Bir satınalma dosyası yalnızca ürün adlarını içermez. Firma iletişimleri, fiyatlar, ticari koşullar ve kurumun planları aynı tabloda bulunabilir. Bu dosya bir AI hizmetine verildiğinde güvenlik değerlendirmesi “hangi model daha iyi?” sorusundan daha geniş olmalıdır. Hangi verinin, hangi amaçla ve hangi yetkiyle işlendiği anlaşılmalıdır.
Dosyanın tamamı gerçekten gerekli mi?
İhale kalemlerini hazırlamak için geçmiş bütün fiyatları veya kişisel iletişim notlarını paylaşmanız gerekmeyebilir. İşlem için gereken sütunları belirleyin. Deneme dosyasında kullanılmayan bilgileri çıkarın. Böylece hem yorumlanacak veri sadeleşir hem de gereksiz paylaşım azalır.
Kurumun onayladığı AI ortamını kullanmak da önemlidir. Aynı marka altında farklı hesap veya hizmet koşulları olabilir. Veri saklama ve kullanım ayarlarını varsaymak yerine ilgili hizmetin koşulları üzerinden kontrol edin. Bu karar yalnızca satınalma ekibine bırakılmamalı; kurumun ilgili teknik ve veri sorumluları da katılmalıdır.
Bağlantı yetkisini iş ihtiyacıyla sınırlandırın
Bir taslak hazırlama denemesi için bütün verilere erişim gerekmeyebilir. Hangi işlemlerin kullanılacağını, hangi kullanıcı hesabının bağlanacağını ve bağlantının nasıl kapatılacağını belirleyin. MCP’nin resmi yetkilendirme rehberi de korunan kaynaklara erişimi izinlerle ele alır. Model Context Protocol — Understanding Authorization
Bir bağlantının teknik olarak kurulmuş olması, kalıcı olarak açık tutulması gerektiği anlamına gelmez. Kullanım amacı veya sorumlu kişi değiştiğinde erişimi yeniden değerlendirin. Paylaşılan bir hesap yerine işlemin kimin adına yapıldığı anlaşılır olmalıdır.
Tedarikçi belgesini talimat gibi değerlendirmeyin
Bir dosyada AI’ye yönelik ifadeler bulunabilir. Belgenin içeriği, kurumun çalışma kurallarını değiştiren yetkili talimat değildir. Örneğin bir teklif eki “diğer firmaları sil” gibi bir ifade içeriyorsa bunun otomatik işleme dönüşmemesi gerekir. AI iş akışlarını değerlendirirken bu tür örnekleri de test edin.
NIST’in siber tedarik zinciri rehberi, dış kaynaklarla ilişkili risklerin yönetimini ele alır. Satınalma ekibi için pratik ders, kullanılan hizmeti yalnızca işlevleriyle değil erişimleri, sorumluları ve kesinti halinde yapılacaklarla birlikte değerlendirmektir.
Tenflex AI Connect’te kontrol
Tenflex müşteri verisini kendiliğinden bir AI modeline aktarmaz. AI Connect bağlantısı kullanıcı tarafından etkinleştirilir ve kullanıcının yetkileri kapsamında çalışır; bağlantı sonlandırılabilir. Seçilen üçüncü taraf AI hizmetinin veri işleme koşulları ise ayrıca geçerlidir.
Başlamadan önce kısa bir kayıt hazırlayın: kullanım amacı, gerekli veri, bağlantı sahibi, kontrol eden kişi ve erişimi kaldırma yöntemi. Bu kayıt, yeni bir güvenlik dosyası üretmekten çok, ekibin aynı kuralları bilmesini sağlar. Hızlı bir pilotun kalıcı ve belirsiz bir erişime dönüşmesini önlemek için de iyi bir başlangıçtır.