SECURITY & GOVERNANCE · ERP Güvenliği ve Operasyon Yönetişimi
ERP güvenliğini yalnızca girişte değil, operasyonun tamamında yönetin
Rolleri, profilleri, veri kapsamlarını ve firma runtime'larını ortak bir yönetişim yaklaşımıyla ele alın. Modüllerden dashboardlara, workflow'lardan entegrasyonlara kadar ERP süreçlerini kontrollü biçimde kullanıma açın ve mevcut kayıt alanları üzerinden takip edin.
Security & Governance, kimlik ve erişim, veri ve runtime sınırları, operasyon kontrolleri, izlenebilirlik ve düzenli gözden geçirmeyi bir arada ele alan bir yaklaşımdır — bağımsız bir güvenlik ürünü, SIEM, IAM sağlayıcısı veya sertifika programı değildir.
Güvenlik ve yönetişim, tek bir ekranda değil katmanlar boyunca yönetilir
Erişim kapsamından veri sınırlarına, operasyon kontrollerinden izlenebilirliğe kadar aynı yönetişim yaklaşımı her katmanda çalışır. Aşağıdaki görünüm temsilîdir; gerçek bir güvenlik skoru, tehdit sayısı veya sertifika durumu göstermez.
- DoğrulandıA
Erişim Kapsamı
- Roller
- Profiller
- Modül izinleri
- Liste ve sayfa görünürlükleri
- SınırlandırıldıB
Veri Sınırları
- SELF · TEAM · BRANCH · ALL_RUNTIME
- Kayıt sahipliği
- Firma runtime'ı
- Kontrol EdilmeliC
Operasyon Kontrolleri
- Workflow koşulları
- Webhook hedefi
- E-posta göndericisi
- Yayın öncesi kontrol
- KullanımdaD
İzlenebilirlik
- Audit log
- Webhook teslim kaydı
- E-posta takibi
- Kayıt durumu
Gözden Geçirme
Gözden GeçiriliyorKullanıcı, yetki, workflow, entegrasyon ve runtime ayarları belirli aralıklarla insan tarafından değerlendirilir. Durumlar otomatik bir policy motorunun çıktısı değil, ekibin izlemesi gereken kontrol noktalarıdır.
Temsilî yönetişim görünümü — gerçek bir konsol, canlı olay akışı veya otomatik policy motoru değildir.
POLİTİKA SAPMASI
Sistem büyüdükçe kuralların kendiliğinden tutarlı kalması beklenemez
İlk kurulumda net olan erişim ve operasyon kuralları; yeni kullanıcı, modül, workflow ve entegrasyon eklendikçe zamanla dağılabilir. Amaç bu riski tamamen ortadan kaldırmak değil; daha görünür kılmak, kontrol etmeyi kolaylaştırmak ve düzenli gözden geçirmeyi desteklemektir.
- Kullanıcılar zamanla ihtiyaçlarından daha geniş erişimle kalır.
- Eski roller ve profiller gereksiz yetkileri taşımaya devam eder.
- Modül erişimi ile liste görünürlüğü birbirinden farklılaşır.
- Aynı veri farklı ekranlarda farklı kapsamlarla sunulmaya başlar.
- Yeni bir workflow veya webhook, olması gerekenden geniş bir kayıt grubunu etkiler.
- Bir modül veya sayfa yanlış runtime'a açılır.
- Paylaşılması gerekmeyen alanlar harici bir sisteme gönderilir.
- Bir yapılandırma değişikliğinin neden yapıldığı sonradan anlaşılamaz.
- Ekip değiştiğinde sorumluluklar ve erişimler güncellenmez.
- Güvenlik kontrolleri yalnızca ilk kurulum sırasında yapılır, sonra tekrar edilmez.
SAVA bu riskleri tek başına ortadan kaldırmaz; erişim, veri, operasyon ve değişiklikleri aynı yönetişim yaklaşımı içinde daha görünür ve gözden geçirilebilir hale getirir.
