Compliance ve Response Matrix
Kanıt Hiyerarşisi ve Response Matrix Yazımı
Kanıtı iddianın sınırına bağla
Önceki derste Arven Holding talep paketini atomik maddelere böldün ve Pass, Conditional, Gap, Unknown, N/A statülerini ayırdın. Şimdi her satırın yanıtını kanıtla ilişkilendireceksin. Bir compliance matrix satırı, yalnız 'karşılıyoruz' demek yerine müşterinin özgün yükümlülüğünü, teklif edilen kapsamı, kanıtın gösterdiği şeyi ve henüz gösteremediği şeyi aynı anda taşır. Teklif okuyucusu, iddiayı doğrulamak için beş dosya arasında tahmin yürütmemelidir. NASA'nın gereksinim doğrulama matrisi tekil kimlik, kaynak ve doğrulama yöntemini beraber tutar. Teklif matrisi bu fikri kullanabilir; ancak NASA örneği müşteri ihalesinin zorunlu şablonu değildir. Arven'in gerçek değerlendirme yöntemi geçerli RFP ve zeyilnamede aranır. Yaklaşık 30 dakika anlatı, 30 dakika uygulama, 12 dakika kontrol planla. Çıktın, hangi maddeye hangi kanıtın neden yeterli veya yetersiz olduğunu açıkça anlatan bir yanıt matrisi olmalıdır.
Kanıt hiyerarşisini iddia tipine göre kur. Bir üretici datasheet'i belirli ürün sürümünde yayımlanmış kabiliyeti destekler. Mimari çizim, seçilen bileşenlerin nasıl bağlanacağını ve tasarım niyetini gösterir. Onaylı BoM ve lisans dökümü teklif edilen miktarı ve hakkı gösterir. POC sonucu belirli senaryo, veri seti ve ölçüm altında gözlenen davranışı gösterir. Destek sözleşmesi, kim hangi saatte hangi hizmeti üstleniyor sorusuna yanıt verir. Bunlar birbirinin yerine geçmez: POC üreticinin gelecekteki destek taahhüdü değildir; datasheet Arven'in kendi ERP sürümüyle entegrasyonu doğrulamaz. NIST SP 800-160 güvenlik doğrulamasında sistem öğelerinin gereksinimleri karşıladığını gösterecek kanıt ve izlenebilirlik fikrini işler. Bu yöntemi uygularken kanıtın oluşturulma tarihi, ürün/sürüm, test sınırı, sahibi, onayı ve dosya konumu kaydedilir. Bağlamı eksik ekran görüntüsü güçlü kanıt gibi etiketlenmez.
| İddia | İlk kanıt | Sınır |
|---|---|---|
| ERP v2 aktarımı 15 dk | POC ölçüm raporu | Yalnız test verisi ve koşulları |
| Destek 7/24 | İmzalı partner hizmet sözleşmesi | İlk yanıt ile çözüm farklı |
| RPO 30 dk | DR tasarım ve test kaydı | Tek seferlik test üretim garantisi değil |
| Ürün entegrasyonu | Sürüm uyum matrisi | Arven özelleştirmeleri ayrıca doğrulanır |
ÖRNEK
Datasheet'ten fazla sonuç çıkarma
Üretici broşüründe API desteği var diye Arven ERP v2'nin özel veri modelinin 15 dakikada aktarılacağını söyleme. API kabiliyetini belgeyle göster; iş akışını POC'a ve kabul testine bağla.
MÜŞTERİYE SOR
ERP v2 aktarımında başarı hangi veri kümesi, hata oranı ve ölçüm penceresiyle kabul edilecek?
Test sınırı belirlenmeden kanıtın müşteri yükümlülüğünü kapatıp kapatmadığı söylenemez.
ŞİMDİ SEN DENE
Dört iddiayı eşleştir
Arven matrisindeki dört gereksinim için iddia, kanıt türü, mevcut belge/sürüm, sınır ve kapanmamış doğrulama adımını yaz. Bir kanıt iki satırı destekliyorsa her satırda hangi kısmı desteklediğini açıkla.
