Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
CREST · COMPANY ACCREDITATION

CREST Nedir? Siber Güvenlik Şirket Akreditasyonu ve Hizmet Standartları Rehberi

CREST, siber güvenlik hizmet sağlayıcılarının kurumsal yetkinlik ve hizmet kalitesini bağımsız biçimde değerlendiren küresel bir akreditasyon yapısıdır. Pentest şirketi, SOC hizmeti, olay müdahale veya tehdit istihbaratı sunan firmalar için bireysel sınavlardan farklı bir kurumsal güvence katmanı oluşturur.

CREST resmi akreditasyon standartları dokümanı ve siber güvenlik hizmet sağlayıcı gereksinimleri
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

CREST şirket akreditasyonu ile bireysel CREST sertifikaları aynı şey değildir. Şirket akreditasyonunda organizasyon ve hizmet standardı değerlendirilir; CREST’in güncel açıklamasına göre şirketin akreditasyon alması için çalışanların mutlaka CREST bireysel yeterliliğine sahip olması genel bir zorunluluk değildir, ekip yetkinliği beceri ve deneyim üzerinden de değerlendirilir.

TürŞirket/hizmet akreditasyonu

Siber güvenlik hizmet sağlayıcısının organizasyonel ve hizmete özel yetkinliği değerlendirilir.

AlanlarPentest, SOC, IR, CTI ve daha fazlası

CREST birden fazla hizmet standardı yayımlar.

2026 güncellemesiResponsible AI dahil

Company General Requirements içinde sorumlu AI kullanımı ve AI-enabled pentest eki bulunur.

Bireysel yeterlilikAyrı bir yapı

Şirket akreditasyonu bireysel CREST sınavlarıyla karıştırılmamalıdır.

İçindekiler

  1. CREST tam olarak nedir?
  2. CREST hangi hizmetler için akreditasyon yayımlıyor?
  3. Kimler CREST şirket akreditasyonuna başvurabilir?
  4. CREST bireysel sertifikası ile şirket akreditasyonu arasındaki fark
  5. CREST başvuru ve değerlendirme süreci nasıl düşünülmeli?
  6. CREST Penetration Testing akreditasyonu neden farklıdır?
  7. 2026’da CREST ve yapay zekâ: Responsible AI neden önemli?
  8. CREST üyelik ile akreditasyon aynı şey mi?
  9. CREST hangi ülkelerde geçerli, Türkiye’den başvurulabilir mi?
  10. Bir pentest/SOC firması başvuru öncesi ne hazırlamalı?
  11. CREST, ISO 27001, SOC 2 ve PCI DSS aynı şey mi?
01

CREST tam olarak nedir?

CREST, siber güvenlik hizmetlerinde kalite ve güven oluşturmak amacıyla şirket akreditasyonu, mesleki yeterlilik ve topluluk programları yürüten uluslararası bir yapıdır. Kurumsal akreditasyon, hizmet sağlayıcının yalnız teknik araç kullanabilmesini değil; yönetişim, kalite, etik, personel yetkinliği, süreçler ve hizmet sunumunun birlikte değerlendirilmesini hedefler.

Bir müşterinin “CREST approved penetration testing provider” istemesi, yalnız bir pentest uzmanının bireysel sertifikasına sahip olmasından farklıdır. İhale ve tedarikçi değerlendirmelerinde bu ayrım özellikle önemlidir.

02

CREST hangi hizmetler için akreditasyon yayımlıyor?

CREST’in güncel Accreditation Standards sayfasında organizasyonel gereksinimlere ek olarak hizmete özel standartlar yayımlanır. 2026 itibarıyla Cyber Threat Intelligence, Incident Exercising, Incident Response, Penetration Testing, Security Architecture, Security Operations, Threat Intelligence for Simulated Attacks, Threat-led Penetration Testing ve Vulnerability Assessment başlıkları bulunur.

Dolayısıyla CREST yalnız pentest ile sınırlı değildir. Bir SOC/MDR sağlayıcısı veya olay müdahale firması için de ilgili hizmet standardı üzerinden kurumsal yeterlilik gündeme gelebilir.

