Dijital sistemler artık işletmelerin günlük faaliyetlerinin temel parçalarından biridir. E-posta sistemleri, müşteri verileri, muhasebe ve ERP yazılımları, online satış platformları, rezervasyon sistemleri, bulut servisleri ve şirket ağları iş süreçlerini hızlandırırken beraberinde yeni riskler de getirir.
Siber Risk Sigortası, işletmelerin siber saldırılar, veri ihlalleri, fidye yazılımları, sistem kesintileri ve poliçede tanımlanan diğer siber olaylar nedeniyle karşılaşabileceği belirli mali kayıpları ve üçüncü kişilere karşı doğabilecek sorumlulukları güvence altına almayı amaçlayan sigorta ürünüdür.
Uluslararası alanda Cyber Insurance veya Cyber Risk Insurance olarak bilinen bu sigorta; yalnızca büyük teknoloji şirketleri için değil, dijital sistem kullanan ve müşteri, çalışan veya ticari veri işleyen hemen her ölçekte işletme açısından değerlendirilmesi gereken bir risk yönetimi aracıdır.
Serik Sigorta olarak Türkiye genelindeki işletmelerin siber risklerini değerlendiriyor, faaliyet alanı ve teknolojik altyapılarına uygun Siber Risk Sigortası teminat ve limitlerinin belirlenmesine yardımcı oluyoruz.
Siber Risk Sigortası Nedir?
Siber Risk Sigortası, bir işletmenin bilgi teknolojileri altyapısında veya işlediği verilerde meydana gelen belirli siber olayların mali sonuçlarını poliçe şartları kapsamında güvence altına almaya yönelik bir sigortadır.
Siber saldırı sonucunda işletmenin yalnızca bilgisayarları etkilenmeyebilir.
Sistemlerin kullanılamaması nedeniyle faaliyet durabilir, müşteri verileri ele geçirilebilir, şirketten fidye talep edilebilir, uzman bilişim firmalarından destek alınması gerekebilir ve olay sonucunda müşteriler veya diğer üçüncü kişiler tarafından tazminat talepleri yöneltilebilir.
Bu nedenle iyi yapılandırılmış bir siber poliçede yalnızca teknik hasara değil, olayın işletme üzerinde oluşturabileceği mali, hukuki ve operasyonel sonuçlara birlikte bakılması gerekir.
Siber Risk Sigortası Neleri Kapsar?
Siber poliçelerin kapsamı sigorta şirketine ve seçilen ürüne göre önemli ölçüde değişebilir.
Poliçeye bağlı olarak veri ihlali müdahale masrafları, adli bilişim incelemeleri, veri ve sistemlerin yeniden oluşturulması, iş durması kayıpları, siber gasp olayları, hukuki savunma giderleri ve üçüncü kişilere karşı belirli sorumluluk talepleri güvence kapsamında değerlendirilebilir.
Bazı ürünlerde kriz yönetimi, halkla ilişkiler, bildirim masrafları veya uzman danışmanlık hizmetleri de bulunabilir.
Ancak bu teminatların tamamının her Siber Risk Sigortasında otomatik olarak bulunduğu varsayılmamalıdır.
Fidye Yazılımı Saldırıları
Ransomware – fidye yazılımı, günümüzde işletmeler açısından önemli siber tehditlerden biridir.
Saldırganlar şirketin bilgisayarlarını veya sunucularını şifreleyerek sistemleri kullanılamaz hale getirebilir ve sistemlerin tekrar açılması veya ele geçirilen verilerin yayınlanmaması karşılığında ödeme talep edebilir.
Siber Risk Sigortasında fidye yazılımı olayları poliçe kapsamında değerlendirilebilir.
Ancak siber gasp teminatının kapsamı, ödeme şartları, alt limitleri ve ilgili mevzuat hükümleri poliçeye göre değişebilir.
Bu nedenle “Siber Risk Sigortası bütün fidye taleplerini öder” şeklinde bir yaklaşım doğru değildir.
Veri İhlali Teminatı
İşletmeler müşterilerine, çalışanlarına veya iş ortaklarına ait önemli miktarda veri işleyebilir.
Kimlik bilgileri, iletişim bilgileri, finansal veriler veya işletmeye ait ticari bilgiler yetkisiz kişilerin eline geçtiğinde ciddi sonuçlar ortaya çıkabilir.
Siber Risk Sigortası kapsamında veri ihlalinin araştırılması, olayın kapsamının belirlenmesi ve poliçede güvence altına alınmış belirli müdahale masrafları değerlendirilebilir.
Aynı olay üçüncü kişiler tarafından yöneltilecek tazminat taleplerine de neden olabilir.
