Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

vCISO hizmeti

vCISO: tam zamanlı CISO istihdam etmeden güvenlik liderliği

Strateji, yönetime raporlama, risk takibi, uyum yol haritası ve olay müdahale liderliği; tanımlı bir takvim ve teslimat listesiyle. Hizmet, altı ISO standardında baş denetçi sertifikalı ve bilgi güvenliği programlarını beş kez sıfırdan kurmuş kurucumuz tarafından bizzat yürütülür.

NIS2 Madde 20Yıllık retainerTemel · Standart · GelişmişTürkçe / İngilizce
Kısaca

vCISO nedir?

vCISO (Virtual Chief Information Security Officer — sanal bilgi güvenliği yöneticisi), kurumun bilgi güvenliği stratejisini tam zamanlı bir CISO istihdam etmeden belirleyen ve yürüten, dış kaynaklı ve deneyimli bir güvenlik lideridir. Hizmet yıllık retainer modelinde, tanımlı bir toplantı ve raporlama takvimiyle yürütülür. NIS2 (Direktif (AB) 2022/2555) Madde 20, siber güvenlik risk yönetimi tedbirlerinin yönetim organınca onaylanmasını, uygulamanın gözetilmesini ve yönetim organı üyelerinin eğitim almasını şart koştuğu için, bu kararları hazırlayan bir güvenlik yöneticisi artık yalnızca bir tercih değil, yönetişimin parçasıdır.

Kapattığı boşluk

Orta ölçekli kurumlar CISO fonksiyonuna, bu rolün maliyetini gerekçelendirebilecekleri noktadan çok önce ihtiyaç duyar. Sonuçta rol sessizce bir BT yöneticisinin üzerine kalır; ne yetkisi, ne zamanı, ne de yönetim kuruluna erişimi vardır.

Boşluk da genellikle en kötü anda görünür hâle gelir: bir denetimde, bir olayda ya da bir müşterinin güvenlik anketinde.

Tipik tetikleyiciler

  • Kurum içinde sahibi olmayan bir NIS2 veya mevzuat takvimi
  • Müşteri ya da grup şirketinden adı belirli bir güvenlik sorumlusu talebi
  • İçeride taşıyacak liderliği olmayan bir belgelendirme programı
  • Ayrılan bir BT veya güvenlik yöneticisi ve yeniden doldurması zor bir rol
  • Güvenliğin gayriresmî bir sorumluluk olarak kalamayacağı bir büyüme eşiği
Mevzuat itici gücü

NIS2 Madde 20 ve vCISO rolü

NIS2 ile uyum BT’ye devredilebilir bir konu olmaktan çıktı: yönetim organı risk yönetimi tedbirlerini onaylar, uygulamayı gözetir ve aksaklıklardan sorumlu tutulabilir. Birinin bu kararları hazırlaması ve arkasında durması gerekir.

Yönetim organının alması gereken kararları hazırlamak

Kendisine anlayabileceği ve sorgulayabileceği bir biçimde sunulmamış tedbirleri hiçbir yönetim organı sağlıklı onaylayamaz. vCISO bu materyali üretir.

Gözetimin kanıtını tutmak

Onay ve gözetim kanıtlanabilir olmalıdır. Toplantı kayıtları, raporlama paketleri, karar kaydı ve güncel bir risk kaydı, otoritenin arayacağı kanıttır.

Zorunlu eğitimi vermek

Madde 20(2), yönetim organı üyelerinin eğitim almasını zorunlu kılar. vCISO eğitimi verir, kayıt altına alır ve maddenin teşvik ettiği gibi çalışanlara yayar.

Bildirim zincirinin sahibi olmak

24 saatlik erken uyarı ve 72 saatlik bildirim ancak bildirme kararının bir sahibi, iletişim bilgileri ve test edilmiş bir süreç varsa işler. Bu sahiplik rolün parçasıdır.

Tedarik zinciri yükümlülüğünü taşımak

Madde 21(2)(d) tedarikçilerinizin güvenliğini sizin sorumluluğunuz yapar. vCISO değerlendirme programını yürütür ve sözleşmesel düzeltmeleri takip eder.

Uyum görevlisinden fazlası

Mevzuat genellikle konuşmayı başlatan son tarihtir; asıl değer, yılın geri kalanında mimari, tedarikçi ve bütçe kararlarını da veren bir güvenlik yöneticisine sahip olmaktır.

