Vendor Risk Assessor
Yeni vendor onboarding sürecinde risk değerlendirmesi otomatik yapar
// Çözdüğü problem
Her yeni vendor'a security questionnaire göndermek, sertifika toplamak (SOC2, ISO, KVKK), kontrol etmek 2-4 hafta sürer. Procurement, security, hukuk üç ayrı süreç yürütür. Vendor başlangıçta beklenir, momentum kaybolur.
// Ne yapar
Vendor adı/url verilir. Otomatik intelligence toplama: public security posture (SOC2/ISO sertifikaları, security.txt), Crunchbase profili, financial health, breach history, sub-processor analizi. Risk skoru + öneri (onaylı / şartlı / reddedilen).
// Değer
Bir enterprise SaaS, 200 vendor'ı 3 ayda yeniden risk-değerlendirdi (eskiden 18 ay sürerdi).
⏱ Kurulum süresi: 3-5 gün
// Nasıl çalışır
- 01
Vendor şirket adı + URL + işlev (CRM/email/analytics/etc)
- 02
Public scan: trust center, security.txt, sertifika listesi
- 03
Crunchbase: funding, employee count, founded
- 04
Breach history (HaveIBeenPwned + news)
- 05
Sub-processor listesi (kendi vendorları)
- 06
Risk skoru + procurement onayı için öneri
- 07
Vendor questionnaire (eksik bilgi için) otomatik gönderilir, yanıtlar parse edilir
// Gerçek örnek
Murat yeni bir analytics tool seçmek istiyor. Vendor Risk: "PostHog: SOC2 Type 2 ✓, ISO 27001 ✓, KVKK uyumlu ✓, breach yok, 3 sub-processor (AWS, Stripe, Vercel), risk skoru 18/100 (düşük). Onaylanabilir." Eskiden bu 2 hafta procurement çalışmasıydı.
// Tetikleyici
Manuel / procurement workflow
// Çıktı kanalları
// Entegrasyonlar
// Sınırlar (dürüstçe)
- ×Çok özelleşmiş sektörler için (savunma, sağlık) ek manuel doğrulama
- ×Self-hosted vendor'lar için public scan yetersiz
- ×Vendor questionnaire yanıtlamazsa eksik bilgiyle skorlanır (low confidence)
// SSS
01.Yanlış green light verir mi?+
Risk skoru her zaman gerekçeli ve insan onayına sunulur. Asla otomatik onay vermez.
02.Mevcut vendor'lar için?+
Bulk import + toplu risk skorlama. Risk dağılım dashboard.
// Teknik altyapı
// İhtiyacın olan ajan listede yoksa söyle, 2 günde shipliyoruz.
Bu ajanı iste →// Aynı kategoride