İçeriğe atla
0 XP 0
← Blog
Kariyer

Freelance Pentester Olmak: İş Bulma, Fiyat, Sözleşme

Freelance pentester olmak, Türkiye'de serbest meslek mükellefi olup e-SMM kesmek, iş bulmak için pentest platformlarına ya da doğrudan müşteriye yönelmek ve her testi yazılı yetkiyle yapmak demektir. Fiyat gün ücreti ya da kapsam bazlı belirlenir. Sözleşmede kapsam, angajman kuralları, KVKK ve sorumluluk sınırı mutlaka yer almalıdır.

Yazan: Fevzi Ege YurtsevenlerSon güncelleme: 9 dk okuma

Serbest çalışmak, pentesti bir işten küçük bir işletmeye çevirir. Test yine aynı testtir. Ama artık vergi, fatura, sözleşme, sigorta ve tahsilat da senin işin. Bu yazı Türkiye'deki yasal yapıdan başlıyor, iş bulma kanalları ve fiyatlamayla devam ediyor. Sonunda imzalamadan önce kontrol edeceğin sözleşme listesini veriyoruz.

Freelance pentester kimdir, kimler için uygundur?

Freelance pentester, bir şirkete bordrolu bağlanmadan, müşterinin yazılı yetkisiyle sızma testi yapıp rapor teslim eden ve gün ya da proje ücreti alan uzmandır. Bu yol yeni başlayan için değil, birkaç yıllık saha deneyimi olan için uygundur.

Platformların koyduğu eşik bunu gösteriyor. HackerOne, pentest ekibine aldığı kişilerde en az 3 yıl profesyonel deneyim, kimlik doğrulaması ve sabıka taraması arıyor. İlk üç pentest de deneme dönemi sayılıyor. Müşteri senden yalnız bulgu değil, okunabilir bir rapor bekler.

Henüz o noktada değilsen önce pentester yol haritasını izle. Kırmızı takım becerilerini Kırmızı Takım yolunda ücretsiz çalışabilirsin. Rolün piyasadaki karşılığını kariyer haritası ve maaş verileri gösteriyor.

Türkiye'de serbest pentest için hangi yasal yapı gerekir?

Türkiye'de düzenli serbest pentest yapacaksan vergi dairesine kayıt olup mükellef olman gerekir. Tek kişilik danışmanlık için en sık yol serbest meslek mükellefiyetidir. Gelir Vergisi Kanunu'nun 65. maddesi serbest meslek faaliyetini şöyle tanımlar: sermayeden çok kişisel emeğe, bilgiye ya da uzmanlığa dayanan, ticari nitelik taşımayan ve bir işverene bağlı olmadan yapılan iş. Sızma testi danışmanlığı genelde bu tanıma girer.

YapıNe zaman uygunBelgeDikkat
Serbest meslek (şahıs)Tek kişi, danışmanlıke-SMMŞirket müşteri ödemeden stopaj keser
Şahıs işletmesi (ticari)Hizmetle birlikte ürün ya da lisans satışıe-Arşiv faturaKazanç ticari kazanç sayılır
Limited şirketEkip, büyük kurumsal müşteriFaturaMuhasebe yükü ve maliyet artar

Serbest meslek erbabı makbuzunu elektronik keser. GİB'in e-SMM sayfasına göre 509 sıra numaralı VUK Genel Tebliği bu düzeni kurdu. 1 Şubat 2020'den sonra işe başlayanlar, başladıkları ayı izleyen üçüncü ayın sonuna kadar e-SMM'ye geçmek zorunda. Makbuz GİB'in e-Arşiv portalından ya da özel entegratörden kesilir.

Türkiye'deki bir şirkete hizmet verdiğinde şirket, GVK 94. maddeye göre ödeme sırasında gelir vergisi stopajı keser. Yıl sonunda kazancını beyan eder, kesilen stopajı mahsup edersin. 2026 gelir vergisi tarifesi yüzde 15'ten başlar ve 5.300.000 TL üstü dilimde yüzde 40'a çıkar.

İlk kez mükellef olan ve 29 yaşını doldurmamış biri için GVK'nın mükerrer 20. maddesi önemli. Genç girişimci istisnası, faaliyete başlanan yıldan itibaren üç vergilendirme dönemi boyunca kazancın tarifenin ikinci dilimindeki tutara kadar olan kısmını vergiden muaf tutar. 2026 için bu tutar 400.000 TL. İstisna, müşterinin keseceği stopajı kapsamaz.

