KOBİ siber güvenliği pahalı ürünlerle değil, birkaç temel kontrolün eksiksiz ve düzenli uygulanmasıyla başlar: her hesapta çok faktörlü doğrulama, gelen e-postanın kimlik ve içerik kontrolü, denenmiş ve saldırgandan ayrı tutulan yedek, zamanında yama ve işten ayrılan çalışanın erişiminin aynı gün kapatılması. Aşağıdaki 12 maddelik liste, tam zamanlı güvenlik ekibi olmayan bir işletmenin 90 gün içinde uygulayabileceği biçimde sıralandı.
Küçük işletmenin gerçek durumu
Tipik bir KOBİ'de BT işlerini ya tek bir çalışan ya da dışarıdan destek veren bir firma yürütür; TÜİK Girişimlerde Bilişim Teknolojileri Kullanım Araştırması, 2026 sonuçlarına göre 10-49 çalışanlı girişimlerin yalnızca %10,8'i BİT uzmanı istihdam ediyor. Muhasebe, satın alma ve satış aynı e-posta altyapısını kullanır; paylaşılan klasörlerde teklifler, sözleşmeler ve personel dosyaları durur. Parolalar çoğu zaman kişilerin hafızasında, bazen bir Excel dosyasında, bazen de monitöre yapıştırılmış bir kâğıttadır. Bir çalışan ayrıldığında hesabı "bir ara" kapatılır.
Bu tablo ihmalden değil, önceliklerden kaynaklanır: ekip sipariş yetiştirir, güvenlik ise bir şey olana kadar görünmez. Saldırganlar ise tam bu boşluğu hedefler. Büyük kurumlara yönelik sofistike saldırılar haber olur; KOBİ'lerin başına gelenler genellikle çok daha sıradandır: tahmin edilen bir parola, inandırıcı bir fatura maili ya da yaması gecikmiş bir uzak erişim servisi.
Hiçbir şey yapmamanın maliyeti
Olay sıklığı, "bize bir şey olmaz" varsayımını desteklemiyor. Türkiye'de TÜİK'in aynı araştırmasına göre girişimlerin %9,4'ü 2025'te en az bir BİT güvenliği ihlali yaşadı; %5,6'sı kötü amaçlı yazılım ya da yetkisiz erişim nedeniyle veri kaybı veya bozulması bildirdi. Daha ayrıntılı ölçüm yapan İngiltere'de tablo daha da belirgin:
İngiltere hükümetinin Siber Güvenlik İhlalleri Anketi 2025/2026'ya göre işletmelerin %43'ü son 12 ayda bir siber ihlal ya da saldırı yaşadı; oltalama %38 ile açık ara en yaygın saldırı türü oldu. (UK Cyber Security Breaches Survey 2025/2026)
Aynı ankete göre işletmelerin yalnızca %47'si iki faktörlü kimlik doğrulama kullanıyor. Oysa Microsoft Dijital Savunma Raporu 2025'e göre kimlik saldırılarının %97'sinden fazlası parola saldırısı ve oltalamaya dayanıklı çok faktörlü doğrulama bu saldırıların %99'undan fazlasını durdurabiliyor. Yani en etkili kontrollerden biri, işletmelerin yarısında hâlâ eksik.
İnsan tarafı da belirleyici: Verizon 2026 Data Breach Investigations Report verisine göre ihlallerin %62'sinde insan faktörü rol oynadı. Bu, teknik kontrollerin yanında sürecin ve e-posta altyapısının da çalışanı desteklemesi gerektiği anlamına geliyor. Yasal tarafı da unutmayın: KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) veri sorumlusundan uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almasını ister; bu listedeki maddeler o yükümlülüğün teknik ayağıdır. Yasal çerçevenin tamamını KVKK uyum sürecinin 8 adımında, kişisel veri içeren bir olayda Kurul'a bildirimi ise KVKK veri ihlali ve 72 saat yazımızda anlattık.
12 maddelik KOBİ siber güvenlik kontrol listesi
Liste dört başlıkta toplandı. Her maddenin yanına "var / kısmen / yok" yazarak başlayın; "kısmen" genellikle "yok" demektir.
