29 Eylül 2026 Salı

Dünya Ekonomik Forumu'nun 'Küresel Siber Güvenlik Görünümü 2026' Raporu

 

Giriş

Dünya Ekonomik Forumu (İngilizcesiyle World Economic Forum veya kısaca WEF), merkezi İsviçre'nin Cenevre kantonundaki Cologny şehrinde bulunan, kâr amacı gütmeyen prestijli bir uluslararası sivil toplum ve düşünce kuruluşudur. 1971 yılında Alman ekonomist ve mühendis Klaus Schwab tarafından kurulan organizasyon, her yıl İsviçre'nin Davos kasabasında dünya liderlerini, iş dünyasının etkili yöneticilerini, akademisyenleri ve gazetecileri bir araya getirmesiyle tanınmaktadır. Başlarda ismi "Avrupa Yönetim Forumu" olan ve çok da ilgi görmeyen etkinlik, 1987 yılında ismini Dünya Ekonomik Forumu olarak değiştirip dünyanın önde gelen siyasetçi, entelektüel, akademisyen, gazeteci ve iş insanlarını her sene düzenlenen etkinlikte konuşmacı ve dinleyici olarak getirmeye başlayınca ciddi önem kazanmış ve dünya çapında ilgi ve itibar görmeye başlamıştır.

Her sene birçok üst düzey lideri ağırlayan etkinlik, küresel ve bölgesel sorunlara barışçıl çözümler üretmek amacıyla elitlerin düzenlediği özel toplantılar ve beyin fırtınası seansları olarak da yorumlanabilir. Nitekim 1988 yılında Türk-Yunan Savaşı'nın ciddi bir olasılık haline geldiği gergin bir dönemde yayımlanan Davos Deklarasyonu ile tansiyonun düşmesinde etkin olan Dünya Ekonomik Forumu, 1992 yılında da Nelson Mandela ile dönemin Güney Afrika Devlet Başkanı FW de Klerk'i bir araya getirerek Güney Afrika'da "apartheid" rejiminin yıkılmasında faydalı olmuştur. Ayrıca, 2000 yılında başlatılan aşı girişimi, Aşı ve Bağışıklama için Küresel İttifak (Gavi) sayesinde, Dünya Ekonomik Forumu, muhtemelen on binlerce, hatta yüz binlerce kişinin hayatını kurtarmaya yardımcı olmuştur. 2009 yılı başında ise, o dönemde yakın müttefikler olan Türkiye ile İsrail'in liderleri Başbakan Recep Tayyip Erdoğan ile Cumhurbaşkanı Şimon Peres arasında bir oturumda yaşanan spontane polemik nedeniyle ("one minute krizi"), Forum, Türk-İsrail ilişkilerinin bozulma sürecine vesile olmuştur. 

Dünya Ekonomik Forumu, istihdam ettiği ve hizmet aldığı uzmanlar sayesinde, düzenlenen etkinlikler dışında çeşitli raporlama ve yayın faaliyetleri de yürütmektedir. Bu bağlamda, kuruluş, son yıllarda önem kazanan siber güvenlik konusunda 2026 yılında "Global Cybersecurity Outlook 2026" (Küresel Siber Güvenlik Görünümü 2026) adlı bir rapor yayımlamıştır. Bu yazıda, bu rapordan önemli bilgiler özetlenecektir.

Küresel Siber Güvenlik Görünümü 2026

2026 yılında siber güvenlik, artan tehditler, jeopolitik parçalanma ve giderek açılan teknolojik uçurumun gölgesinde hız kazanmaktadır. Yapay zekâ (YZ), mücadelenin her iki tarafında da siber dünyayı dönüştürmekte; bir yandan savunmayı güçlendirirken, diğer yandan daha sofistike saldırılara olanak tanımaktadır. Kuruluşlar, yönetişim çerçeveleri ve insan uzmanlığı gelişmelere ayak uydurmakta zorlansa da, yapay zekâ ve otomasyonu geniş ölçekte benimseyerek inovasyon ile güvenlik arasında bir denge kurmaya çalışmaktadır. Ortaya çıkan tablo; teknoloji dayanıklılığı adına yeni potansiyeller sunsa da, aksaklıkların sınırları hızla aştığı, dinamik ve sürekli dönüşüm geçiren bir ortamdır.

Rapora göre, geçtiğimiz yıl içinde siber uzay; jeopolitik, küresel ekonomi ve hem bireylerin, hem de kurumların günlük yaşamlarıyla derinlemesine iç içe geçmiştir. Yeni nesil siber olaylar ise bu bağlantıların kırılganlığını gözler önüne sermiş; perakende ve üretim zincirlerindeki aksamalar, havacılıktaki yavaşlamalar, kamu sektörü sistemlerine yönelik sızmalar ve devasa ölçekli bulut hizmeti kesintileri bunlara örnek teşkil etmiştir. Kısacası, her bir olay, dijital ekosistemin ne denli sıkı bir şekilde birbirine bağlı hale geldiğini; tek bir yerel arızanın veya hedefe yönelik bir saldırının hızla küresel ölçekte sonuçlara yol açabileceğini vurgulamıştır.

2026 yılında da siber güvenlik; teknolojik, jeopolitik, ekonomik ve stratejik boyutlarda evrilmeye devam edecektir. Bu ortamda, siber güvenlik, artık arka planda yürütülen teknik bir işlev değil; hükümetler, işletmeler ve toplumlar için temel bir stratejik meseledir. Önümüzdeki yıl, yalnızca küresel teknolojik hazırlık düzeyini değil, aynı zamanda giderek dijitalleşen bir dünyayı savunma noktasında politika, etik ve iş birliğini uyumlu hale getirme kapasitesini de sınayacaktır.

Raporun istatistiksel bulgularına göre, siber dolandırıcılık CEO'ların en büyük endişesi olurken, fidye yazılımı saldırıları CISO'lar (Chief Information Security Officer veya Türkçesiyle Bilgi Güvenliği Başkanı) için birincil endişe kaynağı olmaya devam etmektedir. 2025 yılında CEO'lar en çok fidye yazılımı saldırılarından endişe duyarken, bunu siber dolandırıcılık takip etmiştir. 2026 yılında ise öncelikler değişmiş; siber dolandırıcılık ve kimlik avı en üst sıraya yerleşirken, yapay zekâ güvenlik açıkları ikinci sıraya yerleşmiştir. CISO'lar için en büyük riskler güçlü bir süreklilik göstermiş; fidye yazılımı saldırıları en büyük endişe kaynağı olmaya devam ederken, tedarik zinciri aksaması her iki yılda da sürekli olarak ikinci sırada yer almıştır. Bu, CEO'ların finansal kayıp önlemeye ve yeni tehditlere hazırlanmaya öncelik verdiğini, CISO'ların ise operasyonel dayanıklılığa odaklandığını göstermektedir.

Anket katılımcılarının yüzde 94'üne göre, yapay zekânın önümüzdeki yıl siber güvenlikte en önemli değişim itici gücü olması beklenmektedir. Yapay zekâ, birbirine bağlı üç boyutta siber güvenlik ortamını yeniden şekillendiriyor. Birincisi, yapay zekâ sistemlerinin yaygın entegrasyonu, geleneksel kontrollerin ele almak üzere tasarlanmadığı yeni güvenlik açıkları yaratarak saldırı yüzeyini genişletmektedir. İkincisi, savunmacılar siber yeteneklerini güçlendirmek için yapay zekâdan yararlanmakta; tespit yeteneklerini arttırmakta, olay müdahalesini hızlandırmakta ve yüksek hacimli analitik görevleri otomatikleştirmektedir. Üçüncüsü, tehdit aktörleri saldırılarının ölçeğini, hızını, karmaşıklığını ve hassasiyetini arttırmak için yapay zekâdan yararlanmakta ve yeni nesil otomatik istismar ile hedefli sosyal mühendislik saldırılarını tetiklemektedir. Bu dinamikler, birlikte, yapay zekânın hem savunma için bir güç çarpanı, hem de saldırganlar için bir katalizör olarak ikili kullanım doğasını göstermektedir. Bu teknolojik rekabet yoğunlaştıkça, kuruluşlar reaktif güvenlikten proaktif güvenliğe geçiş yaparken, yapay zekâ benimsemenin her aşamasında yönetişimi, doğrulamayı ve denetimi yeniden değerlendiriyorlar.

Bunun yanı sıra, çatışmalar, jeoekonomik gerilimler, ticaret savaşları, yaptırımlar ve artan teknolojik rekabetle şekillenen ve giderek parçalanan bir küresel ortamda jeopolitik, siber güvenliği biçimlendiren belirleyici bir güç haline gelmiştir. "Küresel Siber Güvenlik Görünümü 2026" (Global Cybersecurity Outlook 2026) anketi verileri; jeopolitik nedenlerle siber güvenlik stratejisini değiştiren kuruluşların oranının 2023'teki yüzde 93 seviyesinden 2026'da yüzde 66'ya gerilemesine rağmen, jeopolitiğin genel siber risk azaltma stratejilerini etkileyen başlıca faktör olmaya devam ettiğini ortaya koymaktadır. Bu durum, 2022 ve 2023 yıllarında gündemi meşgul eden jeopolitik çalkantıların ardından gelen ilk uyum sağlama dalgasının geride kaldığını ve jeopolitik riskin artık siber savunmayı şekillendiren temel unsurlardan biri olduğunu göstermektedir.

2025 yılı boyunca, perakende, ticari faaliyetler ve üretim süreçlerini sekteye uğratan, hatta kreşleri bile hedef alan çok sayıda ses getiren siber suç vakası manşetlere taşındı. Fidye yazılımları, Bilgi Güvenliği Yöneticileri (CISO'lar) için başlıca endişe kaynağı olmaya devam ederken; CEO'lar daha çok dolandırıcılık eylemlerinin işletme üzerindeki genel etkilerine odaklanma eğilimindedir. CISO'lar açısından bu endişe, başarılı bir fidye yazılımı saldırısının kritik bilgi teknolojileri (BT) ve operasyonel teknoloji (OT) sistemlerinin erişilebilirliği üzerinde yaratabileceği ciddi operasyonel aksamalardan kaynaklanmaktadır. 2025'te manşetlere çıkan büyük siber olayların birçoğu aslında fidye yazılımı talepleriyle bağlantılıydı. Siber suçlular için en kârlı yöntemlerden biri olan fidye yazılımları, varlığını sürdüren bir tehdit olmaya devam ediyor; üstelik yapay zekânın saldırı yöntemlerine giderek daha fazla entegre edilmesiyle, bu saldırıların etkisinin daha da artması bekleniyor. Siber araçlarla gerçekleştirilen dolandırıcılık faaliyetlerinin ölçeği de büyümeye devam ediyor ve bu durum dünya genelinde bireyler ile kuruluşlara ağır zararlar veriyor. Küresel Siber Güvenlik Görünümü anketi verilerine göre, katılımcıların yüzde 77'si siber dolandırıcılık ve oltalama (phishing) saldırılarında genel bir artış olduğunu belirtirken, yüzde 73'ü kendilerinin veya ağlarındaki bir kişinin bizzat bu tür dolandırıcılık faaliyetlerinden etkilendiğini ifade etti. Bildirilen en yaygın üç saldırı türü; oltalama (vishing ve smishing dahil), ödeme dolandırıcılığı ve kimlik hırsızlığıdır. Küresel çapta siber dolandırıcılık rekor seviyelere ulaşmaktadır; katılımcıların yüzde 82'sinin dijital dolandırıcılığa maruz kaldığını belirttiği Sahra Altı Afrika bu eğilimde başı çekerken, onu yüzde 79'luk oranla Kuzey Amerika takip etmektedir. Siber dolandırıcılık; kurumsal liderlerden hane halklarına ve savunmasız kesimlere kadar tüm demografik gruplar nezdinde güveni ve güvenliği sarsarak, toplum genelinde yaygın bir tehdit oluşturmaktadır.

