TotalApp Dökümanlar

Uyumluluk Radar

Yapay zeka destekli uyumluluk değerlendirmesi — sistemleri ve süreçleri iki aşamalı bir kapı-ve-puanlama hattı kullanarak düzenleyici çerçevelere (GDPR, ISO 27001, HIPAA, PCI-DSS) göre denetleyin.

Genel Bakış

Uyumluluk Radar, TotalApp'in Güvenlik modülü içinde yer alan, yapay zeka destekli uyumluluk denetimi ekranıdır. Sistemleri, süreçleri veya belgeleri yerleşik düzenleyici çerçevelere — GDPR, ISO 27001, HIPAA, PCI-DSS veya özel kurumsal politikalara — göre değerlendirir ve net bir Uyumlu / Uyumsuz kararıyla birlikte puanlanmış, gerekçeli bir denetim sonucu üretir.

Ekran, MatrixEngine çatısı üzerine kuruludur: önce zorunlu kontrolleri (kapıları) sıkı bir şekilde uygulayan, ardından tanımlı uyumluluk kategorileri üzerinden ince ayarlı ağırlıklı puanlama analizi yürüten iki aşamalı bir yapay zeka hattıdır. Sonuçlar her uyumluluk kalemi için ayrı ayrı saklanır ve ana tabloda puan rozetleri, durum etiketleri ve son analiz çalışmasının zaman damgasıyla birlikte gösterilir.

İki Aşamalı Yapay Zeka Hattı

Aşama 1 katı bir Linter'dır (Kapı Bekçisi) — sağlanan kanıtlarda tek bir Zorunlu (Must-Have) kontrol bile eksik veya doğrulanamaz durumdaysa puan anında sıfırlanır ve durum Uyumsuz olarak ayarlanır. Aşama 2 çalışmaz. Aşama 2 ise kanıtları ağırlıklı kategorilere göre puanlayan ince ayarlı bir Eleştirmen'dir. Bu tasarım, mükemmel loglama puanına sahip ama şifreleme (encryption-at-rest) içermeyen bir sistemin asla Uyumlu olarak işaretlenememesini garanti eder — ağırlıklar nasıl yapılandırılırsa yapılandırılsın kapı bu değişmez kuralı uygular.

Hızlı Başlangıç

  1. Üst menüden Güvenlik moduna geçin.
  2. Sol kenar çubuğundan (ShieldCheck simgesi) Uyumluluk Radar'ı açın.
  3. Kalem Ekle'ye tıklayın → bir ad girin (örn. "Üretim Veritabanı — GDPR Denetimi"), regülasyon türünü seçin, varsa başlangıç notlarını ekleyin → Kaydet.
  4. Üstteki akordeonda Değerlendirme Kuralları'nı yapılandırın — eşiğinizi belirleyin, kategori ağırlıklarını ayarlayın ve seçilen regülasyonla ilgili Zorunlu (Must-Have) kontrolleri ekleyin.
  5. Sağda Rapor Paneli'ni açmak için kalem satırına tıklayın.
  6. İçerik alanına denetim kanıtlarını yapıştırın — sunucu yapılandırma dökümleri, politika belgesi metni, güvenlik incelemesi notları, sızma testi özetleri, erişim kontrol kayıtları veya başka herhangi bir yetkili kanıt.
  7. Analiz Et'e tıklayın — yapay zeka önce Aşama 1'i (kapı kontrolü), ardından Aşama 2'yi (ağırlıklı puanlama) çalıştırır.
  8. Kalem satırı hemen güncellenir: puan rozeti, Uyumlu / Uyumsuz durumu ve analiz zaman damgası.

Regülasyon Türleri

Bir uyumluluk kalemi eklerken regülasyon türünü seçersiniz. Bu, yapay zekanın kanıtları yorumlaması için bağlamsal bir kalibrasyon sağlar.

TürTipik kullanım
GDPRAB kişisel veri işleme sistemleri — veri sahibi hakları, Veri Koruma Sorumlusu (DPO) ataması, hukuki dayanak belgelendirmesi, AEA dışına veri aktarımları.
ISO 27001Bilgi güvenliği yönetim sistemleri — BGYS kapsamı, risk değerlendirmesi, kontrol uygulaması, sürekli iyileştirme kanıtları.
HIPAAABD sağlık verisi sistemleri — PHI korumaları, erişim kontrolleri, denetim kontrolleri, iletim güvenliği, iş ortağı sözleşmeleri.
PCI-DSSÖdeme kartı verisi ortamları — kart sahibi verisi koruması, ağ segmentasyonu, açık yönetimi, erişim kontrolü, loglama.
Özel (Custom)İç politika çerçeveleri veya karma regülasyon ortamları. Yapay zekaya en az bağlamsal kalibrasyonu sağlar — bunu ayrıntılı Zorunlu (Must-Have) kapılarla dengeleyin.

