Search here...
SPK Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10)

SPK Uyumlu Bilgi Sistemleri Sızma Testleri

TSE Onaylı Firması ve SPK Bilgi Sistemleri Bağımsız Denetim Lisansı ile, sermaye piyasası kurumlarınızın bilgi sistemlerini en güncel mevzuat çerçevesinde test ediyoruz.

Akademik Liderlik
Boğaziçi Üniversitesi Öğretim Üyesi Yönetiminde
Tek Ekip
Kapsamdan Rapora Uçtan Uca Süreç Yönetimi
1 Ay İçinde
Kurula Teslime Hazır Rapor Formatı
TSE Onaylı FirmaTS 13638 Standardı
📚
SPK LisanslıBağımsız Denetim Lisansı
🔒
ISO 27001:2022Bilgi Güvenliği Yönetimi
🎓
Prof. Dr. Bilgin MetinOSCP, CISA, CEH

Busiber'in Farkı: Neden Biz?

Sızma testini sadece bir "zafiyet bulma" işlemi olarak görmüyor, kurumsal bir risk yönetimi süreci olarak ele alıyoruz. Hem teknik derinliğe hem de regülatif yeterliliğe aynı anda sahibiz.

01
🔒

TSE Onaylı Firma

TS 13638 standardı kapsamında TSE-STF-047 belge numarası ile TSE tarafından düzenli olarak denetlenen ve en üst seviye yetkinliğe sahip bir firmayız.

TSE-STF-047
02
📚

SPK Bağımsız Denetim Lisansı

SPK İlke Kararı gereği sızma testlerini gerçekleştirecek kişilerin sahip olması gereken Bilgi Sistemleri Bağımsız Denetim Lisansı ekibimizde mevcuttur.

SPK Lisanslı
03
🌎

ISO/IEC 27001:2022 Sertifikası

Test süreçlerimizin güvenliği, gizliliği ve kalitesi uluslararası standartlarda ISO 27001 Bilgi Güvenliği Yönetim Sistemi gereksince yönetilmektedir.

ISO 27001
04
🎓

Akademik ve Saha Tecrübesi Birleşimi

Sızma testi süreçlerimiz, Boğaziçi Üniversitesi'ndeki akademik kariyerini uluslararası sertifikalarla ispatlı saha tecrübesiyle birleştiren Prof. Dr. Bilgin Metin tarafından yönetilmektedir.

OSCP + CISA + CEH

Sızma Testi Sürecimiz

Şeffaf, metodolojik ve sonuç odaklı sızma testi sürecimiz, SPK VII-128.10 tebliğine birebir uyumlu olarak yürütülmektedir.

1

Kapsam & Metodoloji

SPK tebliğine uygun test kapsamının belirlenmesi, erişim noktalarının ve kullanıcı profillerinin tanımlanması

2

Bilgi Toplama & Tarama

Sistem tespiti, servis tespiti ve açıklık taraması/açıklık araştırması adımlarının otomatik ve manuel araçlarla gerçekleştirilmesi

3

İstismar Etme

Tespit edilen zafiyetlerin hizmet aksamasına yol açmayacak şekilde kontrollü olarak test edilmesi ve doğrulanması

4

Raporlama & Takip

Test sonuçlarının değerlendirilmesi, bulgu derecelerinin belirlenmesi ve 1 ay içinde Kurula teslim formatında rapor hazırlanması

📋 Raporlama Formatı

Sızma testi raporu, testin tamamlanmasını müteakip bir ay içinde Kurula gönderilmeye hazır formatta teslim edilir. Raporda tespit edilen her bulgu için aşağıdaki alanlar ayrıntılı olarak yer alır.

Bulgu Referans No
Bulgu Adı
Önem Derecesi
Etkisi
Erişim Noktası
Kullanıcı Profili
Tespit Edildiği Bileşenler
Bulgu Açıklaması
Çözüm Önerisi

VII-128.10 Tebliği Kapsamındaki Test Alanları

SPK uyumlu sızma testleri, Bilgi Sistemleri Sızma Testleri Usul ve Esasları (Ek-1) kapsamında asgari olarak aşağıdaki başlıkları içerir. Testler sistem tespiti, servis tespiti ve açıklık taraması adımlarıyla başlar.