Dolandırıcılıkla mücadele etmek için, siber suçlarla mücadeleye yönelik küresel çabalar da ivme kazanıyor. Birleşmiş Milletler Uyuşturucu ve Suç Ofisi (UNODC) ve Uluslararası Ceza Polisi Örgütü (INTERPOL), Mart 2026'da Küresel Dolandırıcılık Zirvesi'ni birlikte düzenleyecek. Zirve, üst düzey diyaloğu, siyasi ve kolluk kuvvetleri taahhütlerini ve etkili sektörler arası iş birliğini teşvik ederek uluslararası eylemi harekete geçirmek için bir platform görevi görecek. Bu üst düzey görüşme, 2025 yılında Güneydoğu Asya, Afrika ve Avrupa'da siber suç ağlarında yaşanan birkaç önemli operasyonel aksamanın ardından yapılıyor. Sivil toplum ve özel sektör de çabalarını koordine ediyor. Örneğin, Küresel Dolandırıcılıkla Mücadele İttifakı (GASA), dolandırıcılığı mümkün kılan tedarik zincirlerine ilişkin gerçek zamanlı içgörüleri geliştirmek için Küresel Sinyal Değişimi'nden yararlanmaktadır. Buna paralel olarak, Dünya Ekonomik Forumu'nun Siber Suçlarla Mücadele Ortaklığı (PAC), Güvenlik ve Teknoloji Enstitüsü (IST) ile iş birliği içinde "Siber Destekli Dolandırıcılıkla Mücadele: Sistematik Bir Savunma Yaklaşımı" (Fighting Cyber-Enabled Fraud: A Systemic Defence Approach) başlıklı bir rapor yayınladı. Rapor, paydaşları üç temel alanda hareket etmeye çağırıyor: önleme (yapısal olarak kötüye kullanımı gerçekleşmeden önce azaltma), koruma (varsayılan olarak kullanıcı güvenliğini yerleştirme) ve hafifletme (hızlı, kolektif yanıtı mümkün kılma) – siber destekli dolandırıcılığı büyük ölçekte bozmak için tasarlanmış ortak bir sorumluluk modelini özetliyor. Bu girişimler, birlikte, sistematik savunmaları güçlendirmeye ve koordineli küresel eylem yoluyla siber destekli dolandırıcılıkla mücadele etmeye yönelik artan uluslararası taahhüdü yansıtmaktadır.

GenAI'deki son gelişmeler, kimlik avı saldırılarının gerçekleştirilmesindeki engelleri azaltırken aynı zamanda saldırıların karmaşıklığını ve güvenilirliğini arttırıyor. Suçlular, gerçekçi kimlik avı e-postaları, deepfake ses ve video kayıtları ile geleneksel tespit sistemlerinden ve insan incelemesinden kaçabilen sahte belgeler üreterek sosyal mühendislik çabalarını otomatikleştirmek ve ölçeklendirmek için GenAI'yi kullanıyor. Dahası, ele geçirilmiş veya ihlal edilmiş veri kümeleri üzerinde eğitilmiş yapay zekâ modelleri, hedefleme hassasiyetini arttırmak, gerçek iletişim stillerini taklit etmek ve insan güvenini daha etkili bir şekilde manipüle etmek için silah olarak kullanılıyor. Bu yetenekler, tehdit ortamında önemli bir evrimi temsil ediyor ve daha gelişmiş, uyarlanabilir savunma mekanizmaları gerektiriyor. Bu nedenle, bu durum, taklit, cinsel istismar ve sentetik mahrem görüntü istismarı yoluyla giderek daha fazla hedef alınan çocuklar ve kadınlar da dahil olmak üzere savunmasız gruplar için dijital güvenlik risklerini arttırıyor. Sosyal mühendislik taktiklerinin çevrilmesini ve yerelleştirilmesini sağlayarak, bu araçlar taklitleri kültürel olarak daha otantik ve inandırıcı hale getiriyor; saldırganların kurbanların sistemlerine ilk erişimi sağlamalarına veya güvenlerini kazanmalarına yardımcı oluyor. Sonuç olarak, eskiden ağırlıklı olarak yaygın olarak kullanılan dilleri konuşanlara odaklanan suç şebekeleri, artık daha önce bu tür dolandırıcılıklara karşı daha az savunmasız olan bölgelerdeki yeni nüfusları etkili bir şekilde hedef alabiliyor. Bu genişleme, aynı zamanda yapay zekâ destekli yanlış/yanıltıcı bilgilerin yayılmasını da hızlandırarak, platformların ve düzenleyicilerin bilgi bütünlüğünü koruma ve kullanıcıları koordineli manipülasyondan koruma çabalarını zorlaştırıyor. Deepfake teknolojisinin hızlı yükselişi, kuruluşlar, hükümetler ve toplumlar için yeni zorluklar doğuruyor. Endonezya'da, Cumhurbaşkanı Prabowo Subianto'nun mali yardım sözü verdiği sahte videoları içeren bir deepfake dolandırıcılığı dalgası, 20 eyalette Endonezyalıları dolandırdı. İrlanda'da, Cumhurbaşkanı adayı Catherine Connolly'nin yarıştan çekildiğini yanlış bir şekilde gösteren kötü niyetli bir deepfake videosu, öfkeye ve Seçim Komisyonu'na resmi bir şikayete yol açtı. Yapay zekâ, siber saldırıların ölçeğini ve karmaşıklığını arTtırırken, kullanıcıların siber güvenliğini ve emniyetini arttırmak dayanıklılığın temel bir sütunu haline geliyor ve daha güçlü doğrulama standartları, platformlar arası koordinasyon, savunmasız gruplar için koruma önlemleri ve kullanıcıların giderek daha zorlu bir bilgi ortamında gezinmelerine yardımcı olan araçlar gerektiriyor. Genel amaçlı yapay zekâ şu anda öncelikle sosyal mühendislik ve keşif faaliyetlerini geliştirmek için kullanılırken, tam ölçekli saldırılar gerçekleştirebilen otonom yapay zekâ ajanlarının ortaya çıkışı potansiyel bir dönüm noktasına işaret ediyor. Anthropic, Kasım 2025'te; keşif ve istismardan veri sızdırmaya kadar tüm saldırı yaşam döngüsü boyunca yapay zekânın benzeri görülmemiş bir şekilde kullanıldığı bir siber casusluk operasyonunu açığa çıkardı. Bu olay, yapay zekâ destekli tehdit kampanyalarının daha yüksek düzeyde otomasyon ve özerkliğe doğru nasıl hızla evrildiğini gözler önüne serdi. Ayrıca, bu durum, otonom yeteneklere sahip yapay zekânın (agentic AI), büyük teknoloji şirketleri ve devlet kurumları da dahil olmak üzere yüksek değerli hedeflere erişim sağladığına dair doğrulanmış ilk vaka olma özelliğini taşıyordu.

2025 Küresel Siber Güvenlik Görünümü raporu, siber suç ve organize suç grupları arasındaki artan yakınlaşmayı vurgulayarak, siber suç ortamının fırsatçı faaliyetlerden giderek meşru iş uygulamalarını yansıtan son derece organize operasyonlara evrildiğini belirtmektedir. Siber suçun, hizmet olarak siber suç (CaaS) platformları aracılığıyla ticarileştirilmesi, giriş engellerini düşürmeye ve siber saldırıların ölçeğini, karmaşıklığını ve etkisini arttırmaya devam ediyor. 2025 yılı boyunca, siber suç kolektiflerinin yapısında ve davranışlarında yeni bir değişim ortaya çıktı. Özellikle genç aktörler olmak üzere giderek artan sayıda siber suçlu, siber suç ekosisteminde görünürlük ve statü kazanmanın yanı sıra iş dünyasını da aktif olarak sekteye uğratmayı hedefliyor. Bu gruplar, saldırıları duyurarak, çalınan verileri sızdırarak veya sosyal medyada ekran görüntüleri paylaşarak yeteneklerini sergileyerek faaliyetlerini sık sık kamuoyuna duyuruyor. Bu ifşa kültürü, hacktivizm, siber suç ve etki operasyonları arasındaki geleneksel sınırları bulanıklaştırdı. Gruplar, ahlaki meşruiyet iddiasında bulunmak ve çevrimiçi takipçi sayılarını arttırmak için eylemlerini giderek daha fazla aktivizm olarak çerçevelendiriyor; bu da sorumluluk atfetme ve müdahale çabalarını daha da karmaşık hale getiriyor. Süregelen bir eğilim ise siber suç ile ulus-devlet faaliyetleri arasındaki sınırların bulanıklaşmasıdır. Siber suçlular, devlet aktörlerinin araçlarını, taktiklerini ve prosedürlerini kamuoyuna açıklandıktan sonra bunları sıklıkla benimser ve uyarlar. Tersine, bazı ulus devletler, inkar edilebilirliği korumak için suç gruplarıyla iş birliği yaparak veya operasyonları onlara atfederek katılımlarını gizlerler; ya da bu aktörlerin yeteneklerinden, genellikle yasadışı faaliyetlerine göz yumma karşılığında, kendi stratejik hedeflerini ilerletmek için yararlanırlar.

2025 yılında, siber suçlarla mücadele alanında —5 yıllık müzakerelerin ardından Aralık 2024'te Birleşmiş Milletler Genel Kurulu tarafından kabul edilen Siber Suçlar Sözleşmesi'nin imzalanması da dahil olmak üzere— çeşitli gelişmeler yaşanmıştır. Sözleşme; fidye yazılımı ve finansal dolandırıcılıktan, mahrem görüntülerin rıza dışı paylaşımına kadar çevrimiçi ortamda işlenen suçların soruşturulması ve kovuşturulmasına yönelik ilk evrensel çerçeveyi oluşturmaktadır. Buna ek olarak, kamu-özel sektör iş birliği, kolluk kuvvetlerinin siber suçlara yönelik çeşitli başarılı operasyonlar gerçekleştirmesine olanak tanımıştır.

Siber dayanıklılık, bir kuruluşun önemli siber olayların temel iş amaçları ve hedefleri üzerindeki etkisini en aza indirme kapasitesinin temelini oluşturur. Anket verileri, kuruluşların siber dayanıklılığına duyulan güvenin arttığını göstermektedir. Bölgesel veya sektörel farklılıklardan bağımsız olarak, kuruluşların yüzde 64'ü asgari siber dayanıklılık gerekliliklerini karşıladığını belirtirken, yalnızca yüzde 19'u siber dayanıklılık düzeyinin gerekliliklerin üzerinde olduğunu ifade etmiştir. Bununla birlikte, bu oran, dayanıklılık gerekliliklerini aştığını bildirenlerin yalnızca yüzde 9 olduğu 2025 yılına kıyasla çift haneli bir artışa işaret etmektedir.

Bununla birlikte, siber dayanıklılık baskı altında kalmaya devam ediyor. 2025 yılında kuruluşlar her düzeyde bir siber saldırı dalgasıyla karşı karşıya kaldı; örneğin, yalnızca Birleşik Krallık'ta Marks & Spencer, Harrods ve Co-op gibi önde gelen perakendecilerin tümü, fidye yazılımı saldırıları nedeniyle ciddi operasyonel aksaklıklar ve veri kayıpları yaşadı. Bu olaylar, siber dayanıklılık konusunda giderek artan bir güven ifade etmelerine rağmen, kuruluşların hızla uyum sağlayan saldırganlar nedeniyle hâlâ ciddi operasyonel ve itibar odaklı etkilerle karşı karşıya olduğunu gözler önüne seriyor. Bu tabloya göre, anket verilerine göre siber dayanıklılığı güçlendirmenin önündeki en önemli üç zorluk şunlardır: hızla değişen tehdit ortamı ve gelişen teknolojiler (yüzde 61); üçüncü taraf ve tedarik zinciri güvenlik açıkları (yüzde 46); ve siber beceri ve uzmanlık eksikliği (yüzde 45).

Kuruluşlar, eski sistemlerin güvenliğini sağlamakta zorlanırken yeni teknolojileri benimseme ve bunlara hazırlanma konusunda baskı altındadır; katılımcıların yüzde 31'i eski altyapıyı siber dayanıklılığa ulaşmada karşılaştıkları en büyük zorluklardan biri olarak tanımlamıştır. Teknolojik yenilik, bir kuruluşun mevcut altyapısını benimseme ve yükseltme kapasitesini aştığında, ek güvenlik kontrolleri genellikle gerekli hale gelir. Bu tür önlemler kuruluş genelinde güvenli ve emniyetli operasyonları desteklerken, günümüzün hızla gelişen teknolojik ortamında güncel kalmak kaçınılmaz olarak bazı riskleri kabul etmeyi gerektirir. Yıllar boyunca, ardışık yenilik döngüleri, kuruluşların önemli bir güvenlik borcu biriktirmesine neden olmuştur, çünkü hız ve yenilik genellikle sağlam güvenlik önlemlerinin önüne geçmiştir. Bu dinamiğin göstergesi, anket katılımcılarının bulut teknolojilerini önümüzdeki 12 ay içinde siber güvenliği etkilemesi beklenen en önemli ikinci teknoloji olarak sıralamasıdır. Birçok kuruluş bulut yolculuklarında oldukça ilerlemiş olsa da, bu gözlem, birçoğunun bu konuyu gündeminde üst sıralara yerleştirmekle hâlâ derinden ilgilendiğini göstermektedir.

