# Siber Risk Sigortası

> Siber Risk Sigortası, bir işletmenin bilişim sistemlerine yönelik saldırı, fidye yazılımı veya kişisel veri ihlali sonrasında doğan olay müdahale masraflarını, sistemlerin durmasından kaynaklanan gelir kaybını ve verisi sızan üçüncü kişilerin taleplerini poliçede yazılı limit ve alt limitler çerçevesinde karşılayan ticari bir sigortadır. Kapsam şirkete ve ürüne göre değişir.

> **İdari para cezasının kendisi ile savunma masrafı aynı teminat değildir**
> KVKK kapsamında verilen idari para cezalarının sigorta ile karşılanıp karşılanamayacağı hukuken tartışmalıdır; poliçeler bu başlığı çoğunlukla hukuken sigortalanabildiği ölçüde kaydıyla verir. Buna karşılık soruşturma sürecindeki hukuki danışmanlık, bildirim hazırlığı ve savunma masrafları genellikle teminat içindedir. Poliçenizde bu ayrımın nasıl yazıldığını ve hangi alt limitle sınırlandığını sözleşme öncesi bilgilendirme aşamasında yazılı olarak teyit edin.

## Nedir?

Siber risk sigortası, dijital tarafta çıkan bir olayın faturasını iki ayrı cepheden karşılar. Birinci cephe sizin kendi zararınızdır: kilitlenen sunucu, geri getirilmesi gereken veri, durmuş üretim hattı ve olayı çözmek için ödenen uzman masrafları. İkinci cephe başkalarının zararıdır: verisi sızan müşterinin, işi aksayan bayinin ya da tedarikçinin size yönelttiği tazminat talebi. Tek bir olay çoğu zaman iki cepheyi aynı gün açar.

Ürünün asıl değeri poliçeye bağlı olay müdahale ekibinde toplanır. Saldırının fark edildiği sabah bir işletmenin ilk ihtiyacı paradan çok arayacak bir numaradır: adli bilişim uzmanı, veri ihlali dosyalarında deneyimli hukukçu, gerektiğinde fidye müzakerecisi ve kriz iletişimi danışmanı. Bu ekibin ilk saatlerde aldığı kararlar hem zararın büyüklüğünü hem de Kişisel Verileri Koruma Kurulu karşısındaki konumunuzu belirler.

Siber poliçeler zamanı diğer branşlardan farklı okur. Bir sızma çoğunlukla fark edilmesinden çok önce başlar; bu nedenle poliçede olayın tespit edildiği tarih kadar retroaktif tarih ve ihbar penceresi de belirleyici olur. Poliçeyi kesintiye uğratmadan yenilemek yalnızca devamlılık değil, geçmiş döneme ait koruma meselesidir. Şirket değiştirirken sorulacak ilk soru, yeni poliçenin retroaktif tarihi eskisini koruyor mu sorusudur.

Türkiye'de siber risk için yayımlanmış tek tip bir genel şart metni bulunmadığından kapsamı belirleyen asıl belge poliçenin özel şartlarıdır. Aynı adı taşıyan iki ürün fidye ödemesinde, sosyal mühendislik teminatında, iş durması bekleme süresinde ve idari para cezasına yaklaşımda birbirinden tamamen ayrılabilir. Bu yüzden karşılaştırmaya primden değil, alt limit tablosundan ve istisna listesinden başlamak gerekir.

## Neyi karşılar?

- Fidye yazılımı olayında müzakere yönetimi, sistemlerin geri getirilmesi ve poliçede yer alıyorsa fidye ödemesi
- Adli bilişim incelemesi: saldırının nasıl girdiğinin, hangi verilere dokunulduğunun ve dışarı çıkarılıp çıkarılmadığının tespiti
- Kötü amaçlı yazılımın temizlenmesi, sistemlerin yeniden kurulması ve şifrelenen ya da silinen verilerin kurtarılması
- Kişisel veri ihlalinde Kurul'a ve ilgili kişilere yapılacak bildirimlerin hazırlanması, hukuki danışmanlık ve çağrı merkezi masrafları
- Sigortalı bir siber olay yüzünden faaliyetin durmasından doğan net kâr kaybı, devam eden sabit giderler ve işi ayakta tutmak için yapılan ek çalışma masrafları
- Verisi sızan müşteri, çalışan veya iş ortağının açtığı davalar ile bunların savunma masrafları
- İtibar yönetimi: kriz iletişimi danışmanlığı, müşteri bilgilendirme metinleri ve basına verilecek açıklamanın hazırlanması
- Bulut, barındırma veya yazılım tedarikçisindeki kesintiden doğan iş durması ile sahte talimatla yapılan para transferi — bu iki başlık ayrı alt limitli teminat olarak seçildiyse

