ekspertio
  • Ücretsiz Araçlar
  • Blog
Giriş YapÜcretsiz Başla
Başla

© 2026 Ekspertio Yazılım ve Teknoloji Ltd. Şti.

Araçlar·Mevzuat·Sözlük·Incoterm·Blog·RSS·Gizlilik·KVKK·Kullanım Koşulları·Çerez Politikası·İletişim
  1. Ana Sayfa
  2. /
  3. Blog
  4. /
  5. Sektör & Kariyer
  6. /
  7. Siber Sigorta: Ransomware, Data Breach ve Incident Response
📊Sektör & Kariyer

Siber Sigorta: Ransomware, Data Breach ve Incident Response

First/third party teminat, NIST IR çerçevesi, KVKK 72 saat bildirim, Lloyd's cyber war exclusion, MFA zorunluluğu.

E
Ekspertio Editör
·13 Nisan 2026·12 dk okuma
Siber sigorta ransomware incident response
Siber sigorta: Ransomware, veri ihlali, iş durması — dijital çağın en hızlı büyüyen sigorta branşıFotoğraf: Michael Geiger · Unsplash
ÖZETAşağıdakileri bilirsen bu yazı için yeterli
  • ✓Siber sigorta (cyber insurance), dijital saldırı ve veri ihlali sonucu oluşan zararları karşılayan özel branştır. Dünyada en hızlı büyüyen sigorta alanı.
  • ✓2 ana bileşen: (1) First-party (sigortalının kendi zararları — veri kurtarma, iş durması, fidye), (2) Third-party (üçüncü şahıs zararları — KVKK/GDPR cezaları, davalar).
  • ✓Tipik teminat: ransomware fidyesi, data breach notification, forensic investigation, iş durması, extortion, cyber business interruption.
  • ✓Underwriting koşulları: MFA (multi-factor auth), EDR (endpoint detection), düzenli backup, incident response planı, çalışan eğitimi. Bunlar yoksa teminat reddedilir.
  • ✓Eksper dosyasında: saldırı zaman çizelgesi, log analizi (SIEM), forensic imaging, NIST IR çerçevesi, KVKK bildirim süreleri — hepsi delil zincirinde.

2017 NotPetya saldırısı — tek bir yazılım virüsü dünyada 10 milyar dolar hasar, Maersk şirketini 10 gün çalıştıramaz hale getirdi. 2021 Colonial Pipeline ransomware — ABD\'nin büyük petrol boru hattı 6 gün durdu, 4.4 milyon dolar fidye ödendi. Siber riskler fiziksel risklerin önüne geçti. Bu yazıda siber sigorta ürünlerini ve eksperin bu yeni disiplindeki rolünü ele alıyoruz.

Siber Sigorta Kapsamı

First-Party (Sigortalının Kendi Zararları)

TeminatKapsam
Data RecoverySilinmiş/şifrelenmiş verinin geri kurtarma maliyeti
Business InterruptionSistem kesintisi sonucu gelir kaybı
Cyber Extortion / RansomwareFidye ödemesi ve müzakere masrafları
Forensic InvestigationIR firması ücreti, adli analiz
Notification CostsVeri sahiplerini bildirme (KVKK, GDPR)
PR / Crisis ManagementKamuoyu iletişimi, marka hasarı yönetimi
Credit MonitoringMüşteri kredi takibi hizmeti (kişisel veri ihlalinde)

Third-Party (Üçüncü Şahıs Sorumluluğu)

  • Privacy Liability: KVKK, GDPR cezaları ve veri sahibi davaları
  • Network Security Liability: Siber saldırının yayıldığı üçüncü tarafların zararları
  • Media Liability: İnternet içerik kaynaklı (defamation, telif)
  • Regulatory Defense: KVK Kurulu veya DPA soruşturma savunması

Sık Görülen Siber Saldırı Tipleri

Ransomware

En yaygın. Kötü niyetli yazılım sistemleri şifreler; çözüm anahtarı için fidye ister. 2024 istatistiği: saldırı başı ortalama fidye 500.000-2 milyon USD. Ödenen fidyelerin %30\'unda veri geri gelmiyor.

Business Email Compromise (BEC)

CEO veya CFO\'nun email hesabı ele geçirilir, tedarikçiye yanlış banka hesabına ödeme yaptırır. FBI IC3 verilerine göre 2023 kaybı 2.7 milyar USD.

Data Breach

Kişisel veya ticari verinin çalınması. KVKK ve GDPR kapsamında bildirim zorunluluğu, yüksek ceza.

DDoS (Distributed Denial of Service)

Web sitesine/sunucuya aşırı trafik gönderilerek erişilmez hale getirme. Ticari kayıp önemli.

Supply Chain Attack

Tedarikçi yazılım veya hizmetten giriş. 2020 SolarWinds saldırısı 18.000 firma.

