Trusted Access for Cyber, OpenAI Daybreak’in yönetişim ve erişim katmanıdır.
OpenAI’ın Trusted Access for Cyber programı, güncel adıyla Daybreak Access, doğrulanmış kurumların ve siber güvenlik ekiplerinin yetkili çalışmalarında daha gelişmiş siber yetenekleri kontrollü biçimde kullanabilmesi için tasarlanmış bir erişim ve yönetişim modelidir. Kurumsal başvuru, yalnızca bir form doldurmaktan ibaret değildir; kuruluş kimliği, kullanım senaryosu, güvenlik kontrolleri, çalışan erişimi ve yetkilendirme kapsamı birlikte değerlendirilir.

OpenAI bu programı ve model adlarını hızlı biçimde güncelleyebilir. Bu rehber 21 Ağustos 2026 tarihinde resmî OpenAI sayfaları kontrol edilerek hazırlanmıştır. Nihai şartlar her zaman OpenAI’ın başvuru formu, Help Center ve kullanım politikalarıdır.
Trusted Access for Cyber, OpenAI Daybreak’in yönetişim ve erişim katmanıdır.
Onay otomatik değildir; kimlik, güven ve kullanım kapsamı değerlendirilir.
Daybreak Blue çoğu savunma ekibi için başlangıç; Red daha ileri yetkili testler içindir.
Kurumsal TAC erişimi müşterilere veya üçüncü taraflara yeniden sunulamaz.
OpenAI, Trusted Access for Cyber’ı doğrulanmış kurumsal müşterilerin ve siber güvenlik uygulayıcılarının yetkili güvenlik işlerinde gelişmiş model yeteneklerinden daha etkili yararlanabilmesi için bir güven ve erişim çerçevesi olarak tanımlıyor. Daybreak Access bu programın güncel adıdır.
Amaç tüm güvenlik önlemlerini kaldırmak değildir. Daha doğru kapsam kontrolleri, doğrulama ve gözetim ile savunma ekiplerinin yasal ve yetkili siber iş akışlarında gereksiz sürtüşmesini azaltmaktır. OpenAI kullanım politikaları ve diğer güvenlik kontrolleri yürürlükte kalır.
OpenAI’ın güncel genel bakış sayfası iki farklı başvuru yolu gösteriyor: bireysel kullanıcılar chatgpt.com/cyber üzerinden talepte bulunabiliyor, kuruluşlar ise kurumsal Trusted Access başvuru formunu kullanıyor.
Kurumsal form tüzel kişi, irtibat kişisi, kurumsal güvenlik programı, erişim yönetişimi ve kullanım ortamlarını ayrıntılı biçimde sorar. Bir şirket adına ekip erişimi istiyorsanız bireysel doğrulama yerine kurumsal yolun şartlarını ayrıca değerlendirmek gerekir.
| Konu | Bireysel yol | Kurumsal yol |
|---|---|---|
| Başlangıç | chatgpt.com/cyber | OpenAI enterprise TAC formu |
| Odak | Kişisel kimlik / uygunluk doğrulaması | Tüzel kişi, ekip, güvenlik kontrolleri ve kullanım kapsamı |
| Erişim | Onaylanan bireysel kapsam | Onaylanan kurum içi kullanıcılar ve çalışma alanları |
| Onay | Otomatik değil | Otomatik değil |
Resmî form kurumsal müşterileri ve siber güvenlik uzmanlarını hedefler. Formda penetrasyon testi, red teaming, güvenlik açığı değerlendirmesi ve doğrulaması, tespit atlatma araştırmaları, zararlı yazılım tersine mühendisliği, kriptografi araştırması ve tehdit istihbaratı gibi kullanım senaryoları bulunur.
Temel sınır nettir: çalışmalar sahip olduğunuz, işlettiğiniz veya açıkça test/analiz yetkisine sahip olduğunuz sistemler, uygulamalar, hesaplar, ağlar ya da veriler üzerinde yürütülmelidir. Yetkisiz gerçek sistemleri hedeflemek program kapsamına girmez.
