Platform

Güvenlik ve veri

Çok tüzel kişilikli holdinglerde bir hazinede kimin neyi görebildiği ve kimin neyi onaylayabildiği, ürünün ilk katmanında tanımlanır.

Veri izolasyonu

Kurumların verisi birbirine karışmaz

Her kayıt kurum kimliğiyle işaretlenir ve erişim kontrolü veritabanı katmanında uygulanır. Uygulama katmanında değil.

Bir sorgu yanlış yazılsa bile başka bir kurumun verisini döndüremez; bu, uygulama kodunun doğru yazılmasına bağlı olmayan bir güvence.

Bu kural otomatik denetimlerle sürekli ölçülür; her tablonun ve her politikanın gerçekten kurum ayrımı yaptığı doğrulanır.

Yetkilendirme

Kim neyi görür, kim neyi yapar

Yetki iki eksende tanımlanır: hangi tüzel kişiliklere erişim ve hangi işlemlere izin.

Holding CFO’su grubun tamamını görür; bir iştirak müdürü yalnızca kendi şirketini. Aynı kişi bir modülde okuma, başka bir modülde yazma yetkisi taşıyabilir.

Rol tanımlarıSahip, hazine müdürü, analist, denetçi.
Tüzel kişilik bazında erişimGrup, şirket ya da hesap düzeyinde.
Modül bazında izinOkuma, yazma, onaylama ayrı ayrı verilir.
İmza yetkisi ayrıSistemde onaylama yetkisi ile bankadaki imza yetkisi farklı şeylerdir, ayrı tutulur.
Onay ve görevler ayrılığı

Tek kişi baştan sona bir işlemi tamamlayamaz

Bir talebi hazırlayan kişi onu onaylayamaz. Bu kural veritabanı seviyesinde uygulanır; uygulama katmanından aşılamaz.

Tutar bandına göre çok imza istenir ve gereken imza sayısı talep anında sabitlenir; sonradan eşik değiştirilerek düşürülemez. Bant tablosunun kendisini değiştirmek de onaya tabidir.

Görevler ayrılığıHazırlayan onaylayamaz; kural veritabanı kısıtı olarak durur.
Dondurulmuş imza sayısıGereken imza sayısı talep anında sabitlenir.
Onaylanamayan talep sessiz kalmazYetkili sayısı eşikten azsa bu bir yapılandırma hatası olarak bildirilir; talep beklemede unutulmaz.
Denetim izi

Her karar geriye dönük açıklanabilir

Kayıtlar silinmez, durumu değişir. İptal edilen bir ödeme paketi, kapatılan bir kredi, iade alınan bir teminat mektubu; hepsi kayıtta kalır.

Sebebi basit: bir hesaplama o kaydı kullanmışsa, o hesabın nasıl çıktığı sonradan açıklanabilir olmalıdır.

Değişiklik kaydıKim, ne zaman, neyi değiştirdi.
Onay geçmişiHangi talebi kim onayladı, hangi bandda, hangi kurla.
Veri kaynağı ve tazelik

Verinin ne zaman alındığı her zaman görünür

Her veri bloğunun yanında son güncellenme zamanı durur. Bir bağlantı koptuğunda bu gizlenmez. Etkilenen toplamlar işaretlenir ve hangi hesapların kapsam dışı kaldığı yazılır.

Güncel olmayan bir veri, güncelmiş gibi gösterilmez.

Kişisel veri

KVKK uyumu

Veri saklama süreleri ve erişim kayıtları tanımlıdır. Kişisel veri işleme envanteri, devreye alma sırasında kurumunuzun süreçleriyle birlikte hazırlanır.

Denetim izi gereği kayıtlar silinmez; kişisel veriye ilişkin talepler ayrı bir süreçle ele alınır.

Barındırma

Nerede çalışır

Tüm sistem kendi sunucularınızda on-prem olarak kurulur ve veriniz sizde kalır.

Güvenlik değerlendirmenizi birlikte yapalım

Görüşmede yetki matrisini ve denetim izini kendi kurum yapınız üzerinden gösteriyoruz.