Siber sigortası ne değildir?
Siber sigortası bir IT güvenlik çözümü değildir. Güvenlik duvarı, EDR yazılımı, sızma testi veya güvenlik eğitimi satın almaz. Siber sigortasının işlevi tek cümleyle şudur: bir siber olay gerçekleştikten sonra doğan finansal sonuçları belirli limitler dahilinde karşılamak.
Bu ayrım hem poliçe tasarımı hem underwriting değerlendirmesi açısından kritiktir. Sigortacılar, güçlü güvenlik kontrollerine sahip firmalara daha geniş kapsam ve daha makul prim sunar — çünkü sigortayı güvenliğin yerine geçen değil, güvenliğin tamamlayıcısı olarak konumlandırırlar.
Sigortalının Kendi Zararları (First-Party) ve Üçüncü Şahıslara Karşı Sorumluluk (Third-Party): Kapsam Ayrımı
Siber poliçelerin yapısını anlamak için önce bu temel ayrımı kavramak gerekir.
Sigortalının Kendi Zararları (First-Party)
- Sigortalının kendi veri ve sistemlerine verilen zarar
- Siber olay nedeniyle kendi iş süreçlerinin durması (BI)
- Veri kurtarma ve sistem onarım masrafları
- Fidye yazılımı (ransom) ödemesi — poliçe ve yaptırım şartlarına bağlı
- Siber Olay Müdahale Süreci (Incident Response), Adli Bilişim İnceleme Giderleri (Forensic Costs), PR masrafları
- Etkilenen bireylere bildirim ve kredi izleme giderleri
- Siber Şantaj (Cyber Extortion)
Üçüncü Şahıslara Karşı Sorumluluk (Third-Party)
- Müşteri ve üçüncü tarafların veri kaybı nedeniyle açtığı davalar
- Veri ihlalinden doğan sorumluluk talepleri (privacy liability)
- Network security liability — zararlı kod yayılımı, servis reddi
- KVKK savunma giderleri ve etkilenen kişi talepleri
- Medya sorumluluğu — içerik kaynaklı üçüncü taraf zararı
- Regülatör soruşturmaları kapsamındaki hukuki giderler
Yaygın hata: Bazı firmalar yalnızca sigortalının kendi zararları (first-party) veya yalnızca üçüncü şahıs sorumluluğu (third-party) kapsam satın alır. Oysa çoğu gerçek siber olayda her iki boyut birlikte aktive olur — kendi sisteminiz çökebilir ve aynı anda müşteri verisi de sızmış olabilir. Kapsamın her iki katmanı birlikte tasarlanmalıdır.
Kapsam başlıkları
Veri İhlali & Kişisel Veri Sızıntısı
Yetkisiz erişim veya saldırı sonucu kişisel veri ifşası. Bildirim maliyetleri, kimlik hırsızlığı izleme ve etkilenen bireylere yönelik giderler.
Sistem Hasarı & Kurtarma
Zararlı yazılım veya siber saldırı nedeniyle bozulan veya silinen verilerin kurtarılması, sistem ve yazılım altyapısının yeniden tesisi.
İş Durması / Faaliyet Kesintisi (Business Interruption)
Siber olay nedeniyle gelir kaybı. Bekleme Süresi (Waiting Period) uygulanır. Kendi sistem kesintisi (first-party BI) ve tedarikçi/cloud kaynaklı kesinti — Tedarikçi Kaynaklı İş Durması (Contingent BI) — ayrı ayrı değerlendirilir.
Siber Olay Müdahale Süreci (Incident Response) Masrafları
Adli Bilişim İnceleme Giderleri (Forensic Costs), hukuki danışmanlık, kriz iletişimi ve PR, müşteri bildirim koordinasyonu. Çoğu poliçede 7/24 IR hattı desteği sağlanır.
KVKK & Gizlilik Sorumluluğu
Kişisel veri ihlalinden kaynaklanan savunma masrafları, ilgili kişi talepleri ve regülatör soruşturmalarına ilişkin hukuki giderler. İdari para cezaları genellikle kapsam dışıdır.
Network Security Liability
Sigortalının ağından kaynaklanan zararlı kod yayılımı veya servis reddi (DDoS) nedeniyle üçüncü taraflara verilen zarar.
