Yatırım öncesi due diligence yalnız finansal tabloların, sözleşmelerin ve şirket kayıtlarının incelendiği bir süreç değildir. Teknoloji şirketlerinde şirket değerinin önemli bölümü domainler, yazılım, kaynak kodu, müşteri verileri, cloud altyapısı, fikri mülkiyet hakları ve dijital marka varlıklarından oluşabilir.
Bu nedenle dijital ve teknik due diligence, yatırımcı açısından şirketin büyüme kapasitesini olduğu kadar görünmeyen operasyonel ve hukuki risklerini de ortaya çıkarmaya yardımcı olur.
Dijital Due Diligence Nedir?
Dijital due diligence; şirketin teknik altyapısını, dijital varlık sahipliğini, veri yönetimini, güvenlik kontrollerini, yazılım bağımlılıklarını ve online risklerini sistematik biçimde değerlendiren inceleme katmanıdır.
Özellikle teknoloji, SaaS, e-ticaret ve platform şirketlerinde bu inceleme yatırım sonrası ortaya çıkabilecek teknik borç veya sahiplik sorunlarının erken tespit edilmesini sağlar.
1. Domain ve Dijital Varlık Sahipliği
Şirketin ana domaini, kritik subdomainleri ve diğer dijital hesapları şirket kontrolünde olmalıdır.
İncelenebilecek başlıklar:
- domain kimin hesabında kayıtlı,
- DNS yönetimi kimde,
- yenileme ve recovery bilgileri güncel mi,
- sosyal medya hesaplarının sahipliği net mi,
- kritik SaaS hesapları şirket e-postasına bağlı mı.
2. Kaynak Kodunun Sahipliği
Ürünün kaynak kodu şirketin en değerli dijital varlıklarından biri olabilir. Ancak kodun Git hesabında bulunması tek başına hukuki sahipliği ispatlamaz.
Çalışanlar, kurucular, freelancer’lar ve dış yazılım ekipleriyle yapılan sözleşmelerde geliştirilen yazılım üzerindeki hakların nasıl düzenlendiği ayrıca incelenmelidir.
3. Repository ve Erişim Modeli
Kaynak kod deposunun yalnız dış geliştiricinin veya eski çalışanın hesabında olması ciddi operasyon riskidir.
Due diligence kapsamında:
- repository sahipliği,
- admin kullanıcıları,
- branch protection,
- deployment erişimleri,
- secret yönetimi
kontrol edilebilir.
4. Open Source Lisansları
Modern yazılımlar çok sayıda açık kaynak kütüphanesi kullanır. Bu kütüphanelerin lisans koşulları ürünün ticari modelini etkileyebilir.
Özellikle dağıtım veya kaynak kod paylaşımı açısından yükümlülük doğurabilecek lisanslar teknik ve hukuki ekipler tarafından ayrıca değerlendirilmelidir.
5. Cloud ve Hosting Bağımlılığı
Şirketin hangi cloud servislerine bağımlı olduğu, altyapının ne kadar taşınabilir olduğu ve kritik servis kesintilerinde işin devam edip edemeyeceği incelenmelidir.
Örnek sorular:
- Tek bir sağlayıcıya kritik bağımlılık var mı?
- Infrastructure-as-Code kullanılıyor mu?
- Yedekleme mevcut mu?
- Restore testi yapılmış mı?
- Production erişimleri kimlerde?
6. Teknik Borç
Ürün çalışıyor olabilir ancak ciddi teknik borç taşıyabilir.
Eski framework sürümleri, dokümantasyon eksikliği, test bulunmaması, tek kişiye bağımlılık veya karmaşık deployment süreçleri yatırım sonrası maliyeti artırabilir.
7. Bilgi Güvenliği
Due diligence sırasında güvenlik olgunluğu şirket ölçeğine göre değerlendirilmelidir.
Kontrol edilebilecek alanlar:
- MFA kullanımı,
- rol bazlı erişim,
- loglama,
- yedekleme,
- vulnerability management,
- incident response,
- çalışan ayrılış prosedürleri.
8. Kişisel Veri Haritası
Şirket hangi kişisel verileri topladığını ve bu verilerin hangi sistemlerde işlendiğini bilmiyorsa yatırım sonrasında önemli uyum maliyetleri ortaya çıkabilir.
CRM, analytics, destek sistemleri, e-posta pazarlaması, çalışan sistemleri ve cloud servisleri veri haritasına dahil edilmelidir.