## Neyi KARŞILAMAZ?

- Retroaktif tarihten önce başlamış, poliçe alınırken zaten sistemde bulunan sızma ve zafiyetler
- Teklif formunda beyan ettiğiniz güvenlik önlemlerinin fiilen uygulanmaması — çok faktörlü doğrulamanın kâğıt üzerinde kalması, yedeklemenin aylardır çalışmaması gibi durumlar
- Sunucunun, ağ cihazının veya bilgisayarın yangın, su ve düşme gibi fiziksel nedenlerle bozulması; bu, işyeri paketinin ve elektronik cihaz teminatının konusudur
- Sunduğunuz hizmetin ya da yazdığınız yazılımın mesleki kusurundan doğan talepler — bu tür iddialar mesleki sorumluluk poliçesine aittir
- Şirket ortağının, yöneticisinin veya çalışanının kasıtlı olarak katıldığı dolandırıcılık ve veri sızdırma fiilleri
- Yaptırım listelerinde yer alan kişi ve gruplara yapılan ödemeler; fidye teminatı olsa dahi bu ödemeler yasal olarak yapılamaz
- Olaydan sonra altyapıyı olduğundan daha iyi hâle getirme maliyeti; poliçe sistemi eski durumuna döndürür, yükseltmeyi finanse etmez
- Savaş, silahlı çatışma ve poliçede tanımlandığı biçimiyle devlet destekli saldırılar ile altyapı kesintisi olarak nitelenen ülke çapındaki elektrik ve iletişim kesintileri

## Kimler için uygun?

- **E-ticaret ve pazaryeri satıcıları** — Sipariş, adres ve ödeme akışı tek bir altyapıya bağlıdır. Site birkaç saat kapalı kaldığında ciro doğrudan durur; müşteri kayıtlarının sızması ise satış kaybının yanına bir de bildirim ve tazminat yükü ekler.
- **Müşteri verisi tutan hizmet ofisleri** — Mali müşavir, hukuk bürosu, klinik, laboratuvar, emlak ve eğitim kurumları başkalarının kimlik, sağlık ve finans verisini işler. Özel nitelikli veri bulunduran her dosya, ihlal hâlinde ağırlaşan bir yükümlülük demektir.
- **Üretim ve lojistik işletmeleri** — Sipariş, stok ve sevkiyat ERP üzerinden yürüdüğünde yazılımın kilitlenmesi bandı da durdurur. Üretim hattının yeniden devreye alınması, veri kurtarmadan daha uzun sürebilir.
- **Uzaktan ve çok şubeli çalışan ekipler** — Ev ağından bağlanan dizüstü bilgisayarlar, paylaşılan uzak masaüstü erişimleri ve şubeler arası ortak klasörler saldırı yüzeyini genişletir. Pandemiden sonra kalıcılaşan bu düzen, güvenlik denetimini merkezden yapmayı zorlaştırır.
- **Başkasının sistemine erişen bilişim ve ajans şirketleri** — Müşterisinin sunucusuna yönetici yetkisiyle bağlanan bir tedarikçi, saldırganın tercih ettiği kısa yoldur. Kendi zararınızın yanında müşterilerinize karşı sorumluluğunuz da doğar.
- **Kurumsal firmalara tedarikçi olan KOBİ'ler** — Büyük alıcılar sözleşmelerine giderek daha sık siber sigorta ve bilgi güvenliği şartı koyuyor. Poliçe bu profilde yalnızca koruma değil, ihaleye ve tedarikçi listesine girme koşulu hâline gelir.

