Kurumsal Veri Güvenliği, Uyum ve Regülasyon Standartları
Yetkili PCI QSA ve Onaylı ASV kuruluşu olarak kurumunuzun finansal verilerini, kişisel bilgilerini ve bilgi güvenliği altyapısını uluslararası standartlarda belgelendiriyoruz.
ÖDEME SİSTEMLERİ VE KART VERİSİ GÜVENLİĞİ
PCI DSS Denetim ve QSA Danışmanlığı
Yetkili PCI QSA (Qualified Security Assessor) kuruluşu olarak, kart sahibi verilerini işleyen, ileten veya saklayan kurumların PCI DSS uyum süreçlerini denetliyor ve resmi olarak belgelendiriyoruz.
PCI QSA Resmi Yerinde Denetimi
PCI Güvenlik Standartları Konseyi (PCI SSC) onaylı yetkili QSA denetçilerimizle, kurumunuzun 12 ana gereksinime ve yüzlerce alt kontrol maddesine uyumunu yerinde ve bağımsız olarak denetliyoruz.
- Resmi PCI QSA Baş Denetçi Kadrosu
- 12 Temel PCI DSS Güvenlik Kontrolü
- Yerinde Teknik ve Süreç Denetimleri
- Banka ve Ödeme Kuruluşları Onayı
PCI DSS Gap (Boşluk) Analizi
Resmi denetim öncesinde mevcut bilgi güvenliği altyapınızı, süreçlerinizi ve ağ segmentasyonunuzu inceleyerek standart gerekliliklerine göre eksiklerinizi ve risklerinizi somut bir yol haritasıyla raporluyoruz.
- Mevcut Durum ve Olgunluk Değerlendirmesi
- Eksik Kontrol ve Zafiyet Analizi
- Denetime Hazırlık Aksiyon Planı
- Zaman ve Bütçe Tasarrufu Stratejisi
Kart Verisi Ortamı (CDE) Kapsam Optimizasyonu
Kart verisinin geçtiği, işlendiği veya saklandığı ortamları (CDE) doğru ağ segmentasyonu, tokenizasyon ve şifreleme yöntemleriyle daraltarak denetim maliyetlerinizi ve güvenlik risklerinizi minimuma indiriyoruz.
- Ağ Segmentasyonu ve İzolasyon Doğrulama
- Tokenization ve Şifreleme Mimarisi
- Denetim Kapsamını Daraltma Stratejisi
- Operasyonel Yükü Azaltan Çözümler
RoC ve SAQ Raporlama Danışmanlığı
Kurumunuzun işlem hacmine (Level 1-4) ve hizmet sağlayıcı/üye işyeri tipine uygun olarak Resmi Uyumluluk Raporu (RoC) veya Öz Değerlendirme Anketi (SAQ) dokümantasyonunu eksiksiz hazırlıyoruz.
- Level 1 Seviyesi İçin Resmi RoC Raporu
- Uygun SAQ Tipleri (SAQ A, A-EP, D vb.) Danışmanlığı
- Politika, Prosedür ve Kanıt Seti Dosyası
- Uluslararası Standartlarda Raporlama
AOC ve Resmi Uyumluluk Sertifikasyonu
Denetim sürecinin başarıyla tamamlanmasının ardından, bankalara, kart kuruluşlarına (Visa, MasterCard, Amex) ve müşterilerinize sunabileceğiniz resmi Uyumluluk Tasdiki (AOC) sertifikasını düzenliyoruz.
- Resmi Attestation of Compliance (AOC) Belgesi
- Visa & MasterCard Global Servis Sağlayıcı Listesi Kaydı
- Yıllık Sürekli Uyum Takip Desteği
- Müşteri ve İş Ortaklarına Kurumsal Güven
DIŞ GÜVENLİK VE PERİYODİK ZAFİYET DENETİMİ
Onaylı Tarama Hizmet Sağlayıcısı (ASV) Taramaları
PCI Güvenlik Standartları Konseyi (PCI SSC) onaylı ASV yetkinliğimizle, internete açık sistemlerinizi 3 aylık periyotlarla tarıyor, zafiyetleri tespit ederek resmi PCI uyumluluk raporu sunuyoruz.
3 Aylık Zorunlu Dış Zafiyet Taramaları
PCI DSS gereklilikleri doğrultusunda internete açık tüm IP adresleriniz, web uygulamalarınız ve alan adlarınız her çeyrekte (3 ayda bir) resmi ASV motorlarımızla taranır ve potansiyel açıklar tespit edilir.
- PCI SSC Onaylı Yetkili ASV Tarama Altyapısı
- 3 Aylık Düzenli Periyot Takibi ve Hatırlatma
- İnternete Açık Tüm Dış Varlıkların Denetimi
- Kritik ve Yüksek Seviyeli Açıkların Tespiti
PCI SSC Onaylı Uyum Doğrulama Raporu
Tarama sonucunda elde edilen veriler analiz edilerek bankalara, ödeme kuruluşlarına ve QSA denetçilerine doğrudan sunabileceğiniz resmi geçerliliğe sahip 'ASV Scan Report' ve 'Attestation of Scan Compliance' üretilir.