9. KVKK ve GDPR Açısından Veri Akışları
Şirketin faaliyet alanına göre KVKK ve gerektiğinde GDPR kapsamındaki yükümlülükler ayrıca değerlendirilmelidir.
Özellikle:
- aydınlatma süreçleri,
- veri işleme amaçları,
- saklama süreleri,
- erişim yetkileri,
- yurt dışı veri aktarımları,
- tedarikçi ilişkileri
önemli inceleme alanlarıdır.
10. API ve Üçüncü Taraf Entegrasyonları
Ürün çok sayıda dış servise bağımlı olabilir. Ödeme, CRM, mesajlaşma, analytics, harita veya AI API’leri ürünün işleyişinde kritik rol oynayabilir.
Her entegrasyon için:
- iş amacı,
- veri erişimi,
- maliyet,
- yetkilendirme,
- vendor lock-in riski
değerlendirilebilir.
11. Marka ve Dijital İtibar Riski
Yatırımcı yalnız şirketin kendi sistemlerine değil, dış dijital risklerine de bakabilir.
Örneğin:
- sahte domainler,
- taklit sosyal medya hesapları,
- marka hakkı ihtilafları,
- yaygın müşteri şikâyetleri,
- Google’daki riskli sonuçlar,
- yetkisiz satış kanalları
şirket değerini ve yatırım sonrası operasyon ihtiyacını etkileyebilir.
12. Müşteri ve Operasyon Verisi
Teknik due diligence yalnız güvenlik açığı aramak değildir. Ürünün gerçek kullanım verileri de incelenebilir.
Örneğin:
- aktif kullanıcı trendi,
- retention,
- churn,
- sistem hata oranı,
- support ticket yoğunluğu,
- kritik ürün problemleri
ürünün operasyonel sağlığı hakkında bilgi sağlayabilir.
13. Tek Kişiye Bağımlılık Riski
Şirketin bütün production bilgisi tek bir geliştiricide bulunuyorsa yatırım sonrası süreklilik riski oluşabilir.
Dokümantasyon, deployment prosedürü, credential sahipliği ve bilgi paylaşımı bu nedenle değerlendirilmelidir.
Red Flag Örnekleri
- Domain kurucu yerine eski ajans hesabında.
- Kaynak kodunun sözleşmesel sahipliği belirsiz.
- Production erişimleri ortak parola ile kullanılıyor.
- Yedek var ancak restore hiç test edilmemiş.
- Kritik API anahtarları repository içinde tutuluyor.
- Müşteri verilerinin hangi ülkelere aktarıldığı bilinmiyor.
- Ürün yalnız tek kişinin bildiği manuel deployment sürecine bağlı.
Due Diligence Çıktısı Nasıl Olmalı?
Yalnız sorun listesi yerine risklerin önceliği ve çözüm maliyeti de gösterilmelidir.
Örnek çıktı:
| Alan | Risk | Seviye | Aksiyon |
|---|---|---|---|
| Domain | Kişisel hesap sahipliği | Yüksek | Kurumsal hesaba transfer |
| Backup | Restore testi yok | Orta | Recovery testi |
| KVKK | Veri haritası eksik | Orta | Veri envanteri |
Yatırım Öncesi Dijital Risk Kontrol Listesi
- Domain sahipliği doğrulandı mı?
- Kaynak kodu şirket kontrolünde mi?
- IP hakları sözleşmelerle düzenlenmiş mi?
- Open source lisansları incelendi mi?
- Production erişimleri belgeli mi?
- Backup ve restore testleri var mı?
- Kişisel veri haritası mevcut mu?
- API bağımlılıkları listelendi mi?
- Marka ve online itibar riskleri incelendi mi?
- Tek kişiye bağımlı kritik süreç var mı?
B10 Yaklaşımı
B10 Digital Agency, dijital risk analizinde yalnız kaynak kodu veya altyapıya bakmaz. Web, güvenlik, entegrasyon, veri, marka koruma ve online itibar katmanlarını tek envanterde değerlendirmeyi hedefler.
- Web Geliştirme & Güvenli Altyapı
- Marka Koruma & İzleme
- KVKK & Dijital Uyum Danışmanlığı
- Özel Yazılım & Mobil Uygulama
Sonuç
Teknoloji şirketinde yatırım riski yalnız bilançoda görünmez. Domain sahipliği, kaynak kodu, veri akışı, güvenlik, entegrasyon ve marka varlıklarında bulunan küçük bir belirsizlik yatırım sonrası önemli maliyete dönüşebilir. Dijital due diligence bu görünmeyen riskleri işlem öncesinde görünür hale getirmeyi amaçlar.