AIONTR Haberler
Haftalık Brifing

Siber Güvenlik, Siber Sigorta
& AI Yönetişimi

7 – 13 Eylül 2026 Dönemi

Bu haftanın en önemli değişikliği, AB Siber Dayanıklılık Yasası'nın ilk operasyonel yükümlülüklerinin başlaması. Türkiye'de ise yeni KVKK ihlalleri, hizmet sağlayıcı kaynaklı risk yoğunlaşmasını yeniden gündeme taşıdı. Aktif istismar edilen kurumsal yazılım açıkları ve kimlik merkezli saldırılar, sigorta risk kabulünde yalnızca anket beyanına güvenmenin giderek daha tehlikeli olduğunu gösteriyor.

1
11 Eylül 2026

CRA'nın 24/72 Saatlik Bildirim Yükümlülükleri Yürürlükte

AB Siber Dayanıklılık Yasası (CRA) kapsamında üreticilerin aktif olarak istismar edilen güvenlik açıklarını ve ciddi güvenlik olaylarını bildirme yükümlülüğü 11 Eylül 2026'da başladı. Bildirimler ENISA'nın yeni Tek Bildirim Platformu üzerinden yapılacak.

Temel süreler:

•Farkındalıktan itibaren 24 saat içinde erken uyarı

•72 saat içinde ayrıntılı bildirim

•Aktif istismar edilen açık için düzeltici önlem sunulduktan sonra en geç 14 gün içinde nihai rapor

•Ciddi olaylarda 72 saatlik bildirimden sonra en geç bir ay içinde nihai rapor

Ana CRA yükümlülüklerinin tamamı 11 Aralık 2027'de uygulanacak olsa da bildirim yükümlülüğü artık geçerli. AB dışındaki üreticiler bakımından yetkili temsilci, ithalatçı veya dağıtıcının bulunduğu ülkenin CSIRT'ı koordinatör olabilir.

AB'ye yazılım, IoT cihazı, endüstriyel sistem veya dijital bileşen satan Türk şirketleri için CRA artık 2027'ye hazırlanılacak bir konu değil; olay anında saat bazında yönetilmesi gereken güncel bir yükümlülük.

Müşteri Aksiyonu

AB'ye ürün satan müşteriler için şu hafta CRA kapsam ve bildirim hazırlık kontrolü yapılmalı:

•Üretici–ithalatçı–dağıtıcı rollerinin belirlenmesi

•Bildirimi başlatacak karar yetkilisinin atanması

•Aktif istismar ve "ciddi olay" eşiklerinin tanımlanması

•24/72 saatlik hukuk–teknik–yönetim iş akışı

•Bileşen ve açık kaynak tedarikçilerinden hızlı bilgi alma hükümleri

Sigorta Karşılığı

ISO 27001 olay, zafiyet ve tedarikçi kontrolleri CRA sürecinin işletim altyapısını; AI içeren ürünlerde ISO 42001 ise model ve veri kaynaklı olayların sınıflandırılmasını sağlayabilir.

2
9 Eylül 2026

KVKK İhlalleri, Veri İşleyen Tarafındaki Yoğunlaşma Riskini Gösterdi

KVKK 9 Eylül'de üç yeni ihlal duyurusu yayımladı. Bunlardan ikisi doğrudan veri işleyen veya hizmet sağlayıcı sistemleriyle bağlantılı.

Gypsophila Club Marine olayında saldırı veri işleyen nezdinde gerçekleşti; otel müşterilerine çalınan veriler kullanılarak tehdit içerikli e-postalar gönderildi. Bo Kozmetik olayında veri işleyene ait sunucuya yetkisiz erişim sağlandı; kimlik, iletişim, işlem güvenliği ve özetlenmiş kullanıcı bilgileri etkilendi. Ada Mert Sağlık Hizmetleri fidye yazılımı saldırısı bildirdi; etkilenen kişi ve veri kapsamı ilk bildirim tarihinde henüz belirlenememişti.

Dış kaynak kullanımı operasyonu devrediyor, fakat veri sorumlusunun hukuki ve itibari riskini ortadan kaldırmıyor. İhlal kapsamının uzun süre belirlenememesi de loglama ve veri envanteri eksikliğine işaret ediyor.

