İçeriğe geç
Scale Teknoloji ve Danışmanlık · Hizmet Kataloğu · Sürüm 2026.17545 SAYILI KANUN YÜRÜRLÜKTE · YILLIK DENETİM ZORUNLU
Scale Teknoloji ve DanışmanlıkHİZMET KATALOĞU
UYUM · DENETİM · TEKNİK GÜVENCE

Yükümlülük bir tercih değil.
Hazırlık öyle.

7545 sayılı Siber Güvenlik Kanunu, EPDK SGYM Yönetmeliği ve 6698 sayılı KVKK; kamu kurumlarını, kritik altyapı işletmecilerini ve kurumsal şirketleri artık tavsiye değil, takvimli ve yaptırımlı bir yükümlülük rejimine tabi kılmıştır. Bu katalog, o rejimin her bir maddesini karşılayan hizmetleri; kapsamı, metodolojisi ve resmî çıktılarıyla birlikte tek dosyada sunar.

HİZMET SAYISI
12
KATEGORİ
4
DENETİM PERİYODU
Yılda 1
CEZA ÜST SINIRI
17,09 M₺
75456698ISOEPDK

Yaptırım panosu

Aşağıdaki tutarlar tavsiye değil, yürürlükteki mevzuatın öngördüğü idari para cezası bantlarıdır. Uyum maliyeti ile yaptırım maliyeti arasındaki fark, çoğu kurumda tek bir ihlalde kapanmaktadır.

YÜRÜRLÜKTEKİ İDARİ PARA CEZASI BANTLARI
KAYNAKFİİLTUTAR
7545 s. Siber Güvenlik KanunuSiber güvenlik tedbirlerini almama / zafiyet ve olayları bildirmemem. 161.000.000 – 10.000.000 ₺
7545 s. Siber Güvenlik KanunuDenetim yükümlülüklerine aykırılıkTicari şirketlerde brüt satış hasılatının %5’ine kadar100.000 – 1.000.000 ₺
6698 s. KVKKVeri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi2026 yeniden değerleme oranı (%25,49) uygulanmış tutar256.357 – 17.092.242 ₺
6698 s. KVKKKurul kararlarının yerine getirilmemesi2026 tutarı427.263 – 17.092.242 ₺
6698 s. KVKKAydınlatma yükümlülüğünün yerine getirilmemesi2026 tutarı85.437 – 1.709.200 ₺
EPDK SGYM YönetmeliğiBağımsız sektörel denetimin süresinde yaptırılmaması6 Haziran 2023 tarihli Yönetmelikİdari yaptırım / lisans süreçlerinde risk

KVKK tutarları 2026 yılı yeniden değerleme oranı (%25,49) uygulanmış güncel değerlerdir ve her takvim yılı başında güncellenir. 7545 sayılı Kanun kapsamında menfaat temini veya zarara sebebiyet hâlinde ceza, bu menfaat veya zararın üç ilâ beş katı olarak uygulanır. Tablo bilgilendirme amaçlıdır; hukuki mütalaa yerine geçmez.

KATEGORİ 1 · YÜKÜMLÜLÜĞÜ KURUN

Uyum, İdame ve Destek Danışmanlıkları

Yasal ve standart temelli yükümlülüklerinizi sıfırdan kurgulayan, belgelendirmeye hazır hâle getiren ve değişen mevzuata karşı canlı tutan uçtan uca danışmanlık hizmetleri.

UD-01

KVKK Uyum, İç Denetim, İdame ve Destek Danışmanlığı6698 s. Kanun

6698 sayılı KVKK kapsamındaki teknik ve idari tedbirleri hukuk, siber güvenlik ve yönetişim disiplinlerini birleştirerek tasarlayan; bağımsız denetimle sahada doğrulayan ve değişen mevzuata karşı sürekli güncel tutan bütünleşik hizmet.

KVKK uyum danışmanlığıKVKK iç denetim6698 sayılı Kanunkişisel veri envanteriVERBİSveri güvenliği rehberi
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Uyum: 3–5 ay · Bağımsız denetim: 3–6 hafta · İdame ve Destek: 12 ay (yenilenebilir)
KİMLER İÇİN
Veri sorumlusu sıfatı taşıyan tüm özel sektör kuruluşları ve kamu kurumları; özellikle çok sayıda ilgili kişi verisi işleyen sağlık, finans, perakende, enerji, telekom ve insan kaynakları yoğun organizasyonlar.

HİZMETİN TANIMI

Bu hizmet, kurumunuzun 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yasal yükümlülüklerini yerine getirmesi ve uyum sürecinin sadece kâğıt üzerinde kalmayıp işletmenize gerçek anlamda fayda sağlaması için hukuk, siber güvenlik ve yönetişim disiplinlerini bir araya getiren bütünleşik bir danışmanlık ve denetim modelidir. Uyum danışmanlığı, bağımsız denetim, idame ve destek modüllerinden oluşan hizmet; kişisel verilerin hukuka aykırı olarak işlenmesini ve bunlara erişilmesini önlemek amacıyla alınması gereken teknik ve idari tedbirlerin tasarlanmasını, etkinliğinin bağımsız denetçilerce doğrulanmasını ve sürecin sürekli güncel tutulmasını kapsar.

NEDEN GEREKLİDİR?

6698 sayılı Kanun kapsamında tüm veri sorumlularının Kanun hükümlerine uyum sağlaması ve gerekli güvenlik düzeyini temin etmeye yönelik her türlü teknik ve idari tedbiri alması yasal bir zorunluluktur (KVKK m. 12). VERBİS siciline kayıt yükümlülüğünden istisna olmak, Kanun’dan muaf olunduğu anlamına gelmez. İdari para cezaları, itibar kaybı ve olası veri ihlallerinin önüne geçmek için kurumların veri işleme faaliyetlerini periyodik olarak kontrol etmesi ve Kurul’un öngördüğü denetimleri harici ve bağımsız bir gözle düzenli olarak gerçekleştirmesi kritik bir gerekliliktir.

YAPTIRIM VE RİSK EŞİĞİ

Veri güvenliği yükümlülüklerinin yerine getirilmemesi hâlinde 2026 yılı için 256.357 ₺ – 17.092.242 ₺ aralığında idari para cezası uygulanmaktadır. Kurul kararlarının yerine getirilmemesinde alt sınır 427.263 ₺’ye yükselmektedir.

YASAL VE NORMATİF DAYANAK

  • 6698 sayılı KVKK
  • Kişisel Veri Güvenliği Rehberi (KVKK Kurumu)
  • Veri Sorumluları Sicili Hakkında Yönetmelik
  • TCK m. 135–140

SAĞLADIĞI KATMA DEĞER

Hukuk, siber güvenlik ve yönetişim sinerjisi

Süreç yalnızca hukuki dokümantasyondan ibaret görülmez; bilgi güvenliği ve siber güvenlik boyutları da sürece dâhil edilerek Kurul’un beklediği idari ve teknik tedbirler (Veri Güvenliği Rehberi) eksiksiz olarak sahada entegre edilir.

Bağımsız doğrulama ve objektif analiz

Entegrasyon sürecini kendi içinizde veya başka bir sağlayıcıyla yapmış olsanız dahi, bağımsız denetçilerimizin objektif raporu sayesinde uyumluluk düzeyinizi net biçimde görür ve Kurum nezdinde geçerli, güvenilir bir kanıta sahip olursunuz.

İdame, destek ve proaktif yaklaşım

Değişen iş süreçlerine ve güncellenen mevzuata karşı altı aylık ve yıllık periyotlarla değişim yönetimi uygulanır. Olası bir şikâyet, talep veya Kurul incelemesi durumunda kuruma anında proaktif hukuki ve teknik destek sağlanır.

Süreç izolasyonu ve gizlilik güvencesi

Sürecin başından sonuna kadar imzalanan gizlilik taahhütnameleri doğrultusunda bilgi güvenliğiniz ve ticari sırlarınız güvence altına alınır.

HİZMET KAPSAMI VE METODOLOJİ

MODÜL 1KVKK Uyum DanışmanlığıMODÜL 2KVKK Bağımsız DenetimiMODÜL 3İdame ve Destek (SürekliUyum)MODÜL 4Eğitim Programı
MODÜL 1
KVKK Uyum Danışmanlığı

Organizasyon ve planlama: uyum ekiplerinin belirlenmesi, rol ve sorumlulukların atanması, kişisel veri envanterinin hazırlanması, risk analizi ve mahremiyet etki değerlendirmesi. Uygulama: veri koruma süreçlerini düzenleyen politika ve prosedürlerin (Saklama ve İmha Politikası vb.) hazırlanması, risk işleme aksiyonlarının hayata geçirilmesi, idari ve teknik tedbirlerin entegrasyonu. Kontrol: uygulanan tedbirlerin kontrol edilmesi ve iç tetkik ile doğrulanması.

MODÜL 2
KVKK Bağımsız Denetimi

Planlama: organizasyon yapısının anlaşılması, ilgili süreçlerin detaylıca incelenmesi, denetim kapsam ve sınırlarının çizilerek denetim programının oluşturulması. Saha uygulaması: prosedür ve politikaların incelenmesi, veri işleme faaliyetlerinin ve teknik/idari kontrollerin sahadaki etkinliğinin değerlendirilmesi, bulguların tespiti ve analizi. Raporlama: bulguların eyleme dönüştürülebilir şekilde sınıflandırılması, insan-süreç-teknoloji gereksinimlerinin raporlanması.

MODÜL 3
İdame ve Destek (Sürekli Uyum)

Aylık destek: yeni düzenlemeler hakkında bilgilendirme, ek tedbir tavsiyeleri, bülten paylaşımı, olası şikâyet ve incelemelerde hukuki/teknik destek. Altı aylık değişim yönetimi: iş süreçleri, işlenen veriler, sözleşmeler ve mevzuattaki değişikliklerin KVKK’ya uygunluk açısından güncellenmesi. Yıllık değerlendirme: farkındalık eğitimleri ve kapsamlı yıllık KVKK denetiminin tekrarlanması.

MODÜL 4
Eğitim Programı

Kurum personeline yönelik KVKK farkındalık, uyum süreci ve teknik tedbirler eğitimleri ile yöneticilere özel KVKK eğitimlerinin düzenlenmesi.

TESLİMATLAR VE ÇIKTILAR

  • Kişisel Veri İşleme Envanteri ve Mahremiyet Risk Analizi Tabloları
  • KVKK kapsamında hazırlanmış politika, prosedür, aydınlatma metinleri ve sözleşme ekleri seti (idari tedbirler)
  • Teknik Tedbirler ve Bilgi Güvenliği Değerlendirme Durum Raporu
  • Kurul nezdinde geçerli Bağımsız KVKK Denetim Raporu (tespitler, bulgu önceliklendirmesi ve çözüm yol haritası)
  • Aylık KVKK bilgilendirme bültenleri ve altı aylık değişim yönetimi durum analizleri
  • Personel ve yöneticiler için eğitim katılım belgeleri ile ölçme-değerlendirme sonuçları

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Kişisel verilerin işlenmesi süreçlerinde yasal yükümlülükler yalnızca hukuki metinlerle değil, Veri Güvenliği Rehberi uyumlu teknolojik altyapı güvencesiyle tam olarak yerine getirilmiş olur.
  • Kurul tarafından talep edilebilecek veya olası bir ihlal durumunda kurumu koruyacak “Bağımsız Denetim Raporu” edinilerek idari para cezası ve itibar kaybı riski minimize edilir.
  • Statik bir uyum yapısından çıkılarak, değişen kurumsal süreçlere ve yeni yasal düzenlemelere anında tepki verebilen dinamik ve sürdürülebilir bir veri koruma kültürüne ulaşılır.

SIK SORULAN SORULAR

VERBİS’e kayıttan istisnayız, KVKK denetimine ihtiyacımız var mı?
Evet. VERBİS kayıt yükümlülüğünden istisna olmak, 6698 sayılı Kanun’un diğer yükümlülüklerinden — özellikle m. 12 kapsamındaki teknik ve idari tedbir alma yükümlülüğünden — muafiyet sağlamaz. Denetim, bu tedbirlerin varlığını ve etkinliğini kanıtlayan tek objektif araçtır.
Uyum çalışmasını başka bir firmayla yaptık; denetimi de siz yapabilir misiniz?
Evet, bu tercih edilen kurgudur. Danışmanlık ve denetimin farklı taraflarca yürütülmesi görevler ayrılığı (segregation of duties) ilkesinin gereğidir ve raporun Kurul nezdindeki güvenilirliğini artırır.
Denetim raporu Kurul incelemesinde bizi korur mu?
Rapor, kurumun gerekli özeni gösterdiğini ve tedbirleri periyodik olarak kontrol ettiğini ortaya koyan somut bir kanıt niteliğindedir. Bu, olası bir incelemede ceza takdirinde belirleyici bir unsurdur.

ETİKETLER

KVKK uyum danışmanlığıKVKK iç denetim6698 sayılı Kanunkişisel veri envanteriVERBİSveri güvenliği rehberibağımsız KVKK denetimisaklama ve imha politikasıDPIA
UD-02

Bilgi ve İletişim Güvenliği Rehberi (BİGR) Uygulama Süreci Danışmanlığı7545 s. Kanun

Kamu kurumları ve kritik altyapı işletmecileri için BİGR uyum sürecini planlamadan BİGDES raporlamasına kadar uçtan uca yöneten, dokümantasyonu sıfırdan kuran sistematik danışmanlık modeli.

BİGR uyum danışmanlığıBİGDES7545 sayılı Siber Güvenlik Kanunuvarlık gruplandırmaEK-C.1 kritiklik derecesitelafi edici kontrol
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Tipik uyum programı 6–9 ay · Yıllık kontrol ve BİGDES döngüsü süreklidir
KİMLER İÇİN
Kamu kurum ve kuruluşları, kritik altyapı işletmecileri (enerji, elektronik haberleşme, finans, ulaştırma, su yönetimi, kritik kamu hizmetleri) ve bunlara hizmet veren bilişim tedarikçileri.

