> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Uyum kanıt dosyası

> SOC 2, ISO 27001, GDPR veya HIPAA için tek tıkla kanıt paketi oluşturun — bir denetçinin veya alıcının tedarik ekibinin doğrudan okuyabileceği, imzalı ve indirmeye hazır bir dosya.

# Uyum kanıt dosyası

Kanıt dosyası, çalışma alanınızın zaten ürettiği uyum verilerini — denetim günlükleri, erişim incelemeleri, onay kayıtları, saklama ayarları, ihlal sayıları — genel bir çerçeveye eşlenmiş tek bir kanıt paketine dönüştürür; bir denetçiye veya bir alıcının güvenlik incelemesine teslim edilecek tek indirmeyle.

Bir çerçeve seçin, oluşturun, indirin. Dört çerçeve desteklenir:

| Çerçeve                                   | Tipik talep                                                               |
| ----------------------------------------- | ------------------------------------------------------------------------- |
| **SOC 2** (AICPA Trust Services Criteria) | Tedarikçi güvenlik anketleri ve SOC 2 hazırlık incelemeleri               |
| **ISO 27001**                             | Sertifikasyon veya sözleşmeye dayalı beyanlar için Annex-A kontrol kanıtı |
| **GDPR**                                  | Veri sahibi talep geçmişi, ihlal sayıları, onay ve saklama pozisyonu      |
| **HIPAA**                                 | PHI erişim günlüğü, BAA pozisyonu, yapılandırılmış saklama                |

Her oluşturma denetim günlüğünüze kaydedilir, yalnızca çalışma alanının sahibi veya yönetici rolleri dosya oluşturabilir ve indirme, 24 saat sonra süresi dolan imzalı bir bağlantıdır.

## Kontrol panelinden dosya oluşturma

1. **Ayarlar → Uyum → Dosya** öğesini açın.
2. Çerçeveyi ve çıktı biçimini seçin — insanlar için işlenmiş bir **PDF** veya bir GRC aracına aktarmak için kontrol başına dosyalardan oluşan bir **ZIP**.
3. **Oluştur** seçeneğini belirleyin. Oluşturma arka planda çalışır; sayfa işin *Beklemede* → *Oluşturuluyor* → *Tamamlandı* arasında ilerlediğini gösterir.
4. Tamamlandığında, iş satırındaki **İndir** bağlantısını kullanın. Bağlantı 24 saat geçerlidir; süresi dolarsa yeniden oluşturun veya yeni bir bağlantı görmek için işi açın.

Aynı çerçeve için zaten devam eden bir istek varsa, kontrol paneli yinelenen bir kuyruk oluşturmak yerine mevcut işi yeniden gösterir — tekrarlanan tıklamalar güvenlidir.

Platform, paketi oluştururken denetim bütünlüğü kontrolü bir şey işaretlediyse, dosya üstte bir **kurcalama uyarı bandı** ile açılır. Kurcalama işaretli bir dosyayı, herhangi bir dış tarafa teslim etmeden önce araştırma sinyali olarak ele alın.

## API'den oluşturma

```bash theme={null}
curl -X POST https://api.orbit.devotel.com/api/v1/compliance/binder/generate \
  -H "X-API-Key: dv_live_sk_..." \
  -H "Content-Type: application/json" \
  -d '{"orgId": "org_...", "framework": "soc2", "format": "pdf"}'
```

Yanıt, bir iş kimliğiyle `202` döner:

```json theme={null}
{
  "data": { "jobId": "binder_...", "status": "pending", "dedup": false }
}
```

İşi tamamlanana kadar sorgulayın:

```bash theme={null}
curl https://api.orbit.devotel.com/api/v1/compliance/binder/binder_... \
  -H "X-API-Key: dv_live_sk_..."
```

Tamamlanan bir iş `download_url` (24 saatlik imzalı bağlantı), dosya doğrulaması için `download_sha256`, `download_size_bytes` ve `tamper_alert` taşır. Geçmiş oluşturmaları `GET /api/v1/compliance/binder?page=1` ile listeleyin. Çerçeve kataloğu (adlar, kapsam metni, kontrol sayıları) `GET /api/v1/compliance/binder/frameworks` adresindedir.

