vCISO: tam zamanlı CISO istihdam etmeden güvenlik liderliği
Strateji, yönetime raporlama, risk takibi, uyum yol haritası ve olay müdahale liderliği; tanımlı bir takvim ve teslimat listesiyle. Hizmet, altı ISO standardında baş denetçi sertifikalı ve bilgi güvenliği programlarını beş kez sıfırdan kurmuş kurucumuz tarafından bizzat yürütülür.
vCISO nedir?
vCISO (Virtual Chief Information Security Officer — sanal bilgi güvenliği yöneticisi), kurumun bilgi güvenliği stratejisini tam zamanlı bir CISO istihdam etmeden belirleyen ve yürüten, dış kaynaklı ve deneyimli bir güvenlik lideridir. Hizmet yıllık retainer modelinde, tanımlı bir toplantı ve raporlama takvimiyle yürütülür. NIS2 (Direktif (AB) 2022/2555) Madde 20, siber güvenlik risk yönetimi tedbirlerinin yönetim organınca onaylanmasını, uygulamanın gözetilmesini ve yönetim organı üyelerinin eğitim almasını şart koştuğu için, bu kararları hazırlayan bir güvenlik yöneticisi artık yalnızca bir tercih değil, yönetişimin parçasıdır.
Kapattığı boşluk
Orta ölçekli kurumlar CISO fonksiyonuna, bu rolün maliyetini gerekçelendirebilecekleri noktadan çok önce ihtiyaç duyar. Sonuçta rol sessizce bir BT yöneticisinin üzerine kalır; ne yetkisi, ne zamanı, ne de yönetim kuruluna erişimi vardır.
Boşluk da genellikle en kötü anda görünür hâle gelir: bir denetimde, bir olayda ya da bir müşterinin güvenlik anketinde.
Tipik tetikleyiciler
- Kurum içinde sahibi olmayan bir NIS2 veya mevzuat takvimi
- Müşteri ya da grup şirketinden adı belirli bir güvenlik sorumlusu talebi
- İçeride taşıyacak liderliği olmayan bir belgelendirme programı
- Ayrılan bir BT veya güvenlik yöneticisi ve yeniden doldurması zor bir rol
- Güvenliğin gayriresmî bir sorumluluk olarak kalamayacağı bir büyüme eşiği
NIS2 Madde 20 ve vCISO rolü
NIS2 ile uyum BT’ye devredilebilir bir konu olmaktan çıktı: yönetim organı risk yönetimi tedbirlerini onaylar, uygulamayı gözetir ve aksaklıklardan sorumlu tutulabilir. Birinin bu kararları hazırlaması ve arkasında durması gerekir.
Yönetim organının alması gereken kararları hazırlamak
Kendisine anlayabileceği ve sorgulayabileceği bir biçimde sunulmamış tedbirleri hiçbir yönetim organı sağlıklı onaylayamaz. vCISO bu materyali üretir.
Gözetimin kanıtını tutmak
Onay ve gözetim kanıtlanabilir olmalıdır. Toplantı kayıtları, raporlama paketleri, karar kaydı ve güncel bir risk kaydı, otoritenin arayacağı kanıttır.
Zorunlu eğitimi vermek
Madde 20(2), yönetim organı üyelerinin eğitim almasını zorunlu kılar. vCISO eğitimi verir, kayıt altına alır ve maddenin teşvik ettiği gibi çalışanlara yayar.
Bildirim zincirinin sahibi olmak
24 saatlik erken uyarı ve 72 saatlik bildirim ancak bildirme kararının bir sahibi, iletişim bilgileri ve test edilmiş bir süreç varsa işler. Bu sahiplik rolün parçasıdır.
Tedarik zinciri yükümlülüğünü taşımak
Madde 21(2)(d) tedarikçilerinizin güvenliğini sizin sorumluluğunuz yapar. vCISO değerlendirme programını yürütür ve sözleşmesel düzeltmeleri takip eder.
Uyum görevlisinden fazlası
Mevzuat genellikle konuşmayı başlatan son tarihtir; asıl değer, yılın geri kalanında mimari, tedarikçi ve bütçe kararlarını da veren bir güvenlik yöneticisine sahip olmaktır.