Günümüzün dijital-endüstriyel çağında, BT ve OT arasındaki sınır neredeyse tamamen ortadan kalkmıştır. Yıllarca OT yönetim çerçevelerinde BT ve OT sistemlerinin sıkı bir şekilde birbirinden ayrıştırılması norm olsa da, teknolojideki çağdaş gelişmeler ve sistemler arasındaki bağlantı beklentileri bu tür uygulamaları sürdürülemez hale getirmektedir. Üretim, enerji, ulaşım ve kritik altyapı sistemleri gibi sektörlerde BT ve OT sistemleri giderek daha fazla yakınlaşmakta, OT yönetiminde en iyi uygulamalar verimliliği ve yeniliği arttırırken, risk maruziyetini kontrol etmek için daha gelişmiş segmentasyon uygulamaları da gerektirmektedir. Birçok endüstriyel ortam, modern tehditlerin hızı ve karmaşıklığı karşısında yetersiz kalmaktadır. OT sistemleri, temel iş fonksiyonlarıyla yakın entegrasyonları ve genellikle uzun yatırım ufukları nedeniyle hızlı modernizasyona karşı dirençlidir. Anket verileri, artan farkındalığa rağmen, OT ile ilgili yönetim uygulamalarının tutarsız olduğunu ve genellikle operasyonel ekipler içinde izole kaldığını ortaya koymaktadır. Endüstriyel ortamlara sahip kuruluşların yalnızca yüzde 16'sı OT güvenlik sorunlarını yönetim kurullarına bildiriyor ve yalnızca yüzde 20'si özel güvenlik ekipleri bulunduruyor. Bu arada, kuruluşların yüzde 32'si OT sistemlerini özel güvenlik araçlarıyla aktif olarak izliyor, ancak vakaların sadece yüzde 36'sında CISO doğrudan OT güvenliğinden sorumlu.

Küresel güvenlik liderleri, siber güvenlik ekosistemini güçlendirmede düzenleyici çerçevelerin değerini kabul etmeye devam ediyor. Bu bulgular, OT korumasının hala esas olarak endüstriyel ortam uzmanları için bir öncelik olduğunu ve artan siber güvenlik risklerini azaltmak için BT ve OT ortamları arasındaki kültürel boşlukları kapatmanın çok önemli olduğunu göstermektedir. Yönetim kurulu düzeyinde denetim eksikliği, yatırımı geciktirmekle kalmaz, aynı zamanda işletme genelinde risk maruziyetinin anlaşılmasını da sınırlar. Bu yönetim açığı sistemik sonuçlar doğurur: BT'de olduğu gibi, endüstriyel sistemlerde de aksaklıklar meydana geldiğinde, etkileri tek bir kuruluşun çok ötesine, tedarikçilere, ortaklara ve hatta ulusal ekonomilere kadar yayılır.

Yönetişim, risk ve uyum konuları mevzuat perspektifinden ele alındığında, anket verileri yüksek düzeyde dayanıklılık sergileyen kuruluşların, düzenlemelerin etkinliğine dair genellikle daha olumlu görüşlere sahip olduğunu göstermektedir. Kendini yeterince dayanıklı olarak görmeyen kuruluşların yüzde 20'sine kıyasla, yüksek dayanıklılığa sahip kuruluşların yaklaşık yüzde 44'ü, düzenlemelerin müşteri güvenini ve marka itibarını arttırmalarına yardımcı olduğunu belirtmektedir. Buna karşılık, yeterince dayanıklı olmayan kuruluşların, mevzuattaki değişiklikleri takip edip uygulama konusunda sınırlı kaynaklara sahip olduklarını belirtme olasılıkları daha yüksektir (yüzde 34).

Yüksek dayanıklılığa sahip kuruluşların yalnızca yüzde 22'si siber güvenlik hedeflerine ulaşmak için gereken iş gücünden yoksun olduğunu belirtirken, bu zorlukla karşı karşıya kalan ve yeterli dayanıklılığa sahip olmayan kuruluşlarda bu oran yüzde 85'tir; bu da aradaki çarpıcı farkı ortaya koymaktadır. Siber güvenlik duruşunu destekleyen tanımlanmış iş süreçleri, dayanıklı kuruluşların temel bir özelliğidir. Anket verileri, yüksek düzeyde dayanıklı kuruluşların yüzde 76'sının güvenlik birimlerini tedarik sürecine dahil ettiğini; buna karşılık yeterli dayanıklılığa sahip olmayan kuruluşlarda bu oranın yalnızca yüzde 53 olduğunu göstermektedir. Teknik sistemler konusunda ise, dayanıklı kuruluşlar, teknik veya dijital sistemlerin tasarlanması, devreye alınması ve bakımında yapılandırılmış bir yaklaşım benimsemektedir: Yüksek düzeyde dayanıklı kuruluşların yüzde 44'ü OT (Operasyonel Teknoloji) güvenliğini izlerken, yeterli dayanıklılığa sahip olmayanlarda bu oran sadece yüzde 9'dur. Ayrıca, yüksek düzeyde dayanıklı kuruluşların yüzde 71'i yapay zekâ araçlarının güvenliğini düzenli olarak gözden geçirirken, yeterli dayanıklılığa sahip olmayan kuruluşlarda bu oran yalnızca yüzde 20'dir.

Dayanıklı kuruluşlar, kriz planlarına ve uygulama yönergelerine sahiptir; ayrıca ekosistem genelinde düzenli olarak tatbikatlar gerçekleştirir. Anket verilerine göre, yüksek dayanıklılığa sahip kuruluşların yüzde 44'ü ekosistem ortaklarıyla siber olay simülasyonları yaparken, yeterli dayanıklılığa sahip olmayanlarda bu oran yalnızca yüzde 16'dır. Bu kuruluşlar, olay müdahalesi ve kurtarma süreçlerine de önemli ölçüde daha iyi hazırlanmış durumdadır; daha düşük dayanıklılığa sahip kuruluşların yüzde 37'si bu alanda yetersiz planlama bildirmesine karşın, yüksek dayanıklılığa sahip kuruluşlarda bu oran yalnızca yüzde 15'tir. Yüksek dayanıklılığa sahip kuruluşlar, tüm ekosistemlerini sürece dahil etme konusunda daha proaktif davranmaktadır: Bu kuruluşların yüzde 53'ü siber güvenlik bilgilerini iş ortaklarıyla paylaşırken (yeterli dayanıklılığa sahip olmayanlarda bu oran yüzde 31'dir), Yüzde 74'ü tedarikçilerinin güvenliğini değerlendirmekte (karşılaştırma oranı yüzde 48) ve yüzde 44'ü ekosistemlerinin haritasını çıkarıp iş ortaklarının maruz kaldığı riskleri analiz etmektedir (karşılaştırma oranı yüzde 23).

Dahası, yüksek dayanıklılığa sahip kuruluşlar daha geniş bir risk perspektifi sergileyerek yalnızca kendi iç durumlarına değil, aynı zamanda ekosistemlerindeki dış bağımlılıklara da odaklanmaktadır. Anket verileri, tedarik zinciri kaynaklı risklerin yüksek dayanıklılığa sahip kuruluşlar nezdinde en önemli siber risk endişesi olarak öne çıktığını; buna karşılık orta ve düşük düzeyde dayanıklılığa sahip kuruluşlarda ise bu riskin yalnızca beşinci sırada yer aldığını göstermektedir. Bu durum, daha olgun yapıdaki kuruluşların, dayanıklılıklarının kendi savunma mekanizmaları kadar iş ortaklarının gücüne de bağlı olduğunu giderek daha fazla fark ettiklerine işaret etmektedir.

Siber güvenlik, artık yalnızca teknik bir mesele değil; giderek artan bir şekilde stratejik bir ekonomik öncelik haline geliyor. Dijital varlıkların korunmasına ne kadar yatırım yapılacağına dair kararlar, bir kuruluşun dayanıklılığını, rekabet gücünü ve büyüme seyrini şekillendiren finansal tercihlere dönüşmüştür. Yakın zamandaki siber saldırılar, siber güvenliğin daha geniş ekonomik ortamla ne denli iç içe geçtiğini gözler önüne sermiş; hem işletmelere, hem de ulusal ekonomilere somut finansal zararlar vermiştir. Birleşik Krallık hükümetinin araştırmalarına göre, kayda değer bir siber saldırının işletmelere ortalama maliyeti yaklaşık 195.000 Sterlin (250.000 Dolar) civarındadır. Ulusal ölçekte bakıldığında, bu durum, yıllık tahmini 14,7 milyar Sterlinlik (19,4 milyar Dolar) bir ekonomik kayba karşılık gelmektedir. Ayrıca Dünya Bankası, büyük çaplı siber olayların azaltılmasının, gelişmekte olan ekonomilerde kişi başına düşen gayri safi yurtiçi hasılayı (GSYİH) yüzde 1,5 oranında arttırabileceğine dikkat çekmektedir. Bu tür rakamlar, siber olayların finansal nedenlerinin ve sonuçlarının hem kamu, hem de özel sektördeki liderlerin dikkatini giderek daha fazla çektiğini ortaya koymaktadır. Ağustos 2025'te, Birleşik Krallık'ın en büyük otomotiv üreticisi Jaguar Land Rover, küresel operasyonlarındaki üretimi beş hafta boyunca durduran ve 5.000'den fazla tedarikçiyi etkileyen yıkıcı bir siber saldırıya maruz kalmıştır. Şirket, siber saldırı kaynaklı 196 milyon Sterlinlik (260 milyon Dolar) maliyet ve gelirlerde yaklaşık yüzde 25'lik bir düşüşle 4,9 milyar Sterlin (6,5 milyar Dolar) seviyesine gerileme dahil olmak üzere doğrudan finansal sonuçlarla karşı karşıya kalmıştır. Ancak, yaşanan aksaklık nedeniyle tahmini 1,9 milyar Sterlinlik (2,5 milyar Dolar) kayıp yaşanmasıyla birlikte, Birleşik Krallık ekonomisinin geneli çok daha büyük bir sarsıntıya uğramıştır.

Bu olay, siber güvenliğin ekonomisine dair çeşitli kritik hususları vurgulamaktadır. İlk olarak, siber tehditlerin potansiyel etkisini modellemek ve dayanıklılığa yönelik yeterli yatırımları teşvik etmek amacıyla siber riskin nicelleştirilmesi ve senaryo oluşturmanın önemini vurgulamaktadır. İkinci olarak, tedarik zincirlerinin karşılıklı bağımlılığını; yani bir aktördeki aksaklığın sektörler genelinde yayılarak riski büyütebileceğini ve sektör genelinde dayanıklılık stratejilerine duyulan ihtiyacı gözler önüne sermektedir. Son olarak, kamu-özel sektör iş birliğinin hayati rolünü pekiştirmektedir. Birleşik Krallık hükümetinin tedarik zincirini istikrara kavuşturmak amacıyla sağladığı 1,5 milyar sterlinlik (2 milyar dolar) kredi garantisi; sistemik siber risklerin yönetilmesinde ve bu denli maliyetli kurtarma operasyonlarına duyulan ihtiyacın önlenmesinde, koordineli müdahalelerin ve uygun finansal teşviklerin ne denli hayati önem taşıdığını gözler önüne sermektedir. Siber güvenlik, yalnızca bir BT işlevi değil; aynı zamanda stratejik bir iş gerekliliği ve ulusal ekonomik dayanıklılığın temel taşıdır. Riskleri azaltmanın ve kayıpları önlemenin ötesinde siber güvenlik, inovasyonu, istihdam yaratımını ve sektörler arası rekabet gücünü destekleyerek ekonomik büyümeye de ivme kazandırmaktadır. Güçlü siber risk yönetimi ve dayanıklılık stratejilerine yatırım yapmak, yalnızca kurumsal değeri ve ulusal istikrarı korumakla kalmaz, aynı zamanda güvenli ve dinamik bir dijital ekonominin temellerini de sağlamlaştırır. Siber güvenliğin bu ekonomik boyutunu incelemek ve politika ile sektör uygulamalarına yön vermek amacıyla, Dünya Ekonomik Forumu ve Küresel Siber Güvenlik Forumu Mayıs 2025'te Siber Ekonomi Merkezi'ni (CCE) kurmuştur. CCE, siber güvenliğin ekonomik büyümenin ayrılmaz bir unsuru olmaya devam etmesini sağlamak için gereken bilgi, araç ve yeteneklerle paydaşları güçlendirmeyi amaçlamaktadır.

