Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Uyumluluk bir klasör işi değil, sistem kurma işidir

ISO 27001, PCI DSS ve KVKK teknik uyumluluğu. Kontrolleri sistemin içine yerleştirir, kanıtı otomatik üretilir hale getiririz; belge doğru kurulmuş bir sistemin sonucudur.

Dijital dönüşümü konuşalım
Uyumluluk bir klasör işi değil, sistem kurma işidir
Referans 1
Referans 2
Referans 3
Referans 4
Referans 5
Referans 6
Referans 7
Referans 8
Referans 9
Referans 10
Referans 11
Referans 12
Referans 13
Referans 14
Referans 15
Referans 16

Uyumluluk çalışmalarında nerede tıkanılıyor

1

Politika var, uygulama yok

Klasörde prosedür duruyor ama günlük işleyişte karşılığı yok; denetimde bu fark hemen görünüyor.

2

Kapsam gereğinden geniş

Kart verisi gereksiz yere birçok sisteme dokunuyor; PCI DSS kapsamı büyüdükçe denetim ve altyapı maliyeti kalıcı olarak artıyor.

3

KVKK teknik tarafta boş

Aydınlatma metni yazılmış ama veri envanteri, saklama süresi ve erişim yetkilendirmesi sistemde tanımlı değil.

4

Denetim yaklaşınca telaş

Kanıt toplama denetimden birkaç hafta önce elle yapılıyor; her yıl aynı yük tekrarlanıyor.

5

Sorumluluk dağıtılmamış

Kontrollerin kim tarafından işletileceği tanımlı değil; belge alındıktan sonra sistem kendiliğinden duruyor.

6

Tedarikçi denetimi yok

Kurum kendi kontrollerini kuruyor ama veri işleyen tedarikçileri denetlemiyor; denetimde en sık bulgu buradan çıkıyor.

Kanıtı sistem üretsin, insan derlemesin

Uyumluluk projelerinin çoğu bir klasör dolusu belgeyle biter ve altı ay sonra kimse o belgelere bakmaz. Denetimde ortaya çıkan da budur: politika vardır, uygulama yoktur.

Biz mevcut durumu teknik tarafta ölçer, açığı kapatacak kontrolleri sistemin içine yerleştirir ve bu kontrollerin çalıştığını gösteren kanıtı otomatik üretilir hale getiririz. Böylece denetim öncesi telaş yerini rutin bir kontrol listesine bırakır.

Danışmanlık ekibiyle sızma testi ve güvenli kod analizi ekibi aynı çatı altındadır. Bağımsızlık gerekiyorsa testi ayrı bir tarafa verecek şekilde de kurgulanabilir.

Kanıtı sistem üretsin, insan derlemesin

Kapsam

ISO 27001 (BGYS)

Kapsam belirleme, risk işleme planı, politika seti, iç denetim ve belgelendirme denetimine hazırlık.

PCI DSS

Kart verisi akışının çıkarılması, kapsam daraltma, tokenleştirme önerisi, teknik kontroller ve kanıt üretimi.

KVKK teknik uyumluluk

Veri envanteri, sınıflandırma, erişim yetkilendirmesi, saklama ve imha süreçlerinin sisteme yerleştirilmesi.

Güvenli yazılım danışmanlığı

Güvenli geliştirme yaşam döngüsü, kod inceleme pratiği ve tarama araçlarının hatta bağlanması.

Mimari gözden geçirme

Mevcut mimarinin dayanıklılık, ölçeklenme ve güvenlik açısından incelenmesi ve yol haritası.

Farkındalık eğitimi

Geliştirici ve son kullanıcı tarafında role göre ayrılmış program.

Uyumluluk çerçeveleri

Sektör uygulamaları

Finans ve sigorta

Birden fazla çerçeve aynı anda geçerli. Odak: kontrol tekrarının önlenmesi, tek kanıt setiyle çoklu denetim karşılama.

E-ticaret ve perakende

PCI DSS ana başlık. Odak: kart verisinin sistemden çıkarılması, tokenleştirme, kapsam daraltma.

