Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
COMPLIANCE HUB · 2026

Siber Güvenlik Uyumluluk Standartları: ISO 27001, SOC 2, PCI DSS, CREST ve FedRAMP

Güvenlik standartları aynı şeyi ölçmez. Bir SaaS şirketinin müşterisi SOC 2 isterken e-ticaret şirketi PCI DSS kapsamına girebilir, pentest firması CREST akreditasyonu hedefleyebilir, federal ABD pazarına girecek cloud ürünü ise FedRAMP ile karşılaşabilir. Bu ana rehber beş yapıyı tek tabloda ayırır ve doğru detay rehberine yönlendirir.

ISO IEC 27001 resmi sayfası ve siber güvenlik uyumluluk standartları karşılaştırma rehberi
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

“Sertifika”, “rapor”, “akreditasyon” ve “federal certification” ifadeleri birbirinin yerine kullanılmamalıdır. ISO 27001 yönetim sistemi sertifikasyonudur; SOC 2 attestation raporudur; PCI DSS ödeme güvenliği uyum/doğrulama çerçevesidir; CREST hizmet sağlayıcı akreditasyonudur; FedRAMP ABD federal cloud programıdır.

ISO 27001BGYS / ISMS sertifikasyonu

Kuruluş çapında bilgi güvenliği yönetim sistemi.

SOC 2Attestation raporu

Hizmet kuruluşu kontrollerine müşteri güvencesi.

PCI DSSÖdeme güvenliği

Kart hesabı verisi ve ödeme ekosistemi.

CREST + FedRAMPÖzel amaçlı yapılar

Security provider akreditasyonu ve ABD federal cloud güvencesi.

İçindekiler

  1. Neden bu beş standart aynı listede görünse de aynı şey değildir?
  2. ISO 27001, SOC 2, PCI DSS, CREST ve FedRAMP hızlı karşılaştırma
  3. ISO 27001 ne zaman seçilir?
  4. SOC 2 Type 2 ne zaman daha anlamlıdır?
  5. PCI DSS ne zaman devreye girer?
  6. CREST kimler için doğru hedef olur?
  7. FedRAMP ne zaman gereklidir veya ticari olarak anlamlıdır?
  8. Şirket türüne göre hangisine bakmalısınız?
  9. Ortak teknik hazırlık alanları nelerdir?
  10. Ülkeler ve pazarlar açısından nasıl düşünülmeli?
  11. Kullanıcıların en çok araştırdığı karar soruları
01

Neden bu beş standart aynı listede görünse de aynı şey değildir?

Şirketler “güvenlik sertifikası” araması yaptığında birbirinden farklı amaçlara sahip yapılar aynı sonuçlarda karşılarına çıkar. Oysa doğru seçim, hangi müşteriye satış yaptığınız, hangi veriyi işlediğiniz, hangi hizmeti sunduğunuz ve hangi ülke/sektör gereksinimiyle karşılaştığınıza bağlıdır.

Örneğin ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini kurumsal ölçekte ele alır. SOC 2 B2B hizmet kuruluşunun kontrollerine ilişkin bağımsız rapordur. PCI DSS ödeme kartı verisine odaklanır. CREST siber güvenlik hizmetinin sağlayıcı yetkinliğini değerlendirir. FedRAMP ise ABD federal kurumlarının kullandığı cloud hizmetlerine özgüdür.

02

ISO 27001, SOC 2, PCI DSS, CREST ve FedRAMP hızlı karşılaştırma

Aşağıdaki tablo, ilk yönlendirme için kullanılabilir. Gerçek kapsam; sözleşme, sektör, müşteri, teknik mimari ve güncel program kurallarına göre ayrıca doğrulanmalıdır.

YapıNe tür çıktı?Kimler için sık görülür?Coğrafi/pazar odağı
ISO/IEC 27001ISMS/BGYS sertifikasıHer sektör, özellikle B2B teknolojiUluslararası
SOC 2 Type 2Attestation raporuSaaS, cloud, B2B service organizationsABD pazarı güçlü, uluslararası kullanım
PCI DSS v4.0.1Uyum/doğrulama süreciMerchant, payment service providerGlobal ödeme kartı ekosistemi
CRESTŞirket/hizmet akreditasyonuPentest, SOC, IR, CTI sağlayıcılarıUluslararası cybersecurity pazarı
FedRAMP 20xFederal cloud certificationSaaS/PaaS/IaaS federal pazarABD federal hükümeti
03

ISO 27001 ne zaman seçilir?