Dijital tedarik zinciri, çoğu zaman net bir şekilde haritalandırılmamış, sektörler içi ve sektörler arası bağımlılıklarla son derece birbirine bağlıdır. Bir tedarikçinin ihlali veya aksaması, tüm ekosisteme yayılarak üretimi, operasyonları ve hatta diğer tedarikçileri veya müşterileri etkileyebilir. Bu karmaşıklık, siber riski etkili bir şekilde değerlendirmeyi ve yönetmeyi zorlaştırır. Yaygın olarak kullanılan yazılım veya hizmet sağlayıcılarına yönelik saldırılar, küresel ve sistemik etkilere yol açabilir. Bu tür kritik karşılıklı bağımlılıklar, Eylül 2025'te Avrupa genelindeki havaalanlarını etkileyen siber saldırıyla vurgulandı; burada, birkaç büyük havaalanı merkezinin kullandığı check-in ve biniş sistemlerini hedef alan nispeten küçük bir ihlal, uçuş gecikmeleri ve iptalleriyle havaalanı operasyonlarında zincirleme bir aksamaya yol açtı. Anlık hasar kontrol altına alınmış olsa da, olay birbirine bağlı dijital tedarik zincirlerinin kırılganlığını ortaya koydu ve bu rapor için odak gruplarına katılanların, benzer bir saldırının hastaneleri veya diğer kritik altyapıları hedef alması durumunda ne kadar yıkıcı olabileceği üzerine düşünmelerine yol açtı. Tedarik zincirlerinin siber saldırılara karşı dayanıklılığına ilişkin endişeler, işletme ve siber güvenlik yöneticilerini endişelendirmeye devam ediyor. Bu yılki anket verileri, gelir bakımından büyük şirketlerin yüzde 65'inin üçüncü taraf ve tedarik zinciri zafiyetlerini en büyük zorluk olarak gösterdiğini ortaya koyuyor; bu oran 2025'te yüzde 54'tü.

Tedarik zinciri zafiyetleri hem işletme, hem de siber güvenlik yöneticilerini endişelendirirken, Küresel Siber Güvenlik Görünümü anket verileri, çeşitli endişeler arasında, CISO'ların (Bilgi Güvenliği Yöneticileri) CEO'lardan daha çok dış bağımlılıklarının bütünlüğünden endişe duyduğunu gösteriyor. Siber riskler arasında, tedarik zinciri zafiyetleri, CISO'lar için art arda iki yıldır en çok endişe duyulan ikinci konu olarak sıralanıyor. CISO'lar, kuruluşların hem operasyonları hem de dayanıklılığı desteklemek için yeni sistemler benimsemesiyle gelişen teknolojik karşılıklı bağımlılıklara derinden duyarlıdır; bu da onları iş sürekliliğindeki potansiyel aksamalara karşı daha hassas hale getirir.

Küresel ekosistem genelindeki siber kapasite; beceri, kaynak, mevcut dijital altyapı ve yönetişim çerçevelerindeki farklılıkların etkisiyle sektörler ve bölgeler arasında dengesiz bir dağılım göstermeye devam etmektedir. Bazı kuruluşlar güvenliğe yatırım yapmayı sürdürürken, pek çok diğer kuruluş asgari düzeyde bir siber güvenliği dahi sürdürmekte zorlanmaktadır. "Siber eşitsizlik" olarak tanımlanan bu durum, münferit kuruluşların ötesine uzanan ve birbirine bağlı tüm tedarik zincirlerini riske atan güvenlik açıkları yaratmaktadır. "Küresel Siber Güvenlik Görünümü 2025" (Global Cybersecurity Outlook 2025) raporu, bu eşitsizliği üç temel boyutta incelemiştir: küçük ve büyük kuruluşlar; gelişmiş ve gelişmekte olan ekonomiler; ve sektörler arası farklılıklar. 2026 yılı anket verileri, dayanıklılık düzeylerine ilişkin algıların bölgelere göre farklılık göstermeye devam ettiğini ortaya koymaktadır. Ortadoğu ve Kuzey Afrika merkezli katılımcılar dayanıklılık düzeylerine dair yüksek güven ifade ederken, Latin Amerika ve Karayipler ile Sahra Altı Afrika bölgelerinde daha düşük dayanıklılık düzeyleri bildirilmektedir. Genel anlamda siber dayanıklılığa duyulan güven artsa da, küçük ve büyük kuruluşlar arasındaki eşitsizlikler sürmektedir. Anket verileri, (gelir bakımından) küçük kuruluşların yetersiz dayanıklılık düzeyleri yaşama ihtimalinin büyük kuruluşlara kıyasla iki kat daha fazla olduğunu göstermektedir. Benzer şekilde, sektörler arasındaki uçurumun devam ettiği de görülmektedir: Özel sektörde yetersiz dayanıklılık oranı yüzde 11 iken, bu oran STK'larda yüzde 37, kamu sektöründe ise yüzde 23 seviyesindedir.

Siber eşitsizlik; ülkeler, sektörler ve kuruluşlar genelindeki kaynak, yetenek ve erişim farklılıklarının şekillendirdiği çok yönlü bir sorundur. Güvenlik yönetişim çerçevelerindeki eksiklikler, sınırlı mali kaynaklar ve dijital altyapıya erişimdeki eşitsizlikler bu dengesizliğe katkıda bulunsa da, yaygın etkisiyle öne çıkan bir faktör daha vardır: siber güvenlik becerisi eksikliği. Sürekli değişen tehdit ortamı en önemli endişe kaynağı olmaya devam ederken, siber güvenlik uzmanlığı eksikliği —STK'lar (yüzde 51) ve kamu sektörü (yüzde 57) nezdinde— en önemli ikinci zorluk olarak öne çıkmaktadır. Küçük ve büyük ölçekli kuruluşlar karşılaştırıldığında, veriler kalıcı bir uçurumu gözler önüne sermektedir: Büyük kuruluşların yüzde 29'u siber güvenlik becerisi ve uzmanlığı eksikliği olduğunu bildirirken, küçük kuruluşlarda bu oran yüzde 46'dır.

Yeterli siber güvenlik becerilerine sahip olmak, yüksek dayanıklılığa sahip kuruluşlar ile yetersiz dayanıklılığa sahip olanlar arasında temel bir ayırt edici unsur olarak öne çıkmıştır. Siber dayanıklılık düzeylerinin yetersiz olduğunu belirten kuruluşların yüzde 85'i, siber güvenlik hedeflerini gerçekleştirmek için gereken kritik becerilerin ve personelin eksik olduğunu ifade etmiştir. Buna karşılık, yüksek dayanıklılığa sahip kuruluşların yalnızca yüzde 22'si beceri açıklarını önemli bir zorluk olarak görmektedir. Araştırmaya göre, personel açığı yaşanan ilk üç siber güvenlik rolü; tehdit istihbaratı analistleri, DevSecOps mühendisleri ve kimlik ve erişim yönetimi uzmanlarıdır. Bölgesel bir bakış açısıyla değerlendirildiğinde, siber güvenlik alanındaki yetenek açığı en çok Latin Amerika ve Karayipler'de (kuruluşların yüzde 65'i siber güvenlik hedeflerini karşılamak için gereken kritik personel ve becerilere sahip olmadıklarını bildirmiştir) ve Sahra Altı Afrika'da (yüzde 63) kendini hissettirmektedir.

Umut verici bir şekilde, bazı kuruluşlar bu dengesizliğin farkında ve bunu gidermek için adımlar atıyor. Küresel Gelecek Konseyleri ve Siber Güvenlik 2025 Yıllık Toplantısı sırasında ankete katılan uzmanların yüzde 34'ü, kuruluşlarının daha küçük veya daha kısıtlı kaynaklara sahip ortaklara programlar, eğitimler veya hizmetler gibi resmi ve yapılandırılmış rehberlik ya da destek sağladığını belirtti. Katılımcıların yüzde 31'i ise kuruluşlarının gayriresmi veya duruma özel (ad hoc) destek sunduğunu ifade etti.

Yapay zekâ, siber güvenlikte hem dönüştürücü bir araç, hem de yeni bir eşitsizlik kaynağı olarak ortaya çıkıyor. Yapay zekâ yetenekleri savunma ve tespit stratejilerinin merkezine yerleştikçe, gelişmiş teknolojilere, verilere ve uzmanlığa eşitsiz erişim, kaynakları bol ve kısıtlı kuruluşlar arasındaki uçurumu derinleştirme riski taşıyor. Aynı zamanda, yapay zekâ genellikle güncellemelere entegre ediliyor ve yeni özellikler olarak piyasaya sürülüyor; bu da sınırlı kaynaklara sahip kuruluşların yapay zekânın tam olarak anlaşılmasını, yönetilmesini veya kontrol edilmesini zorlaştırıyor. Tüm katılımcıların yarısından fazlası (yüzde 54), sınırlı bilgi ve becerileri siber güvenlik için yapay zekâ tabanlı çözümlerin benimsenmesindeki en önemli engel olarak tanımladı. Daha büyük kuruluşlar (gelir bakımından), yapay zekâ tabanlı tehdit tespiti ve otomasyonundan yararlanmada öncü olarak öne çıkıyor. Küresel Siber Güvenlik Görünümü anket verilerinin de vurguladığı gibi, daha yüksek bilançolara sahip şirketler daha yüksek yapay zekâ benimseme oranları bildirirken, daha küçük kuruluşlar (gelir bakımından), hükümetler ve STK'lar geride kalma eğilimindedir. Bu bulguların ötesinde, uzmanlarla yapılan görüşmelerde, bazı sektörlerin daha yüksek teknik olgunluk ve yatırım kapasitesi nedeniyle daha hızlı ilerlediği, diğerlerinin ise finansal, düzenleyici veya prosedürel engellerle kısıtlandığı ve bunun da siber güvenlik hazırlığındaki mevcut eşitsizlikleri daha da pekiştirdiği belirtildi.

Yapay zekâ siber güvenlik alanına hâkim olmaya devam ederken, diğer birçok teknoloji ve tehdit vektörü de arka planda sessizce ivme kazanıyor ve 2030 yılına kadar siber güvenliği etkilemesi bekleniyor. Yapay Genel Zekâ, Temiz Hava, Siber Güvenlik, Veri Sınırları, Merkezi Olmayan Finans, Enerji Teknolojisi Sınırları, Üretken Biyoloji, Jeopolitika, Bilgi Bütünlüğü ve Yeni Nesil Bilişim dahil olmak üzere Küresel Gelecek Konseyleri üyeleriyle yapılan bir odak grup oturumundan yola çıkarak, ileriye dönük bakış açılarını Küresel Siber Güvenlik Görünümü 2026 anketinden elde edilen verilerle entegre etmek, önümüzdeki yıllarda siber güvenliği tanımlayacak ortaya çıkan riskleri belirlemeyi de mümkün kılar.

