Vallanx
Cyber Security Audit Pro için ücretsiz demo sürümü alın

E-Posta Adresiniz
CC Alıcılar
Mesaj
5000 karakter kaldı
Cyber Security Audit Pro

Esnek mimarisi, çeşitli ulusal ve uluslararası çerçevelerden oluşan kapsamlı kütüphanesi ve özel risk profilleriyle Cyber Security Audit Pro, hem küçük hem de büyük şirketler için uygundur.

Dahili ve harici compliance denetimlerini merkezi olarak yönetin. Aynı zamanda tüm paydaşlara veri ve belge iletimi için güvenli ve korumalı bir platform sunun. İster tedarikçi denetimleri, ister dahili compliance izlemesi için.

BT sorumluları için

1.000'den fazla otomatik compliance kontrolüyle teknik derinlik
Sektöre özel kontroller (OT/ICS, bulut/SaaS, tıbbi cihazlar vb.)
Mevcut SIEM/GRC sistemlerine API tabanlı entegrasyon
Güvenlik incelemesi ve özelleştirilebilirlik için açık kaynak şeffaflığı
Otomatik bulgu oluşturmayla entegre zafiyet taramaları

Compliance yöneticileri için

Tüm compliance framework'lerinin tek bir platformda merkezi yönetimi
Önceliklendirilmiş eylem önerileriyle otomatik boşluk (gap) analizleri
Yönetim, denetim otoriteleri ve bağımsız denetçiler için profesyonel denetim raporları
Geçmiş trend analizleriyle izlenebilir compliance ilerlemesi
Grup yapıları ve danışmanlık için birden fazla organizasyonun yönetimi
Çevrimiçi aracımızla şirketiniz için hangi compliance gerekliliklerinin ve düzenleyici çerçevelerin geçerli olduğunu doğrudan kendiniz belirleyin.

Eklenti (plugin) genel bakışı

Compliance süreçlerinizi doğru eklentiyle basitleştirin. Belirli bir çerçeveyi eksik buluyorsanız veya henüz listelenmemiş bir entegrasyona ihtiyacınız varsa bize ulaşın! Gereksinimlerinizi memnuniyetle hızlıca hayata geçiririz.

Uluslararası

FDA-21-CFR-Part-11
Framework
Global
Sağlık
Klinik

21 CFR Part 11, FDA tarafından düzenlenen sektörlerde elektronik kayıtların ve elektronik imzaların güvenilirliğine ilişkin kriterleri belirleyen ABD FDA düzenlemesidir.

Konu: FDA ile bağlantılı ilaç, biyoteknoloji ve tıbbi cihaz şirketleri ile CRO'lar

  • Validasyon, denetim izleri (audit trail) ve elektronik imzalar zorunludur
  • Veri bütünlüğü için ALCOA+ prensipleri
  • Avrupa lokasyonları için EU GMP Annex 11 ile tamamlanır
  • Klinik çalışmalar için ICH E6 (R2) GCP ile birleştirilebilir
FedRAMP
Framework
Global
Kamu Kurumları
Regülasyon

FedRAMP, NIST SP 800-53 temelinde ABD federal kurumlarına hizmet veren bulut hizmetlerinin güvenlik değerlendirmesini ve yetkilendirmesini standartlaştırır ve bir yetkilendirmenin birden fazla kurum tarafından yeniden kullanılmasını sağlar.

Konu: ABD federal kurumlarına hizmet veren Bulut Hizmet Sağlayıcıları (CSP)

  • Yaklaşık 325 kontrole sahip FedRAMP Moderate Baseline
  • Yetkilendirme yolları: JAB P-ATO veya Agency ATO
  • Aylık Sürekli İzleme (ConMon) zorunludur
  • Yıllık 3PAO yeniden değerlendirmesi gereklidir
HIPAA
Framework
Global
Sağlık
Veri Gizliliği

Health Insurance Portability and Accountability Act, sağlık verilerinin (PHI) korunmasına yönelik ABD federal yasasıdır ve Covered Entities ile Business Associates için veri koruma, güvenlik ve bildirim yükümlülüklerini düzenler.

Konu: ABD sağlık hizmeti sağlayıcıları, sağlık sigortası şirketleri ve bunların Business Associate'leri

  • 2026 Security Rule Güncellemesi: Şifreleme ve MFA zorunludur
  • Etkilenen kişilere ve HHS'e 60 gün içinde ihlal bildirimi
  • Denetim kayıtları ve dokümantasyon için 6 yıllık saklama yükümlülüğü
  • Yıl ve kategori başına 1,5 milyon USD'ye kadar hukuki cezalar
HITRUST
Framework
Global
Sağlık
Regülasyon

HITRUST Common Security Framework, 50'den fazla standarttan (HIPAA, ISO 27001, NIST, PCI DSS gibi) gelen gereklilikleri birleştiren ve ABD sağlık sektöründe sertifikalandırılabilir bir uyumluluk kanıtı olarak yerleşmiş bir meta çerçevedir.

