Uyum kanıt dosyası
Kanıt dosyası, çalışma alanınızın zaten ürettiği uyum verilerini — denetim günlükleri, erişim incelemeleri, onay kayıtları, saklama ayarları, ihlal sayıları — genel bir çerçeveye eşlenmiş tek bir kanıt paketine dönüştürür; bir denetçiye veya bir alıcının güvenlik incelemesine teslim edilecek tek indirmeyle. Bir çerçeve seçin, oluşturun, indirin. Dört çerçeve desteklenir:
Her oluşturma denetim günlüğünüze kaydedilir, yalnızca çalışma alanının sahibi veya yönetici rolleri dosya oluşturabilir ve indirme, 24 saat sonra süresi dolan imzalı bir bağlantıdır.
Kontrol panelinden dosya oluşturma
- Ayarlar → Uyum → Dosya öğesini açın.
- Çerçeveyi ve çıktı biçimini seçin — insanlar için işlenmiş bir PDF veya bir GRC aracına aktarmak için kontrol başına dosyalardan oluşan bir ZIP.
- Oluştur seçeneğini belirleyin. Oluşturma arka planda çalışır; sayfa işin Beklemede → Oluşturuluyor → Tamamlandı arasında ilerlediğini gösterir.
- Tamamlandığında, iş satırındaki İndir bağlantısını kullanın. Bağlantı 24 saat geçerlidir; süresi dolarsa yeniden oluşturun veya yeni bir bağlantı görmek için işi açın.
API’den oluşturma
202 döner:
download_url (24 saatlik imzalı bağlantı), dosya doğrulaması için download_sha256, download_size_bytes ve tamper_alert taşır. Geçmiş oluşturmaları GET /api/v1/compliance/binder?page=1 ile listeleyin. Çerçeve kataloğu (adlar, kapsam metni, kontrol sayıları) GET /api/v1/compliance/binder/frameworks adresindedir.
SOC 2 — Trust Services Criteria kapsamı
SOC 2 paketi, kategori başına bir bölüm olacak şekilde AICPA Common Criteria CC1.0 ile CC9.0 arasını işler. Her bölüm, platformun politika anlatısını çalışma alanınızın kendi denetim zincirinden sayılan kanıt satırlarıyla eşleştirir:
Oluşturma sırasında bütünlük ön kontrolü başarısız olursa, kurcalama uyarısı bir dipnot değildir — CC1.0’dan önce kenarlı bir bant olarak görünür; böylece denetçinin okuduğu ilk şey, zincir tekrarının sorunlar bulduğu olur. Bu yerleşim kasıtlıdır: okuyucu, herhangi bir kanıt satırından önce uyarıyı görmelidir.
ISO 27001 — Annex-A kontrol eşlemesi
ISO/IEC 27001:2022 paketi, dört Annex-A kontrol kategorisini ve satın alma ekiplerinin en çok sorduğu iki ayrı numaralı maddeyi kapsar. Satırlar iki sınıfa ayrılır — platforma sabit (her çalışma alanı için aynı, platformun kendi pozisyonunu devralır) ve çalışma alanından türetilmiş (oluşturma anında kiracınızın verilerinden sayılır):
Personel ve fiziksel kontrollerin çalışma alanından türetilmiş satırları yoktur, çünkü kiracı bunları işletmez — dosya, üretemeyeceği bir kanıt izi ima etmek yerine platformun pozisyonunu belirtir ve bunu açıkça söyler.
GDPR — madde madde kanıt
GDPR paketi, bir denetim otoritesinin, bir DPO’nun veya bir alıcının gizlilik ekibinin sorduğu maddeleri eşler. Bir araya getirdiği sayımlar, günlük olarak işlettiğiniz yüzeylerden gelir:
Onay pozisyonu Madde 6’ya bir toplam olarak girer (hangi hukuki dayanakların onay kayıtlarınız genelinde göründüğü) — asla bireysel izin satırları olarak değil, çünkü dosya kişilerinizin tanımlayıcılarını almaması gereken taraflara gönderilir. DSAR geçmişi ve silme sayımları DSAR kuyruğunu duruma göre toplar; gizlilik kaydı, Madde 30 ve Madde 35’in kanıt satırları olarak yeniden dile getirdiği Madde 30 kategorileri ile Madde 35 DPIA pozisyonuna sahiptir.