Otonom sistemler ve robotik: Anket katılımcılarının yaklaşık yüzde 26'sı, otonom sistemlerin ve robotiklerin 2026 yılında siber güvenliği etkileyeceğini belirtirken, Küresel Gelecek Konseyleri'ndeki uzmanlara göre bu oranın 2030 yılına kadar artması bekleniyor. On yılın sonuna kadar, otonom sistemler, yapay zekânın analizlere yardımcı olmasından fabrikalarda, lojistikte, sağlık hizmetlerinde ve kamusal alanlarda fiziksel eylemleri yönlendirmesine kadar yakın vadeli bir faktör haline gelecek. Bu evrim, makine tarafından alınan kararların saniyeler içinde güvenlik ve hizmet kalitesini değiştirebileceği, tespit ve müdahale sürelerini kısaltabileceği yeni bir siber-fiziksel risk profili yaratabilir. Otonom iş akışları paylaşılan bulut platformlarına, modellere ve verilere dayandıkça, karşılıklı bağımlılıkların derinleşmesi muhtemeldir; bu da aksaklıkların veya hataların operasyonlar ve tedarik zincirleri genelinde hızla yayılmasına yol açabilir. Fiziksel yapay zekâ, akıllı robotlar (örneğin depolarda sipariş toplama veya limanlarda konteyner taşıma için kullanılanlar) basit makinelerden uyarlanabilir sistemlere evrildikçe, davranışlarını daha az tahmin edilebilir ve öğrenme süreçlerine veya kontrol yazılımlarına karşı daha savunmasız hale getirdikçe bir güvenlik endişesi haline geliyor. Bu sistemlerin güvenliğini sağlamak, tasarım aşamasında yerleşik siber güvenlik, insan-robot etkileşimi için güçlü erişim kontrolleri ve operasyonel bütünlüğü korumak için sürekli izleme gerektirir.

Dijital para birimleri: 2030 yılına kadar, perakende ödemelerinde, bordro sistemlerinde ve seçilmiş kamu ve sınır ötesi hizmetlerde daha geniş bir benimsenmeyle günlük ekonomik faaliyetlerde giderek artan bir rol oynaması bekleniyor. Bu yaygınlık, onları hem temel, hem de kırılgan kılıyor. Borsaları, cüzdanları ve akıllı sözleşme altyapısını hedef alan siber saldırılar halihazırda milyarlarca dolarlık kayıplara yol açtı ve 2030 yılına kadar bu tür olaylar sistemik sonuçlar doğurarak potansiyel likidite şoklarına neden olabilir veya ulusal ve kurumsal dijital varlıklara olan güveni aşındırabilir. Örneğin, 2025 yılında, devlet bağlantılı bir tehdit grubuna atfedilen büyük bir kripto para borsası ihlali, 1,5 milyar doları aşan kayıplara yol açtı ve araştırmacılar, çalınan fonların neredeyse beşte birinin hızla geri kazanılamaz varlıklara dönüştürüldüğünü tahmin ediyor; bu da dijital likiditenin yeni düzenleyici bağlamlarda ne kadar hızlı yok olabileceğinin çarpıcı bir hatırlatıcısıdır. Sentetik kimlikler ve yapay zekâ destekli dolandırıcılık geliştikçe, gerçek zamanlı doğrulama ve ödeme ağlarının dayanıklılığı, finansal sisteme olan güveni belirleyecektir. Merkeziyetsiz finans, merkez bankası dijital para birimleri ve otonom ödeme aracıları arasındaki karşılıklı bağımlılıklar, bir katmandaki aksaklığın hızla diğerlerine de yayılabileceği anlamına gelir. Bu ortamda dijital para birimleri, ekonomik ve toplumsal istikrarın temelini oluşturan kritik bir altyapı haline gelmiştir.

Uzay teknolojileri ve deniz altı kabloları: Uzay teknolojileri ve deniz altı kabloları, kritik altyapıların temel işlevlerini mümkün kılmalarına rağmen, siber risk planlamasında nispeten göz ardı edilmektedir. 2026 yılına gelindiğinde, katılımcıların yüzde 9'u uzay teknolojilerinin siber güvenliğini en önemli ölçüde etkileyeceğini belirtmiştir. 2030 yılına bakıldığında; uydu tabanlı konumlandırma, seyrüsefer ve zamanlama sistemlerinin havacılık, denizcilik faaliyetleri, elektrik şebekesi koordinasyonu ve finansal işlemler için çok daha hayati bir önem taşıyacağı görülmektedir. Aynı zamanda uydu iletişimleri ve deniz altı kabloları; acil durum hizmetleri, bulut altyapısı ve uluslararası veri alışverişi için omurga görevi görecektir. Buna rağmen, siber risklerin azaltılması sürecinde katılımcıların yalnızca yüzde 15'i uzay varlıklarını, yüzde 18'i ise deniz altı kablolarını dikkate almaktadır. Yapay zekâ destekli operasyonların, bulut hizmetlerinin ve otonom sistemlerin yaygınlaşmasıyla birlikte kuruluşlar; hassas zamanlama, navigasyon ve güçlü veri bağlantılarına giderek daha fazla bağımlı hale gelecektir. Bu artan bağımlılık, uydu veya deniz altı kablo altyapılarında yaşanacak küçük aksaklıkların dahi tüm dijital ekosistemlerde geniş çaplı etkilere yol açabileceği anlamına gelir.

Doğal Afetler ve İklim Değişikliği: 2030 yılına gelindiğinde, iklim oynaklığı ve dijital bağımlılığın birleşimi, doğal afetleri karmaşık siber-fiziksel krizlere dönüştürecektir. Aşırı hava olayları, uzun süreli kuraklıklar ve sıcak hava dalgaları düzenli olarak enerji, veri ve lojistik ağlarını aksatırken, enerji şebekeleri, su ve acil durum müdahalesi için yapay zekâ destekli koordinasyon sistemleri yeni saldırı yüzeyleri de ortaya çıkarıyor. Yenilenebilir enerji ve depolama altyapıları genişledikçe, yoğun invertör, sensör ve bulut bağlantılı kontrolör ağları siber risk noktalarını arttırıyor. İklimle ilgili şoklar giderek artan bir şekilde, acil durumlardaki kafa karışıklığından yararlanan yanlış bilgilendirme ve organize etki operasyonlarıyla örtüşüyor ve kurumlara olan güveni aşındırıyor. Güneş fırtınalarından kaynaklanan uydu bozulması veya deniz tabanı kaymalarından kaynaklanan denizaltı hasarı gibi sınır ötesi etkiler, fiziksel olayların dijital altyapı üzerinden nasıl zincirleme reaksiyonlara yol açtığını vurguluyor. 2030 yılına gelindiğinde, iklim sadece arka plandaki bir stres faktörü olmaktan çıkıp, siber riskin sürekli bir şekilde arttırıcısı haline gelebilir; bu da iyileşme sürelerini uzatır ve ortaya çıkan teknolojilerin birleşerek iklim kaynaklı aksaklıkların etkisini arttırabilecek kümülatif riskler yaratmasıyla çevresel ve dijital dayanıklılık arasındaki çizgiyi bulanıklaştırır.

Kuantum Teknolojileri: 2026 yılına gelindiğinde, "Global Cybersecurity Outlook" (Küresel Siber Güvenlik Görünümü) anketi katılımcılarının yüzde 37'si, kuantum teknolojilerinin önümüzdeki 12 ay içinde siber güvenliği etkileyeceğine inanmaktadır. Bu durum; önümüzdeki yıl daha büyük yatırımlar, daha güçlü bir düzenleyici ivme ve daha hızlı bir dijital dönüşüm süreci beklentilerini yansıtmaktadır. 2030 yılına gelindiğinde kuantum teknolojisi, teorik bir yıkıcı güç olmaktan çıkıp kriptografi açısından seçici ama önemli bir tehdit haline gelecektir. Tam kapsamlı şifre kırma işlemleri nadir görülmeye devam etse de, devlet düzeyindeki veya yüksek kaynaklara sahip aktörler, yüksek değerli hedeflere yönelik kuantum destekli saldırılar gerçekleştirebilecek kapasiteye ulaşabilir. Aynı zamanda savunma tarafı, anomali tespiti için kuantum destekli analiz ve algılama yöntemlerinden yararlanarak saldırgan ile savunmacı arasında dinamik bir yarış ortamı yaratacaktır. En büyük sistemik risk, kolayca yeni sistemlere geçirilemeyen gömülü ve endüstriyel sistemlerdeki eski (legacy) şifreleme yöntemlerinden kaynaklanacaktır. Artan farkındalık ve süreç takvimlerinin yanı sıra —2024'te kullanıma sunulan Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) standartları ve kılavuzları ile ulusal siber güvenlik kurumları tarafından belirlenen sıkı geçiş süreleri de dahil olmak üzere— düzenleyici otoriteler daha kararlı adımlar atmakta ve kuantum sonrası kriptografiye geçiş için daha net yönergeler sunmaktadır. Bu yeni kriptografik standartlara proaktif olarak geçiş yapma fırsatı hızla daralıyor. Geçişi erteleyenler, kuantum hazırlığının sistemik siber risk alanındaki bir sonraki kritik eşik haline geldiğini göreceklerdir.

2026'nın gelişen siber ortamı, hızlanan teknolojik değişim, derinleşen karşılıklı bağımlılıklar ve kalıcı eşitsizliklerle tanımlanıyor. Kuruluşlar yapay zekâ odaklı tehditlerde, jeopolitik istikrarsızlıkta ve tedarik zinciri zafiyetlerinde bir artışla karşı karşıya kalırken, dayanıklılık ihtiyacı hiç bu kadar açık olmamıştı. Bu yılki bulgular, siber riskin artık yalnızca teknik bir sorun olmadığını, sektörler ve sınırlar arasında koordineli eylem gerektiren stratejik, ekonomik ve toplumsal bir endişe olduğunu vurguluyor. Düşmanlar otomasyon ve gelişmiş taktikleri kullanarak sistemik zayıflıkları istismar ederken, savunucular için zorluk, yalnızca teknolojik yenilik yoluyla değil, yönetişimi güçlendirerek, becerilere yatırım yaparak ve güven ve iş birliği kültürünü teşvik ederek de hızlarını korumaktır. Yüksek düzeyde dayanıklı kuruluşlar ile geride kalanlar arasındaki uçurum, beceri eksiklikleri ve kaynak kısıtlamaları nedeniyle sistemik riski arttırarak belirginliğini sürdürüyor. Bununla birlikte, iyimser olmak için nedenler de var. Liderlik gündemlerine dayanıklılığı entegre eden, tedarik zinciri ve yapay zekâ risklerini proaktif olarak yöneten ve daha geniş ekosistemlerle etkileşim kuran kuruluşlar, şoklara dayanmak ve belirsizliğe uyum sağlamak için daha iyi konumdadır. İstihbarata dayalı iş birliğine, senaryo tabanlı testlere ve düzenleyici uyumlaştırmaya doğru kayma, kolektif savunmaya yönelik olgunlaşan bir yaklaşımın işaretidir. Sonuç olarak, güvenli bir dijital gelecek inşa etmek, yalnızca teknik çözümlerden daha fazlasını gerektirir. Kararlı liderlik, ortak sorumluluk ve kolektif temel seviyeyi yükseltme taahhüdü gerektirir; dayanıklılığın yalnızca en iyi kaynaklara sahip olanlar için değil, herkes için de erişilebilir olmasını sağlamak. Dijital ve fiziksel dünyalar arasındaki sınırlar bulanıklaşmaya devam ederken, başarılı olacak kuruluşlar, siber dayanıklılığı ortak, stratejik bir sorumluluk olarak görenler olacaktır; bu sorumluluk güveni destekler, yeniliği mümkün kılar ve küresel toplumun birbirine bağlı temellerini korur.

Sonuç olarak, 2026'nın gelişen siber ortamı, hızlanan teknolojik değişim, derinleşen karşılıklı bağımlılıklar ve kalıcı eşitsizliklerle tanımlanıyor. Kuruluşlar, yapay zekâ odaklı tehditlerde, jeopolitik istikrarsızlıkta ve tedarik zinciri zafiyetlerinde artışla karşı karşıya kalırken, dayanıklılık ihtiyacı hiç bu kadar belirgin olmamıştı. Bu yılki bulgular, siber riskin artık yalnızca teknik bir sorun olmadığını, sektörler ve sınırlar arasında koordineli eylem gerektiren stratejik, ekonomik ve toplumsal bir endişe olduğunu vurguluyor. Düşmanlar otomasyon ve gelişmiş taktikleri kullanarak sistemik zayıflıkları istismar ederken, savunucular için zorluk, yalnızca teknolojik yenilik yoluyla değil, yönetişimi güçlendirerek, becerilere yatırım yaparak ve güven ve iş birliği kültürünü teşvik ederek de hızlarını korumaktır. Yüksek düzeyde dayanıklı kuruluşlar ile geride kalanlar arasındaki uçurum, beceri eksiklikleri ve kaynak kısıtlamaları nedeniyle sistemik riski arttırarak belirginliğini sürdürüyor. Bununla birlikte, iyimser olmak için nedenler de var. Liderlik gündemlerine dayanıklılığı entegre eden, tedarik zinciri ve yapay zekâ risklerini proaktif olarak yöneten ve daha geniş ekosistemlerle etkileşim kuran kuruluşlar, şoklara dayanmak ve belirsizliğe uyum sağlamak için daha iyi konumdadır. İstihbarata dayalı iş birliğine, senaryo tabanlı testlere ve düzenleyici uyumlaştırmaya doğru kayma, kolektif savunmaya yönelik olgunlaşan bir yaklaşımın işaretidir. Sonuç olarak, güvenli bir dijital gelecek inşa etmek, yalnızca teknik çözümlerden daha fazlasını gerektirir. Kararlı liderlik, ortak sorumluluk ve kolektif temel seviyeyi yükseltme taahhüdü gerektirir; dayanıklılığın yalnızca en iyi kaynaklara sahip olanlar için değil, herkes için de erişilebilir olmasını sağlamak. Dijital ve fiziksel dünyalar arasındaki sınırlar bulanıklaşmaya devam ederken, başarılı olacak kuruluşlar, siber dayanıklılığı ortak ve stratejik bir sorumluluk olarak görenler olacaktır; bu sorumluluk güveni destekler, yeniliği mümkün kılar ve küresel toplumun birbirine bağlı temellerini korur.

