Sızma testi (penetration testing veya pentest), yetkili siber güvenlik uzmanlarının bir kurumun bilgi sistemlerine kontrollü ve yasal bir şekilde gerçekleştirdiği saldırı simülasyonudur. Amaç, gerçek bir saldırganın sömürebileceği güvenlik açıklarını onlardan önce bulmak ve kapatmaktır.
Türkiye'de KVKK 12. madde, 7545 sayılı Siber Güvenlik Kanunu, BDDK, BTK ve ISO 27001 standardı kapsamında belirli kurumlar için yılda en az bir kez yapılması yasal zorunluluktur. Yapmamanın cezası 10 milyon TL'ye kadar idari yaptırımdır. Ortalama maliyet kapsama göre 25.000 TL ile 500.000+ TL arasında değişir; süre 5-20 iş günüdür.
Sızma testi (Penetration Testing veya kısaca Pentest), siber güvenlik dünyasında "Beyaz Şapkalı Hackerlar" (Etik Hackerlar) olarak adlandırılan yetkilendirilmiş uzmanlar tarafından bir kurumun bilgi sistemlerine kontrollü ve yasal olarak gerçekleştirilen saldırı simülasyonudur. Amaç, kötü niyetli siber korsanların (Siyah Şapkalı Hackerlar) şirket ağına, web sitesine, mobil uygulamalara, sunuculara veya bulut altyapısına sızmak için kullanabileceği güvenlik açıklarını onlardan önce bulmak, istismar etmek ve kanıtlarıyla raporlamaktır.
Sızma testi yalnızca bir "açık listesi" çıkarmaz. Gerçek bir saldırganın bu açıkları kullanarak hangi verilere erişebileceğini, hangi sistemlere ulaşabileceğini ve potansiyel zararın boyutunu somut olarak ortaya koyar. Bu yönüyle, modern bir siber güvenlik programının vazgeçilmez doğrulama mekanizmasıdır.
Kurumların düştüğü en yaygın yanılgılardan biri, otomatik araçlarla yapılan "Zafiyet Taraması" (Vulnerability Scanning) işlemini Sızma Testi (Pentest) ile karıştırmaktır. İkisi farklı amaçlara hizmet eder ve birbirinin yerine geçmez. Aşağıdaki tablo bu farkı net şekilde özetler:
| Kriter | Zafiyet Taraması | Sızma Testi (Pentest) |
|---|---|---|
| Yöntem | Otomatik araçlar (Nessus, OpenVAS, Qualys) | Otomatik araçlar + uzman manuel analiz |
| Süre | Birkaç saat – 1 gün | 5 – 20 iş günü |
| Derinlik | Yüzeysel; bilinen açıkları listeler | Derin; açıkları istismar ederek kanıtlar |
| Yanlış Alarm (False Positive) | Yüksek (%30-50) | Çok düşük (her bulgu doğrulanır) |
| Maliyet | Düşük (5.000 – 25.000 TL) | Yüksek (25.000 TL – 500.000+ TL) |
| İş Mantığı Hataları | Tespit edemez | Tespit eder |
| KVKK / ISO 27001 Geçerliliği | Tek başına yeterli değil | Yasal denetimlerde geçerli |
| Rapor İçeriği | Açık listesi | Açık + istismar kanıtı + iş etkisi + çözüm |
| Kullanım Sıklığı | Aylık / haftalık | Yılda 1-2 kez |
Profesyonel bir siber güvenlik programı her iki yöntemi de birlikte kullanır: düzenli zafiyet taraması günlük hijyen, yıllık sızma testi ise derinlemesine güvenlik denetimi sağlar. Sadece zafiyet taraması yaptırmak, KVKK Kurulu'nun "uygun güvenlik düzeyi" beklentisini karşılamaz.
