Siber sigortası ne değildir?
Siber sigortası bir IT güvenlik çözümü değildir. Güvenlik duvarı, EDR yazılımı, sızma testi veya güvenlik eğitimi satın almaz. Siber sigortasının işlevi tek cümleyle şudur: bir siber olay gerçekleştikten sonra doğan finansal sonuçları belirli limitler dahilinde karşılamak.
Bu ayrım hem poliçe tasarımı hem underwriting değerlendirmesi açısından kritiktir. Sigortacılar, güçlü güvenlik kontrollerine sahip firmalara daha geniş kapsam ve daha makul prim sunar — çünkü sigortayı güvenliğin yerine geçen değil, güvenliğin tamamlayıcısı olarak konumlandırırlar.
First-party ve third-party kapsam ayrımı
Siber poliçelerin yapısını anlamak için önce bu temel ayrımı kavramak gerekir.
First-Party Kapsam
- Sigortalının kendi veri ve sistemlerine verilen zarar
- Siber olay nedeniyle kendi iş süreçlerinin durması (BI)
- Veri kurtarma ve sistem onarım masrafları
- Fidye yazılımı (ransom) ödemesi — poliçe ve yaptırım şartlarına bağlı
- Incident response, adli bilişim, PR masrafları
- Etkilenen bireylere bildirim ve kredi izleme giderleri
- Siber gasp / siber şantaj (cyber extortion)
Third-Party Kapsam
- Müşteri ve üçüncü tarafların veri kaybı nedeniyle açtığı davalar
- Veri ihlalinden doğan sorumluluk talepleri (privacy liability)
- Network security liability — zararlı kod yayılımı, servis reddi
- KVKK savunma giderleri ve etkilenen kişi talepleri
- Medya sorumluluğu — içerik kaynaklı üçüncü taraf zararı
- Regülatör soruşturmaları kapsamındaki hukuki giderler
Yaygın hata: Bazı firmalar yalnızca first-party veya yalnızca third-party kapsam satın alır. Oysa çoğu gerçek siber olayda her iki boyut birlikte aktive olur — kendi sisteminiz çökebilir ve aynı anda müşteri verisi de sızmış olabilir. Kapsamın her iki katmanı birlikte tasarlanmalıdır.
Kapsam başlıkları
Veri İhlali & Kişisel Veri Sızıntısı
Yetkisiz erişim veya saldırı sonucu kişisel veri ifşası. Bildirim maliyetleri, kimlik hırsızlığı izleme ve etkilenen bireylere yönelik giderler.
Sistem Hasarı & Kurtarma
Zararlı yazılım veya siber saldırı nedeniyle bozulan veya silinen verilerin kurtarılması, sistem ve yazılım altyapısının yeniden tesisi.
İş Durma — Business Interruption
Siber olay nedeniyle gelir kaybı. Waiting period uygulanır. Kendi sistem kesintisi (first-party BI) ve tedarikçi/cloud kaynaklı kesinti (contingent BI) ayrı ayrı değerlendirilir.
Incident Response Masrafları
Adli bilişim incelemesi, hukuki danışmanlık, kriz iletişimi ve PR, müşteri bildirim koordinasyonu. Çoğu poliçede 7/24 IR hattı desteği sağlanır.
KVKK & Gizlilik Sorumluluğu
Kişisel veri ihlalinden kaynaklanan savunma masrafları, ilgili kişi talepleri ve regülatör soruşturmalarına ilişkin hukuki giderler. İdari para cezaları genellikle kapsam dışıdır.
Network Security Liability
Sigortalının ağından kaynaklanan zararlı kod yayılımı veya servis reddi (DDoS) nedeniyle üçüncü taraflara verilen zarar.
Social Engineering & FTF
Sahte kimlik veya manipülasyon yoluyla yetkilendirilmiş fon transferi (funds transfer fraud). Sublimit uygulanır; bazı sigortacılar bu riski crime poliçesine yönlendirir.
Tedarikçi / Cloud Bağımlılığı
Üçüncü taraf hizmet sağlayıcı (cloud, SaaS, veri merkezi) kesintisinden doğan iş durma zararı. Dependent BI veya contingent BI olarak sunulur; standart kapsam değildir.
Ransomware ve siber gasp: en kritik kapsam noktası
Fidye yazılımı teminatı siber poliçenin en karmaşık ve en sık sorgulandığı bölümüdür. "Fidye her durumda ödenir" varsayımı yanlıştır — kapsamın sınırları nettir.
Ransomware Teminatı: Sınırlar ve Koşullar
* Yukarıdaki koşullar sigortacıya ve poliçe wording'ine göre değişir. Neolife, farklı sigortacıların yaklaşımlarını karşılaştırarak en uygun yapıyı önerir.
Business Interruption: siber kaynaklı iş durma
Siber kaynaklı iş durma teminatı (Cyber BI), fiziksel hasar gerektirmeksizin yalnızca sistemlerin çalışmamasından doğan gelir kaybını karşılar. Geleneksel iş durma sigortasından temel ayrımı budur.