Yorum

Dünya Ekonomik Forumu uzmanlarının Ocak 2026'da yayımladığı "Global Cybersecurity Outlook 2026" (Küresel Siber Güvenlik Görünümü 2026) raporu, siyaset, iş dünyası ve güvenlik bürokrasisinde yer alan küresel elitlere yönelik; siber güvenlik ve yapay zekâ alanındaki trendleri ve gelecekteki riskleri içeren önemli bir çalışmadır. Çalışma için, istatistikli veriler ve derinlemesine mülakatlar yapılmış ve önemli bulgular elde edilmiştir. 

Bu bağlamda, araştırmaya dair temel bazı tespitler şöyledir;

- 2026 yılında siber güvenlik, artan tehditler, jeopolitik parçalanma ve genişleyen teknolojik uçurumun ortasında hız kazanmakta; yapay zeka (YZ), mücadelenin her iki tarafında da siber alanı dönüştürerek savunmayı güçlendirirken, aynı zamanda daha karmaşık siber saldırılara da olanak sağlamaktadır. Dünya genelinde, ciddi kuruluşlar, inovasyonu güvenlikle dengelemeye çalışırken; yapay zekâ ve otomasyonu büyük ölçekte benimsemekte ve yaygın şekilde kullanmaktadırlar. 

- Bunun sonucunda, teknoloji yeni dayanıklılık potansiyelleri sunarken, aksaklıkların sınırları hızla aştığı, hızlı tempolu ve sürekli değişen bir ortam da ortaya çıkmaktadır. Bu bağlamda, hibrit tehditler ve artan siber saldırılar, küresel ortamın giderek artan oynaklığını yansıtmakta; ekonomik açıdan ise, kaynaklara ve uzmanlığa eşitsiz erişim, siber eşitsizliği genişletmeye devam etmektedir.

- Sonuç olarak, rapor göstermektedir ki, kolektif siber direnci güçlendirmek hem ekonomik, hem de toplumsal bir zorunluluk haline gelmiştir. Siber güvenlik, iş birliğinin sadece mümkün değil, aynı zamanda güçlü olduğu bir alandır; bu da parçalanma, ekonomik baskı ve belirsizlik ortamında bile kolektif eylemin herkes için ilerleme sağlayabileceğini hatırlatır.

- Yöneticilerin 2026 yılında siber güvenlik alanında yönlendirmesi gereken üç temel trend şunlardır: İlk önemli trend, yapay zekânın siber silahlanma yarışını hızlandırmasıdır. Ankete katılanların yüzde 94'üne göre, yapay zekânın, önümüzdeki yıl siber güvenlik alanındaki değişimin en önemli itici gücü olması beklenmektedir. Nitekim bu artan farkındalık, kurumlar bünyesinde somut adımlara dönüşmektedir. Öyle ki, yapay zekâ araçlarının güvenliğini değerlendiren katılımcıların oranı, bir önceki yıla kıyasla neredeyse iki katına çıkarak yüzde 37'den (2025) yüzde 64'e (2026) yükselmiştir. İkinci önemli bulgu, jeopolitiğin siber güvenliğin belirleyici unsurlarından biri haline gelmesidir. 2026 yılında da, jeopolitik, genel siber risk azaltma stratejilerini etkileyen başlıca faktör olmaya devam etmektedir. Kuruluşların yaklaşık yüzde 64'ü, kritik altyapıların aksatılması veya casusluk gibi jeopolitik amaçlı siber saldırıları dikkate almaktadır. Üçüncü olarak, siber destekli dolandırıcılık, hem CEO'ları, hem de haneleri tehdit etmektedir. Öyle ki, ankete katılanların yüzde 73'ü, 2025 yılı boyunca kendilerinin veya çevrelerindeki birinin siber destekli dolandırıcılıktan bizzat etkilendiğini belirtmiştir.

- Siber güvenlik açısından riskli alanlar ise; yaygınlaşan otonom sistemler ve robotik uygulamaların gerçekleştirebileceği siber saldırılar, dijital para birimlerinin yaygınlaşması nedeniyle maddi hasarlara yol açabilecek siber güvenlik riskleri, uzay teknolojileri ve deniz altı kablolarında yaşanabilecek riskler ve saldırılar, doğal afetlere dayalı olarak gelişen yeni riskler ve kuantum teknolojilerine geçişin yaratacağı sorunlar olacaktır. 

Her halükarda, gelecekte daha da önem kazanması kesin olan siber güvenlik alanında yapılan çalışmalar ve eğitimler son derece önemli, gerekli ve hatta elzemdir. Bu konuda iyi durumda olan Türkiye'de kurumlar ve bireylerin daha da bilinçlenmesi adına bu tip uygulamaların yaygınlaştırılması ise şarttır. 

Prof. Dr. Ozan ÖRMECİ

Küresel Siber Güvenlik Endeksi

 

Küresel Siber Güvenlik Endeksi (Global Cybersecurity Index), Uluslararası Telekomünikasyon Birliği (ITU-International Telecommunication Union) tarafından hazırlanan ve farklı ülkelerin siber güvenliğe olan taahhütlerini ve hazırlık seviyelerini ölçmek için hazırlanan ciddi bir uluslararası ölçüm/sıralama veri setidir. Bu yazıda, Küresel Siber Güvenlik Endeksi'nin metodolojisi açıklandıktan sonra, güncel verilere göre uluslararası sistemde yer alan önemli devletlerin siber güvenlik puanları değerlendirilecektir.

Küresel Siber Güvenlik Endeksi'nde, siber güvenlik birçok endüstri ve çeşitli sektörü kapsayan geniş bir uygulama alanına sahip olduğundan, her ülkenin gelişim veya katılım düzeyi 5 temel unsur üzerinden değerlendirilir:

  1. Yasal Önlemler (Siber suç ve siber güvenlik ile ilgili yasaların güncellik ve gelişmişlik durumu),
  2. Teknik Önlemler (Olay müdahale ekipleri -CSIRT/CERT- ve teknik altyapıların durumu),
  3. Organizasyonel Önlemler (Ulusal stratejiler ve kurumlar arası koordinasyonun seviyesi),
  4. Kapasite Geliştirme (Farkındalık programları, eğitimler ve uzman yetiştirme kabiliyeti),
  5. İş Birliği (Uluslararası ortaklıklar, anlaşmalar ve bilgi paylaşımı kapasitesi).

Daha sonra ise, bu değerlendirmeler genel bir puana dönüştürülür. Devletler, bu puanları üzerinden sıralanarak siber güvenlik alanındaki durumları ölçülmeye ve mukayese edilmeye çalışılır. GCI, bugüne kadar 5 defa (2015, 2017, 2018, 2020 ve 2024 yıllarında) yayınlanmış ve 6. veri seti için de ön çalışmalara başlanmıştır.

2024 yılı raporu en güncel veri olarak yorumlandığında, 2023-2024 döneminde araştırılan 194 ülkenin verilerine dair önemli bulgular raporda şöyle özetlenmiştir:

- Küresel Siber Güvenlik Endeksi'nin (GCI) önceki araştırmasından bu yana, ülkeler tarafından yürütülen güçlü ve koordineli siber güvenlik çalışmaları daha da önem kazanmıştır. Yaklaşık 5,4 milyar insanın çevrimiçi olmasıyla birlikte, yapay zekânın benimsenmesi, dijitalleşmeye yönelik yenilenen çabalar ve evrensel ve anlamlı bağlantıya yönelik yaygın ilerlemelerle birlikte teknolojik gelişmelerin sürekli hızlanması, çevrimdışı nüfusları bile etkilemektedir.

- Siber güvenlik sorunları, diğerlerinin yanı sıra şunlar nedeniyle daha belirgin hale gelmiştir:

1-) Artan fidye yazılımı saldırıları: Birçok ülkede devlet hizmetlerini ve diğer kritik sektörleri hedef alan fidye yazılımı saldırılarına ilişkin artan raporlar.

2-) Temel sektörleri etkileyen ihlaller: Eğitim, üretim, enerji ve BT hizmetleri de dahil olmak üzere bireyleri ve çeşitli sektörleri etkileyen siber güvenlik olaylarının veya ihlallerinin ölçeği, sıklığı ve yoğunluğu.

3-) Gizlilik endişeleri: Veri ihlalleri, Avrupa veri koruma otoritelerinin 2023 yılında 1,9 milyar Euro'nun üzerinde Genel Veri Koruma Yönetmeliği (GDPR) cezası kesmesine yol açtı; 2018'den bu yana kesilen toplam GDPR cezalarının şu anda 4,5 milyar Euro'dan fazla olduğu tahmin ediliyor.

4-) İşletmelere maliyet: Bir veri ihlalinin küresel ortalama maliyetinin 2023 yılında 4,45 milyon ABD doları olduğu tahmin ediliyor.

5-) Kesintiler: Sistemlerin, hizmetlerin ve tedarik zincirlerinin bütünlüğünü ve kullanılabilirliğini etkileyen bilgi teknolojileri aksaklıkları.

- 2021'den bu yana devletler, ortalama olarak siber güvenlikle ilgili daha fazla önlem almış ve siber güvenliğe olan bağlılıklarını arttırmıştır. Nitekim küresel ortalama ülke puanı 100 üzerinden 65,7'ye yükselmiştir.

- Temel 5 GCI kriterinde, çoğu ülke yasal alanda en gelişmiş durumdadır. Buna karşılık, kapasite geliştirme ve teknik sütunlarda devletlerin birçoğu geide kalmıştır.

- Her bölgede rol model olan veya ilerleme kaydeden ülkeler olduğu gibi, siber güvenlik taahhütlerini oluşturmanın başlangıç ​​aşamasında olan ülkeler de vardır. Bu farklılıkları yakalamak için, ülke performansı 5 kademede ölçülmektedir; 1. kademe en yüksek, 5. kademe ise en düşüktür. Bu kademeler, ülkelerin iyileştirme için rol modelleri anlamalarına ve belirlemelerine yardımcı olmak üzere puanlara dayalı akran grupları sağlar.

- Bu metodoloji doğrultusunda birinci ve en yüksek kademe kabul edilen "rol model-role modelling" (100 üzerinden 95-100 puan arasında alan) 47 en gelişmiş devlet şunlardır: Almanya, Amerika Birleşik Devletleri (ABD), Avustralya, Bahreyn, Bangladeş, Belçika, Birleşik Arap Emirlikleri (BAE), Birleşik Krallık, Brezilya, Danimarka, Endonezya, Estonya, Fas, Fransa, Finlandiya, Gana, Güney Kore, Hindistan, Hollanda, İspanya, İsveç, İtalya, İzlanda, Japonya, Katar, Kenya, Kıbrıs Cumhuriyeti (Güney Kıbrıs Rum Kesimi/Yönetimi), Lüksemburg, Malezya, Mauritius, Mısır, Norveç, Pakistan, Portekiz, Ruanda, Sırbistan, Singapur, Slovenya, Suudi Arabistan, Tanzanya, Tayland, Türkiye, Umman, Ürdün, Vietnam, Yunanistan.