Konu: ABD sağlık sektöründeki sağlık kuruluşları, Business Associate'ler ve bulut sağlayıcıları

  • e1 (temel) ile CSF Certified (tam sertifikasyon) arasındaki değerlendirme türleri
  • Risk bazlı Implementation Level 1-3
  • Sertifika 2 yıl geçerlidir ve yıllık izleme gerektirir
  • Business Associate'ler için sıkça sözleşmesel bir ön koşul
ICH-E6-GCP
Framework
Global
Klinik
Sağlık

ICH E6 (R2) Good Clinical Practice, klinik çalışmaların tasarımı, yürütülmesi ve dokümantasyonu için uluslararası kabul görmüş standarttır; bu eklenti, bilgisayar destekli çalışma sistemlerinin BT ve siber güvenlik yönlerine odaklanır.

Konu: İlaç şirketleri (sponsorlar), CRO'lar, klinik araştırma merkezleri ve teknoloji sağlayıcıları (EDC, eTMF)

  • GAMP 5'e göre Computerized Systems Validation
  • Risk bazlı izleme (RBQM) ve merkezi izleme
  • Klinik veriler için ALCOA+ veri bütünlüğü
  • FDA 21 CFR Part 11 ve GDPR ile birleştirilebilir
ISO-27001
Framework
Global
Regülasyon

ISO/IEC 27001:2022, dünya çapında en çok kabul gören bilgi güvenliği yönetim sistemi (ISMS) standardıdır ve 93 Annex-A kontrolüyle çok sayıda sektöre özel düzenlemenin temelini oluşturur.

Konu: Bir ISMS kurmak veya sertifikalandırmak isteyen her sektör ve büyüklükteki kuruluşlar

  • 4 kategoride (Organizasyonel, İnsan, Fiziksel, Teknolojik) 93 kontrol
  • Akredite kuruluşlar tarafından sertifikasyon, 3 yıl geçerli
  • Zorunlu belge olarak Uygulanabilirlik Bildirgesi (SoA)
  • BAIT, MaRisk-AT9, NIS-2 ve DORA kanıtları için temel oluşturur
ISO-27799
Framework
Global
Sağlık
Regülasyon

ISO/IEC 27799:2016 bağımsız bir kontrol listesi değil, ISO 27001/27002'nin sağlık sektörüne yönelik sektöre özel yorum yardımcısıdır; acil durum erişimi ve tıbbi cihaz güvenliğine ilişkin kontroller içerir.

Konu: Hastaneler, klinikler, doktor muayenehaneleri ve uluslararası sağlık BT sağlayıcıları

  • Temel kontrol olarak hasta verilerine break-the-glass acil erişim
  • Tıbbi cihaz güvenliği ve IoMT'ye özgü gereklilikler
  • Sağlık Bilgi Değişimi (HL7 FHIR, IHE) güvenliği
  • ABD dışında HIPAA'ya uluslararası kabul görmüş bir alternatif
NERC-CIP
Framework
Global
Enerji
Kamu Kurumları

NERC CIP, North American Electric Reliability Corporation tarafından geliştirilen ve FERC tarafından uygulanan, Kuzey Amerika elektrik sektörü (Bulk Electric System) için zorunlu siber güvenlik standartlar bütünüdür.

Konu: Kuzey Amerika iletim ve üretim şebekesinin işletmecileri ve sahipleri (ABD, Kanada, Meksika)

  • Sıkı süreler (15/35/90 gün) içeren CIP-002'den CIP-013'e kadar 11 standart
  • High/Medium/Low Impact BES Cyber Systems'e göre kategorizasyon
  • Tedarik zinciri risk yönetimi (CIP-013) zorunludur
  • Gün ve ihlal başına 1 milyon USD'ye kadar para cezaları
NIST-CSF
Framework
Global
Regülasyon

NIST Cybersecurity Framework 2.0, Govern, Identify, Protect, Detect, Respond ve Recover şeklindeki altı temel fonksiyonla siber güvenlik risklerinin yönetimi için uluslararası kabul görmüş bir taksonomi sunar.

Konu: Her sektör ve büyüklükteki, uluslararası düzeyde kullanılabilen kuruluşlar

  • 2.0 sürümünden (2024) itibaren yeni GOVERN fonksiyonu
  • Olgunluk düzeyi ölçümü için dört Implementation Tier
  • CMMC ve çok sayıda sektöre özel düzenleme için temel
  • ISO 27001, CIS Controls ve NIST 800-53 ile resmi eşleştirmeler
NIST-SSDF-FOSS
Framework
Global
Ürün

Bu eklenti, NIST Secure Software Development Framework'ü (SP 800-218) güvenli açık kaynak yazılım geliştirme, tedarik zinciri güvenliği ve OpenSSF en iyi uygulamalarına özel odaklanarak uygular.