Müşterileriniz kurumsal bilgi güvenliği yönetimi, risk yönetimi ve sürekli iyileştirme konusunda bağımsız sertifika istiyorsa ISO/IEC 27001 en geniş ve uluslararası seçeneklerden biridir. Şirket büyüklüğü veya sektörle sınırlı değildir.

Hosting, SaaS, yazılım, finans, sağlık veya üretim şirketleri; tedarikçi denetimlerini kolaylaştırmak, ihale şartlarını karşılamak veya iç güvenlik yönetimini standardize etmek için kullanabilir.

  • Kurumsal müşteri ISO 27001 sertifikası istiyor
  • Bilgi güvenliği süreçlerini şirket geneline yaymak istiyorsunuz
  • Risk, politika, denetim ve teknik kontrolleri tek ISMS altında toplamak istiyorsunuz
04

SOC 2 Type 2 ne zaman daha anlamlıdır?

ABD merkezli enterprise müşterilere SaaS veya teknoloji hizmeti satıyorsanız güvenlik anketlerinde SOC 2 Type 2 sık karşınıza çıkabilir. Rapor, kontrollerin yalnız tasarımını değil belirli dönem boyunca işletim etkinliğini de inceleyebilir.

SOC 2 ile ISO 27001 rakip olmak zorunda değildir. Uluslararası büyüyen SaaS şirketleri, farklı müşteri beklentilerini karşılamak için iki yapıyı birlikte kullanabilir.

05

PCI DSS ne zaman devreye girer?

Kartlı ödeme kabul ediyor, kart verisini işliyor/iletiyor/saklıyor veya kart verisi ortamını etkileyen bir hizmet sağlıyorsanız PCI DSS kapsam analizi önem kazanır. E-ticarette ödeme sağlayıcısına yönlendirme kapsamı azaltabilir fakat entegrasyon mimarisine göre sorumluluk tamamen bitmeyebilir.

PCI DSS v4.0.1 2026 itibarıyla güncel temel referanstır. SAQ, QSA, ASV ve ROC/AOC gibi terimler şirketin doğrulama yolunda karşınıza çıkabilir.

06

CREST kimler için doğru hedef olur?

Pentest, Security Operations/SOC, Incident Response, Cyber Threat Intelligence veya Vulnerability Assessment gibi siber güvenlik hizmetlerini ticari olarak sunan şirketler için CREST özel bir güven sinyali oluşturabilir. Burada şirket/hizmet akreditasyonu ile bireysel sertifika ayrımını doğru yapmak gerekir.

2026’da CREST Responsible AI ve AI-enabled penetration testing gereksinimlerini de akreditasyon standartlarına ekledi. Bu nedenle AI kullanan güvenlik sağlayıcıları için güncel standartlar ayrıca önem kazandı.

07

FedRAMP ne zaman gereklidir veya ticari olarak anlamlıdır?

FedRAMP, ABD federal kurumlarına cloud service offering satmak isteyen SaaS/PaaS/IaaS sağlayıcıları için özel pazara giriş konusudur. Genel bir “ABD güvenlik sertifikası” değildir ve yalnız ABD sunucusu kullanmak FedRAMP gerektirmez.

2026’da FedRAMP 20x Class A, B ve C yolları uygulanmaya başladı. Federal müşteri/use case, teknik olgunluk ve Marketplace stratejisi birlikte planlanmalıdır.

08

Şirket türüne göre hangisine bakmalısınız?

Aşağıdaki eşleştirme karar vermek için hızlı bir başlangıçtır. Bir şirketin aynı anda birden fazla standarda ihtiyaç duyması normaldir.

Şirket / hedefİlk bakılacak yapıNeden?
Genel B2B yazılım / hostingISO 27001Kurumsal ISMS güvencesi
ABD enterprise SaaSSOC 2 Type 2 + gerekirse ISO 27001Müşteri due diligence ve global güven
E-ticaret / ödeme ürünüPCI DSSKart hesabı verisi ve ödeme akışı
Pentest / SOC / IR firmasıCREST + iç güvenlik için ISO 27001Hizmet yetkinliği ve kurumsal güvenlik
ABD federal SaaS/IaaS/PaaSFedRAMP + olgun SOC 2/ISO temeliFederal cloud pazarı
09

Ortak teknik hazırlık alanları nelerdir?

