🛡️ KOBİ’ler için bağımsız denetim ve sürekli kontrol

IT’niz var.
Peki bağımsız gözünüz?

Sistemlerinizi, süreçlerinizi ve tedarikçilerinizi bağımsız bir gözle inceliyoruz. Eksikleri kanıtlarıyla buluyor, anlaşılır bir yönetim raporuna dönüştürüyor, giderilmesini takip ediyor ve her ay yeniden kontrol ediyoruz.

🛡️Bağımsız Güvenceİnsan · Süreç · Teknoloji
🔐 Erişim🌐 Ağ📋 Uyum💾 Yedekleme
8 yıluluslararası saha deneyimi
100+denetim ve kontrol çalışması
7 ülkefarklı pazar ve çalışma kültürü
12 aysürekli güvenlik takibi
100+

Denetim ve kontrol

Sekiz yılda farklı ölçek, ülke ve regülasyon ortamlarında edinilmiş uygulamalı deneyim.

Sektör tecrübesi

Risk her sektörde başka görünür. Kontrolün çalışıp çalışmadığı ise her yerde kanıt ister.

Finansal sistemlerden üretim hatlarına, kişisel veriden küresel tedarik zincirlerine kadar farklı iş modellerinde süreç, teknoloji ve insan kontrollerini değerlendirdik.

FinansBankacılıkSigortaÜretimTeknolojiE-ticaretTelekomProfesyonel hizmetler
Volkan Güler, Siberkobi Kurucusu
Kurucu ve baş denetçi

Uluslararası denetim deneyimi, akademik uzmanlık ve bağımsız bakış.

Volkan Güler

Founder, Siberkobi · Bilgi Güvenliği ve IT Denetimi

Bilkent Üniversitesi’ndeki eğitiminin ardından Sabancı Üniversitesi Siber Güvenlik yüksek lisans (MSc) programıyla uzmanlığını derinleştiren Volkan Güler; sekiz ülkede finans, bankacılık, sigorta, teknoloji ve üretim sektörlerinde denetim, risk ve güvenlik yönetimi deneyimi edindi.

CISA® ve CISM® sertifikalarıyla desteklenen bu birikim, Siberkobi’nin her çalışmasında teknik kontrolleri iş riski, yönetişim ve sürdürülebilir iyileştirme perspektifiyle bir araya getirir.

Amacım size daha fazla ürün satmak değil; sahip olduğunuz teknoloji yatırımlarının gerçekten çalışmasını ve paranızın görünmeyen risklere akmamasını sağlamak.

🇧🇪 Belçika🇻🇳 Vietnam🇯🇵 Japonya🇸🇬 Singapur🇭🇰 Hong Kong🇹🇷 Türkiye🇺🇸 ABD 🇧🇪 Belçika🇻🇳 Vietnam🇯🇵 Japonya🇸🇬 Singapur🇭🇰 Hong Kong🇹🇷 Türkiye🇺🇸 ABD
Görünmeyen risk

“Çalışıyor” olması, “güvenli” olduğu anlamına gelmez.

Bir ürün satın almak, lisans ödemek veya IT ekibine sahip olmak önemlidir; fakat kontrollerin gerçekten tasarlandığı gibi çalıştığını yalnızca bağımsız ve kanıta dayalı inceleme gösterir.

🔑

Parola politikası kâğıt üzerinde var

Merkezde parola değişiyor sanılırken derindeki servis hesaplarının yıllardır aynı parola ile çalıştığı görülebilir.

🧱

Firewall var, kontrol yok

Yıllarca lisans ödenmiş olabilir; fakat kurallar geniş, loglar izlenmiyor veya kritik güvenlik özellikleri kapalı kalmış olabilir.

💾

Yedek var, geri dönüş testi yok

“Her gece yedek alıyoruz” denir. Bir kriz günü geldiğinde yedeğin bozuk, eksik ya da aynı saldırıya açık olduğu anlaşılabilir.

👤

İşten ayrılan hesap hâlâ açık

İK kaydı kapanmış ancak VPN, e-posta, ERP veya bulut erişimi aktif kalmış olabilir.

☁️

Bulut paylaşımı herkese açık

Müşteri sözleşmeleri veya personel dosyaları fark edilmeden genel bağlantıyla dışarı açılmış olabilir.

🚨

Alarm var, sahiplenen yok

Güvenlik ürünü uyarı üretir; fakat kimin, ne kadar sürede ve hangi kayıtla aksiyon alacağı tanımlı değildir.

Asıl soru: Kontrolünüz var mı değil, çalıştığını en son ne zaman kanıtladınız?
Siberkobi bu kanıtı toplar, test eder ve yönetime görünür hâle getirir.
Kontrol talep et →
Sahada gördüğümüz gerçek
100/100

İncelediğimiz ilk 100 yapının tamamında fark edilmemiş, birikmiş güvenlik açıkları bulduk.