Müşteri Aksiyonu

Risk incelemesinde veri işleyenin adıyla yetinilmemeli; şu kanıtlar istenmeli:

•İhlal bildirim SLA'sı

•Alt yüklenici listesi

•Log saklama ve erişim imkânı

•MFA, EDR ve yedekleme sorumluluk matrisi

•Denetim hakkı ve olay müdahalesine katılım hükümleri

•Hizmet sağlayıcı kesintisi ve veri ihlali için sözleşmesel tazminat sınırları

3
11 Eylül 2026

Artifactory, ScreenConnect ve RouterOS Açıkları Aktif Saldırılarda Kullanılıyor

CISA, 11 Eylül'de JFrog Artifactory, ConnectWise ScreenConnect ve MikroTik RouterOS'u etkileyen beş açığı aktif istismar kanıtı nedeniyle KEV kataloğuna ekledi.

Öne çıkan son tarihler:

•MikroTik RouterOS: 13 Eylül — süre doldu

•ScreenConnect: 14 Eylül — bugün

•JFrog Artifactory: 25 Eylül

Artifactory yazılım tedarik zincirine ve erişim anahtarlarına, ScreenConnect ayrıcalıklı uzaktan yönetime, RouterOS ise ağ sınırına erişim sağlıyor. Bu nedenle başarılı istismar tek bir sunucunun ötesinde tüm ortama yayılabilir.

Müşteri Aksiyonu

•İnternete açık ScreenConnect ve RouterOS örneklerini bugün tespit edip yamalayın veya izole edin.

•Artifactory'yi güncelleyin; oluşturulmuş yeni yönetici hesapları ve zararlı eklentileri araştırın.

•İlgili CI/CD token'larını, depo anahtarlarını ve yönetim parolalarını döndürün.

•Sadece yama yapılmasını değil, geriye dönük kompromize incelemesini de kayda alın.

Sigorta Karşılığı

Zafiyet önceliği yalnızca CVSS puanına göre değil, aktif istismar + internete açıklık + sağladığı ayrıcalık birleşimine göre belirlenmeli.

4
10 Eylül 2026

Kritik GitLab Açığı, İfşadan Hemen Sonra Taranmaya Başladı

GitLab 10 Eylül'de CVE-2026-85706 için 19.1.8, 19.2.6 ve 19.3.2 sürümlerini yayımladı. CVSS 10.0 olarak değerlendirilen yol geçişi açığı, belirli koşullarda kimlik doğrulaması olmadan dosya okunmasına imkân verebiliyor.

Güvenlik araştırmacıları kısa süre içinde internette istismar amaçlı yoklamalar gördüklerini bildirdi.

GitLab sunucularında kaynak koddan daha değerli varlıklar bulunabilir: CI/CD değişkenleri, dağıtım anahtarları, bulut kimlik bilgileri, altyapı kodu ve üretim ortamına giden erişim yolları.

Müşteri Aksiyonu

Etkilenen şirketlerde yalnızca sürüm yükseltmeyin. Erişim loglarını inceleyin ve dosya okunmuş olabileceği varsayımıyla CI/CD sırlarını, SSH anahtarlarını ve bulut token'larını risk bazlı döndürün. ISO 27001 kapsamlarında GitLab gibi geliştirme platformlarının "yardımcı araç" olarak dışarıda bırakılması yeniden değerlendirilmeli; bunlar üretim tedarik zincirinin kritik bileşenidir.

5
10 Eylül 2026

Passkey Temalı Sosyal Mühendislik Bulut Hesaplarını Hedefliyor

Microsoft, saldırganların BT destek personeli gibi davranarak kullanıcıları passkey kaydı, cihaz kodu veya hesap kurtarma akışlarına yönlendirdiği kampanyaları açıkladı. Amaç, Microsoft 365 hesaplarında kalıcı erişim elde ederek e-posta ve bulut dosyalarına ulaşmak.

Önemli ayrım: Burada passkey kriptografisi kırılmıyor. Saldırganlar kayıt, kurtarma, yardım masası ve yedek kimlik doğrulama süreçlerindeki insan unsurunu kullanıyor.

