---
title: "Kıbrıs işletmelerine siber riskin yönetim kurulu meselesi olarak görülmesi çağrısı"
url: "https://guneyde.com/haber/kibris-isletmelerine-siber-riskin-yonetim-kurulu-meselesi-olarak-gorulmesi-cagrisi"
markdown_url: "https://guneyde.com/haber/kibris-isletmelerine-siber-riskin-yonetim-kurulu-meselesi-olarak-gorulmesi-cagrisi.md"
site: "guneyde.com"
language: "tr"
published: "2026-09-16 12:30:28"
updated: "2026-09-16 09:53:36"
category: "Ekonomi"
tags: ["Siber Güvenlik","AB Düzenlemeleri","Lefkoşa Konferansı","Kıbrıs İşletmeleri"]
source: "Cyprus Mail"
---

# Kıbrıs işletmelerine siber riskin yönetim kurulu meselesi olarak görülmesi çağrısı

> **Haberin asıl (HTML) sayfası:** https://guneyde.com/haber/kibris-isletmelerine-siber-riskin-yonetim-kurulu-meselesi-olarak-gorulmesi-cagrisi  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** Lefkoşa'da düzenlenen 6. Siber Güvenlik Konferansı'nda konuşmacılar siber riski artık bir BT sorunu değil yönetim kurulu sorumluluğu olarak ele almanın gerekliliğini vurguladı. AB'nin NIS2, DORA, Yapay Zeka Yasası ve Siber Dayanıklılık Yasası gibi düzenlemeleriyle birlikte üst yönetimin eğitim, karar alma ve denetim yükümlülükleri arttı. Kıbrıs'ta yapılan olgunluk değerlendirmeleri düşük skorlar ve artan saldırı sayıları ortaya koydu.

- **Yayın tarihi:** 2026-09-16 12:30
- **Kategori:** [Ekonomi](https://guneyde.com/kategori/ekonomi)
- **Etiketler:** Siber Güvenlik, AB Düzenlemeleri, Lefkoşa Konferansı, Kıbrıs İşletmeleri
- **Yazan:** Guneyde.com
- **Kaynak:** [Cyprus Mail](https://cyprus-mail.com/2026/09/16/cyprus-businesses-urged-to-treat-cyber-risk-as-boardroom-priority)

![Kıbrıs işletmelerine siber riskin yönetim kurulu meselesi olarak görülmesi çağrısı](https://guneyde.com/assets/uploads/2026/09/c8c6d64ccd7d3b87449401726083a093.jpg)

Kıbrıs'taki işletmeler, yapay zekâ destekli saldırılar, dış teknoloji sağlayıcılarına artan bağımlılık ve yeni AB kuralları nedeniyle üst yönetimin sorumluluğunu artırdığı için siber riski bir BT sorunu değil yönetim kurulu meselesi olarak ele almaya zorlanıyor.

Bu değişim, bu hafta Lefkoşa'da düzenlenen 6. Siber Güvenlik Konferansı'nda yapılan tartışmaların büyük bölümünde yer aldı. Düzenleyiciler, teknoloji uzmanları ve iş yöneticileri defalarca aynı noktaya döndü: politikalar, prosedürler ve güvenlik yazılımı artık yeterli değil.

Artık önemli olan bir kuruluşun saldırıyı tespit edebilmesi, kararları hızlı alabilmesi ve sistemler baskı altında olduğunda faaliyetine devam edebilmesidir.

Hilton Lefkoşa'da "Uyumdan Siber Dayanıklılığa" teması altında düzenlenen konferans soruyu basitçe sordu: "Kuruluşunuz bir siber olayı kaldırabilir ve faaliyetine devam edebilir mi?"

Konferansı açan eski ISACA yönetim kurulu üyesi Michalis Kassini, yerel haber sitesi InBusiness tarafından öne çıkarılan açıklamasında "siber güvenliğin uzun süredir yalnızca teknik bir yükümlülük ya da düzenleyici uyum meselesi olmaktan çıktığını" söyledi.

Bunun yerine konuyu doğrudan liderlik, yönetim kurulu sorumluluğu, iş sürekliliği ve müşteri güveniyle ilişkilendirdi ve şirketlerin dijital riski yönetme biçiminde değişikliğe yol açan Avrupa kurallarının sayısındaki artışa işaret etti.

Bu sorumluluk, AB'nin NIS2 Direktifi'nde zaten yansıtılıyor. Bu direktife göre hayati ve önemli kuruluşların yönetim organları siber güvenlik risk yönetimi tedbirlerini onaylamak ve uygulanmasını denetlemek zorunda.

