Kurumsal güvenlik bütçesinde önemli bir kalemi oluşturan penetrasyon testi hizmeti, doğru bir satın alma süreciyle yönetildiğinde maliyet kalemi değil, stratejik yatırım haline gelir. Bu yazı; RFP hazırlığından SLA tanımlarına, teklif değerlendirmesinden çok yıllı tedarikçi yönetimine kadar kurumsal hizmet alım sürecinin tüm kritik aşamalarını ele almaktadır. Kurumsal Penetrasyon Testi Satın Alma Sürecinin Temelleri Kurumsal penetrasyon testi…
Kurumsal güvenlik bütçesinde önemli bir kalemi oluşturan penetrasyon testi hizmeti, doğru bir satın alma süreciyle yönetildiğinde maliyet kalemi değil, stratejik yatırım haline gelir. Bu yazı; RFP hazırlığından SLA tanımlarına, teklif değerlendirmesinden çok yıllı tedarikçi yönetimine kadar kurumsal hizmet alım sürecinin tüm kritik aşamalarını ele almaktadır.
Kurumsal penetrasyon testi hizmeti satın alma süreci yalnızca bir teknik tedarik kararı değildir; aynı zamanda regülasyon, denetim ve risk yönetimi süreçlerinin kesişiminde duran stratejik bir karardır. Sürecin yapılandırılması büyük kurumlarda satın alma birimi, hukuk ve bilgi güvenliği ekiplerinin ortak çalışmasıyla yürütülür.
Standart bir kurumsal satın alma sürecinin aşamaları:
İyi yapılandırılmış bir RFP (Request for Proposal) dokümanı, hem aday firmaların doğru teklif vermesini hem de kurumun değerlendirme aşamasında objektif kalmasını sağlar. Eksik veya muğlak bir RFP, hem maliyet sapması hem de bulgu kalitesi düşüklüğü riski yaratır. Penetrasyon testi alanında özellikle teknik kapsam tarifleri kritik önemdedir.
Profesyonel bir RFP’de yer alması gereken unsurlar:
Kurumsal alımlarda yalnızca fiyat odaklı değerlendirme genellikle yanlış sonuca yol açar. En düşük teklifin sahibi firma, kapsam derinliği ve rapor kalitesi açısından beklentinin altında kalabilir.
Çapraz fonksiyonlu değerlendirme komitesinin kullandığı kriterler:
Profesyonel bir kurumsal penetrasyon testi hizmeti alımında bu beş kriterin ağırlıklandırılmış skor toplamı, salt fiyat karşılaştırmasından çok daha sağlıklı sonuç verir. Fiyat tek başına asla yüzde 30’un üzerinde ağırlık almamalıdır.
SLA (Service Level Agreement) sözleşmenin teknik yan dokümanıdır. Penetrasyon testi hizmetinde SLA tanımları çoğu kurumda eksik bırakılır; bu durum hizmet süreksizlikliğine veya bulgu kapatma süreçlerinde gecikmelere yol açar.
Penetrasyon testi hizmet sözleşmelerinde standart SLA maddeleri:
Çok yıllı penetrasyon testi sözleşmeleri hem maliyet avantajı hem de tedarikçi tarafında saha tecrübesi birikimi sağlar. Ancak kötü yönetilen çok yıllı ilişkiler hizmet kalitesinde sürüklenme yaratır.
Çok yıllı tedarikçi yönetiminde dikkat edilmesi gereken unsurlar:
Penetrasyon testi hizmetinin kalite ölçümü teklif aşamasında değil, yıllık döngüler içinde anlam kazanır. Aşağıdaki tablo standart KPI’ları ve hedef değerlerini özetlemektedir:
| KPI | Ölçüm Yöntemi | Hedef Değer |
| Bulgu doğruluk oranı | Doğrulanan / toplam bulgu | %95 ve üzeri |
| Yanlış pozitif oranı | İptal edilen / toplam bulgu | %5 ve altı |
| Rapor teslim süresi | Test bitişi ile rapor teslimi arası | 10 iş günü |
| Kritik bulgu bildirim süresi | Tespit ile ilk uyarı arası | 24 saat |
| SLA uyum oranı | Karşılanan / toplam SLA hedefi | %98 ve üzeri |
| Müşteri memnuniyet skoru | NPS ölçümü | 8 ve üzeri (10 üzerinden) |
Bu KPI’lar yıllık QBR oturumlarında veriyle desteklenmiş şekilde tartışılır.
Penetrasyon testi sözleşmelerinin yenileme süreci ilk satın alma kadar dikkat gerektirir. Otomatik yenileme veya rutinsel uzatma hizmet kalitesinin geriye gitmesine neden olur.
Sözleşme yenileme öncesinde değerlendirilmesi gereken konular:
Tipik bir RFP süreci 6-10 hafta içinde tamamlanır. Bu süre pazar araştırması, RFP hazırlığı, teklif alma penceresi, değerlendirme ve müzakere aşamalarını kapsar. Acil ihtiyaçlarda kısaltılmış RFP yapısıyla 3-4 haftada tamamlanabilir; ancak bu yapı genellikle uzun vadede maliyet sapması yaratır.
Tek tedarikçi yapısı saha tecrübesi birikimi ve ekip aşinalığı avantajı sağlar; ancak bağımsız bakış açısı kaybolabilir. Çoklu tedarikçi yapısı ise objektifliği yüksek tutar; ancak koordinasyon yükü artar. Olgunluk seviyesi yüksek kurumlar genellikle 2-3 tedarikçi rotasyonuyla bu dengeyi kurar.
Standart ceza yapısı SLA ihlal sürelerine bağlı oransal kesintidir. Örneğin rapor teslim süresinin yüzde 10 üzerinde gecikme için günlük yüzde 1 ceza, yüzde 20 üzerinde günlük yüzde 3 ceza tipiktir. Toplam ceza tavanı genellikle yıllık sözleşme bedelinin yüzde 15’i olarak sınırlandırılır.
Standart NDA hükümlerinin yanı sıra; test ekibinin bulguları üçüncü taraflarla paylaşmama yükümlülüğü, sözleşme bittikten sonra 5-10 yıl süreli gizlilik devamı, fikri mülkiyet ve veri saklama prosedürleri sözleşmeye eklenir. KVKK uyumlu veri işleme maddeleri zorunludur.
Yorum Yap