Regülasyon Uyumluluğu & Denetim Danışmanlığı

Ceza Almadan Önce
Uyumlu Olun.
Belgeli Olun. Güvenli Olun.

KVKK, ISO 27001, PCI-DSS — uyumsuzluk artık yalnızca risk değil, somut para cezası demek. Kağıt üzerinde değil, sahada işleyen sistemler kuruyoruz.

Uyumsuzluk Cezaları — 2025

KVKK
1 milyon TL'ye varan idari para cezası KVKK Kurulu denetimleri 2025 itibarıyla yoğunlaştı. VERBİS kaydı, ihlal bildirimi ve teknik tedbirler eksiklerinde ceza kesiliyor.
PCI-DSS
5.000-100.000 USD/ay kart şeması cezası Visa/Mastercard uyumsuz üye işyerlerine aylık ceza uygular. Kart verisi ihlalinde olayın tüm maliyeti işyerine yüklenir.
ISO 27001
İhale ve RFP süreçlerinde eleme riski Büyük kamu ihaleleri ve kurumsal RFP'lerin %60'ında artık ISO 27001 ön şart. Sertifikasız olmak sözleşme kaybı demek.
BGYS
BDDK/SGK denetim yaptırımı Finans ve sağlık sektöründe BGYS gereksinimleri karşılanmazsa operasyonel lisans riski ortaya çıkabiliyor.
₺1M+KVKK ihlalinde tek seferlik maksimum idari para cezası
207 GünOrtalama veri ihlali tespit süresi — uyumluluk bu süreyi kısaltır
IBM 2024
%60Kurumsal ihalelerin ISO 27001 şart koştuğu oranı (2025 trend)
2–9 ayStandarda göre uyumluluk süresi — birlikte yapıldığında daha kısa
Sektöre Göre Zorunluluklar

Sektörünüz İçin Hangi Standartlar Gerekli?

Fintech & Ödeme
PCI-DSS KVKK BDDK-BGYS ISO 27001
E-ticaret & Perakende
PCI-DSS KVKK ISO 27001
Sağlık & Hastane
KVKK Sağlık-BGYS ISO 27001 ISO 22301
Bankacılık & Sigorta
PCI-DSS KVKK BDDK-BGYS ISO 22301
Üretim & Sanayi
KVKK ISO 27001 ISO 22301
Teknoloji & SaaS
KVKK ISO 27001 SOC 2
Kamu & Belediye
KVKK BGYS ISO 27001
Enerji & Altyapı
KVKK ISO 22301 ISO 27001 NIST CSF
Standart Rehberi

Hangi Standart, Kim İçin?

Her standardın farklı kapsamı, farklı zorunluluk derecesi ve farklı hedef kitlesi var. Doğru standardı seçmek için sizi yönlendiriyoruz.

KVKK
Kişisel Verilerin Korunması Kanunu (6698)
Türkiye'de kişisel veri işleyen TÜM kurumlar için zorunlu

KVKK uyumsuzluğu artık küçük şirketleri de hedef alıyor. Denetimler yoğunlaşıyor, cezalar artıyor.

2–4 ay Zorunlu Tüm sektörler
Hedef SektörTüm Sektörler
Danışmanlık Teklifi Al
ISO 27001
Bilgi Güvenliği Yönetim Sistemi — 2022
Gönüllü + ihale/RFP şartı olarak yaygınlaşıyor

ISO 27001:2022, bilgi güvenliği risklerini yönetmek için uluslararası standarttır. İhale süreçlerinde artık ön koşul.

4–9 ay Rekabet avantajı Uluslararası geçerli
Hedef SektörTeknoloji, Sağlık, Üretim, KOBİ
Danışmanlık Teklifi Al
PCI-DSS
Payment Card Industry Data Security Standard v4.0
Kart verisi işleyen tüm kuruluşlar için zorunlu

Tek bir kart ödemesi bile alıyorsanız PCI-DSS kapsamındasınız. Uyumsuzluk kart işleme hakkını kaybettiriyor.

