
Checklist denetçisi değil,
teknolojiyi bilen GRC uzmanı ol.
Ağ, işletim sistemi, bulut bilişim ve kontrolleri; NovaBank, ExertaBank ve Zeugma Sigorta gibi gerçekçi senaryolar üzerinden 80 saatlik programda öğren. Mülakatta anlatacağın denetim hikâyelerin hazır olsun.



CISA & CISM perspektifi
Uluslararası sertifika yolunu anlayarak ilerle.
Bu alan sana ne kadar uygun?
Başlangıç koşullarını ve hedeflerini birlikte değerlendirelim. İlk seçimini yap; sonucunu iki dakikada gör.
01 Profilini seç 02 Kısa soruları yanıtla 03 Uygunluğunu görSiber güvenlik artık yalnızca BT'nin işi değil.
Yönetim, denetim ve hesap verebilirlik konusu.
Her ülkede aynı kanun yok. Fakat Türkiye, Avrupa Birliği ve ABD'de yakın tarihlerde devreye giren düzenlemeler aynı yönü gösteriyor: kurumlar riski belgelemek, kontrolleri sınamak, olayları raporlamak ve teknoloji tedarikçilerini yönetmek zorunda.
Başkanlık düzeyi ve denetim yetkisi
8 Ocak 2025'te Cumhurbaşkanlığına bağlı Siber Güvenlik Başkanlığı kuruldu. 7545 sayılı Kanun'un 8. maddesi; gerekli görülen faaliyet ve işlemlerin denetlenmesini, mahallinde incelemeyi ve risk esaslı denetim programlarını düzenliyor.
Finansta dijital dayanıklılık
17 Ocak 2025'ten beri uygulanan DORA; finans kuruluşlarında bilgi ve iletişim teknolojileri risk yönetimini, olay raporlamayı, dayanıklılık testlerini ve kritik üçüncü taraf gözetimini bağlayıcı bir çerçeveye taşıyor.
Avrupa Komisyonu kaynağı ↗Yaptırımlar artık sembolik değil
Yapay Zekâ Tüzüğü, bazı ihlaller için 35 milyon avro veya küresel cironun %7'sine kadar ceza öngörüyor. NIS2 ise temel kuruluşlar için üye ülkelerin en az 10 milyon avro veya küresel cironun %2'sine kadar üst sınır belirlemesini istiyor.
Siber risk yönetim kurulunun gündeminde
ABD'de halka açık şirketler için getirilen kurallar; önemli siber olayların belirli sürelerde açıklanmasını, siber risk yönetimi ve yönetişim yaklaşımının yıllık olarak raporlanmasını istiyor.
ABD SEC kaynağı ↗Bu meslek yeni değil; ölçeği yeni.
Bankalarda ve kritik sektörlerde yıllardır vardı. Şimdi daha geniş bir kurum dünyasına yayılıyor. GRC Ustası seni mevzuat ezberleyen değil; teknolojiyi anlayan, kontrolü sınayan ve kanıtını savunabilen uzman olarak hazırlar.
Kapsam, yükümlülük ve yaptırımlar ülkeye, kuruma ve ihlale göre değişir. Bu bölüm genel bilgilendirmedir; hukuki danışmanlık değildir.
İş ve girişim fırsatlarını tek ekranda gör.
GRC, BT Denetim, BT Riski ve BT Kontrolleri alanının farklı pazarlardaki ölçeğini gösteren piyasa göstergeleri.
Aktif iş ilanı göstergesi
İlanlara git ↗Aktif iş ilanı göstergesi
İlanlara git ↗Aktif iş ilanı göstergesi
İlanlara git ↗Aktif iş ilanı göstergesi
İlanlara git ↗Regülasyona tabi yapılardan tedarik zincirlerine, KOBİ’lerden teknoloji şirketlerine kadar büyüyen bir güvence ve danışmanlık alanı.
Rakamlar yaklaşık piyasa göstergeleridir; doğrulanmış gerçek zamanlı LinkedIn verisini bağlantılara tıklayarak görebilirsiniz.
Bir şirkete katılabilir ya da bağımsız güvence yolunda ilerleyebilirsin.
İki yol da aynı temeli ister: teknoloji bilgisi, risk muhakemesi, kontrol testi, doğru kanıt ve savunulabilir raporlama.
Kurumlarda iş bulma yolu
Banka, teknoloji, danışmanlık, telekom, fintech, üretim ve kamu ekosistemlerinde GRC, BT Denetim, BT Riski, BT Kontrolleri ve Uyum rolleri.