Şahıs olarak çalışırken sosyal güvenlik tarafında Bağ-Kur (4/b) primin başlar. Prim ve vergi takvimini kurarken bir mali müşavirle çalış. Yurt dışındaki müşteriye verdiğin hizmetin vergi avantajlarını yurt dışına uzaktan iş yazımızda ayrıntılı anlattık.

Bir de yeni kural var. 19 Mart 2025'te yayımlanan 7545 sayılı Siber Güvenlik Kanunu, kamu kurumlarının ve kritik altyapıların güvenlik hizmetini yetkilendirilmiş ve belgelendirilmiş uzman ya da şirketten almasını şart koşuyor. Kanunun geçici 1. maddesi, siber güvenlik alanındaki ticaret şirketlerine uygulama düzenlemeleri yürürlüğe girdikten sonra bir yıl süre veriyor. Kamu ya da kritik altyapı müşterisi hedefliyorsan Siber Güvenlik Başkanlığı duyurularını takip et.

Freelance pentest işi nereden bulunur?

Freelance pentest işi en çok üç kanaldan gelir: pentest platformları, genel serbest çalışma pazarları ve doğrudan müşteri ağı. Platformlar iş getirir ama kendi kurallarını ve fiyatını koyar. Doğrudan müşteri daha iyi öder ama güven ister.

KanalNasıl çalışırGiriş şartıNot
HackerOne PentestTopluluktan seçilen pentesterlar kurumsal teste atanırEn az 3 yıl deneyim, sabıka taramasıİlk üç test deneme dönemi
Cobalt CoreCobalt'ın serbest pentester topluluğu müşteri testlerini yaparSeçim süreci, sertifika şart değil2020'de 250'den fazla üye vardı
Synack Red TeamBağımsız yüklenici olarak görev ve açık ödülüBeş adımlı seçim, teknik sınavGörevler 25-50 dolar
Upwork, Freelancer.comAçık ilana teklif verirsinProfil ve referansFiyat rekabeti sert, yetkiyi sen doğrularsın
Yerel güvenlik firmalarıAlt yüklenici olarak test yaparsınSektör ağı, referansRapor şablonu firmanın
Doğrudan müşteriLinkedIn, etkinlik, referansGüven ve geçmiş işEn yüksek gelir, en çok sorumluluk

Cobalt'ın kendi yazısına göre 2020'de topluluğun yüzde 60'tan fazlası en az beş yıl pentest deneyimine sahipti. En yaygın sertifika OSCP idi. Synack, seçimi özgeçmiş, teknik sınav, kimlik ve geçmiş kontrolü, davranış mülakatı ve eğitimle yapıyor. Üyelerine yüklenici olarak ödeme yapıyor.

Genel pazar yerlerinde en büyük risk yetkidir. İlanı veren kişinin sistemin gerçek sahibi olduğunu sen doğrulamak zorundasın. "Rakibimin sitesini test et" talebi bir pentest işi değil, suç ortaklığıdır.

Pentest fiyatları nasıl belirlenir?

Pentest fiyatı ya gün ücreti üzerinden ya da kapsamın gerektirdiği gün sayısı üzerinden belirlenir. İkisi de aynı soruya dayanır: bu iş kaç uzman günü sürer? Türkiye için kamuya açık bir gün ücreti istatistiği yok. Dış referans olarak İngiltere verisi işe yarar.

ITJobsWatch'a göre 5 Ekim 2026'ya kadarki altı ayda İngiltere'de sözleşmeli pentester ilanlarının medyan gün ücreti 675 sterlin. İlanların yüzde 10'u 535 sterlinin altında, yüzde 10'u 785 sterlinin üstünde. Bu 40 ilanlık küçük bir örneklem ve İngiltere pazarı için geçerli.

Kendi gün ücretini şu formülle bul:

  1. Yıllık hedef gelirini yaz. Vergi, prim ve giderler öncesi rakam olsun.
  2. Yıllık giderlerini ekle: muhasebe, sigorta, araç lisansları, donanım, eğitim.
  3. Faturalanabilir gün sayını tahmin et. İş arama, rapor düzeltme ve izin günleri faturalanmaz.
  4. Toplamı faturalanabilir güne böl.

Örnek bir hesap yapalım. Rakamlar varsayımdır, piyasa fiyatı değildir. Hedef gelir ve giderler toplam 2.400.000 TL olsun. Yılda 120 gün faturalayabildiğini varsay. Gün ücretin 20.000 TL çıkar. 120 günü az bulabilirsin. Ama ilk yıllarda boş gün sandığından fazla olur.

