Cyber Insurance — Siber Sigortası

Siber Olayın
Finansal Yansımasını
Güvence Altına Alın

Siber sigortası IT güvenlik harcamalarını karşılamaz — olay sonrası doğan finansal sonuçları karşılar. Bu ayrımı net tutarak doğru kapsamı yapılandırmak, Neolife'ın broker uzmanlığının temel parçasıdır.

SEDDK Ruhsatlı Sigorta Brokeri SBD Üyesi First-party + Third-party kapsam tasarımı KVKK uyum entegrasyonu

Siber sigortası ne değildir?

Siber sigortası bir IT güvenlik çözümü değildir. Güvenlik duvarı, EDR yazılımı, sızma testi veya güvenlik eğitimi satın almaz. Siber sigortasının işlevi tek cümleyle şudur: bir siber olay gerçekleştikten sonra doğan finansal sonuçları belirli limitler dahilinde karşılamak.

Bu ayrım hem poliçe tasarımı hem underwriting değerlendirmesi açısından kritiktir. Sigortacılar, güçlü güvenlik kontrollerine sahip firmalara daha geniş kapsam ve daha makul prim sunar — çünkü sigortayı güvenliğin yerine geçen değil, güvenliğin tamamlayıcısı olarak konumlandırırlar.

First-party ve third-party kapsam ayrımı

Siber poliçelerin yapısını anlamak için önce bu temel ayrımı kavramak gerekir.

Birinci Taraf

First-Party Kapsam

  • Sigortalının kendi veri ve sistemlerine verilen zarar
  • Siber olay nedeniyle kendi iş süreçlerinin durması (BI)
  • Veri kurtarma ve sistem onarım masrafları
  • Fidye yazılımı (ransom) ödemesi — poliçe ve yaptırım şartlarına bağlı
  • Incident response, adli bilişim, PR masrafları
  • Etkilenen bireylere bildirim ve kredi izleme giderleri
  • Siber gasp / siber şantaj (cyber extortion)
Üçüncü Taraf

Third-Party Kapsam

  • Müşteri ve üçüncü tarafların veri kaybı nedeniyle açtığı davalar
  • Veri ihlalinden doğan sorumluluk talepleri (privacy liability)
  • Network security liability — zararlı kod yayılımı, servis reddi
  • KVKK savunma giderleri ve etkilenen kişi talepleri
  • Medya sorumluluğu — içerik kaynaklı üçüncü taraf zararı
  • Regülatör soruşturmaları kapsamındaki hukuki giderler

Yaygın hata: Bazı firmalar yalnızca first-party veya yalnızca third-party kapsam satın alır. Oysa çoğu gerçek siber olayda her iki boyut birlikte aktive olur — kendi sisteminiz çökebilir ve aynı anda müşteri verisi de sızmış olabilir. Kapsamın her iki katmanı birlikte tasarlanmalıdır.

Kapsam başlıkları

First-Party

🔐Veri İhlali & Kişisel Veri Sızıntısı

Yetkisiz erişim veya saldırı sonucu kişisel veri ifşası. Bildirim maliyetleri, kimlik hırsızlığı izleme ve etkilenen bireylere yönelik giderler.

First-Party

💻Sistem Hasarı & Kurtarma

Zararlı yazılım veya siber saldırı nedeniyle bozulan veya silinen verilerin kurtarılması, sistem ve yazılım altyapısının yeniden tesisi.

First + Third

İş Durma — Business Interruption

Siber olay nedeniyle gelir kaybı. Waiting period uygulanır. Kendi sistem kesintisi (first-party BI) ve tedarikçi/cloud kaynaklı kesinti (contingent BI) ayrı ayrı değerlendirilir.

First-Party

🚨Incident Response Masrafları

Adli bilişim incelemesi, hukuki danışmanlık, kriz iletişimi ve PR, müşteri bildirim koordinasyonu. Çoğu poliçede 7/24 IR hattı desteği sağlanır.

Third-Party

⚖️KVKK & Gizlilik Sorumluluğu

Kişisel veri ihlalinden kaynaklanan savunma masrafları, ilgili kişi talepleri ve regülatör soruşturmalarına ilişkin hukuki giderler. İdari para cezaları genellikle kapsam dışıdır.