HİZMETİN TANIMI

Bu hizmet, 7545 sayılı Siber Güvenlik Kanunu ile değişen yasal çerçevede, kamu kurumları ve kritik altyapı işletmecilerinin BİGR uyum sürecini planlamadan denetim raporlamasına kadar uçtan uca yöneten sistematik bir çözüm ortaklığı ve danışmanlık modelidir. Süreç, sadece bir “rehber uyumu” olmanın ötesine geçerek varlıkların belirlenmesini, risklerin minimize edilmesini ve kurumun Siber Güvenlik Başkanlığı’nın denetim standartlarına tam hazır hâle getirilmesini kapsar.

NEDEN GEREKLİDİR?

6 Temmuz 2019 tarihli Cumhurbaşkanlığı Genelgesi ile başlayan BİGR uyumu, dijital varlıkların güvenliği için yasal bir zorunluluktur. Günümüzde bu zorunluluk, 7545 sayılı Siber Güvenlik Kanunu ile doğrudan Siber Güvenlik Başkanlığı’nın denetim ve yaptırım alanına girmiştir. BİGR süreçlerinin ve BİGDES bildirimlerinin eksik, hatalı veya gecikmeli yapılması; kurumların yüksek tutarlı idari para cezalarıyla karşılaşmasına ve ciddi siber zafiyetlere yol açmasına neden olur.

YAPTIRIM VE RİSK EŞİĞİ

7545 sayılı Kanun m. 16 uyarınca siber güvenlik tedbirlerini almama ve bildirim yükümlülüğüne aykırılık 1.000.000 ₺ – 10.000.000 ₺ idari para cezası ile yaptırıma bağlanmıştır. Menfaat temini veya zarar hâlinde ceza, bu menfaat/zararın üç ilâ beş katı olarak uygulanır.

YASAL VE NORMATİF DAYANAK

  • 7545 sayılı Siber Güvenlik Kanunu
  • 2019/12 sayılı Cumhurbaşkanlığı Genelgesi
  • Bilgi ve İletişim Güvenliği Rehberi
  • Siber Güvenlik Başkanlığı düzenlemeleri

SAĞLADIĞI KATMA DEĞER

Yasal güvence ve ceza koruması

7545 sayılı Kanun kapsamında yetkili makamlarca uygulanabilecek ağır idari para cezası ve yaptırım riskleri proaktif olarak ortadan kaldırılır.

Mevcut sistemlerle (ISO 27001) tam entegrasyon

Aynı güvenlik seviyesini gerektiren varlıklar izole edilerek gruplandırılır ve mevcut BGYS envanterinizle mükerrer efor yaratmadan birleştirilir.

Küresel prensiplerle savunma

Güvenlik Temelli Tasarım (Security by Design), Mahremiyet Temelli Tasarım (Privacy by Design), Derinlemesine Savunma (Defence in Depth) ve Asgari Yetki Prensibi gibi küresel yaklaşımlar kurum kültürüne entegre edilir.

Dinamik ve sürekli uyum

Siber güvenlik statik bırakılmaz; varlık değişimleri ve Siber Güvenlik Başkanlığı’nın yeni sürüm güncellemeleri Değişiklik Yönetimi süreciyle anında kurum altyapısına uyarlanır.

HİZMET KAPSAMI VE METODOLOJİ

AŞAMA 1Planlama — Stratejik YolHaritasıAŞAMA 2Uygulama ve DokümantasyonAŞAMA 3Kontrol ve DenetimYönetimiAŞAMA 4Değişiklik Yönetimi —Süreklilik
AŞAMA 1
Planlama — Stratejik Yol Haritası

Ağ, sistem, uygulama, IoT, taşınabilir ortam, fiziksel mekân ve personel gibi varlık gruplarının belirlenmesi. Gizlilik, Bütünlük ve Erişilebilirlik (CIA) ilkeleri doğrultusunda EK-C.1 Anket Formu kullanılarak kritiklik derecelerinin (Derece 1, 2, 3) tespiti ve eksiklikleri (Tamamen, Kısmen, Hiç) gösteren Mevcut Durum (Boşluk) Analizinin yapılması.

AŞAMA 2
Uygulama ve Dokümantasyon

Planlanan tedbirlerin kurum personeliyle birlikte hayata geçirilmesi, teknik şartnamelerde yerli ve millî ürün tercihine destek sağlanması ve Rehber’e uygun tüm doküman, politika ve prosedür setlerinin uçtan uca / sıfırdan hazırlanması.

AŞAMA 3
Kontrol ve Denetim Yönetimi

BİGR kapsamında yılda en az bir kez yapılması zorunlu olan denetim sürecinin yönetilmesi ve elde edilen sonuçların (EK-A, B, E, F, H formları dâhil) resmî BİGDES sistemine eksiksiz ve hatasız yüklenmesinin sağlanması.

AŞAMA 4
Değişiklik Yönetimi — Süreklilik

Yeni sistemlerin devreye alınması, varlık kritiklik seviyelerinin değişmesi ve Rehber güncellemelerine göre uyum planının sürekli revize edilmesi.

TESLİMATLAR VE ÇIKTILAR

  • BİGR Varlık Grupları Envanteri ve EK-C.1 Kritiklik Derecelendirme Analizleri
  • Mevcut Durum / Boşluk (Gap) Analizi Raporu ve Uygulama Yol Haritası
  • Teknik olarak uygulanamayan tedbirler için EK-C.5 Telafi Edici Kontroller Çerçevesi
  • Kuruma özel BİGR idari ve teknik tedbirler dokümantasyon seti (politika, prosedür, form)
  • BİGDES sistemine yüklenmeye hazır resmî kontrol formları (EK-A, B, E, F, H)
  • Personel yetkinlik artırıcı BİGR eğitim ve çalıştay raporları

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • 7545 sayılı Kanun’un ve Cumhurbaşkanlığı Genelgesi’nin gerektirdiği yasal BİGR yükümlülükleri, idari para cezası riski olmaksızın hukuki ve operasyonel seviyede eksiksiz tamamlanmış olur.
  • Zorunlu denetim süreçleri ve BİGDES bildirimleri hiçbir belirsizlik yaşanmadan, hatasız formlarla Siber Güvenlik Başkanlığı standartlarına uygun şekilde tamamlanır.
  • Güvenlik ve mahremiyet temelli tasarımı içselleştirmiş, siber tehditlere ve veri sızıntılarına karşı dirençli, millî güvenlik beklentilerini karşılayan bir BT altyapısı elde edilir.

SIK SORULAN SORULAR

ISO 27001 belgemiz var, yine de BİGR uyumu gerekli mi?
Evet. ISO 27001 gönüllü bir yönetim sistemi standardı, BİGR ise kapsamdaki kurumlar için yasal bir yükümlülüktür. Ancak iki çalışma büyük ölçüde ortak envanter ve risk tabanı üzerinde birleştirilebilir; bu, eforun ve maliyetin belirgin biçimde düşürülmesini sağlar.
Bir tedbiri teknik olarak uygulayamıyoruz, ne olacak?
Rehber bu durum için telafi edici kontrol mekanizmasını öngörür. EK-C.5 çerçevesinde gerekçe, alternatif kontrol ve artık risk kayıt altına alınır; böylece uyumsuzluk değil yönetilen bir istisna doğar.
BİGDES yüklemesini biz mi yapacağız?
Yükleme kurumun resmî sorumluluğundadır; biz formların içeriğini denetime hazır biçimde üretir, doğrular ve yükleme sürecine refakat ederiz.

ETİKETLER

BİGR uyum danışmanlığıBİGDES7545 sayılı Siber Güvenlik Kanunuvarlık gruplandırmaEK-C.1 kritiklik derecesitelafi edici kontrolSiber Güvenlik Başkanlığıkritik altyapı
UD-03

ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS) Uyum Danışmanlığı ve İç TetkikISO/IEC 27001

Kopyala-yapıştır şablon değil; kurumun iş süreçlerine, organizasyon yapısına ve risk iştahına göre tasarlanmış, belgelendirme denetiminde sıfır majör bulgu hedefleyen yaşayan bir BGYS mimarisi.

ISO 27001 danışmanlığıBGYS kurulumuUygulanabilirlik BildirgesiSoAbilgi varlıkları envanteriISO 27001 iç tetkik
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Tipik program 4–8 ay (kapsam büyüklüğüne göre) · Yıllık iç tetkik döngüsü
KİMLER İÇİN
Kamu ihalelerine giren, kurumsal müşterilere hizmet veren veya regüle sektörlerde faaliyet gösteren tüm kuruluşlar; yazılım ve bulut hizmet sağlayıcıları, çağrı merkezleri, veri merkezleri ve MSSP’ler.

HİZMETİN TANIMI

Bu hizmet, kurumunuzun bilgi varlıklarını korumak, siber riskleri sistematik olarak yönetmek ve uluslararası geçerliliğe sahip ISO/IEC 27001 standardına uyum sağlamak amacıyla tasarlanmış uçtan uca bir danışmanlık modelidir. Bu süreç, sadece kâğıt üzerinde kalan bir evrak çalışması değil; insan, süreç ve teknoloji sacayaklarını kurum kültürünüze entegre eden, yaşayan ve siber dayanıklılığınızı artıran bir yönetişim sisteminin kurulmasını kapsar.

NEDEN GEREKLİDİR?

Siber saldırıların, veri ihlallerinin ve fidye yazılımı vakalarının hızla arttığı günümüzde bilgi varlıklarının korunması yalnızca teknik ekiplerin değil, tepe yönetimin asli sorumluluğudur. Bunun yanı sıra kamu ihalelerine katılım; KVKK, BİGR, BDDK, EPDK gibi regülatif mercilere uyum ve global markalarla iş ortaklıkları yapabilmek için ISO 27001 sertifikasyonu artık isteğe bağlı bir prestij değil, zorunlu bir ticari ve sözleşmesel kriter hâline gelmiştir.

YAPTIRIM VE RİSK EŞİĞİ

Doğrudan bir idari para cezası öngörülmemekle birlikte; sertifikasyon eksikliği kamu ihalelerinde elenme, kurumsal müşteri sözleşmelerinin feshi ve tedarikçi denetimlerinde “çalışılamaz” kararı gibi doğrudan ticari kayıplara yol açar.

YASAL VE NORMATİF DAYANAK

  • ISO/IEC 27001
  • ISO/IEC 27002
  • ISO/IEC 27005
  • Kamu ihale teknik şartnameleri
  • Müşteri ve tedarik zinciri sözleşme şartları

SAĞLADIĞI KATMA DEĞER

Gerçekçi ve yaşayan sistem

İnternetten kopyala-yapıştır şablonlar yerine; kurumun iş süreçlerine, organizasyonel yapısına ve risk iştahına tam uygun, günlük operasyonları hantallaştırmayan dinamik bir BGYS mimarisi tasarlanır.

Entegre GRC yaklaşımı

ISO 27001’in Yüksek Seviye Yapısı (High-Level Structure) kullanılarak sisteminiz KVKK, BİGR, ISO 27701 ve ISO 9001 gibi diğer standartlarla aynı çatı altında birleştirilir; denetim yorgunluğu ve efor israfı önlenir.

Denetime tam hazırlık — sıfır uygunsuzluk hedefi

ISO 27001 Başdenetçisi yetkinliğine sahip uzmanlarımızca yapılan bağımsız iç tetkik simülasyonları sayesinde dış belgelendirme kuruluşlarının denetimlerinde majör bulgu riski ortadan kaldırılır.

HİZMET KAPSAMI VE METODOLOJİ

AŞAMA 1Mevcut Durum Analizive Kapsam BelirlemeAŞAMA 2Varlık ve RiskYönetimiAŞAMA 3Dokümantasyon veUygulamaAŞAMA 4Eğitim ve İşletimAŞAMA 5İç Tetkik ve YGG
AŞAMA 1
Mevcut Durum Analizi ve Kapsam Belirleme

Kurum organizasyonunun analiz edilmesi, BGYS sınırlarının net olarak çizilmesi ve standardın gereklilikleri ile mevcut durum arasındaki boşlukların (Gap Analysis) tespit edilmesi.

AŞAMA 2
Varlık ve Risk Yönetimi

Bilgi varlıklarının envanterinin çıkarılması, CIA ilkeleri doğrultusunda siber güvenlik risklerinin analiz edilmesi ve Risk İşleme Planının oluşturulması.

AŞAMA 3
Dokümantasyon ve Uygulama

Uygulanabilirlik Bildirgesi (SoA) temel alınarak; kurum kültürüne ve operasyonel işleyişine uygun BGYS politikalarının, prosedürlerinin, yönergelerinin ve form setlerinin uçtan uca / sıfırdan hazırlanması.

AŞAMA 4
Eğitim ve İşletim

Tüm çalışanlara yönelik bilgi güvenliği farkındalık eğitimleri, olay/ihlal yönetimi, iş sürekliliği tatbikatları ve teknik güvenlik kontrollerinin sahada hayata geçirilmesi.

AŞAMA 5
İç Tetkik ve YGG

Sistem performansının tarafsız ve bağımsız denetçilerimizce iç tetkik ile ölçülmesi, eksikliklerin DÖF ile kapatılması ve Yönetimi Gözden Geçirme toplantısına refakat edilmesi.

TESLİMATLAR VE ÇIKTILAR

  • Mevcut Durum (Gap) Analizi Raporu ve Proje Yol Haritası
  • Detaylı Bilgi Varlıkları Envanteri ve BGYS Risk Değerlendirme / Risk İşleme Matrisi
  • Uygulanabilirlik Bildirgesi (SoA — Statement of Applicability)
  • Kuruma özel entegre BGYS dokümantasyon seti (politika, prosedür, talimat)
  • Personel bilgi güvenliği farkındalık eğitim kayıtları ve sınav sonuçları
  • Bağımsız iç tetkik raporu, DÖF kayıt formları ve YGG toplantı tutanakları

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Akredite belgelendirme kuruluşlarının ISO 27001 Aşama 1 ve Aşama 2 denetimlerinden sorunsuz geçilerek resmî sertifika edinilir.
  • Bilgi güvenliği, yalnızca BT departmanının sorumluluğundaki teknik bir mesele olmaktan çıkıp tüm organizasyona yayılan sürdürülebilir bir yönetişim kültürüne dönüşür.
  • Siber olaylara ve iş kesintilerine karşı reaktif kararlar yerine; önceden planlanmış, test edilmiş ve yasal merciler karşısında kanıtlanabilir bir güvenlik altyapısı kurulur.