NIS2 programının kendisi için NIS2 danışmanlığı sayfamıza bakın. Slovakya veya Romanya’da kapsamdaki kuruluşlar için vCISO çalışması direktifin genel okumasına değil, ulusal mevzuata (Slovakya: 69/2018 sayılı Kanun ve 227/2025 sayılı Kararname; Romanya: GEO 155/2024) göre yürütülür.
vCISO sizin için ne yapar?
- Yıllık güvenlik stratejisi ve iş hedefleriyle hizalanmış yol haritası
- Yönetim kuruluna ve üst yönetime düzenli, karar almaya dönük raporlama
- Risk değerlendirmesi, sahipleri belli bir risk kaydı ve sürekli risk takibi
- Politika setinin kurulması ve güncel tutulması
- NIS2, KVKK, GDPR ve ISO/IEC 27001 için uyum danışmanlığı ve denetim hazırlığı
- Olay müdahale planı, tatbikatlar ve 24/72 saatlik bildirim zincirinin sahipliği
- Tedarikçi (üçüncü taraf) risk değerlendirmesi ve sözleşme güvenlik ekleri
- Rol tanımları, eğitim planları ve iç ekiplere koçluk
- Müşteri güvenlik anketlerine ve denetçi sorularına adı belli bir muhatap
İlk 90 günde ne değişir?
- Gerçek bir risk resmi
- Kapsamlı keşif ve risk değerlendirmesi, varsayımların yerini önceliklendirilmiş ve sahibi belli bir risk kaydına bırakır.
- Yönetimin okuyabileceği bir plan
- Sahipleri, maliyetleri ve tarihleri belli 90 günlük öncelikli eylem planı; bir tavsiye listesi değil.
- Hesap veren biri
- Yönetim organına tanımlı aralıklarla raporlayan, müşteri ve denetçi sorularını yanıtlayan adı belli bir güvenlik lideri.
vCISO kurumunuza ne kazandırır?
Stratejik güvenlik liderliği
İş hedefleri ile siber güvenlik stratejisi hizalanır; üst yönetimle doğrudan iletişim risk odaklı kararları hızlandırır. Güvenlik yatırımı bütçe tüketmek yerine iş değeri üretmeye başlar.
Maliyet etkinliği ve esneklik
Toplam maliyet, tam zamanlı bir CISO’nun toplam maliyetinin belirgin biçimde altındadır. Retainer, saatlik veya proje bazlı modellerle ihtiyaca göre ölçeklenir.
Uyum ve denetim hazırlığı
NIS2, KVKK, GDPR, ISO/IEC 27001 ve PCI-DSS için yol haritası, politika ve süreç tasarımı, denetim öncesi hazırlık ve kanıt yönetimi.
Operasyonel dayanıklılık
Sürekli risk izleme, tedarikçi risk değerlendirmesi, olay müdahale planları ve tatbikatlar; müdahale süresi ve olayın etkisi kısalır.
Kurum içi kapasite
Rol tanımları, eğitim planları ve iç ekiplere koçluk. Hedef açıkça kendi kendine yeterliliktir, süregelen bağımlılık değil.
Müşteri ve iş ortağı güveni
vCISO ile çalışmak; ihale dosyalarında, tedarikçi kabul süreçlerinde ve sözleşmelerde güvenlik ve yönetim olgunluğunun gösterilebilir bir kanıtıdır.
Üç seviye, tek yaklaşım
Paketler kapsam, sıklık ve derinlik olarak ayrışır; her birinde teslimatlar ve takvim yazılı olarak tanımlıdır. Ticari teklif, yazılı kapsam netleştikten sonra hazırlanır.
Temel
Güvenlik yönetişimini ilk kez kuran kurumlar için: güvenilir bir başlangıç çizgisi, gerçek bir risk resmi ve uygulanabilir bir plan.
Hizmet kapsamı
- Yıllık güvenlik stratejisi
- Bir kez kapsamlı keşif ve risk analizi
- 90 günlük öncelikli eylem planı
- Yılda 4 yönetim raporu
- Temel politika seti
- Yılda bir yönetim organı güvenlik brifingi
Eğitim ve farkındalık
- Yılda 2 temel farkındalık eğitimi (online)
- Üç ayda bir e-posta farkındalık bülteni
Teslimatlar
- Risk raporu
- Politika şablonları ve temel politika seti
- 90 günlük yol haritası
- Üç aylık yönetim raporu
- Yıllık strateji dokümanı
Standart
Uyum takvimi veya süren bir belgelendirme programı olan kurumlar için: dönemsel tavsiye yerine sürekli güvenlik liderliği.