- Başlangıç seviyesinden uzmanlığa yapılandırılmış kariyer
- Birinci, ikinci veya üçüncü seviye rolleri
- Uluslararası ekip ve teknik İngilizce
- CV, LinkedIn, vaka ve mülakat hikâyesi
Yetkinlik ve belgelendirme ile denetim yolu
Gerekli mesleki tecrübe, eğitim, sınav, yetkilendirme ve bağımsızlık koşullarını tamamlayarak denetçi veya denetim kuruluşu ekosisteminde ilerleme.
- CISA, ISO 27001 ve ilgili uzmanlık yolları
- Denetim planı, kapsam ve örnekleme
- Kanıt, bulgu ve rapor kalitesi
- Yetkili/bağımsız denetim şartlarını ayrıca tamamlama
Resmî kitabı okumak başka, onu gerçek bir denetim hikâyesine dönüştürmek başka.
Resmî kaynaklara herkes ulaşabilir. Asıl zorluk; yoğun, katı ve karmaşık dili anlamlı bir çalışma düzenine çevirmektir. Türkçe, ana dil akışında ve uygulamayla ilerleyen kapsamlı programlar ise hâlâ çok sınırlı.
Karmaşığı sadeleştir
Katı tanımları, standardın neden var olduğunu gösteren açık bir düşünce haritasına çevir.
Hikâyeye dönüştür
Kontrolü; şirket, insan, teknoloji, risk ve karar bağlamında gerçek bir vaka gibi gör.
Uygulayarak kalıcılaştır
Aktivite, laboratuvar, kanıt inceleme ve bulgu yazımıyla daha hızlı ve etkili öğren.
%97 oranı program içi katılımcı geri bildirimlerine dayanmaktadır.
Teknik temeli, denetim düşüncesini ve kariyer hikâyeni birlikte kur.
Pratik beceri
Gerçek şirket senaryoları, gerçek vaka, kontrol testi, kanıt ve bulgu yazımı.
Geleceğe dayanıklı düşünce
İnsan muhakemesi, risk önceliği ve iş stratejisi gerektiren GRC yaklaşımı.
CISA & ISO yolu
Resmî sertifika vaadi değil; CISA ve ISO 27001 yolunda güçlü temel ve sınav perspektifi.
12 ay yanında
6 ay yoğun eğitim ve uygulama; ardından 6 ay iş arama, mülakat ve kariyer desteği.
80 saat eğitim, canlı dersler, AWS uygulaması, gerçek vaka, teknik İngilizce ve hikâye portföyü.
CV ve LinkedIn iyileştirme, başvuru stratejisi, mülakat hazırlığı ve planlı birebir görüşmeler devam eder.
YOL ARKADAŞLIĞI
Birebir görüşmeler planlı randevu ve karşılıklı takvim uygunluğuyla yürütülür; program iş garantisi vermez.
Beş yılın dolmasını beklemeden sınava hazırlanabilirsin.
CISA sınavına girmek ile CISA unvanını almak aynı şey değildir. Sınava deneyim koşulunu tamamlamadan girebilir, başarılı olursan deneyimini tamamlayacağın döneme güçlü bir başlangıçla girebilirsin.
Gençlik enerjini ve öğrenme hızını sınav hazırlığına dönüştür.
Bilgini görünür kıl; fakat tam CISA unvanını henüz kullanma.
ISACA’nın geçerli deneyim ve başvuru koşullarını tamamlayarak sertifikasyona başvur.
ISACA’ya göre sınav, deneyimi tamamlamadan alınabilir. Tam CISA sertifikasyonu için sınav başarısına ek olarak geçerli iş deneyimi ve diğer resmî koşullar tamamlanmalıdır. Sınavı geçen adayların sertifikasyon başvurusu için süre sınırı bulunduğundan güncel koşullar her zaman ISACA’dan kontrol edilmelidir.
Resmî CISA koşullarını incele ↗Sadece mevzuatı değil, denetlediğin teknolojiyi de öğren.
Yapılandırmayı ezberlemek için değil; riski, kontrolü ve kanıtı doğru okuyabilmek için.
Türkiye’den dünyaya uzanan gerçek denetim tecrübesi
Bankacılık, finans, teknoloji ve savunma sanayii ortamlarında; farklı ülkeler, kültürler, regülasyonlar ve teknoloji altyapıları üzerinde edinilmiş denetim, risk ve kontrol deneyimi.