BİLGİNİ KONTROL ET
POC yalnız 100 kayıtla ERP aktarımını gösterdi; müşteri üretimde 1 milyon kayıt için 15 dakika istiyor. Doğru yanıt hangisi?
Değerlendirici için okunabilir yanıt yaz
Yanıt cümlesi dört parça taşır: müşteri maddesiyle aynı terim, teklif edilen yaklaşım, kanıtın tam yeri ve sınır/koşul. 'Sistem entegrasyonu destekler' gibi pazarlama cümlesi değerlendiriciye iş bırakır. Daha iyi yanıt: 'TECH-v3-4.2-a kapsamındaki ERP v2 sipariş olayları, önerilen entegrasyon adaptörüyle işlenir; Arven POC-07 raporunda 100 kayıt için ölçülen gecikme 4,8 dakikadır; 1 milyon kayıt hedefi için yük testi teklif kabul planında koşuldur.' Bu yanıt hâlâ müşteri talebinin tamamen karşılandığını söylemez. İç matrix'e Pass yerine Conditional yazılır. Müşteriye gidecek metinde izin verilen istisna biçimi ve kesin vaat dili teklif yöneticisi tarafından kontrol edilir. ABD FAR 15.305 federal değerlendirme örneğinde değerlendirme, ilan edilen faktör ve alt faktörlere dayanır; Arven'in özel alımında FAR uygulanıyormuş gibi yazılmaz. Esas olan gerçek müşteri kriterini görünürce yanıtlamaktır.
İç yanıt satırında en az şu alanlar bulunur: kaynak belge/sürüm/madde, atomik ID, zorunluluk ve değerlendirme kategorisi, gereksinim özeti, teknik yanıt, teklif bölümü ve sayfası, kanıt ID/sürüm/konum, statü, koşul veya istisna, sorumlu, doğrulayan kişi, son değişiklik ve teslim kararı. Hücreler birbiriyle tutarlı olmalıdır. Örneğin '7/24 destek' yanıtı servis tanımında yalnız iş günleri diyorsa kanıt yanlış bağlantı değil çelişkidir. Teknik yanıtın bir satırda farklı, HLD'de farklı süre vermesi de çelişkidir. Sayfa numarası taslakta değişebilir; sabit belge ID ve bölüm bağlantısı tutulup teslim öncesi son PDF'de sayfa referansı yeniden doğrulanır. Kaynak dosyanın 'en son' gibi belirsiz bir etiketi yerine tarih ve sürüm kullan. Müşterinin zorunlu kısa formu varsa iç matris zengin kalabilir; dış formda izin verilen alanlara tam ve doğru özet aktarılır.
ÖRNEK
İyi yanıt, eksik kabul
Arven TECH-v3-9.3 için '7/24 ilk müdahale' talep eder. Taslakta 'Partnerimiz destek sağlar' yazması yeterli değildir. Sözleşme eki sadece 08.00–18.00 ise durum Gap olur; 7/24 ek henüz imzasızsa Conditional olur. İç satır dış teklifteki hukuki ifadeyle eşlenir.
MÜŞTERİYE SOR
Compliance matrix yanıtında belge atfı ve koşullu ifade için zorunlu format nedir; ek kanıt dosyaları kabul ediliyor mu?
İç matrisi müşteri formatına dönüştürürken kanıtın değerlendirme dışı kalmasını önler.
ŞİMDİ SEN DENE
İki satır yaz
Arven'in ERP gecikmesi ve destek saatleri maddeleri için tam yanıt cümlesi yaz. Her birine teklif bölüm bağlantısı, kanıt ID, kapsam sınırı ve iç statü ekle; varsayımları açık işaretle.
BİLGİNİ KONTROL ET
Aşağıdaki yanıtlardan hangisi değerlendiriciye doğrulama yolu verir?
