Ana Sayfa Arama Yazarlar
Kategoriler
Servisler
Nöbetçi Eczaneler Sayfası Nöbetçi Eczaneler Hava Durumu Namaz Vakitleri Gazeteler Puan Durumu
WhatsApp
Sosyal Medya
Uygulamamızı İndir

Sponsorlu Bağlantılar


ata-yatirim


Advertisement

Firewall’dan fazlası, görmekten öngörmeye siber güvenlik

Finans sektöründe siber güvenlik artık yalnızca sistemleri koruyan teknik bir alan değil, ekonomik güvenin ve finansal istikrarın temel unsurlarından biri. CyberArts CEO & Founder Erdem Eriş, dijital bankacılığın büyümesiyle birlikte yapay zekâdan açık bankacılığa, tedarik zincirinden insan faktörüne kadar risk alanının hızla genişlediğine dikkat çekiyor. Eriş’e göre önümüzdeki dönemde finans kuruluşlarının en kritik gündemleri yapay zekâ destekli saldırılar, dijital ekosistemdeki yoğunlaşma riski ve kuantum sonrası kriptografiye geçiş olacak. Siber güvenlikte yeni dönemin temel yaklaşımı ise saldırıları yalnızca engellemek değil, henüz görünür hale gelmeyen riskleri öngörerek finansal sistemin dayanıklılığını artırmak olacak.

Finans sektöründe siber güvenlik artık yalnızca sistemleri koruyan teknik bir

Siber güvenlik denildiğinde çoğumuzun aklına önce teknoloji geliyor. Kodlar, algoritmalar, güvenlik duvarları, şifreler… Oysa finans dünyasında siber güvenliğin bugün geldiği noktaya baktığımızda etki alanının yalnızca sistemleri korumaktan çok daha büyük olduğunu görüyoruz. Çünkü finans sistemi durduğunda sadece bir ekran kapanmıyor, onunla beraber para hareketi, ticaret, şirketlerin nakit akışı ve en önemlisi ekonomik güven etkileniyor.

Dijital bankacılığın, fintech’lerin ve açık bankacılığın hızla büyüdüğü bir dönemde finansal sistemin sınırları da giderek genişliyor. Bir bankanın güvenliği artık sadece kendi sistemlerinin ne kadar güçlü olduğuyla ilgili değil. Bağlandığı API’ler, kullandığı bulut servisleri, çalıştığı teknoloji şirketleri, dijital kimlikler ve hatta bu yapıların arkasındaki tedarikçiler de aynı hikayenin parçası.

CyberArts CEO & Founder Erdem Eriş ile konuşurken konu da doğal olarak yalnızca “bir siber saldırıyı nasıl önleriz?” sorusunun etrafında kalmıyor. Finansal sistemin dayanıklılığından yapay zekaya, insan faktöründen tedarik zincirlerine, yönetim kurullarının sorumluluğundan kuantum sonrası dünyaya kadar uzanan geniş bir alana yayılıyor.

Firewall'dan fazlası, görmekten öngörmeye siber güvenlik

Üstelik siber güvenlik artık sadece teknik ekiplerin omuzlarında duran bir konu da değil. Şirketin nasıl karar aldığı, riski nasıl yönettiği, çalışanların bir şüpheli durumu ne kadar hızlı fark edip bildirdiği ve kriz anında ne kadar çabuk toparlanabildiği de işin içinde.

Sohbete biraz da bu büyük resim üzerinden başlıyoruz.

Kritik altyapılar denildiğinde çoğu kişinin aklına enerji ya da ulaştırma geliyor. Sizce finans sektörü neden en kritik altyapılar arasında yer alıyor ve bu alanda karşı karşıya olunan en büyük siber riskler neler?

Finans sektörü yalnızca paranın hareket ettiği değil, ekonomik güvenin üretildiği altyapıdır. Enerjide yaşanan bir kesinti fiziksel hayatı, finansal sistemde yaşanan bir kesinti ise ekonomik dolaşımı durdurabilir. Hesap bakiyesinin doğruluğu, işlemin gerçekten yetkili kişi tarafından yapıldığının teyidi, ödemenin zamanında karşı tarafa ulaşması ve takas süreçlerinin kesintisiz işlemesi bireylerden şirketlere, kamu maliyesinden piyasa istikrarına kadar çok geniş bir alanı etkiler. Bu nedenle finans sektöründeki bir siber olayın etkisi tek bir kurumun bilançosuyla sınırlı kalmaz.