Regülasyon türü bilgilendirme amaçlıdır — tablo sütununda görünür ve yapay zekaya kanıtların yorumlanmasını kalibre etmesi için bağlam olarak iletilir. Seçilen türden bağımsız olarak asıl geçiş kriterleri Zorunlu (Must-Have) etiketlerinizdir.

Değerlendirme Hattı

Aşama 1 — Linter (Kapı Bekçisi)

Yapay zeka, her Zorunlu (Must-Have) kontrolü ham içerikle karşılaştırarak sıkı bir şekilde denetler. Tek bir Zorunlu kontrol bile eksikse veya sağlanan kanıttan doğrulanamıyorsa sonuç anında belirlenir: passed_gate = false, total_score = 0, durum = Uyumsuz. Aşama 2 çalışmaz. Rapor Panelindeki Eksik Kontroller listesi, hataya tam olarak hangi kontrollerin neden olduğunu gösterir.

Aşama 2 — Eleştirmen (Puanlama)

Yalnızca Aşama 1 başarılı olursa çalışır. Yapay zeka, içeriği her ağırlıklı kategoriye göre 0-100 arasında puanlar ve her puan için hangi kanıtın bulunduğunu, nelerin eksik olduğunu ve değerlendirmenin ne kadar güvenilir olduğunu açıklayan gerekçe metni sunar.

Aşama 3 — Hesaplama

Nihai puan şu şekilde hesaplanır: total_score = Σ (ham_puan × ağırlık / 100), en fazla 100 ile sınırlandırılır ve tam sayıya yuvarlanır. total_score ≥ eşik ise durum Uyumlu; aksi halde Uyumsuz olur.

Neden Puanlamadan Önce Kapı Kontrolü?

Mükemmel loglama puanına sahip ama şifreleme (encryption-at-rest) eksik olan bir sistem, çoğu düzenleyici çerçeve altında Uyumlu olamaz. Kapı bu değişmez kuralı, ağırlıklar nasıl yapılandırılırsa yapılandırılsın uygular — 100 üzerinden 95'lik bir loglama puanı, eksik şifrelemeyi telafi etmez. Bu, gerçek düzenleyici denetimlerin nasıl işlediğini yansıtır: belirli kontroller ortalamaya dahil edilecek faktörler değil, ikili geçti/kaldı ön koşullardır.

Değerlendirme Kuralları Paneli

Ekranın üstündeki akordeon tüm değerlendirme kurallarını kontrol eder. Değişiklikler yalnızca bir sonraki analiz çalışmasına uygulanır — kurallar değiştiğinde mevcut sonuçlar geriye dönük olarak güncellenmez.

KontrolNe yapar
Eşik kaydırıcısıKalemi Uyumlu olarak işaretlemek için gereken minimum puan. Varsayılan: 70. Düzenleyici bağlamlar genellikle 80 veya üzerini gerektirir — kuruluşunuzun uyumluluk duruşuna göre ayarlayın.
Ağırlık girişleriKategori başına yüzde payı. Toplamı 100 olmalıdır (aksi halde başlıkta bir uyarı rozeti görünür). Regülasyon türünüzle en alakalı kategorileri öne çıkaracak şekilde ayarlayın.
Zorunlu (Must-Have) etiketleriKatı kapı kontrolleri — bir kontrol açıklaması yazıp Enter'a basarak ekleyin. Her etiket Aşama 1'de sıkı bir şekilde denetlenir. Örnekler: "AES-256 şifreleme (encryption at rest) doğrulandı", "Tüm yönetici hesapları için MFA zorunlu", "Denetim logları ≥ 12 ay saklanıyor".
Olsa İyi Olur (Nice-to-Have) etiketleriYapay zekaya bağlam olarak iletilen yumuşak en iyi uygulama ipuçları. Kapı niteliğinde değildir — eksik bir Nice-to-Have puanı düşürür ama Uyumlu durumunu engellemez. Örnekler: "SOC 2 Type II raporu mevcut", "Son 12 ay içinde sızma testi yapıldı".

