Siber Durum Tespiti
Siber Durum Tespiti, şirket satın alma, birleşme veya yatırım öncesinde hedef şirketin siber olay geçmişini, güvenlik kontrollerini ve sözleşmesel yükümlülüklerini inceleyen bağımsız bir değerlendirmedir. Bulgular teknik bir rapor olarak değil, doğrudan fiyatı, kapanış koşullarını ve Gün 1 kararlarını etkileyecek şekilde sunulur.
Sparta Siber Güvenlik, işlem takvimine uygun, sabit ücretli bir Siber Durum Tespiti hizmeti sunar, süreci yalnızca kontrol listesiyle değil, sahadaki teknik gerçekler üzerinden ele alır.
Satın Aldığınız Riskleri Önceden Görün
Satın aldığınız şirketin geçmişte ciddi bir siber olay yaşadığını ne zaman öğrenmek istersiniz: imzadan önce mi, kapanıştan sonra mı?
Şirket satın alma ve yatırım süreçlerinde teknik bir zafiyet listesi tek başına yeterli değildir. İşlem ekibinin bilmek istediği asıl konu, tespit edilen riskin şirket değerini etkileyip etkilemeyeceği, kapanışı geciktirip geciktirmeyeceği ve kapanış sonrasında nasıl bir maliyet yaratacağıdır.
Türkiye'de birçok satın alma işleminde hedef şirketin siber olay geçmişi, mevcut güvenlik kontrolleri ve müşterilere verilen güvenlik taahhütleri bağımsız olarak incelenmeden süreç tamamlanmaktadır. Bu eksiklik, kapanış sonrasında geçmiş olayların ortaya çıkmasına, yedekleme ve kurtarma kabiliyetlerinin beklenenden zayıf çıkmasına veya sözleşmelerdeki güvenlik yükümlülüklerinin karşılanmadığının anlaşılmasına neden olabilir.
Siber durum tespiti, hukuki, finansal ve vergisel incelemeleri tamamlayan teknik bir güvence sağlar. Hedef şirketin siber risklerini işlem takvimi içinde değerlendirir ve bulguları yatırım, sözleşme, bütçe ve entegrasyon kararlarında kullanılabilecek şekilde sunar.
Siber durum tespiti nedir?
Siber durum tespiti, şirket satın alma, birleşme veya yatırım öncesinde hedef şirketin siber olay geçmişini, mevcut güvenlik kontrollerini, sözleşmesel yükümlülüklerini ve entegrasyon risklerini inceleyen bağımsız değerlendirmedir. Zafiyet bulmayı hedefleyen sızma testinden farklı olarak, bulguları doğrudan işlem kararlarına (fiyat, kapanış koşulları, Gün 1 planı) bağlar.
Ne inceliyoruz
Her incelemenin kapsamı işleme göre belirlenir, tipik bir kırmızı bayrak incelemesi sekiz alana bakar.
Veri odasında neleri inceliyoruz?
Veri odası incelememiz somut belge ve kayıt türlerine odaklanır: olay müdahale raporları ve adli inceleme kayıtları, erişim ve yetkilendirme matrisleri, yedekleme ve kurtarma test kayıtları, dışa açık varlık envanteri, üçüncü taraf ve tedarikçi sözleşmelerindeki güvenlik taahhütleri, sızma testi ve zafiyet tarama raporları, KVKK ve sektörel mevzuat uyum belgeleri. Her belge türü, ilgili risk alanına doğrudan kanıt sağlamak için incelenir, genel politika taraması yapılmaz.
Nasıl çalışıyoruz

- Kapsam ve erişim. Önemlilik eşikleri, veri odası erişimi ve görüşme takvimi işlem ekibiyle 48 saat içinde netleştirilir.
- Kanıt incelemesi. Veri odası, yönetim görüşmeleri (Türkçe) ve hukuka uygun dış yüzey analizi.
- Bulgular ve sunum. Yazılı rapor ve işlem ekibiyle canlı değerlendirme.
- İşlem desteği. İmza ve kapanış sürecinde Hisse Satın Alma Sözleşmesi (SPA) görüşmelerine, satıcı itirazlarına ve Gün 1 kontrollerine destek.
Müzakere stratejisini etkileyecek ağırlıkta bir bulgu, rapor beklenmeden derhal iletilir.