Aslında ölçeği rakamlar çok net gösteriyor. Türkiye Bankalar Birliği’nin Mart 2026 verilerine göre, bankalar arasında tekilleştirilmemiş aktif dijital bankacılık müşteri sayısı 129,5 milyona ulaştı. Sadece 2026’nın ilk çeyreğinde mobil bankacılık üzerinden 2 milyar 658 milyon finansal işlem yapıldı. İşlemlerin toplam hacmi yaklaşık 54,7 trilyon TL oldu. Bu büyüklük, her mobil cihazı, API’yi, dijital kimliği ve hizmet sağlayıcı bağlantısını kritik finansal altyapının bir parçasına dönüştürüyor. IMF de son yirmi yılda bildirilen siber olayların yaklaşık beşte birinin finans kuruluşlarını etkilediğini ve sektörün 2004’ten bu yana bildirdiği doğrudan kaybın yaklaşık 12 milyar dolara ulaştığını ortaya koyuyor.

Bugün en büyük riskleri yalnızca para hırsızlığı olarak okumamak gerekir. Kimlik ve ayrıcalıklı hesap ihlalleri, fidye yazılımları, hizmet engelleme saldırıları, açık bankacılık ve API suistimalleri, bulut ve tedarik zinciri bağımlılıkları, içeriden tehditler, yapay zeka destekli dolandırıcılık ve özellikle verinin bütünlüğünü hedefleyen saldırılar aynı anda gündemimizde. Finans sektöründe gizlilik kadar bütünlük ve erişilebilirlik de kritiktir. Bir verinin çalınması ağır bir olaydır; ancak bakiyenin, işlem emrinin ya da risk modelinin fark edilmeden değiştirilmesi, güvenin temelini doğrudan sarsar.

Dijital bankacılık, açık bankacılık ve fintech ekosisteminin hızla büyüdüğü bir dönemde, finans kuruluşlarının saldırı yüzeyi nasıl değişti? Önümüzdeki dönemde hangi tehditlerin öne çıkmasını bekliyorsunuz?

Bankacılığın saldırı yüzeyi artık kurumun veri merkezi ve internet şubesinden ibaret değil. Mobil uygulamalar, fintech iş ortakları, bulut servisleri, açık kaynak bileşenler, API ağ geçitleri, yazılım geliştirme hatları, dijital kimlik servisleri ve üçüncü taraf veri sağlayıcıları aynı hizmet zincirinin parçaları haline geldi. Dolayısıyla saldırı yüzeyi sadece büyümüyor, kurumlar arası bağımlılıklar nedeni ile ağ etkisi kazanıyor. Bir kurumun güvenliği, ekosistemde bağlandığı en zayıf servis kadar güçlü olabiliyor.

TCMB’nin 17 Mart 2026 tarihli açıklamasına göre Türkiye’deki açık bankacılık ekosistemi 16,4 milyon kullanıcıya, günlük ortalama 12,3 milyon işleme ve 53 katılımcıya ulaştı. Bu gelişme finansal inovasyon açısından çok değerli. Bununla birlikte her yeni API, kimlik doğrulama, yetkilendirme, açık rıza, veri minimizasyonu, anahtar ve token yönetimi, işlem bütünlüğü ve loglanabilirlik açısından yeni bir güven sınırı oluşturuyor. Artık korunması gereken şey yalnızca kullanıcı hesabı olmaktan çıkarak hesabı başka kurumlara bağlayan dijital güven zincirine dönüşüyor.

Önümüzdeki dönemde beş tehdit grubunun öne çıkacağını düşünüyorum: Yapay zeka ile makine hızında zafiyet arama ve istismar zinciri oluşturma, ses ve görüntü taklidiyle desteklenen hedefli dolandırıcılık, API iş mantığı ve erişim token’larının suistimali, yazılım tedarik zinciri ile CI/CD ortamlarının hedef alınması ve bulut, DNS, kimlik vb. ortak hizmetlerde oluşan yoğunlaşma riski. Bunlara insan olmayan kimlikler, yani servis hesapları ve uygulama kimlikleri de ekleniyor. Geleneksel oltalama, parola hırsızlığı ve MFA yorgunluğu saldırıları ortadan kalkmayacak, aksine daha ikna edici ve daha otomatik hale gelecek. Bu yüzden kimlik merkezli güvenlik, sıfır güven yaklaşımı, sürekli saldırı yüzeyi yönetimi ve security-by-design artık tercih değil temel gereklilik.

Bir finans kuruluşuna yönelik başarılı bir siber saldırının yalnızca ilgili kurumu değil, tüm finansal sistemi etkileyebileceği konuşuluyor. Böyle bir senaryoda sistemik risk nasıl oluşuyor?

Siber riskin sistemik riske dönüşmesi genellikle üç kanal üzerinden gerçekleşiyor: güven kaybı, kritik hizmetin kısa sürede ikame edilememesi ve kurumlar arasındaki yoğun bağlantılar. Büyük bir banka, ödeme kuruluşu, takas altyapısı ya da ortak teknoloji sağlayıcısı devre dışı kaldığında yalnızca o kurumun müşterileri etkilenmez. Ödemeler gecikebilir, mutabakat ve takas işlemleri aksayabilir, likidite ihtiyacı büyüyebilir, teminat ve karşı taraf yükümlülükleri zincirleme biçimde etkilenebilir.