Kaynak kalitesini ve sürüm tutarlılığını denetle
Her kanıt aynı güven düzeyinde değildir ve tek bir evrensel sıralama yoktur. İddia üretici kabiliyetiyle ilgiliyse güncel resmî teknik dokümana öncelik ver; iddia Arven'in iş yükündeki sonuçsa tanımlı yöntemle yapılmış müşteriye uygun teste bak. Ticari veya destek yükümlülüğünde imzalı sözleşme ve yetkili taahhüt esastır. Mühendisin kişisel e-postası ürün desteğini ispatlamaz; pazarlama slaydı lisans hakkı vermez. Kanıt dosyasının kim tarafından üretildiğini, sürümünü, geçerlilik dönemini, hedef ürün ve konfigürasyonunu, test girdilerini, ölçüm aracını, onayını ve varsa kullanım kısıtını kontrol et. Resmî belge ile ürünün teklif edilen sürümü farklıysa eşdeğerlik varsayma. Eski fiyat listesiyle güncel BoM arasında parça değişmişse teknik yanıtı da yeniden incele. NASA'nın objektif kanıt yaklaşımı her gereksinim için gözlenebilir doğrulama öğesini belirlemeyi teşvik eder; bu, pazarlama güvenini teknik doğrulamadan ayırmaya yardım eder.
Kanıt kaydını yalnız URL olarak tutma. Bağlantı zamanla değişebilir, erişim kapanabilir ve okuyucu doğru sayfayı bulamayabilir. Kanıt ID, başlık, yayıncı, sürüm/tarih, bölüm/sayfa, erişim tarihi, teklif satırı ve doğrulayan kişiyi kaydet. Harici PDF lisans veya gizlilik nedeniyle kopyalanamıyorsa yetkili erişim yolu ve referansını yaz; gizli dosyayı izinsiz çoğaltma. Birçok şart aynı POC raporuna baksa da POC içindeki senaryo ve metrikler satır bazında eşlenir. Farklı ekiplerin ekran görüntülerinde zaman damgası ve ortam kimliği yoksa 'geçici gözlem' olarak tutulur. Bir kaynağın kapsamı değişirse bağlı satırları topluca yeniden aç. NIST SP 800-160'ın izlenebilirlik yaklaşımı yalnız kaynağı göstermekle kalmaz; sistem öğesi, gereksinim ve doğrulama arasındaki ilişkinin sürdürülebilmesini ister. Teklif pratiğinde bu ilişki, teslim sürümü değiştiğinde hızlı etki analizi sağlar.
| Kanıt | Doğruladığı | Kontrol |
|---|---|---|
| Vendor dokümanı | Ürün sürümü kabiliyeti | Sürüm ve destek durumu |
| POC raporu | Gözlenen davranış | Veri/ortam/ölçüm |
| HLD | Tasarım niyeti | Uygulama ve test ayrı |
| İmzalı SVC eki | Destek yükümlülüğü | Saat/istisna/owner |
| BoM ve entitlement | Teklif kapsamı | Miktar/metrik/terim |
ÖRNEK
Eski sürümün tuzağı
2024 belgesi ürünün eski sürümünde bulunan özelliği gösterir; 2026 teklifindeki lisans paketi farklıdır. Aynı ürün ailesi diye Pass verilmez. Güncel release/entitlement teyidi gelene kadar Conditional veya Gap kararı gerekir.
MÜŞTERİYE SOR
Değerlendirmede POC gözlemi, üretici belge atfı veya sözleşme eki arasında hangi kanıtlar zorunlu; hangi tarihe kadar güncellenebilir?
Kanıt paketi müşterinin gerçek kabul beklentisine göre hazırlanır.
ŞİMDİ SEN DENE
Kanıt puan kartı
Arven'in bir datasheet, POC ve hizmet sözleşmesi kaydını seç. Her biri için yayıncı, sürüm, ilgili iddia, ispatlanan sınır, eksik koşul ve bağımsız doğrulayan kişiyi yaz. Eksik bilgi varsa ilgili matrix statüsünü düzelt.
BİLGİNİ KONTROL ET
POC raporu entegrasyonu gösteriyor; 7/24 destek maddesi için ne yaparsın?