Kısa cevap: Evet. Birçok kurum ve sektör için sızma testi artık seçenek değil, yasal yükümlülüktür. 12 Mart 2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu ile birlikte Türkiye'de siber güvenlik mevzuatı tek çatı altında toplanmış ve sert yaptırımlar getirilmiştir. Aşağıdaki tablo, kurumunuzu doğrudan etkileyebilecek temel regülasyonları özetlemektedir:
| Regülasyon | Kapsam | Zorunluluk | Yaptırım |
|---|---|---|---|
| KVKK Madde 12 | Kişisel veri işleyen tüm kurum ve kuruluşlar | "Uygun güvenlik düzeyi" için teknik tedbir – sızma testi Kurul rehberinde açıkça önerilir | 1,7 milyon – 13,5 milyon TL idari para cezası (2026 güncel) |
| 7545 Sayılı Siber Güvenlik Kanunu | Kritik altyapılar, kamu kurumları, finans, enerji, sağlık, telekomünikasyon | Düzenli sızma testi zorunlu | 10 milyon TL'ye kadar idari ceza, yöneticilere hapis riski |
| BDDK Yönetmeliği (2021) | Bankalar, ödeme/elektronik para kuruluşları | Yılda en az 1 kez sızma testi | Faaliyet kısıtlaması, lisans riski |
| BTK Elektronik Haberleşme Güvenliği Yönetmeliği (Md. 9) | Telekom operatörleri, ISS'ler | Periyodik sızma testi | İdari ceza, faaliyet yaptırımı |
| ISO/IEC 27001 Standardı | Sertifika almak isteyen tüm kurumlar | Kontrol etkinliği için sızma testi | Sertifika reddi/iptali |
| PCI DSS | Kart verisi işleyen e-ticaret ve POS işleten firmalar | Yılda 1 kez ve büyük değişiklik sonrası | Kart programlarından çıkarılma |
| SPK Bilgi Sistemleri Yönetmeliği | Aracı kurumlar, portföy yönetim şirketleri | Periyodik sızma testi ve iç denetim | İdari yaptırım, faaliyet kısıtlaması |
KVKK Kurulu, son dönemde sonuçlandırdığı veri ihlali soruşturmalarında "sızma testi yaptırmamış olmayı" tek başına ağırlaştırıcı sebep olarak değerlendirmektedir. Kurul'un yerleşik yaklaşımına göre, sızma testi yapılmamışsa "veri sorumlusunun gerekli teknik tedbirleri almadığı" varsayılır ve ceza üst sınırdan kesilir. Sızma testi yaptırmak idari risk yönetiminin de bir parçasıdır.
Önemli bir not: Türkiye'de hazırlanan sızma testi raporlarının BDDK, BTK, KVKK ve kamu denetimlerinde geçerli sayılması için, testi yapan firmanın TSE TS 13638 A Sınıfı Sızma Testi Yetki Belgesi'ne sahip olması büyük avantaj sağlar. Belgesiz firmaların raporları bazı denetim süreçlerinde kabul edilmemektedir.
Siber tehditlerin boyutunu somut rakamlarla görmek, sızma testinin neden bir "maliyet kalemi" değil "sigorta poliçesi" olduğunu netleştirir:
IBM'in Veri İhlallerinin Maliyeti Raporu'na göre, ortalama bir siber saldırı kuruma 4,46 milyon dolar kayba neden olmaktadır. Aynı raporda Orta Doğu bölgesi 8,07 milyon dolar ortalama ile dünya ikinciliğindedir. Türkiye, Para Dergisi'nde yayımlanan analize göre kendi bölgesinde en fazla siber saldırıya uğrayan ülke konumundadır. Cybersecurity Ventures'ın projeksiyonu, 2025 yılında siber suçların küresel maliyetinin 10,5 trilyon doları aşacağını göstermektedir.