Kimlik ve erişim
- Çok faktörlü doğrulama (MFA) her yerde. E-posta, uzak erişim (VPN, uzak masaüstü), muhasebe ve banka kanalları, bulut yönetim panelleri. Önce yönetici hesaplarından başlayın. Sistemlerinizi buluta taşıyorsanız bulut hesaplarının MFA, yetki ve kayıt ayarlarını taşıma planına baştan yazın; bu kalemleri buluta geçiş maliyeti ve bütçesi yazımızda ele aldık. Yöntem seçimi ve çalışanlara yayma adımları için iki adımlı doğrulama geçiş planına bakın.
- Ortak hesap yok, kişiye özel hesap var. "muhasebe@" gibi ortak kutular olabilir; ama bu kutuya herkes aynı parolayla girmemeli, her kişi kendi kimliğiyle ve kendi yetkisiyle erişmeli. Parola seçimini kurumsal parola güvenliği yazımızda ayrıca ele aldık; uygulama sayısı arttıkça tek kimlikle girişin hangi protokolle kurulacağını SAML ve OIDC karşılaştırmamızda bulabilirsiniz.
- Ayrılan çalışanın erişimi aynı gün kapanır. E-posta, dosya paylaşımı, VPN, muhasebe programı, sosyal medya hesapları. Bunun için hangi sistemde kimin hesabı olduğunu gösteren tek bir liste gerekir; bu listeyi İK ve personel yönetimi sistemindeki işten çıkış kaydına bağlamak, hesapların unutulmasını önler. E-posta kutusunun devri ve yönlendirme gibi ayrıntıları işten ayrılan çalışanın e-posta erişimi yazımızda adım adım verdik.
- En az yetki. Herkes yalnızca işinin gerektirdiği klasöre ve kutuya erişir; silme yetkisi ayrıca verilir. Bu ilkenin ağın tamamına yayılmış hâli zero trust güvenlik modelidir; hassas dosyaların kontrolsüz biçimde dışarı çıkmasını ise DLP ile veri sızıntısı önleme kuralları sınırlar.
E-posta ve çalışan
- Alan adınız için SPF, DKIM ve DMARC kurulu. Başkalarının sizin adınıza mail göndermesini zorlaştırır; kurulumu SPF, DKIM ve DMARC rehberimizde anlattık.
- Gelen mail, benzer alan adı ve görünen ad taklidine karşı kontrol edilir. Saldırganın kendi alan adından gelen mail, kimlik doğrulamadan geçebilir; bu yüzden içerik ve gönderen tutarlılığı da değerlendirilmelidir. Yöntemin ayrıntısı: benzer alan adı saldırıları.
- Ödeme ve IBAN değişikliği mailden bağımsız teyit edilir. Kayıtlı telefondan geri arama ve iki kişilik onay; ayrıntısı IBAN değişikliği maili dolandırıcılığı yazımızda.
- Yılda en az iki kez kısa farkındalık eğitimi ve oltalama simülasyonu. Amaç suçlamak değil, şüpheli maili bildirmeyi kolaylaştırmaktır; eğitimde oltalama mailinin nasıl anlaşıldığı somut örneklerle gösterilmelidir. Eğitime kısa bir yapay zeka kullanım kuralı da ekleyin: müşteri ve personel verisi hangi araca girilebilir, hangisine girilemez? Gerekçeleri ChatGPT'ye şirket verisi girmenin riskleri yazımızda bulabilirsiniz.
Cihaz ve altyapı
- Yama takvimi. İşletim sistemleri, tarayıcılar, VPN ve güvenlik duvarı yazılımları; internete açık servislerde kritik yamalar günler içinde uygulanır. Hangi yamanın eksik kaldığını düzenli bir zafiyet taraması gösterir; envanterden doğrulamaya uzanan akışı yama yönetimi süreci yazımızda anlattık.
- İnternete açık hizmetlerin envanteri. Hangi portlar ve paneller dışarıdan görünüyor? Varsayılan parolasıyla bırakılmış kamera, yazıcı ya da modem var mı? Misafir Wi-Fi şirket ağından ayrı mı? Sunucu odası ve ağ dolabına kimin fiziksel olarak girebildiği de bu envanterin parçasıdır; yöntemini sunucu odası ve veri merkezi erişim kontrolü yazımızda anlattık. Fabrikanız varsa üretim ağının ofisten ayrılması için OT ve SCADA güvenliği yazımıza bakın.
