Tedarikçi Riski: Vendor Risk Programlarında Ölçümleme Nasıl Yapılmalı?
Bir Vendor Risk programının başarılı olup olmadığını yalnızca kaç tedarikçinin değerlendirildiğine bakarak anlamak mümkün değildir. Tedarikçi riski; kapsama oranı, kritik riskler, değerlendirme süreleri, açık aksiyonlar, residual risk ve zaman içindeki değişim birlikte izlenerek ölçülmelidir.
Vendor Risk Programı Neden Ölçülmeli?
Bir Vendor Risk programının var olması, programın etkili çalıştığı anlamına gelmez. Tedarikçi envanteri oluşturulmuş, anketler gönderilmiş ve değerlendirmeler tamamlanmış olabilir; ancak kurum kritik üçüncü taraflardaki gerçek risk değişimini göremiyorsa programın yönetime sağlayacağı değer sınırlı kalır.
Tedarikçi riski ölçümünün temel amacı yalnızca operasyon ekibinin ne kadar iş yaptığını göstermek değildir. Ölçüm; hangi risklerin arttığını, hangi aksiyonların geciktiğini, hangi kritik tedarikçilerin yeterince değerlendirilmediğini ve programın zaman içinde daha iyi sonuç üretip üretmediğini gösterebilmelidir.
İyi bir Vendor Risk metriği yalnızca “ne yaptık?” sorusunu değil, “risk gerçekten azaldı mı?” sorusunu da cevaplamalıdır.
Ölçülebilir ve tekrarlanabilir risk yönetimi yaklaşımı, NIST Risk Management Framework içerisinde de temel bir prensip olarak ele alınmaktadır.
KPI ve KRI Aynı Şey Değildir
Vendor Risk programlarında en sık yapılan hatalardan biri, operasyon performansı ile gerçek risk seviyesinin aynı metriklerle değerlendirilmesidir.
KPI: Program ne kadar iyi çalışıyor?
Key Performance Indicator'lar programın süreç performansını ölçer. Değerlendirmelerin zamanında tamamlanması, aksiyonların SLA içinde kapatılması veya kritik tedarikçilerin ne kadarının güncel değerlendirmeye sahip olduğu bu gruba girer.
KRI: Kurum ne kadar riske maruz?
Key Risk Indicator'lar ise risk maruziyetini izler. Yüksek residual risk taşıyan kritik tedarikçi sayısı, SLA dışına çıkmış kritik bulgular veya tek bir tedarikçiye yoğunlaşmış kritik hizmetler KRI olarak kullanılabilir.
Assessment Coverage
Değerlendirilmesi gereken tedarikçilerin ne kadarının güncel değerlendirmeye sahip olduğunu gösterir.
Remediation SLA
Açılan risk aksiyonlarının belirlenen terminlerde ne ölçüde kapatıldığını gösterir.
High Residual Risk
Kontroller sonrasında hâlâ yüksek risk taşıyan kritik tedarikçilerin görünürlüğünü sağlar.
Concentration Risk
Kritik hizmetlerin tek veya sınırlı sayıdaki üçüncü tarafa bağımlı olup olmadığını gösterir.
Vendor Risk Programında Takip Edilmesi Gereken Temel Metrikler
Her kuruluşun risk iştahı ve tedarikçi yapısı farklıdır. Bu nedenle tek bir standart dashboard herkese uygun olmayabilir. Ancak temel görünürlüğü sağlamak için bazı metrikler çoğu Vendor Risk programında başlangıç noktası olarak kullanılabilir.
Kritik Tedarikçi Değerlendirme Oranı
Kritik olarak sınıflandırılan üçüncü tarafların ne kadarının geçerli ve güncel risk değerlendirmesine sahip olduğunu ölçer.
Evidence Freshness
Sertifika, denetim raporu, güvenlik kanıtı ve benzeri dokümanların ne kadarının geçerli olduğunu gösterir.