HIPAA — güvenceler ve BAA pozisyonu
HIPAA paketi, Security Rule güvencelerini (45 CFR §§ 164.302–318) ve Breach Notification Rule’u işler ve çalışma alanınızın HIPAA yapılandırmasını, HIPAA kontrolleri referansının açıkladığı ayarların aynısından okur:
Dosyada gördüğünüz BAA tarihi ve saklama penceresi, Ayarlar → Uyum → HIPAA altında ayarlanan değerlerdir. Oluşturmadan önce bunları güncel tutun — HIPAA onboarding kılavuzu, paketin beklediği sırayla BAA imzalama, HIPAA modu etkinleştirme, rol kısıtlama ve saklama adımlarını sıralar.
Dosyayı okuma
Her dosya, çerçevesinden bağımsız olarak aynı üç katmandır:- Kontrol başına statik anlatı — o kontrol için platformun politikası, bir kez belirtilir. Bu metin çalışma alanları arasında bilerek aynıdır: platform davranışını açıklar ve onu düzenleyen tek şey platform davranışındaki bir değişikliktir (değişmeyen veriye karşı yeniden oluşturma değil).
- Kontrol başına kiracı kanıt satırları — çalışma alanı başına farklılaşan toplu sayımlar ve pozisyon: denetim günlüğü hacmi, ekip rol dağılımı, DSAR ve silme durumu sayımları, etkin API anahtarı sayımları, ihlal olayları, yapılandırılmış saklama. Bugün uygulanabilir bir şeyi olmayan bir kontrol, boş bir tablo yerine “Bu kontrol için kiracıya özgü kanıt kaydedilmedi” gösterir.
- Başlıkta bütünlük özeti — paket oluşturulurken kaç denetim zinciri satırının yeniden oynatılıp doğrulandığı. Zincir kırılması oluşturmayı engellemez; okuyucunun baştan bilmesi için dosyayı kurcalama uyarı bandına çevirir.
Operasyonel işlem kılavuzu
Bir GRC aracına içe aktarma.format: "zip" ile oluşturun. ZIP bir 00_README.md (bütünlük özeti ve oluşturma meta verileri) ve kontrol başına bir Markdown dosyası içerir — 01_CC1_0.md, 02_CC2_0.md, … (SOC 2), 01_A_5.md, … (ISO 27001), GDPR için madde kimlikleri ve HIPAA için bölüm kimlikleri. Her dosya kontrolün anlatısını ve bir | Evidence | Value | tablosu taşır; bu, uyum platformlarının (SecureFrame-sınıfı, Drata-sınıfı içe aktaranlar) klasör yüklemesinde işlediği biçimdir.
İki oluşturmayı karşılaştırma. Çıktı deterministik olduğundan, iki ZIP’in farkını almak tam olarak neyin değiştiğini izole eder: özdeş sağlama toplamlarına sahip özdeş bir dosya listesi “uyumla ilgili değişiklik yok” anlamına gelir; değiştirilmiş bir kontrol dosyası farkı tek bir kontrole indirir; özdeş kontrol dosyalarıyla farklı bir 00_README.md, yalnızca denetim zinciri satır sayısının değiştiği anlamına gelir. Sabit bir sıklıkta yeniden oluşturun ve karşılaştırma el ile okuma değil, sağlama toplamı eşitliği olsun diye her SHA-256’yı iş durumu yanıtından saklayın.
Kurcalama işaretini ele alma. İşaretli dosyayı açın ve banttaki sorun sayısını not edin. Daha sonraki bir oluşturmanın işareti temizleyip temizlemediğini kontrol edin — uyarı, son 12 aylık bir tekrar penceresini kapsar, bu nedenle çözülen bir sorun pencerenin dışına düştüğünde temizlenir. İşaret devam ederse dosyayı dahili olarak tutun ve bir denetçiye yönlendirmeden önce security@devotel.io ile iletişime geçin; dosya hâlâ sizin zaman çizelgenizin kanıtıdır, ancak uyarı önce görüşülmeden asla teslim edilmemelidir.
Çalışılmış örnek — SOC 2 tedarikçi anketi
Bir alıcının tedarik portalı, Trust Services Criteria kategorisi başına bir soru listeler ve isteğe bağlı bir ek dosyasını kabul eder. Dosya, anketin açık bıraktığı ek dosyası alanını yanıtlar:- Ayarlar → Uyum → Dosya, SOC 2 seçin, biçim PDF, Oluştur seçeneğini belirleyin.
- Tamamlandı durumunu bekleyin ve paketi indirin.
- Önce başlıktaki bütünlük özetini okuyun. Bant varsa, devam etmeden önce çözün (yukarıdaki işlem kılavuzu).