## Yanlış bilinenler

- **Yanlış:** Bizde çalınacak veri yok diye düşünmek
  **Doğrusu:** Müşteri telefon ve adres listesi, personel özlük dosyası ve cari hesap kayıtları da kişisel veridir. Ayrıca fidye yazılımı veriyi çalmasa bile erişimi kilitler; zarar çoğu zaman sızmadan değil, çalışamamaktan doğar.
- **Yanlış:** Yedek var demekle yetinmek
  **Doğrusu:** Sürekli ağa bağlı duran bir yedek, saldırının ilk şifrelediği yerlerden biridir. Çevrim dışı ya da değiştirilemez bir kopya tutun ve geri dönüşü belirli aralıklarla deneyerek gerçekten açıldığını görün.
- **Yanlış:** Olaydan hemen sonra makineleri formatlayıp temizlemek
  **Doğrusu:** Delil silindiğinde hangi verinin dışarı çıktığı belirlenemez. Bu durumda hem bildirimin kapsamı hem de tazminat hesabı tartışmalı hâle gelir. Önce izole edin, sonra uzmanın gelmesini bekleyin.
- **Yanlış:** Sorumluluğu bilgi işlem firmasına havale etmek
  **Doğrusu:** Hizmet sözleşmelerindeki sorumluluk çoğunlukla alınan bedelle sınırlıdır. Kişisel veri karşısında veri sorumlusu sizsiniz; Kurul'un muhatabı da tedarikçiniz değil, işletmenizdir.
- **Yanlış:** Teklif formunu tahminle doldurmak
  **Doğrusu:** Kısmen uygulanan çok faktörlü doğrulamayı var diye işaretlemek, hasar anında beyanın gerçeğe aykırılığı tartışmasını açar. Emin olmadığınız satırı bilgi işlem sorumlunuza teyit ettirmeden imzalamayın.
- **Yanlış:** Poliçeyi yenilerken şirket değiştirip retroaktif tarihi kaybetmek
  **Doğrusu:** Yeni poliçe kendi başlangıç tarihinden itibaren koruma verirse, aylar önce başlamış ama şimdi fark edilen bir sızma açıkta kalır. Şirket değişikliğinde retroaktif tarihin devredildiğini yazılı olarak isteyin.

## Primi etkileyen unsurlar

- **Ciro ve faaliyet konusu** — Gelirin büyüklüğü olası iş durması kaybının, sektör ise saldırganların ilgi düzeyinin göstergesi sayılır.
- **Tutulan kişisel veri türü ve kayıt hacmi** — Sağlık, finans ve kimlik verisi gibi özel nitelikli kayıtlar bildirim ve tazminat maliyetini yükselttiği için primi de yukarı çeker.
- **Güvenlik olgunluğu** — Çok faktörlü doğrulama, çevrim dışı veya değiştirilemez yedek, uç nokta izleme, yama düzeni ve personel farkındalık eğitimi primi belirleyen en somut başlıklardır.
- **Seçilen limit, alt limitler ve muafiyet** — Fidye, sosyal mühendislik ve idari para cezası gibi kalemler ana limitin altında ayrı tavanlarla verilir; bu tavanların yüksekliği primi doğrudan etkiler.
- **İş durması bekleme süresi ve azami tazminat süresi** — Kesintinin kaç saat sonra tazminat doğuracağı ve ödemenin kaç ay süreceği, teminatın gerçek genişliğini ve fiyatını belirler.
- **Dış bağımlılıklar** — Bulut sağlayıcı, ödeme altyapısı ve tek bir yazılım tedarikçisine bağlı çalışma düzeni, riskin yoğunlaştığı noktaları artırır.
- **Geçmiş olay ve talep kaydı** — Daha önce yaşanan ihlal, fidye olayı veya devam eden bir soruşturma değerlendirmeyi ve şartları değiştirir.

## Gerekli belgeler

- Vergi levhası, faaliyet konusu ve son hesap dönemine ait ciro bilgisi
- Sigorta şirketinin siber risk teklif formu (bilgi güvenliği beyanı)
- Bilişim altyapısının özeti: kullanılan bulut hizmetleri, sunucuların bulunduğu yer ve uzaktan erişim yöntemi
- Yedekleme düzeninin tarifi: sıklığı, nerede saklandığı ve geri dönüş testinin en son ne zaman yapıldığı
- İşlenen kişisel veri türleri, kayıt sayısının mertebesi ve VERBİS kayıt durumu
- Varsa geçmiş siber olay, veri ihlali bildirimi ve devam eden soruşturmalara ilişkin bilgi

## Siber olay anında izlenecek adımlar

Siber olayda iki saat aynı anda işler: dijital delilin bozulmadan toplanması ve KVKK bildirim süresinin dolmaması. İlk saatlerde en sık yapılan iki hata, sistemleri temizleyip delili silmek ve sigortacıya haber vermeden dışarıdan firmayla anlaşmaktır.