3–6 ay Zorunlu Ödeme sektörü
Hedef SektörFintek, E-ticaret, Bankacılık, Sigorta
Danışmanlık Teklifi Al
ISO 22301
İş Sürekliliği Yönetim Sistemi
Kritik altyapı, finans ve kamu için zorunlu eğilimde

Siber saldırı, afet veya tedarikçi arızasında operasyonlarınızın sürekliliğini güvence altına alın.

3–6 ay İş sürekliliği Kritik sektörler
Hedef SektörFinans, Enerji, Lojistik, Kamu
Danışmanlık Teklifi Al
BGYS
Bilgi Güvenliği Yönetim Sistemi (Sektörel)
BDDK, SGK, Sağlık Bakanlığı regülasyonu kapsamında zorunlu

Türkiye'ye özgü sektörel regülasyonların gerektirdiği BGYS kurulumu. ISO 27001 ile entegre çalışabilir.

3–8 ay Sektörel zorunlu Türkiye
Hedef SektörSağlık, Finans, Kamu
Danışmanlık Teklifi Al
NIST CSF 2.0
National Institute of Standards & Technology Cybersecurity Framework
Gönüllü + ABD pazarında iş ilişkisi için sıklıkla isteniyor

Siber güvenlik olgunluğunu değerlendirmek ve iyileştirmek için küresel referans çerçeve. ISO 27001 ile entegre çalışır.

1–3 ay ABD & küresel Olgunluk çerçevesi
Hedef SektörTeknoloji, Savunma, Enerji
Danışmanlık Teklifi Al
01

KVKK Uyum Danışmanlığı

6698 Sayılı Kişisel Verilerin Korunması Kanunu · VERBİS

KVKK, Türkiye'de kişisel veri işleyen her kurum için zorunlu. KVKK Kurulu denetimleri yoğunlaşıyor, cezalar artıyor. Hazırlıklı olmak için sizi uçtan uca yönetiyoruz.

Kişisel veri envanteri ve veri akış haritalama
VERBİS kayıt ve güncelleme yönetimi
Aydınlatma metni ve açık rıza mekanizmaları
Teknik ve idari tedbirlerin hayata geçirilmesi
Veri ihlali bildirim prosedürleri (72 saat)
Tedarikçi veri işleme sözleşmeleri
Çalışan farkındalık eğitimi (KVKK belgesi)
Kurul denetimi simülasyonu ve hazırlık

Önemli: KVKK cezaları 2025 itibarıyla önemli ölçüde artırıldı. Kurul denetimleri artık proaktif — şikayet gelmesini beklemiyor. Süre: 2–4 ay · Her ölçek için uygulanabilir.

KVKK Danışmanlık Teklifi Al

KVKK Uyum Adımları

1
Mevcut durum analizi

Tüm kişisel veri akışlarını haritalıyoruz

2
VERBİS tescili

Kayıt yükümlülüğü tamamlanıyor

3
Doküman hazırlama

Politikalar, metinler, formlar

4
Teknik tedbirler

Şifreleme, erişim kontrolü, log yönetimi

5
Eğitim ve denetim hazırlığı

Personel eğitimi ve simülasyon

ISO 27001'in İşletmenize Katkıları

Güven & İtibar
Müşteri ve iş ortakları nezdinde kanıtlanmış güvenilirlik
Rekabet Avantajı
İhale ve RFP süreçlerinde ön şart olarak isteniyor
Risk Azaltma
Veri ihlali riskinin sistematik yönetimi
Operasyonel Verimlilik
Tekrarlayan güvenlik süreçlerinin standardize edilmesi
Uluslararası Geçerlilik
150+ ülkede tanınan sertifika
Diğer Standartlarla Uyum
KVKK, PCI-DSS kontrolleriyle örtüşme
02

ISO 27001:2022 Danışmanlığı

Bilgi Güvenliği Yönetim Sistemi · Sertifikasyon Hazırlığı

ISO 27001, bilgi güvenliği risklerini yönetmek için uluslararası kabul görmüş standarttır. Müşterileriniz, iş ortaklarınız ve regülatörler artık ISO 27001 sertifikasını temel güven kriteri olarak değerlendiriyor. 2022 revizyonuyla birlikte bulut güvenliği ve tedarik zinciri kontrolleri de kapsama girdi.