YÖNETİŞİM MODELİ
Güvenlik tek bir özellik değil; beş katmanın birlikte yönetilmesidir
Kimlik ve erişimden düzenli gözden geçirmeye kadar her katman diğerini tamamlar. Katmanlar ayrı ayrı değil, bir arada değerlendirildiğinde ERP güvenliği operasyon boyunca korunur.
- 01
Kimlik ve Erişim
Kullanıcı, rol, profil ve izin yapıları kimin neye erişebileceğini belirler. Bu katmanın detayı Auth & ACL sayfasında ele alınır.
- 02
Veri ve Runtime Sınırları
Kayıt sahipliği ve SELF/TEAM/BRANCH/ALL_RUNTIME veri kapsamı, kullanıcıların hangi kayıtları hangi firma runtime bağlamında görebileceğini sınırlar.
- 03
Operasyon Kontrolleri
Workflow koşulları, hedef modül, e-posta göndericisi, webhook hedefi ve kullanıma alma kontrolleri operasyonun kapsamını yönetir.
- 04
İzlenebilirlik
Audit log, kayıt durumu, teslim kayıtları ve e-posta takibi gibi mevcut gözlem noktaları yapılan işlemlerin incelenmesine yardımcı olur.
- 05
Düzenli Gözden Geçirme
Kullanıcı, yetki, workflow, entegrasyon ve runtime ayarları belirli aralıklarla insan tarafından değerlendirilir.
Güvenlik tek bir özellik değil; erişim, veri, operasyon ve değişiklik yönetiminin birlikte ele alınmasıdır.
YÖNETİŞİM YAŞAM DÖNGÜSÜ
Yönetişim tek seferlik kurulum değil, tekrar eden bir döngüdür
Kapsamın belirlenmesinden düzenli gözden geçirmeye kadar altı aşama, güvenliği sürekli bir konu haline getirir.
- 1
1 · Kapsamı Belirle
Kullanıcıları, modülleri, kayıtları ve operasyon yüzeylerini tanımlayın. Neyin korunacağı netleşmeden kural yazılamaz.
- 2
2 · Rol ve Profilleri Yapılandır
İhtiyaç duyulan görünürlük ve aksiyon izinlerini belirleyin; her rol yalnızca işine yetecek erişimi taşısın.
- 3
3 · Veri ve Runtime Sınırlarını Uygula
Kayıt sahipliği, ekip kapsamı ve firma runtime bağlamını kontrol edin; geniş kapsamları gerektiği yerde sınırlayın.
- 4
4 · Operasyonları Doğrula
Workflow, webhook, e-posta ve yayınlama hedeflerini kullanıma açmadan önce gözden geçirin.
- 5
5 · Kullanıma Aç ve İzle
Mevcut audit, teslim, takip ve kayıt durumlarından yararlanarak devreye alınan yapıyı izleyin.
- 6
6 · Düzenli Olarak Gözden Geçir
Değişen ekip yapısı ve operasyon ihtiyaçlarına göre rol, profil ve süreçleri yeniden değerlendirin.
Bu döngü otomatik bir compliance monitoring veya policy drift detection motoru değildir; ekibin tekrar eden bir gözden geçirme alışkanlığı kazanmasını hedefler.
KİMLİK VE ERİŞİM
Erişim kuralları kurulduktan sonra da yönetilmesi gereken bir konudur
Rollerin, profillerin ve veri kapsamının nasıl yapılandırıldığı Auth & ACL sayfasında ele alınır. Burada odak, bu kuralların zaman içinde nasıl tutarlı tutulduğudur.
- Roller neden düzenli değerlendirilmelidir?
- Ekip ve görev değiştikçe rollerin taşıdığı yetki, gerçek ihtiyaçtan uzaklaşabilir. Düzenli gözden geçirme, en az yetki yaklaşımının korunmasına yardımcı olur.
- Profil görünürlükleri modül erişimiyle birlikte mi kontrol edilmelidir?
