İçeriğe atla
Poliçe Zamanı
Ticari ve Kurumsal

Siber risk sigortası: KOBİ için neden gündemde?

5 dk okumaSon güncelleme:

Kısa cevap

Siber risk sigortası, bilgi sistemlerine yönelik saldırı ve veri ihlallerinden doğan zararları karşılar: fidye ödemesi, veri kurtarma, sistem durması nedeniyle oluşan kâr kaybı ve üçüncü kişilere karşı sorumluluk. KVKK idari para cezasının ödenebilirliği ile hukuki savunma masrafı AYRI teminatlardır ve karıştırılmamalıdır.

Kısaca

  • KOBİ'ler hedef dışı değil; küçük işletmeler daha zayıf savunma nedeniyle sık hedeftir.
  • Poliçe iki blok içerir: kendi zararınız (birinci taraf) ve başkasının zararı (üçüncü taraf).
  • KVKK idari para cezası ile hukuki savunma masrafı ayrı teminat kalemleridir.
  • Sistem durması kaynaklı kâr kaybı, işyeri poliçesindeki kâr kaybından farklıdır.
  • Poliçe genellikle asgari güvenlik önlemleri şartına bağlıdır — yedekleme, güncelleme.
  • Olay anında ilk yapılacak, poliçedeki olay müdahale hattını aramaktır.

KOBİ'ler neden hedef oluyor?

Saldırılar çoğunlukla belirli bir şirketi seçerek değil, zayıf noktayı tarayarak yapılır. Küçük işletmeler bilgi güvenliğine daha az kaynak ayırdığı için otomatik taramalarda daha kolay hedeftir.

"Bizde çalınacak ne var" düşüncesi, siber riskte en yaygın yanılgıdır. Fidye yazılımı saldırılarının çoğu, hedefin kim olduğuyla değil sisteminin ne kadar korunmasız olduğuyla ilgilenir. Müşteri listesi, cari hesaplar ve muhasebe kayıtları bir işletme için kritiktir; saldırgan için de tam olarak bu yüzden değerlidir.

KOBİ'lerde tipik zayıf noktalar:

  • Güncellenmemiş işletim sistemi ve uygulamalar
  • Tek bir yerde tutulan, denenmemiş yedekler
  • Paylaşılan ve tekrar kullanılan parolalar
  • Uzaktan erişimin çok faktörlü doğrulama olmadan açık olması
  • Personelin oltalama e-postalarına karşı eğitimsiz olması
  • Ayrılan çalışanların erişimlerinin kapatılmaması

Sigorta önlemin yerine geçmez

Siber risk poliçesi bir güvenlik önlemi değil, önlem alınmasına rağmen gerçekleşen olayın mali sonucunu karşılayan bir üründür. Çoğu poliçe asgari güvenlik şartları arar; bu şartlar sağlanmazsa teminat tartışmalı hâle gelir.

Poliçe hangi zararları karşılar?

İki blok hâlinde: kendi işletmenizin zararı (veri kurtarma, fidye, iş durması) ve üçüncü kişilere karşı sorumluluğunuz (müşteri verisinin ihlali, tazminat talepleri).

Siber risk poliçesinin teminat blokları
BlokTeminatÖrnek
Birinci tarafVeri kurtarma ve sistem onarımıŞifrelenen sunucunun yeniden kurulması
Birinci tarafFidye ödemesi ve müzakere desteğiFidye yazılımı olayı yönetimi
Birinci tarafİş durması kaynaklı gelir kaybıSistemler kapalıyken satış yapılamaması
Birinci tarafOlay müdahale ve adli bilişimSaldırının nasıl gerçekleştiğinin tespiti
Üçüncü tarafVeri ihlali sorumluluğuMüşteri verisi sızdığında gelen tazminat talepleri
Üçüncü tarafHukuki savunma masraflarıAvukatlık ve dava giderleri
Üçüncü tarafBildirim ve itibar yönetimiİlgili kişilere ve kuruma bildirim masrafları

KVKK cezası poliçeden ödenir mi?