Risk değerlendirmesi ve risk işleme planı
BGYS politika ve prosedür hazırlığı
Annex A kontrollerinin hayata geçirilmesi
Statement of Applicability (SOA) hazırlama
İç denetim programı kurulumu ve yürütme
Yönetim gözden geçirme toplantıları
Akreditasyon kuruluşu koordinasyonu
Sertifikasyon denetimi eşliği

ISO 27001 belgelendirmesi bağımsız akreditasyon kuruluşları tarafından yapılır. Biz danışmanlık ve hazırlık sürecini yönetiyor, kuruluş seçimi ve koordinasyonda rehberlik ediyoruz. Süre: 4–9 ay (kuruma göre)

ISO 27001 Danışmanlık Teklifi Al
03

PCI-DSS v4.0 Uyumluluk Danışmanlığı

Payment Card Industry Data Security Standard · QSA Denetim Hazırlığı

Kart ödeme sistemi içindeyseniz — e-ticaret, POS veya sanal pos — Visa ve Mastercard PCI-DSS uyumluluğunu şart koşuyor. Uyumsuzluk aylık kart şeması cezası ve olası kart işleme hakkı kaybı demek. PCI-DSS v4.0'a göre kapsamlı danışmanlık sunuyoruz.

Kapsam belirleme (Scoping) ve CDE tespiti
Ağ segmentasyon analizi ve kapsam minimizasyonu
Gap analizi ve mevcut durum değerlendirmesi
SAQ (Self Assessment Questionnaire) hazırlığı
Teknik ve idari kontrollerin hayata geçirilmesi
ASV taraması koordinasyonu
QSA denetimi eşliği ve sertifikasyon desteği
Yıllık bakım ve yeniden değerlendirme

PCI-DSS Seviyeleri: Yıllık işlem hacmine göre Seviye 1-4 arasında değişir. Her seviyenin farklı gereksinim ve denetim yükü var. Hangi seviyede olduğunuzu ve ne yapmanız gerektiğini birlikte belirleyelim.

PCI-DSS Süreç Adımları
1
Kapsam Belirleme

Kart verisi ortamı (CDE) tespiti

2
Gap Analizi

Gereksinimler ile fark analizi

3
Uyum Projesi

Teknik & idari kontrollerin kurulumu

4
ASV Taraması

Dış güvenlik açığı taraması

5
QSA Denetimi

Sertifikasyon ve uygunluk onayı

PCI-DSS Danışmanlık Teklifi Al
04

ISO 22301 İş Sürekliliği

Business Continuity Management System

Siber saldırı, afet veya tedarikçi arızasında operasyonlarınızın sürekliliğini güvence altına alın. RTO/RPO hedefleri, BCP planları ve tatbikatlarla gerçekten çalışan bir sistem.

İş Etki Analizi (BIA)
Kritik süreçler, RTO/RPO ve finansal etki hesabı
İş Sürekliliği Planları (BCP)
Senaryo bazlı planlar ve sorumluluk matrisleri
Tatbikat ve Test Yönetimi
Masaüstü egzersizleri ve saha tatbikatları
DR (Felaket Kurtarma) Planı
IT sistemleri için felaket kurtarma mimarisi
Teklif Al
05

BGYS Kurulum & Uyum

BDDK · SGK · Sağlık Bakanlığı Regülasyonları

Sektörel regülatörlerin zorunlu kıldığı BGYS gereksinimlerini karşılamak için teknik ve idari altyapıyı kuruyoruz. Denetlenebilir, sürdürülebilir, mevzuata uygun bir sistem.

