TCMB Sızma Testi ve Siber Güvenlik Uyumu

TCMB Sızma Testi ve Siber Güvenlik Uyumu

Ödeme ve elektronik para kuruluşları için yıllık zorunlu sızma testinizi sertifikalı ekibimizle karşılıyoruz.

Zafiyet taraması, olay müdahale tatbikatı ve sosyal mühendislik testi ihtiyaçlarınızı da aynı çatı altında yönetiyoruz.

2013'ten Beri Siber Güvenlik TSE A Sınıfı Yetkili Sızma Testi Firması ISO 27001 / ISO 22301 / ISO 20000-1 1.000+ Proje

Sparta Siber Güvenlik, Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri Tebliği'nin 12'nci maddesinin üçüncü fıkrası kapsamında ulusal veya uluslararası sertifikaya sahip ekiplerce yılda en az bir kez yapılması şart koşulan sızma testi hizmetini TSE A Sınıfı Yetkili Sızma Testi Firması olarak sunmaktadır.

Aynı Tebliğ'in 12/2, 7/7 ve 8/19 maddeleri, düzenli zafiyet taraması, olay müdahale planı tatbikatı ve sosyal mühendislik eğitimi/testini de şart koşar, bu ihtiyaçlarınız için de destek sunuyoruz.

TCMB Sızma Testi, Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ'in 12'nci maddesinin üçüncü fıkrası kapsamında ödeme kuruluşları ve elektronik para kuruluşları için yılda en az bir kez zorunlu tutulan, ulusal veya uluslararası sertifikaya sahip ekiplerce yapılması gereken bir güvenlik testidir. Aynı Tebliğ ayrıca yılda en az altı kez zafiyet taraması, yıllık olay müdahale tatbikatı ve telefonla hizmet veren personele yönelik periyodik sosyal mühendislik eğitimi ile güvenlik farkındalığını artırıcı çalışmalar yapılmasını şart koşar.

TCMB Ödeme ve Elektronik Para Kuruluşları Bilgi Sistemleri Tebliği Nedir?

Tebliğ, 1.12.2021 tarihli ve 31676 sayılı Resmi Gazete'de yayımlanmıştır ve 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun'a dayanır. Ödeme kuruluşları ve elektronik para kuruluşlarının bilgi sistemlerinin yönetimi ile bunların yetkilendirilmiş bağımsız denetim kuruluşlarınca denetlenmesine ilişkin usul ve esasları düzenler.

Tanım

Tebliğ, bilgi sistemleri yönetişimi, risk yönetimi, olay yönetimi, bilgi güvenliği, kimlik doğrulama, erişim yönetimi, güvenlik açıkları ve ihlalleri, denetim izleri, süreklilik planı ve dış hizmet alımı gibi başlıkları kapsayan geniş bir çerçeve sunar. Bu sayfada yalnızca doğrudan siber güvenlikle ilgili ve Sparta'nın hizmet sunduğu başlıklara odaklanıyoruz. Tebliğ'in tam metnine TCMB'nin resmi sitesinden ulaşabilirsiniz.

TCMB Sızma Testi Zorunluluğu Nedir?

TCMB sızma testi zorunludur. Tebliğ'in 12'nci maddesinin üçüncü fıkrası, kuruluşun bilgi sistemlerinin, bilgi güvenliği gereklerinin yerine getirilmesinde herhangi bir görevi bulunmayan ve sızma testi konusunda ulusal veya uluslararası belgeye sahip gerçek veya tüzel kişiler tarafından, iç ve dış tehditleri kapsayan senaryolar doğrultusunda yılda en az bir kez sızma testine tabi tutulmasını şart koşar.

Madde 12/3 (Orijinal Metin)

"Kuruluş, bilgi sistemlerinin, bilgi güvenliği gereklerinin yerine getirilmesi hususunda herhangi bir görevi bulunmayan ve sızma testi konusunda ulusal veya uluslararası belgeye sahip gerçek veya tüzel kişiler tarafından, gerçekleşebilecek iç ve dış tehditleri kapsayan senaryolar doğrultusunda yılda en az bir defa düzenli olarak sızma testine tabi tutulmasını sağlar."

BDDK'nın Yönetmeliği'nin aksine, TCMB Tebliği test ekibinin sertifikalı olmasını doğrudan metinde şart koşar, bu yorum veya sektör tercihi değil, açık bir yasal gerekliliktir. Sızma testleri Tebliğ'in Ek-5'inde yer alan usul ve esaslar çerçevesinde uygulanır ve sonuçlar yılda en az bir kez doğrudan TCMB'ye sunulur.

