
Üçüncü Taraf Risk Yönetimi
Üçüncü Taraf Risk Yönetimi Hizmetleri
İş ortağı, tedarikçi, distribütör ve yatırım hedeflerinize ilişkin riskleri; kimlik, itibar, uyum ve gerçek faydalanıcı boyutuyla, karar öncesinde kanıta dayalı olarak doğruluyoruz.
İlk görüşme gizlilik içinde gerçekleştirilir.
Hangi durumlarda üçüncü taraf araştırması gerekir?
Bir iş ilişkisi kurulmadan önce sorulan doğru soru, sonradan doğacak finansal, hukuki ve itibari riskin büyük bölümünü önler. Aşağıdaki durumlarda karar öncesi bağımsız bir araştırma, kararınızı doğrulanabilir bir zemine oturtur.
Yeni tedarikçi veya iş ortağı seçimi
Uzun vadeli bir ilişki, sözleşme veya ödeme taahhüdü öncesinde tarafın kimliği, geçmişi ve itibarı doğrulanmalı.
Distribütör ve bayi değerlendirmesi
Markanızı temsil edecek tarafın uyum geçmişi, mali gücü ve gerçek faydalanıcıları karar öncesi netleşmeli.
Birleşme ve satın alma (M&A)
Hedef şirketin ortaklık yapısı, gizli bağlantıları ve beyan edilmeyen riskleri durum tespiti (due diligence) kapsamında araştırılmalı.
Diğer 3 durum
AB tedarik zinciri uyumu
CSDDD ve Almanya LkSG gibi düzenlemeler, tedarikçinin tedarikçisi dahil zincir boyunca durum tespitini zorunlu kılıyor veya kılacak.
Yüksek riskli ülke veya sektör
Yaptırım, yolsuzluk veya kara para riski yüksek coğrafya ve alanlarda ek doğrulama katmanı gerekir.
İhale ve büyük satın alma
Yüksek tutarlı alımlarda katılımcıların çıkar çatışması, paravan yapı ve gerçek sahiplik ihtimali incelenmeli.
Bu durumlardan biriyle karşı karşıyaysanız: durumunuzu gizlilik içinde görüşelim →
Tedarikçinizin riski artık sizin riskiniz
AB Kurumsal Sürdürülebilirlik Durum Tespiti Direktifi (CSDDD), büyük şirketlere tedarik zincirleri boyunca durum tespiti yükümlülüğü getiriyor; kapsamdaki şirketler için ihmalin bedeli net dünya cirosunun %3’üne varan idari cezaya kadar çıkabiliyor. Doğrudan kapsamda olmasanız da, kapsamdaki alıcılar bu gereklilikleri sözleşmelerle tedarikçilerine yansıtıyor — zincirdeki tek bir zayıf halka ticari ilişkinin tamamını riske atıyor.
%30
İhlallerin %30’u bir üçüncü tarafı içeriyordu; bu oran yalnızca bir yılda ikiye katlandı.
4,91 M$
Tedarik zinciri kaynaklı bir veri ihlalinin ortalama maliyeti; 267 günle (tespit + kapatma) en uzun süren ihlal türü.
%83
Kurumlar, üçüncü taraf risklerinin önemli bölümünü durum tespiti tamamlandıktan sonra fark ediyor.
2029
AB tedarik zinciri durum tespiti (CSDDD) yükümlülükleri 2029’dan itibaren; yükümlülük zincir boyunca aşağı iniyor.
Kaynaklar: Verizon, 2025 Data Breach Investigations Report · IBM & Ponemon Institute, Cost of a Data Breach 2025 · Ponemon Institute & RiskRecon, 2022 · Gartner, 2019 · AB Kurumsal Sürdürülebilirlik Durum Tespiti Direktifi (2024/1760), (AB) 2025/794 ve (AB) 2026/470 (Omnibus I).
İş ortağınızı araştırırken kendi suistimal risk seviyenizi de öğrenin
ACFE suistimal üçgeni: Baskı · Fırsat · Rasyonalizasyon — ve Süreç/Kayıt · Çıkar çatışması · Uyum ve Yönetişim; altı alanda 0–100 skor.