Yönetim kurulu üyelerinin ayrıca siber riskleri anlamalarını ve değerlendirmelerini sağlayacak eğitim almaları gerekiyor.

İletişim Komiseri Marios Pieri ise Kıbrıs'ta yürütülen siber güvenlik olgunluk değerlendirmelerinin bulgularını sundu.

İncelenen kuruluşlar ortalama **1,6 üzerinden 3** olgunluk puanı kaydetti ve gerekli güvenlik kontrollerinin **%49'u** ilk aşamada ya da parçalı düzeyde kaldı.

Zayıflıklar teknolojiyle sınırlı değildi. Pieri'ye göre yönetişim, risk yönetimi ve kimlik ve erişim yönetiminde önemli boşluklar kaldı.

Haziran-Ağustos döneminde ulusal CSIRT, **544** kötü amaçlı elektronik adresle ilgilendi ve saldırılar enerji, sağlık, telekomünikasyon ve kamu yönetimi sektörlerini etkiledi.

Daha geniş Avrupa tablosu benzer baskılara işaret ediyor. ENISA Tehdit Manzarası'nın sonuncusu Temmuz 2024-Haziran 2025 arasında **4.875** olayı inceledi ve kamu yönetimi AB'de en sık hedeflenen sektör olarak öne çıktı ve olayların **%38,2'sini** oluşturdu.

Ulaştırmayı **%7,5** ile izledi, dijital altyapı ve hizmetler **%4,8** ve finans **%4,5** pay aldı.

Dağıtılmış hizmet reddi saldırıları analiz edilen olayların **%77'sini** oluşturdu, fidye yazılımı ise en yıkıcı tehdit olarak değerlendirildi. Kimlik avı sistemlere giriş için başlıca ilk yol olarak kaldı, bunu güvenlik açıklarının istismarı izledi.

ENISA İcra Direktörü Juhan Lepassaar "günlük yaşamda güvendiğimiz sistemler ve hizmetler iç içe" uyarısında bulundu ve zincirin bir parçasındaki aksamanın hızla diğerlerini etkileyebileceğini söyledi.

Bu karşılıklı bağımlılık Kıbrıs Dijital Güvenlik Otoritesi'nde Düzenleme, Strateji ve Denetim Dairesi Başkanı Costas Euthymiou tarafından da gündeme getirildi.

Euthymiou "siber güvenlik düzenlemesinin yalnızca sunucuları ya da veri merkezlerini korumakla ilgili olmadığını, elektrik ve sudan diğer kritik altyapıya kadar günlük yaşamın bağlı olduğu hizmetlerin dayanıklılığıyla ilgili olduğunu" söyledi.

"Hiçbir zaman bilgisayar kullanmamış birinin bile temel hizmetleri kontrol eden dijital sistemlere dolaylı olarak bağımlı kaldığını" açıkladı.

Euthymiou ayrıca şirketleri uyum çalışmalarına başlamak için beklememeleri konusunda uyardı ve Kıbrıs rejimi kapsamına giren kuruluşlar listesinin işletmeler ve faaliyetleri geliştikçe değişebileceğini belirtti.

Üst yönetimin rolü PwC Kıbrıs yöneticisi Christos Menelaou tarafından da ele alındı. Menelaou "yöneticilerin siber güvenlik uzmanı olmasının beklenmediğini" söyledi.

Bununla birlikte, kuruluşlarını tehdit eden başlıca dijital riskleri anlamaları, bir saldırının olası sonuçları neler olabileceği ve işletmenin yanıt vermeye hazır olup olmadığı konusunda bilgi sahibi olmaları bekleniyor.

Pazarda gördüğü en büyük boşluklardan birinin siber riskin yönetim kuruluna ulaşmaması ya da hâlâ büyük ölçüde teknik bir mesele olarak ele alınması olduğunu söyledi.

AdTech Holding'de finans ve uyum sorumlusu Farukh Rakhimov benzer bir noktaya değindi ve "siber güvenliğin teknoloji ve onu kullanması beklenen insanlara yatırım da dahil olmak üzere tüm kuruluş boyunca gösterilen bağlılık gerektirdiğini" söyledi.

Kıbrıs'ın önemli finans hizmetleri sektörü için bu sorumluluklar özellikle ilgili.