Konu: Yazılım geliştiricileri, açık kaynak projeleri ve DevSecOps ekipleri

  • Bağımlılık yönetimi için SBOM ve SCA zorunluluğu
  • Branch koruması, imzalı commit'ler ve güvenli CI/CD
  • Olgunluk hedefi olarak OpenSSF Scorecard ve SLSA uyumluluğu
  • Executive Order 14028 ve CISA sertifikasyonu için temel
PCI-DSS
Framework
Global
Ödeme
Regülasyon

PCI DSS v4.0, kredi kartı verilerini saklayan, işleyen veya ileten tüm kuruluşlar için Payment Card Industry'nin küresel güvenlik standardıdır.

Konu: Kart ödemesi işleyen satıcılar, ödeme hizmeti sağlayıcıları ve finans kuruluşları

  • 6 kategoride 12 gereklilik, 31 Mart 2025 itibarıyla tam zorunluluk
  • Cardholder Data Environment'a tüm erişimlerde MFA
  • Üç ayda bir ASV taramaları ve yıllık sızma testleri
  • Ayda 100.000 USD'ye kadar para cezası artı kart kabul hakkının kaybı
SLSA
Framework
Global
Ürün

SLSA (Supply-chain Levels for Software Artifacts), kriptografik olarak doğrulanabilir build kökenini (provenance) kullanarak yazılım tedarik zincirini güvence altına almaya yönelik OpenSSF destekli, aşamalı bir çerçevedir.

Konu: Yazılım geliştiricileri, açık kaynak projeleri ve bulut yerel (cloud-native) kuruluşlar

  • Build ve Source Track için dört olgunluk düzeyi (Level 0-3)
  • Sigstore/Cosign üzerinden provenance oluşturma ve doğrulama
  • NIST SSDF, SOC 2 ve ISO 27001'i tamamlayıcı niteliktedir
  • Google, GitHub, GitLab, Microsoft tarafından geniş sektör benimsemesi
SOC-2
Framework
Global
Regülasyon

SOC 2, AICPA'nın Trust Services Criteria'sına dayanır ve güvenlik, kullanılabilirlik, gizlilik ve veri korumasını kanıtlamak için SaaS ve bulut sağlayıcıları açısından fiili uyumluluk standardıdır.

Konu: SaaS sağlayıcıları, bulut sağlayıcıları ve teknoloji tabanlı hizmet sağlayıcıları

  • Type I (belirli bir tarih) ile Type II (6-12 aylık etkinlik kanıtı) karşılaştırması
  • Zorunlu kategori olarak Security (Common Criteria)
  • Denetim yalnızca bağımsız CPA kuruluşları tarafından yapılır
  • Kurumsal müşteriler için sıkça sözleşmesel bir ön koşul
SWIFT-CSP
Framework
Global
Finans
Ödeme

SWIFT Customer Security Programme, SWIFT ağına bağlı tüm kurumları Customer Security Controls Framework (CSCF) güvenlik kontrollerini uygulamaya ve yıllık öz beyan yapmaya zorunlu kılar.

Konu: SWIFT ödeme ağına bağlı bankalar ve finans kuruluşları

  • 7 ilkede 25 zorunlu ve 7 önerilen kontrol
  • 2020'den beri tüm SWIFT operatör erişimlerinde MFA zorunludur
  • KYC-SA portalı üzerinden yıllık beyan
  • Siber olayların SWIFT ISAC'e 24 saat içinde bildirilmesi zorunluluğu

Sektöre özel

Chemicals & Raw Materials
Sector
Global
Ürün

Chemicals & Raw Materials Sector eklentisi, kimya sektörünün kendine özgü siber güvenlik gerekliliklerini, özellikle proses güvenliğini, Safety Instrumented Systems'ı (SIS) ve REACH/Seveso-III uyumluluğunu ele alır.

Konu: Temel, özel ve petrokimya, polimer, tarım kimyası ve hammadde işleme şirketleri

  • IEC 61511'e göre (SIL 1-4) DCS ve SIS güvenliği
  • Cyber-HAZOP ile Seveso-III Major Accident Prevention
  • Ex korumalı BT cihazları için ATEX bölge sınıflandırması
  • 11 kategoride 20 kontrol, REACH ve tehlikeli madde taşımacılığı dahil
Cloud & SaaS
Sector
Global
Ürün

Cloud, SaaS & Data Services Sector eklentisi, çok kiracılı (multi-tenant) mimarilerin, API-first sistemlerin ve Kubernetes ile Serverless gibi bulut yerel teknolojilerin özel güvenlik gerekliliklerini ele alır.