| Uç nokta                                   | Amaç                                          |
| ------------------------------------------ | --------------------------------------------- |
| `GET /api/v1/compliance/binder/frameworks` | Seçici için çerçeve kataloğu                  |
| `POST /api/v1/compliance/binder/generate`  | Oluşturma kuyruğa alma (`202`)                |
| `GET /api/v1/compliance/binder/:jobId`     | Durum, imzalı indirme URL'si, sağlama toplamı |
| `GET /api/v1/compliance/binder?page=`      | Oluşturma geçmişi                             |

## SOC 2 — Trust Services Criteria kapsamı

SOC 2 paketi, kategori başına bir bölüm olacak şekilde AICPA Common Criteria **CC1.0 ile CC9.0 arasını** işler. Her bölüm, platformun politika anlatısını çalışma alanınızın kendi denetim zincirinden sayılan kanıt satırlarıyla eşleştirir:

| Kontrol   | Kategori                                 | Örnek kanıt satırları                                                          |
| --------- | ---------------------------------------- | ------------------------------------------------------------------------------ |
| **CC1.0** | Kontrol Ortamı                           | Gün cinsinden çalışma alanı yaşı; son 12 ayda rol değişikliği olayları         |
| **CC2.0** | İletişim ve Bilgi                        | 12 ayda kaydedilen, önceliklendirilen veya çözülen olaylar                     |
| **CC3.0** | Risk Değerlendirmesi                     | Geçerli temel risk kaydı sürümü                                                |
| **CC4.0** | İzleme Faaliyetleri                      | 90 gündeki kimlik doğrulama olayları                                           |
| **CC5.0** | Kontrol Faaliyetleri                     | 90 gündeki üretim dağıtımları                                                  |
| **CC6.0** | Mantıksal ve Fiziksel Erişim Kontrolleri | Son erişim incelemesinin tarihi; 12 ayda tamamlanan erişim incelemeleri        |
| **CC7.0** | Sistem İşlemleri                         | Doğrulanan son yedekleme; 30 günlük yedek saklama pozisyonu; 12 aydaki olaylar |
| **CC8.0** | Değişiklik Yönetimi                      | 90 gündeki derleme çalıştırmaları; geçiş kilitleme pozisyonu                   |
| **CC9.0** | Risk Azaltma                             | Beklemede ve aktarımda şifreleme pozisyonu; yayımlanan alt işleyici listesi    |

Oluşturma sırasında bütünlük ön kontrolü başarısız olursa, kurcalama uyarısı bir dipnot değildir — CC1.0'dan önce kenarlı bir bant olarak görünür; böylece denetçinin okuduğu ilk şey, zincir tekrarının sorunlar bulduğu olur. Bu yerleşim kasıtlıdır: okuyucu, herhangi bir kanıt satırından önce uyarıyı görmelidir.

## ISO 27001 — Annex-A kontrol eşlemesi

ISO/IEC 27001:2022 paketi, dört Annex-A kontrol kategorisini ve satın alma ekiplerinin en çok sorduğu iki ayrı numaralı maddeyi kapsar. Satırlar iki sınıfa ayrılır — **platforma sabit** (her çalışma alanı için aynı, platformun kendi pozisyonunu devralır) ve **çalışma alanından türetilmiş** (oluşturma anında kiracınızın verilerinden sayılır):

