Yazılımlar SaaS Pazaryerine nasıl dahil edilmektedir?
Yazılımların Kloudeks SaaS Pazaryeri’nde yer alması için öncelikle yazılım sahibi Firma’nın Kloudeks’e
başvurması gerekmektedir.
Başvuru Kloudeks’e ulaştıktan sonra Firma ile Pazaryeri’nde sunacağı servis(ler) için görüşmeler gerçekleştirilir. Bu görüşmeler sonucunda, aşağıda listelenmiş olan “Kloudeks Saas Pazaryeri Kabul Kriterleri’ne” uygunluk Kloudeks ilgili birimleri tarafından değerlendirilir ve sonuç detaylı bir şekilde Firma ile paylaşılır. Firmanın kabul kriterleri ile ilgili yanıtlarını iletmesinden itibaren 30 iş günü içerisinde değerlendirme sürecinin tamamlanması hedeflenmektedir. Kloudeks, başvuru sayısı ve iş yoğunluğuna bağlı olarak bu süreyi değiştirme hakkını saklı tutar. Kloudeks’in kabul kriterlerinde değişiklik yapma hakkı saklıdır. Firma birden fazla servis için aynı anda veya farklı zamanlarda başvuru talebini iletebilir.
Kabul kriterlerini sağlamış olan Firmanın bulut altyapısında kullanacağı hizmetler için hesaplanacak altyapı, yönetim ve kurulum ücretlerini ve hizmetin pazaryerinde listelenmesi için alınacak pazaryeri ücretini ( elde edilecek yıllık yazılım lisans geliri üzerinden hesaplanır) Firmaya teklif olarak iletilir. Teklifin Firma tarafından kabul edilmesi durumunda sözleşme imzalanarak ilgili servis Pazaryeri’nde listelenir.
Kloudeks SaaS Pazaryeri Kabul Kriterleri:
Firma, aşağıda belirtilen kriterler başta olmak üzere, Kloudeks tarafından belirlenecek tüm kriterlere uymayı peşinen kabul, beyan ve taahhüt eder. Pazaryeri Sözleşmesi yürürlükte olduğu sürece, Kloudeks tarafından mevcut veya ilerde belirlenecek güvenlik kriterlerine, oluşabilecek ilave maliyetler tamamen firmaya ait olmak üzere, eksiksiz uyum sağlayacağını kabul etmiş sayılır. Bu kapsamda Firma, Kloudeks’in güncelleyeceği veya genişletebileceği tüm güvenlik gereksinimlerini ve sitesinde gerekli güncellemelerin yapıldığı tarih itibariyle sağlamakla yükümlüdür.
1. Genel Kabul Kriterleri:
-
Firma, müşterilerine vereceği hizmetin sürekliliğini sağlamak amacıyla en az 5 tam zamanlı teknik ve/veya destek personeli istihdam etmesi gerektiğini, bu amaçla en geç Pazaryeri Sözleşmesinin akdedildiği tarihte asgari belirtilen sayıda teknik personele sahip olduğuna ilişkin belgeleri Kloudeks’e ibraz edecektir.
-
Firma, Kloudeks’in talebi halinde Pazaryeri Sözleşmesi imzalanmadan evvel vergi borcu bulunmadığına dair ilgili Vergi Dairesi’nden alınacak yazıyı Kloudeks’e iletecektir.
-
Firma, Kloudeks’in talebi halinde Pazaryeri Sözleşmesi imzalanmadan evvel SGK Prim Borcu bulunmadığına dair ilgili kurumdan alınacak yazıyı Kloudeks’e iletecektir.
-
Pazaryeri Sözleşmesi yürürlükte olduğu sürece, yurtiçinde mukim ofis ya da temsilci (bayi vb.) bulundurması gerekmektedir.
-
Firma’nın Pazaryeri Sözleşmesi süresince Türk Ticaret Kanunu kapsamında limited şirket veya anonim şirket olarak faaliyet vermesi gerekmektedir.
-
Firma, ticari faaliyetlerini etkileyecek önemli hukuki uyuşmazlıkların bulunmadığı hususunda Kloudeks’e olması halinde güncel tarihli bağımsız denetim raporunu en geç Pazaryeri Sözleşmesi’nin imza tarihinde ibraz edecektir.
2. Teknik Kabul Kriterleri:
-
Firma, Bulut altyapısını ve kaynaklarını kripto madenciliği, botnet faaliyetleri, kimlik avı, spam veya diğer yasa dışı ya da yetkisiz faaliyetler için kullanmayacaktır.
-
Firma, Diğer bulut müşterilerinin hizmet kalitesini, performansını veya erişimini olumsuz etkileyen faaliyetlerde bulunmayacaktır.
-
Firma’nın, hizmetin sürekliliğini sağlamak amaçlı yatay (horizontal) veya dikey (vertical) scaling/ölçeklenme yapabileceği bir yapı kurması gerekmektedir.
-
Firma’nın Kloudeks SaaS Pazaryeri aracılığı ile sunacağı ürün/hizmet/lerinin belirlenen CPU, bellek ve depolama sınırları içinde çalışması gerekmektedir.
3. Güvenlik Kabul Kriterleri:
- Input validation ve output escaping best practiceleri uygulamalıdır.
- Statik (SAST) ve dinamik (DAST) güvenlik taramaları yapmalıdır.
- 3rd party kütüphaneler veya yazılımlarda kullanılan tüm bağımlılıkların güncel ve güvenli sürümlerde olması gerekmektedir.
- Bağımlılıkların düzenli olarak taranması ve risklerin KKB’ye raporlanması gerekmektedir.
- API isteklerinde güvenlik standartları (JWT, OAuth 2.0, OpenID Connect vb.) kullanılmalıdır.
- Rate limiting ve IP whitelisting gibi koruma mekanizmaları uygulanmalıdır.
- Yetkilendirme politikası mevcut olmalıdır.
- Role Based Access Control uygulanmalıdır.
- Veri aktarımlarında TLS/AES-256 vb şifreleme algoritmaları kullanılmalıdır.
- Şifreleme anahtarlarının güvenli yönetimi için Key Management System (KMS)/Hardware Security Module (HSM) entegrasyonları olmalıdır.
- Kişisel veriler maskelenmeli ve anonimleştirilmelidir.
- Veri saklama süreleri belirli ve veri imha prosedürü olmalıdır.
- Birden fazla müşteri kullanımı durumunda, müşteriler arası izolasyon olmalıdır.
- Uygulama 3rd party bağımsız sızma testine tabi tutulmalı ve sonuçları Kloudeks ile paylaşılmalıdır. Kloudeks’in ayrıca gerek gördüğü durumlarda sızma testi yapması / yaptırması hakkı saklıdır.
- Uygulamanın güvenlik logları oluşmalı ve SIEM ürünleri ile entegre olabilmelidir.
- Uygulamanın anormal kullanıcı davranışlarını veya trafiği algılayıp raporlamalıdır.
- Mikroservisler veya bileşenler arası iletişimde mTLS kullanımı olmalıdır.
- Uygulama KVKK standartlarına uyumlu olmalıdır.