Konu: SaaS sağlayıcıları, Bulut Hizmet Sağlayıcıları, Yönetilen Hizmet Sağlayıcıları ve platform işletmecileri

  • Multi-Tenancy izolasyonu (Silo/Bridge/Pool) ve Cross-Tenant koruması
  • API güvenliği, konteyner ve Kubernetes sıkılaştırması
  • Shared-Responsibility modeli ve CSPM entegrasyonu
  • CSA CCM, C5, FedRAMP, ISO 27017/27018 ile uyum
Energy & Renewables
Sector
Global
Enerji

Energy & Renewables Sector eklentisi, geleneksel ve yenilenebilir enerji üreticileri için SCADA/ICS güvenliği, akıllı şebeke, rüzgar ve güneş enerjisi santralleri ile enerji ticaret sistemlerini kapsar.

Konu: Enerji tedarikçileri, şebeke işletmecileri ve yenilenebilir enerji tesisi işletmecileri

  • SCADA/ICS için Purdue modeline göre ağ segmentasyonu
  • BSI TR-03109'a göre akıllı sayaç ve DERMS güvenliği
  • Rüzgar santrali ve PV inverter güvenliği
  • REMIT uyumluluğuyla enerji ticareti güvenliği
Financial Services
Sector
Global
Finans
Ödeme

Financial Services Sector eklentisi, ödeme güvenliği, Açık Bankacılık (PSD2), ticaret sistemleri, dolandırıcılık tespiti ve AML odaklı olmak üzere perakendeden yatırım bankacılığına kadar tüm yelpazeyi kapsar.

Konu: Bankalar, sigorta şirketleri, ödeme hizmeti sağlayıcıları ve yatırım şirketleri

  • 7 özel PSD2-SCA kontrolü dahil 21 kontrol
  • SWIFT-CSP ve ticaret sistemi güvenliği (MiFID II/MAR)
  • Gerçek zamanlı dolandırıcılık tespiti ve AML/KYC izleme
  • DORA, PSD2 ve BaFin MaRisk ile sıkı entegrasyon
Healthcare & Medicine
Sector
Global
Sağlık
Klinik

Healthcare & Medicine Sector eklentisi, hastane bilgi sistemleri, elektronik hasta kayıtları, tıbbi cihazlar (IoMT), telemedicine ve Almanya'ya özgü gereklilikler (PatRG, SGB V/Telematik altyapısı) için kontroller sunar.

Konu: Hastaneler, klinikler, doktor muayenehaneleri, telemedicine sağlayıcıları ve eczaneler

  • 15 kategoride 23 kontrol, KIS/HIS, PACS, LIS, IoMT dahil
  • Break-the-glass acil erişim ve tıbbi cihaz segmentasyonu
  • SGB V uyarınca TI bağlantısı (TI-Connector, eGK, KIM, E-Reçete)
  • Sağlık sektörüne özgü olarak GDPR, EU MDR ve HIPAA'yı tamamlar
Industrial Manufacturing
Sector
Global
Ürün

Industrial Manufacturing Sector eklentisi, Endüstri 4.0 teknolojilerini, OPC-UA güvenliğini, MES'i, robotik/cobot'ları, CAD/PLM veri korumasını ve imalat sektörü için TISAX uyumluluğunu ele alır.

Konu: Metal, elektrik ve makine mühendisliği ile otomotiv tedarikçileri (Tier 1-3)

  • IEC 62443'e göre (bölgeler ve conduit'ler) 12 kategoride 25 kontrol
  • Sign&Encrypt modunda zorunlu OPC UA
  • TISAX prototip koruması ve otomotiv tedarik zinciri güvenliği
  • Production-First olay müdahalesi (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Ürün

OEM Automotive Sector eklentisi, araç tip onayları için 2024'ten itibaren zorunlu olan UN-R155/R156 gerekliliklerini (CSMS/SUMS) ve araç üreticileri için V2X, VSOC ve ECU güvenliğini ele alır.

Konu: Binek araç, ticari araç, elektrikli ve otonom araç üreticileri (OEM'ler)

  • Temmuz 2024'ten itibaren UN R155 uyarınca zorunlu Cyber Security Management System (CSMS)
  • OTA güncellemeleri için UN R156 uyarınca Software Update Management System (SUMS)
  • Filo izleme için Vehicle Security Operations Center (VSOC)
  • ISO/SAE 21434:2021 temelli
Online Platforms
Sector
Global
Ödeme
Veri Gizliliği

Online Platforms & E-Commerce Sector eklentisi, çevrimiçi ticaretin işe özgü güvenlik gerekliliklerini ele alır: ödeme güvenliği, dolandırıcılık tespiti, hesap ele geçirme önleme ve pazar yeri güven sistemleri.