- Resmi PCI ASV Uyum Sertifikası ve Raporu
- CVSSv3 Puanlama Standardına Göre Analiz
- Bankalar ve Kart Kuruluşları İçin Tam Geçerlilik
- Yönetici Özeti ve Teknik Detay Dökümü
Yanlış Pozitif (False-Positive) ve İstisna Yönetimi
Otomatik taramalarda ortaya çıkan hatalı alarmlar (False-Positive) ve telafi edici kontroller (Compensating Controls), kıdemli güvenlik uzmanlarımız tarafından manuel olarak incelenir ve PCI kurallarına göre resmiyet kazanır.
- Uzman Denetçi İncelemesi ve Doğrulama
- Telafi Edici Güvenlik Kontrolleri Belgelendirmesi
- Gereksiz İş Yükünün ve Alarm Kirliliğinin Önlenmesi
- Resmi İtiraz ve Onay Süreçlerinin Yürütülmesi
Zafiyet Giderme & Ücretsiz Yeniden Tarama (Re-Scan)
Taramada tespit edilen güvenlik açıkları için teknik çözüm önerileri sunulur; ekibiniz açıkları kapattıktan sonra sistemler 'Geçti (Pass)' statüsü alana kadar taramalar ek maliyet olmadan tekrarlanır.
- Somut Çözüm ve Yama Rehberliği
- Açık Kapatma Doğrulama Taramaları
- 'Pass' Durumu Elde Edilene Kadar Sürekli Destek
- Kesintisiz PCI Uyumluluk Güvencesi
Dış IP ve Alan Adı Kapsam Belirleme
Kurumunuzun internete bakan tüm varlıkları, bulut kaynakları ve üçüncü taraf entegrasyonları taranarak PCI DSS kapsamındaki sistemlerin eksiksiz ve doğru şekilde listelenmesi sağlanır.
- Dış Ağ Yüzeyi ve Varlık Haritalama
- Değişen IP ve Alt Alan Adı (Subdomain) Tespiti
- Kapsam Dışı / İçi Sistem Sınırlarının Çizilmesi
- Dinamik Bulut ve Hibrit Altyapı Uyumu
YÖNETİŞİM, RİSK VE BİLGİ GÜVENLİĞİ STANDARDI
ISO/IEC 27001 BGYS Danışmanlığı ve Denetimi
Kurumunuzun bilgi varlıklarını gizlilik, bütünlük ve erişilebilirlik ilkeleriyle koruma altına alıyor; BGYS kurulumundan bağımsız iç tetkik ve belgelendirme denetimine kadar uçtan uca rehberlik ediyoruz.
BGYS Kurulumu ve Dokümantasyon Seti
Kurum yapınıza, iş süreçlerinize ve hedeflerinize özel ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi'ni sıfırdan kuruyor; politika, prosedür ve görev tanımlarını eksiksiz hazırlıyoruz.
- Kurumsal Kapsam ve BGYS Sınırlarının Belirlenmesi
- Bilgi Güvenliği Politikaları ve Prosedür Setleri
- Rol, Sorumluluk ve Görev Matrislerinin Tanımlanması
- Süreç Tabanlı Yönetim Mimarisi Entegrasyonu
Varlık Bazlı Kurumsal Risk Analizi
Kurumunuzun tüm bilgi varlıklarını envanter haline getiriyor; tehdit, açıklık ve etki ekseninde risk değerlendirmesi yaparak risk işleme planlarını oluşturuyoruz.
- Kritik Bilgi Varlıkları Envanteri Oluşturma
- Tehdit ve Zafiyet Odaklı Risk Puanlama
- Risk İşleme ve Azaltma Planları (RTP)
- İş Sürekliliği ve Etki Analizi Modellemesi
Ek A Güvenlik Kontrollerinin Tasarımı (ISO 27001:2022)
Güncel ISO/IEC 27001 standardındaki 4 ana tema altında toplanan (Organizasyonel, İnsan, Fiziksel ve Teknolojik) 93 güvenlik kontrolünü kurumunuza uyarlıyoruz.
- Uygulanabilirlik Bildirgesi (SoA) Hazırlığı
- Ağ Güvenliği, Şifreleme ve Erişim Kontrolleri
- Tedarikçi İlişkileri ve Bulut Güvenliği Yönetimi
- Fiziksel Alan ve Çevre Güvenliği Tedbirleri
Bağımsız Baş Denetçi İç Tetkiki (Internal Audit)
Sertifikasyon denetimi öncesinde sertifikalı ISO 27001 Baş Denetçilerimizle kurum içi denetim gerçekleştiriyor, uygunsuzlukları ve iyileştirme alanlarını raporluyoruz.