SIK SORULAN SORULAR

Belgeyi siz mi veriyorsunuz?
Hayır. Belgelendirme, akredite bir belgelendirme kuruluşunun yetkisindedir. Biz sistemi kurar, iç tetkiki bağımsız olarak yürütür ve Aşama 1–2 denetimlerine refakat ederiz. Bu ayrım, standardın tarafsızlık gereğidir.
Ne kadar doküman üretiliyor?
Doküman sayısı bir başarı ölçütü değildir. Kapsam ve SoA kararlarına göre işletilebilir en yalın set hedeflenir; amaç, operasyonu yavaşlatmayan ve gerçekten kullanılan bir yapı kurmaktır.
Mevcut KVKK çalışmamızla birleştirilebilir mi?
Evet. Ortak varlık envanteri, ortak risk metodolojisi ve ortak politika iskeleti üzerinden birleştirme yapılır; bu, iki ayrı proje maliyetini tek bir programa indirir.

ETİKETLER

ISO 27001 danışmanlığıBGYS kurulumuUygulanabilirlik BildirgesiSoAbilgi varlıkları envanteriISO 27001 iç tetkikrisk işleme planıbelgelendirme denetimi hazırlığı
UD-04

ISO/IEC 27701 Kişisel Veri Yönetim Sistemi (KVYS/PIMS) Uyum Danışmanlığı ve İç TetkikISO/IEC 27701

KVKK ve GDPR yükümlülüklerini, uluslararası denetlenebilir ve sertifikalandırılabilir bir mahremiyet yönetim sistemine (PIMS) dönüştüren bağımsız standart uyum danışmanlığı.

ISO 27701 danışmanlığıPIMSKVYSGDPR uyumDPIAveri sorumlusu veri işleyen
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Tipik program 4–7 ay · ISO 27001 mevcutsa 3–4 aya kadar kısalır
KİMLER İÇİN
Yurt dışına veri aktaran veya AB’de yerleşik ilgili kişilerin verisini işleyen kuruluşlar; veri işleyen sıfatıyla hizmet veren teknoloji ve BPO şirketleri; büyük ölçekli özel nitelikli veri işleyen sağlık ve sigorta kuruluşları.

HİZMETİN TANIMI

Bu hizmet, kurumunuzun işlediği kişisel verilerin (PII) güvenliğini ve mahremiyetini sağlamak amacıyla KVKK, GDPR ve diğer uluslararası veri koruma regülasyonlarını kapsayan stratejik bir danışmanlık modelidir. Güncellenen yapısıyla kendi başına bağımsız ve tam kapsamlı bir yönetim standardı olan ISO 27701; “Veri Sorumlusu (Controller)” ve “Veri İşleyen (Processor)” rollerinize uygun olarak kişisel veri yönetim süreçlerinizi uluslararası denetlenebilir, sertifikalandırılabilir ve kanıtlanabilir bir yönetim sistemine dönüştürür.

NEDEN GEREKLİDİR?

Günümüzde KVKK veya GDPR gibi yasal mevzuatlara uyum, sadece avukatlar tarafından hazırlanan aydınlatma metinleri veya sözleşmelerle sağlanamaz. Kurumların, kişisel verilerin toplanmasından imhasına kadar geçen tüm süreçte teknik ve idari güvenlik tedbirlerini nasıl uyguladığını uluslararası standartlarda ispat etmesi beklenmektedir. Veri ihlallerinin milyonlarca liralık idari para cezalarına ve geri dönülemez itibar kayıplarına yol açtığı bu dönemde ISO 27701, hukuk ile bilgi teknolojileri arasındaki boşluğu kapatır.

YAPTIRIM VE RİSK EŞİĞİ

KVKK tarafında veri güvenliği yükümlülüklerinin ihlali 2026 yılı için 256.357 ₺ – 17.092.242 ₺; GDPR tarafında ise küresel yıllık cironun %4’üne kadar idari para cezasına konu olabilmektedir.

YASAL VE NORMATİF DAYANAK

  • ISO/IEC 27701
  • 6698 sayılı KVKK
  • AB Genel Veri Koruma Tüzüğü (GDPR)
  • Yurt dışına veri aktarımına ilişkin düzenlemeler

SAĞLADIĞI KATMA DEĞER

Küresel güven ve GDPR uyumu

Uluslararası müşterilerinize, iş ortaklarınıza ve regülatörlere kişisel verileri sadece yerel yasalara göre değil, global ISO standartlarına göre koruduğunuzu resmî bir sertifika ile kanıtlamanızı sağlar.

Bağımsız ve kapsamlı yönetişim

ISO 27701, bir eklenti olmanın ötesine geçerek mahremiyet ve veri koruma süreçlerini kendi başına, uçtan uca yönetebilen bağımsız bir standart olarak kurgulanmıştır.

Hukuk ve BT entegrasyonu

Kanunların soyut hukuki gereksinimlerini, IT ve bilgi güvenliği ekiplerinin uygulayabileceği somut ve ölçülebilir teknik kontrollere dönüştürür.

Denetime tam hazırlık — sıfır uygunsuzluk hedefi

ISO 27701 yetkinliğine sahip uzmanlarımızca yapılan bağımsız iç tetkik simülasyonları ile dış belgelendirme riski ortadan kaldırılır.

HİZMET KAPSAMI VE METODOLOJİ

AŞAMA 1Mevcut Durum Analizive Kapsam BelirlemeAŞAMA 2PII RiskDeğerlendirmesiAŞAMA 3Dokümantasyon veYönetişim TasarımıAŞAMA 4Eğitim ve İşletimAŞAMA 5İç Tetkik ve YGG
AŞAMA 1
Mevcut Durum Analizi ve Kapsam Belirleme

Kurumun Veri Sorumlusu ve/veya Veri İşleyen şapkalarının analiz edilmesi. Mevcut KVKK/GDPR süreçleri ile ISO 27701 standardının bağımsız gereklilikleri arasındaki boşlukların tespit edilmesi.

AŞAMA 2
PII Risk Değerlendirmesi

Kişisel Veri Envanteri üzerinden Mahremiyet Etki Değerlendirmesi (PIA/DPIA) yapılarak risklerin analiz edilmesi ve risk işleme planlarının oluşturulması.

AŞAMA 3
Dokümantasyon ve Yönetişim Tasarımı

Mahremiyet politikaları, veri ihlali iletişim prosedürleri, veri sahibi başvuru süreçleri, aydınlatma metinleri ve formlar dâhil olmak üzere kurum kültürüne uygun tüm doküman setinin uçtan uca / sıfırdan hazırlanması.

AŞAMA 4
Eğitim ve İşletim

Veri mahremiyeti ve güvenliği farkındalık eğitimleri; veri saklama, maskeleme, anonimleştirme ve imha süreçlerinin sahada hayata geçirilmesi.

AŞAMA 5
İç Tetkik ve YGG

KVYS performansının bağımsız denetçilerimizce ölçülmesi, bulguların DÖF ile kapatılması ve sertifikasyon süreçlerinde teknik refakat.

TESLİMATLAR VE ÇIKTILAR

  • ISO 27701 Mevcut Durum (Gap) Analizi Raporu ve Proje Yol Haritası
  • Kapsamlı Kişisel Veri (PII) Envanteri ve Mahremiyet Risk Değerlendirme Matrisi
  • KVYS Uygulanabilirlik Bildirgesi (SoA)
  • Kuruma özel KVYS dokümantasyon seti (politika, prosedür, iş süreçleri)
  • Personel veri mahremiyeti farkındalık eğitim kayıtları
  • Bağımsız iç tetkik raporu, DÖF kayıtları ve YGG yönetici özeti sunumu

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Akredite belgelendirme kuruluşlarının ISO 27701 Aşama 1 ve Aşama 2 denetimlerinden sorunsuz geçilerek kişisel veri koruma standartları belgelendirilir.
  • KVKK ve GDPR uyumu, yasal bir zorunluluk olmaktan çıkıp kurumsal bir refleks ve uluslararası bir güven unsuruna dönüşür.
  • Veri ihlali, sızıntı veya çalışan hatasından kaynaklanabilecek idari para cezası ve itibar kaybı riskini minimize eden sürdürülebilir bir mahremiyet yönetimi altyapısı kurulur.

SIK SORULAN SORULAR

ISO 27001 olmadan ISO 27701 alınabilir mi?
Standardın güncel yapısı ISO 27701’i bağımsız olarak sertifikalandırılabilir hâle getirmiştir. Buna karşın mevcut bir BGYS, süreyi ve maliyeti belirgin biçimde düşürür.
ISO 27701 belgesi KVKK uyumu anlamına gelir mi?
Belge tek başına yasal uyumun yerine geçmez; ancak KVKK m. 12 kapsamındaki teknik ve idari tedbirlerin varlığını ve işletildiğini uluslararası düzeyde kanıtlayan en güçlü araçtır.
Yurt dışı müşterilerimiz denetim talep ediyor, bu belge yeterli olur mu?
Çoğu durumda evet. ISO 27701 sertifikası, müşteri denetimlerinde tekrar tekrar yürütülen soru seti süreçlerini kısaltan yaygın kabul görmüş bir güvence aracıdır.

ETİKETLER

ISO 27701 danışmanlığıPIMSKVYSGDPR uyumDPIAveri sorumlusu veri işleyenkişisel veri envanterimahremiyet etki değerlendirmesi
UD-05

ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi (AIMS) Uyum ve Danışmanlık HizmetiISO/IEC 42001

Makine öğrenmesi ve üretken yapay zekâ projelerinin operasyonel, yasal ve etik risklerini sistematik olarak yöneten; EU AI Act’e proaktif hazırlık sağlayan dünyanın ilk YZ yönetim standardı uyum programı.

ISO 42001 danışmanlığıyapay zekâ yönetim sistemiAIMSEU AI Act uyumalgoritmik önyargısorumlu yapay zekâ
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Tipik program 4–6 ay · Mevcut ISO 27001/27701 varsa 3 aya kadar kısalır
KİMLER İÇİN
Kendi YZ modellerini geliştiren teknoloji şirketleri; GenAI’yi müşteri hizmetleri, kredi, işe alım veya karar destek süreçlerinde kullanan kurumlar; AB pazarına ürün/hizmet sunan ihracatçılar.

HİZMETİN TANIMI

Bu hizmet, kurumunuzun yapay zekâ sistemlerini güvenli, şeffaf, etik ve izlenebilir bir şekilde geliştirmesini veya operasyonlarında kullanmasını sağlamak amacıyla, dünyanın ilk yapay zekâ yönetim standardı olan ISO/IEC 42001’e uyum sürecini kapsayan stratejik bir danışmanlık modelidir. Hizmetimiz, makine öğrenmesi (ML) ve üretken yapay zekâ (GenAI) projelerinin barındırdığı operasyonel, yasal ve etik riskleri minimize ederek yapay zekânın gücünden kontrollü, sorumlu ve güvenilir bir şekilde yararlanmanızı amaçlar.

NEDEN GEREKLİDİR?

Yapay zekâ teknolojilerinin iş süreçlerine hızla entegre olması; veri mahremiyeti ihlalleri, algoritmik önyargı (bias), halüsinasyon, telif hakkı sorunları ve şeffaflık eksikliği gibi devasa kurumsal riskleri beraberinde getirmektedir. Ayrıca Avrupa Birliği Yapay Zekâ Yasası (EU AI Act) gibi bağlayıcı küresel regülasyonlar, ihlaller durumunda kurumlara global ciroları üzerinden ağır cezalar öngörmektedir.

YAPTIRIM VE RİSK EŞİĞİ

EU AI Act kapsamında yasaklı uygulamalarda küresel yıllık cironun %7’sine, yüksek riskli sistem yükümlülüklerinde %3’üne kadar idari para cezası öngörülmektedir. AB pazarına ürün/hizmet sunan Türkiye merkezli kuruluşlar da kapsam dâhilindedir.

YASAL VE NORMATİF DAYANAK

  • ISO/IEC 42001
  • AB Yapay Zekâ Yasası (EU AI Act)
  • ISO/IEC 23894 (YZ risk yönetimi)
  • NIST AI Risk Management Framework
  • 6698 sayılı KVKK (otomatik karar verme)

SAĞLADIĞI KATMA DEĞER

Güvenilir ve sorumlu YZ kullanımı

YZ sistemlerinizin tarafsız, açıklanabilir ve etik kurallara uygun çalışmasını garanti altına alarak marka itibarınızı krizlerden korur.

Küresel regülasyonlara proaktif uyum

Sadece bugünün değil, yarının uluslararası yapay zekâ yasalarına ve hukuki gereksinimlerine bugünden hazır olmanızı sağlar.

Entegre yönetişim (High-Level Structure)

ISO 42001; kurumunuzdaki mevcut ISO 27001 ve ISO 27701 sistemleriyle ortak dil ve yapı üzerinden tam entegre çalışarak efor ve bütçe israfını önler.

İnovasyonun güvenle hızlandırılması

YZ projelerinin hukuk departmanlarına veya güvenlik endişelerine takılarak yavaşlamasını engeller; güvenli sınırlar (guardrails) belirleyerek teknoloji ekiplerinizin hızla üretmesini destekler.

