# Sızma Testi Ne Sıklıkla Yapılmalıdır?

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/sizma-testleri/sizma-testi-test-sikligi

Sızma testi yaptıran kurumların en sık sorduğu sorulardan biri, testlerin hangi aralıklarla tekrarlanması gerektiğidir. Birçok kuruluş, sızma testini yalnızca bir kez yaptırmanın yeterli olduğunu düşünmektedir. Oysa bilgi teknolojileri altyapıları sürekli değişmekte, yeni yazılımlar devreye alınmakta, güvenlik yamaları yayınlanmakta ve her geçen gün yeni saldırı teknikleri ortaya çıkmaktadır.

Bu nedenle sızma testi, tek seferlik bir güvenlik faaliyeti olarak değil; kurumun **sürekli siber güvenlik stratejisinin** bir parçası olarak değerlendirilmelidir.

Profesyonel bir sızma testi, mevcut güvenlik seviyesini belirli bir zaman diliminde ölçer. Ancak bu durum, altı ay veya bir yıl sonra aynı sistemlerin aynı güvenlik seviyesinde kalacağı anlamına gelmez. Yeni geliştirilen bir modül, yanlış yapılandırılmış bir sunucu, güncellenmeyen bir yazılım veya üçüncü taraf entegrasyonları yeni güvenlik riskleri oluşturabilir.

### Genel Kabul Gören Uygulama Nedir?

![Sızma Testi Ne Sıklıkla Yapılmalıdır?](/images/bilgi-merkezi/covers/cover-sizma-10.webp)

Uluslararası iyi uygulamalar ve sektör deneyimleri doğrultusunda kurumların **en az yılda bir kez** kapsamlı sızma testi yaptırması önerilmektedir.

Ancak aşağıdaki durumlarda yıllık test yeterli olmayabilir:

- Yeni bir web uygulamasının yayına alınması
- Büyük sürüm güncellemeleri
- Altyapı değişiklikleri
- Bulut geçiş projeleri
- Yeni API servislerinin devreye alınması
- Şirket birleşmeleri veya satın almalar
- Kritik güvenlik açıklarının ortaya çıkması
- Siber saldırı veya veri ihlali yaşanması

Bu gibi değişiklikler sonrasında, yalnızca periyodik takvimi beklemek yerine ilgili sistemler için yeniden sızma testi gerçekleştirilmesi önerilir.

### Farklı Sistemler İçin Önerilen Test Sıklıkları

Her bilgi sistemi aynı risk seviyesine sahip değildir. Bu nedenle test sıklığı da sistemin kritikliğine göre planlanmalıdır.

| Sistem | Önerilen Test Sıklığı |
| --- | --- |
| Web Uygulamaları | Yılda en az 1 kez ve büyük sürüm güncellemelerinden sonra |
| API Servisleri | Yeni sürüm veya önemli değişikliklerden sonra |
| Mobil Uygulamalar | Büyük sürüm yayınlarından önce ve sonra |
| İç Ağ | Yılda en az 1 kez |
| Dış Ağ | Yılda en az 1 kez |
| Active Directory | Yılda 1 kez veya önemli altyapı değişikliklerinde |
| Bulut Ortamları | Mimari değişikliklerden sonra ve düzenli periyotlarla |
| Kablosuz Ağ | Yılda en az 1 kez |

Bu tablo genel bir rehber niteliğindedir. Kurumun faaliyet alanı, regülasyonları ve risk profili doğrultusunda daha sık test yapılması gerekebilir.

### Regülasyonlar Sızma Testi Konusunda Ne Söylüyor?

Birçok ulusal ve uluslararası standart, kurumların teknik güvenlik kontrollerini düzenli olarak doğrulamasını beklemektedir. Ancak her düzenleme aynı periyodu zorunlu tutmaz.

Örneğin:

### PCI DSS

Ödeme kartı verisi işleyen kuruluşlar için **en az yılda bir kez** ve altyapıda önemli değişikliklerden sonra sızma testi yapılmasını öngörür.

### ISO/IEC 27001

Belirli bir periyot belirtmez. Kuruluşun risk değerlendirmesine göre teknik güvenlik kontrollerinin düzenli olarak gözden geçirilmesini ve doğrulanmasını bekler.

### KVKK

Kişisel verilerin korunmasına yönelik teknik ve idari tedbirlerin etkinliğinin düzenli olarak değerlendirilmesini öngörür. Sızma testi bu değerlendirmelerde yaygın olarak kullanılan yöntemlerden biridir.

### DORA

Finans sektöründeki kuruluşlar için risk temelli güvenlik testlerini ve kritik sistemlerin düzenli olarak değerlendirilmesini öngörür.

### NIS2

Kritik sektörlerde faaliyet gösteren kuruluşların uygun teknik güvenlik testlerini düzenli şekilde gerçekleştirmesini bekler.

### Gerçek Hayattan Bir Senaryo

Bir e-ticaret şirketi, 2025 yılında kapsamlı bir web uygulama sızma testi yaptırdı ve tüm kritik güvenlik açıklarını giderdi.

Altı ay sonra ödeme altyapısı değiştirildi, yeni bir kampanya modülü geliştirildi ve üçüncü taraf bir kargo entegrasyonu eklendi.

Şirket, önceki sızma testine güvenerek yeni sürüm için ek bir güvenlik değerlendirmesi yaptırmadı.

Kısa süre sonra yeni eklenen API servisinde yetkilendirme kontrolü eksikliği tespit edildi ve müşteri sipariş bilgilerine yetkisiz erişim sağlandı.

İnceleme sonucunda güvenlik açığının eski sistemlerde değil, sonradan geliştirilen modülde bulunduğu görüldü.

Bu örnek, güvenliğin yalnızca mevcut sistemi değil, sürekli değişen dijital altyapıyı da kapsaması gerektiğini göstermektedir.

### Sürekli Güvenlik Yaklaşımı

Günümüzde olgun siber güvenlik programları, sızma testini tek seferlik bir proje olarak değil; sürekli iyileştirme döngüsünün bir parçası olarak ele almaktadır.

Bu yaklaşım sayesinde:

- Yeni riskler erken tespit edilir.
- Güvenlik yatırımlarının etkinliği doğrulanır.
- Regülasyonlara uyum kolaylaşır.
- İş sürekliliği desteklenir.
- Olası veri ihlallerinin önüne geçilir.

Düzenli aralıklarla gerçekleştirilen sızma testleri, kurumların değişen tehdit ortamına uyum sağlamasına ve güvenlik seviyesini sürdürülebilir şekilde geliştirmesine katkı sağlar.

Sızma testinin hangi sıklıkla yapılacağı kadar, **hangi standart ve mevzuatların bu testleri zorunlu tuttuğu veya tavsiye ettiği** de kurumlar açısından önemli bir konudur.

---

**← Önceki bölüm:** [Sızma Testi Raporu Neler İçerir?](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-raporu-icerigi)

**Sıradaki bölüm →** [Sızma Testi ve Regülasyonlar: ISO 27001, KVKK, PCI DSS](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-regulasyonlar-standartlar)