Konu: B2C/B2B e-ticaret, pazar yerleri, abonelik ticareti ve dijital ürünler

  • PCI-DSS uyumlu ödeme ve checkout güvenliği
  • Sipariş dolandırıcılığı ve hesap ele geçirme önleme
  • Ürün katalogları için bot tespiti ve scraping koruması
  • GDPR uyumlu çerez onayı ve pazarlama yönetimi
Pharma & LifeScience
Sector
Global
Sağlık
Klinik

Pharma & Life Science Sector eklentisi, ilaç ve tıbbi teknoloji şirketleri için tüm GxP alanlarını (GMP, GCP, GLP, GDP) ve FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 ile EU MDR/IVDR'yi kapsar.

Konu: İlaç üreticileri, biyoteknoloji şirketleri, CRO'lar, tıbbi cihaz üreticileri ve QC laboratuvarları

  • MES, LIMS, EBR, EDC ve eTMF için 10 kategoride 18 kontrol
  • Genel bir ilke olarak ALCOA+ veri bütünlüğü
  • EU FMD ve US DSCSA uyarınca seri numarası/izlenebilirlik
  • GAMP-5 validasyon yaşam döngüsü (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regülasyon

Telecommunications & Networks Sector eklentisi, telekomünikasyon operatörleri ve ISP'ler için 5G/4G çekirdek ağları, SS7/sinyalleşme, VoIP/IMS, BSS/OSS, yasal dinleme ve DDoS korumasını kapsar.

Konu: Mobil ve sabit hat operatörleri, İnternet Servis Sağlayıcıları ve veri merkezi işletmecileri

  • 12 kategoride 12 kontrol, 5G çekirdek ve SS7 güvenliği dahil
  • ETSI ES 201 671'e göre yasal dinleme uyumluluğu
  • GDPR ve ePrivacy Direktifi uyarınca abone gizliliği
  • Kritik sektör olarak NIS-2 bildirim süreleri 24 saat/72 saat/30 gün

Almanya

BAIT
Framework
DE
Finans

BAIT (Bankaufsichtliche Anforderungen an die IT), Alman kredi kuruluşları için BT'ye özel gereklilikleri somutlaştıran bir BaFin genelgesidir. BAIT, MaRisk AT 7.2 (BT kaynakları) ve BTR 5'in (operasyonel riskler) özellikle BT konularına yönelik uygulama ve detaylandırmasıdır.

Konu: Alman kredi kuruluşları (bankalar, tasarruf sandıkları, kooperatif bankaları)

  • MaRisk'in bir parçası
  • DORA'yı tamamlar (2025'ten itibaren)
  • ISMS için ISO 27001'e atıfta bulunur
  • ISO 22301 ile uyum
BSI-IT-Grundschutz
Framework
DE
Regülasyon

BSI IT-Grundschutz, Bundesamt für Sicherheit in der Informationstechnik tarafından geliştirilen Alman bilgi güvenliği yönetimi standardıdır. IT-Grundschutz temelli ISO 27001 sertifikasyonlarının temelini oluşturur ve KRITIS kanıtının dayanağıdır.

Konu: Alman kamu kurumları, her büyüklükteki şirketler, KRITIS işletmecileri

  • IT-Grundschutz temelli ISO 27001 sertifikasyonu için temel
  • BSI-Standard 200-1'den 200-4'e kadar tamamlanır
  • IT-Sicherheitsgesetz uyarınca KRITIS kanıtının dayanağı
  • Finans sektöründe BAIT, VAIT, ZAIT tarafından referans alınır
KRITIS-V
Framework
DE
Enerji
Kamu Kurumları

BSI-Kritisverordnung, §§ 8a, 8b BSIG temelinde hangi tesislerin kritik altyapı sayıldığını somutlaştırır ve dokuz sektörde bu tesislerin işletmecileri için BT güvenlik gerekliliklerini düzenler.

Konu: Almanya'daki kritik altyapı işletmecileri (enerji, su, sağlık, finans, BT/telekom, ulaşım vb.)

  • § 8a BSIG uyarınca güvenlik konsepti zorunludur
  • BSI'ye önemli arızaların bildirilmesi yükümlülüğü
  • Akredite denetim kuruluşları tarafından iki yılda bir denetim
  • NIS-2'yi tamamlar, onun yerini almaz
MaRisk
Framework
DE
Finans
Kamu Kurumları

MaRisk (Mindestanforderungen an das Risikomanagement), Alman kredi ve finansal hizmet kuruluşlarının risk yönetimine ilişkin gerekliliklerini somutlaştıran BaFin genelgeleridir; BT güvenliğine (AT 9) ve dış kaynak kullanımına (AT 7.2) özel odaklanır.