Sosyal Mühendislik Dolandırıcılığı (Social Engineering) & Para Transferi Dolandırıcılığı (FTF)
Sahte kimlik veya manipülasyon yoluyla yetkilendirilmiş Para Transferi Dolandırıcılığı (Funds Transfer Fraud). Alt limit (sublimit) uygulanır; bazı sigortacılar bu riski crime poliçesine yönlendirir.
Tedarikçi / Cloud Bağımlılığı
Üçüncü taraf hizmet sağlayıcı (cloud, SaaS, veri merkezi) kesintisinden doğan iş durma zararı. Dependent BI veya contingent BI olarak sunulur; standart kapsam değildir.
Ransomware ve Siber Şantaj (Cyber Extortion): en kritik kapsam noktası
Fidye yazılımı teminatı siber poliçenin en karmaşık ve en sık sorgulandığı bölümüdür. "Fidye her durumda ödenir" varsayımı yanlıştır — kapsamın sınırları nettir.
Ransomware Teminatı: Sınırlar ve Koşullar
* Yukarıdaki koşullar sigortacıya ve poliçe wording'ine göre değişir. Neolife, farklı sigortacıların yaklaşımlarını karşılaştırarak en uygun yapıyı önerir.
İş Durması / Faaliyet Kesintisi (Business Interruption): siber kaynaklı
Siber kaynaklı İş Durması / Faaliyet Kesintisi teminatı (Cyber BI), fiziksel hasar gerektirmeksizin yalnızca sistemlerin çalışmamasından doğan gelir kaybını karşılar. Geleneksel iş durma sigortasından temel ayrımı budur.
Tazminatın başlaması için sistemlerin en az bu süre çevrimdışı kalması gerekir. Daha kısa bekleme süresi, daha yüksek prim anlamına gelir.
Sistemler daha uzun süre çevrimdışı kalsa bile sigorta yalnızca bu süre kadar gelir kaybını karşılar. Poliçe bazında değişir.
Tedarikçi veya cloud sağlayıcı kaynaklı kesinti için genellikle ayrı ve daha düşük bir alt limit (sublimit) uygulanır. Her sigortacı bu kapsamı sunmaz.
Kendi sistemi mi, tedarikçi mi?
Şirketin sistemleri çevrimdışı kaldığında sigortalının kendi zararı (first-party BI) devreye girer. AWS, Azure veya Google Cloud gibi bir bulut sağlayıcısının kesinti yaşadığı için iş süreçleriniz durduğunda ise Tedarikçi Kaynaklı İş Durması (Contingent BI / Dependent BI) teminatı söz konusudur. Bu iki kapsam aynı poliçede olabilir; ancak Tedarikçi Kaynaklı İş Durması (Contingent BI) genellikle opsiyonel ve alt limit (sublimit) uygulamalıdır. Bulut bağımlılığı yüksek firmalar için teklife özellikle dahil edilmesini talep etmek zorunludur.
KVKK ve gizlilik sorumluluğu: ceza değil, savunma giderleri
Siber sigorta ile KVKK yükümlülükleri sık karıştırılır. Net ayrımı bilmek, poliçenizden ne beklediğinizi doğru kurgulamanızı sağlar.
✓ Siber poliçe kapsayabilir
- KVKK kaynaklı hukuki danışmanlık ve savunma giderleri
- Kişisel Verileri Koruma Kurulu (KVKK) soruşturma sürecindeki avukatlık masrafları
- Etkilenen ilgili kişilere bildirim ve iletişim giderleri
- İlgili kişilerin açtığı tazminat davalarında sorumluluk
- Kimlik hırsızlığı izleme hizmetleri (etkilenen bireylere)
✗ Tipik olarak kapsam dışı
- KVKK idari para cezaları (kamu düzeni prensibi)
- Kasıtlı ihlalden doğan cezalar
- Veri gizliliği politikası oluşturma maliyetleri
- KVKK uyum danışmanlık ücretleri (önleyici)
Tedarikçi kaynaklı veri ihlali ve sorumluluk
KVKK çerçevesinde veri sorumlusu, işleme faaliyetinin kontrolünü elinde bulunduran taraftır. Bir veri işleyeninizin (yazılım firması, outsourcing ortağı, bulut sağlayıcısı) güvenlik açığı nedeniyle kişisel veri sızıntısı yaşanırsa KVKK yükümlülükleri yine size düşer: 72 saatlik bildirim yükümlülüğü, etkilenen kişilere bildirim ve potansiyel sorumluluk.