Third-Party

🌐Network Security Liability

Sigortalının ağından kaynaklanan zararlı kod yayılımı veya servis reddi (DDoS) nedeniyle üçüncü taraflara verilen zarar.

Opsiyonel

👤Social Engineering & FTF

Sahte kimlik veya manipülasyon yoluyla yetkilendirilmiş fon transferi (funds transfer fraud). Sublimit uygulanır; bazı sigortacılar bu riski crime poliçesine yönlendirir.

Opsiyonel

☁️Tedarikçi / Cloud Bağımlılığı

Üçüncü taraf hizmet sağlayıcı (cloud, SaaS, veri merkezi) kesintisinden doğan iş durma zararı. Dependent BI veya contingent BI olarak sunulur; standart kapsam değildir.

Ransomware ve siber gasp: en kritik kapsam noktası

Fidye yazılımı teminatı siber poliçenin en karmaşık ve en sık sorgulandığı bölümüdür. "Fidye her durumda ödenir" varsayımı yanlıştır — kapsamın sınırları nettir.

Ransomware Teminatı: Sınırlar ve Koşullar

Siber gasp teminatı alırken sigortacınızla netleştirmeniz gereken her başlık
Yaptırım Listesi Riski
OFAC, BM ve AB yaptırım listelerindeki kuruluş veya kişilere yapılan fidye ödemeleri teminat dışıdır. Bu ödemeleri gerçekleştirmek ek hukuki yaptırım riski doğurur. Saldırganın kimliğinin bilinmediği durumlarda bile sigortacı yaptırım uyumu kontrolü yapar.
Sigortacı Onayı
Çoğu siber poliçede fidye ödemesi yapılmadan önce sigortacının bilgilendirilmesi ve onay vermesi şarttır. Onay alınmadan gerçekleştirilen ödeme tazminat reddine yol açabilir. Olay sonrası ilk adım: sigortacınızı aramak.
Fidye Sublimiti
Fidye ödemeleri genellikle poliçe toplam limitinin çok altında ayrı bir sublimit kapsamındadır. Örneğin 10 milyon TL limitli bir poliçede fidye sublimiti yalnızca 2 milyon TL olabilir.
Ödemenin Garantisi Yok
Fidye ödenmesi sistemlerin geri geleceğini garanti etmez. Sigortacılar, kurtarma alternatiflerinin (yedek, sistem yeniden kurulum) mümkün olmadığının tespitini çoğunlukla ön koşul sayar.
Fidye Kararı
Ödeme kararı, sigortacı ve sigortalının birlikte değerlendirmesiyle verilir. Sigortacı, adli ekibi ve müzakereci atayarak süreci yönetmeye katılabilir — bu hak poliçe wording'inde yer alır.

* Yukarıdaki koşullar sigortacıya ve poliçe wording'ine göre değişir. Neolife, farklı sigortacıların yaklaşımlarını karşılaştırarak en uygun yapıyı önerir.

Business Interruption: siber kaynaklı iş durma

Siber kaynaklı iş durma teminatı (Cyber BI), fiziksel hasar gerektirmeksizin yalnızca sistemlerin çalışmamasından doğan gelir kaybını karşılar. Geleneksel iş durma sigortasından temel ayrımı budur.

6–12 sa
Waiting Period

Tazminatın başlaması için sistemlerin en az bu süre çevrimdışı kalması gerekir. Daha kısa bekleme süresi, daha yüksek prim anlamına gelir.

30–90 gün
Azami Tazminat Süresi

Sistemler daha uzun süre çevrimdışı kalsa bile sigorta yalnızca bu süre kadar gelir kaybını karşılar. Poliçe bazında değişir.

Sublimit
Contingent BI

Tedarikçi veya cloud sağlayıcı kaynaklı kesinti için genellikle ayrı ve daha düşük bir sublimit uygulanır. Her sigortacı bu kapsamı sunmaz.

Kendi sistemi mi, tedarikçi mi?

