Uyumluluk Radar
Yapay zeka destekli uyumluluk değerlendirmesi — sistemleri ve süreçleri iki aşamalı bir kapı-ve-puanlama hattı kullanarak düzenleyici çerçevelere (GDPR, ISO 27001, HIPAA, PCI-DSS) göre denetleyin.
Genel Bakış
Uyumluluk Radar, TotalApp'in Güvenlik modülü içinde yer alan, yapay zeka destekli uyumluluk denetimi ekranıdır. Sistemleri, süreçleri veya belgeleri yerleşik düzenleyici çerçevelere — GDPR, ISO 27001, HIPAA, PCI-DSS veya özel kurumsal politikalara — göre değerlendirir ve net bir Uyumlu / Uyumsuz kararıyla birlikte puanlanmış, gerekçeli bir denetim sonucu üretir.
Ekran, MatrixEngine çatısı üzerine kuruludur: önce zorunlu kontrolleri (kapıları) sıkı bir şekilde uygulayan, ardından tanımlı uyumluluk kategorileri üzerinden ince ayarlı ağırlıklı puanlama analizi yürüten iki aşamalı bir yapay zeka hattıdır. Sonuçlar her uyumluluk kalemi için ayrı ayrı saklanır ve ana tabloda puan rozetleri, durum etiketleri ve son analiz çalışmasının zaman damgasıyla birlikte gösterilir.
İki Aşamalı Yapay Zeka Hattı
Aşama 1 katı bir Linter'dır (Kapı Bekçisi) — sağlanan kanıtlarda tek bir Zorunlu (Must-Have) kontrol bile eksik veya doğrulanamaz durumdaysa puan anında sıfırlanır ve durum Uyumsuz olarak ayarlanır. Aşama 2 çalışmaz. Aşama 2 ise kanıtları ağırlıklı kategorilere göre puanlayan ince ayarlı bir Eleştirmen'dir. Bu tasarım, mükemmel loglama puanına sahip ama şifreleme (encryption-at-rest) içermeyen bir sistemin asla Uyumlu olarak işaretlenememesini garanti eder — ağırlıklar nasıl yapılandırılırsa yapılandırılsın kapı bu değişmez kuralı uygular.
Hızlı Başlangıç
- Üst menüden Güvenlik moduna geçin.
- Sol kenar çubuğundan (ShieldCheck simgesi) Uyumluluk Radar'ı açın.
- Kalem Ekle'ye tıklayın → bir ad girin (örn. "Üretim Veritabanı — GDPR Denetimi"), regülasyon türünü seçin, varsa başlangıç notlarını ekleyin → Kaydet.
- Üstteki akordeonda Değerlendirme Kuralları'nı yapılandırın — eşiğinizi belirleyin, kategori ağırlıklarını ayarlayın ve seçilen regülasyonla ilgili Zorunlu (Must-Have) kontrolleri ekleyin.
- Sağda Rapor Paneli'ni açmak için kalem satırına tıklayın.
- İçerik alanına denetim kanıtlarını yapıştırın — sunucu yapılandırma dökümleri, politika belgesi metni, güvenlik incelemesi notları, sızma testi özetleri, erişim kontrol kayıtları veya başka herhangi bir yetkili kanıt.
- Analiz Et'e tıklayın — yapay zeka önce Aşama 1'i (kapı kontrolü), ardından Aşama 2'yi (ağırlıklı puanlama) çalıştırır.
- Kalem satırı hemen güncellenir: puan rozeti, Uyumlu / Uyumsuz durumu ve analiz zaman damgası.
Regülasyon Türleri
Bir uyumluluk kalemi eklerken regülasyon türünü seçersiniz. Bu, yapay zekanın kanıtları yorumlaması için bağlamsal bir kalibrasyon sağlar.