Konu: Alman kredi ve finansal hizmet kuruluşları

  • AT 9: Temel kontrol olarak veri ve BT güvenliği
  • AT 7.2: ZAIT bildirim yükümlülüğü dahil dış kaynak kullanımı yönetimi
  • BT'ye özel gereklilikler için BAIT ile tamamlanır
  • 2025'ten itibaren DORA ile tamamlanır, yerini almaz

Fransa

LPM
Framework
FR
Kamu Kurumları
Yasa

Loi de Programmation Militaire 2024-2030, Fransız hayati önem taşıyan işletmecilerin (OIV) ve kritik bilgi sistemlerinin (SIIV) siber güvenlik gerekliliklerini sıkılaştırır ve ANSSI tarafından uygulanır.

Konu: 10 stratejik sektörde (enerji, savunma, finans, sağlık vb.) faaliyet gösteren Fransız Opérateurs d'Importance Vitale (OIV)

  • SIIV için homologation de sécurité zorunludur
  • ANSSI onaylı ürün/hizmet sağlayıcıların (PDIS/PASSI/PRIS) kullanımı
  • Olaylarda ANSSI'ye DNS verilerinin iletilmesi
  • 5 yıla kadar hapis cezası içeren cezai yaptırımlar mümkündür
RGS
Framework
FR
İmza
Kimlik

Référentiel Général de Sécurité v2.0, kamu kurumları ve kamu çevrimiçi hizmetleri için DICA ilkesine (Disponibilité, Intégrité, Confidentialité, Authenticité) göre yapılandırılmış Fransız güvenlik çerçevesidir.

Konu: Fransız kamu kurumları, kamu idareleri ve güven hizmeti sağlayıcıları

  • ANSSI metodolojisine göre 9 adımda homologation de sécurité
  • EBIOS Risk Manager üzerinden zorunlu risk analizi
  • Koruma ihtiyacına göre üç güvenlik düzeyi (*, **, ***)
  • Elektronik güven hizmetleri için eIDAS ile sıkı bağlantı

AB genelinde

CRA
Framework
EU
Ürün
Regülasyon

Cyber Resilience Act (EU 2024/2847), dijital unsurlar içeren ürünler için tüm yaşam döngüsü boyunca yatay siber güvenlik gerekliliklerini belirler ve CE işaretlemesi için ön koşuldur.

Konu: AB'de donanım ve yazılım ürünleri üreten, ithal eden ve dağıtan kuruluşlar

  • 11 Eylül 2026'dan itibaren zorunlu açık ve olay bildirimi
  • 11 Aralık 2027'den itibaren tam uygulama
  • Security-by-Design ve SBOM zorunluluğu
  • 15 milyon EUR'ya veya yıllık cironun %2,5'ine kadar para cezaları
DORA
Framework
EU
Finans
Regülasyon

Digital Operational Resilience Act (EU 2022/2554), AB'deki finans kuruluşlarını BİT risk yönetimi, olay bildirimi, dayanıklılık testleri ve üçüncü taraf risk yönetimine ilişkin ortak gerekliliklere tabi kılar.

Konu: AB finans kuruluşları (bankalar, sigorta şirketleri, ödeme hizmeti sağlayıcıları, kripto hizmet sağlayıcıları vb.)

  • 17 Ocak 2025'ten beri zorunludur
  • BİT olayları için bildirim süreleri: 4 saat/72 saat/1 ay
  • 3 yılda bir TLPT (Threat-Led Penetration Testing)
  • MaRisk ve BAIT gibi ulusal düzenlemeleri tamamlar
EBA-ICT-Guidelines
Framework
EU
Finans
Kamu Kurumları

EBA ICT Guidelines Framework, European Banking Authority'nin BİT ve güvenlik risk yönetimine ilişkin gerekliliklerini finans kuruluşları için tek bir kontrol çerçevesinde birleştirir.

Konu: AB'deki kredi kuruluşları, yatırım şirketleri, ödeme ve e-para kuruluşları

  • EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11'i birleştirir
  • BİT yönetişimi için Three Lines of Defense modeli
  • Major Incidents için EBA bildirim süreleri: 4 saat/72 saat/30 gün
  • DORA gerekliliklerine hazırlık
eIDAS
Framework
EU
Kimlik
İmza

eIDAS Yönetmeliği (EU 910/2014), AB iç pazarında elektronik kimlik doğrulama ve güven hizmetleri için hukuki çerçeveyi oluşturur ve nitelikli elektronik imzaların sınır ötesi tanınmasını güvence altına alır.