NIS2 programının kendisi için NIS2 danışmanlığı sayfamıza bakın. Slovakya veya Romanya’da kapsamdaki kuruluşlar için vCISO çalışması direktifin genel okumasına değil, ulusal mevzuata (Slovakya: 69/2018 sayılı Kanun ve 227/2025 sayılı Kararname; Romanya: GEO 155/2024) göre yürütülür.

Rolün kapsadıkları

vCISO sizin için ne yapar?

  • Yıllık güvenlik stratejisi ve iş hedefleriyle hizalanmış yol haritası
  • Yönetim kuruluna ve üst yönetime düzenli, karar almaya dönük raporlama
  • Risk değerlendirmesi, sahipleri belli bir risk kaydı ve sürekli risk takibi
  • Politika setinin kurulması ve güncel tutulması
  • NIS2, KVKK, GDPR ve ISO/IEC 27001 için uyum danışmanlığı ve denetim hazırlığı
  • Olay müdahale planı, tatbikatlar ve 24/72 saatlik bildirim zincirinin sahipliği
  • Tedarikçi (üçüncü taraf) risk değerlendirmesi ve sözleşme güvenlik ekleri
  • Rol tanımları, eğitim planları ve iç ekiplere koçluk
  • Müşteri güvenlik anketlerine ve denetçi sorularına adı belli bir muhatap

İlk 90 günde ne değişir?

Gerçek bir risk resmi
Kapsamlı keşif ve risk değerlendirmesi, varsayımların yerini önceliklendirilmiş ve sahibi belli bir risk kaydına bırakır.
Yönetimin okuyabileceği bir plan
Sahipleri, maliyetleri ve tarihleri belli 90 günlük öncelikli eylem planı; bir tavsiye listesi değil.
Hesap veren biri
Yönetim organına tanımlı aralıklarla raporlayan, müşteri ve denetçi sorularını yanıtlayan adı belli bir güvenlik lideri.
Kazanımlar

vCISO kurumunuza ne kazandırır?

Stratejik güvenlik liderliği

İş hedefleri ile siber güvenlik stratejisi hizalanır; üst yönetimle doğrudan iletişim risk odaklı kararları hızlandırır. Güvenlik yatırımı bütçe tüketmek yerine iş değeri üretmeye başlar.

Maliyet etkinliği ve esneklik

Toplam maliyet, tam zamanlı bir CISO’nun toplam maliyetinin belirgin biçimde altındadır. Retainer, saatlik veya proje bazlı modellerle ihtiyaca göre ölçeklenir.

Uyum ve denetim hazırlığı

NIS2, KVKK, GDPR, ISO/IEC 27001 ve PCI-DSS için yol haritası, politika ve süreç tasarımı, denetim öncesi hazırlık ve kanıt yönetimi.

Operasyonel dayanıklılık

Sürekli risk izleme, tedarikçi risk değerlendirmesi, olay müdahale planları ve tatbikatlar; müdahale süresi ve olayın etkisi kısalır.

Kurum içi kapasite

Rol tanımları, eğitim planları ve iç ekiplere koçluk. Hedef açıkça kendi kendine yeterliliktir, süregelen bağımlılık değil.

Müşteri ve iş ortağı güveni

vCISO ile çalışmak; ihale dosyalarında, tedarikçi kabul süreçlerinde ve sözleşmelerde güvenlik ve yönetim olgunluğunun gösterilebilir bir kanıtıdır.

Yıllık paketler

Üç seviye, tek yaklaşım

Paketler kapsam, sıklık ve derinlik olarak ayrışır; her birinde teslimatlar ve takvim yazılı olarak tanımlıdır. Ticari teklif, yazılı kapsam netleştikten sonra hazırlanır.

Başlangıç

Temel

Güvenlik yönetişimini ilk kez kuran kurumlar için: güvenilir bir başlangıç çizgisi, gerçek bir risk resmi ve uygulanabilir bir plan.

Hizmet kapsamı

  • Yıllık güvenlik stratejisi
  • Bir kez kapsamlı keşif ve risk analizi
  • 90 günlük öncelikli eylem planı
  • Yılda 4 yönetim raporu
  • Temel politika seti
  • Yılda bir yönetim organı güvenlik brifingi

Eğitim ve farkındalık

  • Yılda 2 temel farkındalık eğitimi (online)
  • Üç ayda bir e-posta farkındalık bülteni

Teslimatlar

  • Risk raporu
  • Politika şablonları ve temel politika seti
  • 90 günlük yol haritası
  • Üç aylık yönetim raporu
  • Yıllık strateji dokümanı
Dengeli seçenek

Standart

Uyum takvimi veya süren bir belgelendirme programı olan kurumlar için: dönemsel tavsiye yerine sürekli güvenlik liderliği.