| Annex-A eşlemesi | Bölüm                             | Platforma sabit satırlar                                                                    | Çalışma alanından türetilmiş satırlar              |
| ---------------- | --------------------------------- | ------------------------------------------------------------------------------------------- | -------------------------------------------------- |
| **A.5**          | Organizasyonel kontroller         | Belgeli politika seti; yıllık ISMS inceleme sıklığı                                         | Hash'lenmiş kiracı referansı                       |
| **A.6**          | Personel kontrolleri              | Geçmiş taraması, güvenlik farkındalığı, 24 saatlik off-boarding SLA'sı                      | —                                                  |
| **A.7**          | Fiziksel kontroller               | Üretim bölgesi (Google Cloud europe-west1); barındırma beyanı                               | —                                                  |
| **A.8**          | Teknolojik kontroller             | Şifreleme pozisyonu (CMEK + TLS 1.2+); kurcalamaya karşı kanıtlı denetim zinciri            | Etkin API anahtarı sayısı; kişi kaydı toplu sayımı |
| **A.5.19**       | Tedarikçi ilişkileri              | Alt işleyici listesi URL'si; 30 günlük değişiklik bildirimi süresi                          | —                                                  |
| **A.5.30**       | İş sürekliliği için ICT hazırlığı | Günlük yedekleme sıklığı; üç aylık geri yükleme testleri; kurtarma işlem kılavuzu referansı | —                                                  |

Personel ve fiziksel kontrollerin çalışma alanından türetilmiş satırları yoktur, çünkü kiracı bunları işletmez — dosya, üretemeyeceği bir kanıt izi ima etmek yerine platformun pozisyonunu belirtir ve bunu açıkça söyler.

## GDPR — madde madde kanıt

GDPR paketi, bir denetim otoritesinin, bir DPO'nun veya bir alıcının gizlilik ekibinin sorduğu maddeleri eşler. Bir araya getirdiği sayımlar, günlük olarak işlettiğiniz yüzeylerden gelir:

| Madde        | Konu                             | Dosyanın bir araya getirdiği kanıt satırları                                                        | Günlük yüzey                                                    |
| ------------ | -------------------------------- | --------------------------------------------------------------------------------------------------- | --------------------------------------------------------------- |
| **Madde 6**  | İşlemenin hukuki dayanağı        | Onay kayıtlarınız genelinde desteklenen hukuki dayanaklar                                           | [Onay yönetimi](/compliance/consent-management)                 |
| **Madde 15** | Erişim hakkı (DSAR)              | Duruma göre DSAR toplamları; 30 günlük yasal sınıra karşı ortanca tamamlanma süresi                 | [DSAR](/compliance/dsar)                                        |
| **Madde 17** | Silme hakkı                      | Duruma göre silme talepleri (yürütülen, bekleyen/yürütülen, iptal edilen); 7 günlük cayma penceresi | [DSAR](/compliance/dsar)                                        |
| **Madde 28** | Alt işleyiciler                  | Yayımlanan alt işleyici listesi; 30 günlük değişiklik bildirimi süresi                              | [Veri İşleme Sözleşmesi](/compliance/data-processing-agreement) |
| **Madde 30** | İşleme faaliyetleri kayıtları    | Veri sahibi ve kişisel veri kategorileri; varsayılan 365 günlük ileti saklama                       | [Gizlilik kaydı (ROPA + DPIA)](/compliance/privacy-register)    |
| **Madde 32** | İşleme güvenliği                 | Şifreleme pozisyonu; denetim zinciri özneelerinin takma adlandırılması; üç aylık DR tatbikatları    | [Yasal](/legal/index)                                           |
| **Madde 33** | İhlal bildirimi                  | 12 ayda bildirilebilir ihlal olayları; 72 saatlik bildirim SLA'sı                                   | [İhlal olay kaydı](/compliance/breach-incident-register)        |
| **Madde 35** | Veri Koruma Etki Değerlendirmesi | DPO iletişimi; DPIA şablonu kullanılabilirliği                                                      | [Gizlilik kaydı (ROPA + DPIA)](/compliance/privacy-register)    |

Onay pozisyonu Madde 6'ya bir toplam olarak girer (hangi hukuki dayanakların [onay kayıtlarınız](/compliance/consent-management) genelinde göründüğü) — asla bireysel izin satırları olarak değil, çünkü dosya kişilerinizin tanımlayıcılarını almaması gereken taraflara gönderilir. DSAR geçmişi ve silme sayımları [DSAR kuyruğunu](/compliance/dsar) duruma göre toplar; [gizlilik kaydı](/compliance/privacy-register), Madde 30 ve Madde 35'in kanıt satırları olarak yeniden dile getirdiği Madde 30 kategorileri ile Madde 35 DPIA pozisyonuna sahiptir.

