Siber Risk Sigortası
Fidye yazılımı bir sabah bütün ekranlara aynı notu bırakır. O saatten sonra mesele bilgi işlemin değil, sipariş alamayan, fatura kesemeyen ve müşterisine ne diyeceğini bilmeyen işletmenin bütününün meselesidir.
Siber sigorta nedir?
Siber sigorta nedir, ne işe yarar?
Siber risk sigortası, dijital tarafta çıkan bir olayın faturasını iki ayrı cepheden karşılar.
Siber risk sigortası, dijital tarafta çıkan bir olayın faturasını iki ayrı cepheden karşılar. Birinci cephe sizin kendi zararınızdır: kilitlenen sunucu, geri getirilmesi gereken veri, durmuş üretim hattı ve olayı çözmek için ödenen uzman masrafları. İkinci cephe başkalarının zararıdır: verisi sızan müşterinin, işi aksayan bayinin ya da tedarikçinin size yönelttiği tazminat talebi. Tek bir olay çoğu zaman iki cepheyi aynı gün açar.
Ürünün asıl değeri poliçeye bağlı olay müdahale ekibinde toplanır. Saldırının fark edildiği sabah bir işletmenin ilk ihtiyacı paradan çok arayacak bir numaradır: adli bilişim uzmanı, veri ihlali dosyalarında deneyimli hukukçu, gerektiğinde fidye müzakerecisi ve kriz iletişimi danışmanı. Bu ekibin ilk saatlerde aldığı kararlar hem zararın büyüklüğünü hem de Kişisel Verileri Koruma Kurulu karşısındaki konumunuzu belirler.
Siber poliçeler zamanı diğer branşlardan farklı okur. Bir sızma çoğunlukla fark edilmesinden çok önce başlar; bu nedenle poliçede olayın tespit edildiği tarih kadar retroaktif tarih ve ihbar penceresi de belirleyici olur. Poliçeyi kesintiye uğratmadan yenilemek yalnızca devamlılık değil, geçmiş döneme ait koruma meselesidir. Şirket değiştirirken sorulacak ilk soru, yeni poliçenin retroaktif tarihi eskisini koruyor mu sorusudur.
Türkiye'de siber risk için yayımlanmış tek tip bir genel şart metni bulunmadığından kapsamı belirleyen asıl belge poliçenin özel şartlarıdır. Aynı adı taşıyan iki ürün fidye ödemesinde, sosyal mühendislik teminatında, iş durması bekleme süresinde ve idari para cezasına yaklaşımda birbirinden tamamen ayrılabilir. Bu yüzden karşılaştırmaya primden değil, alt limit tablosundan ve istisna listesinden başlamak gerekir.
Siber sigorta neleri kapsar, neleri kapsamaz?
Siber sigorta poliçesi 8 ana teminat kalemini kapsar; 8 durum ise teminat dışıdır. En sık atlanan kapsam dışı hâl: Retroaktif tarihten önce başlamış, poliçe alınırken zaten sistemde bulunan sızma ve zafiyetler
Kapsam dahilinde
- Fidye yazılımı olayında müzakere yönetimi, sistemlerin geri getirilmesi ve poliçede yer alıyorsa fidye ödemesi
- Adli bilişim incelemesi: saldırının nasıl girdiğinin, hangi verilere dokunulduğunun ve dışarı çıkarılıp çıkarılmadığının tespiti
- Kötü amaçlı yazılımın temizlenmesi, sistemlerin yeniden kurulması ve şifrelenen ya da silinen verilerin kurtarılması
- Kişisel veri ihlalinde Kurul'a ve ilgili kişilere yapılacak bildirimlerin hazırlanması, hukuki danışmanlık ve çağrı merkezi masrafları
- Sigortalı bir siber olay yüzünden faaliyetin durmasından doğan net kâr kaybı, devam eden sabit giderler ve işi ayakta tutmak için yapılan ek çalışma masrafları