KVKK ve Siber Risk Sigortası
Türkiye’de kişisel verilerin korunmasına ilişkin yükümlülükler 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında değerlendirilir.
Bir veri ihlali meydana geldiğinde şirketin yalnızca teknik problemi çözmesi yeterli olmayabilir. İhlalin niteliğine göre hukuki ve idari yükümlülükler de ortaya çıkabilir.
Siber Risk Sigortası, poliçenin kapsamına göre veri ihlaline ilişkin belirli hukuki danışmanlık, olay müdahale ve üçüncü kişi sorumluluk giderlerine yardımcı olabilir.
Ancak sigorta yaptırılması işletmenin KVKK kapsamındaki yükümlülüklerini ortadan kaldırmaz.
Ayrıca idari para cezalarının sigortalanabilirliği mevzuat ve poliçe şartlarına göre ayrıca değerlendirilmelidir. Her para cezasının otomatik olarak sigortadan karşılanacağı düşünülmemelidir.
Siber Saldırı Sonucu İş Durması
Bir siber saldırının en büyük mali sonuçlarından biri sistemlerin kullanılamaması nedeniyle işletmenin faaliyetlerinin durması olabilir.
Örneğin bir otelin rezervasyon sistemi, bir fabrikanın üretim sistemi, bir lojistik şirketinin operasyon yazılımı veya bir e-ticaret şirketinin satış platformu devre dışı kalabilir.
Siber poliçede Cyber Business Interruption – Siber İş Durması teminatı bulunması halinde, poliçede tanımlanan bir siber olay nedeniyle meydana gelen belirli gelir kayıpları ve ek masraflar değerlendirilebilir.
Burada bekleme süresi, tazminat dönemi ve hesaplama yöntemi özellikle önemlidir.
Sistem ve Verilerin Yeniden Oluşturulması
Siber saldırılar şirket verilerinin silinmesine, değiştirilmesine veya erişilemez hale gelmesine neden olabilir.
Poliçeye göre verilerin kurtarılması, yazılımların yeniden kurulması ve sistemlerin çalışır duruma getirilmesi için yapılan belirli masraflar güvence kapsamına alınabilir.
Ancak donanımın fiziksel olarak yenilenmesi ile verilerin veya yazılım sistemlerinin yeniden oluşturulması aynı şey değildir.
Poliçedeki veri kurtarma ve sistem restorasyonu hükümleri ayrıca kontrol edilmelidir.
Adli Bilişim ve Olay Müdahale Masrafları
Bir siber olay meydana geldiğinde işletmenin öncelikle şu sorulara cevap bulması gerekir:
Sisteme nasıl girildi? Hangi veriler etkilendi? Saldırgan hâlâ sistemde mi? Veri dışarı çıkarıldı mı? Sistem güvenli şekilde nasıl tekrar çalıştırılabilir?
Bu soruların cevaplanabilmesi için adli bilişim – digital forensics uzmanlarından destek alınması gerekebilir.
Siber Risk Sigortasında olay müdahale ve adli bilişim masrafları önemli teminatlardan biri olabilir.
Üçüncü Kişilere Karşı Siber Sorumluluk
Siber olay yalnızca işletmenin kendi zararına neden olmayabilir.
Müşteri veya iş ortaklarına ait bilgilerin ele geçirilmesi sonucunda üçüncü kişiler işletmeye karşı tazminat talebinde bulunabilir.
Poliçeye göre kişisel verilerin veya gizli ticari bilgilerin ihlali nedeniyle ortaya çıkan belirli üçüncü kişi talepleri ve bunlara ilişkin hukuki savunma giderleri güvence kapsamında değerlendirilebilir.
Bu nedenle Siber Risk Sigortasında birinci taraf zararları ile üçüncü taraf sorumluluk teminatlarının birlikte incelenmesi önemlidir.
Sosyal Mühendislik ve Sahte E-Posta Dolandırıcılığı
Siber suçlar her zaman bir yazılım açığından kaynaklanmaz.
Saldırganlar şirket yöneticisinin, müşterinin veya tedarikçinin e-posta hesabını taklit ederek çalışanları para transferi yapmaya yönlendirebilir.
Bu tür olaylar Business Email Compromise (BEC) veya sosyal mühendislik dolandırıcılığı olarak değerlendirilebilir.
Ancak yanlış hesaba yapılan para transferlerinin her Siber Risk Sigortasında otomatik olarak karşılandığı düşünülmemelidir.
Social Engineering Fraud, Funds Transfer Fraud veya Computer Fraud gibi teminatların poliçede ayrıca bulunması gerekebilir.
