Skip to main content

Uyum kanıt dosyası

Kanıt dosyası, çalışma alanınızın zaten ürettiği uyum verilerini — denetim günlükleri, erişim incelemeleri, onay kayıtları, saklama ayarları, ihlal sayıları — genel bir çerçeveye eşlenmiş tek bir kanıt paketine dönüştürür; bir denetçiye veya bir alıcının güvenlik incelemesine teslim edilecek tek indirmeyle. Bir çerçeve seçin, oluşturun, indirin. Dört çerçeve desteklenir: Her oluşturma denetim günlüğünüze kaydedilir, yalnızca çalışma alanının sahibi veya yönetici rolleri dosya oluşturabilir ve indirme, 24 saat sonra süresi dolan imzalı bir bağlantıdır.

Kontrol panelinden dosya oluşturma

  1. Ayarlar → Uyum → Dosya öğesini açın.
  2. Çerçeveyi ve çıktı biçimini seçin — insanlar için işlenmiş bir PDF veya bir GRC aracına aktarmak için kontrol başına dosyalardan oluşan bir ZIP.
  3. Oluştur seçeneğini belirleyin. Oluşturma arka planda çalışır; sayfa işin BeklemedeOluşturuluyorTamamlandı arasında ilerlediğini gösterir.
  4. Tamamlandığında, iş satırındaki İndir bağlantısını kullanın. Bağlantı 24 saat geçerlidir; süresi dolarsa yeniden oluşturun veya yeni bir bağlantı görmek için işi açın.
Aynı çerçeve için zaten devam eden bir istek varsa, kontrol paneli yinelenen bir kuyruk oluşturmak yerine mevcut işi yeniden gösterir — tekrarlanan tıklamalar güvenlidir. Platform, paketi oluştururken denetim bütünlüğü kontrolü bir şey işaretlediyse, dosya üstte bir kurcalama uyarı bandı ile açılır. Kurcalama işaretli bir dosyayı, herhangi bir dış tarafa teslim etmeden önce araştırma sinyali olarak ele alın.

API’den oluşturma

Yanıt, bir iş kimliğiyle 202 döner:
İşi tamamlanana kadar sorgulayın:
Tamamlanan bir iş download_url (24 saatlik imzalı bağlantı), dosya doğrulaması için download_sha256, download_size_bytes ve tamper_alert taşır. Geçmiş oluşturmaları GET /api/v1/compliance/binder?page=1 ile listeleyin. Çerçeve kataloğu (adlar, kapsam metni, kontrol sayıları) GET /api/v1/compliance/binder/frameworks adresindedir.

SOC 2 — Trust Services Criteria kapsamı

SOC 2 paketi, kategori başına bir bölüm olacak şekilde AICPA Common Criteria CC1.0 ile CC9.0 arasını işler. Her bölüm, platformun politika anlatısını çalışma alanınızın kendi denetim zincirinden sayılan kanıt satırlarıyla eşleştirir: Oluşturma sırasında bütünlük ön kontrolü başarısız olursa, kurcalama uyarısı bir dipnot değildir — CC1.0’dan önce kenarlı bir bant olarak görünür; böylece denetçinin okuduğu ilk şey, zincir tekrarının sorunlar bulduğu olur. Bu yerleşim kasıtlıdır: okuyucu, herhangi bir kanıt satırından önce uyarıyı görmelidir.

ISO 27001 — Annex-A kontrol eşlemesi

ISO/IEC 27001:2022 paketi, dört Annex-A kontrol kategorisini ve satın alma ekiplerinin en çok sorduğu iki ayrı numaralı maddeyi kapsar. Satırlar iki sınıfa ayrılır — platforma sabit (her çalışma alanı için aynı, platformun kendi pozisyonunu devralır) ve çalışma alanından türetilmiş (oluşturma anında kiracınızın verilerinden sayılır): Personel ve fiziksel kontrollerin çalışma alanından türetilmiş satırları yoktur, çünkü kiracı bunları işletmez — dosya, üretemeyeceği bir kanıt izi ima etmek yerine platformun pozisyonunu belirtir ve bunu açıkça söyler.

GDPR — madde madde kanıt

GDPR paketi, bir denetim otoritesinin, bir DPO’nun veya bir alıcının gizlilik ekibinin sorduğu maddeleri eşler. Bir araya getirdiği sayımlar, günlük olarak işlettiğiniz yüzeylerden gelir: Onay pozisyonu Madde 6’ya bir toplam olarak girer (hangi hukuki dayanakların onay kayıtlarınız genelinde göründüğü) — asla bireysel izin satırları olarak değil, çünkü dosya kişilerinizin tanımlayıcılarını almaması gereken taraflara gönderilir. DSAR geçmişi ve silme sayımları DSAR kuyruğunu duruma göre toplar; gizlilik kaydı, Madde 30 ve Madde 35’in kanıt satırları olarak yeniden dile getirdiği Madde 30 kategorileri ile Madde 35 DPIA pozisyonuna sahiptir.