Varsayılan Puanlama Kategorileri

KategoriVarsayılan ağırlıkYapay zeka neyi arar
Veri Güvenliği%50Bekleyen ve iletimdeki veri şifrelemesi, veri sınıflandırma politikaları, veri kaybı önleme (DLP) kontrolleri, anahtar yönetimi uygulamaları.
Erişim Kontrolleri%30Rol bazlı erişim kontrolü (RBAC), çok faktörlü kimlik doğrulama (MFA), en az ayrıcalık ilkesinin uygulanması, erişim inceleme kayıtları, ayrıcalıklı erişim yönetimi.
Loglama Altyapısı%20Denetim loglama kapsamı, SIEM entegrasyonu, log saklama süreleri ve politikaları, anormal etkinlik uyarıları, log bütünlüğü kontrolleri.

Puan Renkleri ve Durum Etiketleri

Zümrüt Yeşili — Uyumlu

total_score ≥ eşik. Tüm Zorunlu (Must-Have) kapılar geçildi ve ağırlıklı puan minimum eşiği karşıladı. Sistem veya süreç, seçilen düzenleyici çerçeveye uyumlu olarak değerlendirilir.

Kehribar — Sınırda

total_score ≥ eşik × 0.6 ancak eşiğin altında. Kapılar geçildi ama ağırlıklı puan yetersiz kaldı. Sistem kısmi uyumluluk gösterir — en zayıf kategorileri belirlemek için Kırılım Çubuklarını inceleyin.

Gül Kırmızısı — Uyumsuz

total_score < eşik × 0.6 veya bir Zorunlu kapı başarısız oldu. Sistem uyumlu değildir. Eksik veya doğrulanamayan belirli kontroller için Rapor Panelindeki Eksik Kontroller listesine bakın.

DurumAnlamı
beklemede (pending)Kalem eklendi, henüz analiz edilmedi. Herhangi bir yapay zeka değerlendirmesi çalıştırılmadı.
uyumlu (compliant)Aşama 1 kapısı geçildi ve total_score ≥ eşik. Zümrüt yeşili renkte gösterilir.
uyumsuz (non-compliant)Aşama 1 kapısı başarısız oldu veya total_score < eşik. Puana bağlı olarak gül kırmızısı veya kehribar renginde gösterilir.

Rapor Paneli

Sağdaki Rapor Panelini açmak için herhangi bir uyumluluk kalemi satırına tıklayın. Beş bölüm içerir:

Kapı Banner'ı

Toplam puanla birlikte panelin üstünde belirgin şekilde gösterilen yeşil (Uyumlu) veya kırmızı (Uyumsuz) banner. Herhangi bir ayrıntı okumadan önce ilk bakışta bir karar sunar.

Eksik Kontroller

Yalnızca kapı başarısız olduğunda gösterilir. Sağlanan içerikte hangi Zorunlu (Must-Have) kontrollerin eksik olduğunu veya doğrulanamadığını tam olarak listeler. Bu listeyi iyileştirme kontrol listeniz olarak kullanın — her kalem belirli, uygulanabilir bir boşluktur.

Yönetici Özeti

Genel uyumluluk duruşunu, en önemli bulguları ve daha yüksek bir puanı engelleyen başlıca boşlukları özetleyen tek paragraflık yapay zeka kararı.

Kırılım Çubukları

Her uyumluluk kategorisi için ham puan, toplama ağırlıklı katkı ve hangi kanıtın bulunduğunu (veya eksik olduğunu) açıklayan gerekçe metni.

İçerik Alanı

Kalemin kayıtlı notlarıyla önceden doldurulmuş, düzenlenebilir metin alanı. Yeni veya güncellenmiş kanıtları yapıştırın, ardından tekrar Analiz Et'e tıklayın. Her çalıştırma önceki sonucun üzerine yazar — iyileştirmeyi doğrulamak için düzeltmelerden sonra tekrar çalıştırın.

