Siber Durum Tespiti

Siber Durum Tespiti

Siber Durum Tespiti, şirket satın alma, birleşme veya yatırım öncesinde hedef şirketin siber olay geçmişini, güvenlik kontrollerini ve sözleşmesel yükümlülüklerini inceleyen bağımsız bir değerlendirmedir. Bulgular teknik bir rapor olarak değil, doğrudan fiyatı, kapanış koşullarını ve Gün 1 kararlarını etkileyecek şekilde sunulur.

Sparta Siber Güvenlik, işlem takvimine uygun, sabit ücretli bir Siber Durum Tespiti hizmeti sunar, süreci yalnızca kontrol listesiyle değil, sahadaki teknik gerçekler üzerinden ele alır.

Siber Durum Tespiti Hizmeti | Sparta

Satın Aldığınız Riskleri Önceden Görün

Satın aldığınız şirketin geçmişte ciddi bir siber olay yaşadığını ne zaman öğrenmek istersiniz: imzadan önce mi, kapanıştan sonra mı?

Şirket satın alma ve yatırım süreçlerinde teknik bir zafiyet listesi tek başına yeterli değildir. İşlem ekibinin bilmek istediği asıl konu, tespit edilen riskin şirket değerini etkileyip etkilemeyeceği, kapanışı geciktirip geciktirmeyeceği ve kapanış sonrasında nasıl bir maliyet yaratacağıdır.

Türkiye'de birçok satın alma işleminde hedef şirketin siber olay geçmişi, mevcut güvenlik kontrolleri ve müşterilere verilen güvenlik taahhütleri bağımsız olarak incelenmeden süreç tamamlanmaktadır. Bu eksiklik, kapanış sonrasında geçmiş olayların ortaya çıkmasına, yedekleme ve kurtarma kabiliyetlerinin beklenenden zayıf çıkmasına veya sözleşmelerdeki güvenlik yükümlülüklerinin karşılanmadığının anlaşılmasına neden olabilir.

Siber durum tespiti, hukuki, finansal ve vergisel incelemeleri tamamlayan teknik bir güvence sağlar. Hedef şirketin siber risklerini işlem takvimi içinde değerlendirir ve bulguları yatırım, sözleşme, bütçe ve entegrasyon kararlarında kullanılabilecek şekilde sunar.

Siber durum tespiti nedir?

Siber durum tespiti, şirket satın alma, birleşme veya yatırım öncesinde hedef şirketin siber olay geçmişini, mevcut güvenlik kontrollerini, sözleşmesel yükümlülüklerini ve entegrasyon risklerini inceleyen bağımsız değerlendirmedir. Zafiyet bulmayı hedefleyen sızma testinden farklı olarak, bulguları doğrudan işlem kararlarına (fiyat, kapanış koşulları, Gün 1 planı) bağlar.

Ne inceliyoruz

Her incelemenin kapsamı işleme göre belirlenir, tipik bir kırmızı bayrak incelemesi sekiz alana bakar.

Siber durum tespitinde incelenen sekiz risk alanı: olay geçmişi, kimlik ve erişim, fidye dayanıklılığı, bulut güvenliği, uygulama güvenliği, veri ve mevzuat, üçüncü taraf bağımlılıkları, entegrasyon planı

Veri odasında neleri inceliyoruz?

Veri odası incelememiz somut belge ve kayıt türlerine odaklanır: olay müdahale raporları ve adli inceleme kayıtları, erişim ve yetkilendirme matrisleri, yedekleme ve kurtarma test kayıtları, dışa açık varlık envanteri, üçüncü taraf ve tedarikçi sözleşmelerindeki güvenlik taahhütleri, sızma testi ve zafiyet tarama raporları, KVKK ve sektörel mevzuat uyum belgeleri. Her belge türü, ilgili risk alanına doğrudan kanıt sağlamak için incelenir, genel politika taraması yapılmaz.

Nasıl çalışıyoruz

Siber durum tespiti sürecinin dört aşamasını gösteren akış diyagramı: kapsam ve erişim, kanıt incelemesi, bulgular ve sunum, işlem desteği
  1. Kapsam ve erişim. Önemlilik eşikleri, veri odası erişimi ve görüşme takvimi işlem ekibiyle 48 saat içinde netleştirilir.
  2. Kanıt incelemesi. Veri odası, yönetim görüşmeleri (Türkçe) ve hukuka uygun dış yüzey analizi.
  3. Bulgular ve sunum. Yazılı rapor ve işlem ekibiyle canlı değerlendirme.
  4. İşlem desteği. İmza ve kapanış sürecinde Hisse Satın Alma Sözleşmesi (SPA) görüşmelerine, satıcı itirazlarına ve Gün 1 kontrollerine destek.