Hizmet kapsamı

  • Temel paketteki tüm hizmetler
  • Aylık strateji ve yönetim toplantıları
  • Sürekli risk takibi
  • Yılda 2 tatbikat (siber olay ve iş sürekliliği)
  • Uyum danışmanlığı: NIS2, KVKK, GDPR, ISO/IEC 27001
  • Üç ayda bir yönetim organı brifingi

Eğitim ve farkındalık

  • Yılda 4 interaktif eğitim (online veya yerinde)
  • 2 oltalama (phishing) simülasyonu
  • Aylık güvenlik ipucu bülteni

Teslimatlar

  • Aylık yönetim raporları
  • Tatbikat raporları ve düzeltici faaliyet planları
  • Yıllık güvenlik olgunluk raporu
  • Uyum yol haritası ve durum takibi
  • Güncel tutulan standart politika seti
Kapsamlı

Gelişmiş

Tedarik zinciri mevzuat yükünün parçası olan, müşteri veya grup denetimine tabi kurumlar için: tedarikçi güvencesi bir program olarak yürütülür.

Hizmet kapsamı

  • Standart paketteki tüm hizmetler
  • Tedarikçi güvenlik denetimleri
  • Yıllık tam politika seti güncellemesi
  • Üçüncü taraf uyum denetimi desteği
  • Tedarikçi sözleşmelerindeki güvenlik eklerinin gözden geçirilmesi
  • Üç ayda bir ve talep üzerine yönetim organı brifingi

Eğitim ve farkındalık

  • Yılda 6 interaktif eğitim (online veya yerinde)
  • 4 oltalama simülasyonu
  • Aylık farkındalık kampanyaları ve video içerik

Teslimatlar

  • Tedarikçi denetim raporları
  • Yıllık uyum raporu
  • Her yıl güncellenen tam politika seti
  • Aylık yönetim raporları
  • Tatbikat raporları ve yıllık olgunluk raporu
Karşılaştırma

Size uygun seviyeyi seçin

vCISO paket karşılaştırması
ÖzellikTemelStandartGelişmiş
Yıllık strateji planı✓✓✓
Risk analizi ve 90 günlük plan✓✓✓
Politika setiTemelStandartTam
Yönetim raporları4 / yıl12 / yıl12 / yıl + aylık toplantı
Yönetim organı brifingi (NIS2 Md. 20)YıllıkÜç ayda birÜç ayda bir + talep üzerine
Uyum danışmanlığı—✓✓
Tatbikatlar—2 / yıl4 / yıl
Tedarikçi güvenlik denetimleri——✓
Üçüncü taraf denetim desteği——✓
Eğitim ve farkındalık2 eğitim + üç ayda bir bülten4 eğitim + 2 oltalama simülasyonu + aylık bülten6 eğitim + 4 oltalama simülasyonu + aylık kampanyalar

Temel’i seçin, eğer

Henüz resmî bir güvenlik yönetişiminiz yoksa ve güvenilir bir başlangıç çizgisine, risk resmine ve plana ihtiyacınız varsa; genellikle 100 çalışanın altında ve yakın bir mevzuat takvimi olmadan.

Standart’ı seçin, eğer

NIS2 kapsamındaysanız, belgelendirmeye hazırlanıyorsanız veya düzenli olarak müşteri güvenlik anketi yanıtlıyorsanız ve dönemsel tavsiye yerine sürekli liderlik gerekiyorsa.

Gelişmiş’i seçin, eğer

Tedarik zinciriniz mevzuat yükünüzün parçasıysa, müşteriler veya grup fonksiyonu tarafından denetleniyorsanız ve tedarikçi güvencesinin bir program olarak yürütülmesi gerekiyorsa.

Çalışma şekli

Başlangıçtan kalıcı düzene

Yıllık retainer varsayılan modeldir; ihtiyaca göre proje bazlı veya saatlik çalışma da mümkündür.

  1. Ön görüşme

    30–45 dakika: sektör, büyüklük, mevzuat maruziyeti, içeride zaten var olanlar ve görüşmeyi neyin tetiklediği.