İdari para cezasının kendisi ile o cezaya karşı yürütülen hukuki savunmanın masrafı AYRI teminat kalemleridir. Poliçenizde savunma masrafı olması, cezanın da ödeneceği anlamına gelmez.

Bu ayrım, siber risk poliçelerinde en sık karıştırılan noktadır ve teklif karşılaştırırken doğrudan sorulması gereken bir sorudur. İki kalem birbirinden bağımsızdır ve bir poliçede biri olup diğeri olmayabilir.

İki ayrı kalem
KalemNe demekPoliçede aranacak ifade
İdari para cezasıKurumun kestiği cezanın kendisi"İdari para cezası teminatı" açıkça yazılı mı
Hukuki savunma masrafıCezaya itiraz sürecinin masrafları"Savunma masrafları" ayrı kalem olarak var mı

Cezanın sigortalanabilirliği tartışmalıdır

İdari para cezalarının sigorta ile karşılanıp karşılanamayacağı hukuken tartışmalı bir alandır ve poliçeden poliçeye farklı düzenlenir. Bir ürünün bu teminatı sunması, her koşulda ödeneceği anlamına gelmez. Teklif alırken bu maddenin nasıl düzenlendiğini yazılı olarak isteyin.

Sistem durması kâr kaybı sayılır mı?

Siber poliçedeki iş durması teminatı, işyeri poliçesindeki kâr kaybından farklıdır. İşyeri poliçesi fiziksel hasar arar; siber poliçe ise fiziksel hasar olmadan da sistem durmasını kapsar.

Bu fark, iki poliçenin neden birbirinin yerine geçmediğini açıklar. Bir yangın sonrası duran üretim işyeri poliçesinin kâr kaybı teminatının konusudur. Fidye yazılımı nedeniyle kapanan bir sistem ise fiziksel bir hasar içermez; o teminat devreye girmez.

İş durması teminatında bakılacaklar:

  • Bekleme süresi kaç saat? (İlk saatler genellikle kapsam dışıdır.)
  • Azami tazminat süresi ne kadar?
  • Hesaplama neye göre yapılıyor — ciro mu brüt kâr mı?
  • Tedarikçi kaynaklı kesintiler kapsamda mı?
  • Bulut hizmet sağlayıcısındaki kesinti kapsamda mı?

Bulut sağlayıcısı kesintisi

İşletmelerin çoğu verisini bulut hizmetlerinde tutuyor. Sağlayıcı kaynaklı bir kesinti, sizin sisteminizde bir saldırı olmadan faaliyeti durdurabilir. Bu senaryonun poliçede kapsanıp kapsanmadığını ayrıca sorun.

Bir olay yaşandığında ne yapmalıyım?

Önce poliçedeki olay müdahale hattını arayın, sonra sistemleri izole edin. Kendi başınıza müdahale etmek delilleri yok edebilir ve teminatı tartışmalı hâle getirebilir.

Siber olay anında sıra

  1. Olay müdahale hattını arayın

    Poliçenin arkasındaki uzman ekip, ilk saatlerde ne yapılacağını yönlendirir. Numara poliçede yazar; olaydan önce kaydedin.

  2. Etkilenen sistemleri ağdan izole edin

    Yaymayı durdurmak önceliklidir. Ancak cihazları kapatmadan önce yönlendirme alın; kapatmak delil kaybettirebilir.

  3. Delilleri koruyun

    Log kayıtlarını, ekran görüntülerini ve fidye notunu saklayın. Adli bilişim incelemesi bunlara dayanır.

  4. Kapsamı belirleyin

    Hangi veri etkilendi, kişisel veri var mı? Bildirim yükümlülüğü buna göre doğar.

  5. Yasal bildirimleri yapın

    Kişisel veri ihlali varsa mevzuattaki süre içinde bildirim gerekir; poliçe bu sürecin masraflarını kapsayabilir.