Sızma testinin pratik getirileri yalnızca "açıkları bulmak" ile sınırlı değildir. İşletmenize şu somut faydaları sağlar:
İnvekor Bilgi Teknolojileri olarak gerçekleştirdiğimiz sızma testleri, uluslararası kabul görmüş metodolojilere OWASP, PTES (Penetration Testing Execution Standard), OSSTMM (Open Source Security Testing Methodology Manual) ve NIST SP 800-115 dayanır. Süreç 5 ana aşamadan oluşur:
İhtiyaçlarınıza ve sistem mimarinize uygun olarak İnvekor bünyesinde farklı türde sızma testleri yürütüyoruz. Her testin amacı, kapsamı ve tipik süresi farklıdır:
Şirketinizin internete açık tüm yüzeylerinin — web sunucuları, e-posta sunucuları, VPN portları, güvenlik duvarı arayüzleri, RDP portları, uzak yönetim panelleri — dünyanın herhangi bir yerinden gelebilecek saldırılara karşı dayanıklılığını ölçer. Tipik süre: 5-10 iş günü.
Saldırganın şirket ağına bir şekilde sızdığı (ofis kablosuna bağlandığı, bir çalışanın bilgisayarını zararlı yazılımla ele geçirdiği veya kötü niyetli bir çalışan olduğu) senaryolarda iç ağ üzerinde ne kadar ilerleyebileceği test edilir. Active Directory güvenliği, veritabanları, ERP/CRM sistemleri ve dosya paylaşımları detaylıca incelenir. Tipik süre: 7-15 iş günü.
Kurumunuza ait web siteleri, e-ticaret altyapıları, CRM sistemleri, API'ler, iOS ve Android tabanlı mobil uygulamalar üzerinde gerçekleştirilen kapsamlı OWASP Top 10 ve OWASP Mobile Top 10 testleridir. Kullanıcı verilerinin çalınıp çalınamayacağı, iş mantığı (business logic) hataları, yetkilendirme atlatma (privilege escalation) ve API güvenliği kontrol edilir. Tipik süre: 5-12 iş günü.
Siber güvenliğin en zayıf halkası donanım değil, her zaman insandır. Kurum çalışanlarına yönelik senaryolu oltalama e-postaları (phishing), telefon aramaları (vishing), SMS dolandırıcılığı (smishing) ve fiziksel sızma denemeleri yapılarak farkındalık ölçülür. Test sonunda kimlerin tuzaklara düştüğü, parolaları paylaşıp paylaşmadıkları raporlanır ve hedefli eğitim planı hazırlanır. Tipik süre: 2-4 hafta.
Şirket Wi-Fi ağlarının güvenliği test edilir. Misafir ağından kurum içi sunuculara geçiş yapılıp yapılamadığı, WPA2/WPA3 şifreleme algoritmalarının dayanıklılığı, Evil Twin saldırı senaryoları ve sahte erişim noktası testleri yürütülür. Tipik süre: 3-5 iş günü.
AWS, Azure veya Google Cloud üzerinde çalışan altyapılarda yanlış IAM yapılandırmaları, açık S3 bucket'ları, gereksiz yetkiler, container ve Kubernetes güvenliği test edilir. Hibrit ve çoklu bulut mimariler için kritik önem taşır. Tipik süre: 5-15 iş günü.
Standart sızma testinin çok ötesine geçen, kurumun savunmasını (Blue Team) gerçek bir APT (Advanced Persistent Threat) saldırı senaryosuyla test eden uzun soluklu operasyondur. Fiziksel sızma, sosyal mühendislik, malware geliştirme ve uzun süreli kalıcılık (persistence) içerir. Tipik süre: 1-3 ay.
