Siber güvenlik hizmet sağlayıcısının organizasyonel ve hizmete özel yetkinliği değerlendirilir.
CREST, siber güvenlik hizmet sağlayıcılarının kurumsal yetkinlik ve hizmet kalitesini bağımsız biçimde değerlendiren küresel bir akreditasyon yapısıdır. Pentest şirketi, SOC hizmeti, olay müdahale veya tehdit istihbaratı sunan firmalar için bireysel sınavlardan farklı bir kurumsal güvence katmanı oluşturur.

CREST şirket akreditasyonu ile bireysel CREST sertifikaları aynı şey değildir. Şirket akreditasyonunda organizasyon ve hizmet standardı değerlendirilir; CREST’in güncel açıklamasına göre şirketin akreditasyon alması için çalışanların mutlaka CREST bireysel yeterliliğine sahip olması genel bir zorunluluk değildir, ekip yetkinliği beceri ve deneyim üzerinden de değerlendirilir.
Siber güvenlik hizmet sağlayıcısının organizasyonel ve hizmete özel yetkinliği değerlendirilir.
CREST birden fazla hizmet standardı yayımlar.
Company General Requirements içinde sorumlu AI kullanımı ve AI-enabled pentest eki bulunur.
Şirket akreditasyonu bireysel CREST sınavlarıyla karıştırılmamalıdır.
CREST, siber güvenlik hizmetlerinde kalite ve güven oluşturmak amacıyla şirket akreditasyonu, mesleki yeterlilik ve topluluk programları yürüten uluslararası bir yapıdır. Kurumsal akreditasyon, hizmet sağlayıcının yalnız teknik araç kullanabilmesini değil; yönetişim, kalite, etik, personel yetkinliği, süreçler ve hizmet sunumunun birlikte değerlendirilmesini hedefler.
Bir müşterinin “CREST approved penetration testing provider” istemesi, yalnız bir pentest uzmanının bireysel sertifikasına sahip olmasından farklıdır. İhale ve tedarikçi değerlendirmelerinde bu ayrım özellikle önemlidir.
CREST’in güncel Accreditation Standards sayfasında organizasyonel gereksinimlere ek olarak hizmete özel standartlar yayımlanır. 2026 itibarıyla Cyber Threat Intelligence, Incident Exercising, Incident Response, Penetration Testing, Security Architecture, Security Operations, Threat Intelligence for Simulated Attacks, Threat-led Penetration Testing ve Vulnerability Assessment başlıkları bulunur.
Dolayısıyla CREST yalnız pentest ile sınırlı değildir. Bir SOC/MDR sağlayıcısı veya olay müdahale firması için de ilgili hizmet standardı üzerinden kurumsal yeterlilik gündeme gelebilir.
| Hizmet alanı | Ne değerlendirir? | Tipik sağlayıcı |
|---|---|---|
| Penetration Testing | Pentest hizmetinin süreç ve kalite yapısı | Pentest/red team firması |
| Security Operations | Güvenlik operasyonu hizmetleri | SOC/MDR sağlayıcısı |
| Incident Response | Olay müdahale kapasitesi | DFIR/IR ekibi |
| Cyber Threat Intelligence | Tehdit istihbaratı hizmeti | CTI sağlayıcısı |
| Vulnerability Assessment | Zafiyet değerlendirme hizmeti | Güvenlik danışmanlığı |
Başvuru, siber güvenlik hizmetlerini ticari olarak sunan şirketlerin organizasyon yapısı ve ilgili hizmet standardına göre değerlendirilir. Şirketin faaliyetinin, ekibinin, kalite sisteminin ve gerçek hizmet sunum kabiliyetinin başvurulan alana uygun olması beklenir.
Yeni veya büyümekte olan sağlayıcılar açısından CREST’in üyelik ve akreditasyon yol haritası incelenmelidir. “Web yazılım şirketiyiz, CREST logosu almak istiyoruz” yaklaşımı tek başına yeterli değildir; akreditasyon hizmet yetkinliğiyle ilişkilidir.
Bireysel CREST yeterlilikleri bir profesyonelin bilgi ve becerisini sınav/sertifikasyon yoluyla gösterir. Şirket akreditasyonu ise kuruluşun hizmet sunum sistemini, insan kaynağını, süreçlerini, kalite ve güven mekanizmalarını değerlendirir.
CREST güncel akreditasyon sayfasında, şirket akreditasyonu için bireylerin CREST-qualified olmasına genel bir zorunluluk bulunmadığını; kişilerin beceri, deneyim veya sahip oldukları diğer yeterlilikler üzerinden değerlendirilebildiğini belirtir. Bununla birlikte belirli müşteri veya sözleşme şartları ayrıca bireysel sertifika isteyebilir.
Başvurudan önce hangi hizmet standardının gerçekten karşılandığı belirlenmelidir. Organizasyonel gereksinimler ile hizmete özel standardın kanıtları hazırlanır; ekip rolleri, kalite güvencesi, müşteri güvenliği, veri yönetimi, metodoloji ve hizmetin uçtan uca işleyişi gösterilir.