İkinci ve daha hassas boyut güven unsurudur. Müşteri, sistemin yalnızca kapalı olduğunu değil, hesap ve işlem kayıtlarının doğruluğunun da şüpheli olduğunu düşünürse olay operasyonel kesintiden güven krizine dönüşebilir. Sosyal medya üzerinden yayılan yanlış bilgi bu süreci hızlandırabilir. Dijital kanallar da mevduat hareketlerini geçmişe göre çok daha hızlı hale getirebilir. Eğer birden fazla finans kuruluşu aynı bulut, kimlik, yazılım ya da iletişim sağlayıcısına bağımlıysa tek bir zafiyet eş zamanlı ve korelasyonlu arızalar yaratabilir.

Bunun teorik olmadığını gördük. 2023’te ICBC’nin ABD operasyonuna yönelik fidye yazılımı saldırısı, ABD Hazine tahvili işlemlerinin takas sürecinde aksamalara yol açtı. Bu örnek, tek bir kurumdaki siber olayın piyasa altyapısına nasıl taşınabildiğini gösterdi. Bu nedenle finansal siber dayanıklılık yalnızca saldırıyı önlemek değil, saldırı altında da kritik hizmetleri görünür, yönetilebilir, denetlenebilir ve sürdürülebilir tutabilmektir. Kurum içi tatbikatların yanında sektör çapında stres testleri, alternatif işlem kanalları, ortak kriz iletişimi, güvenli izolasyon ve temiz ortamdan geri dönüş senaryoları test edilmelidir.

Türkiye’de kritik altyapıların korunmasına yönelik düzenlemeler giderek güçleniyor. Finans sektörünün bu yeni döneme uyum sağlayabilmesi için hangi başlıklara öncelik vermesi gerekiyor?

Türkiye’de 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu kararıyla finans, 15 kritik altyapı sektöründen biri olarak açık biçimde tanımlandı. Finans sektörü elbette BDDK ve TCMB düzenlemeleri nedeniyle güvenlik ve süreklilik konusunda sıfırdan başlamıyor. Ancak 7545 sayılı Siber Güvenlik Kanunu ile konu artık hem sektörel uyum hem de ulusal siber güvenlik mimarisinin bir parçası olarak ele alınıyor. Kanunun belirli fiiller için 15 yıla kadar hapis cezası ve denetim yükümlülüklerine aykırılık halinde ticari şirketler açısından yıllık brüt satış hasılatının yüzde 5’ine kadar idari para cezası öngörebilen sert çerçevesi üst yönetim sorumluluğunu da çok görünür hale getiriyor.

Öncelik, mevzuat maddelerini ayrı ayrı kontrol listelerine dönüştürmekten önce BDDK, TCMB, KVKK ve 7545 kapsamındaki yükümlülükleri tek bir kurumsal risk ve kontrol mimarisinde birleştirmek olmalı. Avrupa ile iş yapan veya Avrupa’da operasyonu bulunan kuruluşlar açısından DORA’nın dijital operasyonel dayanıklılık yaklaşımı da önemli bir referans. Yönetim kurulu seviyesinde risk iştahının belirlenmesi, kritik hizmetlerin ve ‘taç mücevherlerin’ haritalanması, varlık-API-kimlik-tedarikçi envanterinin sürekli güncel tutulması ve sorumlulukların açıkça atanması ilk adımlar.

Bunun devamında logların kapsamı, bütünlüğü ve zaman senkronizasyonu, hızlı olay bildirimi ve kriz yönetimi, tehdit odaklı sızma testleri ile purple team çalışmaları, fidye yazılımı ve veri bütünlüğü senaryolarını kapsayan temiz geri dönüş testleri, kritik üçüncü taraflarda yoğunlaşma ve çıkış planları, bağımsız güvence ve kapatma takibi önceliklendirilmeli. Uyum denetimi bize belirli bir tarihte çekilmiş fotoğrafı verir. Oysa finansal sistemin ihtiyacı, riskin her gün değiştiği bir ortamda sürekli ölçülen ve kanıt üreten bir dayanıklılık modelidir.

Yapay zeka artık hem saldırganların hem de savunma ekiplerinin kullandığı bir teknoloji haline geldi. Yapay zeka, finans sektöründeki siber güvenlik dengesini nasıl değiştiriyor?

Yapay zekanın en büyük etkisi saldırının niteliğinden önce temposunu değiştirmesi. Saldırganlar artık çok daha kısa sürede hedef keşfi yapabiliyor, zafiyetleri önceliklendirebiliyor, kişiye özel oltalama metinleri üretebiliyor, ses ve görüntü taklidiyle güven ilişkilerini istismar edebiliyor ve saldırı zincirini başarısız denemelerden öğrenerek uyarlayabiliyor. Özellikle finans sektöründe dolandırıcılık ile klasik siber saldırı arasındaki sınır giderek inceliyor.