HİZMET KAPSAMI VE METODOLOJİ

AŞAMA 1Mevcut Durum (Gap)AnaliziAŞAMA 2YZ Varlık Envanterive RiskDeğerlendirmesiAŞAMA 3Yönetişim, Politikave Süreç TasarımıAŞAMA 4Eğitim veFarkındalıkAŞAMA 5İç Tetkik veBelgelendirmeDesteği
AŞAMA 1
Mevcut Durum (Gap) Analizi

Kurumun mevcut YZ politikalarının, tedarikçi sözleşmelerinin ve iş süreçlerinin ISO 42001 gereksinimlerine göre incelenmesi.

AŞAMA 2
YZ Varlık Envanteri ve Risk Değerlendirmesi

İçeride geliştirilen veya dışarıdan tedarik edilen (SaaS/API tabanlı) tüm yapay zekâ sistemlerinin envanterinin çıkarılması; YZ Sistemleri Etki Değerlendirmesi (AI System Impact Assessment) ile risklerin belirlenmesi.

AŞAMA 3
Yönetişim, Politika ve Süreç Tasarımı

YZ Etik Kuralları, YZ Kabul Edilebilir Kullanım Politikası, Şeffaflık Yönergeleri ve Veri Kalitesi Standartları dâhil olmak üzere standarda uygun tüm doküman setinin uçtan uca / sıfırdan hazırlanması.

AŞAMA 4
Eğitim ve Farkındalık

Teknik ekiplere (geliştiriciler / veri bilimciler) ve tüm çalışanlara Sorumlu Yapay Zekâ Kullanımı ve YZ Güvenliği farkındalık eğitimlerinin verilmesi.

AŞAMA 5
İç Tetkik ve Belgelendirme Desteği

Sertifikasyon öncesi bağımsız iç denetim, bulgular için DÖF takibi ve dış denetim (Aşama 1–2) sürecinde teknik refakat.

TESLİMATLAR VE ÇIKTILAR

  • ISO 42001 Mevcut Durum (Gap) Analizi Raporu ve Proje Yol Haritası
  • Kapsamlı Yapay Zekâ Sistemleri Envanteri ve Risk/Etki Değerlendirme Matrisi
  • Uygulanabilirlik Bildirgesi (SoA) ile entegre AIMS politika, prosedür ve form seti
  • Personel farkındalık ölçüm ve Sorumlu YZ eğitim tamamlama raporları
  • İç denetim raporu, DÖF kayıtları ve YGG yönetici özeti sunumu

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Uluslararası geçerliliğe sahip ISO/IEC 42001 sertifikası, akredite belgelendirme kuruluşlarından sıfır majör bulgu hedefiyle edinilir.
  • Yapay zekâyı iş süreçlerine entegre ederken ortaya çıkabilecek bilgi güvenliği, veri gizliliği, önyargı ve şeffaflık riskleri minimize edilir.
  • Müşterilere, iş ortaklarına ve regülatör makamlara yapay zekânın güvenli, yasalara saygılı ve insan odaklı kullanıldığı uluslararası bir sertifikayla resmen kanıtlanır.

SIK SORULAN SORULAR

Kendi modelimizi geliştirmiyoruz, sadece hazır YZ araçları kullanıyoruz. Kapsamda mıyız?
Evet. Standart, geliştirilen kadar tedarik edilen ve kullanılan YZ sistemlerini de kapsar. Çoğu kurumda asıl risk, envanteri tutulmayan SaaS/API tabanlı araçlardan doğmaktadır.
EU AI Act bizi neden ilgilendiriyor?
Yasa yer değil pazar esaslıdır. AB pazarına ürün veya hizmet sunuyorsanız, Türkiye’de yerleşik olmanız kapsam dışı kalmanızı sağlamaz.
ISO 42001 inovasyonu yavaşlatır mı?
Aksine. Önceden tanımlanmış güvenli sınırlar, her YZ projesinin hukuk ve güvenlik onayında tek tek beklemesini ortadan kaldırır.

ETİKETLER

ISO 42001 danışmanlığıyapay zekâ yönetim sistemiAIMSEU AI Act uyumalgoritmik önyargısorumlu yapay zekâAI impact assessmentGenAI yönetişimi
UD-06

ISO 27019 & SGYM Uyum, İdame ve Destek DanışmanlığıOT / EKS

Enerji sektörünün OT ve EKS dinamiklerini merkeze alan; ISO 27001 çatısına ISO 27019, IEC 62443 ve EPDK SGYM gereksinimlerini entegre ederek endüstriyel siber dayanıklılık mimarisi inşa eden danışmanlık.

ISO 27019 danışmanlığıEPDK SGYM uyumIEC 62443OT güvenliğiSCADA güvenliğiPurdue modeli
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Uyum, İdame ve Destek Danışmanlıkları
TİPİK SÜRE
Tipik program 8–12 ay · Saha ve tesis sayısına göre ölçeklenir
KİMLER İÇİN
Elektrik dağıtım ve üretim şirketleri, doğal gaz dağıtım kuruluşları, rafineriler, iletim operatörleri, OSB elektrik dağıtım lisansı sahipleri ve kritik altyapı işleten sanayi tesisleri.

HİZMETİN TANIMI

Bu hizmet, klasik BT güvenliği gereksinimlerinin ötesine geçerek enerji sektörünün kalbi olan Operasyonel Teknoloji (OT) ve Endüstriyel Kontrol Sistemleri (EKS) dinamiklerini merkeze alan kapsamlı bir danışmanlık ve yönetişim modelidir. Temel ISO 27001 BGYS’nin üzerine endüstriyel standartların (ISO 27019, IEC 62443) ve EPDK Siber Güvenlik Yetkinlik Modeli (SGYM) idari ve teknik gereksinimlerinin entegre edilmesiyle oluşturulur.

NEDEN GEREKLİDİR?

Enerji altyapıları; devlet destekli siber tehdit aktörlerinin, fidye yazılımı gruplarının ve tedarik zinciri saldırılarının birincil hedefindedir. Klasik BT güvenlik yaklaşımları SCADA, PLC, RTU gibi endüstriyel sistemlerin “süreç bütünlüğü” ve “operasyonel kesintisizlik” ilkeleriyle örtüşmez. Enerji üretim, iletim ve dağıtım süreçlerinin fiziksel dünyadaki yıkıcı etkilere (üretim durması, çevre felaketi, can güvenliği riski) karşı korunması hayati önem taşır. Ayrıca EPDK regülasyonlarına ve 7545 sayılı Kanun’a uyum sağlamak; idari para cezaları ile lisans iptali gibi ağır yaptırımların önüne geçmek için sektöre özel standartlaştırılmış bir model şarttır.

YAPTIRIM VE RİSK EŞİĞİ

EPDK mevzuatı kapsamında idari para cezası ve lisans süreçlerinde yaptırım; 7545 sayılı Kanun kapsamında 1.000.000 ₺ – 10.000.000 ₺ aralığında idari para cezası riski bulunmaktadır.

YASAL VE NORMATİF DAYANAK

  • EPDK Siber Güvenlik Yetkinlik Modeli (SGYM) Yönetmeliği — 6 Haziran 2023
  • 7545 sayılı Siber Güvenlik Kanunu
  • ISO/IEC 27019
  • IEC 62443 serisi
  • EKS Güvenlik Usul ve Esasları
  • NIST SP 800-82

SAĞLADIĞI KATMA DEĞER

Operasyonel süreklilik ve fiziksel emniyet

OT ortamlarında “sıfır kesinti” (availability) ve “can güvenliği” (safety) önceliklendirilerek, üretim hatlarını riske atmayan matematiksel bir risk modellemesi ve çözüm mimarisi sunulur.

Hibrit ve bütünleşik güvenlik mimarisi

ISO 27001’in yönetsel çatısı ile IEC 62443 serisinin teknik derinliği birleştirilir. BT ve OT ağları arasındaki sınırlar uluslararası Purdue Modeline göre netleştirilerek yanal siber saldırıların (lateral movement) önüne geçilir.

Regülasyonlara tam ve sürdürülebilir uyum

EPDK SGYM, BİGR ve KVKK uyumluluğu sağlanır. Süreçler kişilerden bağımsız, kurumsal hafızaya dayalı ve ölçülebilir bir yapıya kavuşturulur.

Proaktif kriz ve olay yönetimi yeteneği

Hem saha mühendislerinin teknik müdahale refleksleri (Red/Purple Teaming, tehdit avcılığı) hem de yönetim kademesinin stratejik kriz yönetimi (masa başı tatbikatları) uygulamalı olarak test edilerek geliştirilir.

HİZMET KAPSAMI VE METODOLOJİ

PURDUE REFERANS MIMARISI — BÖLGE VE KANAL AYRIMISEVIYE 4-5Kurumsal BT / ERPİş uygulamaları, ofis ağıDMZEndüstriyel DMZVeri diyodu, sıçrama sunucusu, tek yönlü aktarımSEVIYE 3Operasyon YönetimiTarihçi, OT-SOC, yama ve yedeklemeSEVIYE 2Denetleyici KontrolSCADA/HMI, mühendislik istasyonuSEVIYE 1Temel KontrolPLC, RTU, IEDSEVIYE 0Saha CihazlarıSensör, aktüatör, akıllı sayaç
AŞAMA 1
Proje Başlangıcı ve Mevcut Durum Analizi

BT ve OT ağ sınırlarının çizilmesi, kapsam dokümantasyonunun (SoA) hazırlanması. ISO 27019, EPDK SGYM ve BİGR referans alınarak kurumun mevcut olgunluk seviyesinin ve eksikliklerinin analizi.

AŞAMA 2
EKS/OT Varlık ve Risk Yönetimi

SCADA, PLC, RTU ve akıllı sayaçları kapsayan detaylı OT varlık envanterinin oluşturulması. ISO 27005 ve IEC 62443-3-2 (Zone & Conduit) metodolojisiyle üretim sürekliliği odaklı tehdit, zafiyet ve risk analizlerinin gerçekleştirilmesi.

AŞAMA 3
Yönetişim, Politika ve Süreç Tasarımı

OT ortamlarına özel güvenli uzaktan erişim, yama yönetimi, tedarikçi güvenliği ve USB kullanım politikalarının yazılması. Endüstriyel senaryolara dayalı Olay Müdahale (IRP) ve İş Sürekliliği / Felaket Kurtarma (BCP/DRP) planlarının oluşturulması.

AŞAMA 4
Teknik Mimari Tasarımı ve Çözüm Danışmanlığı

Purdue referans mimarisine uygun OT ağ segmentasyonu (DMZ, veri diyotları), üçüncü taraflar için Sıfır Güven (Zero Trust) IAM/PAM süreçleri ve endüstriyel protokolleri (Modbus, IEC 104) anlayan OT-SOC/SIEM izleme mimarisi danışmanlığı. Ürün tedariği veya konfigürasyonu hariçtir; mimari yönlendirme yapılır.

AŞAMA 5
Test, Simülasyon ve Tatbikatlar

Üretimi riske atmadan MITRE ATT&CK for ICS çerçevesinde teknik siber saldırı simülasyonları (lateral movement, endüstriyel protokol manipülasyonu). Karar vericiler için stratejik siber kriz masa başı tatbikatları ve manuel operasyona geçiş (BIA/DRP) testleri.

AŞAMA 6
İleri Seviye Farkındalık ve Eğitim

Saha personeli için ISO 27019 standartlarında EKS farkındalık eğitimleri. Mühendisler için güvenli PLC kodlama, derin paket analizi ve endüstriyel tehdit avcılığını içeren ileri düzey teknik EKS savunma eğitimleri.

AŞAMA 7
Denetim, YGG ve Belgelendirme Desteği

Sertifikasyon öncesi ISO 27019 ve EPDK normlarında iç denetim, bulgular için DÖF takibi, YGG raporlaması ve resmî belgelendirme kuruluşunun Aşama 1–2 denetimlerinde refakat edilmesi.

TESLİMATLAR VE ÇIKTILAR

  • ISO 27019 & SGYM Uyum Boşluk (Gap) Analizi Raporu
  • EKS/OT Varlık Envanteri Kayıtları ve Matematiksel Risk İşleme Matrisi
  • Uygulanabilirlik Bildirgesi (SoA) ve entegre BGYS politika/prosedür seti
  • Endüstriyel Olay Müdahale (IRP) ve İş Sürekliliği (BCP/DRP/BIA) planları
  • Purdue Modeli ağ segmentasyonu ve güvenlik teknolojileri mimari tasarım dokümanı
  • Teknik simülasyon (Red/Purple Team) sonuçları ve masa başı tatbikat raporu
  • İç denetim raporu, DÖF kayıtları ve YGG yönetici özeti sunumu
  • Personel farkındalık ölçüm ve eğitim tamamlama raporları

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Uluslararası geçerliliğe sahip ISO 27001 belgesi, enerji sektörüne özel ISO 27019 ek kontrollerini de kapsayacak şekilde edinilir.
  • EPDK SGYM yükümlülükleri, kâğıt üzerinde değil sahada fiilen işleyen teknik ve idari kontrollerle karşılanarak resmî denetimlere eksiksiz hazır hâle gelinir.
  • APT grupları ve sabotaj dâhil en gelişmiş endüstriyel saldırılara karşı operasyonel emniyetini koruyabilen, kriz refleksleri test edilmiş dirençli bir endüstriyel altyapı elde edilir.

SIK SORULAN SORULAR

OT ağımızda test yapmak üretimi durdurur mu?
Hayır. Tüm teknik faaliyetler üretim sürekliliğini önceliklendiren OT’ye özgü metodolojilerle, mümkün olan yerlerde pasif dinleme ve test yatağı üzerinden yürütülür; aktif testler yalnızca planlı duruşlarda ve yazılı mutabakatla yapılır.
SGYM seviyemizi kim belirliyor?
Seviye, kuruluşun kritiklik sınıfına bağlı olarak yönetmelikçe belirlenir ve EBİS üzerinden EPDK’ya bildirilir. Danışmanlık, hedef seviyeye ulaşmak için gereken kontrol setini kurar.
IEC 62443 ile ISO 27019 çakışıyor mu?
Hayır, tamamlayıcıdırlar. ISO 27019 yönetsel çerçeveyi ve enerji sektörüne özgü kontrolleri, IEC 62443 ise bölge/kanal mimarisi ve güvenlik seviyeleri gibi teknik derinliği sağlar.