Mevzuat Analizi— Hangi regülasyonun hangi gereksinimi kapsadığını belirleme
Bilgi Varlıkları Envanteri— Kritik sistem ve veri varlıklarının kataloglanması
Risk Değerlendirme & İşleme— Risk matrisi, kontrol kararları ve aksiyon planı
Politika & Prosedür Hazırlama— Tüm gerekli dokümantasyonun oluşturulması
Teknik Kontrol Kurulumu— Güvenlik araçları entegrasyonu ve yapılandırması
Denetim Hazırlığı— Regülatör denetimine eşlik ve simülasyon
Teklif Al
Ek Çerçeveler

NIST CSF 2.0 ve SOC 2

Özellikle teknoloji şirketleri ve ABD pazarına açılan kurumlar için ek çerçeveler de sunuyoruz.

NIST CSF 2.0
National Cybersecurity Framework

Siber güvenlik olgunluğunu değerlendirmek ve iyileştirmek için küresel referans çerçeve. Zorunlu olmasa da ISO 27001 ile entegre çalışır; ABD pazarında iş ilişkisi için sıklıkla bekleniyor.

Olgunluk düzeyi değerlendirmesi (1-4 skala)
Govern, Identify, Protect, Detect, Respond, Recover
ISO 27001 ile entegre uygulama
Hedef profil ve yol haritası belirleme

Süre: 1–3 ay · Enerji, savunma, teknoloji sektörlerine önerilir

SOC 2 Type II
Service Organization Control Report

SaaS ve teknoloji şirketleri için ABD müşterileri tarafından sıklıkla talep edilen güvenlik ve gizlilik denetim raporu. Security, Availability, Confidentiality trust prensiplerini kapsıyor.

Trust Services Criteria değerlendirmesi
Kontrol tasarımı ve uygulama etkinliği
Readiness assessment (Type I hazırlığı)
Bağımsız CPA denetim koordinasyonu

Süre: 3–6 ay · SaaS, Fintech, Teknoloji şirketlerine önerilir

Entegre Uyumluluk

Birden Fazla Standart = %40'a Varan Zaman Tasarrufu

Standartlar arasındaki kontrol örtüşmeleri sayesinde birden fazlasını aynı anda çalışmak hem daha hızlı hem daha ekonomik.

Örtüşen Kontrol Alanları

  • Erişim kontrolü ve kimlik yönetimi
  • Risk değerlendirme metodolojisi
  • Olay yönetimi ve ihlal bildirimi
  • Tedarikçi risk yönetimi
  • Personel farkındalık eğitimi
  • Varlık envanteri ve sınıflandırma
  • Değişiklik ve yapılandırma yönetimi
%40

Entegre yaklaşımda
zaman & maliyet tasarrufu

Önerilen Kombinasyonlar

  • KVKK + ISO 27001 — En yaygın çift, %50+ örtüşme
  • ISO 27001 + ISO 22301 — Finans ve kritik altyapı için ideal
  • PCI-DSS + ISO 27001 — Fintech ve ödeme şirketleri
  • KVKK + BGYS — Sağlık ve kamu sektörü
  • ISO 27001 + NIST CSF — Teknoloji şirketleri
  • ISO 27001 + SOC 2 — SaaS ve ABD pazarı
Fark Yaratan Noktalar

Neden Mind Arts Teknoloji?

Kağıt Değil, Sahada İşleyen Sistem

"Dosya doldurmak" için değil, gerçekten çalışan güvenlik ve uyumluluk altyapısı kuruyoruz. Denetim geçilince bitiyor değil — sonrasında da destekliyoruz.

Entegre Çoklu Standart Uzmanlığı

KVKK, ISO 27001, PCI-DSS ve BGYS'yi ayrı ayrı değil, entegre bir yönetim sistemi olarak uyguluyoruz. Sinerji sayesinde %40 daha hızlı ve ekonomik.