AB'nin Dijital Operasyonel Dayanıklılık Yasası, yani DORA, **17 Ocak 2025** tarihinden itibaren uygulanıyor ve bankalar, yatırım firmaları, sigortacılar ve diğer finansal kuruluşlar arasında BİT riski için ortak bir çerçeve getiriyor.

Yasa, BİT risk yönetiminin nihai sorumluluğunu yönetim organına yüklüyor ve firmaların olay müdahalesi, dayanıklılık testi ve üçüncü taraf teknoloji riski gibi alanları ele almasını gerektiriyor.

Düzenleyici çerçeve genişlemeye devam ediyor.

AB Yapay Zeka Yasası'nın çoğu hükmü **2 Ağustos 2026** tarihinde uygulanabilir hale geldi, ancak yüksek riskli sistemleri kapsayan bazı gerekliliklerin son tarihleri daha ileri.

Siber Dayanıklılık Yasası kapsamında ise dijital unsur içeren ürünlerin üreticileri için bildirim yükümlülükleri **11 Eylül 2026** tarihinde uygulanmaya başladı; bu tarih Lefkoşa konferansından sadece birkaç gün önce. CRA'nın tam uygulanması **Aralık 2027**'de olacak.

Aynı zamanda yapay zekâ şirketlerin siber savunmalarının bir parçası haline geliyor ve karşı koymaya çalıştıkları tehditlerin de bir parçası oluyor.

ISACA Kıbrıs Şubesi Başkanı Constantinos Koumides, Avrupa'daki kuruluşların üçte birinin yapay zekâ destekli bir siber saldırıya uğrayıp uğramadığından emin olmadığını gösteren bir rakama işaret etti.

İşletmeler son yıllarda risk çerçevelerini, teknolojilerini ve kontrollerini iyileştirse de, yapay zekânın tehdit ortamını değiştirdiği hızın kuruluşların bu kontrollerin gerçekten işe yarayıp yaramadığını test etme baskısını artırdığını söyledi.

Bu hız Kyndryl'de başkan yardımcısı ve güvenlik ve dayanıklılık uygulama lideri Conal Hickey tarafından da vurgulandı.

Hickey katılımcılara "2026'nın ikinci çeyreğinde yayımlanan güvenlik açıklarının sayısı bir yıl öncesine göre **2,7 kat** daha yüksek oldu ve daha sonra saldırıya uğrayan güvenlik açıklarının **%61'i** başlangıçta kritik riskin altında derecelendirilmişti" dedi.

Ayrıca bir tarayıcı güvenlik açığı için çalışan bir istismar geliştirmenin bir saatten az sürdüğü kontrollü bir çalışmaya da atıfta bulundu.

Güvenlik ekipleri için başarı, bir yamanın ne kadar hızlı kurulduğuyla değil, bir kuruluşun tehdide karşı gerçek maruziyetini ne kadar hızlı azalttığıyla ölçülmeli diye savundu.

Araştırma, İnovasyon ve Teknoloji Baş Bilim İnsanı Demetris Skourides, bir olay devam ederken şirketlerin alması gereken kararlara odaklandı.

Gece iki sularında bir saldırının gerçekleştiği ve kuruluş içinde birinin durumu değerlendirmesi ve derhal harekete geçmesi gerektiği örneğini gündeme getirdi.

Sorumluluğun bir bireye atanması yeterli değil, Skourides'e göre, o kişi uygun tehdit ve risk değerlendirmesi yapacak bilgiye sahip değilse.

Skourides ayrıca şirketlerin yapay zekâ kullanımındaki artışla ilgili riskleri de gündeme getirdi.

İşletmelerin kullandıkları uygulamaların arkasında hangi yapay zekâ modellerinin bulunduğunu, bu modellerin tehlikeye girmesi ya da yanlış bilgi üretmeye başlaması halinde ne olabileceğini ve kuruluşun belirli bir sağlayıcıya ne kadar bağımlı hale geldiğini anlamaları gerektiğini söyledi.

Ayrıca tedarikçi bağımlılığı sorununa ve bir sistem ya da sağlayıcı kullanılamaz hale gelirse işletmelerin alternatiflere sahip olup olmadığına işaret etti.

Bu bağımlılıklar yapay zekânın ötesine uzanıyor.

Şirketler giderek bulut sağlayıcılarına, yazılım şirketlerine, dış kaynaklı teknoloji hizmetlerine ve açık kaynak araçlarına güveniyor ve bu durum üçüncü taraf ve tedarik zinciri riskini kendi siber maruziyetlerinin önemli bir parçası haline getiriyor.