Özellikle yüksek tutarlı banka transferleri yapan şirketlerde bu bölüm mutlaka incelenmelidir.
Tedarikçi Kaynaklı Siber Olaylar
İşletmeler artık kendi sistemleri kadar dış hizmet sağlayıcılarına da bağımlıdır.
Bulut servisleri, veri merkezleri, yazılım sağlayıcıları, ödeme sistemleri ve diğer teknoloji tedarikçilerinde meydana gelen bir siber olay işletmenin faaliyetini durdurabilir.
Bazı Siber Risk Sigortalarında bağımlı iş durması / dependent business interruption benzeri teminatlar bulunabilir.
Ancak hangi hizmet sağlayıcıların ve hangi olayların kapsama girdiği poliçeye göre değişir.
Siber Risk Sigortasında Fidye Ödemesi Zorunlu mu?
Hayır.
Siber saldırı meydana geldiğinde fidye ödenmesi otomatik veya zorunlu bir çözüm değildir.
Olayın teknik, hukuki ve güvenlik boyutları birlikte değerlendirilmelidir.
Sigorta şirketinin onayı olmadan gerçekleştirilen işlemler poliçe açısından sorun oluşturabileceğinden, saldırı sonrasında poliçede belirtilen siber olay müdahale hattıyla hızlı şekilde iletişime geçilmesi önemlidir.
Siber Olay Meydana Geldiğinde Ne Yapılmalı?
Siber olaylarda zaman kritik öneme sahiptir.
Şirketin kendi imkânlarıyla sistemi değiştirmeye, verileri silmeye veya saldırganla doğrudan iletişime geçmeye çalışması bazı durumlarda delillerin kaybolmasına neden olabilir.
Poliçede belirtilen olay müdahale prosedürü izlenmeli ve gerekli olması halinde sigorta şirketinin yönlendirdiği bilişim, hukuk ve kriz yönetimi uzmanlarıyla süreç yürütülmelidir.
Bu nedenle Siber Risk Sigortasında yalnızca teminat tutarına değil, hasar meydana geldiğinde sunulan olay müdahale hizmetlerine de bakılmalıdır.
Hangi İşletmeler Siber Risk Sigortası Yaptırmalı?
Siber risk yalnızca teknoloji şirketlerine özgü değildir.
Müşteri veya çalışan verisi tutan, bilgisayar ağı kullanan, online ödeme alan, e-posta üzerinden finansal işlem yapan, rezervasyon veya ERP sistemi kullanan, internet üzerinden satış gerçekleştiren veya faaliyetinin devamı bilişim sistemlerine bağlı olan işletmeler açısından değerlendirilmelidir.
Özellikle oteller, turizm işletmeleri, fabrikalar, sağlık kuruluşları, e-ticaret şirketleri, finansal kuruluşlar, lojistik firmaları, profesyonel hizmet şirketleri ve yüksek miktarda kişisel veri işleyen işletmeler için siber riskin mali sonuçları ciddi olabilir.
Küçük İşletmeler İçin Siber Risk Sigortası Gerekli mi?
Şirketin küçük olması siber saldırıya uğramayacağı anlamına gelmez.
Küçük ve orta ölçekli işletmelerde bilgi güvenliği ekiplerinin ve teknik kaynakların daha sınırlı olması, bir siber olay sonrasında toparlanmayı daha zor hale getirebilir.
Bu nedenle işletmenin büyüklüğünden ziyade hangi verileri tuttuğu, sistemlere ne kadar bağımlı olduğu ve bir günlük sistem kesintisinin işletmeye ne kadar zarar vereceği değerlendirilmelidir.
Oteller İçin Siber Risk Sigortası
Otel işletmeleri önemli miktarda kişisel ve finansal veri işleyebilir.
Misafir bilgileri, rezervasyon kayıtları, ödeme sistemleri, online rezervasyon altyapısı, Wi-Fi sistemleri ve farklı operasyon yazılımları siber risk oluşturabilir.
Bir fidye yazılımı saldırısının rezervasyon veya operasyon sistemlerini devre dışı bırakması hem veri güvenliği hem de iş durması açısından önemli sonuçlara yol açabilir.
Bu nedenle otellerde veri ihlali, siber iş durması, olay müdahale ve üçüncü kişi sorumluluk teminatlarının birlikte değerlendirilmesi önemlidir.
Siber Risk Sigortası Yaptırırken Güvenlik Önlemleri Önemli mi?
Evet.
Sigorta şirketleri teklif aşamasında işletmenin mevcut bilgi güvenliği altyapısını değerlendirebilir.