Aksiyon Kapanma Oranı
Tedarikçilere açılan risk aksiyonlarının belirlenen SLA içerisinde tamamlanma performansını ölçer.
Overdue High-Risk Findings
Termin tarihi geçmiş kritik veya yüksek riskli bulguların sayısını ve ne kadar süredir açık olduğunu gösterir.
Residual Risk Dağılımı
Tedarikçilerin mitigasyon ve kontroller sonrasındaki risk seviyelerinin düşük, orta, yüksek ve kritik dağılımını gösterir.
Assessment Cycle Time
Bir tedarikçi değerlendirmesinin başlatılmasından sonuçlanmasına kadar geçen ortalama veya medyan süreyi ölçer.
Risk Acceptance Aging
Kabul edilmiş risklerin ne kadar süredir açık olduğunu ve yeniden değerlendirme tarihlerinin geçip geçmediğini gösterir.
Tedarikçi Kaynaklı Olaylar
Üçüncü taraflarla ilişkili güvenlik veya operasyon olaylarının sayısını, etkisini ve tekrar oranını izler.
Tek Başına Vendor Risk Skoru Yeterli mi?
Risk skoru, çok sayıda tedarikçiyi ortak bir ölçek üzerinde karşılaştırmak için yararlıdır. Ancak tek başına bir skor, tedarikçinin gerçek risk profilini açıklamak için yeterli olmayabilir.
Örneğin iki tedarikçi aynı toplam risk skoruna sahip olabilir; ancak biri kritik müşteri verisi işlerken diğeri kurumsal sistemlere hiçbir erişime sahip olmayabilir. Bu nedenle skor mutlaka tedarikçinin kritiklik seviyesi ve iş ilişkisi bağlamında yorumlanmalıdır.
- Inherent risk ile residual risk ayrı gösterilmelidir.
- Tedarikçi kritikliği skorlamadan bağımsız görünür olmalıdır.
- Riskin hangi alanlardan kaynaklandığı görülebilmelidir.
- Skor değişiminin nedeni takip edilebilmelidir.
- Risk kabulü ile risk azaltımı birbirinden ayrılmalıdır.
TP Comply'da tedarikçi riskinin program seviyesinde ele alınması için stratejik üçüncü taraf risk yönetimi yaklaşımı kullanılabilir.
Anlık Değerden Çok Trend Önemlidir
Yönetim açısından “18 yüksek riskli tedarikçimiz var” bilgisi tek başına sınırlı anlam taşır. Aynı sayı üç ay önce 31 ise risk görünümü iyileşiyor olabilir; üç ay önce 7 ise tam tersi bir eğilim söz konusudur.
Bu nedenle Vendor Risk dashboard'larında yalnızca mevcut değer değil, önceki dönemlerle karşılaştırma da gösterilmelidir.
| Metrik | Mevcut | Önceki Dönem | Ne Anlatır? |
|---|---|---|---|
| Kritik vendor coverage | %92 | %81 | Değerlendirme kapsamı iyileşiyor. |
| Overdue high-risk finding | 14 | 23 | Kritik aksiyon yükü azalıyor. |
| High residual risk | 11 | 8 | Risk maruziyetinde artış incelenmeli. |
| Assessment cycle time | 19 gün | 28 gün | Süreç daha hızlı ilerliyor. |
Buradaki rakamlar yalnızca örnek gösterim amaçlıdır. Kurum kendi baseline değerlerini, risk iştahını ve hedeflerini tanımlamalıdır.
Her Seviyeye Aynı Dashboard Gösterilmemeli
Operasyon ekibi ile üst yönetimin ihtiyaç duyduğu bilgi aynı değildir. Operasyon ekipleri hangi değerlendirmenin geciktiğini ve hangi aksiyonun kimin üzerinde olduğunu görmek isterken, yönetim risk eğilimini ve iş etkisini görmek ister.
Geciken assessment'lar, açık aksiyonlar, kanıt eksikleri, yaklaşan terminler ve tedarikçi bazlı görevler.