Müzakere stratejisini etkileyecek ağırlıkta bir bulgu, rapor beklenmeden derhal iletilir.

Süre, sipariş sözleşmesinin imzalanmasıyla kesinleşir, çalışmalara en geç 30 gün içinde başlanır. Orta ölçekli bir hedef şirket için tipik süre, veri odası erişiminin sağlandığı andan itibaren 5-7 iş günüdür, kapsam ve şirket büyüklüğüne göre değişebilir.

Ne teslim ediyoruz

  • Savunulabilir bir sonuç. Net tavsiye, her bulguda kanıt güveni derecesiyle.
  • Doğrudan kullanılabilir bulgular. Her bulgu, kapanış ön koşulu, beyan-tekeffül maddesi, açıklama kalemi veya fiyat/bütçe kalemi olarak sınıflandırılır, hukuk ve finans ekipleri raporu ek çeviriye gerek kalmadan doğrudan kullanabilir.
  • Maliyetlendirilmiş iyileştirme modeli. İş kalemi bazında 12 aylık gösterge maliyet aralıkları.
  • Gün 1 ve 100 günlük plan. Sahipli, sıralı aksiyonlar.

Örnek kırmızı bayrak kartı

Gerçek metodoloji, kurgusal örnek. Aşağıdaki kart, teslimatın nasıl görüneceğini somutlaştırmak için hazırlanmıştır, gerçek bir işlemi veya şirketi tanımlamaz.

Bulgu #04
Bulgu
Kapatılmamış fidye yazılımı olayı — iki yıl önce yaşanan bir fidye yazılımı olayının kapsamı yönetim tarafından tam olarak paylaşılmamış, adli inceleme raporu veri odasında yok.
İşlem etkisi
Fiyat ve teminat mekanizmasına konu olabilir, kapanış ön koşulu önerilir.
Kanıt güveni
Orta (yalnızca yönetim beyanına dayanıyor, bağımsız kanıt yok).
Önerilen aksiyon
Olay müdahale raporu ve adli inceleme kayıtlarının kapanıştan önce veri odasına eklenmesi talep edilir.

Hizmet türleri

Alıcı tarafı kırmızı bayrak incelemesi

Orta ölçekli bir hedef şirket için tipik olarak 5-7 iş günü, sabit ücret.

  • Teyit aşamasındaki alıcı için tam inceleme
  • Veri odası erişiminden sunuma, işlem takvimine göre

Satıcı tarafı hazırlık

Süreç açılmadan önce, sabit ücret.

  • Alıcının bulacağını önceden bulun, düzeltilebilir olanı düzeltin
  • Kanıt odasını hazırlayın

Uzmanlık modülleri

Kapsamı ihtiyaca göre belirlenir.

  • Çözülmemiş olay geçmişi için hedefli uzlaşma değerlendirmesi
  • Ürün güvenliği ve yazılım bağımlılık incelemesi
  • Entegrasyon öncesi alıcı kontrollü kimlik/ağ incelemesi

Karşılaştırma: Siber Durum Tespiti, Sızma Testi, BT Denetimi

Siber durum tespiti, sızma testi ve BT denetimi farklı sorulara cevap verir. Sızma testi, sistemlerdeki teknik zafiyetleri bulmaya odaklanan kontrollü bir saldırı simülasyonudur. BT denetimi, kontrollerin tasarım ve işleyişini kanıt üzerinden değerlendirir. Siber durum tespiti ise bulguları doğrudan işlem kararına bağlar.

Siber Durum Tespiti, Sızma Testi ve BT Denetimi karşılaştırması
KonuSiber Durum TespitiSızma TestiBT Denetimi
Temel amaçİşlem riskini değerlendirmekTeknik zafiyet bulmakKontrollerin tasarım ve işleyişini değerlendirmek
Kullanım zamanıSatın alma / yatırım öncesiPeriyodik veya değişiklik sonrasıYıllık iç denetim planında
Ana çıktıİşlem etkisi, maliyet ve Gün 1 planıTeknik bulgularBT kontrollerine ilişkin iç denetim değerlendirmesi ve aksiyon planı
Aktif testNormalde yokVarNormalde yok
Ana hedef kitleYatırımcı, hukuk ve finans ekipleriBT ve güvenlik ekipleriİç Denetim ve Denetim Komitesi

Siber Durum Tespiti

Temel amaç
İşlem riskini değerlendirmek
Kullanım zamanı
Satın alma / yatırım öncesi
Ana çıktı
İşlem etkisi, maliyet ve Gün 1 planı
Aktif test
Normalde yok
Ana hedef kitle
Yatırımcı, hukuk ve finans ekipleri