## HIPAA — güvenceler ve BAA pozisyonu

HIPAA paketi, Security Rule güvencelerini (45 CFR §§ 164.302–318) ve Breach Notification Rule'u işler ve çalışma alanınızın HIPAA yapılandırmasını, [HIPAA kontrolleri](/compliance/hipaa) referansının açıkladığı ayarların aynısından okur:

| Bölüm                   | Güvence                                | Kanıt satırları                                                                                                                          |
| ----------------------- | -------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| **§ 164.308**           | İdari güvenceler                       | HIPAA modu açık/kapalı; BAA imzalama tarihi; Security Officer iletişimi                                                                  |
| **§ 164.310**           | Fiziksel güvenceler                    | Üretim bölgesi; iş istasyonu güvenlik pozisyonu                                                                                          |
| **§ 164.312**           | Teknik güvenceler                      | 90 gündeki PHI erişim olayları; şifreleme pozisyonu; denetim zinciri bütünlük ifadesi                                                    |
| **§ 164.314**           | Organizasyonel gereklilikler (BAA'lar) | Bir kiracı BAA'sının dosyada olup olmadığı; 12 ayda BAA ile ilgili olaylar                                                               |
| **§ 164.316**           | Dokümantasyon                          | Yapılandırdığınız PHI saklama penceresi (veya ayarlanmadıysa 365 günlük platform varsayılanı); yalnızca ekleme denetim günlüğü pozisyonu |
| **Breach Notification** | İhlal bildirim kuralı                  | 12 ayda PHI ihlal olayları; 60 günlük bildirim SLA'sı                                                                                    |

Dosyada gördüğünüz BAA tarihi ve saklama penceresi, **Ayarlar → Uyum → HIPAA** altında ayarlanan değerlerdir. Oluşturmadan önce bunları güncel tutun — [HIPAA onboarding kılavuzu](/guides/hipaa-onboarding), paketin beklediği sırayla BAA imzalama, HIPAA modu etkinleştirme, rol kısıtlama ve saklama adımlarını sıralar.

## Dosyayı okuma

Her dosya, çerçevesinden bağımsız olarak aynı üç katmandır:

1. **Kontrol başına statik anlatı** — o kontrol için platformun politikası, bir kez belirtilir. Bu metin çalışma alanları arasında bilerek aynıdır: platform davranışını açıklar ve onu düzenleyen tek şey platform davranışındaki bir değişikliktir (değişmeyen veriye karşı yeniden oluşturma değil).
2. **Kontrol başına kiracı kanıt satırları** — çalışma alanı başına farklılaşan toplu sayımlar ve pozisyon: denetim günlüğü hacmi, ekip rol dağılımı, DSAR ve silme durumu sayımları, etkin API anahtarı sayımları, ihlal olayları, yapılandırılmış saklama. Bugün uygulanabilir bir şeyi olmayan bir kontrol, boş bir tablo yerine "Bu kontrol için kiracıya özgü kanıt kaydedilmedi" gösterir.
3. **Başlıkta bütünlük özeti** — paket oluşturulurken kaç denetim zinciri satırının yeniden oynatılıp doğrulandığı. Zincir kırılması oluşturmayı engellemez; okuyucunun baştan bilmesi için dosyayı kurcalama uyarı bandına çevirir.

Kanıt, tasarım gereği maskelenmiştir: yalnızca toplu sayımlar ve hash'lenmiş referanslar, asla telefon numaraları, e-posta adresleri, müşteri adları, ileti gövdeleri, API anahtarları veya webhook gizli anahtarları içermez. Dosya, bir alıcının tedarik ekibine iletilmesi güvenlidir.

Aynı veri üzerinde iki oluşturma bayt düzeyinde özdeş çıktı üretir ve tamamlanan paketler SHA-256 sağlama toplamı taşır — böylece bir denetçi, aldığı dosyanın sizin oluşturduğunuz dosya olduğunu doğrulayabilir ve aylar sonraki bir yeniden oluşturma satır satır karşılaştırılabilir.