- Verisi sızan müşteri, çalışan veya iş ortağının açtığı davalar ile bunların savunma masrafları
- İtibar yönetimi: kriz iletişimi danışmanlığı, müşteri bilgilendirme metinleri ve basına verilecek açıklamanın hazırlanması
- Bulut, barındırma veya yazılım tedarikçisindeki kesintiden doğan iş durması ile sahte talimatla yapılan para transferi — bu iki başlık ayrı alt limitli teminat olarak seçildiyse
Kapsam dışı
- Retroaktif tarihten önce başlamış, poliçe alınırken zaten sistemde bulunan sızma ve zafiyetler
- Teklif formunda beyan ettiğiniz güvenlik önlemlerinin fiilen uygulanmaması — çok faktörlü doğrulamanın kâğıt üzerinde kalması, yedeklemenin aylardır çalışmaması gibi durumlar
- Sunucunun, ağ cihazının veya bilgisayarın yangın, su ve düşme gibi fiziksel nedenlerle bozulması; bu, işyeri paketinin ve elektronik cihaz teminatının konusudur
- Sunduğunuz hizmetin ya da yazdığınız yazılımın mesleki kusurundan doğan talepler — bu tür iddialar mesleki sorumluluk poliçesine aittir
- Şirket ortağının, yöneticisinin veya çalışanının kasıtlı olarak katıldığı dolandırıcılık ve veri sızdırma fiilleri
- Yaptırım listelerinde yer alan kişi ve gruplara yapılan ödemeler; fidye teminatı olsa dahi bu ödemeler yasal olarak yapılamaz
- Olaydan sonra altyapıyı olduğundan daha iyi hâle getirme maliyeti; poliçe sistemi eski durumuna döndürür, yükseltmeyi finanse etmez
- Savaş, silahlı çatışma ve poliçede tanımlandığı biçimiyle devlet destekli saldırılar ile altyapı kesintisi olarak nitelenen ülke çapındaki elektrik ve iletişim kesintileri
İdari para cezasının kendisi ile savunma masrafı aynı teminat değildir
Siber sigorta kimler için gerekli?
E-ticaret ve pazaryeri satıcıları: Sipariş, adres ve ödeme akışı tek bir altyapıya bağlıdır.
E-ticaret ve pazaryeri satıcıları
Sipariş, adres ve ödeme akışı tek bir altyapıya bağlıdır. Site birkaç saat kapalı kaldığında ciro doğrudan durur; müşteri kayıtlarının sızması ise satış kaybının yanına bir de bildirim ve tazminat yükü ekler.
Müşteri verisi tutan hizmet ofisleri
Mali müşavir, hukuk bürosu, klinik, laboratuvar, emlak ve eğitim kurumları başkalarının kimlik, sağlık ve finans verisini işler. Özel nitelikli veri bulunduran her dosya, ihlal hâlinde ağırlaşan bir yükümlülük demektir.
Üretim ve lojistik işletmeleri
Sipariş, stok ve sevkiyat ERP üzerinden yürüdüğünde yazılımın kilitlenmesi bandı da durdurur. Üretim hattının yeniden devreye alınması, veri kurtarmadan daha uzun sürebilir.
Uzaktan ve çok şubeli çalışan ekipler
Ev ağından bağlanan dizüstü bilgisayarlar, paylaşılan uzak masaüstü erişimleri ve şubeler arası ortak klasörler saldırı yüzeyini genişletir. Pandemiden sonra kalıcılaşan bu düzen, güvenlik denetimini merkezden yapmayı zorlaştırır.
Başkasının sistemine erişen bilişim ve ajans şirketleri
Müşterisinin sunucusuna yönetici yetkisiyle bağlanan bir tedarikçi, saldırganın tercih ettiği kısa yoldur. Kendi zararınızın yanında müşterilerinize karşı sorumluluğunuz da doğar.