Yedek ve olay anı
- 3-2-1 yedek ve denenmiş geri yükleme. En az bir kopya saldırganın erişemeyeceği yerde; geri yükleme en az üç ayda bir gerçekten denenir. Ayrıntılar fidye yazılımına karşı yedekleme yazımızda. Testin nasıl yapılacağını yedekleme testi nasıl yapılır yazısında bulabilirsiniz.
- Bir sayfalık olay planı. Şüpheli bir durumda kim aranır, hangi hesap kapatılır, banka ve gerekiyorsa KVKK bildirimi kim tarafından yapılır? Telefon numaraları kâğıtta da durmalı. Olayı fark edip sonradan inceleyebilmek için kayıt gerekir: SIEM ve log yönetimi bu tarafı kapsar; misafir ya da çalışanlara internet erişimi sunuyorsanız 5651 log tutma yükümlülüğü de devreye girer.
90 günlük öncelik sırası
| Dönem | Odak | Maddeler |
|---|---|---|
| İlk 30 gün | Kimlik ve e-posta | 1, 3, 5, 7 |
| 31–60. gün | Yedek ve yama | 9, 10, 11 |
| 61–90. gün | Yetki, eğitim, plan | 2, 4, 6, 8, 12 |
Bu sıralama, en sık kullanılan saldırı yollarını (parola ve e-posta) önce kapatır, ardından saldırı olursa işletmenin ayağa kalkmasını sağlayan yedeği güvenceye alır.
Uygularken sık yapılan hatalar
- MFA'yı yalnızca yöneticiye açmak. Saldırgan çoğu zaman en az korunan hesaptan girer; muhasebe ya da satış kutusu yöneticininki kadar değerlidir.
- Yedeği aynı ağda tutmak. Ağa bağlı bir diske alınan yedek, fidye yazılımı tarafından ana verilerle birlikte şifrelenebilir.
- Listeyi bir kez doldurup unutmak. Yeni çalışan, yeni sistem ve yeni tedarikçi her ay tabloyu değiştirir; kontrol takvime bağlanmazsa eskir. Tedarikçileri tedarikçi bilgi güvenliği değerlendirmesi ile ayrıca ele alın; AB'deki müşterilere satış yapıyorsanız sorulacak soruları NIS2 tedarikçi gereksinimleri yazımızda derledik.
Kontrolleri kalıcı bir yönetim sistemine bağlamak isteyenler için ISO 27001 bilgi güvenliği standardı iyi bir çerçevedir; e-posta, yedek ya da dosyalarınız yurt dışındaki bir bulut sunucusunda duruyorsa KVKK'da yurt dışına veri aktarımı kurallarını da listeye ekleyin.
Kişisel veri tarafında iki alan KOBİ'lerde sık gözden kaçar: ofis, depo ve mağaza kameraları için kamera kaydı ve KVKK kuralları ile çalışanların kullandığı yapay zeka araçlarına giden veriler için yapay zeka ve KVKK yükümlülükleri.
Bu teknik tedbirlerin KVKK'daki dayanağı, hangi verinin nerede durduğunu gösteren kişisel veri envanteridir. Muhasebe bürosu, bulut sağlayıcı ya da BT destek firması gibi verinize erişen her hizmet sağlayıcıyla da bir veri işleyen sözleşmesi imzalanmalıdır.
Personel dosyaları ve özlük verileri için çalışan kişisel verileri ve KVKK rehberine, müşteri ve ziyaretçilere yönelik metinler için açık rıza ile aydınlatma metni farkı yazımıza bakabilirsiniz.
E-posta maddelerini uygularken alan adınızın temel kayıtları için alan adlı e-posta kurulumu, hassas eklerin korunması için e-posta şifreleme rehberlerinden yararlanabilirsiniz.
Digital Bridge'de bu işi nasıl yapıyoruz?
Siber güvenlik danışmanlığı kapsamında KOBİ'lerle çalışırken listeyi kâğıt üzerinde bırakmıyoruz:
- Mevcut durum incelemesi: Yukarıdaki 12 maddeyi sizin sistemlerinizde tek tek kontrol ediyor, internete açık hizmetlerinizi ve bilinen zafiyetlerinizi tarıyoruz. Gerekirse kapsamı yazılı olarak belirlenmiş bir sızma testi yapıyoruz.