## Operasyonel işlem kılavuzu

**Bir GRC aracına içe aktarma.** `format: "zip"` ile oluşturun. ZIP bir `00_README.md` (bütünlük özeti ve oluşturma meta verileri) ve kontrol başına bir Markdown dosyası içerir — `01_CC1_0.md`, `02_CC2_0.md`, … (SOC 2), `01_A_5.md`, … (ISO 27001), GDPR için madde kimlikleri ve HIPAA için bölüm kimlikleri. Her dosya kontrolün anlatısını ve bir `| Evidence | Value |` tablosu taşır; bu, uyum platformlarının (SecureFrame-sınıfı, Drata-sınıfı içe aktaranlar) klasör yüklemesinde işlediği biçimdir.

**İki oluşturmayı karşılaştırma.** Çıktı deterministik olduğundan, iki ZIP'in farkını almak tam olarak neyin değiştiğini izole eder: özdeş sağlama toplamlarına sahip özdeş bir dosya listesi "uyumla ilgili değişiklik yok" anlamına gelir; değiştirilmiş bir kontrol dosyası farkı tek bir kontrole indirir; özdeş kontrol dosyalarıyla farklı bir `00_README.md`, yalnızca denetim zinciri satır sayısının değiştiği anlamına gelir. Sabit bir sıklıkta yeniden oluşturun ve karşılaştırma el ile okuma değil, sağlama toplamı eşitliği olsun diye her SHA-256'yı iş durumu yanıtından saklayın.

**Kurcalama işaretini ele alma.** İşaretli dosyayı açın ve banttaki sorun sayısını not edin. Daha sonraki bir oluşturmanın işareti temizleyip temizlemediğini kontrol edin — uyarı, son 12 aylık bir tekrar penceresini kapsar, bu nedenle çözülen bir sorun pencerenin dışına düştüğünde temizlenir. İşaret devam ederse dosyayı dahili olarak tutun ve bir denetçiye yönlendirmeden önce [security@devotel.io](mailto:security@devotel.io) ile iletişime geçin; dosya hâlâ *sizin* zaman çizelgenizin kanıtıdır, ancak uyarı önce görüşülmeden asla teslim edilmemelidir.

## Çalışılmış örnek — SOC 2 tedarikçi anketi

Bir alıcının tedarik portalı, Trust Services Criteria kategorisi başına bir soru listeler ve isteğe bağlı bir ek dosyasını kabul eder. Dosya, anketin açık bıraktığı ek dosyası alanını yanıtlar:

1. **Ayarlar → Uyum → Dosya**, **SOC 2** seçin, biçim **PDF**, **Oluştur** seçeneğini belirleyin.
2. *Tamamlandı* durumunu bekleyin ve paketi indirin.
3. Önce başlıktaki bütünlük özetini okuyun. Bant varsa, devam etmeden önce çözün (yukarıdaki işlem kılavuzu).
4. Anket kategorilerini dosya bölümleriyle bire bir eşleyin: "Governance" → CC1.0, "People" → CC2.0/CC6.0, "Change management" → CC8.0, ve CC1.0–CC9.0'a kadar aynı şekilde.
5. PDF'yi ekleyin. Bir soru rakam istediğinde — "son erişim incelemeniz ne zamandı?" — yanıt, kanıt satırıdır, bire bir alıntılanmıştır (`Last access review: 2026-07-31T…`).
6. İşten gelen `download_sha256`'yı anketin notlar alanına kaydedin. Alıcı, ek dosyasını yeniden hash'leyebilir ve aldığı belgenin sizin oluşturduğunuz olduğunu doğrulayabilir.