Hizmet alanıNe değerlendirir?Tipik sağlayıcı
Penetration TestingPentest hizmetinin süreç ve kalite yapısıPentest/red team firması
Security OperationsGüvenlik operasyonu hizmetleriSOC/MDR sağlayıcısı
Incident ResponseOlay müdahale kapasitesiDFIR/IR ekibi
Cyber Threat IntelligenceTehdit istihbaratı hizmetiCTI sağlayıcısı
Vulnerability AssessmentZafiyet değerlendirme hizmetiGüvenlik danışmanlığı
03

Kimler CREST şirket akreditasyonuna başvurabilir?

Başvuru, siber güvenlik hizmetlerini ticari olarak sunan şirketlerin organizasyon yapısı ve ilgili hizmet standardına göre değerlendirilir. Şirketin faaliyetinin, ekibinin, kalite sisteminin ve gerçek hizmet sunum kabiliyetinin başvurulan alana uygun olması beklenir.

Yeni veya büyümekte olan sağlayıcılar açısından CREST’in üyelik ve akreditasyon yol haritası incelenmelidir. “Web yazılım şirketiyiz, CREST logosu almak istiyoruz” yaklaşımı tek başına yeterli değildir; akreditasyon hizmet yetkinliğiyle ilişkilidir.

04

CREST bireysel sertifikası ile şirket akreditasyonu arasındaki fark

Bireysel CREST yeterlilikleri bir profesyonelin bilgi ve becerisini sınav/sertifikasyon yoluyla gösterir. Şirket akreditasyonu ise kuruluşun hizmet sunum sistemini, insan kaynağını, süreçlerini, kalite ve güven mekanizmalarını değerlendirir.

CREST güncel akreditasyon sayfasında, şirket akreditasyonu için bireylerin CREST-qualified olmasına genel bir zorunluluk bulunmadığını; kişilerin beceri, deneyim veya sahip oldukları diğer yeterlilikler üzerinden değerlendirilebildiğini belirtir. Bununla birlikte belirli müşteri veya sözleşme şartları ayrıca bireysel sertifika isteyebilir.

05

CREST başvuru ve değerlendirme süreci nasıl düşünülmeli?

Başvurudan önce hangi hizmet standardının gerçekten karşılandığı belirlenmelidir. Organizasyonel gereksinimler ile hizmete özel standardın kanıtları hazırlanır; ekip rolleri, kalite güvencesi, müşteri güvenliği, veri yönetimi, metodoloji ve hizmetin uçtan uca işleyişi gösterilir.

Detaylı güncel başvuru adımları ve üyelik modeli zaman içinde değişebildiği için dosya hazırlamadan önce CREST’in resmî üyelik ve Accreditation Standards sayfaları esas alınmalıdır.

  • Hedef hizmet akreditasyonunu seç
  • Company General Requirements gereksinimlerini incele
  • Ekip yetkinlik ve deneyim kanıtlarını hazırla
  • Metodoloji, QA ve müşteri teslim süreçlerini dokümante et
  • Gizlilik, etik, veri işleme ve olay süreçlerini göster
  • Hizmete özel standardın ek gereksinimlerini karşıla
  • CREST’in güncel başvuru portalı ve değerlendirme akışını takip et
06

CREST Penetration Testing akreditasyonu neden farklıdır?

Pentest akreditasyonunda yalnız tarama aracı çalıştırmak değil; scope belirleme, yetkilendirme, metodoloji, riskli testlerin yönetimi, kalite kontrol, raporlama, müşteri verisinin korunması ve uzman yetkinliği gibi hizmet yaşam döngüsü önem taşır.

Bu yaklaşım müşteri açısından “test yapıldı mı?” sorusundan “test güvenli, tekrarlanabilir ve yetkin bir sağlayıcı tarafından mı yürütüldü?” sorusuna geçiş sağlar. Özellikle finans, kritik altyapı ve büyük kurumsal tedarik süreçlerinde bu güvence değerlidir.

07

2026’da CREST ve yapay zekâ: Responsible AI neden önemli?

CREST 28 Temmuz 2026’da akreditasyon standartlarına Responsible AI kullanımıyla ilgili yeni gereksinimler ekledi. Company General Requirements içinde organizasyonun AI yönetişimi, gözetimi ve şeffaflığı ele alınırken Penetration Testing standardında AI-enabled penetration testing için özel bir ek yayımlandı.

Bu, güvenlik şirketinin “AI kullanıyoruz” demesinden fazlasını gerektirir. İnsan gözetimi, kalite, veri gizliliği, model kullanım riski ve profesyonel hükmün korunması gibi konular hizmet yönetiminin parçası haline gelir.