Siber poliçedeki privacy liability ve network security liability teminatları bu senaryoyu kapsayabilir. Tedarikçi sözleşmesindeki sorumluluk paylaşımı ve poliçe kapsamının birlikte değerlendirilmesi zorunludur.
Siber crime poliçesi ile siber sigorta farkı
İki ürün benzer görünse de kapsadıkları riskler ve kayıp türleri farklıdır. Bazı senaryolar her ikisini de gerektirebilir; bazı senaryolar ise yalnızca birine girer.
| Senaryo | Siber Sigorta | Crime / BBB | Not |
|---|---|---|---|
| Dışarıdan hackerın sisteme girmesi, veri şifrelemesi | Siber | — | Tipik ransomware / veri ihlali senaryosu |
| Çalışanın sahte CEO e-postasıyla havale yapması | Siber (alt limit) | Crime geniş kapsam | Sosyal Mühendislik Dolandırıcılığı (Social Engineering) — crime poliçesi daha net kapsam sağlayabilir |
| İçeriden çalışan tarafından müşteri verisinin çalınması | Siber (kısmen) | Crime — employee dishonesty | Her iki poliçenin sınırları birlikte gözden geçirilmeli |
| Kişisel veri ihlali + etkilenen bireyin davası | Siber | — | Privacy liability ve KVKK savunma giderleri |
| Tedarikçi sistemine sızmadan kaynaklanan kayıp | Siber (contingent BI) | — | Contingent BI opsiyoneli gerektirir |
| Fiziksel kripto para / nakit hırsızlığı | — | Crime | Siber poliçe kapsamı dışı — fiziksel varlık kaybı |
| Hacker + içeriden suç birlikte (koordineli saldırı) | Siber | Crime | Çakışma riski — her iki sigortacının kapsam ayrımı netleştirilmeli |
Limit yapısı: aggregate, sublimit ve waiting period
Yıllık Toplam Limit (Aggregate Limit)
Poliçe yılı boyunca tüm talepler için geçerli toplam üst limit. Bu limitin altında kalan her kalem (BI, fidye, IR masrafları) birlikte hesaplanır.
Alt Limit (Sublimit)
Belirli kapsam kalemleri için toplam limitin altında belirlenen üst sınır. Fidye ödemesi, Sosyal Mühendislik Dolandırıcılığı (Social Engineering) ve Tedarikçi Kaynaklı İş Durması (Contingent BI) genellikle alt limit (sublimit) uygulamalıdır.
Muafiyet / Franchise
Her talep için sigortalının kendi üstlendiği ilk zarar tutarı. Yüksek muafiyet prim düşürür; ancak küçük olayları kapsamsız bırakabilir.
Bekleme Süresi (Waiting Period)
İş durma tazminatının başlaması için sistemlerin çevrimdışı kalması gereken minimum süre. 6–12 saat yaygındır; daha kısa seçenek mümkündür, prim artar.
Dikkat — retroactive date: Siber poliçeler de claims-made esasıyla çalışır. Retroactive date öncesinde bilinen veya meydana gelmiş bir ihlalden doğan talepler kapsam dışıdır. Sigortacı değişikliğinde retroactive date'in korunması ve prior known circumstances beyanı zorunludur.
Olay sonrası bildirim ve breach response süreci
Siber olayda hız hem tazminat hakkını hem yasal yükümlülükleri doğrudan etkiler. KVKK 72 saatlik bildirim yükümlülüğü uygular; poliçeler de gecikmeli bildirimde hak kayıpları öngörebilir.
Olayı Tespit ve İzole Et
Etkilenen sistemleri izole edin, saldırı yayılımını durdurun. Bu adım poliçe bildirimi için süre saymaya başlar.
