Aynı yıl içinde ISACA yapay zekâ güvenlik riskini yönetmeye yönelik yeni bir sertifika başlattı, GIAC yapay zekâ güvenliği işini kapsayan dört yeni sertifika yayımladı ve CompTIA amiral gemisi giriş seviyesi sınavını yapay zekâ içeriği ekleyecek şekilde revize etmeye başladı. Bu bir tesadüf değildir; altındaki zemin sürekli kayan bir alana sertifika sektörünün açıkça verdiği bir tepkidir. Bu makale, bu sertifikaların gerçekte neyi test ettiğini, arkalarındaki bilginin ne kadar hızlı eskidiğine dair hangi kanıtların bulunduğunu, açık verilerin değerleri hakkında ne söylediğini ve insanların bunların yerine ya da yanında ne yaptığını inceler; belirli bir ücretli ürünü önermez ya da ondan caydırmaz.
Arka plan
Siber güvenlik sertifikalarının giriş seviyesi katmanı, yapay zekâya özgü sertifikaların mevcut dalgasından önce de vardı ve hâlâ bunların çoğunun üzerine kurulduğu temel çizgiyi oluşturur. ISC2’nin giriş seviyesi sertifikası (CC) önceden iş deneyimi gerektirmez ve beş alanı kapsar: güvenlik ilkeleri, güvenlik yönetişimi, kimlik ve erişim yönetimi, ağ ve bulut güvenliği kavramları ve güvenlik operasyonları ile olay müdahalesi [3]. CompTIA’nın Security+ sertifikası adayları güvenlik analisti, güvenlik mühendisi ve sistem yöneticisi gibi rollere hazırlar; CompTIA, 17 Kasım 2026’da kullanıma sunulacak bir sonraki sürüm olan Security+ V8’in mevcut sınava “yapay zekâ ile ilgili riskler, güvenlik operasyonları ve modern ortamlar gibi alanların genişletilmiş kapsamını” ekleyeceğini açıklamıştır [4].
Bu temel çizginin üzerine yapay zekâya özgü sertifikalar hızla ve birden fazla yönden geldi. ISACA’nın kendisini yapay zekâ merkezli ilk güvenlik yönetimi sertifikası olarak tanımladığı Advanced in AI Security Management (AAISM), adayların kayıt olmadan önce aktif bir CISM ya da CISM eşdeğeri veya CISSP sertifikasına sahip olmasını şart koşar ve üç alanı test eder: AI Governance and Program Management, AI Risk Management ve AI Technologies and Controls. Ücreti üyeler için 459 $, üye olmayanlar için 599 $’dır; sınavı geçince ayrıca 50 $ başvuru ücreti alınır [1]. GIAC ise kataloğuna ayrıca dört yapay zekâya özgü sertifika ekledi: AI Security Automation Engineer (GASAE, SANS SEC598 dersine bağlı), AI Platform Security (GAIPS, SEC545’e bağlı), Offensive AI Analyst (GOAA, SEC535’e bağlı) ve AI Penetration Tester (GAIPT, SEC536’ya bağlı). Her biri ezber bilgisi yerine GIAC’ın uygulamalı CyberLive formatıyla sınanır [2].
Kanıtlar
Bu sertifikaların neyi test ettiği tasarım gereği farklıdır ve bu fark, nasıl eskidikleri açısından önemlidir. AAISM’in üç alanı süreç ve yönetişim işidir: program yönetimi, risk yönetimi, teknoloji kontrolleri. Bu tür bir yapı, her yeni model piyasaya çıktığında değil, ancak bir kuruluşun riske genel yaklaşımı değiştiğinde değişir [1]. Buna karşılık GIAC’ın dört yapay zekâ sertifikası canlı bir ortamda uygulamalı olarak sınanır ve her biri genel bir bilgi birikimine değil, adı belli bir SANS dersine bağlıdır; bu da sertifikayı veren kuruluşun sertifikanın güncelliğini o dersi ne sıklıkla revize ettiğine bağladığı anlamına gelir [2].
Temel malzemenin kısa döngülerle revizyonu zorunlu kılacak kadar hızlı değiştiğine dair doğrudan kanıt, bizzat standart kuruluşlarından gelir. NIST, AI Risk Management Framework’ü Ocak 2023’te yayımladı, ardından Temmuz 2024’te bir Generative AI Profile eklemeyi gerekli gördü ve Nisan 2026 için de bir Critical Infrastructure Profile planladı: istikrarlı bir risk yönetimi yapısını tarif etmesi amaçlanan bir belge için yaklaşık üç yılda üç ayrı yayın [5]. MITRE ATLAS ise hiç sabit bir belge olarak yayımlanmaz: içeriği, alttaki veri dosyalarının biçim sürümünden ayrı olarak yıl-ay-revizyon şemasıyla sürümlenir; bunun nedeni tekniklerin ve vaka çalışmalarının kataloğunun büyümeye devam etmesidir [6]. OWASP’ın Top 10 for LLM Applications listesi de aynı şekilde, bir kez yayımlanıp bırakılan bir belge olarak değil, yaşayan ve sürümlenen bir liste olarak sürdürülür; mevcut baskı istem enjeksiyonundan sınırsız tüketime kadar on kategori adlandırır [7].