Sızma testi başlatılırken kurumun teste sunduğu bilgi miktarına göre üç temel yaklaşım vardır. Hangisini seçeceğiniz, simüle etmek istediğiniz tehdit modeline göre değişir:
| Kriter | Black Box | Gray Box | White Box |
|---|---|---|---|
| Verilen Bilgi | Hiçbir bilgi yok – sadece şirket adı | Sınırlı bilgi – standart kullanıcı hesabı | Tam bilgi – mimari, kaynak kod, kimlik bilgisi |
| Simüle Edilen Tehdit | Dışarıdan hedefli saldırgan | Kötü niyetli çalışan veya phishing kurbanı | Tam denetim ihtiyacı |
| Süre | Uzun (15-30 gün) | Orta (7-15 gün) | Kısa (5-10 gün) |
| Maliyet | Yüksek | Orta | Düşük (zaman/gün başına) |
| Açık Tespit Oranı | Düşük – sadece dışarıdan bulunabilenler | Yüksek – iç + dış birlikte | Çok yüksek – kod seviyesinde |
| Gerçekçilik | Çok yüksek | Yüksek | Düşük (saldırgan bu kadar bilgiye genelde sahip olmaz) |
| Önerildiği Senaryo | Olgun güvenlik programı, kırmızı takım tatbikatı | Çoğu kurumsal sızma testi (en yaygın seçim) | Yeni geliştirilen yazılım, kritik finansal sistem |
Çoğu kurum için Gray Box yaklaşımı maliyet ve derinlik arasında en iyi dengeyi sunar. İlk kez sızma testi yaptıracak firmalar için Gray Box önerilir; olgun güvenlik programı olan kurumlar Black Box ile gerçek dünya senaryosunu test edebilir. Kritik yeni geliştirilen bir bankacılık uygulaması veya sağlık sistemi için White Box ideal seçimdir.
"Sızma testi ne kadar?" sorusu kurumların en sık sorduğu sorudur ve cevap "duruma göre değişir" olmak zorundadır. Fiyatı belirleyen ana faktörler şunlardır:
| Test Kapsamı | Tipik Süre | Fiyat Aralığı (TL, 2026) | Uygun Olduğu Kurum |
|---|---|---|---|
| Tek Web Uygulama (küçük) | 3-5 iş günü | 25.000 – 60.000 | KOBİ, e-ticaret, SaaS startuplar |
| Web + API Detaylı | 7-12 iş günü | 60.000 – 150.000 | Orta ölçekli SaaS, fintech |
| Dış Ağ Sızma Testi | 5-10 iş günü | 50.000 – 180.000 | Kurumsal şirketler, KVKK uyum |
| İç Ağ + Active Directory | 10-15 iş günü | 120.000 – 350.000 | Holding, fabrika, üniversite |
| Mobil Uygulama (iOS + Android) | 5-10 iş günü | 50.000 – 140.000 | Bankacılık ve fintech uygulamaları |
| Phishing Kampanyası | 2-4 hafta | 35.000 – 120.000 | 500+ çalışanlı kurumlar |
| Komple Kurumsal (Web + Ağ + Sosyal) | 20-30 iş günü | 250.000 – 500.000 | Banka, sigorta, kamu, hastane |
| Red Team Operasyonu | 1-3 ay | 500.000 – 1.500.000+ | Olgun güvenlik programı olan kurumlar |
Piyasada "15.000 TL'ye komple sızma testi yaparız" diyen firmalar vardır. Bu tür testler genelde sadece otomatik zafiyet taramasıdır, gerçek bir sızma testi değildir. KVKK veya BDDK denetiminde bu raporlar geçerli sayılmamakta, hatta "yetkisiz uzman tarafından yapıldığı" gerekçesiyle ek ceza riski doğurabilmektedir. Yetki belgeli firma seçmek, hem güvenlik hem hukuki açıdan kritik.
Siber güvenlik statik değil, dinamik bir süreçtir. Dün güvenli olan bir sistem, bugün çıkan yeni bir zafiyet (Zero-Day) sebebiyle savunmasız kalabilir. Genel kural ve uluslararası standartlar şunu söyler:
Yıllık testin yanında aşağıdaki durumlarda mutlaka ek sızma testi yapılmalıdır:
Sektörel olarak finans, sağlık ve kritik altyapı kurumlarının yılda 2-4 kez test yaptırması; bankacılık uygulamalarında ise her major sürüm öncesi test yaptırılması iyi uygulama olarak kabul edilmektedir.