Şirketin sistemleri çevrimdışı kaldığında first-party BI devreye girer. AWS, Azure veya Google Cloud gibi bir bulut sağlayıcısının kesinti yaşadığı için iş süreçleriniz durduğunda ise contingent BI (dependent BI) teminatı söz konusudur. Bu iki kapsam aynı poliçede olabilir; ancak contingent BI genellikle opsiyonel ve sublimit uygulamalıdır. Bulut bağımlılığı yüksek firmalar için teklife özellikle dahil edilmesini talep etmek zorunludur.

KVKK ve gizlilik sorumluluğu: ceza değil, savunma giderleri

Siber sigorta ile KVKK yükümlülükleri sık karıştırılır. Net ayrımı bilmek, poliçenizden ne beklediğinizi doğru kurgulamanızı sağlar.

✓ Siber poliçe kapsayabilir

  • KVKK kaynaklı hukuki danışmanlık ve savunma giderleri
  • Kişisel Verileri Koruma Kurulu (KVKK) soruşturma sürecindeki avukatlık masrafları
  • Etkilenen ilgili kişilere bildirim ve iletişim giderleri
  • İlgili kişilerin açtığı tazminat davalarında sorumluluk
  • Kimlik hırsızlığı izleme hizmetleri (etkilenen bireylere)

✗ Tipik olarak kapsam dışı

  • KVKK idari para cezaları (kamu düzeni prensibi)
  • Kasıtlı ihlalden doğan cezalar
  • Veri gizliliği politikası oluşturma maliyetleri
  • KVKK uyum danışmanlık ücretleri (önleyici)

Tedarikçi kaynaklı veri ihlali ve sorumluluk

KVKK çerçevesinde veri sorumlusu, işleme faaliyetinin kontrolünü elinde bulunduran taraftır. Bir veri işleyeninizin (yazılım firması, outsourcing ortağı, bulut sağlayıcısı) güvenlik açığı nedeniyle kişisel veri sızıntısı yaşanırsa KVKK yükümlülükleri yine size düşer: 72 saatlik bildirim yükümlülüğü, etkilenen kişilere bildirim ve potansiyel sorumluluk.

Siber poliçedeki privacy liability ve network security liability teminatları bu senaryoyu kapsayabilir. Tedarikçi sözleşmesindeki sorumluluk paylaşımı ve poliçe kapsamının birlikte değerlendirilmesi zorunludur.

Siber crime poliçesi ile siber sigorta farkı

İki ürün benzer görünse de kapsadıkları riskler ve kayıp türleri farklıdır. Bazı senaryolar her ikisini de gerektirebilir; bazı senaryolar ise yalnızca birine girer.

Senaryo Siber Sigorta Crime / BBB Not
Dışarıdan hackerın sisteme girmesi, veri şifrelemesi Siber Tipik ransomware / veri ihlali senaryosu
Çalışanın sahte CEO e-postasıyla havale yapması Siber (sublimit) Crime geniş kapsam Social engineering — crime poliçesi daha net kapsam sağlayabilir
İçeriden çalışan tarafından müşteri verisinin çalınması Siber (kısmen) Crime — employee dishonesty Her iki poliçenin sınırları birlikte gözden geçirilmeli
Kişisel veri ihlali + etkilenen bireyin davası Siber Privacy liability ve KVKK savunma giderleri
Tedarikçi sistemine sızmadan kaynaklanan kayıp Siber (contingent BI) Contingent BI opsiyoneli gerektirir
Fiziksel kripto para / nakit hırsızlığı Crime Siber poliçe kapsamı dışı — fiziksel varlık kaybı
Hacker + içeriden suç birlikte (koordineli saldırı) Siber Crime Çakışma riski — her iki sigortacının kapsam ayrımı netleştirilmeli

Limit yapısı: aggregate, sublimit ve waiting period

Aggregate Limit

Poliçe yılı boyunca tüm talepler için geçerli toplam üst limit. Bu limitin altında kalan her kalem (BI, fidye, IR masrafları) birlikte hesaplanır.

Sublimit

Belirli kapsam kalemleri için aggregate limitin altında belirlenen üst sınır. Fidye ödemesi, social engineering ve contingent BI genellikle sublimit uygulamalıdır.