🖥

İletişim Altyapısı ve Aktif Cihazlar

🌐

DNS Servisleri

💻

Etki Alanı ve Kullanıcı Bilgisayarları

E-posta Servisleri

🗄

Veritabanı Sistemleri

🔗

Web Uygulamaları

📱

Mobil Uygulamalar

📶

Kablosuz Ağ Sistemleri

🛡

DoS / DDoS Testleri

👤

Sosyal Mühendislik Testleri

Bulut Sistemleri

🎯 Erişim Noktaları

🌐

İnternet Üzerinden Sızma Testleri

Kurum, Kuruluş ve Ortaklıkların internet üzerinden erişilebilen tüm sunucu ve servislerine dış lokasyondan test.

🔒

Kurum, Kuruluş ve Ortaklıklar İç Ağı

Kurum iç ağında yer alan sunuculara iç ağ üzerinden erişilerek sistem tespiti, servis tespiti ve açıklık taraması adımlarının gerçekleştirilmesi.

👥 Kullanıcı Profilleri

Tespit Edilen Zafiyetlerin Önem Dereceleri

SPK VII-128.10 Tebliği Ek-1'de tanımlanan bulgu önem dereceleri kapsamında, tespit edilen açıklıklar beş kategoride sınıflandırılır.

DereceAçıklama
⚠ AcilNiteliksiz saldırgan tarafından Kurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve sistemin tamamen ele geçirilmesi ile sonuçlanan saldırılara sebep olan açıklıklardır.
⚠ KritikNitelikli saldırgan tarafından Kurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve sistemin tamamen ele geçirilmesi ile sonuçlanan saldırılara sebep olan açıklıklardır.
▲ YüksekKurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve kısıtlı hak yükseltilmesi veya hizmet dışı kalma ile sonuçlanan, ayrıca yerel ağdan ya da sunucu üzerinden gerçekleştirilen ve hak yükseltmeyi sağlayan saldırılara sebep olan açıklıklardır.
● OrtaYerel ağdan veya sunucu üzerinden gerçekleştirilen ve hizmet dışı bırakılma ile sonuçlanan saldırılara sebep olan açıklıklardır.
○ DüşükEtkilerinin tam olarak belirlenemediği ve literatürdeki en iyi sıkılaştırma yöntemlerinin izlenmemesinden kaynaklanan eksikliklerdir.
⚠️

Acil ve Kritik Bulguların Takibi

SPK VII-128.10 tebliğine göre "Acil" ve "Kritik" olarak derecelendirilen bulgular ivedilikle kapatılmalıdır. Gerekli görülmesi halinde, sızma testi sonucu ortaya çıkan tespitler Kurum'un iç denetim planına dahil edilir ve aksiyon planı ile kabulüne ilişkin yönetim kurulu kararı sızma testi raporuna eklenir.

Uzman Kadro ve Liderlik

Prof. Dr. Bilgin Metin

Akademisyen, Etik Hacker

Boğaziçi Üniversitesi'ndeki akademik kariyerini uluslararası ve ulusal sertifikalarla ispatlı saha tecrübesi ile birleştirerek sektöre sunmaktadır. Busiber sızma testi süreçleri bizzat Prof. Dr. Bilgin Metin tarafından yönetilmektedir.

Sertifikalar:

OSCP CEH CISA C.B. Bilgi ve İletişim Güvenliği Baş Denetçisi ISO 27001 Lead Auditor ISO 27701 Lead Auditor CDPSE TSE Sertifikalı Sızma Testi Uzmanı CCNA CCDA SPK Bilgi Sistemleri Bağımsız Denetim Lisansı
Prof. Dr. Bilgin Metin

Prof. Dr. Bilgin Metin

Akademisyen, Etik Hacker
🏫 Boğaziçi Üniversitesi
🔒

Referanslarımız

Gizlilik ilkeleri ve TSE kurallarına bağlı kalarak, geçmiş referanslarımızı doğrudan logolarla paylaşamıyoruz. Ancak sızma testi ihtiyaçlarınız ve referans paylaşım prosedürlerimiz hakkında bilgi sahibi olmak için lütfen bizimle iletişime geçin.