Sızma testi, sisteminizin en mahrem bilgilerine ve mimarisine erişen bir hizmettir. "En ucuzunu seçmek" hem güvenlik hem yasal açıdan ciddi risk doğurur. Firma seçerken aşağıdaki kriterleri sırayla kontrol edin:
2026 itibarıyla siber saldırganların büyük çoğunluğu yapay zeka destekli araçlar kullanıyor. Otomatik phishing kampanyaları, deepfake sesli aramalar, AI ile yazılmış polimorfik zararlı yazılımlar ve hedefli sosyal mühendislik artık standart haline geldi. Bu, sızma testlerinin de evrim geçirmesini zorunlu kıldı.
Modern bir sızma testi artık yalnızca klasik OWASP Top 10'a bakmıyor. Yapay zeka çağında ortaya çıkan yeni saldırı yüzeyleri de test kapsamına alınıyor:
Hayır. Profesyonel ve TSE A Sınıfı yetki belgeli firmalar üretim sistemlerine zarar vermeden test yapar. Yıkıcı potansiyeli yüksek olan adımlar (DoS testleri, veri silme denemeleri) ya test ortamında ya da önceden mutabık kalınan bakım pencerelerinde yürütülür. Test öncesi imzalanan Kapsam Belgesi (Rules of Engagement), hangi sistemlerin ve hangi tekniklerin kullanılabileceğini net şekilde belirler.
Teknik olarak sızma testi KVKK'da kelime kelime "zorunludur" denmemiştir; ancak KVKK 12. madde "uygun güvenlik düzeyi" şart koşar ve Kurul'un Teknik Tedbirler Rehberi sızma testini açıkça önerir. Bir veri ihlali yaşandığında, sızma testi yaptırmamış olmanız "gerekli tedbirleri almama" olarak değerlendirilir ve ceza üst sınırdan kesilir. Pratikte sızma testi yaptırmak hukuki risk yönetiminin temel parçasıdır.
Hiçbir veri "çalınmaz". Etik hackerlar bulgularını kanıtlamak için yeterli minimum veri (ekran görüntüsü, log) toplar ve test bittikten sonra şifrelenmiş kanalla teslim eder. Sözleşme ve NDA gereği veriler firma içinde tutulmaz, raporlama tamamlandıktan sonra güvenli şekilde silinir. Saygın firmalar bu süreci ISO 27001 prosedürleri ve mesleki sorumluluk sigortasıyla güvence altına alır.
Hayır, ikisi tamamlayıcıdır. Bug Bounty programları geniş bir araştırmacı kitlesine açık olduğu için yüzeysel ve dış kaynaklı tespitlerde başarılı; ancak iç ağ, Active Directory ve sosyal mühendislik gibi alanları kapsamaz. Ayrıca KVKK ve BDDK denetimlerinde Bug Bounty raporu, sızma testi raporunun yerine kabul edilmez. Olgun bir güvenlik programı her ikisini birlikte kullanır.
AI destekli zafiyet tespit araçları (Pentera, AttackIQ) hızlanma sağlar ama insan uzmanın yerini almaz. Yapay zeka iş mantığı hatalarını, kombinasyonlu saldırı zincirlerini ve kuruma özel senaryoları kavrayamaz. 2026 itibarıyla "AI-augmented pentest" yaygınlaşıyor — yani uzman + AI birlikte çalışıyor, ama tamamen otomatik sızma testi piyasada bulunmuyor ve KVKK/ISO denetimlerinde geçerli sayılmıyor.
İki ana rapor teslim edilir: (1) Executive Summary — üst yönetim için 5-10 sayfa, iş etkisi ve risk skorlama odaklı; (2) Detaylı Teknik Rapor — BT ekibi için 50-200 sayfa, her bulgunun CVSS puanı, ekran görüntüsü kanıtı, istismar adımları ve çözüm önerisi ile birlikte. Bunlara ek olarak düzeltme sonrası Re-Test Doğrulama Raporu ve yasal denetimlerde sunulabilen Uygunluk Sertifikası verilir.
