Ancak bir kurumda şu soruların cevabı belli değilse, en gelişmiş güvenlik teknolojileri dahi tek başına yeterli olmayabilir:
- Siber riskten kim sorumludur?
- Hangi risk kabul edilebilir?
- Bir açık kapatılmadığında riski kim kabul edecektir?
- Siber olay sırasında hangi yönetici hangi kararı verebilir?
- Politikaları kim onaylar?
- Kuralların gerçekten uygulandığını kim kontrol eder?
- Mevzuat, standart, kurum politikası ve teknik prosedür birbiriyle nasıl ilişkilidir?
Bu sorular bizi teknik güvenlikten siber güvenlik yönetişimine götürür.
Siber güvenlik yönetişimi en basit ifadeyle, kurumun siber güvenliğe ilişkin kararlarının, sorumluluklarının, risklerinin, politikalarının, kaynaklarının ve denetim mekanizmalarının nasıl yönetileceğini belirleyen sistemdir.
NIST Cybersecurity Framework 2.0'ın en önemli değişikliklerinden biri de Govern fonksiyonunun ayrı bir temel fonksiyon olarak eklenmesidir. NIST bunu risk toleransı, roller ve sorumluluklar, politikalar, gözetim ve kurumsal risk yönetimiyle siber güvenliğin ilişkilendirilmesi açısından ele almaktadır.
1. Siber güvenlik yönetişimi nedir?
- Alarmı kim inceleyecek?
- Firewall kuralını kim değiştirecek?
- Zafiyet nasıl giderilecek?
- Kullanıcı hesabı nasıl kapatılacak?
- Olay nasıl izole edilecek?
- Kurum hangi siber riskleri kabul eder?
- Güvenlik için ne kadar kaynak ayrılır?
- Kritik sistemleri kim belirler?
- Risk kabul etme yetkisi kimdedir?
- Güvenlik performansı nasıl ölçülür?
- Yönetim hangi göstergeleri takip eder?
- Uyum ve denetim sonuçlarından kim sorumludur?
- Tekrar eden açıklar hangi seviyede eskale edilir?
2. Yönetişim neden yalnızca “politika yazmak” değildir?
Bir kurumda onlarca güvenlik politikası bulunabilir. Ancak hiç kimse bu politikalardan sorumlu değilse, uygulanıp uygulanmadığı ölçülmüyorsa ve ihlallerin sonucu belli değilse, ortada güçlü bir yönetişim yapısı olduğu söylenemez.
Örneğin bir politika şöyle diyebilir: “Kritik sistemlerde çok faktörlü kimlik doğrulama kullanılmalıdır.” Bu yalnızca bir kuraldır. Yönetişim ise devamını sorar:
- Kritik sistemi kim tanımlıyor?
- Uygulamaktan kim sorumlu?
- İstisna gerekiyorsa kim izin veriyor?
- İstisna ne kadar süre geçerli?
- Uygulanmadığı nasıl tespit edilecek?
- Ortaya çıkan riski kim kabul ediyor?
- Üst yönetim bundan nasıl haberdar oluyor?
3. Kanun, standart, politika ve prosedür aynı şey değildir
Siber güvenlik çalışmalarında sık karşılaşılan hatalardan biri farklı düzenleme katmanlarını birbirine karıştırmaktır. Basitleştirilmiş olarak şu yapı düşünülebilir:
Kanun / düzenleyici yükümlülük
↓
Ulusal rehber, düzenleme ve sektörel gereksinimler
↓
Standart / çerçeve
↓
Kurumsal politika
↓
Standart ve prosedürler
↓
Teknik kontroller
↓
Kayıt ve kanıt
Kanun ve düzenleyici yükümlülükler
Kanun, kurumun tercihine bırakılmayan hukuki yükümlülükleri oluşturabilir.
Türkiye'de 7545 sayılı Siber Güvenlik Kanunu, 12 Mart 2025'te kabul edilmiş ve 19 Mart 2025 tarihli Resmî Gazete'de yayımlanmıştır. Kanun; siber tehditlerin tespit edilmesi ve bertaraf edilmesi, saldırıların etkilerinin azaltılması, siber güvenlik politika ve stratejilerinin belirlenmesi ve Siber Güvenlik Kurulunun oluşturulması gibi konuları düzenlemektedir.
