Kısa cevap
Kısaca
- KOBİ'ler hedef dışı değil; küçük işletmeler daha zayıf savunma nedeniyle sık hedeftir.
- Poliçe iki blok içerir: kendi zararınız (birinci taraf) ve başkasının zararı (üçüncü taraf).
- KVKK idari para cezası ile hukuki savunma masrafı ayrı teminat kalemleridir.
- Sistem durması kaynaklı kâr kaybı, işyeri poliçesindeki kâr kaybından farklıdır.
- Poliçe genellikle asgari güvenlik önlemleri şartına bağlıdır — yedekleme, güncelleme.
- Olay anında ilk yapılacak, poliçedeki olay müdahale hattını aramaktır.
KOBİ'ler neden hedef oluyor?
Saldırılar çoğunlukla belirli bir şirketi seçerek değil, zayıf noktayı tarayarak yapılır. Küçük işletmeler bilgi güvenliğine daha az kaynak ayırdığı için otomatik taramalarda daha kolay hedeftir.
"Bizde çalınacak ne var" düşüncesi, siber riskte en yaygın yanılgıdır. Fidye yazılımı saldırılarının çoğu, hedefin kim olduğuyla değil sisteminin ne kadar korunmasız olduğuyla ilgilenir. Müşteri listesi, cari hesaplar ve muhasebe kayıtları bir işletme için kritiktir; saldırgan için de tam olarak bu yüzden değerlidir.
KOBİ'lerde tipik zayıf noktalar:
- Güncellenmemiş işletim sistemi ve uygulamalar
- Tek bir yerde tutulan, denenmemiş yedekler
- Paylaşılan ve tekrar kullanılan parolalar
- Uzaktan erişimin çok faktörlü doğrulama olmadan açık olması
- Personelin oltalama e-postalarına karşı eğitimsiz olması
- Ayrılan çalışanların erişimlerinin kapatılmaması
Sigorta önlemin yerine geçmez
Poliçe hangi zararları karşılar?
İki blok hâlinde: kendi işletmenizin zararı (veri kurtarma, fidye, iş durması) ve üçüncü kişilere karşı sorumluluğunuz (müşteri verisinin ihlali, tazminat talepleri).
| Blok | Teminat | Örnek |
|---|---|---|
| Birinci taraf | Veri kurtarma ve sistem onarımı | Şifrelenen sunucunun yeniden kurulması |
| Birinci taraf | Fidye ödemesi ve müzakere desteği | Fidye yazılımı olayı yönetimi |
| Birinci taraf | İş durması kaynaklı gelir kaybı | Sistemler kapalıyken satış yapılamaması |
| Birinci taraf | Olay müdahale ve adli bilişim | Saldırının nasıl gerçekleştiğinin tespiti |
| Üçüncü taraf | Veri ihlali sorumluluğu | Müşteri verisi sızdığında gelen tazminat talepleri |
| Üçüncü taraf | Hukuki savunma masrafları | Avukatlık ve dava giderleri |
| Üçüncü taraf | Bildirim ve itibar yönetimi | İlgili kişilere ve kuruma bildirim masrafları |
KVKK cezası poliçeden ödenir mi?
İdari para cezasının kendisi ile o cezaya karşı yürütülen hukuki savunmanın masrafı AYRI teminat kalemleridir. Poliçenizde savunma masrafı olması, cezanın da ödeneceği anlamına gelmez.
Bu ayrım, siber risk poliçelerinde en sık karıştırılan noktadır ve teklif karşılaştırırken doğrudan sorulması gereken bir sorudur. İki kalem birbirinden bağımsızdır ve bir poliçede biri olup diğeri olmayabilir.
| Kalem | Ne demek | Poliçede aranacak ifade |
|---|---|---|
| İdari para cezası | Kurumun kestiği cezanın kendisi | "İdari para cezası teminatı" açıkça yazılı mı |
| Hukuki savunma masrafı | Cezaya itiraz sürecinin masrafları | "Savunma masrafları" ayrı kalem olarak var mı |
Cezanın sigortalanabilirliği tartışmalıdır
Sistem durması kâr kaybı sayılır mı?
Siber poliçedeki iş durması teminatı, işyeri poliçesindeki kâr kaybından farklıdır. İşyeri poliçesi fiziksel hasar arar; siber poliçe ise fiziksel hasar olmadan da sistem durmasını kapsar.
Bu fark, iki poliçenin neden birbirinin yerine geçmediğini açıklar. Bir yangın sonrası duran üretim işyeri poliçesinin kâr kaybı teminatının konusudur. Fidye yazılımı nedeniyle kapanan bir sistem ise fiziksel bir hasar içermez; o teminat devreye girmez.
İş durması teminatında bakılacaklar:
- Bekleme süresi kaç saat? (İlk saatler genellikle kapsam dışıdır.)
- Azami tazminat süresi ne kadar?
- Hesaplama neye göre yapılıyor — ciro mu brüt kâr mı?
- Tedarikçi kaynaklı kesintiler kapsamda mı?
- Bulut hizmet sağlayıcısındaki kesinti kapsamda mı?
Bulut sağlayıcısı kesintisi
Bir olay yaşandığında ne yapmalıyım?
Önce poliçedeki olay müdahale hattını arayın, sonra sistemleri izole edin. Kendi başınıza müdahale etmek delilleri yok edebilir ve teminatı tartışmalı hâle getirebilir.
Siber olay anında sıra
Olay müdahale hattını arayın
Poliçenin arkasındaki uzman ekip, ilk saatlerde ne yapılacağını yönlendirir. Numara poliçede yazar; olaydan önce kaydedin.
Etkilenen sistemleri ağdan izole edin
Yaymayı durdurmak önceliklidir. Ancak cihazları kapatmadan önce yönlendirme alın; kapatmak delil kaybettirebilir.
Delilleri koruyun
Log kayıtlarını, ekran görüntülerini ve fidye notunu saklayın. Adli bilişim incelemesi bunlara dayanır.
Kapsamı belirleyin
Hangi veri etkilendi, kişisel veri var mı? Bildirim yükümlülüğü buna göre doğar.
Yasal bildirimleri yapın
Kişisel veri ihlali varsa mevzuattaki süre içinde bildirim gerekir; poliçe bu sürecin masraflarını kapsayabilir.
Fidye kararını tek başınıza vermeyin
Ödeme kararı hukuki ve teknik sonuçlar doğurur. Poliçedeki müzakere desteğini kullanın.
Kendi başınıza temizlemeye çalışmayın
Poliçe hangi ön şartları arıyor?
Çoğu ürün asgari güvenlik önlemleri şartına bağlıdır: düzenli yedekleme, güncel yazılım ve erişim kontrolü. Bu şartlar sağlanmazsa teminat tartışmalı hâle gelir.
Sık aranan asgari şartlar:
- Düzenli ve ayrı ortamda tutulan yedekler
- Yedeklerin geri dönüş testinin yapılmış olması
- İşletim sistemi ve uygulamaların güncel tutulması
- Uzaktan erişimde çok faktörlü doğrulama
- Yönetici hesaplarının sınırlı sayıda olması
- Güvenlik yazılımının aktif olması
Beyan yükümlülüğü burada da geçerli