Kurumsal firmalara tedarikçi olan KOBİ'ler
Büyük alıcılar sözleşmelerine giderek daha sık siber sigorta ve bilgi güvenliği şartı koyuyor. Poliçe bu profilde yalnızca koruma değil, ihaleye ve tedarikçi listesine girme koşulu hâline gelir.
Siber sigorta fiyatını ne belirler?
Primi en çok etkileyen unsur: Ciro ve faaliyet konusu. Gelirin büyüklüğü olası iş durması kaybının, sektör ise saldırganların ilgi düzeyinin göstergesi sayılır. Bu sayfada tutar verilmez; prim sigorta şirketinin değerlendirmesiyle belirlenir.
| Etken | Prime etkisi |
|---|---|
| Ciro ve faaliyet konusu | Gelirin büyüklüğü olası iş durması kaybının, sektör ise saldırganların ilgi düzeyinin göstergesi sayılır. |
| Tutulan kişisel veri türü ve kayıt hacmi | Sağlık, finans ve kimlik verisi gibi özel nitelikli kayıtlar bildirim ve tazminat maliyetini yükselttiği için primi de yukarı çeker. |
| Güvenlik olgunluğu | Çok faktörlü doğrulama, çevrim dışı veya değiştirilemez yedek, uç nokta izleme, yama düzeni ve personel farkındalık eğitimi primi belirleyen en somut başlıklardır. |
| Seçilen limit, alt limitler ve muafiyet | Fidye, sosyal mühendislik ve idari para cezası gibi kalemler ana limitin altında ayrı tavanlarla verilir; bu tavanların yüksekliği primi doğrudan etkiler. |
| İş durması bekleme süresi ve azami tazminat süresi | Kesintinin kaç saat sonra tazminat doğuracağı ve ödemenin kaç ay süreceği, teminatın gerçek genişliğini ve fiyatını belirler. |
| Dış bağımlılıklar | Bulut sağlayıcı, ödeme altyapısı ve tek bir yazılım tedarikçisine bağlı çalışma düzeni, riskin yoğunlaştığı noktaları artırır. |
| Geçmiş olay ve talep kaydı | Daha önce yaşanan ihlal, fidye olayı veya devam eden bir soruşturma değerlendirmeyi ve şartları değiştirir. |
Neden burada fiyat yazmıyoruz?
Siber sigorta için hangi belgeler gerekir?
Poliçe için 6 belge gerekir; ilki: Vergi levhası, faaliyet konusu ve son hesap dönemine ait ciro bilgisi
- Vergi levhası, faaliyet konusu ve son hesap dönemine ait ciro bilgisi
- Sigorta şirketinin siber risk teklif formu (bilgi güvenliği beyanı)
- Bilişim altyapısının özeti: kullanılan bulut hizmetleri, sunucuların bulunduğu yer ve uzaktan erişim yöntemi
- Yedekleme düzeninin tarifi: sıklığı, nerede saklandığı ve geri dönüş testinin en son ne zaman yapıldığı
- İşlenen kişisel veri türleri, kayıt sayısının mertebesi ve VERBİS kayıt durumu
- Varsa geçmiş siber olay, veri ihlali bildirimi ve devam eden soruşturmalara ilişkin bilgi
Siber olay anında izlenecek adımlar
Siber olayda iki saat aynı anda işler: dijital delilin bozulmadan toplanması ve KVKK bildirim süresinin dolmaması.
Siber olayda iki saat aynı anda işler: dijital delilin bozulmadan toplanması ve KVKK bildirim süresinin dolmaması. İlk saatlerde en sık yapılan iki hata, sistemleri temizleyip delili silmek ve sigortacıya haber vermeden dışarıdan firmayla anlaşmaktır.
- 1
Etkilenen sistemleri ağdan ayırın, kapatmayın
Şifrelenen ya da şüpheli cihazların ağ bağlantısını kesin; böylece yayılma durur. Cihazı kapatmak bellekteki izleri sildiği için adli bilişim incelemesini zorlaştırır. Saldırganla yazışılan ekranların fotoğrafını ve fidye notunu saklayın.