Sıkça Sorulan Sorular

SPK sızma testi kimler için zorunludur? +
SPK Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) kapsamında Borsa İstanbul A.Ş., borsalar ve piyasa işleticileri, emeklilik yatırım fonları, İstanbul Takas ve Saklama Bankası A.Ş., Merkezî Kayıt Kuruluşu A.Ş., portföy saklayıcısı kuruluşlar, sermaye piyasası kurumları ve halka açık ortaklıklar için zorunludur.
Yeni tebliğ ile kapsam neleri içeriyor? +
Güncel VII-128.10 tebliği ile iletişim altyapısı, DNS, mobil uygulamalar, sosyal mühendislik ve DoS/DDoS testlerinin yanı sıra bulut sistemleri de sızma testi kapsamına zorunlu olarak eklenmiştir. Testler internet üzerinden ve kurum iç ağından olmak üzere iki erişim noktasından, dört kullanıcı profili üzerinden gerçekleştirilir.
SPK Uyumlu Sızma testini hangi firmalar yapabilir? +
Sermaye Piyasası Kurulu'nun 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete'de yayımlanan Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) ile, sermaye piyasasında faaliyet gösteren kurum, kuruluş ve ortaklıkların sızma testi yükümlülüklerine ilişkin usul ve esaslar yeniden düzenlenmiştir. BUSİBER olarak, TSE Onaylı Sızma Testi Firması kimliğimiz ve alanında uzman ekibimizle, söz konusu tebliğde öngörülen usullere tam uyumlu şekilde kurumunuzun ihtiyaç duyduğu sızma testini gerçekleştirmekteyiz.

Ayrıca, Kurul Karar Organı'nın ilgili İlke Kararı uyarınca, sızma testini yürütecek uzmanların tebliğde belirtilen ulusal veya uluslararası belgelere sahip olması ve VII-128.7 sayılı Lisanslama Tebliği kapsamındaki Bilgi Sistemleri Bağımsız Denetim Lisansı'nı taşıması zorunlu tutulmaktadır. BUSİBER'de sızma testlerini yürüten Prof. Dr. Bilgin Metin, söz konusu lisansa halihazırda sahip olması ve OSCP, CEH, CISA gibi uluslararası sertifikaları sayesinde SPK'nın aradığı şartları eksiksiz karşılamaktadır.
Raporlama süreci nasıl işler? +
Sızma testi raporu, testin tamamlanmasını müteakip bir ay içinde Kurula gönderilmeye hazır formatta teslim edilir. Raporda her bulgu için referans numarası, isim, önem derecesi, etkisi, erişim noktası, kullanıcı profili, tespit edildiği bileşenler, bulgu açıklaması ve çözüm önerisi detaylıca yer alır.
Testler sırasında hizmet kesintisi yaşanır mı? +
Hayır. SPK tebliği gereği, hizmet kesintisine yol açabilecek tüm testler kurum ile koordineli bir şekilde planlanarak gerçekleştirilir. DoS/DDoS testleri gibi hassas testler önceden belirlenen zaman dilimlerinde ve kurum onayı ile yürütülür.
Acil ve Kritik bulgular nasıl takip edilir? +
SPK VII-128.10 tebliğine göre "Acil" ve "Kritik" olarak derecelendirilen bulgular ivedilikle kapatılmalıdır. Gerekli görülmesi halinde bulgular kurumun iç denetim planına dahil edilir ve aksiyon planı ile kabulüne ilişkin yönetim kurulu kararı sızma testi raporuna eklenir.

SPK Uyumlu Sızma Testi Sürecinizi
Güvenli Ellere Bırakın

TSE onaylı firmamız ve SPK lisanslı uzman ekibimiz ile sermaye piyasası kurumunuzun bilgi sistemlerini en güncel mevzuat çerçevesinde test edelim.