- Evet. Modül erişimi ile sayfa ve liste görünürlüğü birlikte değerlendirilmezse, aynı veri farklı ekranlarda farklı kapsamlarla görünebilir.
- Ekip değiştiğinde kayıt sahipliği nasıl ele alınmalıdır?
- Kayıt sahipliği ve veri kapsamı, sorumluluk değişiminde yeniden değerlendirilmelidir; devredilen kayıtların doğru kullanıcı ve kapsamda kalması hedeflenir.
- Geniş veri kapsamı ne zaman sınırlandırılmalıdır?
- ALL_RUNTIME gibi geniş bir kapsam yalnızca gerçekten ihtiyaç duyulduğunda verilmeli; çoğu kullanıcı için SELF, TEAM veya BRANCH kapsamı yeterli olur.
Veri kapsamı seviyeleri
- SELFKullanıcının kendi kayıtları
- TEAMEkip kapsamındaki kayıtlar
- BRANCHŞube / birim kapsamı
- ALL_RUNTIMERuntime geneli erişim
Bu sayfa Auth & ACL'yi tekrar etmez; erişim kurallarının sistem genelinde nasıl yönetildiğine ve gözden geçirildiğine odaklanır.
RUNTIME VE FİRMA SINIRLARI
Ortak ürün altyapısı, her firmanın operasyon kapsamını ayrı yönetir
Kullanıcılar, menüler, modüller ve kayıtlar ilgili firma runtime bağlamında yönetilir. Aşağıdaki temsilî görünüm, aynı platform üzerinde iki firma runtime'ının kendi kapsamıyla nasıl ayrıştığını gösterir.
Ortak SAVA Platform Altyapısı
- Rol ve profil yapısı
- Veri kapsamı modeli
- Workflow ve entegrasyon yapılandırması
- Audit ve takip alanları
Firma A Runtime
- Kullanıcılar
- Firma A'ya tanımlı kullanıcılar
- Menü ve modüller
- Firma A ihtiyacına göre
- Kayıtlar
- Firma A kapsamındaki kayıtlar
- Veri kapsamı
- Profil ve kapsam kurallarıyla
Firma B Runtime
- Kullanıcılar
- Firma B'ye tanımlı kullanıcılar
- Menü ve modüller
- Firma B ihtiyacına göre
- Kayıtlar
- Firma B kapsamındaki kayıtlar
- Veri kapsamı
- Profil ve kapsam kurallarıyla
Temsilî runtime ayrımı görünümü — fiziksel altyapı yerleşimini göstermez.
Firma bağlamları runtime seçimi ve veri kapsamı kontrolleriyle sınırlandırılır; başka firma bağlamlarına ilişkin görünürlük verilmemesi hedeflenir. Bu, her firma için ayrı database, sunucu veya şifreleme anahtarı gibi fiziksel bir izolasyon iddiası değildir.
OPERASYON KONTROLLERİ
Erişim kadar, operasyonun kapsamı da kontrol edilir
Bir otomasyonun, entegrasyonun veya yeni yapının güvenliği yalnızca yaptığı işle değil, hangi kayıtlar ve runtime için çalıştığıyla da ilgilidir. Bu kontroller kullanıma açmadan önce gözden geçirilir.
Workflow ve Otomasyon
Otomasyonun kapsamı, tetikleyici ve aksiyon kadar hedef modül ve kayıt kapsamıyla da yönetilir.
- Hedef modül ve tetikleyici
- Koşullar ve hedef kayıt kapsamı
- E-posta / bildirim alıcısı
- Outbound webhook hedefi ve runtime bağlamı
- Devreye almadan önce kontrol; kritik süreçlerde insan incelemesi
Entegrasyon ve Harici Veri
Harici bağlantılar yalnızca ihtiyaç duyulan veri ve aksiyonla sınırlandırılmalıdır.