Yanıt izini teslim edilebilir pakete dönüştür
Yanıt matrisi teslim gününe kadar canlı bir kontrol aracıdır. Önce teknik owner her atomik satırın önerilen çözümle eşleştiğini onaylar. Sonra bağımsız reviewer kaynak belge ve kanıtı açarak 'bu cümle gerçekten bu maddeyi ispatlıyor mu?' sorusunu sorar. Bid manager müşteri şablonu, sayfa sınırı, ek dosya, imza ve istisna kurallarını denetler. Ticari ve hukuk owner'ları fiyat, lisans, servis yükümlülüğü ve taahhüt dilini çapraz kontrol eder. Bu gözden geçirme, bütün satırlar yeşil görünse bile yapılır; yanlış bağlanan kanıt yanlış güven üretir. Çapraz kontrol raporunda boş yanıt, erişilemeyen kanıt, sürüm uyuşmazlığı, stale sayfa atfı, çelişkili süre veya ürün miktarı, izin verilmemiş koşullu dil ve owner eksikliği ayrı listelenir. Her bulgunun ID'si, etkilenen satırları, kapatma sahibi ve son tarihi olur. Teslim öncesi dondurma saatinden sonra gelen yeni zeyilname otomatik olarak etki incelemesini yeniden başlatır.
Arven örneğinde son paket, iç matrisin müşteriye aktarılmış sürümü ile aynı şey değildir. İç kayıt risk, owner ve doğrulama notları içerir; dış yanıt gerçek talep formuna uyar. İki çıktı arasında satır ID veya belge atfı kaybolmamalıdır. İçerik dondurulunca nihai PDF/ekler açılıp her referans tıklanır, gerekirse sayfa numarası güncellenir; imza ve fiyat belgeleri doğru versiyondan alınır. Kanıt ekinin erişilememesi değerlendiricinin iddiayı doğrulamasını engeller. Son kontrol, matristeki Pass satırlarının tamamının kanıtı bulunduğunu, Conditional satırların müşteri formatında doğru beyan edildiğini, Gap'lerin gizlenmeyip karara taşındığını ve Unknown'ın kapanışsız kalmadığını doğrular. 100 satırlık pakette 98 Pass yüksek yüzde gibi görünür, fakat kalan iki zorunlu madde kritikse teslim kararı yine olumsuz olabilir. Bir sonraki ders bu farkları, istisnaları ve alternatif çözüm kararlarını yönetecek; son ders kalite kapısını resmî teslim kararına bağlayacak.
ÖRNEK
Teslimde kırılan kanıt
Teklif 6.2 'POC-07 ekine bakınız' der fakat teslim ZIP'inde POC-07 yoktur. İç matris Pass olsa da dış paket doğrulanamaz. Dosya manifestosu ve açılabilirlik testi teslim kapısında zorunludur.
MÜŞTERİYE SOR
Teklif ekleri için bağlantı yerine dosya yükleme, adlandırma, sürüm ve erişilebilirlik kuralları nelerdir?
Doğru kanıt yanlış teslim biçimi yüzünden değerlendirme dışına düşmemelidir.
ŞİMDİ SEN DENE
Yanıt matrisi red-team incelemesi
Arven için üç satır seç: ERP gecikmesi, 7/24 destek, DR RPO. Bir kişi yanıtı yazsın, ikinci kişi yalnız müşteri maddesi ve kanıtı okuyarak Pass/Conditional/Gap versin. Farkları karar defterine taşı.
BU DERSTEN AL
Bu dersten taşıyacağın düşünceler
- Yanıt satırı iddiayı, kapsam sınırını, kanıtı ve açık koşulu birlikte gösterir.
- Datasheet, POC, HLD, BoM ve hizmet sözleşmesi farklı şeyleri kanıtlar.
- Belge sürümü, test koşulu ve teklif sayfa atfı teslimden hemen önce yeniden doğrulanır.
- İç matris zengin kalır; dış yanıt müşterinin geçerli formatına kontrollü aktarılır.