- 2
Poliçedeki siber olay hattını arayın
Çoğu poliçe yedi gün yirmi dört saat çalışan bir ihbar hattı ve anlaşmalı uzman ağı içerir. Sigortacının onayı olmadan kendi bulduğunuz firmayla anlaşırsanız bu masraf kapsam dışı kalabilir. Poliçe numarası, olayın fark edildiği saat ve etkilenen sistemlerin listesi hazır olsun.
- 3
Kapsamı adli bilişim ekibiyle belirleyin
Hangi sistemlere girildiği, verinin yalnızca şifrelenip şifrelenmediği yoksa dışarı da çıkarılıp çıkarılmadığı bu incelemeyle ortaya konur. Bildirim yükümlülüğünün doğup doğmadığı ve kimlere haber verileceği bu rapora dayanır.
- 4
KVKK bildirimini süresinde yapın
Kişisel Verilerin Korunması Kanunu ihlalin en kısa sürede Kurul'a bildirilmesini ister; Kurul kararı bu süreyi ihlalin öğrenilmesinden itibaren yetmiş iki saat olarak somutlaştırmıştır. İlgili kişilere de makul en kısa sürede bilgi verilir. Bildirim metnini poliçedeki hukuk danışmanıyla birlikte hazırlayın.
- 5
Fidye talebi varsa kararı tek başınıza vermeyin
Müzakereyi bu işte uzmanlaşmış ekibe bırakın, ödeme kararını sigortacıyla birlikte alın. Ödeme öncesi yaptırım listesi taraması yapılması gerekir; taramasız ödeme hem hukuki risk doğurur hem de teminat dışı kalır.
- 6
Kaybı belgeleyin ve sistemleri temiz kurulumla geri getirin
Kesintinin başlangıç ve bitiş saatini, iptal olan siparişleri, muhasebe kayıtlarını ve fazla mesai gibi ek masrafları dosyalayın; iş durması tazminatı bu belgelerden hesaplanır. Sistemleri temiz imajdan kurun, şifreleri değiştirin ve olay sonrası raporu saklayın.
Siber sigorta alırken sık yapılan hatalar
En sık yapılan hata: Bizde çalınacak veri yok diye düşünmek Doğrusu: Müşteri telefon ve adres listesi, personel özlük dosyası ve cari hesap kayıtları da kişisel veridir.
Bizde çalınacak veri yok diye düşünmek
Müşteri telefon ve adres listesi, personel özlük dosyası ve cari hesap kayıtları da kişisel veridir. Ayrıca fidye yazılımı veriyi çalmasa bile erişimi kilitler; zarar çoğu zaman sızmadan değil, çalışamamaktan doğar.
Yedek var demekle yetinmek
Sürekli ağa bağlı duran bir yedek, saldırının ilk şifrelediği yerlerden biridir. Çevrim dışı ya da değiştirilemez bir kopya tutun ve geri dönüşü belirli aralıklarla deneyerek gerçekten açıldığını görün.
Olaydan hemen sonra makineleri formatlayıp temizlemek
Delil silindiğinde hangi verinin dışarı çıktığı belirlenemez. Bu durumda hem bildirimin kapsamı hem de tazminat hesabı tartışmalı hâle gelir. Önce izole edin, sonra uzmanın gelmesini bekleyin.
Sorumluluğu bilgi işlem firmasına havale etmek
Hizmet sözleşmelerindeki sorumluluk çoğunlukla alınan bedelle sınırlıdır. Kişisel veri karşısında veri sorumlusu sizsiniz; Kurul'un muhatabı da tedarikçiniz değil, işletmenizdir.
Teklif formunu tahminle doldurmak
Kısmen uygulanan çok faktörlü doğrulamayı var diye işaretlemek, hasar anında beyanın gerçeğe aykırılığı tartışmasını açar. Emin olmadığınız satırı bilgi işlem sorumlunuza teyit ettirmeden imzalamayın.