Sağlık

Özel nitelikli veri. Odak: erişim kayıtları, saklama süreleri, üçüncü taraf paylaşımlarının belgelenmesi.

Kamu

Kamu bilgi güvenliği gereksinimleri. Odak: veri yerleşimi, tedarikçi güvenliği, erişim yönetimi.

Bilişim ve yazılım

Müşteri sözleşmeleri belge şart koşuyor. Odak: ISO 27001 kapsamının doğru çizilmesi, geliştirme süreçlerinin dahil edilmesi.

Telekomünikasyon

Abone verisi ve düzenleyici denetim. Odak: log saklama, erişim ayrıcalıkları, olay bildirim süreçleri.

Sektöre Özel Dönüşüm Uygulamaları

Tümünü gör →

Kurumsal kazanımlar

  • Denetim kanıtı sistemin kendisinden üretilir, elle derlenmez.
  • Kapsam daraltma denetim ve altyapı maliyetini kalıcı olarak düşürür.
  • Politika ile uygulama arasındaki fark kapanır.
  • Yıllık gözetim denetimleri rutin bir kontrol listesine döner.
  • Müşteri sözleşmelerindeki belge şartı karşılanır; ihalede engel kalkmaz.
Belge amaç değil, sonuçtur

Belge amaç değil, sonuçtur

Uyumluluk danışmanlığında en sık gelen talep "en kısa sürede belge" olur. Bu talep anlaşılırdır: çoğu zaman bir müşteri sözleşmesi veya ihale şartı beklemektedir.

Ancak belgeyi hedef alan bir proje, denetim gününden sonra çözülen bir yapı bırakır. Bir yıl sonraki gözetim denetiminde aynı telaş, aynı maliyet tekrarlanır.

Biz kontrolleri işleyen sisteme yerleştiriyoruz. Belge bu yapının doğal sonucu olarak gelir ve sonraki denetimler bir olay değil rutin haline gelir. Süre biraz uzayabilir; toplam maliyet düşer.

Çalışma modeli

  1. 01

    Keşif ve ihtiyaç analizi

    Ücretsiz keşif görüşmesi. İş hedefi, mevcut sistemler, güvenlik ve uyumluluk gereksinimleri ile kısıtlar netleştirilir.

  2. 02

    Kapsam ve teklif

    Kapsam, teslimatlar, zaman planı, ölçüt ve bedel bir Hizmet Kapsam Belgesi (SOW) ile tanımlanır. Gerektiğinde NDA imzalanır.

  3. 03

    Uygulama

    Çevik sprintlerle ilerlenir. Düzenli ilerleme paylaşımı, güvenli geliştirme ve kalite kontrolleri uygulanır.

  4. 04

    Teslim ve geçiş

    Dokümantasyon, kullanıcı eğitimi ve devreye alma birlikte yapılır. Kaynak kodu hakları ödeme tamamlandığında devredilir.

  5. 05

    Yönetilen destek

    SLA bağlı izleme, bakım ve kalite takibi devreye girer.

Teslimatlar

  1. 1 Mevcut durum ve boşluk analizi raporu
  2. 2 Kuruma uyarlanmış politika ve prosedür seti
  3. 3 Risk envanteri ve risk işleme planı
  4. 4 Kontrol matrisi ve kanıt üretim planı
  5. 5 İç denetim raporu ve düzeltici faaliyet listesi
  6. 6 Farkındalık eğitimi ve denetime hazırlık oturumu

Belge odaklı ile sistem odaklı yaklaşımın karşılaştırması

Kriter Belge odaklı Sistem odaklı (THRO)
İlk belge süresi Daha kısa Biraz daha uzun
Kanıt üretimi Denetim öncesi elle Sistemden otomatik
Gözetim denetimi Her yıl aynı telaş Rutin kontrol listesi
Gerçek risk azalması Sınırlı Ölçülebilir
Toplam maliyet Yıllara yayılınca yüksek Başta yüksek, sonra düşük
Denetçi bulgusu riski Yüksek Düşük

Bağlandığımız sistemler

Kimlik altyapısı

Active Directory, LDAP, Azure AD ve SAML/OIDC sağlayıcıları; ayrıcalıklı hesap yönetimi araçları.