Süre, sipariş sözleşmesinin imzalanmasıyla kesinleşir, çalışmalara en geç 30 gün içinde başlanır. Orta ölçekli bir hedef şirket için tipik süre, veri odası erişiminin sağlandığı andan itibaren 5-7 iş günüdür, kapsam ve şirket büyüklüğüne göre değişebilir.
Ne teslim ediyoruz
- Savunulabilir bir sonuç. Net tavsiye, her bulguda kanıt güveni derecesiyle.
- Doğrudan kullanılabilir bulgular. Her bulgu, kapanış ön koşulu, beyan-tekeffül maddesi, açıklama kalemi veya fiyat/bütçe kalemi olarak sınıflandırılır, hukuk ve finans ekipleri raporu ek çeviriye gerek kalmadan doğrudan kullanabilir.
- Maliyetlendirilmiş iyileştirme modeli. İş kalemi bazında 12 aylık gösterge maliyet aralıkları.
- Gün 1 ve 100 günlük plan. Sahipli, sıralı aksiyonlar.
Örnek kırmızı bayrak kartı
Gerçek metodoloji, kurgusal örnek. Aşağıdaki kart, teslimatın nasıl görüneceğini somutlaştırmak için hazırlanmıştır, gerçek bir işlemi veya şirketi tanımlamaz.
- Bulgu
- Kapatılmamış fidye yazılımı olayı — iki yıl önce yaşanan bir fidye yazılımı olayının kapsamı yönetim tarafından tam olarak paylaşılmamış, adli inceleme raporu veri odasında yok.
- İşlem etkisi
- Fiyat ve teminat mekanizmasına konu olabilir, kapanış ön koşulu önerilir.
- Kanıt güveni
- Orta (yalnızca yönetim beyanına dayanıyor, bağımsız kanıt yok).
- Önerilen aksiyon
- Olay müdahale raporu ve adli inceleme kayıtlarının kapanıştan önce veri odasına eklenmesi talep edilir.
Hizmet türleri
Alıcı tarafı kırmızı bayrak incelemesi
Orta ölçekli bir hedef şirket için tipik olarak 5-7 iş günü, sabit ücret.
- Teyit aşamasındaki alıcı için tam inceleme
- Veri odası erişiminden sunuma, işlem takvimine göre
Satıcı tarafı hazırlık
Süreç açılmadan önce, sabit ücret.
- Alıcının bulacağını önceden bulun, düzeltilebilir olanı düzeltin
- Kanıt odasını hazırlayın
Uzmanlık modülleri
Kapsamı ihtiyaca göre belirlenir.
- Çözülmemiş olay geçmişi için hedefli uzlaşma değerlendirmesi
- Ürün güvenliği ve yazılım bağımlılık incelemesi
- Entegrasyon öncesi alıcı kontrollü kimlik/ağ incelemesi
Karşılaştırma: Siber Durum Tespiti, Sızma Testi, BT Denetimi
Siber durum tespiti, sızma testi ve BT denetimi farklı sorulara cevap verir. Sızma testi, sistemlerdeki teknik zafiyetleri bulmaya odaklanan kontrollü bir saldırı simülasyonudur. BT denetimi, kontrollerin tasarım ve işleyişini kanıt üzerinden değerlendirir. Siber durum tespiti ise bulguları doğrudan işlem kararına bağlar.
| Konu | Siber Durum Tespiti | Sızma Testi | BT Denetimi |
|---|---|---|---|
| Temel amaç | İşlem riskini değerlendirmek | Teknik zafiyet bulmak | Kontrollerin tasarım ve işleyişini değerlendirmek |
| Kullanım zamanı | Satın alma / yatırım öncesi | Periyodik veya değişiklik sonrası | Yıllık iç denetim planında |
| Ana çıktı | İşlem etkisi, maliyet ve Gün 1 planı | Teknik bulgular | BT kontrollerine ilişkin iç denetim değerlendirmesi ve aksiyon planı |
| Aktif test | Normalde yok | Var | Normalde yok |
| Ana hedef kitle | Yatırımcı, hukuk ve finans ekipleri | BT ve güvenlik ekipleri | İç Denetim ve Denetim Komitesi |
Siber Durum Tespiti
- Temel amaç
- İşlem riskini değerlendirmek
- Kullanım zamanı
- Satın alma / yatırım öncesi
- Ana çıktı
- İşlem etkisi, maliyet ve Gün 1 planı
- Aktif test
- Normalde yok
- Ana hedef kitle
- Yatırımcı, hukuk ve finans ekipleri
Sızma Testi
- Temel amaç
- Teknik zafiyet bulmak
- Kullanım zamanı
- Periyodik veya değişiklik sonrası
- Ana çıktı
- Teknik bulgular
- Aktif test
- Var
- Ana hedef kitle
- BT ve güvenlik ekipleri
BT Denetimi
- Temel amaç
- Kontrollerin tasarım ve işleyişini değerlendirmek
- Kullanım zamanı
- Yıllık iç denetim planında
- Ana çıktı
- BT kontrollerine ilişkin iç denetim değerlendirmesi ve aksiyon planı
- Aktif test
- Normalde yok
- Ana hedef kitle
- İç Denetim ve Denetim Komitesi
Neden Sparta
- Türk hedefler, uluslararası standart. Veri odası, konfigürasyonlar ve yönetim görüşmeleri Türkçe, rapor uluslararası işlem ekipleri için İngilizce hazırlanabilir.