- ISO 27001 Baş Denetçi Kadrosuyla İç Tetkik
- DÖF (Düzeltici Önleyici Faaliyet) Yönetimi
- Yönetimin Gözden Geçirmesi (YGG) Toplantı Desteği
- Eksiklerin Resmi Denetim Öncesi Kapatılması
Belgelendirme Denetimi Refakat Desteği
Uluslararası akredite belgelendirme kuruluşlarının gerçekleştireceği 1. Aşama ve 2. Aşama denetim süreçlerinde ekibinize refakat ediyor, süreci başarıyla tamamlıyoruz.
- 1. ve 2. Aşama Belgelendirme Denetimi Rehberliği
- Denetçi Kanıt ve Doküman Seti Koordinasyonu
- Akreditasyon Sürecinin Hızlandırılması
- Yıllık Gözetim Denetimleri Danışmanlığı
KİŞİSEL VERİLERİN KORUNMASI VE MEVZUAT UYUMU
GDPR ve KVKK Veri Güvenliği Uyumluluk Danışmanlığı
Avrupa Birliği (GDPR) ve Türkiye (KVKK) mevzuatlarına tam uyum sağlayarak, kişisel veri işleme süreçlerinizi hem hukuki çerçevede hem de teknik siber güvenlik tedbirleriyle güvence altına alıyoruz.
Kişisel Veri Envanteri ve Veri Akış Haritaları
Kurumunuzun işlediği tüm kişisel ve özel nitelikli kişisel verileri tespit ediyor; saklama süreleri, aktarım kanalları ve hukuki işleme dayanaklarını detaylı veri envanterine dönüştürüyoruz.
- Uçtan Uca Kişisel Veri Envanteri Tasarımı
- Kurum İçi ve Sınır Ötesi Veri Akış Şemaları
- Hukuki İşleme Sebepleri & Rıza Mekanizmaları
- Veri İmha, Anonimleştirme ve Saklama Politikaları
Teknik Tedbirler ve Siber Savunma Uyumu
Kişisel veri güvenliği rehberlerinde zorunlu tutulan veri sızıntısı önleme (DLP), uçtan uca şifreleme, yetki kontrolü, SIEM loglama ve sızma testi gerekliliklerini teknik olarak denetliyor ve uyguluyoruz.
- Veri Sızıntısı Önleme (DLP) & Erişim Loglaması
- Veri Maskeleme ve Güçlü Şifreleme (Encryption)
- Yetki Matrisi ve Ayrıcalıklı Hesap Güvenliği
- Zorunlu Periyodik Pentest ve Zafiyet Taramaları
Veri Koruma Etki Değerlendirmesi (DPIA / TİD)
Yüksek risk taşıyan veri işleme faaliyetleriniz için GDPR Madde 35 kapsamında Veri Koruma Etki Değerlendirmesi (DPIA) gerçekleştirerek olası hak ihlallerini ve regülasyon cezalarını önlüyoruz.
- Yüksek Riskli Veri İşleme Süreçlerinin Tespiti
- DPIA Metodolojisi ile Risk Derecelendirme
- Risk Azaltıcı Teknik ve İdari Tedbir Tasarımı
- Regülasyon Kurumlarına Hazır Resmi Raporlama
Veri İhlali Bildirim Süreçleri ve Kriz Yönetimi
Olası bir siber saldırı veya sızıntı anında GDPR (72 saat kuralı) ve KVKK bildirim sürelerine tam uyumlu müdahale planları (IR Playbook) oluşturuyor, cezai sorumlulukları sınırlandırıyoruz.
- 72 Saatlik Resmi İhlal Bildirim Prosedürleri
- Olay Müdahale (IR) ve DFIR Ekipleriyle Entegrasyon
- İlgili Kişilere Bildirim Metinleri ve İletişim Planı
- İdari Para Cezası Riskini Azaltan Kriz Yönetimi
DPO ve Sürekli Uyum Denetim Desteği
Veri Koruma Görevlisi (DPO) desteği, çalışanlara yönelik periyodik farkındalık eğitimleri ve yıllık uyumluluk denetimleri ile regülasyon uyumunu sürekli ve sürdürülebilir hale getiriyoruz.
- Dışarıdan Veri Koruma Görevlisi (DPO as a Service)
- Çalışanlar İçin Rol Tabanlı Veri Güvenliği Eğitimi
- Tedarikçi ve Üçüncü Taraf Gizlilik Sözleşmeleri
- Mevzuat Güncellemeleri ve Sürekli Uyum Takibi
Kurumsal Uyum ve Denetim Süreçlerinizi Güvenceye Alın
PCI QSA onaylı resmi denetim, 3 aylık ASV taramaları, ISO 27001 ve GDPR uyumluluk yol haritanızı belirlemek için baş denetçilerimizle iletişime geçin.
