§

Vendor Risk Assessor

Yeni vendor onboarding sürecinde risk değerlendirmesi otomatik yapar

// Çözdüğü problem

Her yeni vendor'a security questionnaire göndermek, sertifika toplamak (SOC2, ISO, KVKK), kontrol etmek 2-4 hafta sürer. Procurement, security, hukuk üç ayrı süreç yürütür. Vendor başlangıçta beklenir, momentum kaybolur.

// Ne yapar

Vendor adı/url verilir. Otomatik intelligence toplama: public security posture (SOC2/ISO sertifikaları, security.txt), Crunchbase profili, financial health, breach history, sub-processor analizi. Risk skoru + öneri (onaylı / şartlı / reddedilen).

// Değer

Vendor onboarding 3 hafta → 2 gün

Bir enterprise SaaS, 200 vendor'ı 3 ayda yeniden risk-değerlendirdi (eskiden 18 ay sürerdi).

Kurulum süresi: 3-5 gün

// Nasıl çalışır

  1. 01

    Vendor şirket adı + URL + işlev (CRM/email/analytics/etc)

  2. 02

    Public scan: trust center, security.txt, sertifika listesi

  3. 03

    Crunchbase: funding, employee count, founded

  4. 04

    Breach history (HaveIBeenPwned + news)

  5. 05

    Sub-processor listesi (kendi vendorları)

  6. 06

    Risk skoru + procurement onayı için öneri

  7. 07

    Vendor questionnaire (eksik bilgi için) otomatik gönderilir, yanıtlar parse edilir

// Gerçek örnek

Murat yeni bir analytics tool seçmek istiyor. Vendor Risk: "PostHog: SOC2 Type 2 ✓, ISO 27001 ✓, KVKK uyumlu ✓, breach yok, 3 sub-processor (AWS, Stripe, Vercel), risk skoru 18/100 (düşük). Onaylanabilir." Eskiden bu 2 hafta procurement çalışmasıydı.

// Tetikleyici

Manuel / procurement workflow

// Çıktı kanalları

PDFSlackEmailDashboard

// Entegrasyonlar

CrunchbaseHaveIBeenPwnedWhotracks.meNotionSlackVanta

// Sınırlar (dürüstçe)

  • ×Çok özelleşmiş sektörler için (savunma, sağlık) ek manuel doğrulama
  • ×Self-hosted vendor'lar için public scan yetersiz
  • ×Vendor questionnaire yanıtlamazsa eksik bilgiyle skorlanır (low confidence)

// SSS

01.Yanlış green light verir mi?+

Risk skoru her zaman gerekçeli ve insan onayına sunulur. Asla otomatik onay vermez.

02.Mevcut vendor'lar için?+

Bulk import + toplu risk skorlama. Risk dağılım dashboard.

// Teknik altyapı

Web scrapingOpenAIRisk scoring model
~/order-vendor-risk

// İhtiyacın olan ajan listede yoksa söyle, 2 günde shipliyoruz.

Bu ajanı iste

// Aynı kategoride