Microsoft 365 kullanan şirketlerde "passkey'e geçtik, phishing riski bitti" kabulü yanlış güven yaratabilir.

Müşteri Aksiyonu

•Kullanıcıların kendi başlarına yeni doğrulama yöntemi ekleme yetkisini sınırlayın.

•Yardım masası kimlik doğrulamasını güçlendirin.

•Yeni kimlik bilgisi kaydı ve cihaz kodu kullanımına alarm kurun.

•Eski SMS ve zayıf kurtarma yöntemlerini kapatın.

•Poliçe incelemesinde MFA'nın varlığından çok kayıt ve kurtarma sürecini sorgulayın.

6
5 Eylül 2026

Berlin Veri Yayını, Fidye Ödememenin Olayın Sonu Olmadığını Gösterdi

Berlin yönetimi fidye talebini reddettikten sonra Rhysida grubu 5 Eylül'de yaklaşık 5,8 TB büyüklüğünde, 1,44 milyon dosya olduğu iddia edilen veri setini yayımladı. 7 Eylül haftasında federal kurumların desteğiyle kriz ve veri değerlendirme süreci genişletildi.

Dosyaların tam içeriği ve saldırganların tüm iddiaları henüz bağımsız olarak doğrulanmış değil.

"Fidye ödememe" kararı etik ve politik olarak doğru olabilir; ancak bundan sonra başlayan bildirim, kimlik kötüye kullanımı, ticari sır, fiziksel güvenlik ve üçüncü taraf sorumluluğu maliyetleri yıllarca sürebilir.

Sigorta Karşılığı

Senaryo analizlerinde fidye tutarından ziyade şu kalemler modellenmeli:

•Veri inceleme ve etkilenen kişileri belirleme

•Bildirim ve çağrı merkezi

•Kimlik hırsızlığı/fraud takibi

•Hukuki savunma ve üçüncü taraf talepleri

•Sızan teknik bilgilerin yarattığı yeni saldırı riski

•Uzun süreli itibar ve iş kesintisi zararı

7
Eylül 2026

Kamu AI Projelerinde Kullanım Senaryosu ve Veri Kaynağı Şartı Belirginleşiyor

Strateji ve Bütçe Başkanlığı'nın 2027–2029 Kamu Yatırım Programı Hazırlama Rehberi, yapay zekâ içeren kamu proje tekliflerinin ayrı proje olarak sunulmasını; kullanım senaryolarının ve kullanılacak veri kaynaklarının açıkça belirlenmesini istiyor.

Bu doğrudan özel sektör için bağlayıcı bir AI yönetmeliği değil. Bununla birlikte kamu ihaleleri ve kamuya çözüm sağlayan teknoloji şirketleri bakımından belgelendirilmiş kullanım amacı, veri kökeni ve proje bazlı yönetişim beklentisini güçlendiriyor.

Müşteri Aksiyonu

Kamuya AI çözümü sunan müşteriler için proje teklifine şu ekler hazırlanabilir:

•AI kullanım senaryosu ve amaç sınırı

•Veri kaynağı/kullanım hakkı kaydı

•Etki ve risk değerlendirmesi

•İnsan gözetimi ve itiraz mekanizması

•Model performansı ve değişiklik izleme planı

•Tedarikçi ve temel model bağımlılıkları

Sigorta Karşılığı

ISO 42001 fırsatı: kamuya AI çözümü sunan müşterilerde proje bazlı yönetişim belgeleri, sigorta risk kabulünde AI olgunluğunun kanıtı olarak kullanılabilir.

Siber Sigorta Piyasası Notu

Bu hafta fiyatlama, kapasite veya teminat koşullarını değiştirecek büyüklükte doğrulanmış yeni bir sigortacı/reasürör hamlesi tespit edilmedi. Buna karşılık CRA bildirim süreleri, hizmet sağlayıcı kaynaklı KVKK ihlalleri ve kimlik kurtarma süreçlerinin istismarı; risk kabul formlarının ve olay müdahale teminatlarının güncellenmesini gerektirecek daha somut gelişmeler.

Bu Hafta Müşterilere Sorulacak 3 Soru

1

AB'ye sunduğunuz herhangi bir yazılım veya bağlantılı ürün için CRA kapsamında 24 saatlik bildirimi kimin başlatacağını biliyor musunuz?