1. **Etkilenen sistemleri ağdan ayırın, kapatmayın** — Şifrelenen ya da şüpheli cihazların ağ bağlantısını kesin; böylece yayılma durur. Cihazı kapatmak bellekteki izleri sildiği için adli bilişim incelemesini zorlaştırır. Saldırganla yazışılan ekranların fotoğrafını ve fidye notunu saklayın.
2. **Poliçedeki siber olay hattını arayın** — Çoğu poliçe yedi gün yirmi dört saat çalışan bir ihbar hattı ve anlaşmalı uzman ağı içerir. Sigortacının onayı olmadan kendi bulduğunuz firmayla anlaşırsanız bu masraf kapsam dışı kalabilir. Poliçe numarası, olayın fark edildiği saat ve etkilenen sistemlerin listesi hazır olsun.
3. **Kapsamı adli bilişim ekibiyle belirleyin** — Hangi sistemlere girildiği, verinin yalnızca şifrelenip şifrelenmediği yoksa dışarı da çıkarılıp çıkarılmadığı bu incelemeyle ortaya konur. Bildirim yükümlülüğünün doğup doğmadığı ve kimlere haber verileceği bu rapora dayanır.
4. **KVKK bildirimini süresinde yapın** — Kişisel Verilerin Korunması Kanunu ihlalin en kısa sürede Kurul'a bildirilmesini ister; Kurul kararı bu süreyi ihlalin öğrenilmesinden itibaren yetmiş iki saat olarak somutlaştırmıştır. İlgili kişilere de makul en kısa sürede bilgi verilir. Bildirim metnini poliçedeki hukuk danışmanıyla birlikte hazırlayın.
5. **Fidye talebi varsa kararı tek başınıza vermeyin** — Müzakereyi bu işte uzmanlaşmış ekibe bırakın, ödeme kararını sigortacıyla birlikte alın. Ödeme öncesi yaptırım listesi taraması yapılması gerekir; taramasız ödeme hem hukuki risk doğurur hem de teminat dışı kalır.
6. **Kaybı belgeleyin ve sistemleri temiz kurulumla geri getirin** — Kesintinin başlangıç ve bitiş saatini, iptal olan siparişleri, muhasebe kayıtlarını ve fazla mesai gibi ek masrafları dosyalayın; iş durması tazminatı bu belgelerden hesaplanır. Sistemleri temiz imajdan kurun, şifreleri değiştirin ve olay sonrası raporu saklayın.

## Sıkça sorulan sorular

### Siber sigorta fidye ödemesini karşılar mı?
Fidye teminatı her poliçede otomatik bulunmaz; bulunduğunda da ana limitin altında ayrı bir tavanla verilir. Ödeme yapılabilmesi için sigortacının önceden onayı ve alıcının yaptırım listelerinde yer almadığının teyidi gerekir. Ayrıca poliçe genellikle ödemenin yanında müzakere ve sistem kurtarma masraflarını da kapsar; asıl fayda çoğu zaman bu hizmetlerdedir.

### KVKK idari para cezası siber sigortadan ödenir mi?
İdari para cezalarının sigortalanabilirliği Türk hukukunda tartışmalıdır ve poliçeler bu teminatı hukuken sigortalanabildiği ölçüde kaydıyla verir. Soruşturma sürecindeki avukatlık, bildirim ve savunma masrafları ise genellikle kapsam içindedir. Poliçenizin bu maddeyi nasıl yazdığını ve alt limitini teklif aşamasında kontrol ettirin.

### Veri ihlalini Kurul'a ne kadar sürede bildirmem gerekiyor?
Kanun ihlalin en kısa sürede bildirilmesini istiyor; Kişisel Verileri Koruma Kurulu kararı bu süreyi ihlalin öğrenilmesinden itibaren yetmiş iki saat olarak belirlemiştir. İlgili kişilere de makul olan en kısa sürede bilgi verilmesi gerekir. Bu yüzden adli bilişim incelemesinin ilk gün başlaması, sadece teknik değil hukuki bir zorunluluktur.