  6. Fidye kararını tek başınıza vermeyin

    Ödeme kararı hukuki ve teknik sonuçlar doğurur. Poliçedeki müzakere desteğini kullanın.

Kendi başınıza temizlemeye çalışmayın

Sistemleri aceleyle formatlamak ya da yedekten dönmek, saldırının nasıl gerçekleştiğine dair delilleri yok eder. Bu, hem açığın kapanmamasına hem de sigortacının olayı değerlendirememesine yol açar.

Poliçe hangi ön şartları arıyor?

Çoğu ürün asgari güvenlik önlemleri şartına bağlıdır: düzenli yedekleme, güncel yazılım ve erişim kontrolü. Bu şartlar sağlanmazsa teminat tartışmalı hâle gelir.

Sık aranan asgari şartlar:

  • Düzenli ve ayrı ortamda tutulan yedekler
  • Yedeklerin geri dönüş testinin yapılmış olması
  • İşletim sistemi ve uygulamaların güncel tutulması
  • Uzaktan erişimde çok faktörlü doğrulama
  • Yönetici hesaplarının sınırlı sayıda olması
  • Güvenlik yazılımının aktif olması

Beyan yükümlülüğü burada da geçerli

Başvuru formunda güvenlik önlemleriniz sorulur ve verdiğiniz cevaplar poliçenin dayanağı olur. Gerçekte alınmamış bir önlemi alınmış gibi beyan etmek, hasar anında ret sebebidir. Emin olmadığınız maddeleri işaretlemeden önce kontrol ettirin.

Sıkça sorulan sorular

Beş kişilik bir işletme için bu poliçe fazla mı kalır?
Poliçenin ölçeği çalışan sayısına değil, sistemlerinizde tutulan verinin kritikliğine göre belirlenir. Beş kişilik bir muhasebe bürosu, elli kişilik bir depodan daha fazla kişisel veri işleyebilir. Teminat limitlerini iş durması hâlinde kaç günde toparlanabileceğinize ve elinizdeki müşteri verisinin hacmine göre seçin.
Yedeğim var, sigortaya gerek var mı?
Yedek, veri kaybını önler ama tek başına yeterli değildir. Sistemin yeniden kurulma süresinde oluşan gelir kaybı, müşteri verisi sızdıysa doğan sorumluluk ve bildirim masrafları yedekle çözülmez. Ayrıca yedeğin geri dönüş testi yapılmamışsa ihtiyaç anında çalışmayabilir.
Fidye ödemesi poliçeden karşılanır mı?
Bazı ürünlerde fidye teminatı bulunur ve müzakere desteğiyle birlikte sunulur. Ancak ödeme kararı hukuki sonuçlar doğurabilir ve her poliçede bu teminat yer almaz. Teklif alırken bu maddenin varlığını ve koşullarını yazılı olarak sorun.
İşyeri poliçemdeki kâr kaybı siber olayı kapsar mı?
Kapsamaz. İşyeri poliçesindeki kâr kaybı teminatı sigortalı bir FİZİKSEL hasara bağlıdır. Fidye yazılımı nedeniyle duran bir sistemde fiziksel hasar yoktur; bu senaryo için siber poliçedeki iş durması teminatı gerekir.
Bulut kullanıyorum, sorumluluk sağlayıcıda değil mi?
Sağlayıcı kendi altyapısından sorumludur ancak veri sorumlusu sıfatı sizde kalır. Müşterilerinizin verisi sızdığında bildirim yükümlülüğü ve sorumluluk sizde doğar. Sağlayıcı sözleşmesindeki sorumluluk sınırlarını okumak, bu beklentiyi düzeltmenin en hızlı yoludur.

İlgili sigorta hizmetleri

İlgili yazılar

Kaynaklar

Bu sayfadaki bilgiler genel bilgilendirme amaçlıdır; poliçe özel ve genel şartları esastır. Teminat kapsamı, muafiyet ve limitler sigorta şirketine ve seçilen ürüne göre değişir.

Bu yazının markdown sürümü