Siber güvenlik girişimleri için İngiltere şirketi

Siber güvenlik hizmeti satmak, sözleşmenin ürün kadar önemli olduğu ender iş kollarından biri. Test edeceğiniz sisteme dokunma yetkisini yazılı olarak almadığınız sürece yaptığınız iş hukuki olarak savunulabilir değildir — ne kadar iyi niyetli olursanız olun.

İngiltere limited şirketi bu sözleşmelerin tarafını, mesleki sorumluluk sigortasının muhatabını ve kurumsal müşterinin tedarikçi kaydını tanımlar. Bu alanda kurumsal müşteriler ağırlıklı olduğu için tüzel kişilik pratikte bir ön şart hâline gelir.

Süreç, gerekli belgeler ve süreler için İngiltere'de şirket kurma sayfasına bakabilirsiniz.

Bu yapı ne işinize yarar?

  • Yetkilendirme sözleşmesinin tarafı

    Test kapsamı, izin verilen yöntemler ve zaman aralığı yazılı olarak tanımlanır. Bu belgenin tarafı olarak şahsınız yerine şirketin görünmesi standart uygulamadır.

  • Kurumsal tedarikçi kaydı

    Bankalar, sağlık ve kamu ile çalışan müşteriler tedarikçi onay süreçlerinde şirket bilgisi, sigorta ve referans ister.

  • Mesleki sorumluluk sigortası

    Bu alanda müşteriler çoğu zaman sigorta poliçesi ister. Poliçe şirket adına düzenlenir.

  • Ekiple çalışmak

    Alt yüklenici uzmanlarla çalışırken gizlilik ve sorumluluk şartlarını şirket üzerinden sözleşmeye bağlayabilirsiniz.

Karar vermeden önce bilmeniz gerekenler

Aşağıdakiler satışı zorlaştıran ama bilmeniz gereken konular. Sonradan sürprizle karşılaşmanızı istemiyoruz.

  • Yazılı yetki olmadan test yapmayın

    Bir sisteme izinsiz erişim, iyi niyetle yapılmış olsa dahi ciddi suç oluşturabilir. Kapsamı, hedef sistemleri ve zaman aralığını belirleyen yazılı bir yetkilendirme almadan hiçbir teste başlamayın. Üçüncü taraf altyapı (bulut sağlayıcı, hosting) söz konusuysa onların da kendi izin prosedürleri olabilir. Şirket kurmak bu şartı ortadan kaldırmaz — sadece sözleşmenin tarafını tanımlar.

  • Test sırasında gördüğünüz veri sizin sorumluluğunuzdadır

    Bir testte müşterinin kişisel verisine erişebilirsiniz. Bu verinin nasıl saklanacağı, ne zaman silineceği ve raporda nasıl yer alacağı sözleşmede tanımlanmalıdır. Veri koruma yükümlülükleri bu alanda özellikle sıkı uygulanır.

  • Kişisel veri işliyorsanız ICO kaydı gündeme gelir

    Kullanıcı hesabı tutan, e-posta listesi toplayan veya müşteri verisi işleyen İngiltere şirketlerinin çoğu, veri koruma otoritesi ICO'ya kayıt olup yıllık bir ücret öder. Ücret şirket büyüklüğüne göre kademelidir ve bazı istisnalar vardır. Bu, şirket kuruluşuyla birlikte otomatik gelmez; ayrı bir başvurudur.

  • Türkiye'deki vergi yükümlülüğünüz kendiliğinden bitmez

    İngiltere'de şirket kurmak Türkiye'deki kişisel vergi mükellefiyetinizi ortadan kaldırmaz. Türkiye'de tam mükellefseniz dünya genelindeki kazancınız beyana tabi olabilir; iki ülke arasındaki çifte vergilendirme anlaşması nasıl uygulanacağını belirler. Bu kişiye özel bir konudur, mali müşavirinizle birlikte değerlendirin.

Nasıl işliyor?

  1. 1

    Hizmet kapsamınızı tanımlayın

    Sızma testi mi, danışmanlık mı, ürün mü? Sözleşme ve sigorta tarafı buradan çıkar.

  2. 2

    Şirketi kurun

    İsim, direktör ve kayıtlı adres.

  3. 3

    Kimlik doğrulaması

    Companies House doğrulaması yetkili sağlayıcı üzerinden.

  4. 4

    Sözleşme ve beyan düzenini kurun

    Yetkilendirme şablonu, gizlilik sözleşmeleri ve yıllık beyanlar.

Sıkça sorulan sorular

Sertifikasyon olmadan bu hizmeti satabilir miyim?
Genel güvenlik danışmanlığı için yasal bir zorunluluk aranmayabilir; ancak kurumsal müşterilerin çoğu belirli sertifikalar ve akreditasyonlar ister. Bazı kamu ve düzenlenmiş sektör işlerinde bu bir ön koşuldur.
Güvenlik açığı bildirimi (bug bounty) geliri nasıl kaydedilir?
Program üzerinden aldığınız ödüller şirket geliri olarak kaydedilir. Ödemeyi yapan taraf yurt dışındaysa vergi formu isteyebilir.
Müşterim Türkiye'de, İngiltere şirketiyle hizmet verebilir miyim?
Ticari olarak mümkündür; sözleşme İngiltere şirketiniz üzerinden yapılır. Hangi ülkenin hukukunun geçerli olacağını ve uyuşmazlık çözümünü sözleşmede belirtin.