### Küçük bir işletmeyim, gerçekten hedef olur muyum?
Saldırıların önemli bir bölümü belirli bir firmayı seçerek değil, internete açık zafiyetleri otomatik tarayarak yapılır; sıra kimde açık varsa ona gelir. Küçük işletmeler genellikle daha az güvenlik katmanına sahip olduğu için bu taramalarda kolay hedef durumundadır. Ölçek küçüldükçe olayın işletmeyi durdurma ihtimali de artar.

### Antivirüs ve güvenlik duvarım var, poliçeye yine de gerek var mı?
Teknik önlemler olasılığı düşürür ama sıfırlamaz; üstelik bir olay yaşandığında adli bilişim, hukuk, bildirim ve gelir kaybı maliyetlerini karşılamaz. Poliçe önlemin yerine geçmez, önlem sonrasında kalan riski üstlenir. Zaten güvenlik önlemleri yeterli değilse çoğu sigortacı teklif de vermez.

### İş durması teminatı ne zaman devreye girer?
Teminat, sigortalı bir siber olayın faaliyeti durdurduğu ve poliçedeki bekleme süresinin aşıldığı durumda çalışır. Bekleme süresi saat cinsinden tanımlanır; altında kalan kısa kesintiler ödenmez. Tazminat, işletmenin geçmiş dönem kayıtlarına göre hesaplandığı için düzenli muhasebe bu teminatın yazılı olmayan koşuludur.

### Bulut sağlayıcım çökerse zararımı karşılar mı?
Dış tedarikçi kaynaklı kesintiler ancak poliçeye bağımlı iş durması teminatı eklendiyse karşılanır ve genellikle ayrı bir alt limitle sınırlıdır. Hangi tedarikçilerin kapsama girdiği, kesintinin siber bir olaydan mı yoksa teknik arızadan mı doğduğu poliçeden poliçeye değişir. Bulutta çalışan işletmeler için bu madde tek tek okunmalıdır.

### Çalışanım sahte e-postaya kanıp para gönderirse kapsamda mı?
Sahte talimatla yapılan transferler siber poliçelerin standart parçası değildir; sosyal mühendislik teminatı olarak ayrıca seçilir ve düşük alt limitlerle verilir. Şirketler bu teminatta genellikle çift onaylı ödeme ve telefonla doğrulama gibi şartlar arar. Şartlara uyulmadan yapılan transferlerde ödeme tartışmalı hâle gelir.

### Siber sigorta ile mesleki sorumluluk sigortası arasındaki fark nedir?
Mesleki sorumluluk, verdiğiniz hizmetin ya da danışmanlığın kusurundan doğan talepleri karşılar; siber poliçe ise bilişim sistemlerinizdeki olayın hem size hem üçüncü kişilere verdiği zararı konu alır. Yazılım ve bilişim firmalarında bu iki alan kesişebildiği için ikisinin sınırı sözleşme öncesinde netleştirilir. Aksi hâlde iki poliçe birbirini işaret eder ve arada boşluk kalır.

### Sunucum yangında veya su baskınında zarar görürse siber poliçe öder mi?
Hayır. Donanımın fiziksel hasarı işyeri paketinin, elektronik cihaz ve makine kırılması teminatlarının konusudur. Siber poliçe, cihaz sağlamken verinin ve sistemin saldırıyla zarar görmesini üstlenir. İki poliçe birbirinin alternatifi değil, tamamlayıcısıdır.

## Kaynaklar

- [6698 sayılı Kişisel Verilerin Korunması Kanunu (Mevzuat Bilgi Sistemi)](https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1&MevzuatTertip=5)
- [Sigortacılık ve Özel Emeklilik Düzenleme ve Denetleme Kurumu (SEDDK)](https://www.seddk.gov.tr/)
- [Türkiye Sigorta Birliği (TSB)](https://www.tsb.org.tr/)
- [Avrupa Birliği Siber Güvenlik Ajansı (ENISA)](https://www.enisa.europa.eu/)

---
Son güncelleme: 2026-09-02 · Kaynak: https://policezamani.com/hizmetler/siber-risk-sigortasi