Yapay Zeka Motoru

Analiz, Ayarlar → Belge Görünümü → Yazar Motoru altındaki Yazar Motoru ayarını kullanır:

AyarKullanılan model
API modu (varsayılan)Anthropic claude-sonnet-4-6
API modu + Coherecommand-r7b-12-2024
Yerel CLIclaude --print yedek modu (API anahtarı gerekmez)

İpuçları

  • Zorunlu (Must-Have) kapılarda spesifik olun. "Şifreleme etkin" ifadesi çok belirsizdir — bunun yerine "AES-256 şifreleme (encryption at rest) doğrulandı" veya "Tüm API uç noktalarında TLS 1.2+ zorunlu" gibi ifadeler kullanın. Yapay zeka katı bir linter'dır ve belirsiz ifadelerden niyet çıkarımı yapmaz.
  • Mevcut en yetkili kanıtı yapıştırın. Bir yapılandırma dosyası dökümü, metin olarak yapıştırılmış bir güvenlik incelemesi PDF'i veya bir sızma testi özeti, kısa bir dahili notla kıyaslanamayacak kadar daha doğru sonuçlar üretir. Yapay zeka içerikte açıkça belirtilmeyen kontrolleri varsaymaz.
  • İyileştirmeden sonra yeniden analiz edin. İçerik alanını yeni kanıtla (güncellenmiş yapılandırma, yeni denetim raporu bölümü vb.) güncelleyin ve Analiz Et'e tıklayın. Önceki sonuç üzerine yazılır — iyileştirmenin puanı yükselttiğini doğrulamak için analizi tekrar çalıştırın.
  • Eksik Kontroller listesini iyileştirme kontrol listeniz olarak kullanın. Listedeki her kalem, yapay zekanın doğrulayamadığı belirli kontroldür. Hangi kanıtın sağlanması veya hangi kontrollerin uygulanması gerektiğine dair somut bir liste olarak sistem sahibine veya güvenlik ekibine iletin.
  • Yüksek riskli düzenleyici bağlamlar için eşiği yükseltin. Varsayılan 70 eşiği bir başlangıç noktasıdır. GDPR veya HIPAA kapsamındaki üretim sistemleri için daha titiz bir standart sağlamak amacıyla eşiği 80 veya 85'e ayarlamayı düşünün.

İçerik Sınırı

Ham içerik, yapay zekaya gönderilmeden önce 4.000 karaktere kısaltılır. Uzun politika belgeleri veya yapılandırma dosyaları için yalnızca en alakalı bölümleri yapıştırın — erişim kontrol bölümü, loglama yapılandırma bloğu, şifreleme ayarları bölümü vb. En kritik kanıt kesilebileceğinden, çok sayfalı belgelerin tamamını yapıştırmayın.

Sınırlamalar

Sıkça Sorulan Sorular

Uyumluluk Radar'ı gerçek bir düzenleyici denetim için kullanabilir miyim?
Uyumluluk Radar, sertifikalı bir denetim değil, yapay zeka destekli bir ön değerlendirme aracıdır. Resmi bir denetçiyle çalışmadan önce boşlukları belirlemek, iyileştirme ilerlemesini takip etmek ve uyumluluk durumunuz hakkında sürekli farkındalık sağlamak için kullanın. Sonuçları düzenleyici başvurularda veya müşteriye yönelik raporlarda kullanmadan önce mutlaka nitelikli bir uyumluluk uzmanına inceletin.
Regülasyon türü, Zorunlu kontrolleri değiştirir mi?
Hayır — regülasyon türü, yapay zekanın kanıtları yorumlamasını kalibre etmek için sağlanan bilgilendirici bir bağlamdır. Asıl geçiş kriterleri sizin Zorunlu (Must-Have) etiketlerinizdir. Bir GDPR denetimi için "Veri sahibi hakları süreci belgelenmiş", "Veri Koruma Sorumlusu (DPO) atanmış ve ulaşılabilir" ve "Her işleme faaliyeti için hukuki dayanak kaydedilmiş" gibi GDPR'ye özgü zorunlu kontroller ekleyin. Regülasyon türü tek başına bu kontrolleri otomatik olarak eklemez.
Loglama skoru %90 olan sistemim neden Uyumsuz olarak işaretleniyor?
Bir Zorunlu (Must-Have) kontrol tetiklenmiştir — Aşama 1, zorunlu kontrollerinizden birinin veya birkaçının sağlanan içerikte eksik ya da doğrulanamaz olduğunu tespit etmiştir. Mükemmel bir loglama skoru bile başarısız bir zorunlu kontrolü geçersiz kılamaz. Rapor Panelini açın ve başarısızlığa neden olan tam kontrolü görmek için Eksik Kontroller listesine bakın. Yaygın nedenler arasında eksik şifreleme (encryption-at-rest) onayı, MFA belgelerinin bulunmaması veya yapıştırılan kanıtta log saklama sürelerinden bahsedilmemesi yer alır.