2

Bir hizmet sağlayıcınız bugün ihlal yaşasa loglara, etkilenen veri listesine ve alt yüklenici bilgilerine kaç saat içinde erişebilirsiniz?

3

Microsoft 365 hesabına yeni passkey veya doğrulama yöntemi eklenmesini kim onaylıyor; yardım masası kimliği nasıl doğruluyor?

Kurumunuzun siber güvenlik durumunu değerlendirmek ister misiniz?

İletişime Geçin

Geçmiş Dönemler

31 Ağustos – 6 Eylül 2026 Dönemi

a1
2 Eylül 2026

Türkiye'de Aynı Gün Üç Ciddi Veri İhlali

KVKK, Mefa Endüstri, Yapı Merkezi ve Elektrik Mühendisleri Odası hakkında ihlal duyuruları yayımladı.

Mefa Endüstri fidye yazılımına uğradı; 2.200 kişi etkilendi. Yapı Merkezi'nde dosyalar şifrelendi ve biyometrik, genetik ve sağlık verileri de kapsamda. Elektrik Mühendisleri Odası'nda fidye yazılımı 58.600 kişiyi etkiledi.

Üç olay da 'fidye yazılımı + kişisel veri + operasyonel kesinti' birleşiminin Türkiye'de temel kurumsal risk hâline geldiğini gösteriyor.

Müşteri Aksiyonu

Çevrimdışı/değiştirilemez yedek, son geri yükleme testi, EDR ve ayrıcalıklı hesap koruması, veri dışarı çıkarma tespiti, KVKK ihlal bildirim tatbikatı isteyin.

Sigorta Karşılığı

Risk kabul formuna 'yedekleme' yanında geri yükleme süresi, son test tarihi ve yedek yönetim hesabının MFA durumu eklenmeli.

a2
1 Eylül 2026

Yapay Zeka 'Kritik Siber Saldırı Kapasitesi' Eşiğinde

OpenAI, Astra'nın daha önce bilinmeyen açıkları bulup çalışan exploit zincirlerine dönüştürebildiğini açıkladı.

Testlerde sertleştirilmiş bir tarayıcıdan sandbox kaçışı ve işletim sisteminde root yetkisine yükselme zinciri oluşturduğu bildirildi. Bu, AI'nın belirli koşullarda otonom zero-day keşfi ve exploit geliştirebileceği anlamına geliyor.

Yıllık veya üç aylık zafiyet taraması giderek yetersiz kalacak. İnternete açık sistemlerde keşif–önceliklendirme–yama döngüsü haftalara değil günlere çekilmeli.

Müşteri Aksiyonu

AI destekli güvenlik araçlarının yetkilendirme sınırları, izole çalışma ortamı, insan onay noktaları, işlem ve prompt kayıtları, otomatik durdurma mekanizması gündemde olmalı.

a3
2-4 Eylül 2026

Aktif Sömürülen Açıklar AI Altyapısına Kayıyor

CISA, LiteLLM, Kestra, JFrog Artifactory, Starlette ve SonicWall SMA1000 gibi AI/DevOps bileşenlerini KEV kataloğuna ekledi.

Saldırganlar artık yalnızca uç noktaları değil, şirketin AI gateway'i, model erişim katmanı, artefact deposu ve uzaktan erişim cihazlarını hedefliyor.

Bunlardan biri ele geçirildiğinde geniş kapsamlı kimlik bilgisi ve tedarik zinciri riski doğabilir.

Müşteri Aksiyonu

Bu ürünlerin kullanımı CMDB, bulut hesapları ve yazılım ekipleri üzerinden bugün sorgulanmalı.

Sigorta Karşılığı

Teklif öncesi taramada LLM gateway, orchestration ve DevOps platformları da aranmalı.

a4
3 Eylül 2026

Kimlik Avında 'Görünmez Karakter' Yöntemi

Microsoft, saldırganların görünmez Unicode karakterleri finansman ve kredi gibi kelimelerin içine yerleştirerek e-posta filtrelerini aştığını açıkladı.