Çok faktörlü kimlik doğrulama (MFA), düzenli ve ayrıştırılmış yedekleme, antivirüs/EDR çözümleri, güvenlik duvarları, yazılım güncellemeleri, erişim yetkilendirmeleri, çalışan eğitimleri ve olay müdahale planları risk değerlendirmesinde önem taşıyabilir.
Özellikle kritik sistemlerde MFA ve güvenli yedekleme uygulamaları sigorta şirketlerinin risk kabulünde önemli hale gelebilir.
Sigorta, siber güvenlik önlemlerinin alternatifi değil, risk yönetiminin tamamlayıcı bir parçasıdır.
Siber Risk Sigortasında Teminat Limiti Nasıl Belirlenmeli?
Doğru teminat limiti belirlenirken yalnızca şirket cirosuna bakılması yeterli olmayabilir.
İşlenen kişisel veri miktarı, sistemlerin faaliyet açısından önemi, günlük ciro, olası iş durması süresi, müşteri sayısı, faaliyet gösterilen ülkeler ve üçüncü kişilere karşı oluşabilecek sorumluluklar birlikte değerlendirilmelidir.
Ayrıca poliçede bazı teminatların ana limitten daha düşük alt limitlere sahip olup olmadığı kontrol edilmelidir.
Örneğin siber gasp, sosyal mühendislik veya veri kurtarma teminatı ana poliçe limitinden daha düşük olabilir.
Siber Risk Sigortası Fiyatları Nasıl Belirlenir?
Siber Risk Sigortası fiyatları işletmenin risk yapısına göre belirlenir.
Şirketin faaliyet alanı, yıllık cirosu, çalışan sayısı, işlenen kişisel veri miktarı, bilgi teknolojileri altyapısı, geçmiş siber olaylar, yedekleme sistemi, MFA kullanımı, uzaktan erişim yöntemleri, faaliyet gösterilen ülkeler ve talep edilen teminat limitleri fiyatlandırmayı etkileyebilir.
Finans, sağlık, e-ticaret veya yoğun kişisel veri işleyen sektörlerin risk değerlendirmesi diğer işletmelerden farklı olabilir.
Bu nedenle sabit bir Siber Risk Sigortası fiyatı vermek yerine işletmenin teknolojik riskleri değerlendirilerek teklif hazırlanması daha doğru olur.
Siber Risk Sigortası Teklifi İçin Hangi Bilgiler Gerekir?
Teklif aşamasında şirketin faaliyet konusu, yıllık cirosu, çalışan sayısı, faaliyet gösterdiği ülkeler, tuttuğu veri türleri, bilgi teknolojileri altyapısı ve geçmiş siber olayları hakkında bilgi istenebilir.
Ayrıca MFA kullanımı, yedekleme yöntemleri, EDR/antivirüs sistemleri, uzaktan erişim yöntemleri, dış IT hizmet sağlayıcıları ve olay müdahale prosedürleri hakkında ayrıntılı bir siber risk soru formu doldurulması gerekebilir.
Büyük işletmelerde ek bilgi güvenliği belgeleri ve teknik değerlendirmeler talep edilebilir.
Siber Risk Sigortasında Teminat Dışı Durumlar
Siber Risk Sigortası, işletmenin karşılaşabileceği bütün dijital zararları koşulsuz olarak karşılayan bir ürün değildir.
Poliçe başlangıcından önce bilinen siber olaylar, kasıtlı davranışlar, poliçede tanımlanmayan faaliyetler ve açıkça istisna edilmiş riskler teminat dışında olabilir.
Savaş ve devlet destekli siber saldırılar, altyapı kesintileri, eski veya desteklenmeyen sistemler, sözleşmesel sorumluluklar, kripto varlıklar veya belirli para transferi zararları gibi konular poliçeden poliçeye farklı düzenlenebilir.
Kesin kapsam için teminatlar, alt limitler, muafiyetler, bekleme süreleri ve özel şartlar birlikte değerlendirilmelidir.
Siber Risk Sigortası ile Elektronik Cihaz Sigortası Aynı mı?
Hayır.
Elektronik Cihaz Sigortası, bilgisayar, sunucu ve diğer elektronik cihazlarda meydana gelebilecek belirli fiziksel zararları güvence altına almaya yönelik bir mal sigortasıdır.
Siber Risk Sigortası ise veri ihlali, siber saldırı, fidye yazılımı, sistem kesintisi ve siber sorumluluk gibi dijital risklerin mali sonuçlarına odaklanır.
Bir siber saldırı sonucunda sunucudaki verilerin şifrelenmesi ile sunucunun fiziksel olarak zarar görmesi sigorta açısından farklı risklerdir.