Form; tüzel kişi adı, ticari ad, herkese açık web sitesi, kamu kurumu ilişkisi, birincil irtibat kişisi, görev ve departman, iş e-postası ve telefon gibi kuruluş kimliği bilgileri ister. Ayrıca OpenAI ile mevcut hizmet sözleşmesi veya hesap yöneticisi ilişkisi sorulur.
Profesyonel kullanım bölümünde hangi ortamların kullanılacağı, kullanım senaryoları, TAC kapsamında hizmetlerin kullanılacağı ülkeler ve kuruluşun sahip olduğu akreditasyon/sertifikalar sorulur. Formdaki seçenekler arasında CREST, ISO 27001, SOC 2 Type 2, PCI DSS ve FedRAMP veya eşdeğeri bulunur.
Formun yasal beyanlar bölümünde güçlü kurumsal güvenlik yönetişimi üzerinde duruluyor. Kuruluşun SOC 2 Type II, ISO 27001 veya eşdeğer sertifikalı bir güvenlik programı sürdürmesiyle ilgili bir beyan bulunuyor. Bunun yanında erişim yönetimi, API anahtarı yönetişimi, olay müdahalesi ve cihaz güvenliği gibi kontroller de soruluyor.
Başvuruda yalnızca gerçekten uygulanan kontroller beyan edilmelidir. OpenAI formu, eksik veya yanlış bilgi verilmesinin gecikmeye ya da onboarding’in başarısız olmasına yol açabileceğini açıkça belirtiyor.
| Kontrol alanı | Formda öne çıkan beklenti |
|---|---|
| Kimlik ve erişim | SSO, MFA, least privilege ve RBAC |
| API anahtarları | Güvenli saklama, rotasyon/iptal, servis sahibi ve sınırlı izinler |
| İzleme | Kötüye kullanım izleme ve mümkün olduğu ölçüde model kullanım logları |
| Olay müdahalesi | Hesap ele geçirme ve kötüye kullanım için belgeli süreç |
| Kurumsal kimlik | Gerekirse TAC’ye özel ayrı organization ID ve domain e-posta |
| Uç noktalar | Disk şifreleme, yama yönetimi, endpoint koruma ve yönetim |
OpenAI’ın güncel Help Center içeriğine göre Daybreak Blue, GPT-5.6 Sol üzerine kurulu ve çoğu güvenlik ekibi için önerilen başlangıç düzeyidir. Savunma amaçlı güvenlik açığı triage, güvenli kod inceleme, malware analizi, detection engineering, incident response ve patch validation gibi işlere odaklanır.
Daybreak Red ise GPT-5.6 Cyber kullanır ve daha ileri, açıkça yetkilendirilmiş penetrasyon testi, red teaming, exploit doğrulama veya geliştirme ve kontrollü güvenlik araştırması için tasarlanmıştır. Red erişimi ayrıca onay ve daha güçlü doğrulama, izleme ve erişim kontrolleri gerektirir.
| Erişim | Güncel model / alias | Tipik kullanım |
|---|---|---|
| Daybreak Blue | GPT-5.6 Sol / gpt-daybreak-blue | Savunma, triage, secure code review, incident response, patch validation |
| Daybreak Red | GPT-5.6 Cyber / gpt-daybreak-red | Yetkili pentest, red team, exploit validation/development, kontrollü araştırma |
Kurumsal başvuru formu kullanım ortamı olarak ChatGPT ile oturum açılan Codex’i, OpenAI API üzerinden Codex’i ve API ile kendi uygulamanızdaki kullanımı ayrı seçenekler halinde soruyor. Ayrıca başvuru onaylanırsa AWS üzerinden OpenAI siber modellerine erişim ilgisi ve gerekli iletişim bilgilerinin AWS ile paylaşılmasına izin verilip verilmediği de soruluyor.
