İçeriğe atla
alfiTechnology

Güvenlik, KVKK ve Yönetişim

Görevler Ayrılığı, Etik ve Yolsuzlukla Mücadele

Satınalma, kurumsal usulsüzlüğün en sık yaşandığı departmandır — çünkü paranın çıkışına en yakın noktadır. Bu, satınalmacıların dürüst olmadığı anlamına gelmez; sistemin, kimseyi kötü niyete davet etmeyecek biçimde tasarlanması gerektiği anlamına gelir. İyi bir kontrol sistemi, dürüst insanı da korur.

Görevler ayrılığı (Segregation of Duties)

Temel ilke basittir: aynı kişi, bir işlemin hem başlatıcısı hem onaylayıcısı hem de doğrulayıcısı olamaz. Platform bu çakışmaları sistem düzeyinde engeller.

ÇAKIŞAN GÖREV ÇIFTINEDEN AYRILMALI?
Talep + OnayKişi kendi talebini onaylayamamalı; gereksiz harcamanın önündeki ilk bariyer.
Tedarikçi kaydı + SiparişHayalet tedarikçi yaratıp ona sipariş veren kişi engellenmeli.
Sipariş + Mal kabulSipariş veren kişi, gelmemiş malı “geldi” diye kaydedememeli.
Mal kabul + Fatura onayıSahte kabul + sahte fatura zincirinin kırılması.
Fatura onayı + ÖdemeOnaylayan ile parayı gönderen aynı kişi olmamalı.
Banka bilgisi değişikliği + ÖdemeEn yaygın dolandırıcılık senaryosuna karşı en kritik ayrım.

Dört göz ilkesi ve onay tasarımı

  • Tutar bazlı kademelerHarcama büyüdükçe onay seviyesi artar; kritik tutarlarda çoklu onay zorunlu olur.
  • Bölünmüş sipariş tespitiOnay limitinin hemen altında peş peşe verilen siparişler otomatik işaretlenir.
  • Vekalet kontrolüOnay yetkisi devredilse bile, görevler ayrılığı kuralları korunur.
  • İstisna onayı: Kural dışına çıkmak mümkündürama gerekçeli, kayıtlı ve üst onaylı olarak.

Çıkar çatışması yönetimi

  • Beyan zorunluluğuSatınalma kararına katılan kişilerin tedarikçilerle ilişkilerini beyan etmesi.
  • Otomatik bağlantı tespitiÇalışan ve tedarikçi kayıtları arasındaki ortak adres, telefon veya banka bilgisi işaretlenir.
  • İhale dışı bırakmaÇıkar çatışması olan kişinin ilgili ihale sürecine erişimi kısıtlanır.
  • Hediye & ağırlama politikasıTedarikçiden gelen hediyelerin beyanı ve limitlerin izlenmesi.

Güvenlik, KVKK ve Yönetişim

Rol ve yetki matrisi (örnek)

Satınalmada yetkilendirme, aynı zamanda bir iç kontrol aracıdır: matris yalnızca “kim ne görebilir” değil, “kim ne yapamaz” sorusunu da yanıtlar. ✓ tam yetki · ○ sınırlı · — yetki yok.

YETKICPOSATINALMATALEP S.DEPOFINANSDENETIM
Talep oluşturma
Talep onaylama
Tedarikçi kaydı & onayı
İhale yürütme & teklif açma
Tedarikçi seçim kararı
Sözleşme imzalama
Sipariş oluşturma
Mal kabul kaydı
Fatura onayı
Ödeme gerçekleştirme
Banka bilgisi değiştirme
Denetim izi & usulsüzlük raporu
Sistem ayarları & yetki yönetimi

Güvenlik özellikleri

  • Kimlik & erişimSSO, çok faktörlü doğrulama (MFA) ve ayrıntılı rol bazlı erişim.
  • Değiştirilemez denetim iziHer onay, fiyat değişikliği ve tedarikçi kaydı zaman damgalı ve geriye dönük değiştirilemez biçimde saklanır.
  • Tedarikçi portalı izolasyonuBir tedarikçi, başka bir tedarikçinin teklifini veya verisini asla göremez.
  • İhale gizliliği: Teklifler, belirlenen açılış tarihinden önce hiç kimse tarafındansistem yöneticisi dâhil — görülemez.
  • ŞifrelemeAktarımda ve durağan halde veri şifreleme.
  • On-premises seçeneğiHarcama ve tedarikçi verisinin kurum dışına çıkmadığı kurulum.

KVKK

  • Tedarikçi yetkili verisiTedarikçi çalışanlarının kişisel verileri amaçla sınırlı işlenir ve korunur.
  • Saklama & imhaYasal saklama sürelerine uygun arşiv ve süre dolduğunda imha politikaları.