Zafiyet Taraması, Sızma Testinden Farkı Nedir?

Tebliğ'in 12'nci maddesinin ikinci fıkrası, sızma testinden ayrı ve ondan daha sık bir yükümlülük getirir, kuruluş sahip olduğu ve sistemle ilişkili tüm sunucuları ve iletişim ağını yılda en az altı kez zafiyet taramasından geçirmekle yükümlüdür.

Madde 12/2 (Orijinal Metin)

"Kuruluş, sahip olduğu ve sistemle ilişkili olan tüm sunucular ile iletişim ağını ilk işletime alınmadan önce ve sonrasında düzenli aralıklarla yılda en az altı defa zafiyet taramasından geçirir."

Zafiyet taraması ile sızma testi aynı hizmet değildir. Zafiyet taraması, otomatik araçlarla yapılan ve manuel doğrulama içermeyen bir tarama faaliyetidir, sızma testi ise tespit edilen açıkların gerçek saldırı senaryolarıyla manuel olarak istismar edilmeye çalışıldığı, daha derinlemesine bir çalışmadır. Tebliğ ikisini de ayrı ayrı ve farklı sıklıklarda şart koşar.

Olay Müdahale Planı Tatbikatı

Tebliğ'in 7'nci maddesinin yedinci fıkrası, kuruluşun oluşturduğu siber olay müdahale planlarının yılda en az bir kez düzenli olarak test edilmesini ve test sonuçlarının yönetim kuruluna raporlanmasını şart koşar.

Madde 7/7 (Orijinal Metin)

"Oluşturulan müdahale planları yılda en az bir defa düzenli olarak test edilir ve test sonuçları yönetim kuruluna raporlanır."

Sosyal Mühendislik Eğitimi ve Testi

Tebliğ'in 8'inci maddesinin on dokuzuncu fıkrası, telefonla hizmet veren personele sosyal mühendislik saldırıları ve dolandırıcılık yöntemleri konusunda periyodik eğitim verilmesini ve bu personelin güvenlik farkındalığını artırıcı çalışmalar yapılmasını şart koşar.

Madde 8/19 (Orijinal Metin)

"Kuruluş, telefonda verdiği hizmetlerin müşterilere sunulmasında görev alan personele sosyal mühendislik saldırıları ve bilinen diğer dolandırıcılık yöntemleri konusunda periyodik eğitimler aldırmak ve bu çalışanların güvenlik farkındalıklarını artırıcı çalışmalar yapmakla yükümlüdür."

YükümlülükMaddeSıklıkSparta Hizmeti
Sızma testiMadde 12/3Yılda en az 1Yıllık Sızma Testi
Zafiyet taramasıMadde 12/2Yılda en az 6Zafiyet Taraması
Müdahale planı tatbikatıMadde 7/7Yılda en az 1SOME Tatbikatı
Sosyal mühendislik eğitimi ve farkındalık çalışmalarıMadde 8/19PeriyodikFarkındalık Eğitimi ve Destekleyici Simülasyonlar

Kimler Kapsamdadır?

Tebliğ, 6493 sayılı Kanun kapsamında yetkilendirilmiş ödeme kuruluşlarını ve elektronik para kuruluşlarını kapsar.

Önemli Ayrım

5411 sayılı Bankacılık Kanunu kapsamındaki bankalar bu Tebliğe değil, BDDK'nın Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliği'ne tabidir. Posta ve Telgraf Teşkilatı A.Ş. (PTT) gibi bazı kuruluşlar için Tebliğ'de ayrıca özel hükümler bulunur. Kuruluşunuzun hangi düzenlemeye tabi olduğunu netleştirmek için lisans türünüzü esas almanız gerekir.

TCMB Sızma Testi - Sparta Siber Güvenlik

Sparta Size Nasıl Yardımcı Olur?

Sparta Siber Güvenlik, TSE A Sınıfı Yetkili Sızma Testi Firması olarak Madde 12/3 kapsamındaki sızma testi yükümlülüğünüzü karşılar, ayrıca Madde 12/2 ve 7/7 kapsamındaki zafiyet taraması ve tatbikat yükümlülükleriniz ile Madde 8/19 kapsamındaki sosyal mühendislik eğitimi ve güvenlik farkındalığı çalışmalarınız için de destek sunar.

Yıllık Sızma Testi

Madde 12/3 kapsamında, sertifikalı ekibimizle iç ve dış tehdit senaryolu test ve raporlama.

Zafiyet Taraması

Madde 12/2'nin şart koştuğu yılda 6 kez taramayı karşılayan, Türkçe ve detaylı otomatik tarama raporu.