Muafiyet / Franchise

Her talep için sigortalının kendi üstlendiği ilk zarar tutarı. Yüksek muafiyet prim düşürür; ancak küçük olayları kapsamsız bırakabilir.

Waiting Period

BI tazminatının başlaması için sistemlerin çevrimdışı kalması gereken minimum süre. 6–12 saat yaygındır; daha kısa seçenek mümkündür, prim artar.

Dikkat — retroactive date: Siber poliçeler de claims-made esasıyla çalışır. Retroactive date öncesinde bilinen veya meydana gelmiş bir ihlalden doğan talepler kapsam dışıdır. Sigortacı değişikliğinde retroactive date'in korunması ve prior known circumstances beyanı zorunludur.

Olay sonrası bildirim ve breach response süreci

Siber olayda hız hem tazminat hakkını hem yasal yükümlülükleri doğrudan etkiler. KVKK 72 saatlik bildirim yükümlülüğü uygular; poliçeler de gecikmeli bildirimde hak kayıpları öngörebilir.

1

Olayı Tespit ve İzole Et

Etkilenen sistemleri izole edin, saldırı yayılımını durdurun. Bu adım poliçe bildirimi için süre saymaya başlar.

2

Sigortacıyı ve Broker'ı Ara

Fidye dahil herhangi bir ödeme yapmadan önce sigortacınızı bilgilendirin. Çoğu poliçede onay şarttır; aksi hâlde tazminat hakkı düşebilir. Neolife, bu süreçte koordinasyonu üstlenir.

3

Adli Bilişim Ekibini Devreye Al

Sigortacının onaylı IR firması veya poliçe kapsamındaki adli ekip olay boyutunu, saldırı vektörünü ve veri sızıntısını tespit eder. Kanıtları karartmamak için sistem imajı alınmalıdır.

4

KVKK Bildirimi

Kişisel veri ihlali söz konusuysa 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur. Etkilenen bireylere bildirim gerekliliği ayrıca değerlendirilir. Hukuki danışman sürecin yönetimine dahil edilmelidir.

5

Kriz İletişimi ve PR

Müşteri, medya ve kamuoyu iletişimi yanlış yönetilirse itibar zararı olayın kendisini geçebilir. Siber poliçe PR ve kriz iletişim masraflarını kapsayabilir; bu uzmanlar da IR ekibiyle birlikte çalışır.

6

Kayıp Tespiti ve Tazminat Süreci

Adli ekip raporu ve muhasebe kayıtlarına dayalı iş durma ve doğrudan zarar tespiti yapılır. Belgelerin eksiksiz toplanması tazminatın hızını ve miktarını doğrudan etkiler.

Underwriter sizden ne ister?

Siber teklif sürecinde sigortacılar, firmanın güvenlik kontrollerini değerlendiren bir anket (application / questionnaire) doldurur. Bu kontrollerin durumu prim, limit ve hatta teklif verilip verilmeyeceğini doğrudan belirler.

Siber Readiness Kontrol Listesi

Aşağıdaki kontroller eksikse teklif reddedilebilir, sublimit uygulanabilir veya prim ciddi ölçüde yükselebilir. Teklif aşamasında mevcut durumu dürüstçe beyan etmek hem hukuki yükümlülük hem kapsam güvencesidir.

Çok Faktörlü Kimlik Doğrulama (MFA)

Uzak erişim (VPN, RDP), e-posta ve ayrıcalıklı hesaplarda zorunlu. MFA yokluğu tek başına teklif reddine yol açabilir.

Kritik

EDR / XDR (Uç Nokta Tespit & Müdahale)

Tüm iş istasyonları ve sunucularda güncel EDR çözümü. Geleneksel antivirus yeterli kabul edilmez.

Kritik

Çevrimdışı & Şifreli Yedekleme

Ransomware'in ulaşamayacağı offline, air-gapped veya immutable yedek. Bulut yedeği tek başına yeterli değil.

Kritik

Yama Yönetimi (Patch Management)

İşletim sistemi ve kritik uygulamalarda düzenli yama politikası. Kritik yamalar için 30 günlük azami süre beklentisi yaygındır.