Kapsam bazlı teklifte gün sayısını şu kalemler belirler:

Kapsam kalemiSüreyi ne uzatır
Web uygulamasıKullanıcı rolü sayısı, sayfa ve uç nokta sayısı, ödeme akışı
APIUç nokta sayısı, belge olup olmaması, kimlik doğrulama türü
İç ağIP sayısı, Active Directory yapısı, bölüt sayısı
Mobil uygulamaPlatform sayısı, sunucu tarafı API'nin kapsamda olması
Yeniden testBulgu sayısı, düzeltmenin ne kadar süreceği

Teklife raporlama gününü ve bir yeniden testi ayrıca yaz. En sık zarar, raporu "teste dahil" sayıp ücretlendirmemekten gelir.

Pentest sözleşmesinde neler olmalı?

Pentest sözleşmesi, yaptığın işi suç olmaktan çıkaran ve seni tazminattan koruyan belgedir. Yazılı yetki olmadan yapılan test, niyetin iyi olsa da TCK 243 kapsamına girer. Şu maddeler olmadan teste başlama:

  1. Taraflar ve imza yetkisi: imzalayan kişi sistemin sahibi ya da sahibinin yetkilisi olmalı.
  2. Kapsam: IP adresleri, alan adları, uygulamalar ve açıkça hariç tutulanlar.
  3. Angajman kuralları (RoE): izinli teknikler, yasak işlemler, veri çekme sınırı.
  4. Yazılı yetki belgesi: test tarihlerini ve kapsamı içeren imzalı izin.
  5. Test penceresi: başlangıç ve bitiş saati, acil durumda aranacak kişi, testi durdurma yolu.
  6. Gizlilik: bulguların kimle paylaşılacağı ve test verisinin ne zaman silineceği.
  7. KVKK: kişisel veriye erişeceksen veri işleyen rolün ve uyacağın tedbirler.
  8. Sorumluluk sınırı: olası kesinti ya da veri kaybında tazminatın üst sınırı.
  9. Rapor teslimi: biçim, süre, kritik bulguda anında bildirim, yeniden test.
  10. Ücret ve ödeme: avans, vade, kur, stopaj.

ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) SP 800-115 rehberi, Ek B'de hazır bir angajman kuralları şablonu veriyor. Kendi şablonunu kurarken oradan başlayabilirsin.

MaddeNeyi korurEksikse ne olur
Yazılı yetkiSeni ceza davasındanİzinsiz erişim iddiasıyla karşılaşırsın
Kapsam ve RoEİki tarafı belirsizliktenKapsam dışı sistemi test etmiş sayılırsın
Sorumluluk sınırıSeni büyük tazminattanKesintinin bütün zararı sana yüklenebilir
KVKK maddesiMüşterinin verisini ve seniVeri sızarsa sorumluluk belirsiz kalır
Rapor ve ödemeTahsilatınıRapor sonrası ödeme gecikir

KVKK'nın 12. maddesine göre veri sorumlusu, verinin kendi adına başkasınca işlendiği durumda güvenlik tedbirlerinden o kişiyle birlikte sorumludur. Aynı madde, veri işleyenin öğrendiği kişisel veriyi açıklayamayacağını, bu yükün işten ayrıldıktan sonra da sürdüğünü söylüyor. Test sırasında gördüğün müşteri verisi bu kapsama girer.

Bulut ve barındırma tarafını unutma. Müşteri sistemi bir bulut sağlayıcısında ya da üçüncü taraf bir hizmette çalışıyorsa o sağlayıcının test kurallarını da kontrol et. Müşterinin izni, başkasına ait altyapıyı test etme yetkisi vermez.

Mesleki sorumluluk sigortası gerekli mi?

Türkiye'de pentest için genel bir zorunlu sigorta yok, ama büyük bir olayda seni koruyan tek şey bu poliçe olabilir. Bazı kurumsal müşteriler sözleşmede poliçe şartı da koyar. Pentest sırasında bir servis çökebilir ya da veri bozulabilir. Sözleşmedeki sorumluluk sınırı ile poliçenin teminatı birbirini tutmalı.

Teklif alırken şu soruları sor. Poliçe test sırasında oluşan kesintiyi kapsıyor mu? Yurt dışı müşteriyi kapsıyor mu? Hukuki savunma masrafı teminata dahil mi? Mesleki sorumluluk ve siber risk sigortası farklı ürünlerdir. Hangisinin hangi zararı karşıladığını acenteden yazılı iste.

