Siber Güvenlik

Siber Güvenlik Sigortası Nedir? Kurumsal Risk Transferi Rehberi

6 dk okuma 10 Temmuz 2025

Siber Güvenlik Sigortası Nedir?

Siber güvenlik sigortası (cyber insurance), siber saldırılar ve veri ihlallerinin kuruma verdiği finansal zararı karşılamak amacıyla düzenlenen özel bir sigorta poliçesidir. Fidye yazılımı saldırısı, veri sızıntısı, sistem kesintisi veya üçüncü taraf talepleri gibi olayların yarattığı mali yükü sigorta şirketi üstlenir.

Teknik güvenlik önlemleri riskleri azaltır; ancak sıfıra indirmez. Siber sigorta, kalan artık riski finansal açıdan yönetmenin kurumsal risk stratejisindeki yerini almaktadır.


Siber Sigortanın Kapsadığı Alanlar

Birinci Taraf Zararlar (First-Party)

Kurumun doğrudan uğradığı kayıplar:

  • Fidye ödemeleri: Ransomware saldırısında talep edilen ödeme (bazı poliçelerde)
  • Veri kurtarma ve sistem onarımı: Saldırı sonrası teknik müdahale maliyetleri
  • İş kesintisi kaybı: Sistemlerin çevrimdışı olduğu süredeki gelir kaybı
  • Kriz yönetimi: Hukuki danışmanlık, adli bilişim ve halkla ilişkiler giderleri
  • Bildirim maliyetleri: KVKK kapsamında etkilenen kişilerin bilgilendirilmesi

Üçüncü Taraf Sorumluluklar (Third-Party)

Başkalarının uğradığı zarar nedeniyle kurum aleyhine açılan davalar:

  • Müşteri veya iş ortağı verilerinin sızdırılmasından kaynaklanan tazminat talepleri
  • Düzenleyici kurum cezaları (KVKK idari para cezaları)
  • Veri ihlali nedeniyle açılan hukuki davalar

Sigorta Şirketlerinin Talep Ettiği Güvenlik Koşulları

Siber sigorta piyasasında son yıllarda ciddi hasar ödemeleri yaşanması nedeniyle sigorta şirketleri poliçe düzenlemeden önce kapsamlı güvenlik kontrolleri talep etmektedir:

Temel şartlar (çoğu sigorta şirketinde zorunlu):

  • Tüm kullanıcılara MFA (Çok Faktörlü Kimlik Doğrulama) uygulanmış olmalı
  • Ayrıcalıklı hesaplara (admin) MFA zorunlu olmalı
  • Güncel ve test edilmiş yedekleme planı mevcut olmalı (offline yedek dahil)
  • Uç nokta güvenliği (EDR) tüm sistemlerde aktif olmalı
  • E-posta güvenlik filtreleme (spam, phishing koruması) uygulanmış olmalı
  • Güvenlik açıkları ve yamalar için düzenli süreç tanımlı olmalı

Bu koşulları karşılamayan kurumlar ya sigorta yaptıramaz ya da çok yüksek prim öder.


Siber Sigortanın Kapsamadıkları

Sigorta poliçeleri genel olarak şunları kapsamaz:

  • Bilerek veya kasıtlı olarak gerçekleştirilen ihlaller
  • Savaş ve devlet kaynaklı siber saldırılar (nation-state, bazı poliçelerde istisnalar var)
  • Sigorta öncesinde mevcut olan güvenlik açıkları (pre-existing vulnerabilities)
  • Düzgün ifşa edilmemiş altyapı özellikleri
  • Sosyal mühendislik sonucu yapılan banka transferleri (bazı poliçelerde ek rider gerekir)

Poliçe detaylarını bir sigorta danışmanı ve siber güvenlik uzmanıyla birlikte gözden geçirmek kritik öneme sahiptir.


Prim Miktarını Etkileyen Faktörler

FaktörDüşük PrimYüksek Prim
SektörDüşük risk sektörüSağlık, finans, enerji
Yıllık gelirKüçük ölçekBüyük ölçek
Güvenlik olgunluğuYüksekDüşük
Geçmiş olaylarTemiz geçmişÖnceki ihlaller
Kişisel veri miktarıAzÇok
MFA uygulamasıYaygınSınırlı

Sigorta Süreci: Ne Zaman, Nasıl?

Siber sigorta değerlendirmesine başlamak için iyi bir zaman hemen şimdidir. Bir ihlal yaşandıktan sonra sigorta yaptırmak mümkün değildir. Önerilen süreç:

  1. Risk değerlendirmesi: Mevcut güvenlik açıklarını ve korunacak varlıkları belirleyin
  2. Güvenlik iyileştirmeleri: Sigorta şirketlerinin talep ettiği minimum koşulları karşılayın
  3. Broker danışmanlığı: Siber sigortada uzman broker aracılığıyla piyasayı karşılaştırın
  4. Poliçe müzakeresi: Kapsam, muafiyet ve sınırları kurumunuzun gerçek risk profiline göre ayarlayın
  5. Olay müdahale entegrasyonu: Sigorta şirketinin olay müdahale hizmetlerini BCP planına dahil edin

Sigorta ile Güvenlik Yatırımı Dengesi

Siber sigorta, güvenlik yatırımlarının yerini almaz, tamamlar. Güvenlik önlemleri ihlal olasılığını düşürürken sigorta ihlal gerçekleştiğinde finansal zararı sınırlandırır.

Kurumsal risk yönetimi perspektifinden:

  • Yüksek olasılıklı, düşük etkili olaylar → teknik kontroller ile önle
  • Düşük olasılıklı, yüksek etkili olaylar → sigorta ile transfer et
  • Her iki kategoride güvenlik olgunluğunu artırmak prim tasarrufu da sağlar

Sonuç

Siber güvenlik sigortası, özellikle kişisel veri işleyen, kritik iş süreçleri online platform üzerinden yürüten ve fidye yazılımı riski taşıyan kurumlar için artık bir zorunluluk haline gelmektedir. Doğru poliçeyi seçmek kadar, sigorta şirketlerinin talep ettiği teknik güvenlik koşullarını karşılamak da kritiktir. NRC Sistem olarak güvenlik olgunluk değerlendirmesi ve siber sigorta hazırlık sürecinde kurumunuza danışmanlık hizmeti sunuyoruz.

Tüm yazılar