Kanunda dikkat çeken temel ilkelerden bazıları şunlardır:
- Siber güvenliğin milli güvenliğin ayrılmaz bir parçası olması,
- Kritik altyapı ve bilişim sistemlerinin korunması,
- Çalışmaların süreklilik ve sürdürülebilirlik temelinde yürütülmesi,
- Güvenliğin ürün ve hizmetlerin yaşam döngüsü boyunca uygulanması,
- Hesap verebilirlik,
- Sürekli gelişim,
- Siber güvenlik kültürünün geliştirilmesi.
Standart nedir?
Standart ise kanundan farklıdır.
Örneğin ISO/IEC 27001:2022, bir Bilgi Güvenliği Yönetim Sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gereksinimler tanımlar. ISO, standardın farklı büyüklük ve sektörlerdeki kuruluşların bilgi güvenliği risklerini sistematik biçimde yönetmelerine yönelik olduğunu belirtmektedir.
Çerçeve nedir?
NIST CSF gibi yapılar ise kurumlara yüksek seviyeli siber güvenlik sonuçlarını organize etmede yardımcı olan çerçevelerdir. NIST CSF 2.0:
- Govern
- Identify
- Protect
- Detect
- Respond
- Recover
fonksiyonlarından oluşur. NIST, CSF'nin sonuçları tanımladığını fakat bu sonuçlara ulaşmak için tek bir uygulama biçimi zorunlu tutmadığını açıkça belirtmektedir.
4. Türkiye açısından Bilgi ve İletişim Güvenliği Rehberi
Türkiye'deki kurumsal güvenlik çalışmalarında önemli referanslardan biri de Bilgi ve İletişim Güvenliği Rehberidir.
Siber Güvenlik Başkanlığının güncel doküman alanında 1 Mart 2026 tarihli Bilgi ve İletişim Güvenliği Rehberi, Denetim Rehberi, ilgili form ve şablonlar ile TS ISO/IEC 27001 kontrolleriyle Bilgi ve İletişim Güvenliği Rehberi arasındaki eşleştirme tablosu birlikte yayımlanmaktadır.
Bu durum önemli bir noktayı göstermektedir: Ulusal gereksinimler ile uluslararası standartları birbirinin rakibi gibi düşünmek yerine, birbirleriyle ilişkilendirerek yönetmek gerekir.
Bir kurum yalnızca: “ISO 27001 sertifikamız var.” diyerek bütün hukuki ve ulusal yükümlülüklerini yerine getirdiğini varsayamaz.
Aynı şekilde yalnızca bir rehberdeki kontrollerin işaretlenmesi de tek başına olgun bir bilgi güvenliği yönetim sistemi kurulduğu anlamına gelmez.
5. Kurumsal siber güvenlik hiyerarşisi nasıl kurulmalıdır?
- MFA
- PAM
- RBAC
- Loglama
- Hesap kilitleme
Seviye 6 — Kanıt
- Erişim kayıtları,
- Ekran görüntüleri,
- SIEM logları,
- Onay kayıtları,
- Denetim raporları,
- Test sonuçları.
6. Yönetişimin merkezinde “kim?” sorusu vardır
Teknik güvenlik çoğunlukla: “Ne yapmalıyız?” sorusuna odaklanır.
Yönetişim ise ayrıca: “Bundan kim sorumludur?” diye sorar.
NIST CSF 2.0'da roller, sorumluluklar ve yetkiler ayrı bir GOVERN kategorisi olarak ele alınmaktadır. Çerçeve; liderliğin siber riskten sorumlu ve hesap verebilir olmasını, siber risk yönetimine ilişkin rollerin belirlenmesini ve gerekli kaynakların risk stratejisiyle uyumlu biçimde tahsis edilmesini öngören sonuçlar içerir.
