Teknolojinin hızla ilerlemesi, işletmeleri giderek daha karmaşık ve geniş kapsamlı bir siber tehdit ortamıyla yüzleşmeye zorluyor. KPMG’nin hazırladığı '2026 Siber Güvenlik Değerlendirmeleri' raporuna göre, şirketler bu yeni gerçeklikle başa çıkmak için stratejilerini yeniden gözden geçiriyor.
Google, Microsoft, Palo Alto Networks ve ServiceNow gibi teknoloji devlerinin üst düzey yöneticilerinin de aralarında bulunduğu 20'den fazla KPMG siber güvenlik liderinin görüşlerine dayanan rapor, siber güvenliğin kurumlar için dayanıklılık, inovasyon ve büyüme açısından ne kadar merkezi bir rol oynadığını ortaya koyuyor. Rapor, organizasyonlar için sekiz temel öncelik belirledi.
KPMG'ye göre yapay zekanın hızla yaygınlaşması, jeopolitik gerilimler, parçalı regülasyonlar, tedarik zinciri kesintileri, aşırı bağlantılılık ve insan dışı kimliklerin ortaya çıkışı, baş bilgi güvenliği yöneticilerinin (CISO) sorumluluklarını tamamen değiştiriyor. Rapor ayrıca, mevcut şifrelemeleri kırabilecek kuantum bilişim teknolojisinin orta vadede ciddi bir siber güvenlik endişesi haline geldiği uyarısında bulunuyor.
Yapay zeka, siber güvenlik ekipleri için adeta çift taraflı bir kılıç olarak tanımlanıyor. Savunma yapanlar, tehditleri daha hızlı ve verimli tespit edip yanıt vermek için yapay zekayı kullanabilirken; saldırganlar da bu teknolojiyi saldırıları otomatikleştirmek, ölçeklendirmek ve savunmaları aşmak için çok daha sofistike yöntemler geliştirmekte kullanabiliyor.
Ajan tabanlı yapay zeka ve dijital ajanların kullanımının artması, organizasyonları insan dışı kimlikleri yönetme konusunda da zorluyor. Yapay zeka ajanları, hizmet hesapları ve makine kimlikleri gibi unsurlar, giderek otomasyona geçen ortamlarda insan kullanıcıların sayısını çoktan geçmiş durumda. Bu durum, kurumları hem insan hem de makine aktörlerinin tüm yaşam döngüsünde kimlik yönetimini yeniden düşünmeye itiyor.
Dijital güvenlik, veri egemenliği ve operasyonel dayanıklılık gibi konularda hükümetlerin getirdiği parçalı ve karmaşık düzenlemeler de ayrı bir baş ağrısı yaratıyor. Bu yükümlülükleri yerine getirmek için CISO'lar ve baş risk yöneticileri daha fazla devreye girerken, bilgi güvenliğini sağlamakla görevli siber güvenlik ekiplerinin üzerindeki baskı artıyor.
Jeopolitik gerilimler ise özellikle şirketlerin nerede faaliyet gösterdiklerini ve ürünlerini kimlerden tedarik ettiklerini yeniden gözden geçirmeleriyle yeni siber riskler doğuruyor. Ticari ilişkilerdeki ve tedarik zincirlerindeki değişiklikler, şirketleri ulus devletlerden kaynaklanan tehditlere açık hale getirirken, yeni tedarikçilere geçiş süreçlerinde de siber güvenlik risklerini beraberinde getiriyor.
KPMG, siber güvenliğin artık tüm işletmeyi ilgilendiren bir sorumluluk haline gelmesiyle CISO'ların görünürlüğünün ve sorumluluğunun artmaya devam ettiğini belirtiyor. CISO'ların farkındalık yaratması, sorumlu dijital davranışları teşvik etmesi ve siber riski yöneticilere, çalışanlara, tedarikçilere ve iş ortaklarına iş dünyasının diliyle anlatması gerekiyor. Rapor, organizasyonların ve geniş iş ortaklığı ekosistemlerinin risk, istihbarat ve ortaya çıkan sinyallere dayanarak karar alabilmesini sağlayan 'radikal şeffaflık' ilkesini savunuyor.
Kuantum sonrası kriptografi ise başka bir büyük zorluk olarak öne çıkıyor ve bu geçişin organizasyonlarda köklü değişiklikler gerektirmesi bekleniyor. Dünya genelindeki ülkeler yeni şifreleme yöntemlerine geçişi teşvik etmek için rehberler ve düzenlemeler geliştirirken, finans ve savunma gibi sektörlerin kuantumla ilgili siber risklere hazırlanmamaları halinde varoluşsal bir tehditle karşı karşıya kalabileceği belirtiliyor.
Dijital ve fiziksel sistemler arasındaki artan bağlantı ise operasyonel teknoloji ortamlarını yeni güvenlik açıklarına maruz bırakıyor. Kamu hizmetleri, petrol ve gaz, doğal kaynaklar, imalat ve telekomünikasyon şirketleri, internete bağlı cihazların yaygın kullanımıyla özellikle risk altında bulunuyor.
Veri merkezleri giderek kritik altyapı olarak görülürken, yoğun elektrik ihtiyaçları güç ve kamu hizmeti tesisleri üzerinde ek bir baskı yaratıyor. Yeni santrallerin inşası ve eski tesislerin yeniden faaliyete geçirilmesi, özellikle eski ve modası geçmiş sistemlerin kullanıldığı yerlerde ilave operasyonel teknoloji riskleri yaratabiliyor.
KPMG, organizasyonların teknoloji geliştikçe 'uçak uçarken uçağı inşa ettiklerini' belirtse de, siber güvenliğin işletmelerin yeni teknolojileri sorumlu bir şekilde benimsemesine ve güveni artırmasına yardımcı olabileceğini vurguluyor. Rapor, KPMG’nin 2025 CEO Görünümü raporuna atıfta bulunarak, siber güvenlik ve dijital risk dayanıklılığının yatırım kararlarını etkileyen en büyük baskılardan biri olarak belirlendiğini hatırlatıyor. Operasyonları daha güvenli ve dayanıklı hale getirerek CISO'ların paydaş güvenini artırabileceği, sermaye maliyetini düşürebileceği ve yeni ürün geliştirmeyi destekleyebileceği ifade ediliyor.
2026 yılı için belirlenen sekiz öncelik şunlardan oluşuyor: Otonom ajanlar güvenlik operasyonları, uyum, risk ve kimlik yönetimi alanlarında daha fazla görev üstlenirken siber güvenlik iş gücünü otonom güvenliğe hazırlamak. Dinamik ağ mimarileri, net sahiplik ve siber ile fiziksel ortamları izleme yeteneği aracılığıyla BT ve operasyonel teknoloji aşırı bağlantılılığını güvence altına almak. Jeopolitiği yönlendirirken dayanıklılığı ve uyumu güçlendirmek, kuantum sonrası kriptografiye geçmek, yapay zeka sistemlerini korumak ve sürekli tespit ile yanıt aracılığıyla giderek karmaşıklaşan tedarik zincirlerini korumak. Son öncelikler ise yapay zeka çağında insan dışı kimlikleri yönetmek ve siber güvenlik işletme operasyonlarına daha derinlemesine yerleşirken CISO'nun rolünü ve etkisini genişletmek olarak sıralanıyor.
KPMG, siber ve fiziksel güvenliğin giderek artan yakınsamasının, CISO'ların yaygın yapay zeka kullanımının sunduğu fırsatlarla yarattığı riskleri giderek daha fazla dengelemesini gerektirdiğini sözlerine ekledi.