Çoğunun tek şansı henüz hedef olmamış olmalarıydı.

Bazı yapılarda saldırganın ileri seviye bir tekniğe ihtiyacı yoktu: yıllardır değişmeyen servis parolası, açık unutulan hesap, yanlış firewall kuralı veya herkese açık bulut bağlantısı yeterli olabilirdi.

Biz bu riskleri olay yaşanmadan bulup kapattığımızda yalnızca güvenliği artırmıyoruz; kesinti, fidye, veri kaybı, kriz danışmanlığı, ceza ve itibar kaybı gibi çok daha büyük maliyetlerin önüne geçiyoruz.

Güvenlik aynı zamanda maliyet kontrolüdür

Yeni ürün almak yerine önce mevcut yatırımınızın karşılığını alın.

KOBİ’lerde maliyet çoğu zaman güvenlik ürününün fiyatından değil; kullanılmayan lisanslardan, yanlış yapılandırmadan, dağınık tedarikçilerden ve geç fark edilen olaylardan büyür.

Gereksiz lisansları görünÖdendiği hâlde kullanılmayan veya aynı işi tekrar eden araçları belirleyin.
Kesintiyi önceden azaltınYedek ve geri dönüşü olay gününden önce test ederek üretim kaybını sınırlayın.
IT ekibine doğru öncelik verinYüzlerce dağınık iş yerine en yüksek riski düşüren aksiyonlara odaklanın.
Kriz maliyetinden kaçınınOlay müdahale, hukuk, bildirim ve itibar maliyetini risk gerçekleşmeden düşürün.
2025

Siber güvenlik artık yalnızca IT konusu değil.

Yönetim sorumluluğu, kanıt, olay bildirimi ve süreklilik ekseninde yeni bir dönem.

2026

Uygulama ve süreklilik dönemi.

Politikaların ötesine geçip kontrollerin çalıştığını kanıtlama; envanter, tedarikçi, olay yönetimi ve iyileştirme takibini sürekli hâle getirme zamanı.

Mevzuat ve sorumluluk

Kanun, KVKK ve sektör gereklilikleri birlikte düşünülmeli.

7545 sayılı Siber Güvenlik Kanunu

19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlandı. Kanun; kamu kurumları yanında gerçek ve tüzel kişileri de kapsayan ulusal siber güvenlik çerçevesini, Başkanlığın görevlerini, denetim ve iş birliği mekanizmalarını düzenliyor.

KVKK m.12: teknik ve idari tedbir yükümlülüğü

Veri sorumluları; hukuka aykırı işlemeyi ve erişimi önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyine yönelik gerekli teknik ve idari tedbirleri almakla yükümlüdür.

İhlal bildirimi ve olay hazırlığı

KVKK uygulamasında kişisel veri ihlalinin öğrenilmesinden itibaren Kurula gecikmeksizin ve en geç 72 saat içinde bildirim esastır. Bu nedenle olay müdahale planı, roller, loglar ve kanıt akışı önceden hazırlanmalıdır.

Sektör ve tedarik zinciri gereklilikleri

ISO/IEC 27001, CIS Controls, NIS2, müşteri sözleşmeleri ve sektör düzenlemeleri her kuruluş için aynı kapsamda zorunlu değildir; faaliyet, müşteri, veri ve tedarik zinciri bağlamında uygulanabilirlik analizi yapılır.

Bu bölüm genel bilgilendirmedir, hukuki danışmanlık değildir. Kuruluşunuza uygulanacak yükümlülükler hukuk ve uyum uzmanlarıyla birlikte değerlendirilmelidir. Kaynaklar: 7545 sayılı Kanun, KVKK veri ihlali bildirimi, KVKK kullanıcı güvenliği tedbirleri.

Denetim kapsamı

Şirketinizin büyüklüğüne değil, gerçek riskine göre kontrol.

Hazır kontrol listesi dayatmayız. Önce iş modelinizi, kritik süreçlerinizi, verinizi ve bağımlılıklarınızı anlarız; sonra doğru kontrol setini oluştururuz.

🗂️

Varlık ve veri envanteri

Sunucu, cihaz, uygulama, bulut servisi, veri akışı, kritik tedarikçi ve sorumlulukları görünür hâle getiririz.

🔐

Kimlik ve erişim denetimi

Yetki matrisi, ayrıcalıklı hesaplar, MFA, parola, joiner–mover–leaver ve periyodik erişim gözden geçirmelerini test ederiz.

🌐

Ağ ve firewall kontrolü

Segmentasyon, uzaktan erişim, firewall kural tabanı, açık servisler, güvenli konfigürasyon ve izleme süreçlerini inceleriz.

☁️

Bulut ve Microsoft 365 güvenliği

Paylaşım, yönetici rolleri, MFA, conditional access, loglama, posta güvenliği ve yedekleme yapılandırmalarını değerlendiririz.