HIPAA — güvenceler ve BAA pozisyonu

HIPAA paketi, Security Rule güvencelerini (45 CFR §§ 164.302–318) ve Breach Notification Rule’u işler ve çalışma alanınızın HIPAA yapılandırmasını, HIPAA kontrolleri referansının açıkladığı ayarların aynısından okur: Dosyada gördüğünüz BAA tarihi ve saklama penceresi, Ayarlar → Uyum → HIPAA altında ayarlanan değerlerdir. Oluşturmadan önce bunları güncel tutun — HIPAA onboarding kılavuzu, paketin beklediği sırayla BAA imzalama, HIPAA modu etkinleştirme, rol kısıtlama ve saklama adımlarını sıralar.

Dosyayı okuma

Her dosya, çerçevesinden bağımsız olarak aynı üç katmandır:
  1. Kontrol başına statik anlatı — o kontrol için platformun politikası, bir kez belirtilir. Bu metin çalışma alanları arasında bilerek aynıdır: platform davranışını açıklar ve onu düzenleyen tek şey platform davranışındaki bir değişikliktir (değişmeyen veriye karşı yeniden oluşturma değil).
  2. Kontrol başına kiracı kanıt satırları — çalışma alanı başına farklılaşan toplu sayımlar ve pozisyon: denetim günlüğü hacmi, ekip rol dağılımı, DSAR ve silme durumu sayımları, etkin API anahtarı sayımları, ihlal olayları, yapılandırılmış saklama. Bugün uygulanabilir bir şeyi olmayan bir kontrol, boş bir tablo yerine “Bu kontrol için kiracıya özgü kanıt kaydedilmedi” gösterir.
  3. Başlıkta bütünlük özeti — paket oluşturulurken kaç denetim zinciri satırının yeniden oynatılıp doğrulandığı. Zincir kırılması oluşturmayı engellemez; okuyucunun baştan bilmesi için dosyayı kurcalama uyarı bandına çevirir.
Kanıt, tasarım gereği maskelenmiştir: yalnızca toplu sayımlar ve hash’lenmiş referanslar, asla telefon numaraları, e-posta adresleri, müşteri adları, ileti gövdeleri, API anahtarları veya webhook gizli anahtarları içermez. Dosya, bir alıcının tedarik ekibine iletilmesi güvenlidir. Aynı veri üzerinde iki oluşturma bayt düzeyinde özdeş çıktı üretir ve tamamlanan paketler SHA-256 sağlama toplamı taşır — böylece bir denetçi, aldığı dosyanın sizin oluşturduğunuz dosya olduğunu doğrulayabilir ve aylar sonraki bir yeniden oluşturma satır satır karşılaştırılabilir.

Operasyonel işlem kılavuzu

Bir GRC aracına içe aktarma. format: "zip" ile oluşturun. ZIP bir 00_README.md (bütünlük özeti ve oluşturma meta verileri) ve kontrol başına bir Markdown dosyası içerir — 01_CC1_0.md, 02_CC2_0.md, … (SOC 2), 01_A_5.md, … (ISO 27001), GDPR için madde kimlikleri ve HIPAA için bölüm kimlikleri. Her dosya kontrolün anlatısını ve bir | Evidence | Value | tablosu taşır; bu, uyum platformlarının (SecureFrame-sınıfı, Drata-sınıfı içe aktaranlar) klasör yüklemesinde işlediği biçimdir. İki oluşturmayı karşılaştırma. Çıktı deterministik olduğundan, iki ZIP’in farkını almak tam olarak neyin değiştiğini izole eder: özdeş sağlama toplamlarına sahip özdeş bir dosya listesi “uyumla ilgili değişiklik yok” anlamına gelir; değiştirilmiş bir kontrol dosyası farkı tek bir kontrole indirir; özdeş kontrol dosyalarıyla farklı bir 00_README.md, yalnızca denetim zinciri satır sayısının değiştiği anlamına gelir. Sabit bir sıklıkta yeniden oluşturun ve karşılaştırma el ile okuma değil, sağlama toplamı eşitliği olsun diye her SHA-256’yı iş durumu yanıtından saklayın. Kurcalama işaretini ele alma. İşaretli dosyayı açın ve banttaki sorun sayısını not edin. Daha sonraki bir oluşturmanın işareti temizleyip temizlemediğini kontrol edin — uyarı, son 12 aylık bir tekrar penceresini kapsar, bu nedenle çözülen bir sorun pencerenin dışına düştüğünde temizlenir. İşaret devam ederse dosyayı dahili olarak tutun ve bir denetçiye yönlendirmeden önce security@devotel.io ile iletişime geçin; dosya hâlâ sizin zaman çizelgenizin kanıtıdır, ancak uyarı önce görüşülmeden asla teslim edilmemelidir.