| Tür | Tipik kullanım |
|---|---|
| GDPR | AB kişisel veri işleme sistemleri — veri sahibi hakları, Veri Koruma Sorumlusu (DPO) ataması, hukuki dayanak belgelendirmesi, AEA dışına veri aktarımları. |
| ISO 27001 | Bilgi güvenliği yönetim sistemleri — BGYS kapsamı, risk değerlendirmesi, kontrol uygulaması, sürekli iyileştirme kanıtları. |
| HIPAA | ABD sağlık verisi sistemleri — PHI korumaları, erişim kontrolleri, denetim kontrolleri, iletim güvenliği, iş ortağı sözleşmeleri. |
| PCI-DSS | Ödeme kartı verisi ortamları — kart sahibi verisi koruması, ağ segmentasyonu, açık yönetimi, erişim kontrolü, loglama. |
| Özel (Custom) | İç politika çerçeveleri veya karma regülasyon ortamları. Yapay zekaya en az bağlamsal kalibrasyonu sağlar — bunu ayrıntılı Zorunlu (Must-Have) kapılarla dengeleyin. |
Regülasyon türü bilgilendirme amaçlıdır — tablo sütununda görünür ve yapay zekaya kanıtların yorumlanmasını kalibre etmesi için bağlam olarak iletilir. Seçilen türden bağımsız olarak asıl geçiş kriterleri Zorunlu (Must-Have) etiketlerinizdir.
Değerlendirme Hattı
Aşama 1 — Linter (Kapı Bekçisi)
Yapay zeka, her Zorunlu (Must-Have) kontrolü ham içerikle karşılaştırarak sıkı bir şekilde denetler. Tek bir Zorunlu kontrol bile eksikse veya sağlanan kanıttan doğrulanamıyorsa sonuç anında belirlenir: passed_gate = false, total_score = 0, durum = Uyumsuz. Aşama 2 çalışmaz. Rapor Panelindeki Eksik Kontroller listesi, hataya tam olarak hangi kontrollerin neden olduğunu gösterir.
Aşama 2 — Eleştirmen (Puanlama)
Yalnızca Aşama 1 başarılı olursa çalışır. Yapay zeka, içeriği her ağırlıklı kategoriye göre 0-100 arasında puanlar ve her puan için hangi kanıtın bulunduğunu, nelerin eksik olduğunu ve değerlendirmenin ne kadar güvenilir olduğunu açıklayan gerekçe metni sunar.
Aşama 3 — Hesaplama
Nihai puan şu şekilde hesaplanır: total_score = Σ (ham_puan × ağırlık / 100), en fazla 100 ile sınırlandırılır ve tam sayıya yuvarlanır. total_score ≥ eşik ise durum Uyumlu; aksi halde Uyumsuz olur.
Neden Puanlamadan Önce Kapı Kontrolü?
Mükemmel loglama puanına sahip ama şifreleme (encryption-at-rest) eksik olan bir sistem, çoğu düzenleyici çerçeve altında Uyumlu olamaz. Kapı bu değişmez kuralı, ağırlıklar nasıl yapılandırılırsa yapılandırılsın uygular — 100 üzerinden 95'lik bir loglama puanı, eksik şifrelemeyi telafi etmez. Bu, gerçek düzenleyici denetimlerin nasıl işlediğini yansıtır: belirli kontroller ortalamaya dahil edilecek faktörler değil, ikili geçti/kaldı ön koşullardır.
Değerlendirme Kuralları Paneli
Ekranın üstündeki akordeon tüm değerlendirme kurallarını kontrol eder. Değişiklikler yalnızca bir sonraki analiz çalışmasına uygulanır — kurallar değiştiğinde mevcut sonuçlar geriye dönük olarak güncellenmez.