Gerçek erişim yolu başvuruda onaylanan organizasyon, workspace, proje ve ürün yüzeyine bağlıdır. Aynı şirketin müşteri trafiğini taşıyan API organizasyonunda TAC’yi doğrudan kullanmak yerine, OpenAI kurum içi güvenlik işine ayrılmış ayrı bir organizasyon veya workspace öneriyor.
Onay, belirtilen model ve ürün yüzeylerinde yetkili siber güvenlik iş akışları için daha hassas güvenlik kontrolleri ve uygun erişim sağlayabilir. Fakat bu, bütün siber güvenlik sınırlamalarının kaldırılması veya her özel modele otomatik erişim anlamına gelmez.
OpenAI’ın resmî dokümanına göre TAC; Zero Data Retention’ı varsayılan olarak sağlamaz, üçüncü taraf müşterilere yeniden satış/proxy/embedding yetkisi vermez ve size ait olmayan veya açık test izniniz bulunmayan sistemlerde çalışma izni oluşturmaz.
OpenAI’ın Türkçe kurumsal başvuru sayfası aktif ve form, TAC kapsamında OpenAI hizmetlerinin kullanılmasının planlandığı tüm ülkelerin listelenmesini ister. Bu, kullanım coğrafyasının başvurunun bir parçası olduğunu gösterir.
Ancak resmî başvuru ve genel bakış sayfalarında tüm ülkeler için sabit, herkese açık bir “uygun ülkeler listesi” yayımlanmıyor. Bu nedenle Türkiye veya başka bir ülke için otomatik onay varmış gibi yorum yapmak doğru olmaz; kuruluş bilgilerini ve gerçek kullanım ülkelerini doğru şekilde belirtmek gerekir.
Kurumsal başvuruyu aceleyle doldurmak yerine, başvuru sahibinin tüzel kişi adına yetkili olduğundan, kullanım senaryolarının somut yazıldığından ve seçilen güvenlik kontrollerinin gerçekten uygulandığından emin olun. Müşteri-facing ürün trafiği ile iç güvenlik kullanımını teknik olarak ayırmak da önemlidir.
OpenAI Daybreak’in güven ve erişim modelidir. Doğrulanmış kurumların ve siber güvenlik uygulayıcılarının yetkili güvenlik çalışmalarında uygun model erişimini daha etkin kullanmasını amaçlar.
Hayır. OpenAI başvuruları inceler; kimlik, güven, risk, kullanım amacı ve diğer faktörlere göre onay verir.
Kurumsal form, SOC 2 Type II, ISO 27001 veya eşdeğer sertifikalı güvenlik programına ilişkin bir beyan içerir ve ayrıca mevcut sertifikaları sorar. Kuruluş yalnızca doğru biçimde karşılayabildiği beyanları işaretlemelidir.
Hayır. Blue çoğu savunma iş akışı için başlangıç düzeyidir; Red daha ileri ve açıkça yetkilendirilmiş pentest, red team ve exploit araştırmaları için ayrı onay gerektirir.
Hayır. Resmî dokümana göre TAC onaylı kurum içi kullanıcılar içindir; müşteri veya üçüncü taraflara yeniden sunulamaz.
Hayır. Türkçe formun mevcut olması otomatik ülke veya kuruluş onayı anlamına gelmez. Kullanım planlanan ülkeler formda açıkça sorulur ve OpenAI değerlendirme yapar.
Hayır. OpenAI Help Center, Trusted Access ile Zero Data Retention’ın ayrı konular olduğunu belirtir.
Bu sayfa OpenAI adına başvuru, onay veya erişim garantisi vermez. Amaç; resmî kaynaklardaki şartları anlaşılır biçimde açıklamak ve kurum içi güvenlik hazırlığını planlamaya yardımcı olmaktır.