Örnek bir yapıda:
| Rol | Temel sorumluluk |
|---|---|
| Üst yönetim | Risk iştahı, kaynak ve nihai gözetim |
| CISO / güvenlik yöneticisi | Siber güvenlik programının yönetimi |
| Risk sahibi | Belirli iş riskinin sahipliği |
| Varlık sahibi | Varlığın kritikliğinin ve gereksinimlerinin belirlenmesi |
| BT / güvenlik ekipleri | Teknik kontrollerin uygulanması |
| İç denetim / güvence | Kontrollerin etkinliğinin bağımsız değerlendirilmesi |
| Hukuk / uyum | Hukuki ve düzenleyici yükümlülüklerin değerlendirilmesi |
| İş birimleri | Kritik hizmet ve iş etkisinin belirlenmesi |
7. Risk kabulü neden teknik ekip tarafından yapılmamalıdır?
Örneğin güvenlik ekibi kritik bir uygulamada yüksek riskli bir zafiyet tespit etmiş olsun. Uygulama sahibi şöyle diyor: “Şu anda güncellersek sistem durabilir. Üç ay sonra yapalım.”
Burada güvenlik ekibinin görevi:
- Zafiyeti açıklamak,
- Riskini değerlendirmek,
- Mümkünse azaltıcı kontroller önermek,
- Kararın sonuçlarını ortaya koymaktır.
Risk büyüdükçe karar yetkisinin daha üst seviyeye çıkması düşünülebilir. Örneğin:
Düşük risk → Birim yöneticisi
Orta risk → Bilgi sistemleri yöneticisi
Yüksek risk → CISO / ilgili üst yönetici
Kritik kurumsal risk → Üst yönetim / risk komitesi
8. Siber Güvenlik Kurulu bize yönetişim açısından ne anlatıyor?
Buradan kurumsal yönetişim açısından önemli bir ders çıkarılabilir: Siber güvenlik kararlarının tamamı teknik seviyede alınamaz. Bazı kararlar:
- Kaynak tahsisi,
- Risk kabulü,
- Önceliklendirme,
- Politika,
- Strateji,
- Koordinasyon
9. Yönetişim için örnek karar yapısı
Hayali Kurum X için basit bir model oluşturalım. "Üst Yönetim Siber Risk Komitesi" Komitede örneğin:
- Üst yönetici,
- CISO,
- Bilgi teknolojileri yöneticisi,
- Hukuk/Uyum,
- Risk yönetimi,
- Kritik iş birimlerinin yöneticileri
yer alabilir. Komite firewall alarmı incelemez. Bunun yerine şu konuları değerlendirir:
- En büyük beş siber riskimiz nedir?
- Kritik risklerin hangileri azaltılmadı?
- Risk kabul kararları nelerdir?
- Kritik projelerde güvenlik gecikiyor mu?
- Olaylardan hangi dersler çıkarıldı?
- Kritik tedarikçilerde risk var mı?
- Dayanıklılık seviyemiz yeterli mi?
- Siber güvenlik yatırımı hangi riski azaltıyor?
10. Yöneticiye hangi göstergeler sunulmalıdır?
Siber güvenlik yönetişiminde en sık yapılan hatalardan biri üst yönetime çok fazla teknik veri sunmaktır.
- Kritik risk sayısı
- Süresi geçmiş kritik zafiyetler
- Risk kabulüyle çalışan kritik sistem sayısı
- MFA kapsam oranı
- Kritik sistemlerde EDR kapsamı
- Kritik olayların tespit süresi
- Olay müdahale süresi
- Kurtarma testlerinin başarı oranı
- Kritik üçüncü taraf riskleri
- Süresi geçmiş denetim bulguları
- Güvenlik nedeniyle geciken kritik projeler
- Tekrarlanan olayların oranı
11. Denetim yönetişimin neresindedir?
Güvenlik ekibi: “Kontrollerimiz çalışıyor.” diyebilir. Ancak yönetişim sisteminin buna vereceği soru: “Bunu nasıl biliyoruz?” olmalıdır. Burada denetim ve güvence devreye girer.
7545 sayılı Kanun, Siber Güvenlik Başkanlığına kapsam dahilindeki faaliyet ve işlemlere yönelik siber güvenlik denetimi gerçekleştirme yetkisi vermekte; denetimlerin risk değerlendirmesi, önemlilik ve öncelik ilkeleri kapsamında programlanmasını öngörmektedir.
