Güvenlik, KVKK ve Yönetişim
Görevler Ayrılığı, Etik ve Yolsuzlukla Mücadele
Satınalma, kurumsal usulsüzlüğün en sık yaşandığı departmandır — çünkü paranın çıkışına en yakın noktadır. Bu, satınalmacıların dürüst olmadığı anlamına gelmez; sistemin, kimseyi kötü niyete davet etmeyecek biçimde tasarlanması gerektiği anlamına gelir. İyi bir kontrol sistemi, dürüst insanı da korur.
Görevler ayrılığı (Segregation of Duties)
Temel ilke basittir: aynı kişi, bir işlemin hem başlatıcısı hem onaylayıcısı hem de doğrulayıcısı olamaz. Platform bu çakışmaları sistem düzeyinde engeller.
| ÇAKIŞAN GÖREV ÇIFTI | NEDEN AYRILMALI? |
|---|---|
| Talep + Onay | Kişi kendi talebini onaylayamamalı; gereksiz harcamanın önündeki ilk bariyer. |
| Tedarikçi kaydı + Sipariş | Hayalet tedarikçi yaratıp ona sipariş veren kişi engellenmeli. |
| Sipariş + Mal kabul | Sipariş veren kişi, gelmemiş malı “geldi” diye kaydedememeli. |
| Mal kabul + Fatura onayı | Sahte kabul + sahte fatura zincirinin kırılması. |
| Fatura onayı + Ödeme | Onaylayan ile parayı gönderen aynı kişi olmamalı. |
| Banka bilgisi değişikliği + Ödeme | En yaygın dolandırıcılık senaryosuna karşı en kritik ayrım. |
Dört göz ilkesi ve onay tasarımı
- Tutar bazlı kademeler — Harcama büyüdükçe onay seviyesi artar; kritik tutarlarda çoklu onay zorunlu olur.
- Bölünmüş sipariş tespiti — Onay limitinin hemen altında peş peşe verilen siparişler otomatik işaretlenir.
- Vekalet kontrolü — Onay yetkisi devredilse bile, görevler ayrılığı kuralları korunur.
- İstisna onayı: Kural dışına çıkmak mümkündür — ama gerekçeli, kayıtlı ve üst onaylı olarak.
Çıkar çatışması yönetimi
- Beyan zorunluluğu — Satınalma kararına katılan kişilerin tedarikçilerle ilişkilerini beyan etmesi.
- Otomatik bağlantı tespiti — Çalışan ve tedarikçi kayıtları arasındaki ortak adres, telefon veya banka bilgisi işaretlenir.
- İhale dışı bırakma — Çıkar çatışması olan kişinin ilgili ihale sürecine erişimi kısıtlanır.
- Hediye & ağırlama politikası — Tedarikçiden gelen hediyelerin beyanı ve limitlerin izlenmesi.
Güvenlik, KVKK ve Yönetişim
Rol ve yetki matrisi (örnek)
Satınalmada yetkilendirme, aynı zamanda bir iç kontrol aracıdır: matris yalnızca “kim ne görebilir” değil, “kim ne yapamaz” sorusunu da yanıtlar. ✓ tam yetki · ○ sınırlı · — yetki yok.
| YETKI | CPO | SATINALMA | TALEP S. | DEPO | FINANS | DENETIM |
|---|---|---|---|---|---|---|
| Talep oluşturma | ✓ | ✓ | ✓ | ○ | ○ | — |
| Talep onaylama | ✓ | ○ | — | — | ○ | — |
| Tedarikçi kaydı & onayı | ✓ | ✓ | — | — | — | ○ |
| İhale yürütme & teklif açma | ✓ | ✓ | — | — | — | ○ |
| Tedarikçi seçim kararı | ✓ | ○ | ○ | — | — | — |
| Sözleşme imzalama | ✓ | — | — | — | — | — |
| Sipariş oluşturma | ✓ | ✓ | — | — | — | — |
| Mal kabul kaydı | — | — | ○ | ✓ | — | — |
| Fatura onayı | ○ | ○ | ○ | — | ✓ | — |
| Ödeme gerçekleştirme | — | — | — | — | ✓ | — |
| Banka bilgisi değiştirme | — | — | — | — | ○ | — |
| Denetim izi & usulsüzlük raporu | ✓ | — | — | — | ○ | ✓ |
| Sistem ayarları & yetki yönetimi | ✓ | — | — | — | — | ○ |
Güvenlik özellikleri
- Kimlik & erişim — SSO, çok faktörlü doğrulama (MFA) ve ayrıntılı rol bazlı erişim.
- Değiştirilemez denetim izi — Her onay, fiyat değişikliği ve tedarikçi kaydı zaman damgalı ve geriye dönük değiştirilemez biçimde saklanır.
- Tedarikçi portalı izolasyonu — Bir tedarikçi, başka bir tedarikçinin teklifini veya verisini asla göremez.
- İhale gizliliği: Teklifler, belirlenen açılış tarihinden önce hiç kimse tarafından — sistem yöneticisi dâhil — görülemez.
- Şifreleme — Aktarımda ve durağan halde veri şifreleme.
- On-premises seçeneği — Harcama ve tedarikçi verisinin kurum dışına çıkmadığı kurulum.
KVKK
- Tedarikçi yetkili verisi — Tedarikçi çalışanlarının kişisel verileri amaçla sınırlı işlenir ve korunur.
- Saklama & imha — Yasal saklama sürelerine uygun arşiv ve süre dolduğunda imha politikaları.