SIEM ve log

Kurumun mevcut SIEM ürünü veya yeni kurulum; log toplayıcılar ve saklama katmanı.

Uç nokta ve ağ

Uç nokta koruma çözümleri, güvenlik duvarı, saldırı tespit ve önleme sistemleri.

Bulut servisleri

Kamu bulutu güvenlik kayıtları, kimlik ve erişim yönetimi, yapılandırma denetimi.

Geliştirme hattı

Kod deposu, CI/CD hatları ve bağımlılık yönetimi araçları.

Talep yönetimi

Kurumun bilet ve değişiklik yönetimi sistemine bulgu ve olay aktarımı.

“Kur, güvenli kıl, ölçekle. Güvenlik ayrı bir ürün değil; kurduğumuz sistemin bir katmanı.”

THRO · Kurumsal deep-tech ve güvenlik ortağı
3
Çerçeve: ISO 27001, PCI DSS, KVKK
1
Kanıt seti, çoklu denetim

Sık sorulan sorular

ISO 27001 belgesini siz mi veriyorsunuz? +

Hayır. Belgelendirme akredite bağımsız bir kuruluşun yetkisindedir. Biz sistemi kurar, iç denetimi yapar ve kurumu belgelendirme denetimine hazırlarız.

Sadece belge için minimum kapsamla ilerleyebilir miyiz? +

Kapsam daraltma meşru bir yöntemdir ve özellikle PCI DSS tarafında maliyeti ciddi biçimde düşürür. Ancak gerçekte kullanılan veri akışını dışarıda bırakacak daraltmayı önermiyoruz; denetimi geçse bile riski ortadan kaldırmaz.

Belgelendirme sonrası destek veriyor musunuz? +

Evet. Gözetim denetimlerine hazırlık, iç denetimlerin sürdürülmesi ve kontrollerin işletilmesi yönetilen hizmet olarak devam ettirilebilir.

Birden fazla çerçeveye aynı anda uyum sağlanabilir mi? +

Evet ve çoğu zaman verimlidir. Çerçeveler arasında ortak kontroller vardır; tek bir kanıt seti birden fazla denetimi karşılayacak şekilde kurulur.

Ne kadar sürer? +

Kurum büyüklüğü ve mevcut olgunluğa bağlıdır. Boşluk analizi haftalarla, belgelendirmeye hazır hale gelmek genellikle aylarla ölçülür; süre kapsam belgesinde taahhüt edilir.

Fiyatlandırma nasıl yapılıyor? +

Projeler kapsama göre teklif edilir. Danışmanlık adam/gün, yönetilen hizmetler aylık veya yıllık abonelik olarak fiyatlanır. Net fiyat keşif görüşmesinden sonra sunulur.

Geliştirilen yazılımın hakları kimde kalır? +

Müşteriye özel geliştirilen teslimatların hakları ilgili ödeme tamamlandığında müşteriye devredilir. THRO’nun önceden var olan araç ve bileşenleri için kullanım lisansı verilir.

Proje ne kadar sürer? +

Kapsama bağlıdır. Tanımlı tek bir işi kapsayan çalışmalar haftalarla, kurum geneli kurulumlar aylarla ölçülür. Süre, keşif sonrasında kapsam belgesinde taahhüt edilir.

Gizlilik nasıl korunuyor? +

Çalışmaya başlamadan önce gizlilik sözleşmesi (NDA) imzalanır. Erişim yetkileri asgari düzeyde tutulur, işi bitince kaldırılır; kurum verisi THRO ortamında saklanmaz.

Dönüşümün ilk adımını birlikte atalım

Görüşme ücretsiz ve bağlayıcı değil; sonunda önceliklendirilmiş bir dönüşüm yol haritası ve yazılı kapsam elinizde olur.

Diğer çözümler

Tümünü gör →

İlgili hizmetler

Tümünü gör →

İlgili ürünler

Tümünü gör →

İlgili yayınlar

Tümünü gör →