Bu noktada önemli bir ayrım ortaya çıkar: Kontrolün tasarlanmış olması başka, uygulanması başka, etkili çalışması başka şeydir.
- Bu: tasarım. Active Directory üzerinde uygulanmış olabilir.
- Bu: uygulama. Ancak ayrıcalıklı hesapların politikadan istisna bırakıldığı ortaya çıkabilir.
- Bu durumda: kontrol etkinliği sorgulanmalıdır.
12. Yönetişim döngüsü nasıl çalışmalıdır?
Siber güvenlik yönetişimini tek seferlik proje yerine sürekli çalışan bir döngü olarak düşünmek daha doğrudur. Ben bunu aşağıdaki şekilde özetliyorum:
- Görevleri,
- Kritik hizmetleri,
- Yasal yükümlülükleri,
- Paydaşları,
- Teknoloji bağımlılıkları, belirlenir.
Bu döngü şöyle özetlenebilir: Bağlam → Risk → Karar → Kontrol → Ölçüm → Güvence → İyileştirme
13. İyi yönetişim nasıl anlaşılır?
Olgun bir kurumda şu soruların cevabı bulunabilmelidir:
- En kritik hizmetlerimiz hangileri?
- En önemli siber risklerimiz nelerdir?
- Bu risklerin sahipleri kimlerdir?
- Hangi riskleri kabul ettik?
- Kim kabul etti?
- Hangi kontroller bu riskleri azaltıyor?
- Kontrollerin çalıştığını nasıl biliyoruz?
- Hangi eksiklikler hâlâ açık?
- Siber olay sırasında kim karar verecek?
- Üst yönetim hangi göstergeleri takip ediyor?
14. Sık yapılan yönetişim hataları
| Katman | Temel soru |
|---|---|
| Mevzuat ve yükümlülük | Neye uymak zorundayız? |
| Kurumsal bağlam | Hangi görev ve hizmetleri koruyoruz? |
| Risk yönetimi | Ne yanlış gidebilir ve etkisi nedir? |
| Risk iştahı | Ne kadar risk kabul edebiliriz? |
| Politika | Kurumun güvenlik kuralları nelerdir? |
| Rol ve sorumluluk | Kim yapacak, kim karar verecek? |
| Kontrol | Risk nasıl azaltılacak? |
| Ölçüm | İşlerin planlandığı gibi gittiğini nasıl anlayacağız? |
| Güvence | Kontrollerin gerçekten çalıştığını nasıl doğrulayacağız? |
| İyileştirme | Bulgulardan ve olaylardan nasıl öğreneceğiz? |
Sonuç: Siber güvenlik teknolojiyle uygulanır, yönetişimle yönetilir
- Hangi riski neden yönettiğini,
- Karar yetkisinin kimde olduğunu,
- Risk kabulünün nasıl yapıldığını,
- Kontrollerin gerçekten çalışıp çalışmadığını,
- Üst yönetimin neyi takip etmesi gerektiğini
bilmiyorsa, siber güvenlik faaliyetleri birbirinden kopuk teknik çalışmalar olarak kalabilir. Siber güvenlik yönetişimi bu faaliyetleri tek bir yönetim sistemi altında birleştirir.
- Kanunlar ve düzenlemeler yükümlülükleri ortaya koyar.
- Standartlar sistematik yönetim için yapı sağlar.
- Çerçeveler risk ve güvenlik sonuçlarının organize edilmesine yardım eder.
- Kurumsal politikalar yönetimin iradesini kurala dönüştürür.
- Prosedürler bu kuralların nasıl uygulanacağını açıklar.
- Teknik kontroller uygulamayı gerçekleştirir.
- Denetim ve güvence ise sistemin gerçekten çalışıp çalışmadığını gösterir.
Bu nedenle siber güvenlik yönetişimindeki temel zincir şu şekilde ifade edilebilir: Yükümlülük → Risk → Politika → Sorumluluk → Kontrol → Kanıt → Karar → İyileştirme