31 Temmuz 2026’da Avrupa bankacılık, sigorta ve sermaye piyasası otoritelerinin ortak açıklaması da yüksek kabiliyetli ileri yapay zeka modellerinin zafiyetleri çok hızlı keşfedip istismar edebilmesine, ortak altyapıları ve tekil hata noktalarını hedefleyerek sistemik risk yaratabilmesine dikkat çekti. Savunma tarafında ise yapay zeka, anomali ve dolandırıcılık tespiti, tehdit istihbaratının işlenmesi, güvenli kod incelemesi, zafiyet önceliklendirme, SOC alarm triyajı ve müdahale adımlarının hızlandırılmasında güçlü bir kaldıraç. Fakat savunmanın kalite güvencesi, yetkilendirme ve hukuki sorumluluk gerektirmesi nedeniyle aynı hız avantajı her zaman simetrik değil.

Bu nedenle kurumların yalnızca ‘yapay zeka kullanalım’ demesi yeterli değil, güçlü bir AI governance modeli de kurulmalı. Kullanılan modeller ve kullanım senaryoları envantere alınmalı. Hangi veriye eriştikleri, hangi işlemi hangi yetkiyle yapabildikleri ve yüksek etkili kararlarda insan onayının nerede zorunlu olduğu belirlenmeli. Prompt enjeksiyonu, veri sızıntısı, model ve veri zehirleme, üçüncü taraf model riski ve ajanların aşırı yetkilendirilmesi test edilmeli. Tüm kritik aksiyonlar loglanmalı ve gerektiğinde durdurulabilmeli. Yapay zeka güvenlik ekibinin yerini almaz. Olgun bir ekipte kuvvet çarpanı, zayıf yönetişimde ise risk çarpanı olur.

Siber güvenlik yatırımlarında birçok kurum teknolojiye odaklanıyor. Oysa insan faktörü hâlâ en büyük risklerden biri. Finans sektöründe kurum kültürü ve çalışan farkındalığı sizce ne kadar belirleyici?

İnsanı ‘en zayıf halka’ diye tanımlamak bana göre yönetim kolaycılığıdır. Çalışanların hata yapabileceğini biliyorsak, sistemi bu gerçeğe göre tasarlamak zorundayız. Finans sektöründe çalışanlar yüksek işlem hacmi, zaman baskısı ve yoğun müşteri teması altında karar veriyor. Saldırgan da tam olarak bu baskıyı otorite, aciliyet, korku ve yardım etme isteği gibi insani reflekslerle birleştiriyor. Dolayısıyla insan faktörünü sadece eğitim konusu ile sınırlandırmak eksik kalır. İnsan aslında süreç ve kontrol tasarımı konusudur.

Yılda bir kez izlenen farkındalık videosu yeterli değil. Hazine, çağrı merkezi, yazılım geliştirme, operasyon, üst yönetim ve satın alma ekipleri için rol bazlı ve senaryo temelli programlar oluşturulmalı. Yapay zeka destekli ses ve görüntü taklitlerine karşı bant dışı doğrulama, geri arama, çift onay, görevler ayrılığı ve limit kontrolleri uygulanmalı. Ayrıcalıklı erişimler en az yetki ve ihtiyaç anında erişim prensibiyle yönetilmeli. Oltalama simülasyonları cezalandırma aracı değil, riskli davranışları anlamanın ve süreçleri iyileştirmenin yöntemi olmalı.

Kültürün en kritik göstergesi, çalışanın şüpheli bir olayı ne kadar hızlı ve çekinmeden bildirdiğidir. Hata saklanan değil erken paylaşılan bir ortam yaratıldığında, binlerce çalışan kurumun erken uyarı ağına dönüşür. Ölçmemiz gereken  eğitimi tamamlama oranına ek olarak bildirim süresi, tekrar eden riskli davranış, kontrol dışına çıkma eğilimi ve ekiplerin gerçek olaylarda gösterdiği refleks olmalı. Üst yönetim de istisna talep etmek yerine kontrollere örnek olarak güvenlik kültürünü görünür biçimde sahiplenmeli.

Son yıllarda tedarik zinciri saldırıları ve üçüncü taraf hizmet sağlayıcı kaynaklı riskler öne çıkıyor. Bankalar ve finans kuruluşları iş ortaklarını seçerken ve denetlerken nelere dikkat etmeli?