Sertifikalı Uzman Ekibi

ISO 27001 Lead Auditor, CISSP, CISM, PCI-DSS QSA danışmanlık deneyimli ekip. Teorik değil, sahada kanıtlanmış uzmanlık.

Teknik + Hukuki Bütünleşik Yaklaşım

Sadece politika yazmıyoruz — teknik kontrolleri de kuruyoruz. IT altyapısı, güvenlik araçları ve dokümanlar tek elden, uyumlu biçimde teslim edilir.

Ücretsiz Ön Değerlendirme

30 dakikalık toplantıda hangi standardı önceliklendirmeniz gerektiğini, tahmini süre ve bütçeyi net olarak belirtiyoruz. Bağlayıcı değil.

Sertifikasyon Sonrası Sürekli Destek

Sertifika alındıktan sonra da yanınızdayız. Yıllık gözetim denetimleri, değişiklik yönetimi ve yenileme süreçlerinde kesintisiz destek.

Merak Edilenler

Sık Sorulan Sorular

Hangi standarttan başlamalıyım?

Ücretsiz ön değerlendirmede sektörünüzü, müşteri profilinizi ve yasal yükümlülüklerinizi analiz ederek birlikte belirliyoruz. Çoğu KOBİ için başlangıç KVKK veya ISO 27001'dir.

ISO 27001 ne kadar sürer ve maliyeti nedir?

Kurumun büyüklüğüne ve mevcut olgunluğuna göre 4–9 ay. Danışmanlık kapsama göre belirlenir; sertifikasyon akreditasyon kuruluşunun fiyatına bağlı. Ön görüşmede iş planı ve bütçe tahmini sunuyoruz.

KVKK kapsamında neler yapmak zorundayım?

VERBİS kaydı, kişisel veri envanteri, aydınlatma metinleri, açık rıza mekanizmaları, teknik güvenlik önlemleri, ihlal bildirim prosedürü. 2025'te denetimler ve cezalar artıyor.

PCI-DSS zorunlu mu, hangisi bizi kapsıyor?

Kart verisini işliyor, depoluyorsanız kapsama giriyorsunuz. Yıllık işlem hacmine göre Seviye 1-4 arasında. SAQ ile başlamak en hızlı yol; biz doğru SAQ türünü belirliyoruz.

Sertifikayı siz mi alıyorsunuz?

ISO sertifikaları bağımsız akreditasyon kuruluşları, PCI-DSS QSA firmaları tarafından verilir. Biz danışmanlık ve hazırlık sürecini yönetiyor, kuruluş seçimi ve koordinasyonda rehberlik ediyoruz.

Birden fazla standardı aynı anda yapabilir miyiz?

Evet, genellikle tavsiye ederiz. ISO 27001 + KVKK birlikte yapıldığında örtüşen kontroller sayesinde hem süre hem maliyet %40'a varan oranda düşüyor.

BGYS ile ISO 27001 arasındaki fark ne?

ISO 27001 uluslararası standart; BGYS Türkiye'de sektörel regülatörlerin (BDDK, SGK, Sağlık Bakanlığı) talep ettiği yerel zorunluluk. İkisi entegre kurulabilir, büyük ölçüde örtüşür.

SOC 2 Türkiye'deki şirketler için gerekli mi?

Zorunlu değil ama ABD müşterileri veya yatırımcıları olan SaaS ve teknoloji şirketleri için satış sürecini kolaylaştırıyor. Sıklıkla veri işleme sözleşmelerinde talep ediliyor.

Ücretsiz Uyumluluk Ön Değerlendirmesi İste

Hangi Standarttan Başlayacağınızı
Birlikte Belirleyelim

30 dakikalık ücretsiz ön değerlendirmede sektörünüzü, yükümlülüklerinizi ve önceliklerinizi analiz ediyoruz. 48 saat içinde öneri ve bütçe tahmini sunuyoruz.

Bilgileriniz güvendedir. Bağlayıcı değil, tamamen ücretsiz.

0538 729 02 80 | WhatsApp
WhatsApp ile Yazın