Üçüncü taraf riskini yönetmenin ilk adımı, kendi kurumunuzun bu risklere ne kadar açık olduğunu görmektir. 21 soruluk ön değerlendirme, çıkar çatışması ve tedarik süreçlerindeki kritik göstergeleri görünür kılar.
21 soru
Yapılandırılmış değerlendirme
~5 dakika
Hızlı ön değerlendirme
Ön risk analizi
Uzman çalışmasına başlangıç
✓ACFE prensiplerine uyumlu · ~5 dakika · indirilebilir PDF rapor
Simülatör bir araştırmanın yerini almaz; uzman incelemesi gerektirebilecek risk alanlarının ön değerlendirilmesine yardımcı olur.
En büyük tehlike, riskin ilişki kurulduktan sonra fark edilmesidir.
Sözleşme imzalandıktan sonra ortaya çıkan bir bağlantının bedeli tek boyutlu değildir: tahsil edilemeyen ödeme ve finansal kayıp; tedarik zinciri mevzuatı kapsamında doğan hukuki sorumluluk; markanın yanlış tarafla anılmasından gelen itibar hasarı; ve ilişki sürdükçe büyüyen zaman maliyeti.
Çoğu kurum bu bağlantıyı zamanında göremez; yalnızca üçte biri kiminle riske girdiğinin tam envanterine sahiptir. Risk ne kadar geç görülürse maliyeti o kadar büyür: çıkış sözleşmeyle zorlaşır, kayıt ve bağlantılar zamanla izlenemez hâle gelir. Bu yüzden ilk adım büyük bir denetim değil; karar öncesi kısa ve gizli bir ön değerlendirmedir.
Üçüncü taraf araştırmasında neleri inceliyoruz?
Her araştırma, ilişkinin niteliğine ve risk düzeyine göre planlanır. Kamuya açık kaynak, resmî kayıt ve saha doğrulamasını birlikte kullanarak; beyan edilenle gerçeği kanıta dayalı biçimde karşılaştırırız.
Kimlik ve tüzel yapı doğrulama
Ticaret sicili, ortaklık yapısı, yönetim ve faaliyet durumu; şirketin gerçekten var olup olmadığı ve beyanla tutarlılığı.
İtibar ve olumsuz medya taraması
Basın arşivleri, haber ve açık kaynaklarda tarafla ilgili olumsuz kayıt, dava ve itibar göstergeleri.
Uyum ve regülasyon kontrolleri
Yaptırım listeleri, PEP kayıtları ve watchlist taramalarıyla uluslararası uyum riskinin değerlendirilmesi.
Diğer 3 inceleme başlığı
Suistimal ve çıkar çatışması göstergeleri
Gizli ortaklık, paravan yapı, yönlendirilmiş satın alma ve çıkar çatışması işaretleri.
Gerçek faydalanıcı (UBO) analizi
Görünen sahiplik ardındaki gerçek faydalanıcıların, bağlantılı kişilerin ve gizleme yapılarının ortaya çıkarılması.
Konsolide risk skoru
Tüm bulguların; kimlik, itibar, uyum ve finansal boyutlar üzerinden okunabilir tek bir risk çerçevesinde birleştirilmesi.
Kapsam ilişkinin risk düzeyine göre belirlenir: ihtiyacınıza uygun kapsamı birlikte belirleyelim →
Araştırmayı nasıl yürütüyoruz?
Amaç bir tarafı aklamak ya da karalamak değil; karar vericiye güvenilir, doğrulanabilir ve savunulabilir bir zemin sunmaktır. Her adımın somut bir çıktısı vardır.
01Kapsam ve profilleme
İlişkinin niteliği, risk düzeyi ve öncelikler belirlenir; araştırılacak taraf ve bağlantıları tanımlanır.
ÇıktıAraştırma planı
02Kaynaklar ve OSINT
Resmî kayıtlar, ticari veri tabanları ve kamuya açık kaynaklar sistematik biçimde taranır ve derlenir.