- Risk sırasına göre plan: Bulguları kritiklik sırasıyla, her biri için uygulanabilir düzeltme adımıyla raporluyoruz.
- Kişisel veri tarafı: Personel ve müşteri verisi tutulan sistemlerde teknik tedbirleri KVKK uyum danışmanlığı çalışmasıyla birlikte ele alıyoruz; ilgili kişi başvurularının yanıtlanması sürecini de bu kapsama alıyoruz.
- Yedek ve altyapı: Yedekleme ve geri yükleme senaryolarını bulut geçiş ve altyapı danışmanlığı kapsamında kuruyor, geri yüklemeyi gerçekten deniyoruz.
- Farkındalık eğitimi: Oltalama simülasyonu, sosyal mühendislik örnekleri ve olay bildirme prosedürü. Programın yıllık akışını siber güvenlik farkındalık eğitimi yazımızda anlattık; katılım kayıtlarını denetime hazır tutmak için İSG eğitim kayıtlarının dijital takibi ile aynı yöntemi kullanabilirsiniz.
Smart360 listenin hangi maddelerini karşılar?
Listenin kimlik, e-posta ve dosya paylaşımıyla ilgili maddeleri, kurumsal uygulama ailemiz Smart360 ile doğrudan desteklenir. Smart360, SmartMail (kurumsal e-posta) ve SmartFiles'ı (kurumsal dosya yönetimi) tek panel ve tek kimlikle (SmartID) birleştirir.
Madde 3 — ayrılan çalışan: Tüm ürünlere tek kimlikle girildiği için ayrılan çalışanın erişimi tek işlemle kapanır. Departman değiştiğinde erişim tüm ürünlerde birlikte değişir; SmartMail'de departmandan ayrılanın kutu erişimi otomatik kalkar. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; parola değişince tüm oturumlar kapanır.
Madde 2 ve 4 — kişiye özel hesap ve en az yetki: Posta kutusu parolalarını sistem üretir, AES-256-GCM ile şifreli saklar ve çalışanlara dağıtmaz. SmartMail'de ortak kutular için kutu başına dokuz ayrı izin (görüntüleme, yazma-gönderme, silme, karantina vb.) verilir; silme ve karantina yönetimi yeni atamada kapalı gelir. SmartFiles'ta okuma, yazma, düzenleme, silme gibi sekiz bağımsız yetki kişiye ya da departmana tek matriste atanır.
Madde 6 ve 7 — e-posta kontrolü ve ödeme maili: SmartMail gelen her maili 12 sinyalle değerlendirir: kendi SPF/DKIM/DMARC ve PTR doğrulaması, benzer alan adı ve uluslararası karakter, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek ve bilinen dolandırıcılık yöntemleriyle karşılaştırma. Sonucun gerekçesi yazılı rapor olarak görünür; karantina eşiğini kurum belirler. Kurum adına çıkacak kritik mailler için gönderim onayı akışı kurulabilir.
Giriş ekranları: Smart360 Security, giriş ekranlarında insan doğrulaması kullanır; parola deneme saldırıları sunucuya ulaşmadan durur.
SmartFiles'ta aynı adla yüklenen her dosya yeni sürüm olarak saklanır ve önceki sürümler geri yüklenebilir; bu, yanlışlıkla üzerine yazılan bir teklif dosyasını kurtarmayı kolaylaştırır. Ancak bu özellik madde 11'deki bağımsız yedeğin yerine geçmez; ikisi birlikte planlanmalıdır.
Güvenlik, işletmenin dijital olgunluğunu belirleyen yedi boyuttan biridir; diğer boyutlarla birlikte ölçmek için dijital olgunluk değerlendirmesi yazımıza bakabilirsiniz.
Sonraki adım
Bu hafta 12 maddenin her birine "var / kısmen / yok" yazın ve yalnızca ilk 30 günün dört maddesine odaklanın. Her maddenin ayrıntısı için Siber Güvenlik ve KVKK rehberimizin tamamına göz atabilirsiniz. Nereden başlayacağınızdan emin değilseniz bizimle iletişime geçin; mevcut durumunuzu birlikte gözden geçirelim ve Smart360'ın listedeki maddeleri nasıl karşıladığını birlikte inceleyelim.