Hayır, normal iş akışı devam eder. Sızma testleri arka planda çalışır ve kullanıcı deneyimini etkilemez. Yalnızca DoS testleri veya yüksek riskli istismar denemeleri için kısa süreli bakım pencereleri kararlaştırılabilir. İnvekor olarak kritik finansal işlem saatlerinde (örneğin maaş günü) yoğun test yapmamayı standart prosedür haline getirdik.
Resmi olarak 12 ay geçerlidir. KVKK, ISO 27001, BDDK ve PCI DSS denetimlerinde 1 yıldan eski raporlar genelde kabul edilmez. Ancak sisteminizde major bir değişiklik (yeni uygulama, yeni veri merkezi, AD geçişi) yaptıysanız rapor erken geçersiz hale gelir ve yeniden test gerekir.
Evet. Verizon DBIR raporuna göre fidye yazılımı saldırılarının %43'ü küçük ve orta ölçekli işletmeleri hedef alıyor; çünkü savunmaları zayıf ve fidye ödeme olasılıkları daha yüksek. Eğer KVKK kapsamında kişisel veri işliyorsanız (müşteri listesi tutmak bile bu kapsamdadır) yasal yükümlülüğünüz büyük şirketle aynıdır. Küçük ölçekli paketler 25.000 TL'den başlayarak temel güvenliği sağlar.
Önerilen yol haritası: (1) Ücretsiz bir e-posta altyapı taraması veya yüzey tarama ile başlayın — kurumunuzun dışarıdan nasıl göründüğünü görün. (2) Kapsam belirleme toplantısı yapın; hangi sistemler kritik? (3) İlk testi Gray Box yaklaşımıyla dış ağ + ana web uygulaması üzerinde yapın. (4) Bulguları kapatın ve re-test yapın. (5) Yıllık sızma testi takvimine bağlayın ve aradaki sürede aylık zafiyet taraması ile süreci sürekli hale getirin.
Siber tehditlerin yapay zeka destekli araçlarla katlanarak karmaşıklaştığı 2026 yılında, şirketinizin güvenliğini şansa veya temenniye bırakmak ciddi finansal, hukuki ve itibarsal risk doğurur. Yasal regülasyonlar her geçen ay sıkılaşıyor, KVKK Kurulu cezalarının üst sınırı her yıl artıyor ve müşteriler artık partner seçimlerinde sızma testi raporu istiyor.
İnvekor Bilgi Teknolojileri olarak kurumunuzun BT altyapısını, ağ güvenliğini, web ve mobil uygulamalarınızı uluslararası metodolojiler (OWASP, PTES, OSSTMM, NIST) ile test ediyor; KVKK, ISO 27001 ve 7545 sayılı Kanun denetimlerinde geçerli, dünya standartlarında detaylı raporlar sunuyoruz. Tüm hizmetlerimiz ücretsiz re-test, NDA ve mesleki sorumluluk sigortası ile güvence altındadır.
Hemen şimdi kurumsal e-posta altyapınızı ücretsiz test edebilir veya detaylı bir analiz için Sızma Testi Kapsam Formumuzu doldurarak uzmanlarımızdan 24 saat içinde özel teklif alabilirsiniz.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri'nin sızma testi uzmanları tarafından hazırlanmıştır. Ekibimiz OSCP, CEH ve OSEP sertifikalı uzmanlardan oluşmakta; OWASP, PTES, OSSTMM ve NIST SP 800-115 metodolojilerine uygun test hizmeti sunmaktadır. İçerik en son 18 Mayıs 2026 tarihinde KVKK Kurulu güncel kararları ve 7545 sayılı Siber Güvenlik Kanunu uyarlamalarına göre güncellenmiştir.