Bir sertifikanın ücret açısından değeri konusunda, somut rakamlar içeren ve erişilen tek kaynak yapay zekâya özgü değil, geneldir: ISC2’nin 2024 küresel verileri, sertifika portföyündeki ortalama maaşları SSCP için 94.948 $ ile CISSP için 119.577 $ arasında göstermiş, yapay zekâ uzmanlığına göre bir ayrım yapmamıştır [10]. ISACA’nın State of Cybersecurity 2025 anketi, rapor sayfasında kamuya açık olarak belirtilen kapsamında, yaklaşık 4.000 katılımcı arasında yumuşak beceri açıklarının yanı sıra “teknik becerilere yönelik yüksek talebi” ve yapay zekânın “saldırı vektörleri, savunma stratejileri ve politika geliştirme” üzerindeki etkisini ele aldığını belirtir. Tam rapor bir kayıt duvarının arkasındadır; bu nedenle bu makale yalnızca belirtilen bu kapsama atıf yapar, sertifikalara özgü herhangi bir bulguya değil [11].
Analiz
Birlikte okunduğunda, yapay zekâ güvenliği sertifikalarının en yeni dalgası statik, ezberle ve hatırla tipinde bir sınavın kurulacağı şekilde kurulmamıştır ve bu durum, bu makalenin sorduğu soruna doğrudan bir yanıt gibi görünmektedir. AAISM, aylar değil yıllar ölçeğinde değişen bir yönetişim sürecini test eder; çünkü kurumsal risk yapısı herhangi bir model ya da araçtan daha kalıcıdır [1]. GIAC’ın dört yapay zekâ sertifikası ise araçların sürekli değiştiğini kabul eder ve sabit olgular yerine canlı bir ortamda güncel, uygulamalı yeteneği test eder. Bu, sertifikayı sınav anında anlamlı tutar, ancak eskime sorununu sınavı güncel tutmak için alttaki dersi sürekli revize etmek zorunda kalan sertifika kuruluşuna yükler [2]. Hiçbir yaklaşım bilgiyi yerinde tutmaz; her biri, bilginin yerinde durmayacağı gerçeğiyle başa çıkmanın farklı ve savunulabilir bir yoludur. NIST’in AI RMF’i yayımladıktan sonraki on sekiz ay içinde ona bir Generative AI Profile ekleme ihtiyacı duyması ve MITRE ATLAS’ın içeriğini bir kez yayımlamak yerine aylık ölçekte bir şemayla sürümleme kararı, fiilen kamu ve standart kuruluşlarının bu malzemenin sabit bir anlık görüntüsünün çabuk eskidiğini kabul etmeleridir [5] [6].
Bir sertifikayı yanıtın tamamı değil, bir girdi olarak görmenin gerekçesi budur; yanında birkaç alternatif bulunur ve her biri net bir üstünlük değil, gerçek bir ödünleşim taşır. Bir portföy ya da açık kaynak katkı kaydı güncel ve belirli bir yeteneği doğrudan gösterir, ancak dış doğrulaması ve bir işverenin adaylar arasında karşılaştırabileceği standart bir biçimi yoktur. Yayımlanmış yazılar ve araştırmalar aynı ödünleşimi daha keskin biçimde taşır: gerçekten günceldir ve herkese açıktır, hiçbir kapı bekçisi yoktur; bu da hız açısından bir güç, doğrulama açısından bir zayıflıktır. Rekabetçi pratik ikisinin arasında yer alır: Carnegie Mellon University’nin CyLab Security Academy’si, kapsamı artık “temel güvenlik ilkelerinden yapay zekâ güvenliği gibi ileri alanlara” uzanan ücretsiz bir platform olan picoCTF’i yürütür; CTFtime ise sabit bir sınav tarihi yerine yarışmaların ve takım sıralamalarının sürekli güncellenen bir arşivini tutar. Dolayısıyla bir CTF kaydı, yapısı gereği, belirli bir anda kazanılmış bir sertifikadan çok “bu kişinin bugünün görevlerine karşı neler yapabildiğine” yakındır [8] [9]. Ödünleşim gerçektir: CTF katılımı iş dışında yarışmaya vakti olanları kayırır, biçimi saldırı odaklı ve teknik rollere yönetişim kulvarındakilerden çok daha iyi uyar ve bir sertifikanın aksine hiçbir işverenin resmî işe alım kontrol listesine karşılık gelmez.