- Doğru endpoint, hedef runtime ve modül
- Gerekli alanlarla sınırlı payload ve alan eşleme
- Harici servisin izin ve kimlik modeli
- Teslim kayıtları, mevcut kapsamı içinde
- Hassas kimlik bilgilerinin arayüz ve loglarda gereksiz gösterilmemesi
Kontrollü Yayınlama
Güvenlik, yeni yapıların kullanıma açılması sırasında da korunmalıdır.
- Doğru runtime seçimi
- Modül, sayfa ve liste görünürlüğü
- Profil erişimi ve menü yerleşimi
- Workflow, e-posta ve webhook hedefleri
- Kritik kullanıcı akışlarının kullanıma açılmadan denenmesi
Bu kontroller yerleşik bir approval motoru, otomatik güvenlik taraması, policy gate veya otomatik rollback anlamına gelmez; hedef modül, kayıt kapsamı ve runtime'ın kontrollü yapılandırılmasını ifade eder.
VERİ YÖNETİŞİMİ
Verinin nerede tutulduğu kadar, nasıl kullanıldığı da yönetilir
Veri yönetişimi; verinin kim tarafından, hangi amaçla ve hangi operasyon bağlamında kullanıldığını gözetir. Modül ve alan tanımlarından dış sistemlere gönderilen alanların sınırlandırılmasına kadar uzanır.
VERİ YÖNETİŞİMİ
- Modül ve alanların açık tanımlanması, ihtiyaçla sınırlı veri toplanması
- İlişkili kayıtların doğru bağlama bağlanması
- Profil ve kapsam bazlı görünürlük ile kayıt sahipliği
- Dashboard ve export görünürlüklerinin veri kapsamına uygun olması
- Harici sistemlere gönderilen alanların gerekli olanlarla sınırlandırılması
- AI bağlamının yalnızca yetkili kayıtlarla sınırlı tutulması
Bu bölüm resmî bir veri retention politikası, otomatik anonimleştirme veya DLP özelliği iddia etmez; verinin operasyon bağlamına uygun yönetilmesi için tasarım ilkelerini tanımlar.
AUDIT VE İZLENEBİLİRLİK
Yapılan işlemleri mevcut kayıt ve takip alanları üzerinden inceleyin
İzlenebilirlik tek bir güvenlik konsolu değildir. Farklı gözlem noktaları kendi kapsamlarında, ilgili değişiklik veya aksiyonun incelenmesine yardımcı olur.
Audit log
Sistem üzerindeki hareketler denetim kaydı kapsamında incelenebilir. Kapsam, kullanılan modül ve kayıt türüne göre değişebilir.
Kayıt durumu
Bir kaydın güncel durumu ve sorumluluk değişimi, ilgili kaydın bağlamında görülebilir.
Webhook teslim kaydı
Giden gönderimlerin sonucu ve ilgili teknik yanıt, teslim kaydı mevcut olduğunda incelenebilir. Audit log'dan ayrı bir kapsamdır.
E-posta gönderim ve açılma takibi
Kendi alan adınızdan gönderilen e-postalarda KVKK süreçleri dikkate alınarak yapılandırılan açılma takibi ayrı bir gözlem noktasıdır.
Mevcut audit ve operasyon kayıtları ilgili değişiklik veya aksiyonun incelenmesine yardımcı olur; kapsam modül ve kayıt türüne göre değişir. Bu, her okuma/yazma/giriş olayının eksiksiz loglandığı, değiştirilemez veya SIEM'e aktarılan birleşik bir kayıt anlamına gelmez. Audit log, webhook teslim kaydı ve e-posta takibi ayrı kapsamlardır.
İNSAN KONTROLÜ
Kritik süreçlerde belirleyici olan, otomasyonun sonucu değil insan kararıdır
Otomasyon operasyonu hızlandırır; ancak hassas kararlar kullanıcı incelemesine bırakıldığında güvenlik ve doğruluk korunur.