- İkinci kademede yer alan (100 üzerinden 85-95 puan arası alan) "ilerleyen-advancing" 29 devlet ise şöyle sıralanmıştır: Arnavutluk, Avusturya, Azerbaycan, Benin, Çek Cumhuriyeti, Çin Halk Cumhuriyeti, Ekvador, Filipinler, Güney Afrika, Gürcistan, Hırvatistan, İrlanda, İsrail, İsviçre, Kanada, Kazakistan, Litvanya, Macaristan, Malta, Meksika, Özbekistan, Polonya, Romanya, Rusya Federasyonu, Slovakya, Sri Lanka, Togo, Uruguay, Zambiya.

- Üçüncü kategori olan "oluşan-establishing" statüsündeki (100 üzerinden 55-85 puan arası alan) 49 devlet şunlardır: Andorra, Beyaz Rusya (Belarus), Botsvana, Brunei Sultanlığı, Bulgaristan, Burkina Faso, Butan, Cezayir, Demokratik Kongo Cumhuriyeti, Dominik Cumhuriyeti, Esvatini, Etiyopya, Fildişi Sahili, Gambiya, Gine, İran İslam Cumhuriyeti, Jamaika, Kamerun, Karadağ, Kırgızistan, Kiribati, Kolombiya, Kosta Rika, Kuveyt, Kuzey Makedonya, Küba, Letonya, Libya, Malawi, Moğolistan, Moldova, Monako, Mozambik, Myanmar, Nepal, Nijerya, Panama, Papua Yeni Gine, Paraguay, Peru, Senegal, Sierra Leone, Trinidad ve Tobago, Tunus, Şili, Uganda, Ukrayna, Vanuatu, Yeni Zelanda.

- Dördüncü kategoride olan "gelişen-evolving" aşamasındaki (100 üzerinden 20-55 puan arası alanlar) 56 ülke şunlardır: Angola, Arjantin, Bahamalar, Barbados, Belize, Bolivya, Bosna Hersek, Cibuti, Çad, Dominika, Ekvator Ginesi, El Salvador, Ermenistan, Fiji, Filistin Devleti, Gabon, Grenada, Guatemala, Guyana, Güney Sudan, Haiti, Honduras, Irak, Kamboçya, Komorlar, Kongo, Laos, Lesoto, Liberya, Lihtenştayn, Lübnan, Madagaskar, Mali, Moritanya, Namibya, Nauru, Nijer, Nikaragua, Saint Kitts ve Nevis, Saint Lucia, Saint Vincent ve Grenadinler, Samoa, San Marino, Sao Tome ve Principe, Seyşeller, Somali, Sudan, Surinam, Suriye Arap Cumhuriyeti, Tacikistan, Tonga, Tuvalu, Türkmenistan, Venezuela, Yeşil Burun Adaları, Zimbabve.

- Beşinci kategoride yer alan "kuruluş-building" sürecindeki (100 üzerinden 0-20 puan arası alan) 14 devlet ise şöyle sıralanmaktadır: Afganistan, Antigua ve Barbuda, Burundi, Demokratik Kore Halk Cumhuriyeti, Eritre, Gine-Bissau, Maldivler, Marshall Adaları, Mikronezya, Orta Afrika Cumhuriyeti, Solomon Adaları, Timor-Leste, Vatikan, Yemen.

- Kıtalara göre bir inceleme yapıldığında; Avrupa ülkelerinin bu konuda çoğunlukla birinci veya ikinci kategoride yer aldıkları ve yalnızca Vatikan, Bosna Hersek, Lihtenştayn ve San Marino gibi birkaç ülkenin geride kaldıkları, Arap devletleri bağlamında Körfez ülkeleri ile Mısır ve Fas'ın birinci kategoride oldukları, Kuzey Amerika, Latin (Güney) Amerika ve Karayiplerdeki devletlerin bu konuda halen oldukça geride oldukları (ABD, Brezilya, Kanada, Ekvador, Meksika ve Uruguay haricinde), keza Afrika kıtası ülkelerinin de birçoğunun halen emekleme aşamasında oldukları (Gana, Kenya, Mauritius, Ruanda, Tanzanya, Benin, Güney Afrika, Togo ve Zambiya haricinde), post-Sovyet ülkelerinde Rusya, Azerbaycan, Kazakistan ve Özbekistan haricinde ilerlemeye ihtiyaç duyulduğu ve Türkiye'nin bu konuda en gelişmiş devletler arasında yer aldığı gibi bazı önemli tespitler yapılabilir.

Türkiye, bu konuda hakikaten çok iyi bir durumda olup, 5 kriterin tamamında tam puan almaktadır. Bu da, ülkemizin bu alanda çok iyi çalışmalar yaptığını ve en gelişmiş devletler arasına girmeyi başardığını göstermektedir.

Prof. Dr. Ozan ÖRMECİ

27 Eylül 2026 Pazar

Prof. Dr. Ozan Örmeci'den Yeni Kitap: Tüm Yönleri İle 45. ve 47. ABD Başkanı Donald Trump

 

Uluslararası Politika Akademisi (UPA) Genel Koordinatörü ve ESUPA (Elektronik Sanat ve Uluslararası Politika Enstitüsü) Başkanı, siyaset bilimci Prof. Dr. Ozan Örmeci'nin ABD Başkanı Donald Trump'ın hayatı, siyaset tarzı, Trumpizm adı verilen siyasi akım, Trump'ın birinci ve ikinci Başkanlığı döneminde ABD iç politikasında yaşananlar ve yine aynı dönemde Amerikan dış politikasında yaşanan önemli olayları incelediği yeni kitabı Tüm Yönleri ile 45. ve 47. ABD Başkanı Donald Trump, Sayda Kitap tarafından yayımlandı. 429 sayfalık kitapta, Trump fenomenin temel gerekçeleri önemli düşünürler ve akademisyenlerin görüşleri doğrultusunda açıklanmaya ve ABD'nin geleceğine dair çıkarımlarda bulunulmaya çalışılıyor. Örmeci, eserini, "10 yıllık bir araştırmanın ürünü" olarak takdim ederken, kitap hakkındaki temel bilgilere ve bazı bölümlere aşağıdaki linklerden ulaşmanıza imkân sağlıyor.

Kitap kapağı

Kitaptan bazı bölümler;

Kapak

Arkalı önlü kapak

İçindekiler

Yazar sayfası

Önsöz

Sonuç

Kitap hakkında yazarın çektiği tanıtım videosu 

Kitap kısa tanıtımı

Kitabı satın alabileceğiniz linkler;

26 Eylül 2026 Cumartesi

Siber Savaş ve Siber Silahlar

 

Siber Güvenlik çalışmaları ve literatüründe gelişmekte olan çok stratejik bir araştırma konusu da “siber savaş” olgusu ve “siber silahlar”dır. Bu yazıda, genç okurlarımızı bilgilendirmek adına, bu konuda giriş niteliğinde bir derlemeye yer verilecektir. Yazıdaki bilgiler büyük ölçüde Prof. Dr. Şeref Sağıroğlu ile Mustafa Şenol editörlüğünde hazırlanan Siber Güvenlik ve Savunma: Problemler ve Çözümler adlı kitaptan derlenmiştir.[1]

Devletler arası mücadelenin giderek daha sert ve çetin bir hale geldiği, Birleşmiş Milletler’in kurumsal yapısının ve uluslararası hukuk kararlarının tartışılır olduğu ve sol ve liberal ideolojilerin zayıflaması nedeniyle iktidara gelen sağ ve aşırı sağ hükümet ve liderlerin ülkelerini ve toplumlarını giderek daha çatışmacı bir siyasete sürüklediği 21. yüzyılda, siber alanda da devletler arasında amansız bir mücadele yaşanmaya başlamıştır. Ülkeler/devletler, klasik yöntemlerle birbirlerinin askeri yapılarına, ekonomilerine, stratejik tesislerine, önemli vatandaşlarına ve üst düzey yetkililerine zarar vermeye çalıştıktıkları gibi, siber alanda da giderek daha organize şekilde birbirlerinin kuyusunu kazmaktadırlar.

Bu bağlamda önem kazanan “siber güvenlik” olgusu ise, “siber tehdit”lerin seviyesini 1’den 5’e kadar uzanan bir skalada değerlendirilen geleneksel bir güvenlik yaklaşımına sahiptir. Bu doğrultuda, 1. ve en alt seviyede kabul edilen “siber vandalizm” olayları, küçük saldırgan gruplar tarafından genelde ülke içerisinde kendi vatandaşlarına yönelik olarak gerçekleştirilen itibarsızlaştırma ve zarar verme amaçlı saldırılardır. Bu gibi saldırılar, genelde ülkemizde olayların çokluğu nedeniyle zaman zaman cezası kalabilmektedir. 2. derecedeki daha ciddi suçlar, “siber hırsızlık” olarak nitelendirilebilecek ve genelde siyasi/ideolojik ya da ekonomik sebeplerle çeşitli bireylere veya kurumlara yönelik saldırılardır. Bu gibi saldırılar, maddi zarara yol açtığı ve organize yapıldığı için, birçok ülkede ciddi cezalarla yaptırıma uğratılmaktadır. Ancak bu tip saldırılarda genelde stratejik siyasi hedefler güdülmemekte ve kişisel sebeplerle bazı birey veya kurumlara saldırılmaktadır. 3. derecedeki suçlar, “siber infaz” veya “gözetleme” adı verilen ve genelde profesyonel suç örgütleri veya yabancı istihbarat kuruluşları tarafından gerçekleştirilen ve devlete, devlet kurumlarına veya önemli devlet-dışı kurumlara ve üst düzey gizli veya açık görev yapan stratejik açıdan kıymetli bireylere saldırı amacıyla büyük verilerin toplanmasına dayalı saldırılardır. Bunun daha ileri versiyonu olan “siber sabotaj” veya “siber casusluk” ise, tamamen profesyonel istihbarat gruplarınca bilinçli ve planlı şekilde organize edilen ve ülkelerin özel öneme haiz kurumlarına ve yapılarına yapılan ve genelde stratejik bilgi elde etme amaçlı ciddi saldırıları içeren yüksek nitelikli suçlardır. Bu gibi suçlar, ülke içerisinde çok ciddi cezalara neden olan ve devletler arası ilişkilerde de fiili çatışmaları körükleyebilecek kadar stratejik açıdan üst düzeyde sonuçlara yol açabilecek eylemlerdir. Beşinci ve en ciddi “siber suç” veya “siber tehdit” türü ise, “siber savaş” adı verilen ve karşı hedefin stratejik altyapısını yok etmeye yönelik sofistike terör örgütleri veya profesyonel istihbarat teşkilatınca yapılan organize saldırılardır. Bu gibi saldırılar, siber güvenlik uzmanlarının asıl konusu olmaktadır.

Savaş, aynı barış gibi insanoğlunun en eski ve köklü kavramlarından ve gerçeklerinden birisidir. Uluslararası İlişkiler disiplinindeki Realizm (Gerçekçilik) ekolü, savaşı insan doğasının doğal sonucu olarak görür ve yazılı tarihte neredeyse savaşsız geçen hiçbir yıl olmamasını buna dayanak olarak gösterir. Hakikaten de, tarih boyunca, insanlar ve devletler, farklı motivasyonların etkisiyle (şan/şöhret, para, stratejik kazanım, hasım devlete yönelik ideolojik veya etnik/dini nefret, kızışan rekabet vs.) başka toplum ve devletlere yönelik hasmane tutumlar içerisine girebilmişlerdir. Ancak kuşkusuz, ilişkilerin daha sorunsuz olduğu dönemler de olmuştur. İlginçtir ki, bu gibi dönemler, genelde refahın daha yüksek seviyede olduğu, silahlanmanın azaldığı ve hukuki/diplomatik ilerlemenin sağlandığını dönemlerdir.

Günümüzde siber alanda da bu genel mantık geçerlidir. Devletler, kendileri açısından tehlikeli gördükleri devletlere, kurumlara ve hatta kişilere yönelik itibarsızlaştırma kampanyaları, saldırılar vs. düzenleyebilmekte ve bu durum uluslararası hukuk alanındaki eksiklikler nedeniyle hızla yaygınlaşmaktadır. Örneğin, ABD ile İsrail’in nükleer programı, uzun menzilli füze programı ve rejiminin Batı karşıtı katı ideolojik yapısı nedeniyle tehdit kapsamında değerlendirdiği İran İslam Cumhuriyeti’ne yönelik Stuxnet saldırıları, geçmişte büyük ses getirmiş bir siber savaş eylemidir. Bu tarz olaylarda saldırganın kimliğini tespit etmenin zor olduğu bilinse de, bu saldırının genelde İsrail menşeli olduğu görüşü literatürde hâkimdir. Siber savaş eylemleri ve saldırılarda, devletler, devletlerin bazı stratejik kurumları, devlet-dışı aktör olmasına rağmen devlete hizmet eden bazı kuruluşlar ve yine stratejik açıdan etkili/önemli bireyler hedef seçilebilmektedir.