ÇıktıKaynak matrisi
03Uyum ve regülasyon taraması
Yaptırım, PEP, watchlist ve olumsuz medya kayıtları taranır; uyum riski değerlendirilir.
ÇıktıUyum bulgu seti
04Doğrulama ve saha kontrolü
Kritik bulgular çapraz kaynaklarla ve gerektiğinde saha doğrulamasıyla teyit edilir.
ÇıktıDoğrulama notları
05Raporlama ve risk skoru
Bulgular, kırmızı bayraklar ve öneriler; okunabilir ve savunulabilir tek bir raporda karar vericiye sunulur.
ÇıktıRisk raporu ve skor
Bir iş ortağında hangi kırmızı bayraklara dikkat ediyoruz?
Tek bir işaret tek başına suistimal anlamına gelmez; ancak bir arada göründüğünde araştırmanın derinleştirilmesi gerekir. Raporumuz bu işaretleri gerekçesiyle görünür kılar.
Gizlenen gerçek faydalanıcı
Sahiplik yapısının paravan şirket veya karmaşık zincirlerle örtülmesi; gerçek karar vericinin görünmemesi.
Yaptırım veya PEP bağlantısı
Taraf ya da bağlantılı kişilerin yaptırım listeleri, PEP kayıtları veya riskli coğrafyalarla ilişkisi.
Kimlik ve adres tutarsızlığı
Beyan edilen adres, iletişim veya faaliyet bilgisinin resmî kayıtlarla örtüşmemesi; “kağıt üstünde” şirket.
Diğer 3 kırmızı bayrak
Olumsuz medya ve dava geçmişi
Dolandırıcılık, uyum ihlali veya itibar zedeleyici olaylara ilişkin basın ve dava kayıtları.
Çıkar çatışması işaretleri
Şirket çalışanı ile taraf arasında gizli ortaklık, akrabalık veya yönlendirilmiş satın alma ihtimali.
Gerçekçi olmayan vaat veya fiyat
Piyasa koşullarıyla açıklanamayan fiyat, teminat veya performans taahhütleri; doğrulanamayan referanslar.
Bu işaretlerden biri tanıdık geliyorsa: karar öncesi bağımsız bir araştırma başlatalım →
Araştırma sonunda ne sunuyoruz?
Raporun kapsamı ilişkinin niteliğine göre değişir; her durumda yönetimin kiminle çalışacağını, riskin ne olduğunu ve atılabilecek adımları açıkça görebilmesi hedeflenir.
İlk görüşme gizlidir, yükümlülük doğurmaz. Bulgular dava veya tahkime taşınacaksa: Dava Desteği
- Yönetici özeti ve konsolide risk skoru
- Kimlik, tüzel yapı ve gerçek faydalanıcı (UBO) haritası
- Uyum bulguları: yaptırım, PEP ve watchlist tarama sonuçları
- İtibar ve olumsuz medya değerlendirmesi
- Tespit edilen kırmızı bayraklar ve gerekçeleri
- Kullanılan kaynakların ve doğrulama yönteminin kapsamı
- Karar öncesi uygulanabilir öneriler ve izleme başlıkları
Soruşturma kökenli. Delile dayalı. Karar odaklı.
İş ortağı ve tedarikçi riskini yalnızca bir uyum formu olarak değil; soruşturma disiplini, açık kaynak araştırması ve yönetim kararı açısından birlikte ele alıyoruz.
Her dosya kurucu tarafından yürütülür.
Hasan Alsancak — (E) Emniyet Amiri, FBI National Academy 205. dönem. 30+ yıl kariyer, 2014’ten beri Prosecure. Kapsamı birlikte belirler, araştırmayı yönetir, raporu imzalar.
Her araştırma aynı sonuca çıkmaz.
Bağımsız bir araştırmanın amacı bir tarafı aklamak ya da elemek değil; kararı doğrulanabilir bir zemine oturtmaktır.