İNSAN KONTROLÜ
- Geniş yetkilerin verilmeden önce gözden geçirilmesi
- Yeni workflow koşullarının hedef kayıt kapsamıyla birlikte kontrol edilmesi
- Harici endpoint'lerin ve entegrasyon hedeflerinin doğrulanması
- Profil görünürlüklerinin kullanıma açmadan denenmesi
- Kritik kayıt güncellemelerinin kullanıcı değerlendirmesine bırakılması
- AI önerilerinin taslak veya destekleyici çıktı olarak kullanılması
Kritik süreçler doğrudan otomatik işlem yerine kullanıcı incelemesine veya takip adımına yönlendirilebilir. Bu, yerleşik bir pause/resume onay motoru bulunduğu anlamına gelmez.
AI YÖNETİŞİMİ
AI destekli özellikler, yetkili ERP bağlamının içinde çalışır
AI Agent Framework ile tutarlı biçimde, yapay zekâ yalnızca kullanıcının erişebildiği kayıtlarla çalışmalı ve kritik çıktılar insan tarafından değerlendirilmelidir.
AI Agent Framework yaklaşımını inceleyin- AI yalnızca yetkili ERP bağlamını kullanır; kullanıcının erişemediği kayıtlar bağlama dahil edilmez.
- Kritik işlemler kullanıcı onayı veya incelemesi olmadan tamamlanmaz.
- AI çıktıları özet, sınıflandırma, öneri veya taslak olarak kullanılır.
- AI destekli aksiyonlar workflow ve entegrasyon sınırlarını aşmaz.
- Oluşturulan çıktı, ilgili operasyon kaydı ve kullanıcı bağlamında değerlendirilir.
Bu yaklaşım hazır bir AI governance motoru, model audit log'u veya prompt injection koruması gibi bir ürün özelliği iddia etmez; AI'ın yetkili bağlamda ve insan kontrolünde kullanılmasına dair ilkelerdir.
PAYLAŞILAN SORUMLULUK
Güvenlik yalnızca bir yazılım ayarı değildir
SAVA platform tarafında yapılandırma ve kontrol araçlarını sağlar; firma tarafında ise erişimlerin doğru yönetilmesi ve süreçlerin işletilmesi gerekir. İkisi birlikte çalıştığında yönetişim anlam kazanır.
SAVA platform tarafında sağlar
- Rol ve profil yapılandırma araçları
- Veri kapsamı ve runtime ayrımı
- Workflow ve entegrasyon yapılandırmaları
- Audit ve takip alanları
- Kontrollü kullanıma alma yaklaşımı
Firma tarafında yönetilir
- Doğru kullanıcıların tanımlanması, ayrılanların erişiminin kaldırılması
- Güçlü ve güvenli kimlik bilgisi kullanımı
- Roller ve yetkilerin düzenli gözden geçirilmesi
- Harici servis erişimlerinin yönetimi
- Paylaşılan verinin hukuki ve operasyonel uygunluğunun değerlendirilmesi
- Kullanıcı eğitimleri ve şüpheli davranışların bildirilmesi
Buradaki paylaşılan sorumluluk, bir bulut uyumluluk sertifikasyonu modeli değil; operasyonel bir yönetişim yaklaşımıdır. Hiçbir yapılandırma mutlak güvenlik garantisi vermez.
KULLANIM SENARYOLARI
Yönetişim, günlük ERP operasyonunun her adımında karşınıza çıkar
Aşağıdaki senaryolar, erişim ve operasyon kurallarının pratikte nasıl yönetildiğini gösterir.
- 01
Yeni Kullanıcının Yetkilendirilmesi
Kullanıcıya yalnızca iş ihtiyacına uygun rol, profil ve veri kapsamı verilir.
- 02
Departman Değişikliği
Ekip veya görev değişiminde kullanıcının eski erişimleri gözden geçirilir.
- 03
Ayrılan Kullanıcının Erişimi
Hesap ve sorumluluklar kontrollü biçimde yeniden değerlendirilir.
- 04
Profil Bazlı Liste Görünürlüğü
Hassas veya operasyonel listeler yalnızca ilgili profillerce görülür.
