Kuruluş çapında bilgi güvenliği yönetim sistemi.
Güvenlik standartları aynı şeyi ölçmez. Bir SaaS şirketinin müşterisi SOC 2 isterken e-ticaret şirketi PCI DSS kapsamına girebilir, pentest firması CREST akreditasyonu hedefleyebilir, federal ABD pazarına girecek cloud ürünü ise FedRAMP ile karşılaşabilir. Bu ana rehber beş yapıyı tek tabloda ayırır ve doğru detay rehberine yönlendirir.

“Sertifika”, “rapor”, “akreditasyon” ve “federal certification” ifadeleri birbirinin yerine kullanılmamalıdır. ISO 27001 yönetim sistemi sertifikasyonudur; SOC 2 attestation raporudur; PCI DSS ödeme güvenliği uyum/doğrulama çerçevesidir; CREST hizmet sağlayıcı akreditasyonudur; FedRAMP ABD federal cloud programıdır.
Kuruluş çapında bilgi güvenliği yönetim sistemi.
Hizmet kuruluşu kontrollerine müşteri güvencesi.
Kart hesabı verisi ve ödeme ekosistemi.
Security provider akreditasyonu ve ABD federal cloud güvencesi.
Şirketler “güvenlik sertifikası” araması yaptığında birbirinden farklı amaçlara sahip yapılar aynı sonuçlarda karşılarına çıkar. Oysa doğru seçim, hangi müşteriye satış yaptığınız, hangi veriyi işlediğiniz, hangi hizmeti sunduğunuz ve hangi ülke/sektör gereksinimiyle karşılaştığınıza bağlıdır.
Örneğin ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini kurumsal ölçekte ele alır. SOC 2 B2B hizmet kuruluşunun kontrollerine ilişkin bağımsız rapordur. PCI DSS ödeme kartı verisine odaklanır. CREST siber güvenlik hizmetinin sağlayıcı yetkinliğini değerlendirir. FedRAMP ise ABD federal kurumlarının kullandığı cloud hizmetlerine özgüdür.
Aşağıdaki tablo, ilk yönlendirme için kullanılabilir. Gerçek kapsam; sözleşme, sektör, müşteri, teknik mimari ve güncel program kurallarına göre ayrıca doğrulanmalıdır.
| Yapı | Ne tür çıktı? | Kimler için sık görülür? | Coğrafi/pazar odağı |
|---|---|---|---|
| ISO/IEC 27001 | ISMS/BGYS sertifikası | Her sektör, özellikle B2B teknoloji | Uluslararası |
| SOC 2 Type 2 | Attestation raporu | SaaS, cloud, B2B service organizations | ABD pazarı güçlü, uluslararası kullanım |
| PCI DSS v4.0.1 | Uyum/doğrulama süreci | Merchant, payment service provider | Global ödeme kartı ekosistemi |
| CREST | Şirket/hizmet akreditasyonu | Pentest, SOC, IR, CTI sağlayıcıları | Uluslararası cybersecurity pazarı |
| FedRAMP 20x | Federal cloud certification | SaaS/PaaS/IaaS federal pazar | ABD federal hükümeti |
Müşterileriniz kurumsal bilgi güvenliği yönetimi, risk yönetimi ve sürekli iyileştirme konusunda bağımsız sertifika istiyorsa ISO/IEC 27001 en geniş ve uluslararası seçeneklerden biridir. Şirket büyüklüğü veya sektörle sınırlı değildir.
Hosting, SaaS, yazılım, finans, sağlık veya üretim şirketleri; tedarikçi denetimlerini kolaylaştırmak, ihale şartlarını karşılamak veya iç güvenlik yönetimini standardize etmek için kullanabilir.
ABD merkezli enterprise müşterilere SaaS veya teknoloji hizmeti satıyorsanız güvenlik anketlerinde SOC 2 Type 2 sık karşınıza çıkabilir. Rapor, kontrollerin yalnız tasarımını değil belirli dönem boyunca işletim etkinliğini de inceleyebilir.
SOC 2 ile ISO 27001 rakip olmak zorunda değildir. Uluslararası büyüyen SaaS şirketleri, farklı müşteri beklentilerini karşılamak için iki yapıyı birlikte kullanabilir.
Kartlı ödeme kabul ediyor, kart verisini işliyor/iletiyor/saklıyor veya kart verisi ortamını etkileyen bir hizmet sağlıyorsanız PCI DSS kapsam analizi önem kazanır. E-ticarette ödeme sağlayıcısına yönlendirme kapsamı azaltabilir fakat entegrasyon mimarisine göre sorumluluk tamamen bitmeyebilir.
PCI DSS v4.0.1 2026 itibarıyla güncel temel referanstır. SAQ, QSA, ASV ve ROC/AOC gibi terimler şirketin doğrulama yolunda karşınıza çıkabilir.