- Mevzuat aşinalığı. Avrupa Genel Veri Koruma Tüzüğü (GDPR), KVKK, BDDK ve EPDK yükümlülükleri sahadan bilinir.
- Kıdemli uzman garantisi. Her işi, operasyonel olay müdahale tecrübesi olan kıdemli bir uzman yürütür, işe junior danışman atanmaz.
- Politika gereği bağımsız. Sparta, değerlendirdiği hedeflerde alıcının yazılı onayı olmadan iyileştirme işi üstlenmez.
Uzmanlık
Sparta Siber Güvenlik Kıdemli Danışmanı Alper Başaran tarafından yazılmıştır.
CISSP | CISA | LPT | GPEN | GICSP | ISO 27001 Lead Auditor | 20+ yıl Siber Güvenlik Danışmanlık, Test ve Denetim deneyimi
Sparta Siber Güvenlik'i LinkedIn'de takip edin
Sık sorulan sorular
Siber durum tespiti nedir?
Şirket satın alma veya yatırım öncesinde hedef şirketin siber olay geçmişini, güvenlik kontrollerini ve sözleşmesel yükümlülüklerini inceleyen bağımsız bir değerlendirmedir.
Siber durum tespiti hangi işlemlerde gereklidir?
Şirket satın alma, birleşme, azınlık yatırımı ve halka arz öncesi hazırlık gibi hedef şirketin siber geçmişinin işlem kararını etkileyebileceği her durumda önerilir.
Bu bir sızma testi mi?
Hayır. Sızma testi zafiyet arar, siber durum tespiti işlem kararını etkileyen riskleri arar, aktif test yapılmaz.
Alıcı tarafı ve satıcı tarafı inceleme arasındaki fark nedir?
Alıcı tarafı inceleme teyit aşamasındaki alıcı adına yürütülür, satıcı tarafı hazırlık ise süreç açılmadan önce satıcının kendi bulgularını önceden tespit edip düzeltmesini sağlar.
Sınırlı veri paylaşımı varsa süreç nasıl yürütülür?
Veri odası erişimi kısıtlıysa kapsam işlem ekibiyle birlikte en yüksek öncelikli risk alanlarına göre daraltılır, incelenemeyen alanlar raporda açıkça belirtilir.
[TASLAK, onayına açık — süreç detayı teyit edilmeli]
Kim müşteri olur?
Alıcılar ve yatırımcılar, satış sürecine hazırlanan hissedarlar, işlem avukatları, kurumsal finansman danışmanları ve garanti-tazminat sigortası aracıları.
Süre ve ücret nasıl belirleniyor?
Orta ölçekli bir hedef şirket için tipik bir kırmızı bayrak incelemesi, veri odası erişiminden itibaren 5-7 iş günü sürer, kapsam ve şirket büyüklüğüne göre değişebilir. Ücret kapsamla birlikte sabitlenir, süreç sipariş sözleşmesinin imzalanmasıyla kesinleşir ve çalışmalara en geç 30 gün içinde başlanır.
Gizlilik nasıl sağlanıyor?
Her iş, imzalı görevlendirme mektubu ve gizlilik hükümleri altında, yalnızca adı geçen müşteri için yürütülür.
İlgili hizmetler
Bir İşlem Üzerinde mi Çalışıyorsunuz?
Şirket satın alma veya yatırım sürecinizle ilgili siber riskleri değerlendirmek için bizimle iletişime geçin. İlk görüşme gizlilik hükümleri kapsamında yürütülür, işlem bilgileri üçüncü taraflarla paylaşılmaz.
Görüşme talep edinYazar: Alper Başaran · Güncelleme: Ağustos 2026