🧯

Olay müdahale ve süreklilik

Bir saldırı veya kesinti anında kimin ne yapacağını; iletişim, kanıt, bildirim, yedekten dönüş ve kriz senaryolarıyla test ederiz.

🤝

Tedarikçi ve sözleşme riski

IT sağlayıcıları, SaaS ürünleri, dış kaynaklar ve veri işleyenlerin güvenlik şartlarını ve bağımlılık risklerini inceleriz.

🧩

ISO/IEC 27001 gap analizi

BGYS kapsamı, risk yönetimi, politika, kontrol uygulaması ve kanıt eksiklerini sertifikasyon öncesi görünür kılabiliriz.

🇪🇺

NIS2 hazırlık değerlendirmesi

AB kapsamı veya tedarik zinciri beklentisi bulunan kuruluşlar için yönetişim, risk, olay ve süreklilik kontrollerini eşleriz.

📊

Yönetim ve risk raporlaması

Teknik dili; risk, iş etkisi, öncelik, sorumlu, hedef tarih ve doğrulama kanıtı içeren yönetilebilir aksiyonlara dönüştürürüz.

4 aşamalı güvence modeli

Bulmak yetmez. Giderilene ve sürdürülebilir olana kadar takip ederiz.

01

Tanı ve kapsam

İş süreçleri, sistemler, veriler, kritik tedarikçiler ve düzenleyici beklentilerle denetim kapsamını belirleriz.

02

Kanıt ve test

Görüşme ile yetinmeyiz. Konfigürasyon, kayıt, örneklem ve gözlem üzerinden kontrolün gerçekten çalıştığını test ederiz.

03

Rapor ve iyileştirme

Eksikleri risk ve iş etkisiyle önceliklendirir; uygulanabilir öneri, sorumlu ve hedef tarihle aksiyon planına dönüştürürüz.

04

Aylık güvenlik takibi

Açıkların kapanmasını doğrular, kritik kontrolleri her ay yeniden izler ve yönetim görünürlüğünü koruruz.

Sahadan örnekler

“Bizde sorun yok” denilen yerde ne çıkabilir?

Aşağıdaki örnekler sık karşılaşılan kontrol zafiyetlerini anonimleştirilmiş senaryolarla anlatır; belirli bir müşteriye ilişkin iddia değildir.

Kimlik güvenliği
“Parolalar düzenli değişiyor” sanılıyordu.

İnsan kullanıcılarında politika çalışıyordu; ancak derindeki servis hesaplarından bazılarının parolası 23 yıldır değişmemişti. En kritik risk, görünmeyen istisnada saklıydı.

Ağ güvenliği
Firewall lisansı yıllardır ödeniyordu.

Cihaz açıktı fakat kural tabanı temizlenmemiş, bazı koruma profilleri uygulanmamış ve kritik uyarılar kimse tarafından takip edilmiyordu.

İş sürekliliği
Yedekleme ekranı her gece yeşildi.

Geri dönüş testi yapılınca kritik bir veritabanının yedeğe hiç dahil edilmediği ve kurtarma süresinin iş ihtiyacını karşılamadığı ortaya çıktı.

Yetki yönetimi
Eski çalışan sistemden silinmişti.

Ana dizin hesabı kapalıydı; ancak bağımsız SaaS uygulamasındaki yönetici rolü ve paylaşılan bir ortak hesap aktif kalmıştı.

Bulut güvenliği
Dosyalar sadece ekip içinde sanılıyordu.

Yıllar önce oluşturulmuş “bağlantıya sahip herkes” paylaşımı nedeniyle hassas ticari belgeler kimlik doğrulamasız erişilebilirdi.

Olay müdahale
Antivirüs olayı durdurur deniyordu.

Ürün uyarı üretmişti; fakat olay sahibi, eskalasyon süresi ve iletişim planı tanımlanmadığı için alarm günlerce aksiyonsuz kalmıştı.

Referans çerçeveler

Tek standarda değil, ihtiyacınıza göre harmanlanmış kontrol seti.

🏛️
7545Siber Güvenlik Kanunu
🔏
KVKKTeknik ve idari tedbirler
🌐
ISO/IEC 27001Bilgi güvenliği yönetimi
🎯
CIS ControlsÖncelikli güvenlik tedbirleri
🇪🇺
NIS2AB siber risk çerçevesi
🏭
SektörelMüşteri ve sözleşme şartları
Sürekli güvenlik

Denetim bir fotoğrafsa, aylık takip filmdir.

İlk rapor yalnızca başlangıçtır. Risklerin kapanmasını doğrular, yeni çalışanları, değişen sistemleri, güncellenen firewall kurallarını, yedekleri ve kritik olayları periyodik olarak yeniden kontrol ederiz.