ETİKETLER

ISO 27019 danışmanlığıEPDK SGYM uyumIEC 62443OT güvenliğiSCADA güvenliğiPurdue modeliZone and ConduitEKS varlık envanteriMITRE ATT&CK for ICSveri diyodu
KATEGORİ 2 · TEK ÇATI ALTINDA TOPLAYIN

Bütüncül Paketler

Birbirinden ayrı yürütüldüğünde mükerrer efor ve bütçe israfı yaratan tüm regülasyonları tek bir yönetişim şemsiyesi altında konsolide eden, teknik güvence ile GRC’yi birleştiren çok yıllık programlar.

BP-01

Kurumsal Olgunluk, GRC ve Siber Dayanıklılık Programı12 Ay

KVKK, ISO 27001/27701/42001 ve 7545 sayılı Kanun yükümlülüklerini tek yönetişim şemsiyesinde birleştiren; GRC ile teknik güvenceyi (sızma testi, tehdit avcılığı, SOME desteği) aynı programda buluşturan 12 aylık bütünleşik model.

GRC danışmanlığıkurumsal olgunluk programısiber dayanıklılıkentegre yönetim sistemiKPI KRItehdit avcılığı
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Bütüncül Paketler
TİPİK SÜRE
12 ay · Aylık ilerleme raporlaması · Yenilenebilir
KİMLER İÇİN
Birden fazla regülasyona aynı anda tabi olan orta ve büyük ölçekli kuruluşlar, holdingler, grup şirketleri ve hızlı büyüyen teknoloji şirketleri.

HİZMETİN TANIMI

Bu hizmet; KVKK, ISO 27001, ISO 27701, ISO 42001, 7545 sayılı Siber Güvenlik Kanunu ve Siber Güvenlik Başkanlığı mevzuatlarına uyum sağlanması, bilgi güvenliği altyapısının uluslararası standartlara uygun tesis edilmesi ve siber olaylara karşı teknik dayanıklılığın artırılması amacıyla tasarlanmış 12 ay süreli bütünleşik bir stratejik danışmanlık ve yönetişim modelidir. Reaktif süreçler yerine riskleri önceden öngören, operasyonel sürekliliği güvence altına alan ve 12 ayın sonunda kurum içi kaynaklarla sürdürülebilir bir ekosistem yaratan proaktif bir çözüm ortaklığıdır.

NEDEN GEREKLİDİR?

Günümüz tehdit ortamında GRC ile teknik siber güvenliğin birbirinden bağımsız yapılar olarak ele alınması, kurumlarda operasyonel güvenlik zafiyetlerine ve izlenebilirlik eksikliklerine yol açmaktadır. KVKK, ISO standartları, 7545 sayılı Kanun ve Siber Güvenlik Başkanlığı regülasyonları gibi birbirinden farklı gereksinimler süreç karmaşasına, bütçe israfına ve efor mükerrerliğine neden olmaktadır. Bu yapıyı bütüncül bir yaklaşımla konsolide etmek, stratejik bir komite kültürü oluşturmak ve krizlerde uzman yönlendirmesine sahip olmak kaçınılmazdır.

YAPTIRIM VE RİSK EŞİĞİ

Program, 7545 sayılı Kanun’un 1.000.000 ₺ – 10.000.000 ₺ ve KVKK’nın 17.092.242 ₺’ye ulaşan idari para cezası bantlarının tamamına karşı tek seferde kapsamlı bir savunma hattı kurar.

YASAL VE NORMATİF DAYANAK

  • 7545 sayılı Siber Güvenlik Kanunu
  • 6698 sayılı KVKK
  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 42001
  • Siber Güvenlik Başkanlığı düzenlemeleri

SAĞLADIĞI KATMA DEĞER

Maliyet ve efor optimizasyonu

KVKK, ISO standartları ve yasal regülasyonlar merkezi bir yönetim yapısında birleştirilir; tekil varlık envanteri ve konsolide risk kütükleri oluşturularak farklı birimlerin mükerrer efor harcaması ve aynı süreçler için çoklu bütçe tahsis edilmesi önlenir.

Sinerjik değer üretimi

Sızma testleri ve zafiyet taramalarıyla elde edilen teknik bulgular, doğrudan iş süreçleri ve kurumsal risk analizleri ile entegre edilerek teorik politikaların sahadaki etkinliği doğrulanır.

İş hedefleriyle hizalanma ve yönetsel vizyon

Siber güvenlik süreçleri, GRC yönlendirme komitelerinin teşkiliyle stratejik bir bileşen olarak konumlandırılır; güvenlik yatırımları şeffaf KPI/KRI metrikleri üzerinden izlenebilir hâle gelir.

Proaktif güvenlik yaklaşımına geçiş

Geleneksel çevre güvenliğinin ötesinde; Sıfır Güven mimarisi, tehdit avcılığı, SOME desteği ve siber tatbikatlarla altyapı sürekli hazır durumda tutulur.

HİZMET KAPSAMI VE METODOLOJİ

TEK ÇATIKurumsal GRC ve Siber Dayanıklılık ProgramıKVKKISO 27001ISO 27701ISO 420017545 s. KanunTeknik GüvenceSONUÇTekil varlık envanteri · konsolide risk kütüğü · ortak politika seti · tek KPI panosu
BLOK 1
Kurumsal Olgunluk ve GRC Paketi

Ulusal Siber Güvenlik Mevzuatı (7545 sayılı Kanun) uyum düzeyi değerlendirmesi ve etki analizi. ISO 27001, ISO 42001 ve KVKK gereksinimlerini karşılayan bütünleşik politika/prosedür setinin tasarımı. GRC/BG/KVKK komitesi kurulumuna metodolojik rehberlik ve operasyonel KPI/KRI tanımlanması. Temel varlık/süreç envanteri ve yerleşik/bulut sistemleri kapsayan bütünleşik risk analizi metodolojisinin işletilmesi. ISO 42001 YZ Yönetim Sistemi danışmanlığı. İç/dış denetim hazırlığı ve tedarikçi zinciri güvenlik denetimleri. İş Sürekliliği (BCP/DRP) çerçevesinin tasarımı, düzeltici faaliyet mimari desteği ve GRC yazılım seçimi danışmanlığı. Siber güvenlik farkındalık programı ve ihlal vakaları için kök neden analizleri.

BLOK 2
Siber Dayanıklılık ve Teknik Güvence Paketi

Genişletilmiş Black/Grey-Box sızma testi (web, mobil uygulama, API servisleri, dış/iç ağ). Olası kriz anlarında SOME ekiplerine aktif müdahale desteği (SLA dâhilinde olay yeri inceleme, izole etme, adli bilişim). Yeni nesil güvenlik mimarisi (Zero Trust, IAM, SOC use-case senaryoları) ve loglama danışmanlığı. Dağıtık yapılar için “Güvenli Lokasyon BT Güvenlik Standardı” tasarımı. Güvenlik teknolojilerinin test ve entegrasyon (health-check/baseline) incelemesi. Sosyal mühendislik testleri, 50 kritik uç noktada kanıt/iz analizi ve tehdit avcılığı (Compromise Assessment). Masa başı siber tatbikat kriz yönetimi moderasyonu.

TESLİMATLAR VE ÇIKTILAR

  • Kurumsal Mevcut Durum Raporu, Risk Analizi ve önceliklendirilmiş iyileştirme planı
  • GRC Komite Yapısı Dokümanı (RACI matrisi dâhil) ve bütünleşik bilgi güvenliği politika/prosedür seti
  • İş Sürekliliği (BCP) ve Felaket Kurtarma (DRP) çerçeve dokümanı
  • İç denetim raporları ve tedarikçi güvenlik denetim raporu
  • Genişletilmiş sızma testi ve güvenlik teknolojileri değerlendirme raporları
  • Sosyal mühendislik, farkındalık ve siber tatbikat raporları
  • Yönetici özeti formatında aylık ilerleme raporları ve kapanış değerlendirmesi

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Kurumsal operasyonlar; KVKK, ISO standartları ve 7545 sayılı Kanun gibi regülatif yükümlülüklerle tam uyumlu ve operasyonel esnekliği sağlayan bir yönetişim şemsiyesi altına alınır.
  • Geleneksel BT eksikliklerinin ötesine geçen, siber tehditleri proaktif olarak izleyen ve açıkları operasyonel süreçlerine entegre ederek kapatabilen dirençli bir yapı kurulur.
  • Yatırımlar mükerrer regülasyon eforlarından ve çakışan güvenlik teknolojilerinden kurtarılarak; şeffaf KPI’larla izlenen ve kurum içi kaynaklarla sürdürülebilen bütüncül bir ekosisteme dönüştürülür.

SIK SORULAN SORULAR

Neden 12 ay?
Yönetişim yapısının kurulması, risklerin işlenmesi, teknik testlerin bulgularının kapatılması ve bir tam denetim döngüsünün tamamlanması için gereken asgari süre budur. Daha kısa programlar dokümantasyon üretir, kültür üretmez.
Var olan ekibimizin yerini mi alıyorsunuz?
Hayır. Program, know-how transferi esasına dayanır; 12 ayın sonunda sistemin kurum içi kaynaklarla sürdürülebilmesi açık hedeftir.
Blokları ayrı ayrı alabilir miyiz?
Alınabilir; ancak paketin asıl değeri, teknik bulguların doğrudan risk kütüğüne ve yönetim raporlamasına akmasından doğar. Ayrıştırma bu sinerjiyi zayıflatır.

ETİKETLER

GRC danışmanlığıkurumsal olgunluk programısiber dayanıklılıkentegre yönetim sistemiKPI KRItehdit avcılığıcompromise assessmentmasa başı tatbikatZero Trust
BP-02

Enerji Sektörüne Özel Siber Güvenlik, Kurumsal Olgunluk, İdame ve Destek PaketiEnerji / EPDK

Holding ve grup şirketlerinin 7545 sayılı Kanun, EPDK mevzuatı, BİGR, SGYM, ISO 27001, IEC 62443 ve ISO 42001 yükümlülüklerini tek potada eriten; IT ve OT’yi birlikte yöneten entegre GRC programı.

enerji siber güvenlik danışmanlığıEPDK uyumSGYMBİGRIEC 62443OT SCADA güvenliği
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Bütüncül Paketler
TİPİK SÜRE
12 ay ve üzeri · Çoklu şirket yapısına göre ölçeklenir
KİMLER İÇİN
Enerji holdingleri ve grup şirketleri; elektrik/doğal gaz dağıtım ve üretim lisansı sahipleri; rafineri ve iletim operatörleri; birden fazla tesis ve tüzel kişilik yöneten yapılar.

HİZMETİN TANIMI

Bu hizmet, enerji sektöründe faaliyet gösteren holdinglerin ve grup şirketlerinin karşı karşıya olduğu karmaşık regülasyon (7545 sayılı Kanun, EPDK mevzuatları) ve standart (BİGR, SGYM, ISO 27001, IEC 62443, ISO 42001 vb.) yükümlülüklerini tek bir potada eriterek konsolide eden bütünleşik bir danışmanlık ve yönetişim modelidir. Çevik proje yönetimi prensipleriyle hareket ederek riskleri önceden öngören, ekiplere metodolojik yön gösteren ve know-how transferi gerçekleştiren proaktif bir çözüm ortaklığıdır.

NEDEN GEREKLİDİR?

Kritik altyapı işletmecisi olan enerji kuruluşları; Siber Güvenlik Başkanlığı’nın ulusal vizyonu, 7545 sayılı Kanun’un yasal bağlayıcılığı ve EPDK’nın ağır yaptırımlar içeren ikincil mevzuatları ile her zamankinden daha sıkı bir denetim kıskacındadır. IT için BİGR, OT için SGYM ve IEC 62443, veri gizliliği için KVKK gibi birbirinden farklı regülasyonlar süreç karmaşasına ve efor mükerrerliğine neden olmaktadır. Bu çok başlı yapıyı şemsiye bir GRC modeliyle birleştirmek, operasyonel ve itibar sürekliliği için kaçınılmaz bir gerekliliktir.

YAPTIRIM VE RİSK EŞİĞİ

EPDK yaptırımları lisans süreçlerini doğrudan etkileyebilmekte; 7545 sayılı Kanun kapsamındaki idari para cezaları 10.000.000 ₺’ye kadar uygulanabilmektedir. Menfaat veya zarar hâlinde ceza üç ilâ beş katına çıkar.

YASAL VE NORMATİF DAYANAK

  • 7545 sayılı Siber Güvenlik Kanunu
  • EPDK SGYM Yönetmeliği
  • EKS Güvenlik Usul ve Esasları
  • Bilgi ve İletişim Güvenliği Rehberi
  • ISO/IEC 27019
  • IEC 62443
  • 6698 sayılı KVKK

SAĞLADIĞI KATMA DEĞER

Operasyonel verimlilik (konsolidasyon)

BİGR, SGYM, IEC 62443, ISO 27001 ve KVKK gereksinimleri birbiriyle uyumlandırılarak tekil varlık envanteri ve konsolide risk kütükleri oluşturulur; kurum ekiplerinin mükerrer iş yapmasının önüne geçilir ve maliyet optimizasyonu sağlanır.

Yönetsel ve stratejik vizyon (GRC)

Holding geneli regülasyon ve yapay zekâ (ISO 42001) yönetişim komitelerinin kurulmasına rehberlik edilerek, yönetim kurulu raporlamaları ve KPI’lar aracılığıyla süreçlerin üst yönetim tarafından şeffaf biçimde izlenmesi sağlanır.

Hukuki ve regülatif güvence

7545 sayılı Kanun ve EPDK mevzuatlarındaki değişiklikler proaktif olarak takip edilir; olası EPDK veya Kurul incelemelerinde hukuki ve teknik refakat sağlanarak idari yaptırım riskleri minimize edilir.