Sosyal Mühendislik Farkındalığı

Madde 8/19 kapsamında telefonla hizmet veren personele yönelik periyodik eğitim ve güvenlik farkındalığı çalışmalarını destekleyen eğitim ve simülasyon hizmetleri.

SOME Tatbikatı

Madde 7/7'nin şart koştuğu yıllık müdahale planı testini karşılayan tehdit simülasyonu.

Neden Sparta?

  • TSE A Sınıfı Yetkili Sızma Testi Firması
  • 2013'ten beri siber güvenlik alanında faaliyet
  • 1.000+ tamamlanmış proje
  • ISO 27001 Bilgi Güvenliği Yönetim Sistemi
  • ISO 22301 İş Sürekliliği Yönetim Sistemi
  • ISO 20000-1 BT Hizmet Yönetim Sistemi
Teklif Alın

TCMB kapsamındaki sızma testi, zafiyet taraması ve olay müdahale hazırlığınızı birlikte değerlendirelim.

Sıkça Sorulan Sorular

TCMB sızma testi ne sıklıkla yaptırılmalı?

Tebliğ'in 12/3 maddesi, yılda en az bir kez sızma testi yaptırılmasını şart koşar. Testler iç ve dış tehdit senaryolarını kapsamalıdır.

Sızma testini yapan ekibin sertifikalı olması zorunlu mu?

Evet. Madde 12/3, testi yapan gerçek veya tüzel kişinin sızma testi konusunda ulusal veya uluslararası belgeye sahip olmasını açıkça şart koşar. Bu, BDDK'nın Yönetmeliği'nden farklı olarak Tebliğ metninde doğrudan yer alan bir gerekliliktir.

Zafiyet taraması ile sızma testi aynı şey mi?

Hayır. Zafiyet taraması Madde 12/2 kapsamında yılda en az 6 kez yapılması gereken, otomatik araçlarla gerçekleştirilen bir tarama faaliyetidir. Sızma testi ise Madde 12/3 kapsamında yılda en az 1 kez yapılması gereken, manuel doğrulama içeren daha derinlemesine bir çalışmadır.

Test sonuçları nereye raporlanır?

Madde 12/6 uyarınca, güvenlik ihlalleri, sızma testi sonuçları ve kritik güvenlik açıkları ile bunlara yönelik alınan tedbirleri içeren rapor yılda en az bir kez doğrudan TCMB'ye sunulur. Bulgular ayrıca kuruluş Yönetim Kurulu'nca onaylanan bir eylem planı çerçevesinde takip edilir.

Olay müdahale planı tatbikatı zorunlu mu?

Evet. Madde 7/7, oluşturulan müdahale planlarının yılda en az bir kez test edilmesini ve sonuçların yönetim kuruluna raporlanmasını şart koşar.

Sosyal mühendislik eğitimi yasal bir zorunluluk mu?

Evet. Madde 8/19, telefonla hizmet veren personele sosyal mühendislik saldırıları ve dolandırıcılık yöntemleri konusunda periyodik eğitim verilmesini açıkça şart koşar.

TCMB sızma testi ile BDDK sızma testi arasındaki fark nedir?

İkisi de yılda en az bir kez zorunludur, ancak TCMB Tebliği test ekibinin sertifikalı olmasını doğrudan metinde şart koşar ve ayrıca yılda 6 kez zafiyet taraması gibi BDDK'da bu sıklıkta yer almayan ek bir yükümlülük içerir.

Sparta'nın TCMB kapsamındaki hizmetleri neleri içeriyor?

Madde 12/3 kapsamında yıllık sızma testi, Madde 12/2 kapsamında zafiyet taraması, Madde 7/7 kapsamında SOME tatbikatı ve Madde 8/19 kapsamında sosyal mühendislik eğitimi ile güvenlik farkındalığı çalışmalarını destekleyen hizmetleri kapsar.


İlgili Sayfalar

Sparta Siber Güvenlik Uzmanları
Sızma testinizi kim yapıyor

TCMB kapsamındaki testleriniz, Tebliğ'in aradığı ulusal veya uluslararası belge şartını karşılayan uzmanlar tarafından, TSE A Sınıfı Yetkili Sızma Testi Firması Sparta bünyesinde yürütülür.

13+
Yıl Deneyim
1.000+
Tamamlanan Proje
TSE A
Sınıfı Yetkili Firma
TSE Sızma Testi Uzmanı OSCP CEH GPEN LPT-Master CISSP ISO 27001 Lead Auditor