Üçüncü taraf riski, tedarikçiyi seçerken yapılan tek seferlik bir anket veya sertifika kontrolüyle yönetilemez. Önce hangi sağlayıcının hangi kritik hizmete, veriye, kimliğe ve sisteme eriştiği; hangi alt yüklenicileri kullandığı, hizmetin nerede verildiği, alternatif sağlayıcının bulunup bulunmadığı ve aynı sağlayıcıya sektörde ne ölçüde yoğunlaşma olduğu haritalanmalı. Artık yalnızca üçüncü tarafı değil, dördüncü ve daha alt halkalardaki ‘nth-party’ bağımlılıklarını da görebilmek gerekiyor.

Due diligence aşamasında ISO veya SOC raporu önemli olmakla birlikte tek başına yeterli değildir. Kimlik ve erişim kontrolleri, zafiyet ve yama yönetimi, güvenli yazılım geliştirme, log ve delil üretme kapasitesi, geçmiş olaylar, iş sürekliliği ve felaket kurtarma testlerinin gerçek sonuçları incelenmeli. Sözleşmelerde denetim ve düzenleyici erişim hakkı, olay ve zafiyet bildirim süreleri, RTO/RPO hedefleri, alt yüklenici değişikliklerinin onayı, veri iadesi ve güvenli silme, loglara erişim, birlikte test yapma, sorumluluk paylaşımı ve çıkış desteği açıkça tanımlanmalı. Yazılım tedarikinde uygun olduğu ölçüde bileşen şeffaflığı ve SBOM talep edilmeli.

İlişki başladıktan sonra sürekli izleme, dış saldırı yüzeyi takibi, tehdit istihbaratı, ortak masa başı tatbikatları ve gerçek geri dönüş testleri yapılmalı. Finansal İstikrar Kurulu ile Basel Komitesi’nin yaklaşımı da eksiksiz ve güncel bir tedarikçi envanteri, yoğunlaşma riskinin izlenmesi, iş sürekliliği ve uygulanabilir çıkış stratejileri üzerinde duruyor. Özellikle bulut, DNS, dijital kimlik, güvenlik operasyonu ve yaygın yazılım bileşenleri görünmeyen tekil hata noktaları yaratabilir. Hizmeti dışarı vermek mümkündür; ancak riskin ve hesap verebilirliğin dışarı verilmesi mümkün değildir.

CyberArts olarak finans sektöründe gerçekleştirdiğiniz çalışmalardan hareketle kurumlarda en sık karşılaştığınız güvenlik açıkları veya eksiklikler hangileri? Bu konuda yöneticilere hangi tavsiyelerde bulunursunuz?

CyberArts olarak sahada en sık gördüğümüz sorun, çok ileri seviye saldırılardan önce temel kontrollerin sürdürülebilir biçimde işletilememesi. Varlık ve veri akışı envanterinin eksik olması, sistem sahipliğinin net tanımlanmaması, ayrıcalıklı ve servis hesaplarında gereğinden fazla yetki, bulut ve API konfigürasyon hataları, kritik zafiyetler için uzayan istisnalar, log kapsamı ve zaman senkronizasyonu eksikleri önemli başlıklar. Kurumda SIEM ve SOC bulunabiliyor, ancak logların bütünlüğü, kritik varlıkları kapsama oranı veya tespit senaryolarının gerçek iş riskleriyle ilişkisi zayıf kalabiliyor.

Bir başka ortak alan, denetim ve test bulgularının kapatılmasındaki süreklilik problemi. Sızma testi zafiyeti gösteriyor fakat kök neden giderilmeden geçici önlemle kapanabiliyor. İş sürekliliği planı kâğıt üzerinde güçlü görünürken, fidye yazılımı altında yedeklerin erişilemez olduğu veya temiz ortamdan dönüşün gerçek süre hedefleriyle test edilmediği görülebiliyor. Üçüncü taraf envanteri sözleşmelerle sınırlı kalıyor, hizmet bağımlılıkları ve yoğunlaşma riski yeterince görünür olmayabiliyor. Çok sayıda güvenlik ürünü ise entegre edilmediğinde yeni bir operasyonel karmaşa ve teknik borç yaratıyor.

Yöneticilere ilk tavsiyem, işe teknoloji listesinden değil kritik iş hizmetlerinden ve ‘taç mücevherlerden’ başlamalarıdır. Bu varlıklar için kimlik, veri, bağımlılık, tespit ve geri dönüş zinciri uçtan uca ölçülmeli. Security-by-design, kimlik merkezli güvenlik, tehdit odaklı zafiyet yönetimi, log bütünlüğü, purple team ve sürekli kontrol doğrulama birlikte ele alınmalı. CyberArts’ın GRC ile yönetilen güvenlik hizmetlerini birleştiren ödüllü sürdürülebilirlik yaklaşımında da insan, süreç ve teknoloji aynı iyileştirme döngüsüne bağlanıyor. Yönetim kuruluna sunulan gösterge, kaç ürün alındığı veya kaç alarm üretildiği değil; kritik riskin ne kadar azaltıldığı ve kurumun ne kadar hızlı, güvenli biçimde toparlanabildiği olmalı.