01Kritik bulgu aksiyonlarının kapanış doğrulaması
02Ayrıcalıklı hesap, MFA ve ayrılan çalışan kontrolleri
03Yedekleme, geri dönüş, patch ve zafiyet görünümü
04Yönetim için aylık risk değişimi ve karar özeti
Kontrol olgunluğuTemsili iyileştirme görünümü
Sürekli takip ↗
Teslimatlar

“Güvenli miyiz?” sorusuna dosyalanabilir, takip edilebilir cevap.

1

Yönetici özeti

Teknik ayrıntıya boğmadan en önemli riskler, iş etkisi ve karar ihtiyaçları.

2

Detaylı bulgu raporu

Kanıt, mevcut durum, risk, kök neden ve uygulanabilir öneri.

3

Risk ve kontrol matrisi

Kontrol sahibi, periyot, tasarım ve işletim etkinliği görünümü.

4

Öncelikli aksiyon planı

Kritik, yüksek, orta ve düşük öncelik; sorumlu ve hedef tarihler.

5

Kapanış doğrulaması

“Yapıldı” beyanını değil, yeni kanıtı test eden takip kaydı.

6

Aylık güvenlik raporu

Risk değişimi, geciken aksiyonlar, yeni bulgular ve yönetim kararları.

Tek paket · 12 aylık güvence

Raf raporu değil, yıl boyunca çalışan güvenlik programı.

Başlangıç denetimini, uygulanabilir yol haritasını, bulgu kapanışlarını ve aylık kritik kontrol takibini tek hizmette birleştiriyoruz.

Siberkobi Yıllık Bağımsız Güvence Paketi

Bir kez denetle. On iki ay boyunca güvende kalmayı takip et.

KOBİ’nizin kritik sistem, süreç, veri ve tedarikçi risklerini bağımsız olarak değerlendirir; bulguları yönetilebilir aksiyonlara çevirir ve iyileştirmelerin gerçekten yapıldığını kanıtlarıyla doğrularız.

Başlangıç kapsam ve risk analizi
Teknik ve idari kontrol denetimi
Yönetici özeti ve detaylı bulgu raporu
Öncelikli 12 aylık iyileştirme planı
Her ay kritik kontrol ve aksiyon takibi
Kapanış kanıtlarının bağımsız doğrulaması
ISO 27001, KVKK ve CIS eşlemesi
Yıl sonu güvenlik olgunluğu özeti
Yıllık hizmet
99.999 TL
yıllık · Stripe ile güvenli ödeme

Satın alma sonrasında kapsam ve başlangıç toplantısını planlamak için sizinle iletişime geçeriz.

Fiyat yıllık hizmet bedelidir. Stripe ödeme ekranında şirket fatura bilgilerinizi girebilirsiniz.
Sık sorulanlar

Başlamadan önce bilmek isteyecekleriniz.

IT firmamız varken neden bağımsız denetim gerekir?

IT ekibiniz ve hizmet sağlayıcınız sistemleri işletir. Bağımsız denetim ise kontrollerin tasarımını ve gerçekten çalışıp çalışmadığını çıkar çatışmasından uzak biçimde test eder. Amaç IT ekibini suçlamak değil, ona öncelikli ve kanıtlı bir iyileştirme listesi sağlamaktır.

Küçük bir şirket için bu çalışma fazla kapsamlı değil mi?

Kapsamı şirketin büyüklüğü, kritik verisi, iş modeli ve riskine göre ölçekleriz. Her KOBİ’ye kurumsal dev bir kontrol seti uygulamak yerine en yüksek etkiyi sağlayan temel kontrollerden başlarız.

ISO/IEC 27001 belgesi veriyor musunuz?

Siberkobi bağımsız değerlendirme, gap analizi ve hazırlık desteği sağlar. Akredite belgelendirme kararı ayrı bir yetkili belgelendirme kuruluşu tarafından verilir; “sertifika garantisi” sunmayız.

Teknik ekibimizle birlikte çalışabilir misiniz?

Evet. Bulguları yalnızca raporlayıp bırakmak yerine IT ekibi veya dış hizmet sağlayıcıyla aksiyonları netleştirir, uygulanabilir çözüm seçeneklerini konuşur ve kapanış kanıtlarını doğrularız.

Ne kadar sürede sonuç alırız?

Süre; kapsam, lokasyon, sistem sayısı ve kanıt erişimine bağlıdır. Ön görüşmeden sonra kapsamı, takvimi ve teslimatları net bir çalışma planıyla paylaşırız.

İlk adım: 30 dakikalık ön görüşme

Şirketinizin kör noktalarını saldırganlardan önce görün.

Mevcut yapınızı, kritik sistemlerinizi ve beklentinizi konuşalım. Size uygun denetim kapsamını ve ilk kontrol planını birlikte netleştirelim.