Saldırılardaki hız artışı Odyssey yönetilen hizmetler direktörü Andreas Konstantinides'in sunumunda da merkezi bir tema oldu.

Konstantinidis geleneksel tespit ve müdahale döngülerini, veri hırsızlığının dakikalar içinde başlamasına olanak tanıyan yapay zekâ destekli saldırılarla karşılaştırdı.

"Saldırganların giderek otonom dijital ajanları kullanabildiğini ve bir saldırının büyük bir kısmının doğrudan insan müdahalesi olmadan yürütüldüğünü" söyledi.

Sunumu geleneksel güvenlik operasyon merkezlerinden daha fazla otomasyona geçişe odaklandı; yapay zekâ uyarıları filtrelemek, tehditleri belirlemek ve müdahale sürecini hızlandırmak için kullanılıyor, nihai karar sorumluluğu insanlarda kalıyor.

Neurosoft Kıbrıs ülke müdürü Ilias Polychroniades, güvenlik araçlarına, sertifikalara ve yerleşik prosedürlere yatırım yapmanın bir kuruluşun gerçekten korunduğu anlamına gelmediğini varsaymamak konusunda uyardı.

İşletmelerin hâlâ internete açık hizmetleri, zayıf kullanıcı kimlikleri, güncel olmayan sistemleri, eksik olay günlükleri ve hiç uygun şekilde test edilmemiş güvenlik kontrolleri olabiliyor.

Şirketin karşılaştığı olaylara dayanarak, internetten erişilebilen açık güvenlik duvarları, bilinen güvenlik açıkları olan güncel olmayan güvenlik sistemleri, tehlikeye atılmış terminaller ve yamalanmamış sunucular gibi vakalara atıfta bulundu.

Saldırganların yöntemleri de değişiyor.

Broadcom'da kanal teknik direktörü Joost Nienhuis "dijital şantajın giderek geleneksel kötü amaçlı yazılım kullanımından uzaklaştığını" söyledi.

Bazı gruplar kurumsal ağlara girip veri çalmak için çalıntı kimlik bilgilerine, meşru sistem araçlarına ve mevcut güvenlik açıklarına güveniyor.

Bu yaklaşım kötü niyetli faaliyeti sıradan kullanımdan ayırt etmeyi zorlaştırıyor çünkü saldırganlar bir kuruluşun zaten güvendiği yazılım ve kimlik bilgileri üzerinden hareket edebiliyor.

Nienhuis ayrıca yapay zekânın saldırganların yöntemlerini daha hızlı uyarlamasına ve operasyonlarının bazı kısımlarını otomatikleştirmesine olanak tanıyan rolüne de işaret etti.

Tehditteki değişikliklerin yanı sıra şirketler değişen teknik bir çerçeve ile de karşı karşıya.

Kıbrıs Standardizasyon Örgütü BİT standartları görevlisi Joseph Karis, CRA ve Yapay Zeka Yasası gibi mevzuatların gerekliliklerini işletmelerin ve üreticilerin kullanabileceği teknik özelliklere dönüştürmede Avrupa standartlarının artan rolünü vurguladı.

Avrupa Komisyonu Siber Dayanıklılık Yasası'nı desteklemek için hem yatay gereklilikleri hem de ürün özel alanları kapsayan **41** standart talep etti.

CRA için Karis "çalışmaların ortak gerekliliklerin yanı sıra tarayıcılar, parola yöneticileri, kötü amaçlı yazılım koruma sistemleri ve VPN'ler dahil ürünler için özellikler kapsadığını" söyledi.

Yapay Zeka Yasası ile bağlantılı çalışmalar ise veri yönetimi, şeffaflık, sağlamlık ve yüksek riskli sistemler için siber güvenlik gibi alanlara odaklanıyor.

Uyumlaştırılmış standartlara uyum, üreticilere ilgili yasal gerekliliklerin karşılandığı konusunda nihai bir varsayım sağlayabilir.

Konu **21 Eylül**'de Lefkoşa'da yeniden gündeme gelecek; Kıbrıs Standardizasyon Örgütü CYS, Dijital Güvenlik Otoritesi'nin desteğiyle CRA uyumunu desteklemek için geliştirilen standartlar üzerine bir konferoya ev sahipliği yapacak.

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://guneyde.com/haber/kibris-isletmelerine-siber-riskin-yonetim-kurulu-meselesi-olarak-gorulmesi-cagrisi  
Alıntı yaparken kaynak olarak guneyde.com ve bu bağlantıyı gösterin.