| Kontrol | Ne yapar |
|---|---|
| Eşik kaydırıcısı | Kalemi Uyumlu olarak işaretlemek için gereken minimum puan. Varsayılan: 70. Düzenleyici bağlamlar genellikle 80 veya üzerini gerektirir — kuruluşunuzun uyumluluk duruşuna göre ayarlayın. |
| Ağırlık girişleri | Kategori başına yüzde payı. Toplamı 100 olmalıdır (aksi halde başlıkta bir uyarı rozeti görünür). Regülasyon türünüzle en alakalı kategorileri öne çıkaracak şekilde ayarlayın. |
| Zorunlu (Must-Have) etiketleri | Katı kapı kontrolleri — bir kontrol açıklaması yazıp Enter'a basarak ekleyin. Her etiket Aşama 1'de sıkı bir şekilde denetlenir. Örnekler: "AES-256 şifreleme (encryption at rest) doğrulandı", "Tüm yönetici hesapları için MFA zorunlu", "Denetim logları ≥ 12 ay saklanıyor". |
| Olsa İyi Olur (Nice-to-Have) etiketleri | Yapay zekaya bağlam olarak iletilen yumuşak en iyi uygulama ipuçları. Kapı niteliğinde değildir — eksik bir Nice-to-Have puanı düşürür ama Uyumlu durumunu engellemez. Örnekler: "SOC 2 Type II raporu mevcut", "Son 12 ay içinde sızma testi yapıldı". |
Varsayılan Puanlama Kategorileri
| Kategori | Varsayılan ağırlık | Yapay zeka neyi arar |
|---|---|---|
| Veri Güvenliği | %50 | Bekleyen ve iletimdeki veri şifrelemesi, veri sınıflandırma politikaları, veri kaybı önleme (DLP) kontrolleri, anahtar yönetimi uygulamaları. |
| Erişim Kontrolleri | %30 | Rol bazlı erişim kontrolü (RBAC), çok faktörlü kimlik doğrulama (MFA), en az ayrıcalık ilkesinin uygulanması, erişim inceleme kayıtları, ayrıcalıklı erişim yönetimi. |
| Loglama Altyapısı | %20 | Denetim loglama kapsamı, SIEM entegrasyonu, log saklama süreleri ve politikaları, anormal etkinlik uyarıları, log bütünlüğü kontrolleri. |
Puan Renkleri ve Durum Etiketleri
Zümrüt Yeşili — Uyumlu
total_score ≥ eşik. Tüm Zorunlu (Must-Have) kapılar geçildi ve ağırlıklı puan minimum eşiği karşıladı. Sistem veya süreç, seçilen düzenleyici çerçeveye uyumlu olarak değerlendirilir.
Kehribar — Sınırda
total_score ≥ eşik × 0.6 ancak eşiğin altında. Kapılar geçildi ama ağırlıklı puan yetersiz kaldı. Sistem kısmi uyumluluk gösterir — en zayıf kategorileri belirlemek için Kırılım Çubuklarını inceleyin.
Gül Kırmızısı — Uyumsuz
total_score < eşik × 0.6 veya bir Zorunlu kapı başarısız oldu. Sistem uyumlu değildir. Eksik veya doğrulanamayan belirli kontroller için Rapor Panelindeki Eksik Kontroller listesine bakın.
| Durum | Anlamı |
|---|---|
| beklemede (pending) | Kalem eklendi, henüz analiz edilmedi. Herhangi bir yapay zeka değerlendirmesi çalıştırılmadı. |
| uyumlu (compliant) | Aşama 1 kapısı geçildi ve total_score ≥ eşik. Zümrüt yeşili renkte gösterilir. |
| uyumsuz (non-compliant) | Aşama 1 kapısı başarısız oldu veya total_score < eşik. Puana bağlı olarak gül kırmızısı veya kehribar renginde gösterilir. |
Rapor Paneli
Sağdaki Rapor Panelini açmak için herhangi bir uyumluluk kalemi satırına tıklayın. Beş bölüm içerir:
Kapı Banner'ı
Toplam puanla birlikte panelin üstünde belirgin şekilde gösterilen yeşil (Uyumlu) veya kırmızı (Uyumsuz) banner. Herhangi bir ayrıntı okumadan önce ilk bakışta bir karar sunar.
Eksik Kontroller
Yalnızca kapı başarısız olduğunda gösterilir. Sağlanan içerikte hangi Zorunlu (Must-Have) kontrollerin eksik olduğunu veya doğrulanamadığını tam olarak listeler. Bu listeyi iyileştirme kontrol listeniz olarak kullanın — her kalem belirli, uygulanabilir bir boşluktur.
Yönetici Özeti
Genel uyumluluk duruşunu, en önemli bulguları ve daha yüksek bir puanı engelleyen başlıca boşlukları özetleyen tek paragraflık yapay zeka kararı.
Kırılım Çubukları
Her uyumluluk kategorisi için ham puan, toplama ağırlıklı katkı ve hangi kanıtın bulunduğunu (veya eksik olduğunu) açıklayan gerekçe metni.
İçerik Alanı
Kalemin kayıtlı notlarıyla önceden doldurulmuş, düzenlenebilir metin alanı. Yeni veya güncellenmiş kanıtları yapıştırın, ardından tekrar Analiz Et'e tıklayın. Her çalıştırma önceki sonucun üzerine yazar — iyileştirmeyi doğrulamak için düzeltmelerden sonra tekrar çalıştırın.