Detaylı güncel başvuru adımları ve üyelik modeli zaman içinde değişebildiği için dosya hazırlamadan önce CREST’in resmî üyelik ve Accreditation Standards sayfaları esas alınmalıdır.
Pentest akreditasyonunda yalnız tarama aracı çalıştırmak değil; scope belirleme, yetkilendirme, metodoloji, riskli testlerin yönetimi, kalite kontrol, raporlama, müşteri verisinin korunması ve uzman yetkinliği gibi hizmet yaşam döngüsü önem taşır.
Bu yaklaşım müşteri açısından “test yapıldı mı?” sorusundan “test güvenli, tekrarlanabilir ve yetkin bir sağlayıcı tarafından mı yürütüldü?” sorusuna geçiş sağlar. Özellikle finans, kritik altyapı ve büyük kurumsal tedarik süreçlerinde bu güvence değerlidir.
CREST 28 Temmuz 2026’da akreditasyon standartlarına Responsible AI kullanımıyla ilgili yeni gereksinimler ekledi. Company General Requirements içinde organizasyonun AI yönetişimi, gözetimi ve şeffaflığı ele alınırken Penetration Testing standardında AI-enabled penetration testing için özel bir ek yayımlandı.
Bu, güvenlik şirketinin “AI kullanıyoruz” demesinden fazlasını gerektirir. İnsan gözetimi, kalite, veri gizliliği, model kullanım riski ve profesyonel hükmün korunması gibi konular hizmet yönetiminin parçası haline gelir.
CREST’in üyelik yapısı ve akreditasyon programı ilişkilidir ancak pazarlama metninde “member”, “accredited” ve bireysel qualification ifadeleri birbirinin yerine kullanılmamalıdır. 2026’da üyelik modeli Access, Connect ve Enterprise katmanlarıyla güncellendiği için güncel uygunluk ve haklar resmî sayfadan doğrulanmalıdır.
Bir müşteri belirli hizmet için CREST accreditation istiyorsa yalnız genel üyelik statüsünü göstermek yeterli olmayabilir; tam olarak hangi hizmet akreditasyonunun geçerli olduğu kontrol edilmelidir.
CREST uluslararası faaliyet gösteren bir siber güvenlik ekosistemidir ve farklı ülkelerde sektör, kamu ve regülasyon ekosistemleriyle bağlantılıdır. Bir Türk şirketinin uygunluğu; hizmet modeli, başvuru kriterleri ve güncel bölgesel/üyelik düzenine göre değerlendirilmelidir.
“Türkiye’de ofisi var mı?” ile “Türkiye’deki şirket başvurabilir mi?” aynı soru değildir. Güncel başvuru erişimi ve akreditasyonun hedef müşteride kabulü doğrudan CREST ile teyit edilmelidir.
İyi başlangıç noktası; şirket politikaları, etik kurallar, müşteri yetkilendirme mekanizması, tester/SOC analist yetkinlik matrisi, QA süreci, örnek teslimatlar, veri saklama/silme, şikâyet yönetimi, güvenli iletişim ve olay eskalasyonunun tutarlı hale getirilmesidir.
Teknik tarafta kullanılan araç envanteri, lisanslar, test ortamı güvenliği, müşteri verisinin nerede işlendiği, erişim kontrolleri ve rapor teslim mekanizması da kurumun güvenilirliğini destekler.
Hayır. CREST özellikle siber güvenlik hizmet sağlayıcısının hizmet yetkinliğini hedefler. ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini, SOC 2 bir service organization’ın kontrollerine ilişkin bağımsız raporu, PCI DSS ise kart verisi güvenliğini ele alır.
| Çerçeve | Ana çıktı | Kime daha yakın? |
|---|---|---|
| CREST | Şirket/hizmet akreditasyonu | Pentest, SOC, IR, CTI sağlayıcıları |
| ISO 27001 | BGYS sertifikası | Her sektör |
| SOC 2 | Attestation raporu | SaaS/B2B hizmet kuruluşları |
| PCI DSS | Ödeme güvenliği uyumu | Merchant/ödeme sağlayıcıları |
| FedRAMP | Federal cloud certification | ABD federal pazarı hedefleyen CSP |
Hayır. CREST’in bireysel yeterlilikleri yanında şirket ve hizmet akreditasyonları vardır.
CREST’in güncel açıklamasına göre genel bir zorunluluk yoktur; ekip beceri ve deneyim üzerinden de değerlendirilir. Belirli müşteri şartları ayrıca yeterlilik isteyebilir.
Hayır. Security Operations, Incident Response, CTI, Vulnerability Assessment ve başka alanlarda da standartlar bulunur.
Evet. CREST, Responsible AI Use ve AI-Enabled Penetration Testing için güncel akreditasyon gereksinimleri yayımladı.
Uygunluk güncel CREST üyelik/akreditasyon kriterleri ve hizmet kapsamına göre değerlendirilmelidir; başvuru öncesi CREST ile teyit etmek en doğrusudur.
Hayır. Amaçları ve değerlendirme kapsamları farklıdır.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.