Teknik proaktiflik ve dayanıklılık

Sızma testleri, siber tatbikatlar, SOME aktif saha desteği, tehdit avcılığı ve böcek taraması gibi operasyonel güvenlik hizmetleriyle zafiyetler sömürülmeden önce tespit edilir ve kurumun siber kriz müdahale kasları güçlendirilir.

HİZMET KAPSAMI VE METODOLOJİ

TEK ÇATIEnerji Sektörü Entegre GRC ProgramıBİGREPDK SGYMIEC 62443ISO 27001/27019ISO 42001KVKKSONUÇTekil varlık envanteri · konsolide risk kütüğü · ortak politika seti · tek KPI panosu
MODÜL 1
Regülasyon Uyumu ve Stratejik Yönetişim (GRC)

Enerji mevzuatı takibi (7545 sayılı Kanun, EPDK vb.), etki analizleri ve olası incelemelerde hukuki/teknik süreç refakati. Holding geneli şemsiye komite (GRC, idame ve destek, yapay zekâ yönetişimi) kurulumuna metodolojik rehberlik. Farklı standartları kapsayan bütüncül politikaların ve KPI’ların tanımlanması. Stratejik yol haritası oluşturma ve çoklu şirket yapısına uygun GRC yazılımı seçimi ile entegrasyon danışmanlığı.

MODÜL 2
Risk Yönetimi ve Denetim

ISO 42001 YZ Yönetim Sistemi danışmanlığı (model risk değerlendirmesi). IT ve OT/EKS (Zone & Conduit mimarisi) için BİGR, ISO ve SGYM standartlarında konsolide tekil varlık envanteri ve risk kütüğü oluşturulması, risk analizi çalıştaylarının yönetimi. EPDK, SGYM ve BİGR iç/dış denetim hazırlık refakati, ön denetimler ve iç tetkikler. Kritik sistem tedarikçilerinin kurum adına resmî standartlara göre denetlenmesi ve düzeltici faaliyet planlarına destek.

MODÜL 3
Siber Güvenlik Operasyonları ve İş Sürekliliği

IT ve OT (SGYM/IEC 62443) ortamları için İş Sürekliliği (BCP/DRP) ve olay/ihlal kök neden analizi süreçlerine rehberlik. IT (BİGR) ve OT/SCADA ortamlarına yönelik detaylı yetkisiz erişim/sızma testleri ve zafiyet analizi. Güvenlik teknolojilerinin IEC 62443 Savunma Derinliği mimarisine uygunluğu konusunda mimari danışmanlık. Kriz anlarında SOME ekiplerine aktif saha desteği (koordinasyon ve adli bilişim analizi) ve kritik sunucular ile OT uç noktalarında tehdit avcılığı. Siber tatbikatların yönetimi ve kontrol odalarında böcek tarama hizmeti.

MODÜL 4
İdame, Destek, İletişim ve Kültür

Kurumsal iletişim ekiplerine kamuoyu ve regülatör beklentilerini yönetme (PR) stratejilerinde rehberlik. Yılda iki kez oltalama/sosyal mühendislik tatbikatları. Yönetim kurulu ve üst yönetime özel BİGR/SGYM konsolide olgunluk raporlamaları. Kurum ihtiyacına özel eğitimler: tüm çalışanlara BG/KVKK; üst yönetime GRC/Yapay Zekâ Yönetişimi; teknik ekiplere BİGR uyumlu SOME ve SGYM/IEC 62443 esaslı OT/SCADA güvenliği.

TESLİMATLAR VE ÇIKTILAR

  • Entegre varlık envanteri, konsolide risk kütüğü ve bütüncül güvenlik politikaları dokümanları
  • Tedarikçi denetim raporları, GAP (fark) analizi ve iç tetkik raporları
  • Detaylı EKS/OT ve IT sızma testi raporu ile tehdit avcılığı (Compromise Assessment) bulguları
  • Yönetim kurulu bilgilendirme sunumları ve siber tatbikat sonuç/gelişim raporu
  • Yönetici (C-Level) raporları ile GRC komite kurulum / çalışma esasları çerçevesi
  • Eğitim katılım/başarı sertifikaları ve sosyal mühendislik test raporları

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • IT, OT (EKS) ve KVKK gibi birbirinden farklı regülatif dikey yükümlülükler, karmaşadan arındırılmış, entegre ve sürdürülebilir bir yönetişim şemsiyesi altında toplanır.
  • Olası denetim (Siber Güvenlik Başkanlığı, EPDK) ve siber kriz anlarında refleksif değil; önceden planlanmış, hukuki ve teknik altyapısı sağlam proaktif bir savunma mekanizması işler.
  • Teknoloji ve insan kaynağı yatırımları, birbirini tekrar eden regülasyonlar için parçalı yapılmak yerine maliyet ve zaman verimliliğini maksimize eden ortak hedeflere kanalize edilir.

SIK SORULAN SORULAR

Grup şirketlerimizin her biri ayrı ayrı mı ele alınıyor?
Hayır. Model, holding düzeyinde tek bir politika ve risk çatısı kurar; şirket düzeyinde ise yalnızca yerel farklılıklar (lisans türü, tesis yapısı) için ek katman uygulanır. Konsolidasyonun maliyet avantajı buradan doğar.
EPDK incelemesi gelirse ne oluyor?
Hizmet, inceleme süreçlerinde hukuki ve teknik refakat içerir; talep edilen kayıtların derlenmesi, savunma metinlerinin teknik altyapısının hazırlanması ve toplantı refakati kapsamdadır.
Böcek tarama hizmeti neden bu pakette?
Kontrol odaları ve yönetim kurulu toplantı alanları, fiziksel dinleme riski taşıyan yüksek değerli hedeflerdir. Bu risk, siber savunmanın gözden kaçan fiziksel ayağıdır.

ETİKETLER

enerji siber güvenlik danışmanlığıEPDK uyumSGYMBİGRIEC 62443OT SCADA güvenliğiholding GRCböcek taramakritik altyapıadli bilişim
KATEGORİ 3 · BAĞIMSIZ GÖZLE KANITLAYIN

Denetim Hizmetleri

Yetkilendirilmiş, tarafsız ve kanıta dayalı denetimlerle resmî makamlara makul güvence sunan; danışmanlık–denetim ayrılığı ilkesine tam uyumlu bağımsız denetim hizmetleri.

DN-01

Bilgi ve İletişim Güvenliği Rehberi (BİGR) Uyum Denetim HizmetiTSE Yetkili

Siber Güvenlik Başkanlığı’nın Denetim Rehberi metodolojisine tam uyumlu, TSE yetkili firma ve BİGR D1/D2 başdenetçileri tarafından yürütülen, BİGDES’e yüklenmeye hazır resmî denetim dosyası üreten bağımsız denetim.

BİGR denetimiTSE yetkili denetim firmasıBİGR başdenetçiBİGDES raporlamaEk-A Ek-H formlarıtasarım ve işletim etkinliği
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Denetim Hizmetleri
TİPİK SÜRE
Kapsam büyüklüğüne göre 3–8 hafta · Yılda en az bir kez tekrarlanır
KİMLER İÇİN
BİGR kapsamındaki tüm kamu kurum ve kuruluşları ile kritik altyapı işletmecileri; yıllık denetim yükümlülüğü doğmuş her kurum.

HİZMETİN TANIMI

Bu hizmet, Siber Güvenlik Başkanlığı tarafından yayımlanan “Bilgi ve İletişim Güvenliği Denetim Rehberi” metodolojisine tam uyumlu olarak; kamu kurumları ve kritik altyapı işletmecilerinin BİGR uyum süreçlerinin bağımsız, tarafsız ve kanıta dayalı olarak incelenmesi faaliyetidir. TSE tarafından “Bilgi ve İletişim Güvenliği Rehberi Uyum Denetimi Hizmeti Sağlayan Firma” olarak yetkilendirilmiş; BİGR D1/D2 Başdenetçi ve ISO 27001 Başdenetçi sertifikalarına sahip uzman kadromuz tarafından yürütülen denetim, kurumunuzun güvenlik tedbirlerinin tasarım ve işletim etkinliğini test ederek resmî makamlara makul güvence sunmayı amaçlar.

NEDEN GEREKLİDİR?

Cumhurbaşkanlığı Genelgesi ve Siber Güvenlik Başkanlığı regülasyonları uyarınca, BİGR kapsamındaki kurum ve kuruluşların uyum uygulamalarını yılda en az bir defa denetlemesi ve sonuçlarını resmî formatta (Ek-A’dan Ek-H’ye kadar olan formlar) Başkanlığa iletmesi yasal bir zorunluluktur. Bu denetimler; millî güvenliği tehdit edebilecek verilerin korunması, kurumun siber dayanıklılığının ölçülmesi ve mevcut kontrollerin gerçekten işe yarayıp yaramadığının bağımsız bir gözle kanıtlanması için kritik öneme sahiptir.

YAPTIRIM VE RİSK EŞİĞİ

Yıllık denetim yükümlülüğünün yerine getirilmemesi ve BİGDES bildirimlerinin eksik/gecikmeli yapılması 7545 sayılı Kanun kapsamında idari para cezasına konudur; denetim yükümlülüklerine aykırılıkta 100.000 ₺ – 1.000.000 ₺, ticari şirketlerde brüt satış hasılatının %5’ine kadar ceza uygulanabilir.

YASAL VE NORMATİF DAYANAK

  • Bilgi ve İletişim Güvenliği Denetim Rehberi
  • 7545 sayılı Siber Güvenlik Kanunu
  • 2019/12 sayılı Cumhurbaşkanlığı Genelgesi
  • TSE yetkilendirme kriterleri

SAĞLADIĞI KATMA DEĞER

Resmî metodoloji ile tam uyum

Siber Güvenlik Başkanlığı’nın zorunlu tuttuğu Denetim Rehberi’ndeki 3 ana süreç (Planlama, Uygulama, Raporlama) harfiyen işletilir. Raporun reddedilme veya eksik bulunma riski sıfıra indirilir.

Kanıta dayalı ve objektif değerlendirme

Güvenlik kontrolleri sadece kâğıt üzerinde değil; mülakat, gözden geçirme, güvenlik denetimi, sızma testi ve kaynak kod analizi gibi yöntemlerle ve istatistiki örneklem (sampling) kurallarına uygun olarak sahada doğrulanır.

Tasarım ve işletim etkinliğinin ölçülmesi

Bir güvenlik kuralının sadece yazılıp yazılmadığı (tasarım etkinliği) değil, sahada fiilen uygulanıp uygulanmadığı (işletim etkinliği) test edilerek kuruma gerçekçi bir güvenlik fotoğrafı sunulur.

Uluslararası bağımsızlık ve etik ilkeler

Denetim, daha önce kuruma danışmanlık vermemiş; tarafsızlık ve gizlilik taahhütnameleriyle sürece dâhil olan yetkili denetçilerle, görevler ayrılığı (segregation of duties) prensibiyle yürütülür.

HİZMET KAPSAMI VE METODOLOJİ

AŞAMA 1Denetimin Planlanması veKapsamın BelirlenmesiAŞAMA 2Rehber Uygulama SüreciEtkinliğinin DenetlenmesiAŞAMA 3Tedbirlerin EtkinliğininDeğerlendirilmesi (SahaÇalışması)AŞAMA 4Bulguların Tespiti veDerecelendirilmesi
AŞAMA 1
Denetimin Planlanması ve Kapsamın Belirlenmesi

Kurumun iş süreçlerinin anlaşılması; ağ, sistem, uygulama, IoT ve personel gibi varlık gruplarının önemlilik ve risk kriterlerine (Delfi metodu vb.) göre incelenmesi. Resmî şablonlara uygun denetim ekibi (Ek-A) ve denetim kapsamının (Ek-B) atanması.

AŞAMA 2
Rehber Uygulama Süreci Etkinliğinin Denetlenmesi

Kurumun BİGR uyumu için yaptığı hazırlıkların (varlık gruplandırmalarının doğruluğu, kritiklik anketlerinin uygunluğu, telafi edici kontrollerin dokümantasyonu ve yol haritasının ilerleyişi) metodolojik olarak incelenmesi ve Ek-E formuna işlenmesi.

AŞAMA 3
Tedbirlerin Etkinliğinin Değerlendirilmesi (Saha Çalışması)

Seçilen örneklemler üzerinden teknik ve idari kontrollerin test edilmesi. Güvenlik duvarı kurallarından fiziksel sunucu odalarına ve sızma testi sonuçlarına kadar kontrollerin “Etkin, Kısmen Etkin, Etkin Değil” olarak değerlendirilmesi ve Ek-F formuna işlenmesi.

AŞAMA 4
Bulguların Tespiti ve Derecelendirilmesi

Tespit edilen idari veya teknik eksikliklerin kurumdaki risk etkisine göre (Çok Yüksek, Yüksek, Orta, Düşük) resmî etiketleme standartlarıyla (örn. U01, T04) sınıflandırılması ve kök nedenlerinin belirlenmesi.

TESLİMATLAR VE ÇIKTILAR

  • BİGR Resmî Denetim Raporu — yönetici özeti, kapsam, metodoloji ve makul güvence beyanını içeren imzalı ana rapor
  • Denetim Ekibi Bilgisi (Ek-A) ve Varlık Grupları / Kapsam Dosyası (Ek-B)
  • Rehber Uygulama Süreci (Ek-E) ve Tedbir Etkinlik (Ek-F) durum raporları
  • Resmî Bulgu Tablosu (Ek-G) — yasal etiketleme formatıyla kodlanmış uygunsuzluk listesi
  • İmzalı Denetim Görüşü (Ek-H) — denetim ekibi ve kurum üst yöneticisi tarafından imzalanan kapanış tutanağı
  • Bütünlüğü hash değeri ile korunmuş, BİGDES’e yüklenmeye hazır resmî denetim dosyası

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Siber Güvenlik Başkanlığı’nın zorunlu kıldığı yıllık bağımsız BİGR denetim yükümlülüğü, yetkili bir kurum aracılığıyla ve tüm yasal format (Ek-A/H) beklentileri karşılanarak eksiksiz yerine getirilir.
  • Kâğıt üzerindeki uyum çalışmalarının işletim düzeyinde ne kadar etkili olduğu somut kanıtlarla (sızma testi, konfigürasyon analizi, mülakat) doğrulanır.
  • Zayıf halkalar ve “Çok Yüksek/Yüksek” riskli bulgular resmî bir raporla kayıt altına alınarak, sonraki yıl yatırımları için üst yönetime net bir DÖF yol haritası sunulur.