Önümüzdeki 3-5 yıllık döneme baktığınızda, finans sektörünün siber güvenlik gündemini en fazla etkileyecek üç başlık sizce neler olacak? Kurumlar bugünden hangi hazırlıkları yapmalı?

Birinci başlık, yapay zeka destekli ve giderek otonomlaşan saldırı-savunma yarışı olacak. Zafiyet keşfi, kimlik avı, dolandırıcılık ve saldırı zinciri oluşturma makine hızına yaklaşırken savunma ekipleri de sürekli tespit, otomatik zafiyet önceliklendirme ve kontrollü müdahale kabiliyetlerini geliştirmek zorunda kalacak. Buradaki belirleyici unsur yalnızca model kalitesi değil, AI governance, veri güvenliği, insan onayı ve hesap verebilirlik olacak.

İkinci başlık, dijital ekosistem ve yoğunlaşma riski. Bulut, açık bankacılık, API’ler, ortak kimlik servisleri, açık kaynak kütüphaneler ve dış kaynak güvenlik operasyonları verimlilik sağlarken kurumları aynı sağlayıcılara ve aynı zafiyetlere bağlayabiliyor. Kurumların üçüncü ve nth-party bağımlılıklarını, alternatif hizmet seçeneklerini ve çoklu sistem arızası senaryolarını bugünden haritalaması; sektör çapında operasyonel dayanıklılık testlerine hazırlanması gerekiyor.

Üçüncü başlık, dijital güvenin kriptografik dönüşümü olacak. Kuantum sonrası kriptografiye geçiş uzun süreceği için kripto çevikliği, anahtar ve sertifika altyapısı, uzun ömürlü verilerin korunması ve tedarikçi yol haritaları şimdiden gündeme alınmalı. Bu üç alana hazırlanmanın ortak zemini ise aynı; güncel varlık, kimlik, veri, hizmet bağımlılığı ve kriptografi envanteri, azaltılmış saldırı yüzeyi, güvenli tasarım, sürekli izleme ve yama, çoklu arıza senaryolarını kapsayan iş sürekliliği, uygulanabilir çıkış planları ve yönetim kurulunca onaylanmış risk iştahı. Geleceğin savunması, bugünün temel kontrollerini gerçekten sürdürülebilir hale getirmekle kurulacak.

Siber güvenlik uzun yıllar bir BT maliyeti olarak görüldü. Bugün ise şirketlerin itibarı, operasyonel sürekliliği ve hatta piyasa değeri üzerinde doğrudan etkili bir unsur haline geldi. Sizce yönetim kurulları ve üst düzey yöneticilerin siber güvenliğe bakışında nasıl bir dönüşüm yaşanıyor?

Yaşanan dönüşüm, siber güvenliğin ‘firewall bütçesi’ olmaktan çıkıp kurumsal risk ve sermaye tahsisi konusu haline gelmesidir. Bir siber olay artık gelir kaybı, likidite etkisi, düzenleyici yaptırım, dava, müşteri kaybı, itibar erozyonu ve stratejik planın kesintiye uğraması olarak bilançoya yansıyor. 7545 sayılı Kanun’un ağır yaptırım çerçevesi, BDDK ve TCMB beklentileri ve uluslararası operasyonlarda DORA gibi düzenlemeler de bu sorumluluğun teknik ekipte bırakılamayacağını açık biçimde gösteriyor.

Yönetim kurulu “Kaç saldırı engelledik?” sorusundan önce şu soruları sormalı: “Hangi kritik hizmetlerimize bağımlıyız?”, “Kabul edebileceğimiz azami kesinti süresi nedir?”, “Verinin bütünlüğünü nasıl doğrulayacağız?”, “Temiz ortamdan ne kadar sürede dönebiliriz?”, “Hangi üçüncü taraf tekil hata noktası oluşturuyor?”, “Kriz anında karar yetkisi kimde?” Sağlıklı göstergeler de ürün ve alarm sayısı değil; kritik varlıkların kontrol kapsamı, ayrıcalıklı erişimlerin seviyesi, istismar edilebilir kritik zafiyetlerin açık kalma süresi, log bütünlüğü, tespit-sınırlama-kurtarma süreleri, yedekten dönüş kanıtı ve tedarikçi yoğunlaşması olmalı.

