forumKonu aç

Sızma testi firması seçerken hangi belgeyi istemeliyim — yetki belgesi şart mı?

KKübra M***Katılımcı
Görev
Muhasebe müdürü
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Eki 2023
Mesaj
140
#1

B2B SaaS platformumuz var, 18 kişilik bi ekibiz ve bulut altyapısında kurumsal müşteri ile finans verisi barındırıyoruz... yani yaklaşan müşteri bilgi güvenliği denetimleri ve ISO 27001 belgelendirme sürecimiz kapsamında sızma testi (penetrasyon testi) hizmeti almamız gerekiyor.

Firma araştırması yaparken kafamız karıştı. Görüştüğümüz bi butik danışmanlık ekibi 25.000 TL teklif verip sertifikalı mühendisleri olduğunu belirtti ancak tüzel bi yetki belgesi sunmadı... ya diğer bi siber güvenlik firması ise 85.000 TL talep ederek Türk Standardları Enstitüsü (TSE) onaylı sızma testi kuruluşu olduklarını, bu belgenin denetimlerde zorunlu tutulduğunu savundu.

Türkiyede özel sektörde sızma testi yaptırırken firmadan yasal veya kurumsal olarak hangi belgeleri istemek zorundayız? valla belgesiz çalışan firmalardan hizmet almak denetimlerde sorun yaratır mı?

OOrhan D***Yeni üyeTopluluk üyesi
Katılım
Tem 2026
Mesaj
347
En çok yardımcı olan#2

Kısa cevap: Kamu kurumları, bankalar ve ödeme kuruluşları dışındaki özel sektör firmaları için TSE onaylı sızma testi firmasıyla çalışmak yasal bir zorunluluk değildir; ancak ISO 27001 veya kurumsal denetimlerde raporun geçerli sayılması için testi gerçekleştiren personelin uluslararası geçerli teknik sertifikalara sahip olması ve şirketin kurumsal güvence sağlaması gerekir.

Tedarikçi seçerken talep etmeniz gereken belgeleri üç temel aşamada değerlendirmelisiniz: 1) Kurum yetkinliği: Firmanın TSE Sızma Testi Hizmeti Veren Yetkili Firma Belgesi (A veya B derece) olması güven verir ancak özel sektör için mutlak şart değildir. Yine de firmanın ISO 27001 belgesinin ve kurumsal referanslarının bulunması asgari standarttır. 2) Personel yetkinliği: Raporun altında imzası bulunacak test uzmanlarının uygulamalı sınavla alınan teknik sertifikalara (kıdemli sızma testi uzmanlığı, pratik ağ ve web güvenliği sertifikaları) sahip olması zorunludur. Sadece çoktan seçmeli teorik sınavlarla alınmış kağıt üstü unvanlar yeterli sayılmaz. 3) Hukuki güvence: Test sırasında sistemlerin çökmesi veya veri sızıntısı ihtimaline karşı mesleki sorumluluk sigortası poliçesi ve kapsamlı bir gizlilik sözleşmesi (NDA) mutlaka istenmelidir.

Yetki belgesi ve teknik sertifikası olmayan şahıs veya firmalarla çalışmanın en büyük riski, sistemlerinizi otomatik tarama araçlarıyla gelişigüzel tarayıp ham araç çıktısını rapor diye teslim etmeleridir. Bu hem gerçek güvenlik açıklarının gözden kaçmasına yol açar hem de olası bir veri kaybında karşınızda hukuki bir muhatap bulamamanıza neden olur.

ÜÜlkü A***Yeni üyeTopluluk üyesi
Katılım
Tem 2026
Mesaj
70
#3

Firma belgesinden ziyade testi yapacak uzmanın pratik sınavla alınan teknik sertifikalarına bakın. Teorik sınav sertifikaları internetteki soru havuzlarıyla kolayca alınıyor. Laboratuvar ortamında 24 saatte makine kırarak yetkinlik ispatlanan teknik sertifikalara sahip mühendislerin raporları denetimlerde asla tartışma konusu olmaz.

RRıdvan B***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
180
#4

Biz iki yıl önce 20.000 TL bütçeyle belgesiz bir ekipten test aldık. Denetimden geçen raporda sadece sunucu versiyon numaraları yazıyordu. Büyük bir kurumsal müşteri denetiminde o rapor doğrudan reddedildi. Sonrasında TSE onaylı bir firmaya 70.000 TL ödeyip testi sıfırdan yaptırmak zorunda kaldık.