Sızma Testi

Temel amaç
Teknik zafiyet bulmak
Kullanım zamanı
Periyodik veya değişiklik sonrası
Ana çıktı
Teknik bulgular
Aktif test
Var
Ana hedef kitle
BT ve güvenlik ekipleri

BT Denetimi

Temel amaç
Kontrollerin tasarım ve işleyişini değerlendirmek
Kullanım zamanı
Yıllık iç denetim planında
Ana çıktı
BT kontrollerine ilişkin iç denetim değerlendirmesi ve aksiyon planı
Aktif test
Normalde yok
Ana hedef kitle
İç Denetim ve Denetim Komitesi

Neden Sparta

  • Türk hedefler, uluslararası standart. Veri odası, konfigürasyonlar ve yönetim görüşmeleri Türkçe, rapor uluslararası işlem ekipleri için İngilizce hazırlanabilir.
  • Mevzuat aşinalığı. Avrupa Genel Veri Koruma Tüzüğü (GDPR), KVKK, BDDK ve EPDK yükümlülükleri sahadan bilinir.
  • Kıdemli uzman garantisi. Her işi, operasyonel olay müdahale tecrübesi olan kıdemli bir uzman yürütür, işe junior danışman atanmaz.
  • Politika gereği bağımsız. Sparta, değerlendirdiği hedeflerde alıcının yazılı onayı olmadan iyileştirme işi üstlenmez.

Uzmanlık

Sparta Siber Güvenlik Kıdemli Danışmanı Alper Başaran tarafından yazılmıştır.

CISSP | CISA | LPT | GPEN | GICSP | ISO 27001 Lead Auditor | 20+ yıl Siber Güvenlik Danışmanlık, Test ve Denetim deneyimi

Sparta Siber Güvenlik'i LinkedIn'de takip edin

Sık sorulan sorular

Siber durum tespiti nedir?

Şirket satın alma veya yatırım öncesinde hedef şirketin siber olay geçmişini, güvenlik kontrollerini ve sözleşmesel yükümlülüklerini inceleyen bağımsız bir değerlendirmedir.

Siber durum tespiti hangi işlemlerde gereklidir?

Şirket satın alma, birleşme, azınlık yatırımı ve halka arz öncesi hazırlık gibi hedef şirketin siber geçmişinin işlem kararını etkileyebileceği her durumda önerilir.

Bu bir sızma testi mi?

Hayır. Sızma testi zafiyet arar, siber durum tespiti işlem kararını etkileyen riskleri arar, aktif test yapılmaz.

Alıcı tarafı ve satıcı tarafı inceleme arasındaki fark nedir?

Alıcı tarafı inceleme teyit aşamasındaki alıcı adına yürütülür, satıcı tarafı hazırlık ise süreç açılmadan önce satıcının kendi bulgularını önceden tespit edip düzeltmesini sağlar.

Sınırlı veri paylaşımı varsa süreç nasıl yürütülür?

Veri odası erişimi kısıtlıysa kapsam işlem ekibiyle birlikte en yüksek öncelikli risk alanlarına göre daraltılır, incelenemeyen alanlar raporda açıkça belirtilir.
[TASLAK, onayına açık — süreç detayı teyit edilmeli]

Kim müşteri olur?

Alıcılar ve yatırımcılar, satış sürecine hazırlanan hissedarlar, işlem avukatları, kurumsal finansman danışmanları ve garanti-tazminat sigortası aracıları.

Süre ve ücret nasıl belirleniyor?

Orta ölçekli bir hedef şirket için tipik bir kırmızı bayrak incelemesi, veri odası erişiminden itibaren 5-7 iş günü sürer, kapsam ve şirket büyüklüğüne göre değişebilir. Ücret kapsamla birlikte sabitlenir, süreç sipariş sözleşmesinin imzalanmasıyla kesinleşir ve çalışmalara en geç 30 gün içinde başlanır.

Gizlilik nasıl sağlanıyor?

Her iş, imzalı görevlendirme mektubu ve gizlilik hükümleri altında, yalnızca adı geçen müşteri için yürütülür.

İlgili hizmetler

Bir İşlem Üzerinde mi Çalışıyorsunuz?

Şirket satın alma veya yatırım sürecinizle ilgili siber riskleri değerlendirmek için bizimle iletişime geçin. İlk görüşme gizlilik hükümleri kapsamında yürütülür, işlem bilgileri üçüncü taraflarla paylaşılmaz.

Görüşme talep edin

Yazar: Alper Başaran · Güncelleme: Ağustos 2026