TEMEL REHBER · SİBER YÖNETİŞİM

Kurumsal siber güvenlik yönetişimi nedir?

Siber güvenlik yalnız bilgi teknolojileri ekibinin teknik işi değildir. Kurumun hangi riskleri kabul edeceği, kritik varlıklara ne kadar yatırım yapacağı, tedarikçilere hangi şartları uygulayacağı ve olay anında hangi yöneticinin karar vereceği bir yönetişim meselesidir.

KISA CEVAP

Kurumsal siber güvenlik yönetişimi; siber risk kararlarının yönetim kurulu, üst yönetim, iş birimleri, BT, güvenlik, hukuk ve tedarikçiler arasında açık sorumluluklarla alınmasını sağlayan sistemdir. Amaç bütün saldırıları engelleme vaadi değil, kritik hizmetlerin dayanıklılığını ve risklerin kanıtla yönetilmesini sağlamaktır.

Siber güvenlik yönetişimi teknik kontrolden daha geniştir

Güvenlik duvarı, kimlik doğrulama, yedekleme ve izleme gibi kontroller gereklidir; fakat bu kontrollerin hangi iş riskini azalttığı bilinmiyorsa yatırım sırası ve kabul ölçütü belirsiz kalır. Yönetişim, güvenliği kurumsal hedefler, risk iştahı, yasal yükümlülükler ve hizmet sürekliliğiyle ilişkilendirir.

NIST Cybersecurity Framework 2.0'ın Govern işlevini çerçevenin merkezine eklemesi bu nedenle önemlidir. Kurum; bağlamını, paydaş beklentilerini, risk yönetimi stratejisini, rol ve sorumlulukları, politikaları ve tedarik zinciri riskini tanımlamadan koruma araçlarının etkinliğini sürdürülebilir biçimde yönetemez.

Olgun bir model, güvenliği yalnız olay çıktığında konuşmaz. Yeni ürün, birleşme, dış kaynak, bulut geçişi, AI kullanımı ve kritik tedarikçi seçimi gibi kararların başlangıcında güvenlik etkisini değerlendirir.

Yönetim hangi kararları sahiplenmelidir?

Yönetim kurulu teknik ayarları seçmez; ancak kritik hizmetlerin kabul edilebilir kesinti süresini, büyük risklerin sahibini, güvenlik yatırım önceliğini ve istisna yetkisini gözetir. Üst yönetim bu çerçeveyi iş hedefleriyle uygular.

Karar alanıYönetim sorusuKanıt
Risk iştahıHangi kesinti, veri kaybı veya mali etki kabul edilebilir?Onaylı eşikler ve istisna kayıtları
Kritik hizmetlerHangi süreçlerin toparlanması önce gelir?İş etki analizi ve bağımlılık haritası
YatırımHangi kontrol hangi kritik riski azaltıyor?Risk–kontrol–maliyet bağlantısı
TedarikçiÜçüncü taraf kesintisi veya ihlali nasıl yönetilir?Sözleşme, test, çıkış ve olay planı
OlayKim ne zaman karar verir ve kimi bilgilendirir?Müdahale planı ve tatbikat kanıtı

En sık görülen yönetişim açıkları

Kuruluşların önemli kısmında güvenlik faaliyeti vardır fakat risk sahibi, karar süresi ve kapanış kanıtı açık değildir. Bu durumda raporlar çok sayıda teknik bulgu üretirken iş etkisi ve öncelik bulanıklaşır.

  • Güvenliğin yalnız CISO veya BT yöneticisinin sorumluluğu sayılması.
  • Risklerin teknik şiddete göre sıralanıp iş etkisinin dikkate alınmaması.
  • Kritik tedarikçiler için sözleşme, görünürlük ve çıkış planı bulunmaması.
  • Yedekleme yapılmasına rağmen geri dönüş testlerinin kanıtlanmaması.
  • Yönetim raporunun çok sayıda metrik içerip karar gerektiren konuları göstermemesi.

Kurumsal model nasıl kurulur?

Başlangıç noktası araç envanteri değil, kritik hizmet ve karar envanteridir. Hangi hizmetin durması, hangi verinin açığa çıkması veya hangi tedarikçinin kesilmesi kurum için kabul edilemez sonuç doğurur sorusu cevaplanmalıdır.

  1. Kritik hizmetleri, verileri, sistemleri ve tedarikçileri iş etkisine göre sınıflandırın.
  2. Yönetim kurulu ve üst yönetim için risk gözetim sorumluluklarını yazılı hale getirin.
  3. Risk iştahı, istisna yetkisi ve kabul sürelerini belirleyin.
  4. NIST CSF işlevleriyle mevcut kontrol ve boşluk haritasını çıkarın.
  5. Olay müdahalesi, kurtarma ve kriz iletişimini masa başı ve teknik tatbikatlarla test edin.
  6. Tedarikçi güvenliği, yazılım tedarik zinciri ve çıkış planını satın alma sürecine bağlayın.
  7. Yönetim raporunu karar, sahip, tarih ve kapanış kanıtı odaklı yeniden tasarlayın.