Underwriting Şartları — Minimum Güvenlik Standardı

Siber sigortacılar 2022 sonrası sıkılaştı. Asgari güvenlik önlemleri olmayan firmalara poliçe satılmıyor:

Zorunlu:
✓ MFA (Multi-Factor Authentication) — tüm kritik erişimler
✓ EDR (Endpoint Detection & Response) — CrowdStrike, SentinelOne, Defender
✓ Düzenli yedekleme (3-2-1 kuralı: 3 kopya, 2 farklı medya, 1 offline)
✓ Patch management — kritik güvenlik güncellemeleri 30 gün içinde
✓ Incident Response planı yazılı
✓ Çalışan phishing eğitimi (yıllık en az)

Güçlü önerilen:
✓ Zero Trust mimarisi
✓ SIEM (Security Information and Event Management)
✓ 24/7 SOC (Security Operations Center) — iç veya dış
✓ Penetration testing yıllık
✓ DLP (Data Loss Prevention) sistemleri
✓ Supplier risk assessment

NIST IR Çerçevesi — 4 Aşama

NIST SP 800-61 "Computer Security Incident Handling Guide" incident response çerçevesi:

  1. Preparation: Hazırlık — politika, araç, eğitim
  2. Detection & Analysis: Tespit ve analiz — SIEM alarmları, triage
  3. Containment, Eradication & Recovery: İzolasyon, temizleme, geri yükleme
  4. Post-Incident Activity: Ders çıkarma, rapor, iyileştirme

KVKK Bildirim Yükümlülüğü

KVKK m.12/5 ve Kurul kararı 2019/10: Kişisel veri ihlalinde:

  • KVK Kurumu\'na bildirim: En geç 72 saat içinde
  • Veri sahiplerine bildirim: Makul süre içinde (yüksek risk durumunda)
  • İçerik: İhlal tipi, etkilenen veri kategorileri, etkilenen kişi sayısı, alınan önlemler

İdari para cezaları: 150.000 - 7 milyon TL arasında (2024 tebliği). GDPR daha ağır: 20 milyon EUR veya global cironun %4\'ü (yüksek olan).

Tipik İstisnalar

  1. Savaş ve terör (cyber war): 2022 sonrası özellikle tartışmalı — Merck vs Ace American davası
  2. Pre-existing vulnerabilities: Biliniyordu ama düzeltilmedi
  3. Patch management eksikliği: Güvenlik güncellemeleri uygulanmadı
  4. Insider attack: Sigortalının kasıtlı çalışanı tarafından
  5. Sistem modernizasyonu: Planlı güncelleme kaynaklı kesintiler
Cyber War İstisnası — 2023 Sonrası Sıkılaştırma
Lloyd\'s 2023\'te tüm siber poliçelere "state-backed attacks" istisnasını getirdi. Devlet destekli saldırılar (Rusya, Kuzey Kore, İran) istisnada. Bu durum 2017 NotPetya (Rusya atıflı) gibi olayların teminat dışı kalmasına yol açıyor.

Eksperin Siber Hasar Dosyasındaki Rolü

Siber eksperlik özel uzmanlık gerektirir — geleneksel sigorta eksperi tek başına yeterli değildir. Genelde sigortacı ile birlikte çalışır:

  • Incident Response firması: Mandiant, CrowdStrike, Kroll — teknik analiz
  • Siber eksper: Zarar miktarı, BI hesabı
  • Hukuki danışman: KVKK/GDPR süreç yönetimi
  • Forensic accounting: BEC davalarında para izleme

Eksperin kontrol noktaları:

  1. Saldırı zaman çizelgesi (attack timeline) — log kayıtları
  2. Underwriting sırasında beyan edilen güvenlik önlemleri gerçekte var mıydı?
  3. Patch level ve güncelleme durumu olay öncesi
  4. Backup durumu ve geri yükleme başarısı
  5. BI süresini etkileyen faktörler
  6. Ransomware ödeme yapılmışsa — kimin onayı ile?
  7. KVKK bildirimi yapıldı mı, zamanında mı?
  8. Forensic rapor ve root cause analysis
Rapor Kalıbı — Siber Dosyası
"[Sigortalı firma] [tarih] tarihinde [ransomware tipi — LockBit/BlackCat/vb.] saldırısı yaşamıştır. IR firması [adı] tarafından hazırlanan forensic rapor (Ek-X) saldırının [giriş noktası] üzerinden gerçekleştiğini göstermektedir. Underwriting beyan formunda MFA, EDR ve düzenli backup taahhüt edilmiş; incelemede [durum] tespit edilmiştir. Ransomware fidyesi [ödenmiş/ödenmemiş], data recovery [duration] gün sürmüştür. BI zararı [X] TL, forensic maliyeti [Y] TL, bildirim maliyeti [Z] TL. KVKK bildirimi [tarih] yapılmıştır (72 saat içinde)."