Risk dağılımı, yüksek residual risk, SLA performansı, istisnalar, kritik bulgular ve trendler.
Kritik tedarikçi maruziyeti, yüksek risk trendi, concentration risk, önemli olaylar ve kabul edilen kritik riskler.
Yönetim raporlamasında risk ratings, assessment findings ve concentration exposure gibi göstergelerin kullanımı Shared Assessments'ın TPRM board reporting yaklaşımında da öne çıkan başlıklardandır.
Tek Başına Anlamlı Olmayan Metriklere Dikkat
Çok sayıda metrik üretmek iyi ölçümleme anlamına gelmez. Bazı göstergeler bağlamdan koparıldığında programın olduğundan daha iyi veya daha kötü görünmesine neden olabilir.
- Gönderilen anket sayısı: Program aktivitesini gösterir, riskin azaldığını göstermez.
- Toplam tedarikçi sayısı: Kritikliği ve risk maruziyetini göstermediği sürece sınırlı anlam taşır.
- Ortalama risk skoru: Az sayıdaki kritik yüksek riskli tedarikçiyi ortalamanın içinde gizleyebilir.
- Toplam açık bulgu: Risk seviyesi ve yaşlandırma bilgisi olmadan önceliklendirme sağlamaz.
- %100 assessment tamamlandı: Değerlendirmelerin güncel, doğru kapsamda veya etkili olduğu anlamına tek başına gelmez.
Vendor Risk Ölçüm Modeli Nasıl Kurulmalı?
Sağlıklı bir ölçüm modelinde her metrik için neyin ölçüldüğü, verinin nereden geldiği, kimin sorumlu olduğu ve hangi eşikte aksiyon alınacağı önceden tanımlanmalıdır.
- Önce programın hedefi ve risk iştahı belirlenmelidir.
- Tedarikçiler kritiklik seviyelerine göre segmentlere ayrılmalıdır.
- Her KPI ve KRI için açık bir hesaplama yöntemi tanımlanmalıdır.
- Yeşil, sarı ve kırmızı eşikler önceden belirlenmelidir.
- Metrikler tek dönem yerine trend olarak izlenmelidir.
- Dashboard farklı yönetim seviyelerine göre sadeleştirilmelidir.
- Belirlenen eşikler aksiyon veya escalation mekanizmasına bağlanmalıdır.
Siber tedarik zinciri risklerinin tanımlanması, değerlendirilmesi ve yönetilmesine ilişkin daha geniş çerçeve için NIST SP 800-161 Rev. 1 kaynağı da incelenebilir.
Programın günlük assessment, kanıt, aksiyon ve tedarikçi takip süreçleri ise operasyonel tedarikçi risk yönetimi yaklaşımıyla birlikte ele alınabilir.
Sonuç: Ölçemediğiniz Vendor Risk Programını Yönetmek Zordur
Vendor Risk programlarında ölçümleme, yalnızca dashboard hazırlamak veya rapora birkaç yüzde eklemek değildir. Asıl amaç, kurumun üçüncü taraf ekosistemindeki risk değişimini görünür hale getirmektir.
Bu nedenle tedarikçi riski ölçülürken assessment tamamlanma oranı gibi süreç KPI'ları ile yüksek residual risk, gecikmiş kritik bulgular ve concentration risk gibi KRI'lar birlikte değerlendirilmelidir.
Doğru ölçüm modeli; programın nerede yavaşladığını, hangi tedarikçilerin önceliklendirilmesi gerektiğini ve risk azaltma çalışmalarının gerçekten sonuç üretip üretmediğini zaman içinde gösterebilmelidir.
Tedarikçi riskini yalnızca değerlendirmeyin. Ölçün ve değişimini izleyin.
TP Comply ile tedarikçi risk skorlarını, kritik bulguları, açık aksiyonları, değerlendirme durumlarını ve risk değişimlerini merkezi bir yapı üzerinden takip ederek Vendor Risk programınız için ölçülebilir bir görünüm oluşturun.

