Siber Güvenlik Risk Analizi Nasıl Yapılır?
30 Mayıs 2026 · 9 dk okuma · Çözüm Elektronik
Siber güvenlik risk analizi, kurumun sahip olduğu varlıkları, bu varlıklara yönelik tehditleri ve mevcut zafiyetleri bir araya getirerek yatırım önceliklerini belirleyen yapılandırılmış bir çalışmadır. Amaç her riski sıfırlamak değil, sınırlı bütçeyi en yüksek etkiyi doğuracak alanlara yönlendirmektir.
Varlık envanteri çıkarmadan risk ölçülemez
Analiz, sunucular, uç noktalar, ağ cihazları, bulut abonelikleri, veri tabanları ve kritik iş uygulamalarının envanteriyle başlar. Her varlık için sahibi, iş açısından kritiklik seviyesi ve barındırdığı veri türü not edilir. Kişisel veri işleyen sistemler ayrıca işaretlenir; bu kayıt hem risk skorlamasında hem de KVKK uyum çalışmalarında kullanılır.
Tehdit ve zafiyet eşleştirmesi
Envanterdeki her varlık için gerçekçi tehdit senaryoları tanımlanır: fidye yazılımı, hesap ele geçirme, yetkisiz iç erişim, tedarikçi kaynaklı sızma, donanım arızası. Ardından güncel olmayan sistemler, çok yetkili hesaplar, açık yönetim portları ve yedeklemesi doğrulanmamış veriler gibi zafiyetler bu senaryolarla eşleştirilir.
Olasılık ve etki ile skorlama
Her risk, gerçekleşme olasılığı ve iş etkisi üzerinden puanlanır. Etki hesabında yalnızca teknik kayıp değil; üretim durması, sözleşme cezaları, itibar kaybı ve yasal yükümlülükler de dikkate alınır. Ortaya çıkan risk matrisi, yönetime teknik olmayan bir dille sunulabilecek somut bir önceliklendirme sağlar.
Aksiyon planı ve tekrar döngüsü
Yüksek skorlu riskler için sorumlu, termin ve doğrulama yöntemi belirlenir. Kabul edilen riskler yazılı olarak kayda geçer. Altyapı değiştikçe risk tablosu da değişeceği için analiz yılda en az bir kez, büyük değişikliklerden sonra ise ek olarak tekrarlanır.
Özetle
- Envanteri olmayan kurumda risk analizi tahmine dayanır.
- Etki hesabına operasyonel ve hukuki sonuçlar dahil edilmelidir.
- Kabul edilen riskler yazılı olarak kayıt altına alınmalıdır.
- Analiz yıllık olarak ve büyük değişikliklerden sonra yenilenmelidir.
Sıkça Sorulan Sorular
Orta ölçekli bir işletmede envanter, görüşmeler ve raporlama tipik olarak birkaç hafta sürer; kapsam genişledikçe süre artar.