Hizmet kapsamı
- Temel paketteki tüm hizmetler
- Aylık strateji ve yönetim toplantıları
- Sürekli risk takibi
- Yılda 2 tatbikat (siber olay ve iş sürekliliği)
- Uyum danışmanlığı: NIS2, KVKK, GDPR, ISO/IEC 27001
- Üç ayda bir yönetim organı brifingi
Eğitim ve farkındalık
- Yılda 4 interaktif eğitim (online veya yerinde)
- 2 oltalama (phishing) simülasyonu
- Aylık güvenlik ipucu bülteni
Teslimatlar
- Aylık yönetim raporları
- Tatbikat raporları ve düzeltici faaliyet planları
- Yıllık güvenlik olgunluk raporu
- Uyum yol haritası ve durum takibi
- Güncel tutulan standart politika seti
Gelişmiş
Tedarik zinciri mevzuat yükünün parçası olan, müşteri veya grup denetimine tabi kurumlar için: tedarikçi güvencesi bir program olarak yürütülür.
Hizmet kapsamı
- Standart paketteki tüm hizmetler
- Tedarikçi güvenlik denetimleri
- Yıllık tam politika seti güncellemesi
- Üçüncü taraf uyum denetimi desteği
- Tedarikçi sözleşmelerindeki güvenlik eklerinin gözden geçirilmesi
- Üç ayda bir ve talep üzerine yönetim organı brifingi
Eğitim ve farkındalık
- Yılda 6 interaktif eğitim (online veya yerinde)
- 4 oltalama simülasyonu
- Aylık farkındalık kampanyaları ve video içerik
Teslimatlar
- Tedarikçi denetim raporları
- Yıllık uyum raporu
- Her yıl güncellenen tam politika seti
- Aylık yönetim raporları
- Tatbikat raporları ve yıllık olgunluk raporu
Size uygun seviyeyi seçin
| Özellik | Temel | Standart | Gelişmiş |
|---|---|---|---|
| Yıllık strateji planı | ✓ | ✓ | ✓ |
| Risk analizi ve 90 günlük plan | ✓ | ✓ | ✓ |
| Politika seti | Temel | Standart | Tam |
| Yönetim raporları | 4 / yıl | 12 / yıl | 12 / yıl + aylık toplantı |
| Yönetim organı brifingi (NIS2 Md. 20) | Yıllık | Üç ayda bir | Üç ayda bir + talep üzerine |
| Uyum danışmanlığı | — | ✓ | ✓ |
| Tatbikatlar | — | 2 / yıl | 4 / yıl |
| Tedarikçi güvenlik denetimleri | — | — | ✓ |
| Üçüncü taraf denetim desteği | — | — | ✓ |
| Eğitim ve farkındalık | 2 eğitim + üç ayda bir bülten | 4 eğitim + 2 oltalama simülasyonu + aylık bülten | 6 eğitim + 4 oltalama simülasyonu + aylık kampanyalar |
Temel’i seçin, eğer
Henüz resmî bir güvenlik yönetişiminiz yoksa ve güvenilir bir başlangıç çizgisine, risk resmine ve plana ihtiyacınız varsa; genellikle 100 çalışanın altında ve yakın bir mevzuat takvimi olmadan.
Standart’ı seçin, eğer
NIS2 kapsamındaysanız, belgelendirmeye hazırlanıyorsanız veya düzenli olarak müşteri güvenlik anketi yanıtlıyorsanız ve dönemsel tavsiye yerine sürekli liderlik gerekiyorsa.
Gelişmiş’i seçin, eğer
Tedarik zinciriniz mevzuat yükünüzün parçasıysa, müşteriler veya grup fonksiyonu tarafından denetleniyorsanız ve tedarikçi güvencesinin bir program olarak yürütülmesi gerekiyorsa.
Başlangıçtan kalıcı düzene
Yıllık retainer varsayılan modeldir; ihtiyaca göre proje bazlı veya saatlik çalışma da mümkündür.
Ön görüşme
30–45 dakika: sektör, büyüklük, mevzuat maruziyeti, içeride zaten var olanlar ve görüşmeyi neyin tetiklediği.