350+denetlenen şirket
Volkan Güler
GRC • IT Audit • Cybersecurity • Technology RiskTürkiye’de doğup büyüdü. Bilkent Üniversitesi ve Sabancı Üniversitesindeki eğitiminin ardından KU Leuven’de, dünyanın önde gelen siber güvenlik akademisyenlerinden Bart Preneel ile akademik çalışmalar yürüttü.
Türkiye’de iki büyük bankanın BT denetim süreçlerinde çalıştı; 100’den fazla organize sanayi bölgesinde KOBİ’lerin siber güvenlik ve kontrol ortamlarını sahada inceledi. Avrupa’daki özel bankalarda ekip yönetti; Belçika, Çekya, Bulgaristan, ABD ve Birleşik Krallık dahil farklı ülkelerden 30’dan fazla profesyonelin gelişimine katkı sağladı.
Singapur, Hong Kong ve New York Finans Bölgesi dahil farklı coğrafyalarda siber güvenlik ve teknoloji denetimleri gerçekleştirdi. Bugün Asya Pasifik ve ABD’de ikinci seviye kontrol hizmetleri veriyor. Bu programda anlattığı şey yalnızca standartlar değil; farklı sistemlerde, ekiplerde ve kültürlerde gördüğü gerçek risk ve kontrol düşüncesi.


Bankacılıktan teknolojiye, akademiden savunma sanayiine.
Farklı iş modelleri, teknoloji altyapıları ve kontrol ortamları.
QNB Finansbank
Bankacılık ortamında BT denetimi, teknoloji riski ve kontrol düşüncesinin temelleri.
Garanti BBVA
Büyük ölçekli bankacılık süreçleri ve kurumsal kontrol ortamlarıyla çalışma.
Savunma Sanayii Şirketleri
Gizlilik nedeniyle kurum isimleri paylaşılmamaktadır.
Credendo
Finans, teknoloji kontrolleri ve farklı regülasyon ortamlarında risk değerlendirmesi.
KBC
Uluslararası bankacılıkta IT Audit, Cybersecurity ve Technology Risk perspektifi.
Farklı ülkelerdeki ekipler, teknoloji ortamları ve kontrol beklentileriyle profesyonel çalışmalar.
Türkiye’de organize sanayi bölgelerinde 100’den fazla KOBİ’nin siber güvenlik ve kontrol ortamının incelenmesi.
Gösterilen kurum isimleri yalnızca geçmiş profesyonel deneyimi belirtmek amacıyla kullanılmaktadır. İlgili kurumların GRC Ustası programını desteklediği, sponsor olduğu veya programla ticari ortaklığı bulunduğu anlamına gelmez.
İş Yaptığım Şehirler ve Sektörler
Bankacılık, savunma sanayii, KOBİ, teknoloji denetimi ve ikinci seviye kontrol çalışmalarımın şehirleri.
Bir haritada nokta. Denetimde ise bambaşka bir dünya.
New York’taki bir kurumun çalışma biçimi ile Singapur’daki aynı değil. Hong Kong’daki beklentiler ile Avrupa’daki kontrol kültürü aynı değil. Türkiye’deki şirket yapıları ile Belçika bankacılık ortamının karar mekanizmaları da aynı değil.
Farklı coğrafyalarda çalışmak yalnızca seyahat deneyimi kazandırmaz. Aynı riskin farklı şirketler, yöneticiler, regülasyonlar ve kültürler içerisinde nasıl değerlendirildiğini görmeyi öğretir.
GRC’nin gerçek değeri burada başlar: Framework ezberlemek değil, bulunduğun ortamın riskini okuyabilmek.
80 saatte temelden gerçek denetim hikâyesine.
Sadece öğrenme. Gör. İncele. Risk bul. Kontrol test et. Kanıt topla. Bulgu yaz. Savun.
01GRC ve Risk TemelleriRisk konuşmadan önce şirketin nasıl düşündüğünü öğren.10 Saat · 14 Ders · 4 Uygulama · 2 Vaka+
ÖĞRENECEKLERİN
Hayali fintech şirketinin asset inventory ve risk register’ını oluştur; likelihood/impact puanla.
Teknik bulguyu yönetim için business risk diline çevir ve ilk risk hikâyeni kazan.
02Network & İşletim SistemleriRouter yapılandırmak zorunda değilsin; neye baktığını bilmelisin.10 Saat · 14 Ders · 4 Uygulama · 2 Vaka+
ÖĞRENECEKLERİN
Şirket network diagramında kritik sistemleri, trust boundary’leri ve internet-facing varlıkları bul.