SIK SORULAN SORULAR

Danışmanlığımızı da siz yaptınız, denetimi de yapabilir misiniz?
Hayır. Denetim Rehberi ve uluslararası denetim etiği, aynı kuruma hem danışmanlık hem denetim verilmesini yasaklar. Bu ayrımı korumak, raporun geçerliliğinin ön şartıdır.
Denetim kaç gün sürer?
Süre; varlık grubu sayısına, kritiklik derecelerine ve lokasyon sayısına göre belirlenir. Örneklem büyüklüğü istatistiki kurallara göre hesaplanır, keyfî olarak daraltılamaz.
Bulgular çıkarsa denetimden kalmış mı oluruz?
Denetim bir sınav değil, bir tespit sürecidir. Bulguların varlığı beklenen bir durumdur; önemli olan bunların derecelendirilmesi ve DÖF planına bağlanmasıdır.

ETİKETLER

BİGR denetimiTSE yetkili denetim firmasıBİGR başdenetçiBİGDES raporlamaEk-A Ek-H formlarıtasarım ve işletim etkinliğiörnekleme samplingmakul güvence
DN-02

Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli (SGYM) Bağımsız Denetim HizmetiEPDK / EBİS

EPDK SGYM Yönetmeliği kapsamında, yetkilendirilmiş bağımsız denetçilerle yürütülen; EBİS üzerinden EPDK’ya sunulmaya hazır resmî sektörel denetim raporu üreten OT/EKS denetimi.

SGYM denetimiEPDK bağımsız sektörel denetimEBİS bildirimSGYM seviye 1 2 3EKS denetimiOT güvenlik denetimi
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Denetim Hizmetleri
TİPİK SÜRE
Kritiklik seviyesine göre asgari 2–3 gün saha denetimi + uzaktan inceleme · Toplam 3–6 hafta
KİMLER İÇİN
Elektrik dağıtım, doğal gaz dağıtım, elektrik üretim, rafineri ve iletim faaliyeti yürüten; A, B veya C kritiklik sınıfında yer alan EPDK lisans sahibi kuruluşlar.

HİZMETİN TANIMI

Bu hizmet, EPDK tarafından 6 Haziran 2023 tarihinde yayımlanan “Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği” kapsamında; enerji sektörü kuruluşlarının endüstriyel kontrol sistemleri (EKS) ve operasyonel teknoloji (OT) altyapılarının yetkilendirilmiş bağımsız denetçiler tarafından incelenmesi sürecidir. Hizmet, “sıfırdan değerlendirme” yaklaşımıyla SGYM’nin öngördüğü 10’dan fazla ana kontrol başlığının mevcut risk ve gereklilikler temelinde yeniden analiz edilmesini ve kuruluşun zorunlu yetkinlik seviyelerine (Seviye 1, 2, 3) uygunluğunun EPDK standartlarında denetlenerek raporlanmasını kapsar.

NEDEN GEREKLİDİR?

EPDK Yönetmeliği ve 7545 sayılı Siber Güvenlik Kanunu gereğince, kritik altyapı işletmecisi olan enerji kuruluşlarının SGYM uyumluluklarını yetkilendirilmiş bağımsız denetim firmaları aracılığıyla belgelendirmeleri yasal bir zorunluluktur. Ayrıca kuruluşun kritiklik sınıfına (A, B, C) bağlı olarak EBİS üzerinden EPDK’ya sunulması gereken seviye bildirimlerinin ardından, resmî takvime göre en geç 12 ay içinde Bağımsız Sektörel Denetim Raporlarının kuruma iletilmesi gerekmektedir. Zamanında ve usulüne uygun yapılmayan denetimler ağır yaptırımlara ve idari para cezalarına yol açabilmektedir.

YAPTIRIM VE RİSK EŞİĞİ

Seviye bildiriminin ardından 12 aylık yasal süre içinde denetim raporunun sunulmaması idari yaptırım ve lisans süreçlerinde risk doğurur; 7545 sayılı Kanun kapsamındaki denetim yükümlülüğü aykırılıkları ayrıca cezalandırılır.

YASAL VE NORMATİF DAYANAK

  • EPDK SGYM Yönetmeliği — 6 Haziran 2023
  • 7545 sayılı Siber Güvenlik Kanunu
  • SGYM Denetim Rehberi
  • ISO/IEC 27019
  • IEC 62443
  • NIST SP 800-82

SAĞLADIĞI KATMA DEĞER

Hukuki katkı

7545 sayılı Kanun ve 6 Haziran 2023 tarihli EPDK SGYM Yönetmeliği uyarınca bağımsız sektörel denetim yükümlülüğü eksiksiz yerine getirilerek, ağır idari yaptırım ve lisans durdurma riskleri ortadan kaldırılır.

Operasyonel katkı

Bağımsız bir gözle yapılan değerlendirme, EKS ve OT ağlarındaki kör noktaları tespit ederek ISO 27019, IEC 62443 ve NIST SP 800-82 gibi uluslararası standartlara uyum durumunuzu şeffaf biçimde ortaya koyar.

Yönetsel katkı

Üst yönetime kurumun siber güvenlik olgunluk seviyesine dair tarafsız bir fotoğraf sunulur. “Kısmen Uyum” ve “Uyumsuz” maddeler netleştirilerek teknoloji, süreç ve insan kaynağı yatırımları için objektif bir karar destek mekanizması sağlanır.

HİZMET KAPSAMI VE METODOLOJİ

SEVIYE 1Temel YetkinlikAsgari kontrol seti · C sınıfıSEVIYE 2Yönetilen YetkinlikÖlçülen ve izlenen süreçler · B sınıfıSEVIYE 3İleri YetkinlikOptimize edilen, kanıtlanan · A sınıfı
AŞAMA 1
Açılış Toplantısı ve Kapsamın Belirlenmesi

OT ağı sınırları, uzak bağlantılar, tedarikçi süreçleri, yardımcı tesisler ve haberleşen tüm sistemlerin yönetmelik beklentilerine göre (Tam Uyum, Kısmen Uyum, Uyumsuz, Kapsam Dışı) bütüncül değerlendirme kapsamının çizilmesi.

AŞAMA 2
Uzaktan Denetim Faaliyetleri

Politika, prosedür, yönerge ve süreç dokümantasyonlarının güvenli paylaşım platformları (hash doğrulamalı) üzerinden uzaktan analiz edilmesi ve SGYM kontrollerine uygunluğunun doğrulanması.

AŞAMA 3
Yerinde (Saha) Kontroller ve Teknik İncelemeler

SGYM Yönetmeliği m. 11’e haiz, Kritik Altyapılar Ulusal Test Yatağı Merkezi sertifikalı uzmanlarımız tarafından canlı sistemler üzerinden fiziksel ve teknik güvenlik kontrollerinin yapılması. Kritiklik seviyesine göre asgari 2 veya 3 günlük saha denetimi.

AŞAMA 4
Teknik İnceleme ve Güvenli Örnekleme

Ağ cihazı, sunucu/istemci ve güvenlik sistemleri loglarının kuruluşa ait yetkili personel aracılığıyla doğrudan erişim olmadan, canlı ekranlar üzerinden incelenmesi. Dağıtık yapılarda varlık sayısının karekökü (en fazla 5) kuralına uygun metodolojik örnekleme yapılması.

AŞAMA 5
Mutabakat ve Kapanış Toplantısı

Tespit edilen “Tam Uyum”, “Kısmen Uyum”, “Uyumsuz” ve “Kapsam Dışı” bulguların kuruluşa sunularak resmî mutabakat belgesinin hazırlanması ve imzalanması.

TESLİMATLAR VE ÇIKTILAR

  • EPDK SGYM Bağımsız Sektörel Denetim Raporu — EBİS aracılığıyla EPDK’ya sunulmaya hazır, resmî EPDK formatında
  • Resmî Denetim Mutabakat Belgesi — denetim tarihleri, değerlendirilen madde sayıları, örnekleme gerekçeleri ve yasal uyumluluk beyanlarını (danışmanlık/denetim ayrılığı, veri saklanmaması kuralı) içeren tutanak
  • Yönetici Özeti Sunumu — üst yönetim için hazırlanmış durum tespit özeti

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • EPDK SGYM Yönetmeliği (Üçüncü Bölüm, m. 10) uyarınca zorunlu olan bağımsız sektörel denetim süreci, resmî yetkili ve sertifikalı bir kurum aracılığıyla eksiksiz tamamlanır.
  • EPDK’nın resmî bildirim yükümlülükleri hatasız ve zamanında yerine getirilerek cezai müeyyidelerden uzak durulur.
  • Siber güvenlik olgunluğu (Seviye 1, 2 veya 3) şeffaf, ölçülebilir ve kanıtlanabilir biçimde kayıt altına alınır; iç süreçler ulusal ve küresel standartlara göre doğrulanır.

SIK SORULAN SORULAR

Seviye bildirimimizi yaptık, denetim için ne kadar süremiz var?
Resmî takvime göre seviye bildiriminin ardından en geç 12 ay içinde bağımsız sektörel denetim raporunun kuruma iletilmesi gerekir. Planlamanın erken başlatılması, bulgu kapatma için manevra alanı bırakır.
Denetçiler sistemlerimize doğrudan erişecek mi?
Hayır. Log ve konfigürasyon incelemeleri, kuruluşa ait yetkili personel aracılığıyla canlı ekranlar üzerinden yürütülür; denetim ekibi doğrudan erişim talep etmez ve veri saklamaz.
Tüm sahalarımız denetlenecek mi?
Dağıtık yapılarda varlık sayısının karekökü (en fazla 5) kuralına uygun metodolojik örnekleme uygulanır; örneklem gerekçeleri mutabakat belgesinde kayıt altına alınır.

ETİKETLER

SGYM denetimiEPDK bağımsız sektörel denetimEBİS bildirimSGYM seviye 1 2 3EKS denetimiOT güvenlik denetimikritiklik sınıfı A B Cenerji sektörü denetim
DN-03

Bağımsız Tedarikçi Siber Güvenlik Denetim HizmetiTedarik Zinciri

Tedarikçi ve alt yüklenicilerin bilgi güvenliği olgunluğunu risk odaklı sınıflandırma (tiering) ile denetleyen; “çalışılabilirlik kararı”na temel oluşturan nicel skorlu bağımsız denetim.

tedarikçi denetimitedarik zinciri güvenliğithird party risk managementNIST CSF 2.0veri işleyen denetimitedarikçi risk skorlama
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Denetim Hizmetleri
TİPİK SÜRE
Tedarikçi başına Tip A: 2–5 gün · Tip B: 3–7 gün · Tip C: 1–3 gün
KİMLER İÇİN
Kritik hizmetlerini dış kaynağa devretmiş kurumlar; bulut, yazılım geliştirme, çağrı merkezi, bakım-onarım ve saha hizmeti tedarikçileriyle çalışan tüm organizasyonlar; satın alma ve sözleşme yenileme kararı alacak yönetimler.

HİZMETİN TANIMI

Bu hizmet, kurumunuza hizmet veren tedarikçilerin, alt yüklenicilerin ve iş ortaklarının bilgi güvenliği olgunluk seviyelerinin ISO 27001, NIST CSF v2.0 ve KVKK standartları çerçevesinde yetkilendirilmiş bağımsız denetçiler tarafından incelenmesi sürecidir. Hizmet, “Risk Odaklı Sınıflandırma (Tiering)” yaklaşımıyla; tedarikçinin işlediği verinin hassasiyeti ve erişim yetkilerine göre 5 temel ana kontrol başlığının (GRC, teknik güvenlik, operasyonel güvenlik vb.) analiz edilmesini ve güvenlik seviyesinin denetlenerek raporlanmasını kapsar.

NEDEN GEREKLİDİR?

Günümüzün karmaşık siber tehdit ortamında kurumların güvenliği, sadece kendi aldıkları önlemlerle değil; birlikte çalıştıkları tedarikçi ağının güvenlik seviyesiyle de doğrudan bağlantılıdır. Tedarikçi tarafında yaşanabilecek bir veri ihlali veya hizmet kesintisi, doğrudan kurumunuzu etkileme potansiyeline sahiptir. Bağımsız tedarikçi denetimleri, sözleşmesel ve yasal güvenlik yükümlülüklerinin tedarikçi tarafından gerçekten yerine getirilip getirilmediğini doğrulamak için kritik bir zorunluluktur.

YAPTIRIM VE RİSK EŞİĞİ

Veri işleyen üzerinden gerçekleşen ihlallerde sorumluluk veri sorumlusundadır; KVKK veri güvenliği yükümlülüğü ihlali 2026 yılı için 256.357 ₺ – 17.092.242 ₺ idari para cezasına konudur.

YASAL VE NORMATİF DAYANAK

  • 6698 sayılı KVKK — veri işleyeni denetleme yükümlülüğü
  • ISO/IEC 27001 A.5.19–A.5.23
  • NIST CSF v2.0
  • Bilgi ve İletişim Güvenliği Rehberi — tedarikçi güvenliği

SAĞLADIĞI KATMA DEĞER

Hukuki katkı

KVKK başta olmak üzere yasal regülasyonlar çerçevesinde kuruma düşen “veri işleyenleri denetleme” yükümlülüğü bağımsız bir gözle yerine getirilerek olası hukuki ve idari yaptırım riskleri minimize edilir.