- 05
Yönetici Veri Kapsamı
Yönetici yalnızca yetkili ekip veya runtime kapsamındaki kayıtları görür.
- 06
Yeni Modülün Kullanıma Açılması
Modül, liste, sayfa ve profil görünürlükleri kullanıma açmadan kontrol edilir.
- 07
Workflow Devreye Alma
Tetikleyici, koşul, hedef kayıt ve aksiyonlar dar kapsamlı olarak doğrulanır.
- 08
Outbound Webhook Kontrolü
Endpoint, payload ve hedef runtime kullanıma açılmadan gözden geçirilir.
- 09
E-posta Gönderici Yönetimi
Doğru gönderici, şablon ve hedef kullanıcı grubu doğrulanır.
- 10
Dashboard Görünürlüğü
Dashboard ve KPI'lar ilgili profil ve veri kapsamına göre sunulur.
- 11
Firma Runtime Ayrımı
Kullanıcılar yalnızca ilgili firma operasyon bağlamında çalışır.
- 12
Audit İncelemesi
Bir yapılandırma veya operasyon hareketi mevcut audit ve takip alanlarından değerlendirilir.
- 13
Kritik Kayıt Güncellemesi
Hassas bir işlem otomatik uygulanmak yerine kullanıcı incelemesine yönlendirilir.
- 14
AI Destekli Operasyon
AI çıktısı yetkili ERP kayıtlarıyla sınırlı tutulur ve insan tarafından değerlendirilir.
- 15
Harici Servis Yetki Değişikliği
Bağlantının erişim gereksinimleri değiştiğinde entegrasyon yeniden kontrol edilir.
SAĞLADIĞI DEĞER
Güvenlik, tek seferlik bir kurulum değil sürekli bir yönetişim konusu olur
Erişimden entegrasyonlara kadar kurallar aynı yaklaşımla ele alındığında, büyüme kontrolü zorlaştırmak yerine yönetilebilir kalır.
- Kullanıcı erişimleri iş ihtiyacına göre sınırlandırılabilir
- Veri görünürlüğü kayıt ve ekip kapsamına bağlanabilir
- Firma runtime'ları kendi operasyon bağlamlarında yönetilebilir
- Workflow ve entegrasyonlar kontrol edilerek devreye alınabilir
- Harici sistemlerle yalnızca gerekli veri paylaşılabilir
- Profil ve liste görünürlükleri birlikte değerlendirilebilir
- Audit ve takip kayıtları incelemeyi destekleyebilir
- Kritik aksiyonlarda insan kontrolü korunabilir
- Yeni özellikler mevcut yönetişim kurallarıyla birlikte büyütülebilir
- Yetkiler ekip değişikliklerine göre yeniden değerlendirilebilir
- AI destekli özellikler erişim sınırları içinde kullanılabilir
- Güvenlik, sürekli gözden geçirilebilir bir konu haline gelir
KADEMELİ YAKLAŞIM
Önce en kritik erişim ve operasyon sınırlarını netleştirin
Yönetişimi ilk günden eksiksiz bir uyumluluk dönüşümüne çevirmek yerine, en kritik sınırlardan başlayıp kademeli ilerleyin.
Kullanıcı ve Rolleri Netleştirin
Kimlerin sisteme eriştiğini ve hangi iş sorumluluklarına sahip olduğunu belirleyin.
Veri ve Runtime Kapsamını Sınırlayın
Kullanıcıların hangi kayıtları ve firma bağlamlarını görebileceğini düzenleyin.
Workflow ve Entegrasyonları Kontrol Edin
Otomatik aksiyonların, e-postaların ve harici bağlantıların hedeflerini doğrulayın.
Düzenli Gözden Geçirme Oluşturun
Yetki, profil ve operasyon ayarlarını ekip ve süreç değişikliklerine göre yeniden değerlendirin.