Türkiye Siber Sigorta Pazarı

  • Pazar 2020 sonrası hızla büyüyor — yıllık %60-100
  • Aktif oyuncular: Axa, Allianz, Türkiye Sigorta, Sompo, HDI
  • Reasürans yoğun — Lloyd\'s, Munich Re, Swiss Re Türk sigortacıya kapasite sağlıyor
  • Tipik orta ölçek firma poliçe: 50.000-500.000 USD limit, 10.000-30.000 USD prim
  • KVKK sonrası talep patlaması — 2024 poliçe sayısı %200 arttı

Kaynaklar

  • NIST SP 800-61 Rev.2 — Computer Security Incident Handling Guide
  • NIST Cybersecurity Framework 2.0 (2024)
  • ISO 27001 — Information Security Management Systems
  • 6698 Sayılı KVKK — Veri İhlali Bildirim Yönetmeliği
  • GDPR (EU 2016/679) — Article 33 (breach notification)
  • UK NCSC — Cyber Incident Response Guidelines
  • Lloyd\'s Cyber War Exclusion (LMA5400 series, 2023)

İlgili yazılar: İş durması (BI) sigortası, Poliçe okuma rehberi.

Sık Sorulan Sorular

Ransomware fidyesini ödemek yasal mı?+
Karmaşık. OFAC (ABD) yaptırımlı gruplara ödeme yasak. Türkiye'de doğrudan yasak yok ama MASAK ve terör finansmanı mevzuatı dikkat gerektirir. Sigortacı ödemeye onay verebilir ama yasal danışmanlık şart.
Sigortasız firma KVKK cezasını sigortalayabilir mi?+
Hayır. İdari para cezaları kamu düzeni gereği sigortalanamaz (TTK m.1409). Ancak savunma masrafları ve tazminat davalarından doğan yükümlülükler sigortalanabilir.
Bulut hizmetleri (AWS, Azure) kesintisinde sigorta devreye girer mi?+
Modern siber poliçelerde "dependent business interruption" klozu ile bulut sağlayıcı kesintileri de kapsanabilir. Büyük AWS/Azure kesintileri (2017, 2021) bu klozu gerektiren olaylardı.
Çalışan phishing'e tıklarsa teminat var mı?+
Evet, genelde kapsam içi — "employee error" kategorisinde. Ama çalışan düzenli eğitim almamışsa underwriter bunu beyan formundaki taahhüt ihlali sayabilir.
Maersk NotPetya'dan tazminat aldı mı?+
Sigortacılar Zurich ve diğerleri "war exclusion" argümanıyla reddetti — Rusya devlet destekli atfı nedeniyle. Merck davası (2022) benzer konu — NJ mahkemesi Merck lehine karar verdi. Bu içtihat sigorta endüstrisini cyber war klozlarını netleştirmeye zorladı.
Siber Branş — Ekspertio\'nun Sonraki Adımı
Siber modülü planlanıyor: forensic rapor analizi, KVKK zaman çizelgesi, BI hesabı. Mevcut modüllerde 3 rapor ücretsiz.
Ücretsiz Dene → 3 Rapor Hediye
Paylaş:LinkedInWhatsAppXE-posta
Haftalık eksper bülteni

Mevzuat değişiklikleri, yeni hesaplama araçları ve hasar dosyalarından pratik notlar — haftada bir, sadece değerli olduğunda.

İstediğiniz zaman tek tıkla abonelikten çıkabilirsiniz. E-posta adresiniz üçüncü taraflarla paylaşılmaz.

#siber sigorta#ransomware#KVKK#cyber

İlgili Yazılar

Tüm Blog →
📊Sektör & Kariyer11 dk

Hayvan Hayatı Sigortası: TARSİM ve Veteriner Nekropsi Protokolü

Büyükbaş, küçükbaş, arı sigortası — nekropsi protokolü, kritik muayene noktaları, bakım ihmali göstergeleri, tipik ölüm sebepleri.

13 Nisan 2026Oku →
📊Sektör & Kariyer9 dk

TARSİM Tarım Sigortası Rehberi: Havuz, Destek, Hasar Süreci

5363 sayılı kanun kapsamında TARSİM havuz sistemi. %50-67 devlet prim desteği. Bitkisel, hayvan, sera, su ürünleri ürünleri.

13 Nisan 2026Oku →
📊Sektör & Kariyer9 dk

Özel Sağlık Sigortası Tazminat Rehberi: Provizyon, Indemnity, Red

ÖSS, TSS, seyahat — 3 farklı ürün. Anlaşmalı/anlaşmasız ödeme, pre-existing istisna, pre-authorization ve red nedenleri.

13 Nisan 2026Oku →

Bilgiyi pratiğe dönüştürün

Bu yazıdaki hesaplamaları ve mevzuat bilgisini tek platformda — belgeleri yükleyin, AI raporunuzu 5 dakikada hazırlasın.

Ücretsiz Başla →Ücretsiz Araçlar