Pentest, Security Operations/SOC, Incident Response, Cyber Threat Intelligence veya Vulnerability Assessment gibi siber güvenlik hizmetlerini ticari olarak sunan şirketler için CREST özel bir güven sinyali oluşturabilir. Burada şirket/hizmet akreditasyonu ile bireysel sertifika ayrımını doğru yapmak gerekir.
2026’da CREST Responsible AI ve AI-enabled penetration testing gereksinimlerini de akreditasyon standartlarına ekledi. Bu nedenle AI kullanan güvenlik sağlayıcıları için güncel standartlar ayrıca önem kazandı.
FedRAMP, ABD federal kurumlarına cloud service offering satmak isteyen SaaS/PaaS/IaaS sağlayıcıları için özel pazara giriş konusudur. Genel bir “ABD güvenlik sertifikası” değildir ve yalnız ABD sunucusu kullanmak FedRAMP gerektirmez.
2026’da FedRAMP 20x Class A, B ve C yolları uygulanmaya başladı. Federal müşteri/use case, teknik olgunluk ve Marketplace stratejisi birlikte planlanmalıdır.
Aşağıdaki eşleştirme karar vermek için hızlı bir başlangıçtır. Bir şirketin aynı anda birden fazla standarda ihtiyaç duyması normaldir.
| Şirket / hedef | İlk bakılacak yapı | Neden? |
|---|---|---|
| Genel B2B yazılım / hosting | ISO 27001 | Kurumsal ISMS güvencesi |
| ABD enterprise SaaS | SOC 2 Type 2 + gerekirse ISO 27001 | Müşteri due diligence ve global güven |
| E-ticaret / ödeme ürünü | PCI DSS | Kart hesabı verisi ve ödeme akışı |
| Pentest / SOC / IR firması | CREST + iç güvenlik için ISO 27001 | Hizmet yetkinliği ve kurumsal güvenlik |
| ABD federal SaaS/IaaS/PaaS | FedRAMP + olgun SOC 2/ISO temeli | Federal cloud pazarı |
Beş çerçevenin amacı farklı olsa da teknik hazırlıkta ortak kesişimler vardır. Kimlik yönetimi, MFA, ayrıcalıklı erişim, asset inventory, loglama, olay müdahalesi, zafiyet yönetimi, değişiklik yönetimi, yedekleme, tedarikçi riski ve güvenli geliştirme birden fazla denetimde tekrar eder.
Bu yüzden ayrı ayrı “denetim için belge hazırlamak” yerine merkezi bir güvenlik kontrol kütüphanesi ve kanıt sistemi kurmak daha verimlidir. Bir kontrolün hangi standart maddelerini desteklediğini mapping tablosuyla izlemek sonraki projelerin maliyetini azaltabilir.
ISO 27001 uluslararası standardizasyon ve sertifikasyon ekosisteminde yaygın kullanılır. PCI DSS global ödeme kartı ekosistemine bağlıdır. SOC 2 köken olarak AICPA/ABD ekosistemindedir ancak uluslararası SaaS şirketlerinde de müşteri talebi olarak görülür. CREST uluslararası cybersecurity hizmet pazarında faaliyet gösterir. FedRAMP ise açık biçimde ABD federal cloud kullanımına özeldir.
Bu nedenle “hangi ülke alabilir?” sorusundan önce “hangi müşteriye hangi hizmeti satıyorum?” sorusu daha doğru sonuç verir. Kuruluş ülkesi; auditor/belgelendirme erişimi, veri yerleşimi, sözleşme ve regülasyon tarafında ayrıca değerlendirilir.
Arama niyeti yalnız tanım değildir. Kullanıcılar “zorunlu mu?”, “kimler alabilir?”, “Türkiye’den alınır mı?”, “maliyeti nedir?”, “ne kadar sürer?”, “Type 1/Type 2 farkı ne?”, “SAQ A nedir?”, “FedRAMP Moderate ne oldu?” ve “CREST şirket akreditasyonu nasıl alınır?” gibi karar öncesi sorular arar.
Bu nedenle her detay rehberinde resmî kaynak, güncel tarih, açık karşılaştırma, süreç, teknik hazırlık ve yanlış bilinen noktaları ayrı bölümlere ayırdık.
Genel ve uluslararası kurumsal bilgi güvenliği yönetimi açısından ISO 27001 en geniş seçeneklerden biridir; ancak “en iyi” seçim şirketin müşteri ve veri bağlamına göre değişir.
Hayır. ISO 27001 sertifikasyon standardıdır; SOC 2 hizmet kuruluşu kontrollerine ilişkin attestation raporudur.
Hayır. PCI DSS ödeme kartı veri güvenliği için ayrı bir kapsamdır.
İkisi farklı güvence sağlar. CREST hizmet yetkinliğine, ISO 27001 şirketin bilgi güvenliği yönetimine odaklanır; ikisi birlikte anlamlı olabilir.
Hayır. ABD federal kurumlarının kullanacağı cloud hizmetleri için özel programdır.
Genellikle hayır. Önce müşteri, sektör, veri ve pazar gereksinimlerini sıralayıp doğru yol haritası oluşturmak daha verimlidir.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.