“Firewall açık ama gerçekten risk var mı?” vakasında bağlam ve iş etkisini değerlendir.
03Cloud & IAMKim, neye, neden erişebiliyor?10 Saat · 14 Ders · 5 Uygulama · 2 Vaka+
ÖĞRENECEKLERİN
Kontrollü AWS ortamında policy oku, excessive permission, inactive user ve MFA istisnası bul.
Eski çalışanın aktif hesabını teknik açık değil, governance problemi olarak savun.
04IT Audit & ControlsBir kontrolün var olması ile çalışması aynı şey değildir.10 Saat · 14 Ders · 5 Uygulama · 3 Vaka+
ÖĞRENECEKLERİN
Policy, user list, screenshots, export, e-posta ve ticket kanıtlarını test dosyasına dönüştür.
Management ile anlaşmazlık yaşanan bulguyu kanıt ve risk diliyle savun.
05ISO 27001 & CISASertifikayı ezberleme; standardın neden var olduğunu anla.10 Saat · 14 Ders · 4 Uygulama · 2 Vaka+
ÖĞRENECEKLERİN
Küçük SaaS şirketi için ISO 27001 gap assessment ve yönetim özeti hazırla.
Önce risk mi kontrol mü? Auditor ne yapar ve nerede durur?
06Cybersecurity GRCTeknik olayların arkasındaki governance problemini gör.10 Saat · 14 Ders · 4 Uygulama · 3 Vaka+
ÖĞRENECEKLERİN
Ransomware vakasında her yeni evidence ile risk değerlendirmesini güncelle.
Backup var; restore testi 14 aydır yok. Tasarım ile etkinliği ayır.
07AWS Lab & Case StudiesBurada artık ders değil, iş başlıyor.10 Saat · 10 Ders · 10 Uygulama · 10 Vaka+
ÖĞRENECEKLERİN
Former employee, public bucket, disabled CloudTrail, MFA exception ve excessive admin vakalarını yürüt.
Her vakayı risk → control → evidence → finding → STAR mülakat hikâyesine dönüştür.
08Teknik İngilizce & KariyerBilmek yetmez; bildiğini anlatabilmelisin.10 Saat · 14 Ders · 4 Uygulama · 2 Vaka+
ÖĞRENECEKLERİN
Bootcamp vakalarını CV’ye doğru aktar; evidence isteği ve finding metni yaz.
IAM, cloud ve risk hikâyelerini mock interview’da savun.
Programa girdiğin gün öğrenci değil, ekibin bir parçasısın.
80 saat boyunca yalnızca ders izlemezsin. Sana sistemler, hesaplar, vakalar ve sorumluluklar verilir.
Kişisel profilin oluşturulur.
AWS ve uygulama alanların hazırlanır.
80 saat takvimine yerleşir.
Kavramı öğrenirsin.
Bir şeyler ters gider.
Eksik bilgiyi sorgularsın.
Sistemde incelersin.
Risk ve etkiyi tartarsın.
Kanıt ve bulgu üretirsin.
Bulgunu savunursun.
Kararını test edersin.
Kariyer hikâyesi kazanırsın.
Özgeçmişine satır değil, hikâye ekliyorsun.
Her büyük vaka; kararlarını, kanıtlarını ve bulgularını gösterebileceğin bir kariyer hikâyesine dönüşür.
AWS IAM Yetki Dağınıklığı
Eski rol yetkileri keşfedildi ✓
Ayrıcalık riski analiz edildi ✓
Düzeltme planı savunuldu ✓
Üçüncü Taraf Veri Aktarımı
Veri akışı haritalandı ✓
Tedarikçi kontrolleri sınandı ✓
Aktarım riski derecelendirildi ✓
Taşınma ve Göç Yönetimi
Göç planı ve bağımlılıklar incelendi ✓
Kesinti senaryosu test edildi ✓
Geçiş bulguları yazıldı ✓
Yedekleme ve Kurtarma
Kurtarma kanıtı incelendi ✓
Tasarım açığı bulundu ✓
Risk derecelendirildi ✓
Şirket adları eğitim vakaları için anonimleştirilmiştir; senaryolar gerçek denetim problemlerinden uyarlanmıştır.
Programı tamamla.
Yetkinliğini görünür kıl.
Eğitim, lab ve final değerlendirme koşullarını tamamlayan katılımcılar için doğrulanabilir bitirme sertifikası.