Çalışılmış örnek — SOC 2 tedarikçi anketi

Bir alıcının tedarik portalı, Trust Services Criteria kategorisi başına bir soru listeler ve isteğe bağlı bir ek dosyasını kabul eder. Dosya, anketin açık bıraktığı ek dosyası alanını yanıtlar:
  1. Ayarlar → Uyum → Dosya, SOC 2 seçin, biçim PDF, Oluştur seçeneğini belirleyin.
  2. Tamamlandı durumunu bekleyin ve paketi indirin.
  3. Önce başlıktaki bütünlük özetini okuyun. Bant varsa, devam etmeden önce çözün (yukarıdaki işlem kılavuzu).
  4. Anket kategorilerini dosya bölümleriyle bire bir eşleyin: “Governance” → CC1.0, “People” → CC2.0/CC6.0, “Change management” → CC8.0, ve CC1.0–CC9.0’a kadar aynı şekilde.
  5. PDF’yi ekleyin. Bir soru rakam istediğinde — “son erişim incelemeniz ne zamandı?” — yanıt, kanıt satırıdır, bire bir alıntılanmıştır (Last access review: 2026-07-31T…).
  6. İşten gelen download_sha256’yı anketin notlar alanına kaydedin. Alıcı, ek dosyasını yeniden hash’leyebilir ve aldığı belgenin sizin oluşturduğunuz olduğunu doğrulayabilir.

Çalışılmış örnek — GDPR otorite yanıt paketi

Bir denetim otoritesi, tek bir yanıtta işleme faaliyetleri dokümantasyonu, veri sahibi talep işleme ve ihlal pozisyonu ister:
  1. Kaynak yüzeyleri güncel tutun: DSAR kuyruğu durumları, gizlilik kaydı girdileri ve ihlal olay kaydı.
  2. GDPR’yi ZIP olarak oluşturun — otoritenin vaka yönetimi alımı, genellikle tek bir PDF yerine madde başına dosyaları daha iyi işler.
  3. Madde 30 bölümü “neyi işlediğinizi” yanıtlar; Madde 15 ve Madde 17 bölümleri, yasal 30 güne karşı tamamlama ortancalarıyla “talepleri nasıl işlediğinizi” yanıtlar; Madde 33 bölümü, 12 aylık ihlal sayımı ve 72 saatlik SLA ile “nasıl öğreneceğinizi ve bildireceğinizi” yanıtlar.
  4. Madde 33 sayımını penceresiyle birlikte alıntılayın (“son 12 ayda bildirilebilir ihlaller”) — dosya tüm zaman toplamları değil, yuvarlanan sayımlar rapor eder.
  5. ZIP’i ekleyin ve SHA-256’yı vaka dosyanızla saklayın. Otorite takip için geri dönerse, pencere ilerledikten sonra yeniden oluşturun ve tam olarak neyin değiştiğini saymak için iki ZIP’in farkını alın (yukarıdaki işlem kılavuzu).

Sınırlar

  • İmzalı URL 24 saat sonra sona erer. İş satırındaki indirme bağlantısı bir gün sonra çalışmayı durdurur; yeni bir bağlantı için işi açın veya yeniden oluşturun — geçmiş, iş kaydını her iki durumda da tutar.
  • Sahip veya yönetici rolü gerekir. Oluşturma (ve iş durumunu okuma), API anahtarları üzerinden de dahil olmak üzere çalışma alanı sahiplerine ve yöneticilerine kapılıdır; Devotel süper yöneticileri de bir çalışma alanına karşı oluşturabilir, örneğin bir destek talebinde.
  • Her eylem denetim günlüğüne yazılır. Kuyruğa alma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir compliance.binder_generated girdisi yazar; tamamlanma ikinci bir girdi yazar. Başarısız oluşturmalar, hata mesajıyla geçmişe düşer.
  • Pencereler yuvarlanır. Kanıt sayımları, tüm zaman toplamları yerine son pencereleri (kontrol başına 90 gün veya 12 ay) kapsar; hafta arayla oluşturulan iki dosya meşru şekilde farklıdır.
  • Maskeleme kaldırılamaz. Dosya asla PII veya gizli anahtar içermez; bir denetçi bir toplamın arkasındaki özne başına veriye ihtiyaç duyarsa, onu dosya yerine altta yatan yüzeye (DSAR, denetim günlüğü) yönlendirin.

Denetim ve erişim kontrolü

  • Oluşturma, çalışma alanı sahibi veya yöneticisi rolü gerektirir; API anahtarları aynı rol kapısını izler.
  • Her oluşturma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir compliance.binder_generated girdisi yazar; tamamlanma ikinci bir girdi yazar.
  • Başarısız oluşturmalar, sessizce kaybolmak yerine bir hata mesajıyla geçmişe düşer.

İlgili