## Çalışılmış örnek — GDPR otorite yanıt paketi

Bir denetim otoritesi, tek bir yanıtta işleme faaliyetleri dokümantasyonu, veri sahibi talep işleme ve ihlal pozisyonu ister:

1. Kaynak yüzeyleri güncel tutun: [DSAR kuyruğu](/compliance/dsar) durumları, [gizlilik kaydı](/compliance/privacy-register) girdileri ve [ihlal olay kaydı](/compliance/breach-incident-register).
2. **GDPR**'yi **ZIP** olarak oluşturun — otoritenin vaka yönetimi alımı, genellikle tek bir PDF yerine madde başına dosyaları daha iyi işler.
3. Madde 30 bölümü "neyi işlediğinizi" yanıtlar; Madde 15 ve Madde 17 bölümleri, yasal 30 güne karşı tamamlama ortancalarıyla "talepleri nasıl işlediğinizi" yanıtlar; Madde 33 bölümü, 12 aylık ihlal sayımı ve 72 saatlik SLA ile "nasıl öğreneceğinizi ve bildireceğinizi" yanıtlar.
4. Madde 33 sayımını penceresiyle birlikte alıntılayın ("son 12 ayda bildirilebilir ihlaller") — dosya tüm zaman toplamları değil, yuvarlanan sayımlar rapor eder.
5. ZIP'i ekleyin ve SHA-256'yı vaka dosyanızla saklayın. Otorite takip için geri dönerse, pencere ilerledikten sonra yeniden oluşturun ve tam olarak neyin değiştiğini saymak için iki ZIP'in farkını alın (yukarıdaki işlem kılavuzu).

## Sınırlar

* **İmzalı URL 24 saat sonra sona erer.** İş satırındaki indirme bağlantısı bir gün sonra çalışmayı durdurur; yeni bir bağlantı için işi açın veya yeniden oluşturun — geçmiş, iş kaydını her iki durumda da tutar.
* **Sahip veya yönetici rolü gerekir.** Oluşturma (ve iş durumunu okuma), API anahtarları üzerinden de dahil olmak üzere çalışma alanı sahiplerine ve yöneticilerine kapılıdır; Devotel süper yöneticileri de bir çalışma alanına karşı oluşturabilir, örneğin bir destek talebinde.
* **Her eylem denetim günlüğüne yazılır.** Kuyruğa alma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir `compliance.binder_generated` girdisi yazar; tamamlanma ikinci bir girdi yazar. Başarısız oluşturmalar, hata mesajıyla geçmişe düşer.
* **Pencereler yuvarlanır.** Kanıt sayımları, tüm zaman toplamları yerine son pencereleri (kontrol başına 90 gün veya 12 ay) kapsar; hafta arayla oluşturulan iki dosya meşru şekilde farklıdır.
* **Maskeleme kaldırılamaz.** Dosya asla PII veya gizli anahtar içermez; bir denetçi bir toplamın arkasındaki özne başına veriye ihtiyaç duyarsa, onu dosya yerine altta yatan yüzeye ([DSAR](/compliance/dsar), [denetim günlüğü](/guides/audit-log)) yönlendirin.

## Denetim ve erişim kontrolü

* Oluşturma, çalışma alanı **sahibi** veya **yöneticisi** rolü gerektirir; API anahtarları aynı rol kapısını izler.
* Her oluşturma, denetim günlüğünüze çerçeve, biçim ve talep eden rol ile bir `compliance.binder_generated` girdisi yazar; tamamlanma ikinci bir girdi yazar.
* Başarısız oluşturmalar, sessizce kaybolmak yerine bir hata mesajıyla geçmişe düşer.

## İlgili

* [DSAR](/compliance/dsar) — GDPR Madde 15 ve Madde 17 satırlarının sayıldığı kuyruk
* [Gizlilik kaydı (ROPA + DPIA)](/compliance/privacy-register) — Madde 30 kategorileri ve Madde 35 pozisyonunun kaynağı
* [HIPAA kontrolleri](/compliance/hipaa) ve [HIPAA onboarding](/guides/hipaa-onboarding) — HIPAA paketinin geri okuduğu yapılandırma
* [Uyum eklenti pazarı](/compliance/plugin-marketplace) — kanıt paketleri ve etkinleştirme paketlerine tek yerden göz atın
* [Yasal](/legal/index)