Bu modelde CISO’nun kurumsal risk yönetimi içinde bağımsız görünürlüğe ve yönetim kuruluna erişime sahip olması önemlidir. CIO ve CISO yakın çalışmalı, ancak güvenlik riskinin yalnızca BT’nin altında raporlanması çıkar çatışması yaratabilir. CEO, CRO, CFO, hukuk, insan kaynakları ve iletişim birimleri de kriz senaryolarında rol almalı. Yönetim kurullarının hedefi ‘hiç olay yaşamamak’ gibi gerçekçi olmayan bir vaat değil, olayın iş etkisini sınırlayacak, güveni koruyacak ve hızlı öğrenmeyi sağlayacak dayanıklılığı finanse etmek olmalı. Doğru siber güvenlik yatırımı maliyet değil, kurumun hareket alanını ve piyasa güvenini koruyan stratejik bir değerdir.

Siber güvenlik çoğu zaman algoritmalar, kodlar ve teknolojiyle anılıyor. Oysa bu alanda başarılı olabilmek için görünmeyeni görmek, örüntüleri fark etmek ve henüz gerçekleşmemiş riskleri öngörebilmek de gerekiyor. Siz ise sanata özel bir ilgi duyuyorsunuz. Sanatla kurduğunuz ilişkinin, liderlik anlayışınızı ve siber güvenliğe bakışınızı nasıl şekillendirdiğini düşünüyorsunuz?

Sanat insana bakmayı değil, görmeyi öğretir. Aynı görüntüde başkalarının kaçırdığı bir ilişkiyi, boşluğu, ritmi veya kırılmayı fark etmeyi, belirsizlikle birlikte düşünmeyi sağlar. Siber güvenlikte de çoğu zaman tek bir alarmın kendisi değil, farklı sistemlerdeki zayıf sinyallerin oluşturduğu örüntü önemlidir. Henüz gerçekleşmemiş bir saldırıyı öngörebilmek için teknik bilgi kadar hayal gücüne ve karşı tarafın nasıl düşüneceğini anlayacak bir zihinsel esnekliğe ihtiyaç var.

Bununla birlikte sanat yalnızca sezgi değildir, disiplin, tekrar, malzeme bilgisi ve ustalık gerektirir. Siber güvenlikte de yaratıcılık metodun yerine geçmez. İyi bir analiz kanıt, süreç, denetlenebilirlik ve teknik doğruluk üzerine kurulmalıdır. Benim liderlik anlayışımda da farklı disiplinlerin sesini duyabilmek, itirazı bastırmamak ve uzmanların kendi ustalıklarını ortak bir kompozisyona dönüştürmek önemli. İnsan, süreç, teknoloji, hukuk ve yönetişimi birbirinden bağımsız parçalar değil, aynı eserin katmanları olarak görüyorum.

CyberArts ismini seçmemizin arkasında da bu yaklaşım var. Her kurumun risk profili, kültürü ve dijital mimarisi farklıdır. Güvenlik kopyala-yapıştır kontrol listeleriyle kurulamaz. Bir sanatçının malzemesine gösterdiği hassasiyet gibi, siber güvenlik uzmanı da ayrıntıya, bağlama ve sürdürülebilirliğe aynı özeni göstermeli. Sanatla kurduğum ilişki bana liderlikte her şeyi kontrol etmeye çalışmak yerine görünmeyeni erken fark edecek ekipleri, doğru çerçeveyi ve güven ortamını kurmanın daha değerli olduğunu hatırlatıyor.

Siber güvenlik pazarı hem dünyada hem de Türkiye’de hızlı büyüyor. Sizce önümüzdeki dönemde finans sektöründe en fazla yatırım hangi alanlara yapılacak? Yapay zeka, bulut güvenliği, kimlik yönetimi veya farklı teknolojiler öne çıkacak mı?

Önümüzdeki dönemde yatırımlar tek bir teknoloji başlığında yoğunlaşmayacak, finans kuruluşları birbirini tamamlayan beş kabiliyete yatırım yapacak. Birincisi insan ve makine kimliklerini birlikte yöneten IAM, PAM, CIEM, en az yetki ve ihtiyaç anında erişim yapıları. Finans sektöründe yeni çevre artık kimliktir. İkincisi bulut, API ve veri güvenliği, yanlış yapılandırmaların, hassas veri hareketlerinin ve servisler arası güven ilişkilerinin sürekli görünür hale getirilmesi.

Üçüncüsü yapay zeka destekli savunma ile kurum içi yapay zeka kullanımının yönetişimi. SOC triyajı, dolandırıcılık ve anomali tespiti, zafiyet önceliklendirme ve güvenli kod geliştirme hızlanırken model, veri ve ajan riskleri için ayrı kontrol katmanları kurulacak. Dördüncüsü operasyonel dayanıklılık, bütünlüklü loglama ve gözlemlenebilirlik, tehdit odaklı kontrol doğrulama, cyber recovery, değiştirilemez yedekler, temiz oda ve çoklu sistem arızası testleri. Beşincisi ise kripto çevikliği ve kuantum sonrası dönüşüm hazırlıkları.