08

CREST üyelik ile akreditasyon aynı şey mi?

CREST’in üyelik yapısı ve akreditasyon programı ilişkilidir ancak pazarlama metninde “member”, “accredited” ve bireysel qualification ifadeleri birbirinin yerine kullanılmamalıdır. 2026’da üyelik modeli Access, Connect ve Enterprise katmanlarıyla güncellendiği için güncel uygunluk ve haklar resmî sayfadan doğrulanmalıdır.

Bir müşteri belirli hizmet için CREST accreditation istiyorsa yalnız genel üyelik statüsünü göstermek yeterli olmayabilir; tam olarak hangi hizmet akreditasyonunun geçerli olduğu kontrol edilmelidir.

09

CREST hangi ülkelerde geçerli, Türkiye’den başvurulabilir mi?

CREST uluslararası faaliyet gösteren bir siber güvenlik ekosistemidir ve farklı ülkelerde sektör, kamu ve regülasyon ekosistemleriyle bağlantılıdır. Bir Türk şirketinin uygunluğu; hizmet modeli, başvuru kriterleri ve güncel bölgesel/üyelik düzenine göre değerlendirilmelidir.

“Türkiye’de ofisi var mı?” ile “Türkiye’deki şirket başvurabilir mi?” aynı soru değildir. Güncel başvuru erişimi ve akreditasyonun hedef müşteride kabulü doğrudan CREST ile teyit edilmelidir.

10

Bir pentest/SOC firması başvuru öncesi ne hazırlamalı?

İyi başlangıç noktası; şirket politikaları, etik kurallar, müşteri yetkilendirme mekanizması, tester/SOC analist yetkinlik matrisi, QA süreci, örnek teslimatlar, veri saklama/silme, şikâyet yönetimi, güvenli iletişim ve olay eskalasyonunun tutarlı hale getirilmesidir.

Teknik tarafta kullanılan araç envanteri, lisanslar, test ortamı güvenliği, müşteri verisinin nerede işlendiği, erişim kontrolleri ve rapor teslim mekanizması da kurumun güvenilirliğini destekler.

11

CREST, ISO 27001, SOC 2 ve PCI DSS aynı şey mi?

Hayır. CREST özellikle siber güvenlik hizmet sağlayıcısının hizmet yetkinliğini hedefler. ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini, SOC 2 bir service organization’ın kontrollerine ilişkin bağımsız raporu, PCI DSS ise kart verisi güvenliğini ele alır.

ÇerçeveAna çıktıKime daha yakın?
CRESTŞirket/hizmet akreditasyonuPentest, SOC, IR, CTI sağlayıcıları
ISO 27001BGYS sertifikasıHer sektör
SOC 2Attestation raporuSaaS/B2B hizmet kuruluşları
PCI DSSÖdeme güvenliği uyumuMerchant/ödeme sağlayıcıları
FedRAMPFederal cloud certificationABD federal pazarı hedefleyen CSP

Resmî ve birincil kaynaklar

CREST Accreditation Standardswww.crest-approved.orgCREST Membershipwww.crest-approved.orgCREST AI Accreditation Updatewww.crest-approved.org

Sık sorulan sorular

CREST yalnız bireysel hacker sertifikası mı?

Hayır. CREST’in bireysel yeterlilikleri yanında şirket ve hizmet akreditasyonları vardır.

CREST şirket akreditasyonu için tüm çalışanların CREST sertifikalı olması gerekir mi?

CREST’in güncel açıklamasına göre genel bir zorunluluk yoktur; ekip beceri ve deneyim üzerinden de değerlendirilir. Belirli müşteri şartları ayrıca yeterlilik isteyebilir.

CREST sadece penetration testing için mi?

Hayır. Security Operations, Incident Response, CTI, Vulnerability Assessment ve başka alanlarda da standartlar bulunur.

2026’da AI ile ilgili yeni şart var mı?

Evet. CREST, Responsible AI Use ve AI-Enabled Penetration Testing için güncel akreditasyon gereksinimleri yayımladı.

Türkiye’deki şirket başvurabilir mi?

Uygunluk güncel CREST üyelik/akreditasyon kriterleri ve hizmet kapsamına göre değerlendirilmelidir; başvuru öncesi CREST ile teyit etmek en doğrusudur.

CREST akreditasyonu ISO 27001 yerine geçer mi?

Hayır. Amaçları ve değerlendirme kapsamları farklıdır.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top