Yüksek

Ayrıcalıklı Erişim Yönetimi (PAM)

Yönetici hesaplarının standart iş için kullanılmaması, just-in-time erişim, ayrıcalıklı oturum kaydı.

Yüksek

Phishing Farkındalık Eğitimi

Düzenli simüle phishing testleri ve çalışan farkındalık programı. Sosyal mühendislik teminatı için genellikle ön koşul.

Yüksek

Olay Müdahale Planı (IRP)

Yazılı ve test edilmiş incident response planı. Kime aranacağı, hangi sistemlerin izole edileceği, bildirim zinciri.

Yüksek

Ağ Segmentasyonu

Kritik sistemlerin (OT, finans, müşteri verisi) iş ağından izole edilmesi. Ransomware yayılımını sınırlayan temel kontrol.

Orta

E-posta Güvenliği (SPF / DKIM / DMARC)

Phishing ve e-posta sahteciliğine karşı temel protokoller. DMARC politikasının "reject" modunda olması beklenir.

Orta

Tedarikçi Güvenlik Değerlendirmesi

Kritik tedarikçilerin güvenlik kontrollerinin periyodik değerlendirilmesi. Cloud ve SaaS bağımlılığı yüksek firmalar için özellikle sorgulanır.

Orta

Beyan yükümlülüğü: Sigorta başvurusunda mevcut güvenlik kontrollerinin yanlış veya eksik beyan edilmesi, olay anında sigortacının tazminat ödemesini reddetmesine zemin hazırlar. Neolife, beyan sürecini doğru yönetmenize destek olur.

Sık sorulan sorular

Siber sigortası IT güvenlik harcamalarını karşılar mı?
Hayır. Siber sigortası, gerçekleşen bir olayın finansal sonuçlarını karşılar — güvenlik altyapısı, lisans veya önleyici yatırımları finanse etmez. Önleyici güvenlik kontrolleri ise primden, kapsamdan ve teklif kararından doğrudan etkilenir.
Ransomware fidyesi siber sigortası kapsamında ödenir mi?
Koşullu ve sınırlı. Yaptırım listesi kontrolü, sigortacı ön onayı ve sublimit uygulaması gibi kritik sınırlar mevcuttur. "Her durumda ödenir" varsayımı yanlıştır. Fidye ödemesi kararı, sigortacı ile birlikte verilir; sigortacı onayı alınmadan yapılan ödeme tazminat reddine yol açabilir.
KVKK ihlalinden doğan cezalar sigorta kapsamında mıdır?
İdari para cezaları tipik olarak kapsam dışıdır. Bununla birlikte savunma masrafları, hukuki danışmanlık giderleri, etkilenen kişilere bildirim maliyetleri ve açılan tazminat davalarına ilişkin sorumluluk sigortadan karşılanabilir.
Social engineering ve fon transfer dolandırıcılığı siber poliçe kapsamında mıdır?
Bazı siber poliçelerde sublimit dahilinde yer alabilir; ancak standart değildir. Öte yandan Crime poliçesi veya BBB bu risk için çoğu zaman daha net ve geniş kapsam sağlar. İki poliçenin çakışma ve boşluklarının birlikte incelenmesi gerekir.
Bulut sağlayıcısı kaynaklı kesinti siber sigorta kapsamında mıdır?
Bazı poliçelerde "contingent BI" veya "dependent business interruption" teminatı mevcuttur; ancak opsiyoneldir ve sublimit uygulanır. Bulut bağımlılığı yüksek firmalar bu teminatı teklife özellikle dahil ettirmelidir.
MFA'ı yok fiyat alamaz mıyım?
Büyük çoğunlukla hayır, ya da çok sınırlı kapsam ve çok yüksek primle alabilirsiniz. MFA — özellikle uzak erişim ve ayrıcalıklı hesaplarda — bugün siber sigortanın neredeyse evrensel ön koşulu hâline geldi. Teklif sürecinde bu kontrolün eksikliği reddedilen en yaygın nedenler arasındadır.

İlgili sayfalar