Bu yaklaşım ilk günden otomatik compliance veya zero-trust dönüşümü vaat etmez; sürdürülebilir bir yönetişim alışkanlığı kurmayı hedefler.
PLATFORM
Diğer platform bloklarıyla birlikte çalışır
Security & Governance, SAVA Platform yapı taşlarının hepsini kesen bir yaklaşımdır; erişim, veri, dağıtım, workflow ve AI blokları aynı yönetişim çerçevesinde ele alınır.
Sıkça sorulan sorular
Rolleri, profilleri, veri kapsamını, runtime sınırlarını ve operasyon kontrollerini birlikte yöneterek ERP süreçlerinin kontrollü, izlenebilir ve firma bağlamına uygun ilerlemesini sağlar. Güvenliği yalnızca giriş ekranında değil; kayıt görünürlüğü, workflow, entegrasyon ve yayınlama boyunca ele alır.
Auth & ACL kimin eriştiğini, hangi modül ve kaydı görebileceğini ve hangi aksiyona izin verildiğini tanımlar. Security & Governance ise bu kuralların sistem genelinde nasıl yönetildiğine, devreye almadan önce nasıl kontrol edildiğine, runtime/workflow/entegrasyon sınırlarına ve düzenli gözden geçirmeye odaklanır. İkisi birbirini tamamlar.
Mevcut ürün anlatımında doğrulanmış bir SSO veya MFA özelliği yer almaz; bu nedenle hazır bir kabiliyet olarak sunmuyoruz. Kurumsal kimlik entegrasyonları, ürün kapsamı ve teknik uygunluk açısından ayrıca değerlendirilmelidir.
Doğrulanmış bir SAML/OIDC kimlik federasyonu desteği bulunmuyor. Böyle bir gereksinim, ilgili kimlik sağlayıcısı ve teknik uygunluk üzerinden ayrı bir değerlendirme gerektirir.
Kullanıcının rolü, profili ve veri kapsamı belirler. Kapsam SELF, TEAM, BRANCH ve ALL_RUNTIME seviyeleriyle sınırlandırılır; kullanıcılar yalnızca kendileri için tanımlanan kapsamdaki kayıtları görür.
Bunlar veri kapsamı seviyeleridir: SELF kullanıcının kendi kayıtları, TEAM ekip kapsamı, BRANCH şube/birim kapsamı, ALL_RUNTIME ise runtime geneli erişimdir. Çoğu kullanıcı için dar kapsam yeterlidir; geniş kapsam yalnızca ihtiyaç halinde verilmelidir.
Hayır. Kullanıcılar, menüler, modüller ve kayıtlar ilgili firma runtime bağlamında yönetilir; başka firma bağlamlarına ilişkin görünürlük verilmemesi hedeflenir.
Hayır. Runtime ayrımı, operasyon kapsamının runtime seçimi ve veri kapsamı kontrolleriyle sınırlandırılmasıdır. Her firma için ayrı database, sunucu veya şifreleme anahtarı gibi fiziksel bir izolasyon iddiası içermez.
Sistem üzerindeki hareketler denetim kaydı kapsamında incelenebilir. Kapsam kullanılan modül ve kayıt türüne göre değişir; her okuma, yazma ve giriş olayının eksiksiz kaydedildiği bir garanti olarak sunulmaz.
Audit kaydını değiştirilemez (tamper-proof) veya WORM depolama gibi bir garanti olarak tanımlamıyoruz. Mevcut audit ve operasyon kayıtları, ilgili değişikliğin incelenmesine yardımcı olur.
Hazır bir SIEM export, Splunk veya Datadog entegrasyonu doğrulanmış bir ürün özelliği olarak sunulmaz. Böyle bir ihtiyaç ayrı bir teknik entegrasyon çalışması gerektirir.
Bu repository ürünün pazarlama sitesidir; backend ve hosting şifreleme yapılandırması burada doğrulanamaz. Bu nedenle belirli bir algoritma veya protokol (AES-256, TLS 1.3, BYOK) garantisi vermiyoruz; teknik detaylar kurulum ve bakım kapsamında değerlendirilmelidir.