Konu: Güven hizmeti sağlayıcıları (TSP/QTSP) ve eIDAS uyumlu sistemlere sahip kuruluşlar

  • Nitelikli elektronik imza, el yazısı imzayla hukuken eşdeğerdir
  • QTSP yetkilendirmesi, Notified Body sertifikasyonu gerektirir
  • eIDAS 2.0, EU Digital Identity Wallet'ı devreye sokar
  • PSD2-TPP kimlik doğrulaması için de önem taşır
EU-AI-Act
Framework
EU
Yapay Zeka
Regülasyon

EU AI Act (EU 2024/1689), yapay zeka için dünyanın ilk kapsamlı hukuki çerçevesidir ve YZ sistemlerinin geliştirilmesi, piyasaya sürülmesi ve kullanımı için risk bazlı gereklilikler belirler.

Konu: AB ile bağlantılı YZ sistemleri sağlayan, işleten, ithal eden ve satan kuruluşlar

  • Risk bazlı yaklaşım: kabul edilemez/yüksek/sınırlı/minimal
  • Yasaklı uygulamalar 2 Şubat 2025 itibarıyla zaten yasaktır
  • 2 Ağustos 2026'dan itibaren tam uygulama
  • 35 milyon EUR'ya veya küresel cironun %7'sine kadar para cezaları
GDPR
Framework
EU
Veri Gizliliği
Regülasyon

Genel Veri Koruma Tüzüğü (EU 2016/679), dünyanın en önemli veri koruma düzenlemesidir ve şirket merkezinden bağımsız olarak AB'deki kişilerin kişisel verilerini işleyen tüm kuruluşlar için geçerlidir.

Konu: AB vatandaşlarının kişisel verilerini işleyen tüm kuruluşlar

  • Veri ihlallerinde 72 saat içinde bildirim yükümlülüğü
  • Yüksek riskli işlemler için DPIA zorunludur
  • Belirli eşik değerlerinden itibaren Veri Koruma Görevlisi (DSB) zorunluluğu
  • 20 milyon EUR'ya veya küresel yıllık cironun %4'üne kadar para cezaları
MiCAR
Framework
EU
Kripto
Finans

Markets in Crypto-Assets Regulation (EU 2023/1114), kripto varlıklar, Crypto-Asset Service Provider'lar (CASP) ile Asset-Referenced ve E-Money Token'lar için ilk birleşik AB hukuki çerçevesini oluşturur.

Konu: AB'deki kripto borsaları, saklama hizmeti sağlayıcıları, brokerler ve kripto token ihraççıları

  • Crypto-Asset Service Provider'lar (CASP) için yetkilendirme zorunluluğu
  • Hizmet sınıfına göre özkaynak gereklilikleri
  • Tüm kripto işlemleri için Travel Rule (EU 2023/1113)
  • BİT risk yönetimi için DORA ile sıkı bağlantı
NIS-2
Framework
EU
Regülasyon
Kamu Kurumları

NIS-2 Direktifi (EU 2022/2555), AB genelinde siber güvenliğe ilişkin asgari gereklilikleri 18 kritik sektöre genişletir ve Almanya'da NIS2-Umsetzungsgesetz ile hayata geçirilir.

Konu: AB'deki 18 kritik sektörde faaliyet gösteren temel ve önemli kuruluşlar

  • Önemli olaylarda 24 saat/72 saat/1 ay bildirim süreleri
  • Yönetim kurulunun kişisel sorumluluğu (Madde 20)
  • 10 milyon EUR'ya veya küresel cironun %2'sine kadar para cezaları
  • Kritik sistemler için açıkça öngörülen MFA zorunluluğu
REMIT
Framework
EU
Enerji
Finans

REMIT Yönetmeliği (EU 1227/2011), Avrupa enerji toptan satış piyasalarında piyasa manipülasyonunu ve içeriden öğrenenlerin ticaretini önler ve piyasa katılımcılarını ACER'e işlem bildirimi yapmakla yükümlü kılar.

Konu: Avrupa elektrik ve gaz toptan piyasasındaki katılımcılar (üreticiler, tacirler, borsalar, bankalar)

  • ACER'e tüm toptan işlemler için T+1 bildirim süresi
  • Urgent Market Message üzerinden içeriden bilgi açıklaması
  • İşlem verileri için 5 yıllık saklama yükümlülüğü
  • 1 milyon EUR'ya veya yıllık cironun %10'una kadar para cezaları
TIBER-EU
Framework
EU
Finans
Kamu Kurumları

TIBER-EU, Avrupa Merkez Bankası tarafından geliştirilen ve finans sektöründe tehdit odaklı Red Team testleri (Threat-Led Penetration Testing) için çerçeve olup DORA-TLPT gerekliliğinin temelini oluşturur.