| Yaklaşım | Neyi doğrular | Nasıl eskir | En uygun olduğu durum |
|---|---|---|---|
| Yönetişim odaklı sertifika (ör. AAISM) | Süreç, politika ve risk yönetimi bilgisi | Yavaş; belirli bir araca değil, kurumsal risk yapısına bağlıdır | Yönetim ve uyumluluk kulvarı [1] |
| Uygulamalı, canlı ortamda sınanan sertifika (ör. GIAC’ın yapay zekâ sertifikaları) | Canlı bir ortama karşı güncel yetenek | Araçlar kadar hızlı; sertifikayı verenin dersi revize etmesini gerektirir | Tek bir teknik alanda uzmanlaşan uygulayıcılar [2] |
| CTF’ler (picoCTF, CTFtime) | Kanıtlanmış, güncel problem çözme yeteneği | Sürekli; görev setinin kendisi değişir | Teknik, saldırı odaklı roller [8] [9] |
| Portföy / açık kaynak katkıları | Belirli, incelenebilir çalışma | Son katkı kadar güncel | Yakın tarihli çalışmasını iddia etmekle kalmayıp gösterebilen herkes |
Öneriler
- Alana yeniyseniz: önce ortak terminolojiyi oluşturun; ya ISC2’nin CC’si veya CompTIA Security+ gibi bir giriş seviyesi sertifikayla ya da FireAI University’nin Siber güvenliğin temelleri gibi eşdeğer ücretsiz bir dersle. Yapay zekâ uzmanlığı bunun yerine değil, bunun üzerine gelir [3] [4].
- Uygulayıcı olarak yapay zekâ uzmanlığı ekliyorsanız: uygulamalı, canlı ortamda sınanan bir sertifikayı ücretsiz ve sürekli güncellenen pratikle (picoCTF’in yapay zekâ güvenliği modülleri ve aktif bir CTFtime kaydı) tartın; belirleyici olan, belirli bir işverenin sertifika satırına mı yoksa yalnızca ortaya çıkan beceriye mi ihtiyaç duyduğudur [2] [8] [9].
- Yönetişime ya da yönetime yöneliyorsanız: süreç üzerine kurulu ve mevcut bir CISM ya da CISSP şartına bağlı bir sertifika, araca özgü bir sertifikadan daha yavaş eskime eğilimindedir; çünkü güncel araçların anlık görüntüsünü değil, bir yapıyı (NIST’in Govern, Map, Measure ve Manage işlevleri) test eder. FireAI University’nin Tehdit modelleme ve risk dersi aynı akıl yürütmeyi sınav ücreti olmadan ele alır [1] [5].
- Belirli bir ücretli sertifikayı değerlendiriyorsanız: bir pazarlama sayfasının iddialarını yanıt olarak kabul etmeden önce sertifikayı kimin verdiğini, ön koşul olarak neyi gerektirdiğini, canlı bir ortamda uygulamalı olarak mı yoksa ezber bilgisiyle mi sınandığını ve içeriğinin en son ne zaman revize edildiğini kontrol edin.
- Her aşamada, bir kez kazanılmış tek bir sertifikayı tamamlanmış bir yanıt olarak görmek yerine alanı sürekli güncellenen malzemelerle takip edin: MITRE ATLAS’ın vaka çalışmaları, OWASP’ın sürümlenen Top 10 listesi ya da FireAI Radar gibi sürekli tutulan bir araştırma günlüğü [6] [7].
Sınırlılıklar
ISACA’nın State of Cybersecurity 2025 raporuna üye olarak kaydolmadan erişilememiştir; bu makale yalnızca rapor sayfasında kamuya açık olarak belirtilen kapsama atıf yapar, bulgularına değil, ve raporun özellikle sertifikalar hakkında ne sonuca vardığına dair hiçbir iddiada bulunmaz [11]. ISC2’nin maaş rakamları Mayıs 2024 tarihlidir, tüm sertifika portföyünü kapsar ve yapay zekâ güvenliği rollerine özgü değildir; bu makale için başvurulan hiçbir kaynak yapay zekâ güvenliğine özgü ücret verisi sunmamaktadır [10]. Bu makale, erişilen hiçbir kaynak bu verileri sunmadığı için adı geçen herhangi bir sertifikanın zorluğunu, geçme oranını ya da sınav kalitesini değerlendirmez. GIAC’ın dört yapay zekâ sertifikası burada sağlayıcının kendi katalog sayfasına dayanarak yeni kullanıma sunulmuş olarak tanımlanmıştır; bu makale hiçbir sınava girmemiştir ve içeriklerinin ileride ne hızla revize edileceği hakkında değil, yalnızca bugün kullandıkları uygulamalı biçim hakkında konuşabilir [2]. Belirli bir sertifikanın belirli bir kişi için maliyetine değip değmeyeceği işverenine, bölgesine ve rolüne bağlıdır; burada atıf yapılan hiçbir kaynak bunları ölçmez ve bu makale bilinçli olarak belirli bir ücretli sertifikayı sıralamaz ya da önermez.
FireAI ve HisnLabs burada nereye oturuyor
Buradaki hiçbir şey herhangi bir ücretli sertifikanın lehine ya da aleyhine bir argüman değildir; FireAI bir eğitim sağlayıcısı değil, bir güvenlik duvarıdır ve bu kadar hızlı bir alana ayak uydurmanın dürüst yolu, bu makalenin herkese önerdiğiyle aynıdır: pratik, yayımlanmış referans malzeme ve gerçekte neyin değiştiğine dair sürekli tutulan bir kayıt.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