Bu tarz saldırılarda kullanılan unsurlara ise “siber silah” adı verilmektedir. Bu gibi profesyonel grupların organize ettiği saldırılarda, istihbarat operasyonlarına benzer şekilde, öncelikle uzun bir sürece yayılacak şekilde “keşif” aşaması yapılmakta ve saldırıyla hedeflenen “etki” belirlenmektedir. Bu tarz saldırılarda, istenen gizli bir bilginin elde edilmesi, hedeflenen bir kişi ya da kurumun itibarsızlaştırılması/etkisizleştirilmesi, hasım tarafın stratejik altyapısına zarar verilmesi gibi farklı stratejik amaçlar güdülebilmektedir. Ancak bu noktada şunu da belirtmek gerekir; kamusal bir kimliği ve repütasyonu olan bir akademisyen/entelektüel/gazetecinin çeşitli devlet, kurum ya da kişilere yönelik ilkesel eleştirileri bu kapsamda değerlendirilmemelidir. Bunlar, yasal yollara ve ispatlanabilir bilgilere dayalı olduğu sürece, daha ziyade kamusal faydayı korumak amacıyla yapılmış kapsamında değerlendirilebilir. Ancak yasadışı yollara tevessül ediliyor ya da sistematik şekilde saldırılar organize ediliyorsa, kuşkusuz, bu, daha yakından incelenmesi gereken bir duruma işaret eder.

Yüksek etkili bazı siber silahlar ise şöyle sıralanabilir:

Night Dragon: Windows işletim sisteminin açıklarından faydanılarak yapılan bu tarz saldırılar, geçmişte 2009 yılında küresel petrol ve doğalgaz şirketlerine yönelik icra edilmiştir.

Stuxnet: İran’daki Natanz nükleer santraline zarar verme amacıyla 2010’da yapılan bu saldırılar, tarihte ilk kez bir devletin kritik altyapısına ciddi zarar vermiş bir siber saldırı olarak tarihe geçmiştir. Stuxnet, çeşitli mekanizma ve işlevselliklere sahip geniş ve karmaşık bir solucan parçası olup, çıkarılabilir sürücüler ile kendini çoğaltabilme, güncelleyebilme, LAN ortamında yayılabilme ve uzak sistemlerde çalıştırılabilme özelliklerine sahiptir. Nitekim virüs, bir USB aracılığıyla Natanz tesislerindeki bilgisayarlara bulaştırılmış ve kendini kopyalayarak çoğalmış ve tesislere zarar vermiştir.

Duqu: Stuxnet’ten yaklaşık 1 yıl sonra Ekim 2011’de Budapeşte’deki bir laboratuvarda keşfedilen Duqu, Stuxnet’e benzer şekilde kendini çoğaltabilen, ancak fiziksel hasara neden olmaktan çok bilgi toplamaya yönelik siber casusluk amacı güden bir zararlı yazılımdır.

Flame: 2012 Mayıs ayında tespit edilen Flame, Ortadoğu ülkelerini hedef alan ve bilgi toplama amaçlı bir siber savaş enstrümanıdır. Yıllardır aktif olduğu tespit edilen yazılım, Windows tabanlı sistemlere saldırarak bilgi sızdırmayı amaçlamıştır.

Red October: 2012 Ekim’inde Kaspersky Labs tarafından duyurulan Kırmızı Ekim, kurumlardan bilgi ve belge çalmak amacıyla oluşturulmuş bir zararlı yazılımdır. Saldırılar, MS Office ve Excel dosyalarının ekli olduğu “spear phishing” e-postaları aracılığıyla gerçekleştirilmiş ve Word, Excel ve PDF görüntüleyicideki güvenlik açıklarından yararlanmak üzere tasarlanmıştır.

Gauss: Yine 2012 yılı içerisinde Kaspersky Labs tarafından keşfedilen Gauss, yine Ortadoğu ülkelerini hedef alan ve Flame’e benzer bir kötücül yazılımdır. İsrail ve Lübnan’a karşı saldırılarda etkili olan yazılım, Microsoft Windows işletim sisteminin Xp, Vista ve 7n sürümlerini hedef almıştır.

Black Energy: Siyah Enerji, 2015 yılında Ukrayna’da keşfedilen ve Ivano-Frankivsk bölgesindeki enerji santrallerini hedef alan sofistike kötücül bir yazılım olarak tarihe geçmiştir.

Bu tarz siber saldırı silahları, artık bir sektör haline de gelmeye başlamıştır. Birçok önemli yazılım ve teknoloji şirketi, bu alanda da hem kendi ürünlerini koruyabilmek, hem de saldırı amacıyla yazılımlar geliştirmekte ve bunları ticari ve siyasi amaçlarla pazarlayabilmektedirler. Bu alanda savunma silahlarına yönelik ilgi daha büyükken, saldırı silahlarına da ilgi duyan devletler ve gruplar bulunmaktadır. Son yıllarda artan savunma harcamalarına paralel olarak siber güvenlik alanında da harcama ve yatırımlar artmaktadır. NATO’nun geçtiğimiz yıl kararlaştırdığı “Lahey Taahhüdü” ile, ilerleyen yıllarda bu alanın daha da gelişmesi beklenmektedir. Bu alanın özellikle Batı dünyasında daha da önem kazanacak olmasının bir diğer nedeni de, Rusya, Çin, Kuzey Kore, İran, Venezuela gibi devletlerin bu konuda Batılı ülkelere yönelik gerçekleştirdikleri saldırılardır.

Sonuçta, siber güvenlik alanının en stratejik boyutu olan siber savunma ve siber saldırı araçları, siber savaş kapsamında artık geleneksel savaş konseptini değiştirebilecek ölçüde etkili ve önemlidir. Bu alanı sosyal medya diye küçümsemek ise, kuşkusuz hem dünyanın gidişatını anlayamamak, hem de ülkeyi savunmasız bırakmak demektir.

Prof. Dr. Ozan ÖRMECİ

 

[1] Kitap, buradan satin alınabilir. Bakınız; https://www.nadirkitap.com/siber-guvenlik-ve-savunma-problemler-ve-cozumler-seref-sagiroglu-mustafa-senol-kitap40256617.html.

24 Eylül 2026 Perşembe

UN Reform?

 

This week, many world leaders who traveled to New York City for the United Nations' 81st General Assembly sessions said the United Nations (UN) needs reform. Several leaders—most notably Turkish President Recep Tayyip Erdoğan—criticized the UN Security Council's five permanent members*, arguing that this arrangement fails to create an equitable and fair order. Argentine President Javier Milei went even further, emphasizing that the UN is a dysfunctional organization that serves no useful purpose. So, what concrete proposals exist for reforming the UN—an institution no one is satisfied with? It is worth examining this matter now.

1. The UN80 Initiative and Three Key Areas of Work: The most current and primary reform project currently underway is the UN80 Initiative, launched by Secretary-General António Guterres to mark the UN's 80th anniversary. Aiming for a systemic restructuring, this project has moved from the "diagnosis phase to the design and implementation phase."

The initiative aims to help the UN operate more cost-effectively and focus more on results amid global budget cuts and financial vulnerabilities. Efforts are underway across three main workstreams:

A-) Secretariat Efficiency and Bureaucracy Reduction: The goal is to eliminate red tape within the UN Secretariat's administrative machinery. Under this initiative, the revised budget has led to a 21-20% reduction in Secretariat staff positions, and 11 separate support teams in New York have been merged into a single shared administrative platform. Additionally, thousands of posts in high-cost locations are being relocated to lower-cost regions.

B-) Streamlining the Mandate System: Over the years, the UN has added new responsibilities but rarely terminated outdated mandates. The landmark General Assembly Resolution 80/251 introduced a new discipline on mandates. Thanks to the newly established "Mandate Registry", over 40,000 resolutions have been made searchable, resulting in a 30% reduction in mandate references across the Secretariat.

C-) Structural and Programmatic Reorganization: Merging entities with overlapping roles is on the agenda. For instance, effective January 1, 2027, and subject to UN General Assembly approval, UNSSC and UNITAR will be merged into a single entity named the UN Institute for Talent and Learning Innovation (UNICLI). Similarly, plans are in place to consolidate climate and environment units, human rights bodies, and certain humanitarian aid agencies.

2. Operational Reform Projects in Crisis Zones: In a polarized political climate where diplomatic consensus is slow to emerge, the UN has chosen to transform into a functional bridge that delivers practical infrastructure projects on the ground. Recent examples include the New Humanitarian Compact, established to reduce bureaucratic duplication and integrate global supply chains, which is being piloted in crisis zones such as Afghanistan, Haiti, Palestine, Somalia, and Sudan. In addition, the 2720 Mechanism and Gaza Infrastructure Strategy aim to overcome political deadlocks; electricity and infrastructure rehabilitation projects in Gaza have been defined not as political concessions, but as "security assets". This system, in which UNOPS engineers serve as technical supervisors, replaces mistrust with models of verifiable progress.

3. Peacekeeping and Security Reforms: The architecture of peace operations is one of the most scrutinized and frequently criticized areas of the UN.

Peace Operations Review: Periodic strategic reviews adapt the UN's toolkit to today's complex geopolitical risks and establish a more flexible peace operations architecture.

Integration Efforts (2017): The "UN Peace and Security Reform", implemented during Guterres's first term, enhanced operational coherence by more closely integrating the peace pillar with the human rights and development pillars.

4. UN Security Council Reform: While previous proposals were aimed primarily at improving the UN's functioning, the most serious initiatives regarding UN reform—specifically concerning law and justice—focus on altering the structure of the UN Security Council. The Security Council's binding resolutions, combined with the five permanent members' ability to shield themselves in every respect through their veto power, have drawn criticism from other states.

Abolition or Limitation of the Veto Power: Some countries, such as Türkiye, argue that crisis resolution cannot be left to the will of a few capitals; they demand either the complete abolition of the veto system or its restructuring so it cannot block the majority's will. Turkish President Erdoğan summarizes this with his slogan: "The world is bigger than five." Although neither Türkiye nor the opposition has put forward a concrete proposal, the general view is that a new system could be established in which decisions adopted by a majority in the UN General Assembly would be binding. A separate initiative—supported by countries like the UK, France, and Mexico—proposes that permanent members voluntarily refrain from exercising their veto rights in cases of "mass atrocities" and crimes against humanity.

Number of Members and Equitable Representation (G-4 and Others): The G-4 group—comprising Germany, Japan, India, and Brazil—calls for more permanent and non-permanent Council members and seeks permanent membership for itself. Countries in Africa, Latin America, and Asia advocate for fairer and geographically balanced representation of the Global South within decision-making mechanisms.

Strengthening Relations with the General Assembly: Proposals on the reform agenda also include making the Security Council more accountable to the UN General Assembly—where all member states are represented—and ensuring transparency and oversight of its decisions.

However, significant obstacles remain to UN reform. First, amending the Charter (the UN's constitution) is legally and politically difficult, as the system's founding actors—the five permanent members holding veto power—are unwilling to relinquish their privileges. Adopting any reform decision requires approval by two-thirds of UN member states in the General Assembly, alongside the absence of a veto from any permanent member. In other words, achieving UN reform is impossible without first persuading the permanent members; yet, expecting them to voluntarily give up their privileges is, undoubtedly, unrealistic.

In this regard, a more rational approach might be to advance UN reform gradually within a long-term framework. For instance, feasible short-term reforms could include an interim arrangement where a majority decision by the General Assembly prevails if a state persistently abuses its veto power in the UN Security Council, as well as increasing the number of non-permanent members on the Security Council from 10 to 20. Consequently, further discussion of this issue is essential.

Prof. Dr. Ozan ÖRMECİ

* The 5 permanent members are: the United States, the Russian Federation, the People's Republic of China, the United Kingdom, and France.