Tazminatın başlaması için sistemlerin en az bu süre çevrimdışı kalması gerekir. Daha kısa bekleme süresi, daha yüksek prim anlamına gelir.
Sistemler daha uzun süre çevrimdışı kalsa bile sigorta yalnızca bu süre kadar gelir kaybını karşılar. Poliçe bazında değişir.
Tedarikçi veya cloud sağlayıcı kaynaklı kesinti için genellikle ayrı ve daha düşük bir sublimit uygulanır. Her sigortacı bu kapsamı sunmaz.
Kendi sistemi mi, tedarikçi mi?
Şirketin sistemleri çevrimdışı kaldığında first-party BI devreye girer. AWS, Azure veya Google Cloud gibi bir bulut sağlayıcısının kesinti yaşadığı için iş süreçleriniz durduğunda ise contingent BI (dependent BI) teminatı söz konusudur. Bu iki kapsam aynı poliçede olabilir; ancak contingent BI genellikle opsiyonel ve sublimit uygulamalıdır. Bulut bağımlılığı yüksek firmalar için teklife özellikle dahil edilmesini talep etmek zorunludur.
KVKK ve gizlilik sorumluluğu: ceza değil, savunma giderleri
Siber sigorta ile KVKK yükümlülükleri sık karıştırılır. Net ayrımı bilmek, poliçenizden ne beklediğinizi doğru kurgulamanızı sağlar.
✓ Siber poliçe kapsayabilir
- KVKK kaynaklı hukuki danışmanlık ve savunma giderleri
- Kişisel Verileri Koruma Kurulu (KVKK) soruşturma sürecindeki avukatlık masrafları
- Etkilenen ilgili kişilere bildirim ve iletişim giderleri
- İlgili kişilerin açtığı tazminat davalarında sorumluluk
- Kimlik hırsızlığı izleme hizmetleri (etkilenen bireylere)
✗ Tipik olarak kapsam dışı
- KVKK idari para cezaları (kamu düzeni prensibi)
- Kasıtlı ihlalden doğan cezalar
- Veri gizliliği politikası oluşturma maliyetleri
- KVKK uyum danışmanlık ücretleri (önleyici)
Tedarikçi kaynaklı veri ihlali ve sorumluluk
KVKK çerçevesinde veri sorumlusu, işleme faaliyetinin kontrolünü elinde bulunduran taraftır. Bir veri işleyeninizin (yazılım firması, outsourcing ortağı, bulut sağlayıcısı) güvenlik açığı nedeniyle kişisel veri sızıntısı yaşanırsa KVKK yükümlülükleri yine size düşer: 72 saatlik bildirim yükümlülüğü, etkilenen kişilere bildirim ve potansiyel sorumluluk.
Siber poliçedeki privacy liability ve network security liability teminatları bu senaryoyu kapsayabilir. Tedarikçi sözleşmesindeki sorumluluk paylaşımı ve poliçe kapsamının birlikte değerlendirilmesi zorunludur.
Siber crime poliçesi ile siber sigorta farkı
İki ürün benzer görünse de kapsadıkları riskler ve kayıp türleri farklıdır. Bazı senaryolar her ikisini de gerektirebilir; bazı senaryolar ise yalnızca birine girer.
| Senaryo | Siber Sigorta | Crime / BBB | Not |
|---|---|---|---|
| Dışarıdan hackerın sisteme girmesi, veri şifrelemesi | Siber | — | Tipik ransomware / veri ihlali senaryosu |
| Çalışanın sahte CEO e-postasıyla havale yapması | Siber (sublimit) | Crime geniş kapsam | Social engineering — crime poliçesi daha net kapsam sağlayabilir |
| İçeriden çalışan tarafından müşteri verisinin çalınması | Siber (kısmen) | Crime — employee dishonesty | Her iki poliçenin sınırları birlikte gözden geçirilmeli |
| Kişisel veri ihlali + etkilenen bireyin davası | Siber | — | Privacy liability ve KVKK savunma giderleri |
| Tedarikçi sistemine sızmadan kaynaklanan kayıp | Siber (contingent BI) | — | Contingent BI opsiyoneli gerektirir |
| Fiziksel kripto para / nakit hırsızlığı | — | Crime | Siber poliçe kapsamı dışı — fiziksel varlık kaybı |
| Hacker + içeriden suç birlikte (koordineli saldırı) | Siber | Crime | Çakışma riski — her iki sigortacının kapsam ayrımı netleştirilmeli |
Limit yapısı: aggregate, sublimit ve waiting period
Aggregate Limit
Poliçe yılı boyunca tüm talepler için geçerli toplam üst limit. Bu limitin altında kalan her kalem (BI, fidye, IR masrafları) birlikte hesaplanır.
Sublimit
Belirli kapsam kalemleri için aggregate limitin altında belirlenen üst sınır. Fidye ödemesi, social engineering ve contingent BI genellikle sublimit uygulamalıdır.
Muafiyet / Franchise
Her talep için sigortalının kendi üstlendiği ilk zarar tutarı. Yüksek muafiyet prim düşürür; ancak küçük olayları kapsamsız bırakabilir.