Asıl değişim, bütçenin yalnızca ürün satın almaya değil sürekli çalışan kabiliyete yönelmesi olacak. Birbiriyle konuşmayan çok sayıda araç güvenliği artırmak yerine alarm ve operasyon yükünü büyütebilir. GRC, güvenlik operasyonu, sızma testi, tehdit istihbaratı ve iyileştirme takibinin aynı risk hedefleri etrafında birleşmesi gerekiyor. Finans kuruluşları yatırımı ‘hangi ürünü aldık?’ sorusuyla değil, kritik hizmetin riskini ne kadar azalttığı, tespit ve kurtarma süresini ne ölçüde iyileştirdiği ve düzenli olarak kanıt üretip üretmediği üzerinden değerlendirecek.

Kuantum bilişim henüz yaygın kullanıma ulaşmamış olsa da, ‘bugün topla, yarın çöz’ (harvest now, decrypt later) yaklaşımı nedeniyle özellikle finans sektöründe uzun ömürlü verilerin gelecekte risk altına girebileceği konuşuluyor. Sizce finans kuruluşları bu tehdidi yeterince ciddiye alıyor mu? Kuantum sonrası kriptografiye geçiş konusunda bugün atılacak en kritik adımlar neler?

Kuantum tehdidini yalnızca güçlü bir kuantum bilgisayarın ne zaman üretileceği sorusuna indirgersek geç kalırız. ‘Bugün topla, yarın çöz’ yaklaşımında saldırgan bugün şifreli trafiği veya arşivi ele geçiriyor, yıllar sonra gerekli kapasite oluştuğunda çözmeyi hedefliyor. Finans sektöründe müşteri kimlik verileri, işlem geçmişi, sözleşmeler, dijital imzalar, sertifikalar, ödeme mesajları ve stratejik kayıtlar uzun süre değerini koruyor. Dolayısıyla asıl ölçüt, verinin gizli kalması gereken süre ile mevcut şifrelemenin güvenli ömrü arasındaki farktır.

Farkındalık artıyor ancak birçok kurumda konu henüz kurumsal programa dönüşmüş değil. En büyük eksik, hangi sistemin nerede RSA veya eliptik eğri tabanlı algoritma kullandığını, hangi anahtarın, sertifikanın, HSM’in, VPN’in, API’nin, yedek ve arşivin etkileneceğini gösteren kriptografik envanterin bulunmaması. NIST Ağustos 2024’te ML-KEM, ML-DSA ve SLH-DSA standartlarını yayımladı ve kurumlara geçişe başlamaları çağrısı yaptı. NIST’in mevcut yol haritası kuantuma karşı savunmasız algoritmaların 2035’e kadar standartlardan çıkarılmasını, yüksek riskli sistemlerin ise çok daha erken geçmesini öngörüyor.

Bugün atılacak ilk adım, yönetim seviyesinde sahibi ve bütçesi olan bir kripto çevikliği programı kurmaktır. Ardından kriptografik bileşen envanteri oluşturulmalı, veriler saklama ve gizlilik ömrüne göre sınıflandırılmalı, kritik sistemler ve dış bağlantılar önceliklendirilmelidir. HSM, PKI, bulut, ödeme altyapısı ve yazılım tedarikçilerinden kuantum sonrası yol haritaları istenmeli, yeni sözleşmelere algoritma değişimini mimariyi baştan kurmadan yapabilme şartı konulmalıdır. NIST standartları ve uygun hibrit modeller kontrollü ortamlarda performans, anahtar ve sertifika boyutu, uyumluluk ve geri dönüş açısından test edilmelidir. Bu bir gecede yapılacak ‘sök-tak’ projesi değil; yıllara yayılan, aşamalı ve test edilmiş bir dönüşümdür. Tam da bu nedenle başlangıç tarihi gelecekte değil, bugündür.

Sohbet boyunca farklı başlıklardan ilerlesek de, dönüp dolaşıp aynı yere geldik: güven meselesine.

Finans dünyasında bu güvenin artık yalnızca bankanın kasasında ya da veri merkezinde korunmadığı açık. Bir çalışanın aldığı karar, bir API’nin nasıl tasarlandığı, bir tedarikçinin güvenliği, bir yönetim kurulunun sorduğu sorular ve hatta henüz hayatımıza tam olarak girmemiş bir teknolojinin yaratabileceği riskler bile bu güvenin parçası.

Erdem Eriş’in sanatla ilgili söyledikleri ise benim açımdan sohbetin en farklı yerlerinden biriydi. “Bakmak” ile “görmek” arasındaki farkı siber güvenlik üzerinden anlatması, konuştuğumuz bütün teknik başlıkların arasında insana dair başka bir pencere açtı.

Belki de bugün siber güvenlik alanında en çok ihtiyaç duyduğumuz şeylerden biri de bu:

Sadece karşımızdakine bakmak değil, henüz görünür hale gelmemiş olanı da fark etmeye çalışmak.