Operasyonel katkı

Bağımsız bir gözle yapılan değerlendirme, tedarikçilerinizin bilgi güvenliği altyapısındaki kör noktaları tespit ederek uluslararası standartlara uyum durumlarını şeffaf biçimde ortaya koyar ve hizmet kalitesini artırır.

Yönetsel katkı

Yapılandırılmış raporlar (çalışılabilirlik kararı vb.) ile üst yönetime tedarikçi ilişkisinin risk durumu hakkında tarafsız bir fotoğraf sunulur; stratejik satın alma ve sözleşme yenileme süreçleri için objektif bir karar destek mekanizması sağlanır.

HİZMET KAPSAMI VE METODOLOJİ

RISK ODAKLI SINIFLANDIRMA (TIERING)TIP AYerinde DenetimKritik tedarikçi · saha mülakat ve fiziksel kontrolTIP BUzaktan DenetimÖnemli tedarikçi · dokümantasyon ve kanıt incelemesiTIP CBeyan EsaslıStandart tedarikçi · soru seti ve öz değerlendirme
AŞAMA 1
Tedarikçi Sınıflandırması ve Kapsam Belirleme

Tedarikçilerin veri hassasiyeti, erişim yetkisi ve iş etkisine göre (Kritik, Önemli, Standart) sınıflandırılması ve uygulanacak denetim yönteminin (Tip A yerinde, Tip B uzaktan, Tip C beyan) belirlenmesi.

AŞAMA 2
Soru Seti ve Dokümantasyon İncelemesi (Tip B ve C)

Politika, prosedür ve bilgi güvenliği süreç dokümantasyonlarının uzaktan veya soru seti üzerinden analiz edilmesi ve standartlara uygunluğunun doğrulanması.

AŞAMA 3
Yerinde (Saha) Kontroller ve Teknik İncelemeler (Tip A)

Kritik tedarikçiler için uzmanlarımız tarafından bizzat sahada gerçekleştirilen mülakatlar, fiziksel güvenlik (veri merkezi, ofis) ve teknik güvenlik kontrolleri.

AŞAMA 4
Teknik İnceleme ve Güvenli Örnekleme

Log yönetimi, ağ güvenliği (VLAN, güvenlik duvarı), kimlik yönetimi (MFA) ve yedekleme sistemlerinin (BCP/DR) teknik standartlar çerçevesinde incelenmesi.

AŞAMA 5
Mutabakat, Puanlama ve Kapanış

Tespit edilen eksikliklerin “Acil”, “Yüksek”, “Orta” ve “Düşük” seviyelerinde nicel skorlarla derecelendirilerek kuruluşa sunulması.

TESLİMATLAR VE ÇIKTILAR

  • Teknik Detay Raporu ve Çözüm Planı — her bulgunun nicel skorla derecelendirildiği, iş etkilerinin açıklandığı ve uygulanabilir teknik çözüm adımlarını içeren detaylı yol haritası
  • Yönetici Özeti — tedarikçinin genel risk skorunu ve en kritik zafiyetlerini içeren, çalışılabilirlik kararına destek sağlayacak özet rapor
  • Denetim kriterleri, metodoloji, bulgular ve tavsiyeleri içeren yapılandırılmış rapor seti

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Tedarikçi zincirinden kaynaklanabilecek siber güvenlik ve veri ihlali riskleri, bağımsız ve uzman bir denetim süreciyle objektif olarak tespit edilir.
  • Tedarikçilerle çalışmaya devam edip etmeme veya sözleşme şartlarını revize etme konusunda net kanıtlara dayanan stratejik kararlar alınabilir.
  • Tedarikçi altyapılarındaki güvenlik boşlukları şeffaf ve ölçülebilir biçimde kayıt altına alınır ve kapatılması için net bir iyileştirme planı tedarikçiye sunulur.

SIK SORULAN SORULAR

Tedarikçimiz denetimi kabul etmezse ne olur?
Denetim hakkı, sözleşmelerin veri işleyen maddelerine yazılması gereken temel bir haktır. Reddedilmesi başlı başına bir risk göstergesidir ve çalışılabilirlik kararında dikkate alınmalıdır.
Tüm tedarikçileri denetlemek zorunda mıyız?
Hayır. Risk odaklı sınıflandırma (tiering) ile kritik tedarikçilere yerinde denetim, diğerlerine uzaktan veya beyan esaslı denetim uygulanır. Amaç kapsamı değil, riski kapsamaktır.
Rapor tedarikçiyle paylaşılıyor mu?
Teknik detay raporu, bulguların kapatılabilmesi için tedarikçinin BT ve güvenlik ekipleriyle paylaşılmak üzere tasarlanmıştır; yönetici özeti ise kurumunuzun karar mekanizmasına yöneliktir.

ETİKETLER

tedarikçi denetimitedarik zinciri güvenliğithird party risk managementNIST CSF 2.0veri işleyen denetimitedarikçi risk skorlamaçalışılabilirlik kararıvendor tiering
KATEGORİ 4 · SAHADA DOĞRULAYIN

Sızma Testleri

TS 13638 belgeli kadroyla yürütülen, kâğıt üzerindeki kontrolleri işletim seviyesinde istismar ederek doğrulayan teknik güvence hizmetleri.

ST-01

TS 13638 Standartlarında Kapsamlı Sızma Testi (Penetrasyon Testi) HizmetiTS 13638 Belgeli

TSE TS 13638 Sızma Testi Firma Belgesi’ne sahip, CEH/OSCP/CISSP sertifikalı kadroyla yürütülen; 8 aşamalı resmî metodolojiyle web, mobil, API, ağ, kablosuz ve SCADA katmanlarını kapsayan bağımsız teknik güvence.

sızma testipenetrasyon testiTS 13638OWASPweb uygulama güvenlik testiAPI güvenlik testi
Hizmet künyesi, kapsam, teslimatlar ve sık sorulanlar
KATEGORİ
Sızma Testleri
TİPİK SÜRE
Kapsama göre 1–6 hafta · Ücretsiz doğrulama (re-test) dâhil
KİMLER İÇİN
İnternete açık uygulama ve servis işleten tüm kurumlar; BİGR/SGYM denetimine hazırlanan kamu ve kritik altyapı kuruluşları; PCI-DSS, ISO 27001 veya müşteri sözleşmeleri gereği periyodik test yükümlülüğü bulunan şirketler.

HİZMETİN TANIMI

Bu hizmet; kurumunuzun bilişim sistemlerinin, ağ altyapısının, uygulamalarının ve verilerinin güvenliğini sağlamak, zafiyetleri teknik analizlerle tespit etmek ve bu zafiyetlerin giderildiğini doğrulamak amacıyla gerçekleştirilen bağımsız bir güvenlik denetimi faaliyetidir. TSE tarafından TS 13638 Sızma Testi Firma Belgesi’ne sahip ve uluslararası geçerliliği olan (CEH, OSCP, CISSP vb.) sertifikalı uzman kadromuz tarafından yürütülen bu denetim; kurumsal yönetişim, risk ve uyum süreçlerinize makul güvence sunar. MSSP operasyonlarıyla tam entegre çalışabilecek bir vizyonla tasarlanan süreç, güvenlik kontrollerinizin yalnızca tasarımda değil işletim seviyesinde de etkinliğini kanıtlamayı amaçlar.

NEDEN GEREKLİDİR?

Güncel siber tehditlerin kurum ağlarına ve kritik altyapılara verebileceği potansiyel zararın, derinlemesine savunma (defense in depth) prensibine sadık kalınarak bağımsız bir gözle incelenmesi operasyonel süreklilik için zorunludur. Belirli bir sıralamada kullanılan düşük riskli açıklıkların kombinasyonundan kaynaklanan yüksek riskli istismar yollarının tespit edilmesi, ağ koruma cihazlarının olaylara karşılık verme kabiliyetlerinin ölçülmesi ve güvenlik yatırımlarının üst yönetime raporlanabilmesi adına bu testler kritik öneme sahiptir.

YAPTIRIM VE RİSK EŞİĞİ

Zafiyet ve olayların tespit edilip bildirilmemesi 7545 sayılı Kanun kapsamında 1.000.000 ₺ – 10.000.000 ₺ idari para cezasına konudur. Ayrıca BİGR ve SGYM denetimlerinde sızma testi bulguları zorunlu kanıt kalemi olarak aranır.

YASAL VE NORMATİF DAYANAK

  • TS 13638 Sızma Testi standardı
  • 7545 sayılı Siber Güvenlik Kanunu
  • Bilgi ve İletişim Güvenliği Rehberi
  • EPDK EKS Güvenlik Usul ve Esasları
  • ISO/IEC 27001 A.8.8
  • 6698 sayılı KVKK m. 12
  • OWASP metodolojileri

SAĞLADIĞI KATMA DEĞER

Resmî metodoloji ile tam uyum

TS 13638 standardının zorunlu tuttuğu 8 aşamalı süreç (Ön İrtibat, Bilgi Toplama, Zafiyet Analizi, Tehdit Modelleme, Sızma, Sızma Sonrası, Raporlama ve Doğrulama) harfiyen işletilir.

Çok katmanlı saldırgan simülasyonu

Güvenlik duvarı dışındaki anonim bir saldırgandan (Siyah Kutu), iç ağa sızmış yetkisiz bir kullanıcıya (Gri Kutu) ve tam bilgiye sahip bir sistem yöneticisine (Beyaz Kutu) kadar tüm kullanıcı profilleri simüle edilerek riskler her yönüyle değerlendirilir.

Kanıta dayalı teknik raporlama

Sadece otomatik tarama araçlarına bağlı kalınmaz; uluslararası uzmanlıklara sahip denetçilerin manuel derinlemesine analizleri ile güvenlik mimarisindeki iş mantığı hataları sahada doğrulanır.

HİZMET KAPSAMI VE METODOLOJİ

01Ön İrtibat02BilgiToplama03ZafiyetAnalizi04TehditModelleme05Sızma06SızmaSonrası07Raporlama08Doğrulama
KATMAN 1
Ağ ve Sistem Altyapısı Sızma Testleri

Dış ağ (İnternet/DMZ) ve yerel ağ (İntranet) üzerinde yanal hareket (lateral movement), yetki yükseltme ve zayıf yapılandırma testleri.

KATMAN 2
Uygulama Güvenlik Testleri

OWASP metodolojisine uygun olarak web, mobil, API / web servis ve opsiyonel olarak masaüstü uygulamalarının denetimi.

KATMAN 3
SCADA / Endüstriyel Kontrol Sistemleri Testleri

EPDK usul ve esaslarına tam uyumlu, operasyonel sürekliliği riske atmayacak özel metodolojilerle kritik altyapı cihazlarının incelenmesi.

KATMAN 4
Kablosuz Ağ ve İletişim Testleri

Kurumsal kimlik doğrulama, izolasyon zafiyetleri ve sahte erişim noktası (Rogue AP) analizleri.

KATMAN 5
DDoS ve Sosyal Mühendislik Testleri

Sistemlerin aşırı yük altındaki davranışlarının ölçülmesi ve personel farkındalığını hedef alan oltalama (phishing) simülasyonları.

TESLİMATLAR VE ÇIKTILAR

  • Sızma Testi Sonuç Raporu — TS 13638 formatına uygun; yönetici özeti, kapsam/IP bilgileri, risk derecelendirme tablosu (Acil’den Düşük’e 5 seviye) ve istismar kanıtlarını içeren detaylı teknik bölüm
  • Doğrulama Testi (Re-Test) Raporu — bulguların giderilmesini takiben yapılan ücretsiz kontrol testi sonuç raporu
  • Operasyonel Yönetim Belgeleri — TSE standartları gereği zorunlu kapsam belirleme formu, gizlilik taahhütnameleri, görev yazıları ve müşteri feragatnamesi
  • Tüm çıktılar veri güvenliği standartlarına uygun olarak şifreli formda teslim edilir

HEDEFLENEN ÇIKTI / BAŞARI KRİTERİ

  • Siber güvenlik yatırım stratejileri, salt risk teorileri üzerinden değil; bizzat teknolojik sahada istismar edilmiş somut veriler üzerinden şekillendirilebilir.
  • Tespit edilen zafiyetlerin risk ağırlıklarına göre önceliklendirildiği net bir Düzeltici ve Önleyici Faaliyet (DÖF) eylem planına sahip olunur.
  • Regülatif kurumların (TSE, EPDK vb.) beklediği bağımsız güvenlik denetim gereksinimleri akredite bir hizmet aracılığıyla karşılanmış olur.

SIK SORULAN SORULAR

Test sırasında sistemlerimiz zarar görür mü?
Kapsam belirleme formunda kırılganlık eşikleri, test pencereleri ve durdurma kriterleri yazılı olarak mutabık kalınır. Üretim etkisi olabilecek testler (DDoS, EKS) yalnızca planlı pencerelerde ve yazılı onayla yürütülür.
Doğrulama testi ücretli mi?
Hayır. Tespit edilen bulguların kurum tarafından giderilmesini takiben yapılan re-test hizmet kapsamındadır ve güncellenmiş durum raporu teslim edilir.
Otomatik tarama ile sızma testi arasındaki fark nedir?
Otomatik tarama bilinen imzaları listeler; sızma testi bu bulguları zincirleyerek gerçek istismar yollarını ve iş mantığı hatalarını kanıtla ortaya koyar. Regülatif denetimlerde kabul edilen, ikincisidir.

ETİKETLER

sızma testipenetrasyon testiTS 13638OWASPweb uygulama güvenlik testiAPI güvenlik testiSCADA sızma testikablosuz ağ testioltalama simülasyonublack box grey box

Kataloğun tamamını tek dosyada alın

Genel broşür; dört kategorinin tamamını, yaptırım panosunu, hizmet karşılaştırma matrisini, metodoloji şemalarını ve seçim rehberini içeren genişletilmiş bir dokümandır. Her hizmetin ayrıca kendi broşürü bulunur.