Yapay Zeka Motoru
Analiz, Ayarlar → Belge Görünümü → Yazar Motoru altındaki Yazar Motoru ayarını kullanır:
| Ayar | Kullanılan model |
|---|---|
| API modu (varsayılan) | Anthropic claude-sonnet-4-6 |
| API modu + Cohere | command-r7b-12-2024 |
| Yerel CLI | claude --print yedek modu (API anahtarı gerekmez) |
İpuçları
- Zorunlu (Must-Have) kapılarda spesifik olun. "Şifreleme etkin" ifadesi çok belirsizdir — bunun yerine "AES-256 şifreleme (encryption at rest) doğrulandı" veya "Tüm API uç noktalarında TLS 1.2+ zorunlu" gibi ifadeler kullanın. Yapay zeka katı bir linter'dır ve belirsiz ifadelerden niyet çıkarımı yapmaz.
- Mevcut en yetkili kanıtı yapıştırın. Bir yapılandırma dosyası dökümü, metin olarak yapıştırılmış bir güvenlik incelemesi PDF'i veya bir sızma testi özeti, kısa bir dahili notla kıyaslanamayacak kadar daha doğru sonuçlar üretir. Yapay zeka içerikte açıkça belirtilmeyen kontrolleri varsaymaz.
- İyileştirmeden sonra yeniden analiz edin. İçerik alanını yeni kanıtla (güncellenmiş yapılandırma, yeni denetim raporu bölümü vb.) güncelleyin ve Analiz Et'e tıklayın. Önceki sonuç üzerine yazılır — iyileştirmenin puanı yükselttiğini doğrulamak için analizi tekrar çalıştırın.
- Eksik Kontroller listesini iyileştirme kontrol listeniz olarak kullanın. Listedeki her kalem, yapay zekanın doğrulayamadığı belirli kontroldür. Hangi kanıtın sağlanması veya hangi kontrollerin uygulanması gerektiğine dair somut bir liste olarak sistem sahibine veya güvenlik ekibine iletin.
- Yüksek riskli düzenleyici bağlamlar için eşiği yükseltin. Varsayılan 70 eşiği bir başlangıç noktasıdır. GDPR veya HIPAA kapsamındaki üretim sistemleri için daha titiz bir standart sağlamak amacıyla eşiği 80 veya 85'e ayarlamayı düşünün.
İçerik Sınırı
Ham içerik, yapay zekaya gönderilmeden önce 4.000 karaktere kısaltılır. Uzun politika belgeleri veya yapılandırma dosyaları için yalnızca en alakalı bölümleri yapıştırın — erişim kontrol bölümü, loglama yapılandırma bloğu, şifreleme ayarları bölümü vb. En kritik kanıt kesilebileceğinden, çok sayfalı belgelerin tamamını yapıştırmayın.
Sınırlamalar
- Yapay zeka yalnızca yapıştırılan içerikte açıkça bulunan bilgileri değerlendirir. Canlı sistemleri sorgulamaz, ağ yapılandırmalarını taramaz, harici API'lere bağlanmaz veya kontrolleri gerçek bir ortama karşı doğrulamaz. Kanıtlar içerik alanında sağlanmalıdır.
- Uyumluluk Radar, yapay zeka destekli bir değerlendirme üretir; sertifikalı bir düzenleyici denetim değildir. Sonuçlar, düzenleyici başvurularda, sertifikasyon başvurularında veya müşteriye yönelik uyumluluk raporlarında kullanılmadan önce nitelikli bir uyumluluk uzmanı tarafından incelenmelidir.
- Özel (Custom) regülasyon türü, yapay zekaya en az bağlamsal kalibrasyonu sağlar. Bunu, iç politika gereksinimlerinizi hassas bir şekilde tanımlayan ayrıntılı ve açık Zorunlu (Must-Have) kapılar ve Nice-to-Have kalemleri sağlayarak dengeleyin.
- Sonuçlar, analiz zamanında sağlanan kanıtları yansıtır. Bir sistemin uyumluluk duruşu bir analiz çalıştırmasından sonra değişebilir — özellikle altyapı değişikliklerinden, erişim kontrolü güncellemelerinden veya yeni denetim bulgularından sonra periyodik olarak yeniden analiz edin.