Beş çerçevenin amacı farklı olsa da teknik hazırlıkta ortak kesişimler vardır. Kimlik yönetimi, MFA, ayrıcalıklı erişim, asset inventory, loglama, olay müdahalesi, zafiyet yönetimi, değişiklik yönetimi, yedekleme, tedarikçi riski ve güvenli geliştirme birden fazla denetimde tekrar eder.

Bu yüzden ayrı ayrı “denetim için belge hazırlamak” yerine merkezi bir güvenlik kontrol kütüphanesi ve kanıt sistemi kurmak daha verimlidir. Bir kontrolün hangi standart maddelerini desteklediğini mapping tablosuyla izlemek sonraki projelerin maliyetini azaltabilir.

  • Varlık ve veri akışı envanteri
  • MFA, RBAC ve ayrıcalıklı hesap kontrolü
  • Merkezi loglama ve alert yönetimi
  • Zafiyet taraması, patch ve pentest döngüsü
  • Backup ve restore testleri
  • Incident response prosedürü ve tatbikat
  • Change management ve secure SDLC
  • Tedarikçi güvenlik değerlendirmeleri
  • Politika, eğitim ve kanıt saklama düzeni
10

Ülkeler ve pazarlar açısından nasıl düşünülmeli?

ISO 27001 uluslararası standardizasyon ve sertifikasyon ekosisteminde yaygın kullanılır. PCI DSS global ödeme kartı ekosistemine bağlıdır. SOC 2 köken olarak AICPA/ABD ekosistemindedir ancak uluslararası SaaS şirketlerinde de müşteri talebi olarak görülür. CREST uluslararası cybersecurity hizmet pazarında faaliyet gösterir. FedRAMP ise açık biçimde ABD federal cloud kullanımına özeldir.

Bu nedenle “hangi ülke alabilir?” sorusundan önce “hangi müşteriye hangi hizmeti satıyorum?” sorusu daha doğru sonuç verir. Kuruluş ülkesi; auditor/belgelendirme erişimi, veri yerleşimi, sözleşme ve regülasyon tarafında ayrıca değerlendirilir.

11

Kullanıcıların en çok araştırdığı karar soruları

Arama niyeti yalnız tanım değildir. Kullanıcılar “zorunlu mu?”, “kimler alabilir?”, “Türkiye’den alınır mı?”, “maliyeti nedir?”, “ne kadar sürer?”, “Type 1/Type 2 farkı ne?”, “SAQ A nedir?”, “FedRAMP Moderate ne oldu?” ve “CREST şirket akreditasyonu nasıl alınır?” gibi karar öncesi sorular arar.

Bu nedenle her detay rehberinde resmî kaynak, güncel tarih, açık karşılaştırma, süreç, teknik hazırlık ve yanlış bilinen noktaları ayrı bölümlere ayırdık.

Resmî ve birincil kaynaklar

ISO/IEC 27001www.iso.orgPCI Security Standards Councilwww.pcisecuritystandards.orgAICPA SOC Resourceswww.aicpa-cima.comCREST Accreditation Standardswww.crest-approved.orgFedRAMP 20xwww.fedramp.gov

Sık sorulan sorular

En genel güvenlik sertifikası hangisi?

Genel ve uluslararası kurumsal bilgi güvenliği yönetimi açısından ISO 27001 en geniş seçeneklerden biridir; ancak “en iyi” seçim şirketin müşteri ve veri bağlamına göre değişir.

SOC 2 ile ISO 27001 aynı mı?

Hayır. ISO 27001 sertifikasyon standardıdır; SOC 2 hizmet kuruluşu kontrollerine ilişkin attestation raporudur.

E-ticaret sitesi ISO 27001 alınca PCI DSS gerekmiyor mu?

Hayır. PCI DSS ödeme kartı veri güvenliği için ayrı bir kapsamdır.

Pentest firması için CREST mi ISO 27001 mi?

İkisi farklı güvence sağlar. CREST hizmet yetkinliğine, ISO 27001 şirketin bilgi güvenliği yönetimine odaklanır; ikisi birlikte anlamlı olabilir.

FedRAMP herkes için gerekli mi?

Hayır. ABD federal kurumlarının kullanacağı cloud hizmetleri için özel programdır.

Hepsine aynı anda başvurmak mantıklı mı?

Genellikle hayır. Önce müşteri, sektör, veri ve pazar gereksinimlerini sıralayıp doğru yol haritası oluşturmak daha verimlidir.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top