Paket önerisi ve yazılı kapsam
Gerekçesiyle önerilen seviye, tanımlı toplantı ve raporlama takvimi, teslimat listesi; ticari rakamdan önce.
Sözleşme ve başlangıç
Tanımlı fesih bildirim süreli yıllık sözleşme. Kurum materyali paylaşılmadan önce NDA.
Keşif ve risk değerlendirmesi
İlk somut teslimat; normalde ilk altı hafta içinde tamamlanır.
90 günlük plan ve ilk yönetim raporu
Sahipleri, maliyetleri ve tarihleri belli öncelikli aksiyonlar yönetim organına sunulur.
Kalıcı düzen
Üzerinde anlaşılan takvim başlar: izleme, raporlama, eğitim, tatbikat ve danışmanlık.
Çalışma modelleri
- Yıllık retainer
- Varsayılan model. Aylık veya üç aylık sabit taahhüt; üzerinde anlaşılmış toplantı ve raporlama takvimi.
- Proje bazlı
- Tanımlı bir program boyunca liderlik; örneğin bir belgelendirme döngüsü veya bir mevzuat son tarihi.
- Saatlik
- Küçük başlayıp ihtiyaç arttıkça ölçeklemek isteyen kurumlar için.
- Pratik ayrıntılar
- Varsayılan olarak uzaktan; risk değerlendirmesi, tatbikat, eğitim ve yönetim kurulu toplantıları yerinde. Türkçe veya İngilizce.
Size dürüstçe söyleyeceklerimiz
- Bir paket ihtiyacınızdan büyükse, küçük olanı öneririz.
- İşin bir kısmını gözetimimizde kendi ekibinizin yapması daha doğruysa, çalışmayı öyle kurgularız.
Birlikte ele alınanlar
Merak edilenler
vCISO ile tam zamanlı CISO arasındaki fark nedir?
vCISO, CISO fonksiyonunu tanımlı bir takvim ve teslimat listesiyle, dış kaynaklı olarak üstlenir. Kurum, kıdemli bir güvenlik yöneticisinin bilgi ve deneyimine sabit bir kadro maliyeti olmadan erişir; toplam maliyet tam zamanlı bir CISO’nun toplam maliyetinin belirgin biçimde altında kalır. İşe alım veya işten çıkarma döngüsü olmadan kapsam büyütülüp küçültülebilir.
vCISO NIS2 Madde 20 yükümlülüklerini karşılar mı?
Yönetim organının sorumluluğunu devralmaz; Madde 20 onay ve gözetimi açıkça yönetim organına bırakır. vCISO bu kararları anlaşılır biçimde hazırlar, gözetimin kanıtını (toplantı kayıtları, raporlama paketleri, karar kaydı, güncel risk kaydı) tutar ve Madde 20(2) kapsamındaki yönetim organı eğitimini verip kayıt altına alır.
Hangi paketle başlamalıyız?
Resmî bir güvenlik yönetişiminiz yoksa ve yakın bir mevzuat takviminiz bulunmuyorsa genellikle Temel yeterlidir. NIS2 kapsamındaysanız, belgelendirmeye hazırlanıyorsanız veya düzenli olarak müşteri güvenlik anketi yanıtlıyorsanız Standart; tedarik zinciriniz denetim yükünüzün parçasıysa Gelişmiş uygundur. İhtiyacınızdan büyük bir paket önermeyiz.
Hizmet uzaktan mı veriliyor?
Varsayılan olarak uzaktan yürütülür. Risk değerlendirmesi, tatbikatlar, eğitimler ve yönetim kurulu toplantıları gibi yerinde yapılması gereken çalışmalar için ofisinize geliriz. Hizmet Türkçe veya İngilizce verilir.
Sözleşme süresi ve başlangıç nasıl işler?
Varsayılan model, tanımlı bir fesih bildirim süresi olan yıllık sözleşmedir. Herhangi bir kurum materyali paylaşılmadan önce gizlilik sözleşmesi (NDA) imzalanır. İlk somut teslimat olan keşif ve risk değerlendirmesi normalde ilk altı hafta içinde tamamlanır, ardından 90 günlük plan yönetim organına sunulur.
Güvenlik liderliğini nasıl kurgulayacağınızı konuşalım
30–45 dakikalık bir ön görüşmede mevcut durumunuzu dinleyip size uygun seviyeyi gerekçesiyle önerelim.