- Anket kategorilerini dosya bölümleriyle bire bir eşleyin: “Governance” → CC1.0, “People” → CC2.0/CC6.0, “Change management” → CC8.0, ve CC1.0–CC9.0’a kadar aynı şekilde.
- PDF’yi ekleyin. Bir soru rakam istediğinde — “son erişim incelemeniz ne zamandı?” — yanıt, kanıt satırıdır, bire bir alıntılanmıştır (
Last access review: 2026-07-31T…). - İşten gelen
download_sha256’yı anketin notlar alanına kaydedin. Alıcı, ek dosyasını yeniden hash’leyebilir ve aldığı belgenin sizin oluşturduğunuz olduğunu doğrulayabilir.
Çalışılmış örnek — GDPR otorite yanıt paketi
Bir denetim otoritesi, tek bir yanıtta işleme faaliyetleri dokümantasyonu, veri sahibi talep işleme ve ihlal pozisyonu ister:- Kaynak yüzeyleri güncel tutun: DSAR kuyruğu durumları, gizlilik kaydı girdileri ve ihlal olay kaydı.
- GDPR’yi ZIP olarak oluşturun — otoritenin vaka yönetimi alımı, genellikle tek bir PDF yerine madde başına dosyaları daha iyi işler.
- Madde 30 bölümü “neyi işlediğinizi” yanıtlar; Madde 15 ve Madde 17 bölümleri, yasal 30 güne karşı tamamlama ortancalarıyla “talepleri nasıl işlediğinizi” yanıtlar; Madde 33 bölümü, 12 aylık ihlal sayımı ve 72 saatlik SLA ile “nasıl öğreneceğinizi ve bildireceğinizi” yanıtlar.
- Madde 33 sayımını penceresiyle birlikte alıntılayın (“son 12 ayda bildirilebilir ihlaller”) — dosya tüm zaman toplamları değil, yuvarlanan sayımlar rapor eder.
- ZIP’i ekleyin ve SHA-256’yı vaka dosyanızla saklayın. Otorite takip için geri dönerse, pencere ilerledikten sonra yeniden oluşturun ve tam olarak neyin değiştiğini saymak için iki ZIP’in farkını alın (yukarıdaki işlem kılavuzu).
Sınırlar
- İmzalı URL 24 saat sonra sona erer. İş satırındaki indirme bağlantısı bir gün sonra çalışmayı durdurur; yeni bir bağlantı için işi açın veya yeniden oluşturun — geçmiş, iş kaydını her iki durumda da tutar.
- Sahip veya yönetici rolü gerekir. Oluşturma (ve iş durumunu okuma), API anahtarları üzerinden de dahil olmak üzere çalışma alanı sahiplerine ve yöneticilerine kapılıdır; Devotel süper yöneticileri de bir çalışma alanına karşı oluşturabilir, örneğin bir destek talebinde.
- Her eylem denetim günlüğüne yazılır. Kuyruğa alma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir
compliance.binder_generatedgirdisi yazar; tamamlanma ikinci bir girdi yazar. Başarısız oluşturmalar, hata mesajıyla geçmişe düşer. - Pencereler yuvarlanır. Kanıt sayımları, tüm zaman toplamları yerine son pencereleri (kontrol başına 90 gün veya 12 ay) kapsar; hafta arayla oluşturulan iki dosya meşru şekilde farklıdır.
- Maskeleme kaldırılamaz. Dosya asla PII veya gizli anahtar içermez; bir denetçi bir toplamın arkasındaki özne başına veriye ihtiyaç duyarsa, onu dosya yerine altta yatan yüzeye (DSAR, denetim günlüğü) yönlendirin.
Denetim ve erişim kontrolü
- Oluşturma, çalışma alanı sahibi veya yöneticisi rolü gerektirir; API anahtarları aynı rol kapısını izler.
- Her oluşturma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir
compliance.binder_generatedgirdisi yazar; tamamlanma ikinci bir girdi yazar. - Başarısız oluşturmalar, sessizce kaybolmak yerine bir hata mesajıyla geçmişe düşer.
İlgili
- DSAR — GDPR Madde 15 ve Madde 17 satırlarının sayıldığı kuyruk
- Gizlilik kaydı (ROPA + DPIA) — Madde 30 kategorileri ve Madde 35 pozisyonunun kaynağı
- HIPAA kontrolleri ve HIPAA onboarding — HIPAA paketinin geri okuduğu yapılandırma
- Uyum eklenti pazarı — kanıt paketleri ve etkinleştirme paketlerine tek yerden göz atın
- Yasal