MMeryem A***Katılımcı
Görev
Lojistik planlama
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
May 2023
Mesaj
62
#5

Teklif toplarken firmalara standart bi yeterlilik listesi gönderin. Sözleşme öncesinde şu üç evrakı isteyin: 1) Testi yapacak personelin özgeçmişi ve sınav sertifika numaraları, 2) Anonimleştirilmiş örnek bi test raporu, 3) Varsa mesleki sorumluluk sigortası poliçe örneği. Bu üçünü veremeyen firmayı doğrudan eleyin.

FFatih B***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Eğitim
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
321
#6

TSE belgesi firmaya verilir ama testi stajyer mühendise yaptırabilirler. Piyasada kurumsal TSE flaması asıp arkada otomatik tarayıcı çalıştıran çok yer var. Firmanın kaşesinden ziyade doğrudan IP adreslerinize saldırıyı yapacak kişinin kim olduğunu sözleşmeye yazdırın.

DDeniz K***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
21
#7

ISO 27001 standardı bağımsız teknik değerlendirme şartı koşar ancak belirli bir kamu kurumu belgesini zorunlu tutmaz. Bununla birlikte KVKK Veri Güvenliği Rehberi kapsamındaki teknik tedbirlerin karşılandığının ispatı için test sağlayıcısının tüzel kişiliği haiz ve yetkinliğini kanıtlamış olması denetim süreçlerinde şirketiniz lehine güçlü bir karinedir.

KKemal G***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
5
#8

yetki belgesi tek basina hcbir sey ifade etmiyyor arkadaslar bir de onemli olan canli sistemde servis kesintisi yapmayacak tecrubede insanlarla calismak. sozlesmeye kesinlikle mesleki sigorta maddeesi koydurun

NNuri G***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Cam
Yapı
300 kişilik kurum
Katılım
Mar 2025
Mesaj
328
#9

bizim şirektteki kıdemli yazılımcı arkadaş açık kaynaklı güvenlik araçlarıyla sistemi tarasa ve bi rapor çıkarsa bunu ISO 27001 belgelendirme denetiminde sunsak kabul edilir mi?

VVeli S***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
62
#10

25.000 TL teklif veren arkadaş iki gün açık kaynaklı otomatik araç çalıştırıp önünüze 80 sayfalık İngilizce çıktı koyacak. 85.000 TL isteyen ise aynı aracın logosunu değiştirip TSE logolu kapak basacak. Aradaki tek fark denetçinin ilkini görünce yüzünü ekşitmesi olur.

EEfe Y***Katılımcı
Görev
Şantiye şefi
Sektör
Deri
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
367
#11

bizde de aynı.

RRecep N***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
85
#12

Küçük bir işletmeyim, benim tarafımdan anlatayım. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Ben olsam bu yoldan giderdim.

KKader Y***Katılımcı
Görev
Ön muhasebe
Sektör
Yazılım
Yapı
300 kişilik kurum
Katılım
Ağu 2025
Mesaj
34
#13

Kusura bakmayın da bu her durumda geçerli değil. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Not olarak bırakayım, lazım olur.

AAli K***Katılımcı
Görev
Finans müdürü
Sektör
Otomotiv yan sanayi
Yapı
orta ölçekli işletme
Katılım
Eyl 2023
Mesaj
73
#14

Bir sorum olacak, konudan sapmak istemem ama. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Not olarak bırakayım, lazım olur.

KKader Ö***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Mobilya üretimi
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
163

Doki · Olay müdahale desteği · 2026

#15

Doğru.

ZZafer K***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#16

haklısınız ben de aynı yoldan geçtim ve güvenli olmak mutlak dgl; saldırıyı uğraşmaya dğemez hâle getirmek demek.

envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor sonrra sonucu buraya yazarsanız başkalarına da faydası olur.

AAycan A***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Su ürünleri
Yapı
bölge bayisi
Katılım
May 2023
Mesaj
6
#17

bu basik arsivlik

AAleyna B***Katılımcı
Görev
Stajyer
Sektör
Muhasebe ve müşavirlik
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2024
Mesaj
200
#18

tartisma dagildi toparlaayim bir de acikcasi zaman kaybinin cogu, onay bekleyen isllerde birikiyor.

başka türlü yapan varsa onu da meak ederim

EErcan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Mobilya üretimi
Yapı
tek kişilik işletme
Katılım
Ağu 2023
Mesaj
57
#19

şunu yaşadıktan snra bakışım değişti ama zaman kaybının çoğu onay bekleyen işleerde birikiyor.

bu kdr, uzattısam kusura bakmayın.

MMerve Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
1
#20

Yeni girenler icin kısa özet: Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Yanıt yaz