Teknik ekip ile yönetim arasındaki karar hattı

Roller unvanla değil karar hakkıyla tanımlanmalıdır. Her kritik riskin iş sahibi, teknik sahibi, kontrol sahibi ve kabul yetkilisi ayrı ayrı yazılmalıdır.

01

Yönetim kurulu

Risk iştahı, kritik riskler ve dayanıklılık yatırımları üzerinde gözetim sağlar.

02

Üst yönetim

İş hedefleri ile güvenlik kararlarını ve kaynak tahsisini birleştirir.

03

İş sahibi

Kritik hizmetin etkisini, önceliğini ve kabul edilebilir kesintisini tanımlar.

04

Güvenlik/BT

Kontrolleri tasarlar, uygular, ölçer ve teknik kanıt üretir.

05

Hukuk/uyum

Bildirim, sözleşme, veri ve düzenleyici gereksinimleri değerlendirir.

06

İç denetim

Yönetişim, kontrol ve raporlama zincirinin bağımsız güvencesini sağlar.

Raporlama faaliyet değil risk göstermelidir

Engellenen saldırı sayısı tek başına yönetim göstergesi değildir. Rapor; kritik açıkların yaşı, kontrol kapsaması, kurtarma kapasitesi, üçüncü taraf riski ve kabul edilmiş risklerin süresini birlikte göstermelidir.

İzlenmesi gereken göstergeler

Kritik varlık kapsaması

Yüksek riskli açıkların yaşı

MFA ve ayrıcalıklı erişim kapsaması

Kurtarma testi başarısı

Tedarikçi risk kapanış süresi

Olay tespit ve müdahale süresi

İyi yönetişimin çıktısı görünür sorumluluktur

Yönetim raporlaması teknik kontrol listesinden ibaret olmamalıdır. Yönetim kuruluna kritik hizmetlerin risk görünümü, önemli olaylar, açık yüksek riskler, tedarikçi bağımlılıkları, tatbikat sonuçları ve iyileştirme kararları birlikte sunulmalıdır. Rapor, yalnız kaç saldırının engellendiğini değil; hangi iş sonucunun korunamadığını, hangi varsayımın değiştiğini ve hangi risk kabulünün yeniden karara ihtiyaç duyduğunu göstermelidir.

Örneğin kritik müşteri hizmeti dış bir SaaS sağlayıcısına bağlıysa, yönetişim yalnız kurum içi kontrolleri ölçemez. Hizmet kesintisi, kimlik ihlali, veri aktarımı, olay bildirimi ve çıkış senaryoları iş sürekliliği planına bağlanmalı; tedarikçi kanıtları belirli aralıklarla yeniden değerlendirilmelidir.

Kurumsal siber güvenlik yönetişimi, güvenliği BT bütçesinden çıkarıp hizmet sürekliliği ve yönetim sorumluluğu alanına taşır. Doğru sistem, teknik uzmanlığı azaltmaz; teknik kararların iş etkisini ve sahipliğini görünür kılar.

Her kuruma aynı kontrol listesi uygulanmamalıdır. Kritik varlık, sektör, veri, tedarik zinciri ve risk iştahı farklı olduğu için çerçeve ortak olsa da önceliklendirme kuruma özgü yapılmalıdır.

Yönetim kuruluna sunulacak asgari siber risk paketi

Siber güvenlik raporu yalnız saldırı sayısı veya teknik açık listesi olmamalıdır. Yönetim kurulu, kritik iş hizmetlerine ve kabul edilen riske bağlanan kısa bir karar paketi görmelidir.

Rapor alanıGösterilecek kanıtBeklenen karar
Kritik hizmetlerHizmet, varlık, veri ve tedarikçi bağımlılığıKoruma ve dayanıklılık önceliği
Risk iştahıKabul edilen istisnalar ve son tarihleriKabul, azaltma veya durdurma
Olay hazırlığıSon tatbikat, süre, karar ve iletişim açıklarıKaynak ve sorumluluk düzeltmesi
Tedarikçi riskiKritik üçüncü taraflar ve açık kapanışlarıSözleşme, alternatif veya çıkış kararı
YatırımKontrol maliyeti ile risk azaltma ilişkisiBütçe ve kapasite önceliği

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    NIST Cybersecurity Framework 2.0

    Kurumsal siber riskleri Govern, Identify, Protect, Detect, Respond ve Recover işlevleriyle yönetmek için resmî çerçeve.

  2. 02
    NIST Software Supply Chain Security Guidance

    Yazılım üreticisi ve tedarikçisinin güvenlik uygulamalarını değerlendirmek için resmî kaynak.

  3. 03
    CISA Secure by Demand Guide

    Yazılım satın alan kurumların tedarikçiye sorması gereken güvenlik soruları ve satın alma yaklaşımı.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET VE KAPSAM GÖRÜŞMESİ

Politika ve kontrolleri gerçek kullanım kanıtlarıyla değerlendirin

AI, SaaS, veri ve tedarikçi risklerini rol, süreç, sözleşme ve teknik kanıt düzeyinde ele alın.

İletişim formu ve davranışsal izleme kullanılmaz. Bağlam kodu yalnız e-posta taslağını hazırlamak için tarayıcınızda işlenir.