Tedarikçinin gerçek faydalanıcısı, imza öncesi tespit edildi
Ticaret sicili, ortaklık zinciri ve açık kaynak analizi birlikte yürütüldü. Görünen sahiplik ardındaki paravan yapı ve şirket çalışanıyla çıkar çatışması doğrulandı; sözleşme imzalanmadan durduruldu.
Vakayı inceleyin → 02 Risk teyit edilmediYüksek riskli ülkedeki iş ortağı güvenle onaylandı
Yaptırım, PEP ve olumsuz medya taramaları ile tüzel yapı doğrulaması yapıldı. İddia edilen risk göstergelerinin desteklenmediği görülerek ilişki gereksiz gecikme olmadan kuruldu.
Vakayı inceleyin → 03 Kısmi risk — izleme önerildiDistribütör adayında sınırlı risk, sözleşmeye koruma maddesiyle yönetildi
Mali güç ve itibar göstergelerinde kısmi zayıflık tespit edildi. Riskin niteliği raporlanarak sözleşmeye koruyucu madde ve periyodik izleme önerisiyle ilişki kontrollü biçimde sürdürüldü.
Vakayı inceleyin →Gizlilik nedeniyle örneklerde şirket, sektör, kişi, tutar ve ülke bilgileri paylaşılmamış; olaylar anonimleştirilmiş ve özetlenmiştir.
Benzer bir karar öncesindeyseniz: durumunuzu gizlilik içinde görüşelim →
Üçüncü taraf riski çoğu zaman tek başına gelmez.
Araştırma sırasında suistimal şüphesi, gizli varlık veya dava boyutu ortaya çıkabilir. İlgili hizmetlerimiz aynı soruşturma disipliniyle devreye girer.

Suistimal İnceleme
Çalışan, yönetici veya iş ortağı kaynaklı suistimal iddialarını gizlilik ve tarafsızlıkla inceleyin.
Hizmeti inceleyin →
Malvarlığı Araştırması
Alacak tahsilatı ve dava öncesi varlıkları, bağlantıları ve gizleme yapılarını araştırın.
Hizmeti inceleyin →
Dava Desteği
Uyuşmazlık, tahkim ve dava süreçleri için ilişki haritası, olay kronolojisi ve savunulabilir bulgular.
Hizmeti inceleyin →Kurumsal karar öncesi derinlemesine istihbarat: Kurumsal İstihbarat · Doğru işe alım, risk yönetiminin ilk adımıdır: Özgeçmiş Doğrulama · Personelini Tanı™
Kendi kurumunuzun risk skorunu ölçün: Suistimal Risk Simülatörü · Prosecure hakkında: Hakkımızda · Kurucu
Üçüncü taraf risk araştırması hakkında merak edilenler
Sürecin kapsamı, kaynakları, hukuki niteliği ve gizlilik yaklaşımı hakkında temel sorular.
Üçüncü taraf risk yönetimi nedir?
Bu araştırma hangi şirketler ve durumlar için uygundur?
Hangi konular ve boyutlar araştırılır?
Bilgiler hangi kaynaklardan elde edilir?
Araştırma ne kadar sürer?
Araştırmanın hukuki niteliği nedir; bulgular nasıl kullanılabilir?
Gizlilik nasıl korunur?
Bir iş ortağını araştırmamanın maliyeti nedir?
Nasıl başlarız?
Üç adım: gizli bir görüşme, kısa bir ön değerlendirme, birlikte belirlenen kapsam. Bağlayıcılık ancak kapsam onaylandığında başlar.
İlk görüşme gizlidir ve yükümlülük doğurmaz. Bir iş günü içinde dönüş yapılır.
- 1 · Gizli ilk görüşme — Hangi tarafla, hangi kararı vermek üzere çalıştığınızı ve aciliyeti dinleriz.
- 2 · Ön değerlendirme ve kapsam — İlişkinin risk düzeyi değerlendirilir; araştırma kapsamı ve süre önerisi sunulur.
- 3 · Araştırma ve rapor — Kaynaklar taranır, kritik bulgular doğrulanır; risk skoru ve öneriler raporlanır.