Yetkisiz test neden kariyerini bitirir?

Yazılı yetki olmadan yapılan test Türkiye'de suçtur ve ceza alan biri bu meslekte güven kuramaz. TCK 243'e göre bilişim sistemine hukuka aykırı girmek bir yıla kadar hapis ya da adli para cezası gerektirir. Veriler yok olur ya da değişirse ceza altı aydan iki yıla çıkar.

TCK 244, sistemin işleyişini bozmayı bir ile beş yıl, verileri bozmayı ya da başka yere göndermeyi altı ay ile üç yıl hapisle cezalandırır. Sistem bir bankaya ya da kamu kurumuna aitse ceza yarı oranında artar. TCK 245/A ise yalnız suç işlemek için yapılmış program ve cihazları bulundurmayı ayrıca suç sayar.

Pratik kural basit: imzalı yetki ve yazılı kapsam yoksa test de yok. Bulgu kanıtını kapsamın gerektirdiği kadar topla, fazlasını alma. Ayrıntılı yasal çerçeve için hacking yasal mı yazısına bak.

İlk serbest pentest işine nasıl hazırlanırsın?

İlk işe hazırlık, test becerisinden çok iş altyapısını kurmaktır. Şu sırayla ilerle:

  1. En az birkaç yıl bir ekipte pentest yap, rapor yazmayı orada öğren.
  2. Bir mali müşavirle mükellefiyet türünü seç, e-SMM düzenini kur.
  3. Sözleşme ve yetki belgesi şablonunu bir avukata kontrol ettir.
  4. Örnek rapor hazırla. Kapsam ve yetki belgesi dersi ile Rapor Teslimi laboratuvarı bunun için iyi bir provadır.
  5. Bir platforma başvur ya da ilk müşteriyi referansla bul.

Gelir seçeneklerini toplu görmek istersen siber güvenlikle para kazanmanın 8 yolu yazısına bak.

Kaynaklar

Sık sorulan sorular

Freelance pentest için şirket kurmak şart mı?

Şart değil. Tek kişilik danışmanlık için serbest meslek mükellefiyeti ve e-SMM yeterlidir. Ekip kuracaksan ya da büyük kurumsal müşteriler limited şirketle çalışmak istiyorsa şirket mantıklı hâle gelir. Kamu ve kritik altyapı işlerinde 7545 sayılı Kanunun yetkilendirme şartını ayrıca takip etmen gerekir.

Pentest fiyatları neye göre değişir?

Fiyatı işin kaç uzman günü sürdüğü belirler. Kullanıcı rolü ve uç nokta sayısı, iç ağdaki IP sayısı, raporlama ve yeniden test günü bu süreyi uzatır. Türkiye için kamuya açık gün ücreti istatistiği yok. İngiltere'de sözleşmeli pentester ilanlarının medyan gün ücreti Ekim 2026'da 675 sterlin.

Yetki belgesi olmadan pentest yapmak suç mu?

Evet. Türkiye'de bir bilişim sistemine hukuka aykırı girmek TCK 243'e göre suçtur ve iyi niyet tek başına savunma olmaz. Yetkiyi sistemin gerçek sahibi ya da onun yetkilisi imzalamalıdır. Sistem bir bulut sağlayıcısında çalışıyorsa o sağlayıcının test kurallarını da ayrıca kontrol etmelisin.

Freelance pentester ilk müşterisini nasıl bulur?

İlk müşteri çoğu zaman tanıdık çevreden gelir: eski iş arkadaşları, eski işverenin tedarikçileri ya da yerel güvenlik firmalarına alt yüklenicilik. Seçim yapan pentest platformları da deneyimliysen düzenli iş getirir. LinkedIn'de paylaştığın teknik yazılar, örnek rapor ve konuşmalar güven kurmanı belirgin biçimde hızlandırır.

Yurt dışı müşteriye pentest yaparsam vergi avantajı var mı?

Olabilir. KDV Kanunu yurt dışındaki müşteri için yapılan ve yurt dışında faydalanılan hizmeti KDV'den istisna tutar. GVK 89/13 ise sayılan hizmet ihracı kazancının yüzde 80'ini indirime konu eder. Sızma testi o listede adıyla geçmediği için uygulamayı özelgeyle ya da mali müşavirle netleştir.

  • freelance pentest
  • serbest sızma testi uzmanı
  • pentest fiyatları
  • pentest sözleşmesi
  • kariyer

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla