Siber Sigorta Nedir? KOBİ'ler İçin Kapsam, Şartlar ve Hazırlık Rehberi
Siber sigorta artık büyük şirketlere özgü bir ürün değil. KOBİ'lerin poliçe alabilmek için karşılaması gereken güvenlik şartları ve dikkat edilmesi gereken istisnalar.
27 Temmuz 2026 · 7 dk okuma
Siber sigorta, bir siber saldırı veya veri ihlali sonucu oluşan mali kaybı karşılamak için tasarlanmış bir sigorta türüdür ve artık sadece büyük kurumların değil, KOBİ'lerin de gündeminde. Fidye yazılımı taleplerinin, KVKK para cezalarının ve iş kesintisi maliyetlerinin arttığı bir ortamda, tek bir olayın bir küçük işletmeyi kapatabildiği durumlar giderek yaygınlaşıyor. Bu rehberde siber sigortanın ne olduğunu, tipik bir poliçenin neyi kapsayıp neyi kapsamadığını, sigortacıların poliçe vermeden önce aradığı güvenlik şartlarını ve başvuru öncesinde atılması gereken adımları ele alıyoruz.
Siber Sigorta Nedir?
Siber sigorta (bazı poliçelerde "siber risk sigortası" veya "veri ihlali sigortası" olarak da geçer), bir şirketin siber saldırı, veri ihlali veya sistem arızası sonucu maruz kaldığı doğrudan ve dolaylı maliyetleri belirli limitler dahilinde karşılayan bir ticari sigorta ürünüdür. Genellikle iki ana bölümden oluşur: birinci taraf teminatları (şirketin kendi zararları) ve üçüncü taraf teminatları (müşterilerin veya iş ortaklarının şirkete karşı açtığı taleplerden doğan sorumluluk).
KOBİ'ler İçin Neden Giderek Daha Kritik?
Üç eğilim siber sigortayı KOBİ'ler için isteğe bağlı bir lüksten, göz ardı edilemeyecek bir gerekliliğe dönüştürdü.
Birincisi, fidye yazılımı saldırılarının maliyeti sürekli yükseliyor: fidye ödemesinin kendisi, sistemleri yeniden kurma maliyeti, adli inceleme ücretleri ve saldırı sırasında çalışamamanın getirdiği gelir kaybı toplandığında rakam hızla büyük bir işletme sermayesi gerektiren seviyeye ulaşabiliyor. İkincisi, KVKK ve benzeri veri koruma mevzuatı kapsamında uygulanan idari para cezaları ile bildirim yükümlülüklerinin ihlali durumunda ortaya çıkan hukuki maliyetler artık ciddi bir risk kalemi. Üçüncüsü, iş kesintisi: bir üretim hattının, bir e-ticaret sitesinin veya bir muhasebe sisteminin günlerce çalışamaması, birçok KOBİ için doğrudan saldırının kendisinden daha pahalıya mal olabiliyor.
Büyük şirketlerin bu maliyetleri karşılayacak nakit rezervleri ve özel BT güvenlik ekipleri varken, KOBİ'ler genellikle bu tamponlardan yoksun. Siber sigorta, bu farkı kapatan finansal bir güvenlik ağı görevi görüyor.
Tipik Bir Poliçe Neleri Kapsar?
Poliçeler sigorta şirketine ve pakete göre değişse de, KOBİ odaklı bir siber sigorta poliçesinde genellikle şu kalemler bulunur:
- Olay müdahale masrafları: Adli bilişim incelemesi, hukuki danışmanlık, kriz iletişimi ve etkilenen taraflara bildirim maliyetleri.
- Fidye yazılımı ve siber şantaj: Fidye müzakeresi ve belirli koşullarda ödeme desteği (birçok poliçede bu, önceden onaylanmış bir sürece bağlıdır).
- İş kesintisi geliri: Saldırı nedeniyle sistemlerin çalışmadığı süre boyunca kaybedilen gelirin belirli bir kısmı.
- Veri kurtarma maliyetleri: Bozulan veya şifrelenen verilerin yeniden oluşturulması, sistemlerin temizlenmesi.
- Üçüncü taraf sorumluluk: Müşteri verisinin sızması sonucu açılan davalar veya tazminat talepleri.
- Düzenleyici para cezaları: Bazı poliçeler, yasal olarak sigortalanabildiği ölçüde KVKK benzeri düzenlemeler kapsamındaki cezaların bir kısmını karşılar.
Bu maddelerin hangisinin, ne kadar limitle ve hangi bekleme süresiyle (deductible/waiting period) kapsandığı poliçeden poliçeye büyük farklılık gösterir; bu yüzden teklif karşılaştırırken sadece prim tutarına değil, teminat detaylarına bakmak gerekir.
Yaygın İstisnalar: Poliçe Neyi Kapsamaz?
Siber sigorta poliçeleri, işletmelerin gözden kaçırdığı önemli istisnalar içerir:
- Bilinen ve yamanmamış güvenlik açıkları: Sigortacı, saldırının aylardır yamalanmamış bir sistemden kaynaklandığını tespit ederse, tazminat reddedilebilir veya azaltılabilir.
- Yetersiz güvenlik kontrolleri: Başvuru formunda beyan edilen MFA, yedekleme veya uç nokta koruması fiilen uygulanmıyorsa, poliçe geçersiz sayılabilir.
- İçeriden kaynaklanan kasıtlı zararlar: Çalışan tarafından bilerek yapılan sabotaj genellikle ayrı bir teminat gerektirir.
- Devlet destekli saldırılar (war exclusion): Büyük ölçekli, devlet kaynaklı saldırılar birçok poliçede kısmen veya tamamen kapsam dışıdır; bu madde son yıllarda özellikle tartışmalı.
- Kademeli/sürekli ihlaller: Uzun süredir devam eden ama fark edilmemiş bir sızıntı, poliçe başlangıç tarihinden önce başladığı gerekçesiyle kapsam dışı bırakılabilir.
- İtibar kaybı ve müşteri kaybı: Doğrudan mali kayıp olarak ölçülemeyen dolaylı zararlar genellikle kapsanmaz.
Sigortacıların Poliçe Öncesi Aradığı Güvenlik Kontrolleri
Son birkaç yılda siber sigorta piyasası sertleşti. Sigorta şirketleri, yüksek hasar oranları nedeniyle poliçe vermeden önce somut güvenlik kanıtı istiyor. KOBİ'lerin başvuru formunda karşılaşacağı temel şartlar şunlar:
Çok faktörlü kimlik doğrulama (MFA): E-posta, uzaktan erişim (VPN/RDP) ve yönetici hesaplarında MFA artık neredeyse tüm poliçeler için ön koşul. MFA olmadan başvuru reddedilebilir veya prim ciddi oranda artırılabilir.
Uç nokta tespit ve müdahale (EDR/XDR): Klasik imza tabanlı antivirüs yerine, davranışsal tespit yapabilen ve merkezi görünürlük sağlayan bir EDR/XDR çözümü sorgulanıyor. Sigortacılar, bir saldırının erken aşamada tespit edilip durdurulabildiğini gösteren bu tür sistemlere olumlu bakıyor.
Test edilmiş ve izole yedekleme: Yedeklerin varlığı yetmiyor; ağdan izole (air-gapped veya immutable) kopyaların bulunduğu ve geri yükleme testlerinin düzenli yapıldığı soruluyor. Fidye yazılımı saldırılarının yedekleri de hedef aldığı göz önüne alındığında bu madde giderek daha sıkı denetleniyor.
Yazılı olay müdahale planı: Bir saldırı anında kimin ne yapacağının, hangi sistemlerin izole edileceğinin ve iletişim zincirinin önceden belirlenmiş olması bekleniyor. Planın var olması kadar, personelin bu plandan haberdar olması da değerlendiriliyor.
Yama ve güvenlik açığı yönetimi: Kritik güvenlik yamalarının belirli bir süre içinde (genellikle 30 gün) uygulandığını gösterebilmek, hem başvuru sürecini kolaylaştırıyor hem de hasar anında itiraz riskini azaltıyor.
Bu beş alan, günümüzde birçok sigortacının başvuru formunda ayrı ayrı sorduğu, bazen kanıt (ekran görüntüsü, rapor, sertifika) istediği maddeler haline geldi.
Güvenlik Duruşu Prim Tutarını Nasıl Etkiler?
Güvenlik kontrolleri sadece poliçe alıp almama meselesi değil, prim tutarını doğrudan belirliyor. MFA'sı olmayan, merkezi uç nokta koruması bulunmayan ve yedekleme testleri yapmayan bir işletme, ya çok daha yüksek bir prim ödemek zorunda kalıyor ya da teklif dahi alamıyor. Buna karşılık, EDR/XDR, düzenli yama yönetimi ve yazılı bir olay müdahale planı gösterebilen işletmeler, hem daha uygun primlerle hem de daha yüksek teminat limitleriyle karşılaşıyor. Kısacası, siber sigorta piyasası KOBİ'leri dolaylı olarak temel güvenlik hijyenine zorluyor.
Başvurmadan Önce Atılacak Adımlar
Bir siber sigorta başvurusuna hazırlanan bir KOBİ'nin önceliği şu olmalı:
- Tüm kritik hesaplarda (e-posta, uzaktan erişim, yönetici paneli) MFA'yı zorunlu kılmak.
- Merkezi yönetilen bir EDR/XDR çözümü kurmak ve loglama/görünürlük sağlamak.
- Yedekleme stratejisini 3-2-1 kuralına göre düzenlemek ve geri yükleme testini belgelemek.
- Kısa ve net bir olay müdahale planını yazılı hale getirmek, ilgili personelle paylaşmak.
- Yama yönetimi sürecini otomatikleştirmek ve kritik güncellemeler için bir takvim oluşturmak.
- Başvuru formunu doldurmadan önce mevcut güvenlik envanterini bir danışmanla veya iç ekiple gözden geçirmek; beyan edilen kontrollerin fiilen çalıştığından emin olmak.
Bu adımlar aynı zamanda sigorta başvurusundan bağımsız olarak, işletmenin genel siber güvenlik olgunluğunu da yükseltiyor. Siber sigorta, iyi bir güvenlik programının yerine geçen bir ürün değil; onu tamamlayan, kalan finansal riski karşılayan bir katman olarak düşünülmeli.
4gen olarak, KOBİ'lerin Trend Micro tabanlı uç nokta ve XDR çözümleriyle sigortacıların aradığı güvenlik seviyesine ulaşmasına, MFA yapılandırmasından yedekleme mimarisine ve olay müdahale planı hazırlığına kadar destek oluyoruz. Siber sigorta başvurusu öncesinde mevcut duruşunuzu değerlendirmek isterseniz bize ulaşabilirsiniz.
Kurumunuz için doğru güvenlik çözümünü belirleyelim