Sigortacıyı ve Broker'ı Ara
Fidye dahil herhangi bir ödeme yapmadan önce sigortacınızı bilgilendirin. Çoğu poliçede onay şarttır; aksi hâlde tazminat hakkı düşebilir. Neolife, bu süreçte koordinasyonu üstlenir.
Adli Bilişim Ekibini Devreye Al
Sigortacının onaylı IR firması veya poliçe kapsamındaki adli ekip olay boyutunu, saldırı vektörünü ve veri sızıntısını tespit eder. Kanıtları karartmamak için sistem imajı alınmalıdır.
KVKK Bildirimi
Kişisel veri ihlali söz konusuysa 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur. Etkilenen bireylere bildirim gerekliliği ayrıca değerlendirilir. Hukuki danışman sürecin yönetimine dahil edilmelidir.
Kriz İletişimi ve PR
Müşteri, medya ve kamuoyu iletişimi yanlış yönetilirse itibar zararı olayın kendisini geçebilir. Siber poliçe PR ve kriz iletişim masraflarını kapsayabilir; bu uzmanlar da IR ekibiyle birlikte çalışır.
Kayıp Tespiti ve Tazminat Süreci
Adli ekip raporu ve muhasebe kayıtlarına dayalı iş durma ve doğrudan zarar tespiti yapılır. Belgelerin eksiksiz toplanması tazminatın hızını ve miktarını doğrudan etkiler.
Risk Değerlendirme Uzmanı (Underwriter) Sizden Ne İster?
Siber teklif sürecinde sigortacılar, firmanın güvenlik kontrollerini değerlendiren bir anket (application / questionnaire) doldurur. Bu kontrollerin durumu prim, limit ve hatta teklif verilip verilmeyeceğini doğrudan belirler.
Siber Hazırlık Kontrol Listesi
Çok Faktörlü Kimlik Doğrulama (MFA)
Uzak erişim (VPN, RDP), e-posta ve ayrıcalıklı hesaplarda zorunlu. MFA yokluğu tek başına teklif reddine yol açabilir.
KritikEDR / XDR (Uç Nokta Tespit & Müdahale)
Tüm iş istasyonları ve sunucularda güncel EDR çözümü. Geleneksel antivirus yeterli kabul edilmez.
KritikÇevrimdışı & Şifreli Yedekleme
Ransomware'in ulaşamayacağı offline, air-gapped veya immutable yedek. Bulut yedeği tek başına yeterli değil.
KritikYama Yönetimi (Patch Management)
İşletim sistemi ve kritik uygulamalarda düzenli yama politikası. Kritik yamalar için 30 günlük azami süre beklentisi yaygındır.
YüksekAyrıcalıklı Erişim Yönetimi (PAM)
Yönetici hesaplarının standart iş için kullanılmaması, just-in-time erişim, ayrıcalıklı oturum kaydı.
YüksekPhishing Farkındalık Eğitimi
Düzenli simüle phishing testleri ve çalışan farkındalık programı. Sosyal mühendislik teminatı için genellikle ön koşul.
YüksekOlay Müdahale Planı (IRP)
Yazılı ve test edilmiş incident response planı. Kime aranacağı, hangi sistemlerin izole edileceği, bildirim zinciri.
YüksekAğ Segmentasyonu
Kritik sistemlerin (OT, finans, müşteri verisi) iş ağından izole edilmesi. Ransomware yayılımını sınırlayan temel kontrol.
OrtaE-posta Güvenliği (SPF / DKIM / DMARC)
Phishing ve e-posta sahteciliğine karşı temel protokoller. DMARC politikasının "reject" modunda olması beklenir.
OrtaTedarikçi Güvenlik Değerlendirmesi
Kritik tedarikçilerin güvenlik kontrollerinin periyodik değerlendirilmesi. Cloud ve SaaS bağımlılığı yüksek firmalar için özellikle sorgulanır.
OrtaBeyan yükümlülüğü: Sigorta başvurusunda mevcut güvenlik kontrollerinin yanlış veya eksik beyan edilmesi, olay anında sigortacının tazminat ödemesini reddetmesine zemin hazırlar. Neolife, beyan sürecini doğru yönetmenize destek olur.