Poliçeyi yenilerken şirket değiştirip retroaktif tarihi kaybetmek
Yeni poliçe kendi başlangıç tarihinden itibaren koruma verirse, aylar önce başlamış ama şimdi fark edilen bir sızma açıkta kalır. Şirket değişikliğinde retroaktif tarihin devredildiğini yazılı olarak isteyin.
Siber sigorta hakkında sık sorulan sorular
Siber sigorta fidye ödemesini karşılar mı?
KVKK idari para cezası siber sigortadan ödenir mi?
Veri ihlalini Kurul'a ne kadar sürede bildirmem gerekiyor?
Küçük bir işletmeyim, gerçekten hedef olur muyum?
Antivirüs ve güvenlik duvarım var, poliçeye yine de gerek var mı?
İş durması teminatı ne zaman devreye girer?
Bulut sağlayıcım çökerse zararımı karşılar mı?
Çalışanım sahte e-postaya kanıp para gönderirse kapsamda mı?
Siber sigorta ile mesleki sorumluluk sigortası arasındaki fark nedir?
Sunucum yangında veya su baskınında zarar görürse siber poliçe öder mi?
İlgili hizmetler
İşyeri Sigortası / KOBİ Paket
İşyerinizi, demirbaşlarınızı ve emtianızı tek paket altında koruyan kapsamlı ticari sigorta.
İnceleMesleki Sorumluluk Sigortası
Hekim, mimar, mühendis ve avukat gibi mesleklerde mesleki hatalardan doğan tazminat taleplerini karşılayan sigorta.
İnceleÜçüncü Şahıs Mali Mesuliyet
Faaliyetleriniz sırasında üçüncü kişilere verilebilecek maddi ve bedeni zararları karşılayan sorumluluk sigortası.
İnceleDevlet Destekli Alacak Sigortası
KOBİ'lerin vadeli satışlardan doğan alacaklarını tahsil edememe riskine karşı devlet destekli teminat.
İncele
Siber sigorta ile ilgili rehber yazıları
Hasar dosyası reddedilirse ne yapılır?
Hasar reddedildiğinde ilk adım ret gerekçesini yazılı olarak istemektir; sözlü ret üzerine itiraz kurulamaz. Gerekçe elinize geçtikten sonra sigorta şirketine yazılı ve gerekçeli bir itiraz yapılır. Sonuç değişmezse Sigorta Tahkim Komisyonu'na başvurulur. SEDDK ise uyuşmazlığı çözmez, yalnızca şirketin davranışını denetler.
5 dk okumaSiber risk sigortası: KOBİ için neden gündemde?
Siber risk sigortası, bilgi sistemlerine yönelik saldırı ve veri ihlallerinden doğan zararları karşılar: fidye ödemesi, veri kurtarma, sistem durması nedeniyle oluşan kâr kaybı ve üçüncü kişilere karşı sorumluluk. KVKK idari para cezasının ödenebilirliği ile hukuki savunma masrafı AYRI teminatlardır ve karıştırılmamalıdır.
5 dk okuma
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (Mevzuat Bilgi Sistemi)
- Sigortacılık ve Özel Emeklilik Düzenleme ve Denetleme Kurumu (SEDDK)
- Türkiye Sigorta Birliği (TSB)
- Avrupa Birliği Siber Güvenlik Ajansı (ENISA)
Son güncelleme: . Bu sayfadaki bilgiler genel bilgilendirme amaçlıdır; poliçe özel ve genel şartları esastır. Teminat kapsamı, muafiyet ve limitler sigorta şirketine ve seçilen ürüne göre değişir.
Siber sigorta için teklif alın
Anlaşmalı şirketlerden gelen teklifleri teminat ve muafiyet farklarıyla birlikte karşılaştırmalı olarak sunarız.