Kampanyanın yoğun döneminde hafta içi günlük hacim 1–2,37 milyon mesaja kadar çıktı. Teknik, AI prompt-injection çalışmalarında 'ASCII smuggling' olarak biliniyor.

BEC ve ödeme dolandırıcılığında yalnızca SPF/DKIM/DMARC veya kelime tabanlı filtrelere güvenilemeyeceğini gösteriyor.

Müşteri Aksiyonu

Görünmez Unicode karakterlerinin normalizasyonu, ödeme talebinde ikinci kanaldan doğrulama, AI asistanlarının e-posta okuma yetkilerinin ayrılması, finans departmanına BEC tatbikatı.

Sigorta Karşılığı

Funds transfer fraud teminatlarında geri arama prosedürünün örneklemle uygulanması doğrulanmalı.

a5
2 Eylül 2026

Algoritmik Ücretlendirme Toplu Davaya Dönüşüyor

Yaklaşık 241.000 Uber sürücüsünü kapsayan dava Amsterdam'da açıldı.

İddialar; çalışan verilerinin ücret belirleme, iş dağıtımı ve model eğitimi amacıyla hukuka aykırı kullanıldığı, kararların yeterince açıklanamadığı ve anlamlı insan denetimi bulunmadığı yönünde.

Hukuki risk yalnızca AI çıktısının hatalı olmasından doğmuyor. Verinin başlangıçtaki toplama amacından farklı kullanılması, açıklanamaz kişiselleştirme ve göstermelik insan onayı da dava konusu oluyor.

Müşteri Aksiyonu

İşe alım, performans, vardiya, prim, kredi, fiyatlama veya müşteri önceliklendirmesinde AI kullanan Türk şirketleri aynı risklerle karşılaşabilir.

Sigorta Karşılığı

ISO 42001 aksiyonu: Her yüksek etkili kullanım için veri kaynağı, amaç değişikliği, karar mantığı, itiraz kanalı ve gerçek insan müdahalesi belgelenmeli.

a6
3 Eylül 2026

Siber Savunma Pazarı 'AI Destekli Sürekli Kontrol'e Dönüyor

OpenAI, kritik hizmet sağlayıcılarına yönelik AI tabanlı siber savunma için 1 milyar dolarlık program açıkladı.

35'ten fazla partner ürünü ve hizmeti duyuruldu. Zafiyet taramasının dönemsel danışmanlık işinden sürekli ve AI destekli bir hizmete dönüşmesi hızlandırılacak.

Sigortacılar zamanla yıllık beyan yerine sürekli güvenlik sinyalleri isteyebilir.

Müşteri Aksiyonu

AI/LLM envanteri, AI saldırı yüzeyi, agent yetkileri, model ve API anahtarı güvenliği, AI destekli sürekli zafiyet doğrulama gündemde olmalı.

a7
2026 Yarıyıl

Lloyd's Sistemik Siber Risk Vurgusunu Artırıyor

Lloyd's 2026 yarıyıl değerlendirmesi; fiziksel hasar, siber kesinti, finansal altyapı, yaptırımlar ve jeopolitik parçalanmanın birbirini tetikleyebileceğini vurguladı.

Bulut ve kritik tedarikçi yığılmaları, savaş/devlet destekli saldırı ayrımları, yaptırım uygulanan aktörlere fidye ödemesi, fiziksel hasar ile siber olayın birleşmesi gündemde.

Reasürans ve Lloyd's piyasasında bu başlıkların daha sıkı incelenmesine işaret ediyor.

Müşteri Aksiyonu

Poliçelerde savaş, siber operasyon, altyapı kesintisi, contingent business interruption ve yaptırım hükümleri birlikte okunmalı.

Bu Hafta Müşterilere Sorulacak 3 Soru

1

Son yedek geri yükleme testinizi hangi tarihte yaptınız ve hedeflenen sürede sistemi gerçekten ayağa kaldırabildiniz mi?

2

Şirketinizde LiteLLM, Kestra, Artifactory, SonicWall SMA1000 veya benzeri AI/DevOps erişim bileşenleri nerede kullanılıyor?

3

AI sisteminiz çalışan, müşteri, fiyat veya ödeme hakkında karar veriyorsa kişi bu karara nasıl itiraz ediyor ve kararı gerçekten kim gözden geçiriyor?