings ve concentration exposure gibi göstergelerin kullanımı Shared Assessments'ın TPRM board reporting yaklaşımında da öne çıkan başlıklardandır.

Tek Başına Anlamlı Olmayan Metriklere Dikkat

Çok sayıda metrik üretmek iyi ölçümleme anlamına gelmez. Bazı göstergeler bağlamdan koparıldığında programın olduğundan daha iyi veya daha kötü görünmesine neden olabilir.

  • Gönderilen anket sayısı: Program aktivitesini gösterir, riskin azaldığını göstermez.
  • Toplam tedarikçi sayısı: Kritikliği ve risk maruziyetini göstermediği sürece sınırlı anlam taşır.
  • Ortalama risk skoru: Az sayıdaki kritik yüksek riskli tedarikçiyi ortalamanın içinde gizleyebilir.
  • Toplam açık bulgu: Risk seviyesi ve yaşlandırma bilgisi olmadan önceliklendirme sağlamaz.
  • %100 assessment tamamlandı: Değerlendirmelerin güncel, doğru kapsamda veya etkili olduğu anlamına tek başına gelmez.

Vendor Risk Ölçüm Modeli Nasıl Kurulmalı?

Sağlıklı bir ölçüm modelinde her metrik için neyin ölçüldüğü, verinin nereden geldiği, kimin sorumlu olduğu ve hangi eşikte aksiyon alınacağı önceden tanımlanmalıdır.

  • Önce programın hedefi ve risk iştahı belirlenmelidir.
  • Tedarikçiler kritiklik seviyelerine göre segmentlere ayrılmalıdır.
  • Her KPI ve KRI için açık bir hesaplama yöntemi tanımlanmalıdır.
  • Yeşil, sarı ve kırmızı eşikler önceden belirlenmelidir.
  • Metrikler tek dönem yerine trend olarak izlenmelidir.
  • Dashboard farklı yönetim seviyelerine göre sadeleştirilmelidir.
  • Belirlenen eşikler aksiyon veya escalation mekanizmasına bağlanmalıdır.

Siber tedarik zinciri risklerinin tanımlanması, değerlendirilmesi ve yönetilmesine ilişkin daha geniş çerçeve için NIST SP 800-161 Rev. 1 kaynağı da incelenebilir.

Programın günlük assessment, kanıt, aksiyon ve tedarikçi takip süreçleri ise operasyonel tedarikçi risk yönetimi yaklaşımıyla birlikte ele alınabilir.

Sonuç: Ölçemediğiniz Vendor Risk Programını Yönetmek Zordur

Vendor Risk programlarında ölçümleme, yalnızca dashboard hazırlamak veya rapora birkaç yüzde eklemek değildir. Asıl amaç, kurumun üçüncü taraf ekosistemindeki risk değişimini görünür hale getirmektir.

Bu nedenle tedarikçi riski ölçülürken assessment tamamlanma oranı gibi süreç KPI'ları ile yüksek residual risk, gecikmiş kritik bulgular ve concentration risk gibi KRI'lar birlikte değerlendirilmelidir.

Doğru ölçüm modeli; programın nerede yavaşladığını, hangi tedarikçilerin önceliklendirilmesi gerektiğini ve risk azaltma çalışmalarının gerçekten sonuç üretip üretmediğini zaman içinde gösterebilmelidir.

TP Comply ile Ölçülebilir Risk Yönetimi

Tedarikçi riskini yalnızca değerlendirmeyin. Ölçün ve değişimini izleyin.

TP Comply ile tedarikçi risk skorlarını, kritik bulguları, açık aksiyonları, değerlendirme durumlarını ve risk değişimlerini merkezi bir yapı üzerinden takip ederek Vendor Risk programınız için ölçülebilir bir görünüm oluşturun.