Konu: AB'deki finans kuruluşları ve sistemik önemi olan finansal piyasa altyapısı

  • Habersiz, tehdit istihbaratına dayalı Red Team testleri
  • TIBER-DE, TIBER-NL, TIBER-BE gibi ulusal uygulamalar
  • En az 36 ayda bir test döngüsü (DORA Madde 26)
  • Denetim otoritesi katılımıyla White/Blue/Red/Purple Team yapısı
TISAX
Framework
EU
Ürün
Regülasyon

TISAX, ENX Association tarafından işletilen ve OEM'ler ile tedarikçilerin bilgi güvenliğini değerlendirmek için VDA-ISA kataloğuna dayanan, otomotiv sektöründe Avrupa çapında tanınan bir denetim standardıdır.

Konu: Avrupa tedarik zincirindeki otomotiv üreticileri ve tedarikçileri (Tier 1-3)

  • ENX sertifikalı denetçiler (TÜV, DEKRA vb.) tarafından denetim
  • Koruma ihtiyacına göre AL1-AL3 Değerlendirme Düzeyi
  • Otomotive özgü kontrol hedefi olarak prototip koruması
  • Etiket 3 yıl geçerlidir, ENX Portalı üzerinden ortak kullanım

Tarayıcılar ve entegrasyonlar

Asana
Integration
Global

Asana entegrasyonu, denetim bulguları ve boşluk analizlerinden otomatik görev oluşturulmasını, Asana ile denetim sistemi arasında çift yönlü durum senkronizasyonuyla birlikte sağlar.

Konu: Remediation önlemlerini ve bulguları Asana'da yöneten ekipler

  • Bulgular, boşluklar ve değerlendirmelerden otomatik görev oluşturma
  • İşleme durumunun çift yönlü senkronizasyonu
  • Toplu işlemler ve otomatik etiket yönetimi
  • Personal Access Token üzerinden kimlik doğrulama
Jira
Integration
Global

JIRA entegrasyonu, denetim bulguları ve boşluk analizlerinden otomatik ticket oluşturulmasını, JIRA ile denetim sistemi arasında çift yönlü durum senkronizasyonuyla birlikte sağlar.

Konu: Remediation önlemlerini ve bulguları JIRA'da yöneten ekipler

  • Efor tahminiyle otomatik ticket oluşturma
  • JQL sorguları üzerinden çift yönlü senkronizasyon
  • Toplu ticket oluşturma ve esnek issue type yapılandırması
  • API Token üzerinden kimlik doğrulama
Network-Scanner
Scanner
Global
Ürün

Network Scanner, host tespiti, port taraması, servis ve işletim sistemi parmak izi çıkarma ile açık taraması için Nmap tabanlı bir ağ güvenlik tarayıcısıdır.

Konu: Açık portlar ve açıklar bakımından kontrol edilmesi gereken BT altyapısı ve ağlar

  • 5 tarama türü: Host Discovery, Port Scan, Service/OS Detection, Vulnerability Scan
  • Açık portların otomatik risk değerlendirmesi
  • ISO 27001, TISAX, NIS-2 ve PCI DSS ile bulgu eşleştirmesi
  • Nmap kurulu değilse kullanılabilen simülasyon modu
OWASP-Dependency-Check
Scanner
Global
Ürün

OWASP Dependency-Check Scanner, Software Composition Analysis (SCA) gerçekleştirir ve 11 paket yöneticisi ekosistemi genelinde proje bağımlılıklarındaki bilinen açıkları (CVE) tespit eder.

Konu: Açık kaynak bağımlılıklarını analiz eden yazılım geliştirme ekipleri

  • Maven, npm, PyPI, NuGet, Go, Composer vb. destekler
  • CVSS tabanlı SLA izleme (Critical 7 gün, High 30 gün, Medium 90 gün)
  • CycloneDX formatında SBOM oluşturma
  • NIST SSDF FOSS, ISO 27001, TISAX ve PCI DSS ile eşleştirme
SBOM-Scanner
Scanner
Global
Ürün

SBOM Scanner, Software Bill of Materials için eksiksiz yaşam döngüsü yönetimi sunar: oluşturma, doğrulama, lisans analizi, açık zenginleştirme, sürüm karşılaştırma ve uyumluluk kontrolü.

Konu: DevSecOps ekipleri, yazılım sağlayıcıları ve uyumluluk sorumluları

  • CycloneDX, SPDX ve SWID formatlarını destekler
  • Lisans politikası doğrulaması ve copyleft risk tespiti
  • EU CRA, NIST SSDF FOSS ve ISO 27001 için uyumluluk kontrolleri
  • Mikroservis ve çoklu repo projeleri için SBOM birleştirme
Künye

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Vallanx ile İletişime Geç

Hangi kullanım senaryosunu uygulamak istiyorsunuz?

Bizimle iletişime geçin. Şirketinizde Siber Güvenlik & Uyumluluk konusundaki başlangıç sorularınızı memnuniyetle yanıtlarız!