  2. Paket önerisi ve yazılı kapsam

    Gerekçesiyle önerilen seviye, tanımlı toplantı ve raporlama takvimi, teslimat listesi; ticari rakamdan önce.

  3. Sözleşme ve başlangıç

    Tanımlı fesih bildirim süreli yıllık sözleşme. Kurum materyali paylaşılmadan önce NDA.

  4. Keşif ve risk değerlendirmesi

    İlk somut teslimat; normalde ilk altı hafta içinde tamamlanır.

  5. 90 günlük plan ve ilk yönetim raporu

    Sahipleri, maliyetleri ve tarihleri belli öncelikli aksiyonlar yönetim organına sunulur.

  6. Kalıcı düzen

    Üzerinde anlaşılan takvim başlar: izleme, raporlama, eğitim, tatbikat ve danışmanlık.

Çalışma modelleri

Yıllık retainer
Varsayılan model. Aylık veya üç aylık sabit taahhüt; üzerinde anlaşılmış toplantı ve raporlama takvimi.
Proje bazlı
Tanımlı bir program boyunca liderlik; örneğin bir belgelendirme döngüsü veya bir mevzuat son tarihi.
Saatlik
Küçük başlayıp ihtiyaç arttıkça ölçeklemek isteyen kurumlar için.
Pratik ayrıntılar
Varsayılan olarak uzaktan; risk değerlendirmesi, tatbikat, eğitim ve yönetim kurulu toplantıları yerinde. Türkçe veya İngilizce.

Size dürüstçe söyleyeceklerimiz

  • Bir paket ihtiyacınızdan büyükse, küçük olanı öneririz.
  • İşin bir kısmını gözetimimizde kendi ekibinizin yapması daha doğruysa, çalışmayı öyle kurgularız.
Sık sorulan sorular

Merak edilenler

vCISO ile tam zamanlı CISO arasındaki fark nedir?

vCISO, CISO fonksiyonunu tanımlı bir takvim ve teslimat listesiyle, dış kaynaklı olarak üstlenir. Kurum, kıdemli bir güvenlik yöneticisinin bilgi ve deneyimine sabit bir kadro maliyeti olmadan erişir; toplam maliyet tam zamanlı bir CISO’nun toplam maliyetinin belirgin biçimde altında kalır. İşe alım veya işten çıkarma döngüsü olmadan kapsam büyütülüp küçültülebilir.

vCISO NIS2 Madde 20 yükümlülüklerini karşılar mı?

Yönetim organının sorumluluğunu devralmaz; Madde 20 onay ve gözetimi açıkça yönetim organına bırakır. vCISO bu kararları anlaşılır biçimde hazırlar, gözetimin kanıtını (toplantı kayıtları, raporlama paketleri, karar kaydı, güncel risk kaydı) tutar ve Madde 20(2) kapsamındaki yönetim organı eğitimini verip kayıt altına alır.

Hangi paketle başlamalıyız?

Resmî bir güvenlik yönetişiminiz yoksa ve yakın bir mevzuat takviminiz bulunmuyorsa genellikle Temel yeterlidir. NIS2 kapsamındaysanız, belgelendirmeye hazırlanıyorsanız veya düzenli olarak müşteri güvenlik anketi yanıtlıyorsanız Standart; tedarik zinciriniz denetim yükünüzün parçasıysa Gelişmiş uygundur. İhtiyacınızdan büyük bir paket önermeyiz.

Hizmet uzaktan mı veriliyor?

Varsayılan olarak uzaktan yürütülür. Risk değerlendirmesi, tatbikatlar, eğitimler ve yönetim kurulu toplantıları gibi yerinde yapılması gereken çalışmalar için ofisinize geliriz. Hizmet Türkçe veya İngilizce verilir.

Sözleşme süresi ve başlangıç nasıl işler?

Varsayılan model, tanımlı bir fesih bildirim süresi olan yıllık sözleşmedir. Herhangi bir kurum materyali paylaşılmadan önce gizlilik sözleşmesi (NDA) imzalanır. İlk somut teslimat olan keşif ve risk değerlendirmesi normalde ilk altı hafta içinde tamamlanır, ardından 90 günlük plan yönetim organına sunulur.

Güvenlik liderliğini nasıl kurgulayacağınızı konuşalım

30–45 dakikalık bir ön görüşmede mevcut durumunuzu dinleyip size uygun seviyeyi gerekçesiyle önerelim.