- Senaryo tabanlı final değerlendirmesi
- Lab ve gerçek vaka tamamlama
- Minimum 30 COE eğitim kredisi
- Çevrimiçi sertifika doğrulama
GRC Ustası bitirme belgesidir; ISACA CISA/CISM veya akredite ISO sertifikası değildir.
CERTIFICATE OF COMPLETION№ GRC-2026-0001Bu sertifika
KATILIMCI ADI
80 Saatlik GRC, BT Denetim ve BT Kontrolleri Yoğun Eğitim Programı programının eğitim, laboratuvar ve değerlendirme gerekliliklerini tamamladığını gösterir.
GRC UstasıGDoğrulanabilir ID
grcustasi.com
80 Saatlik GRC Ustası Yoğun Eğitim Programı
- 80 saat canlı eğitim
- 6 ay eğitim ve gerçek uygulama
- Ömür boyu içerik ve güncelleme
- AWS uygulamaları ve gerçek vakalar
- ISO 27001 ve CISA yaklaşımı
- Özgeçmiş ve LinkedIn iyileştirmesi
- Takip eden 6 ay iş arama desteği
- Planlı birebir görüşmeler
- Bitirme sertifikası
- 299 USD değerinde Skool topluluğu132 kişilik topluluğa ücretsiz erişim ↗
Program iş, gelir, sertifika sınavı veya yurtdışı kariyeri garantisi vermez.
Aklındaki soruları netleştirelim.
Program, CISA ve ISO 27001 yolu, çalışma temposu ve kariyer desteği hakkında açık cevaplar.
Teknik geçmişim yok, katılabilir miyim?
Evet. Program ağ, işletim sistemi, bulut bilişim ve erişim yönetimi temellerini iş bağlamında kurar. Amaç seni yazılımcı yapmak değil; denetlediğin teknolojiyi anlayabilen bir GRC uzmanı yetiştirmektir.
Bu bir sızma testi eğitimi mi?
Hayır. Sızma testi yapmak yerine teknoloji risklerini anlamayı, kontrolleri sınamayı, kanıt toplamayı, bulgu yazmayı ve iş etkisini anlatmayı öğrenirsin.
CISA sınavına girmek için beş yıl beklemem gerekir mi?
Hayır. ISACA, deneyim koşulunu henüz karşılamayan kişilerin de CISA sınavına girebildiğini açıkça belirtir. Ancak sınavı geçmek tek başına tam CISA unvanını kullanma hakkı vermez; sertifikasyon başvurusu için geçerli deneyim ve diğer resmî koşullar ayrıca tamamlanmalıdır.
CISA sınavını geçersem hemen “CISA sertifikalıyım” diyebilir miyim?
Hayır. Doğru ifade, sınavı geçtiğini belirtmektir. Tam CISA unvanı ancak ISACA’nın deneyim, başvuru, etik ve diğer sertifikasyon koşulları tamamlanıp başvuru onaylandıktan sonra kullanılabilir.
Program CISA ve ISO 27001 yolunda ne sağlar?
Denetim düşüncesi, risk, kontrol, kanıt ve raporlama temelini kurar; CISA sınav yaklaşımını ve ISO 27001 denetim mantığını anlamanı sağlar. GRC Ustası bitirme belgesi verilir; ISACA CISA veya akredite ISO 27001 sertifikası doğrudan verilmez.
Eğitim ve kariyer desteği ne kadar sürer?
İlk altı ay eğitim ve gerçek uygulamalar yürütülür. Takip eden altı ayda özgeçmiş, LinkedIn, başvuru stratejisi, mülakat hazırlığı ve planlı birebir görüşmelerle iş arama desteği devam eder.
Dersleri kaçırırsam ne olur?
İçeriklere ömür boyu erişebilirsin. Canlı katılım, uygulama ve geri bildirimden en yüksek verimi almak için düzenli takip önerilir.
İngilizcem yeterli değilse katılabilir miyim?
Katılabilirsin; ancak standartlar, teknik belgeler ve uluslararası ekipler için İngilizce önemlidir. Program, Türkçe anlayıp teknik İngilizceyle çalışabileceğin kademeli bir yaklaşım sunar.
Program iş garantisi veriyor mu?
Hayır. Eğitim, uygulama, görünürlük ve iş arama desteği sağlar; iş, gelir artışı, sınav başarısı veya sertifikasyon garantisi vermez.
Taksit seçeneği var mı?
Evet. Peşin fiyat 59.999 TL’dir. Taksitli ödeme seçeneği 3 × 25.000 TL, toplam 75.000 TL olarak sunulur.