Waiting Period
BI tazminatının başlaması için sistemlerin çevrimdışı kalması gereken minimum süre. 6–12 saat yaygındır; daha kısa seçenek mümkündür, prim artar.
Dikkat — retroactive date: Siber poliçeler de claims-made esasıyla çalışır. Retroactive date öncesinde bilinen veya meydana gelmiş bir ihlalden doğan talepler kapsam dışıdır. Sigortacı değişikliğinde retroactive date'in korunması ve prior known circumstances beyanı zorunludur.
Olay sonrası bildirim ve breach response süreci
Siber olayda hız hem tazminat hakkını hem yasal yükümlülükleri doğrudan etkiler. KVKK 72 saatlik bildirim yükümlülüğü uygular; poliçeler de gecikmeli bildirimde hak kayıpları öngörebilir.
Olayı Tespit ve İzole Et
Etkilenen sistemleri izole edin, saldırı yayılımını durdurun. Bu adım poliçe bildirimi için süre saymaya başlar.
Sigortacıyı ve Broker'ı Ara
Fidye dahil herhangi bir ödeme yapmadan önce sigortacınızı bilgilendirin. Çoğu poliçede onay şarttır; aksi hâlde tazminat hakkı düşebilir. Neolife, bu süreçte koordinasyonu üstlenir.
Adli Bilişim Ekibini Devreye Al
Sigortacının onaylı IR firması veya poliçe kapsamındaki adli ekip olay boyutunu, saldırı vektörünü ve veri sızıntısını tespit eder. Kanıtları karartmamak için sistem imajı alınmalıdır.
KVKK Bildirimi
Kişisel veri ihlali söz konusuysa 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur. Etkilenen bireylere bildirim gerekliliği ayrıca değerlendirilir. Hukuki danışman sürecin yönetimine dahil edilmelidir.
Kriz İletişimi ve PR
Müşteri, medya ve kamuoyu iletişimi yanlış yönetilirse itibar zararı olayın kendisini geçebilir. Siber poliçe PR ve kriz iletişim masraflarını kapsayabilir; bu uzmanlar da IR ekibiyle birlikte çalışır.
Kayıp Tespiti ve Tazminat Süreci
Adli ekip raporu ve muhasebe kayıtlarına dayalı iş durma ve doğrudan zarar tespiti yapılır. Belgelerin eksiksiz toplanması tazminatın hızını ve miktarını doğrudan etkiler.
Underwriter sizden ne ister?
Siber teklif sürecinde sigortacılar, firmanın güvenlik kontrollerini değerlendiren bir anket (application / questionnaire) doldurur. Bu kontrollerin durumu prim, limit ve hatta teklif verilip verilmeyeceğini doğrudan belirler.
Siber Readiness Kontrol Listesi
Çok Faktörlü Kimlik Doğrulama (MFA)
Uzak erişim (VPN, RDP), e-posta ve ayrıcalıklı hesaplarda zorunlu. MFA yokluğu tek başına teklif reddine yol açabilir.
KritikEDR / XDR (Uç Nokta Tespit & Müdahale)
Tüm iş istasyonları ve sunucularda güncel EDR çözümü. Geleneksel antivirus yeterli kabul edilmez.
KritikÇevrimdışı & Şifreli Yedekleme
Ransomware'in ulaşamayacağı offline, air-gapped veya immutable yedek. Bulut yedeği tek başına yeterli değil.
KritikYama Yönetimi (Patch Management)
İşletim sistemi ve kritik uygulamalarda düzenli yama politikası. Kritik yamalar için 30 günlük azami süre beklentisi yaygındır.
YüksekAyrıcalıklı Erişim Yönetimi (PAM)
Yönetici hesaplarının standart iş için kullanılmaması, just-in-time erişim, ayrıcalıklı oturum kaydı.
YüksekPhishing Farkındalık Eğitimi
Düzenli simüle phishing testleri ve çalışan farkındalık programı. Sosyal mühendislik teminatı için genellikle ön koşul.
YüksekOlay Müdahale Planı (IRP)
Yazılı ve test edilmiş incident response planı. Kime aranacağı, hangi sistemlerin izole edileceği, bildirim zinciri.
YüksekAğ Segmentasyonu
Kritik sistemlerin (OT, finans, müşteri verisi) iş ağından izole edilmesi. Ransomware yayılımını sınırlayan temel kontrol.
OrtaE-posta Güvenliği (SPF / DKIM / DMARC)
Phishing ve e-posta sahteciliğine karşı temel protokoller. DMARC politikasının "reject" modunda olması beklenir.
OrtaTedarikçi Güvenlik Değerlendirmesi
Kritik tedarikçilerin güvenlik kontrollerinin periyodik değerlendirilmesi. Cloud ve SaaS bağımlılığı yüksek firmalar için özellikle sorgulanır.
OrtaBeyan yükümlülüğü: Sigorta başvurusunda mevcut güvenlik kontrollerinin yanlış veya eksik beyan edilmesi, olay anında sigortacının tazminat ödemesini reddetmesine zemin hazırlar. Neolife, beyan sürecini doğru yönetmenize destek olur.