Siber Risk Sigortası ile Mesleki Sorumluluk Sigortası Aynı mı?
Hayır.
Mesleki Sorumluluk Sigortası, sigortalının sunduğu profesyonel hizmet sırasında meydana gelen hata veya ihmal iddialarından doğabilecek sorumluluklara yöneliktir.
Siber Risk Sigortası ise ağırlıklı olarak bilgi güvenliği, veri ve bilişim sistemleriyle ilişkili risklere odaklanır.
Özellikle teknoloji şirketlerinde Siber Risk ve Mesleki Sorumluluk teminatlarının birlikte değerlendirilmesigerekebilir.
Türkiye Genelinde Siber Risk Sigortası
Dijitalleşmeyle birlikte siber riskler sektör ve işletme büyüklüğünden bağımsız olarak önemli bir kurumsal risk haline gelmiştir.
Bir işletmenin müşteri verilerinin ele geçirilmesi veya sistemlerinin birkaç gün kullanılamaması; teknik maliyetlerin ötesinde gelir kaybı, hukuki sorumluluk ve itibar sorunları oluşturabilir.
Antalya merkezli Serik Sigorta olarak Türkiye genelindeki işletmelere Siber Risk Sigortası konusunda hizmet veriyoruz.
İşletmenin faaliyet alanı, cirosu, veri yapısı, bilgi güvenliği altyapısı ve ihtiyaç duyduğu teminatlar değerlendirilerek farklı sigorta seçeneklerinin karşılaştırılmasına yardımcı oluyoruz.
Sık Sorulan Sorular
Siber Risk Sigortası nedir?
Siber saldırı, veri ihlali ve poliçede tanımlanan diğer siber olayların işletme üzerinde oluşturabileceği belirli mali kayıpları ve sorumlulukları güvence altına almayı amaçlayan sigortadır.
Fidye yazılımı saldırıları teminat altında mı?
Poliçeye göre siber gasp ve ransomware olayları teminat kapsamında değerlendirilebilir. Ancak kapsam, alt limitler ve ödeme şartları poliçeden kontrol edilmelidir.
Siber saldırı nedeniyle iş durması karşılanır mı?
Poliçede Siber İş Durması teminatı bulunması halinde tanımlanan siber olaydan kaynaklanan belirli gelir kayıpları değerlendirilebilir.
Veri ihlali Siber Risk Sigortasına dahil mi?
Veri ihlali siber poliçelerin önemli teminat alanlarından biridir. Olay müdahale masrafları ve üçüncü kişi sorumlulukları poliçeye göre güvence altına alınabilir.
KVKK cezalarını Siber Risk Sigortası öder mi?
Her idari para cezasının otomatik olarak karşılanacağı söylenemez. Cezanın sigortalanabilirliği yürürlükteki mevzuat ve poliçe şartlarına göre değerlendirilir.
Sahte e-posta ile yapılan para transferi karşılanır mı?
Her siber poliçede otomatik olarak bulunmaz. Sosyal mühendislik, BEC veya fon transferi dolandırıcılığı için özel teminat gerekebilir.
Küçük işletmeler Siber Risk Sigortası yaptırabilir mi?
Risk kabul kriterlerini sağlayan küçük ve orta ölçekli işletmeler için de siber sigorta seçenekleri değerlendirilebilir.
Siber sigorta yaptırmak için MFA gerekli mi?
Risk kabul kriterleri sigorta şirketine göre değişir. Ancak özellikle kritik sistemlerde çok faktörlü kimlik doğrulama ve güvenli yedekleme uygulamaları sigorta değerlendirmesinde önemli olabilir.
Siber Risk Sigortası Genel ve Özel Şartları
“Siber Risk Sigortasında uygulanacak teminatlar, sorumluluk limitleri, siber iş durması süreleri, olay müdahale hizmetleri, alt limitler, muafiyetler ve istisnalar düzenlenecek poliçenin genel ve özel şartlarına göre belirlenmektedir.”
Siber Risk Sigortası Teklifi Alın
Siber saldırıların işletmenizde oluşturabileceği mali, hukuki ve operasyonel riskleri yönetmek için Siber Risk Sigortası teklifi almak üzere Serik Sigorta ile iletişime geçebilirsiniz.
İşletmenizin faaliyet alanı, cirosu, teknolojik altyapısı, işlediği veriler ve mevcut güvenlik önlemleri değerlendirilerek farklı poliçe seçenekleri teminat, limit, alt limit, muafiyet ve özel şartlarıyla birlikte karşılaştırılabilir.