Doğrulanmış bir sertifika bilgisi olmadığından herhangi bir sertifika veya resmî uyumluluk iddiasında bulunmuyoruz.
SAVA tek başına hukuki uyumluluk garantisi veremez. Ürün; en az veri, ihtiyaçla sınırlı erişim, yetki kontrolleri ve izlenebilir işlem yaklaşımı gibi tasarım ilkelerini destekler; ancak doğru kullanıcı yetkileri, veri kapsamı ve firma süreçlerinin ayrıca değerlendirilmesi gerekir.
Otomatik ve garantili bir yedekleme veya felaket kurtarma sistemi doğrulanmadığından bunu bir garanti olarak sunmuyoruz. Yedekleme ve kurtarma yaklaşımı teknik kurulum ve bakım kapsamında netleştirilmelidir.
Workflow'lar mevcut rol, profil, veri kapsamı ve runtime kuralları dikkate alınarak kurgulanmalıdır; erişim kontrolünün yerine geçmez. Hedef modül ve kayıt kapsamının kontrollü yapılandırılması önemlidir.
Bağlantı için gereken endpoint, kimlik bilgisi ve yetkiler ilgili servisin modeline göre teknik kurulum kapsamında yapılandırılır. Merkezi bir secret vault veya otomatik redaction bir ürün özelliği olarak sunulmaz; hassas bilgilerin arayüz ve loglarda gereksiz gösterilmemesi bir yönetişim ilkesidir.
Kritik süreçler doğrudan otomatik işlem yerine kullanıcı incelemesine veya takip adımına yönlendirilebilir. Bu, yerleşik bir pause/resume onay motoru bulunduğu anlamına gelmez.
Evet. Rol, profil, veri kapsamı ve operasyon ayarları ekip ve süreç değişikliklerine göre yeniden değerlendirilip güncellenebilir.
Ayrılan kullanıcının hesabı ve sorumlulukları kontrollü biçimde yeniden değerlendirilir; erişimlerin kaldırılması ve devredilen kayıtların doğru kapsamda kalması firma tarafında yönetilmesi gereken bir süreçtir.
Dashboard ve raporlar, kullanıcının profil ve veri kapsamına uygun sonuç üretecek şekilde yapılandırılır; kullanıcılar yalnızca kendileri için tanımlanan görünümleri görür.
Hayır. AI yalnızca kullanıcının yetkili olduğu ERP bağlamını kullanmalıdır; erişilemeyen kayıtlar AI bağlamına dahil edilmez ve kritik çıktılar insan tarafından değerlendirilir.
Gerçek zamanlı bir güvenlik izleme, threat detection veya canlı olay akışı sunmuyoruz. İşlemler, mevcut audit ve operasyon kayıtları üzerinden kendi kapsamı içinde incelenir.
Doğrulanmış bir penetrasyon testi veya otomatik güvenlik taraması iddiasında bulunmuyoruz. Bu tür değerlendirmeler ayrı bir kapsam olarak ele alınmalıdır.
Paylaşılan veri gerekli alanlarla sınırlandırılmalı ve harici servis erişimleri firma tarafından yönetilmelidir. Verinin hukuki ve operasyonel uygunluğunun değerlendirilmesi firma sorumluluğundadır.
Hayır. Bunlar ayrı gözlem noktalarıdır: audit log sistem hareketlerini, webhook teslim kaydı giden gönderimlerin sonucunu, e-posta takibi ise gönderilen e-postaların açılma durumunu kendi kapsamında gösterir.
ERP güvenlik ve yönetişim sınırlarınızı birlikte netleştirelim
Firmanızın kullanıcı yapısını, veri kapsamlarını, runtime modelini, workflow ve entegrasyon kontrollerini birlikte değerlendirerek erişimden entegrasyonlara uzanan kontrollü bir çalışma modeli planlayalım.





