Fidye Yazılımları Küresel Siber Riskleri Artırıyor
Sigorta sektöründe uzmanlaşmış küresel kredi derecelendirme kuruluşu ve bilgi sağlayıcısı AM Best, yayımladığı son Pazar Segmenti Raporu olan “Pazar Segmenti Görünümü: Küresel Siber Sigorta” çalışmasında küresel siber sigorta segmentine yönelik stabil görünümünü teyit etti. Derecelendirme kuruluşunun değerlendirmesi, daha yumuşak bir fiyatlandırma ortamına rağmen siber korumaya yönelik devam eden talebi, orta vadede olumlu kârlılığı ve pazar içinde yapay zekanın artan rolünü yansıtıyor.
AM Best, görüşünün arkasındaki birkaç destekleyici faktöre işaret ediyor. Dijitalleşme hızı, sıkılaşan yasal yükümlülükler ve işletmeler arasında karşı karşıya kaldıkları risklerin daha geniş çapta kabul görmesinin yardımıyla, rekabet oranlar üzerinde baskı oluştursa bile siber sigortaya olan talebin iyi bir şekilde korunması bekleniyor.
Kuruluş ayrıca, daha fazla sigorta şirketi iş için rekabet ettikçe bir miktar daralma öngörse de, Underwriting marjlarının orta vadede olumlu kalmasını bekliyor. AM Best, önleme, dayanıklılık ve olay müdahalesine yapılan yatırımların pazar genelinde siber güvenlik uygulamalarını güçlendirmeye devam ettiğini kaydederken; geleneksel reasürörler ve alternatif sermaye sağlayıcılarının benzer şekilde daha fazla kaynak ayırmasıyla kapasitenin büyümeye devam ettiğini belirtiyor. Derecelendirme kuruluşu ayrıca underwriting, risk birikimi modellemesi ve hasar yönetimini keskinleştirdiği için yapay zeka ve analitik araçlarını takdir ediyor ve daha sıkı düzenlemelerin daha fazla kuruluşu teminat satın almaya yönlendirmeye devam etmesini bekliyor.
Bulguları değerlendiren AM Best Kıdemli Finansal Analisti Cristian Sieira şunları ekledi: “Segmentteki stabil görünümümüz, pazar fiyatlandırması yumuşasa bile teminata yönelik sağlam talebi, ayrıca orta vadede olumlu kârlılığı ve yapay zekanın artan kullanımını yansıtıyor.”
Siber Tehditler Ve Sistemik Riskler Zorluk Yaratıyor
Bu olumlu yönlerin karşısında AM Best, bir dizi dengeleyici baskı tanımlıyor. Fidye yazılımları, kurumsal e-posta ihlalleri ve fon transferi dolandırıcılığı kalıcı olmaya devam ediyor ve daha karmaşık hale gelerek büyük hasar potansiyelini artırıyor. Daha büyük dijital etkileşim, aynı anda birden fazla işletmeyi veya tüm sektörleri etkileyebilecek sistemik olaylar riskini de artırıyor ve AM Best, savunmayı geliştiren aynı yapay zeka araçlarının saldırganlar için de aynı derecede mevcut olduğu konusunda uyararak daha ölçeklenebilir ve ikna edici kampanyalara olanak tanıdığını belirtiyor.
Kuruluş, ellerinde tuttukları hassas poliçe sahibi verilerinin hacmi göz önüne alındığında sigorta şirketlerinin kendilerinin de muaf olmadığını belirtirken; daha geniş jeopolitik istikrarsızlık tehdit ortamı üzerinde daha fazla baskı oluşturduğunu kaydediyor. AM Best ayrıca, yapay zeka ile ilgili risk ile geleneksel siber risk arasındaki sınır daha az belirgin hale geldikçe underwriting poliçe metinlerinin gelişmeye devam etmesi gerekebileceğine dikkat geçiyor.
AM Best Direktör Yardımcısı Todor Kitin şunları söyledi: “Sigorta şirketleri, hassas poliçe sahibi ve risk verilerinin yoğunlaşması nedeniyle siber saldırıların değerli hedefleri olmaya devam ediyor, bu da kendi operasyonel ve birikim risklerini artırıyor.” Kendisi ayrıca şunları ekledi: “Devam eden jeopolitik belirsizlik de artan siber tehdit ortamına katkıda bulunuyor.”
Mevzuat Düzenlemeleri Ve Bölgesel Pazar Dinamikleri
Düzenleyici tarafta AM Best, veri koruma yükümlülüklerinin siber sigorta satın alımlarının önemli bir itici gücü olduğunu gözlemliyor. Sağlık ve finans gibi özellikle hassas bilgileri işleyen sektörler en katı gereksinimlerle karşı karşıya kalıyor ve kuruluş, siber korumayı, bir veri ihlali veya düzenleyici eylemin ardından gelebilecek maliyetler de dahil olmak üzere kuruluşların hem risk hem de uyumluluğu yönetme biçimlerinin temel bir parçası haline geldiğini tanımlıyor.
AM Best, Avrupa Birliği‘nin Siber Güvenlik Yasası da dahil olmak üzere veri gizliliği ve bilgi teknolojileri güvenliğine ilişkin gelecek mevzuatın belirli pazarlarda talebi güçlendirmesini bekliyor. Rapor ayrıca ABD federal siber kurumları içindeki zorluklara da dikkat çekiyor: National Institute of Standards and Technology kuruluşundaki fon baskısı, 2024 yılında National Vulnerability Database veri tabanında bir birikime neden oldu ve AM Best, sonrasındaki bir hükümet kapanmasının Cybersecurity and Infrastructure Security Agency bünyesinde önemli personel ücretsiz izinlerine yol açarak zafiyet izleme çalışmalarını etkilediğini belirtiyor. AM Best, bu kurumlardaki kapasite azalmasının sektöre ve hükümete yönelik tehdit istihbaratı akışını engelleyebileceği, bunun da potansiyel olarak bazı zafiyetlerin daha uzun süre çözümsüz kalmasına yol açabileceği konusunda uyarıyor.
Rekabet koşullarına dönüldüğünde AM Best, siber pazarını alıcılar için elverişli olarak tanımlıyor; zira sigorta şirketleri pay kapmak için rekabet ederken talebi karşılamak üzere sermaye dağıtmaya devam ettikçe fiyat düşüşleri 2023’ten beri devam ediyor. Kuruluş, pazarın temel büyümesini siber risklere ilişkin artan farkındalığa ve buna bağlı risk transferi ihtiyacına bağlıyor.
Kuruluş ayrıca son üç yılda hasar rasyosunda mütevazı bir artış kaydederken, segmentin bu süreç boyunca kârlı kalmaya devam ettiğini vurguluyor. AM Best ayrıca, tehdit konusundaki farkındalığın artmasıyla poliçe sahipleri arasında siber hijyenin iyileşmesinin hasarların kontrol altına alınmasına yardımcı olduğunu ve sigorta şirketlerinin müşterileriyle olan ilişkilerini sadece işlemsel olarak ele almak yerine risk yönetimi konusunda giderek daha fazla birlikte çalıştıklarını gözlemliyor.
Performansa gelince AM Best, Munich Re tahminlerine atıfta bulunarak küresel siber sigorta primlerinin 2025 yılında 16 milyar ABD dolarını geçtiğini, ancak yoğunlaşan rekabet ve bol kapasite ortamında ABD direkt yazılan primlerindeki düşüş nedeniyle büyümenin önceki yıllara kıyasla yavaşladığını belirtiyor.
AM Best, bu belirgin düzleşmenin bir kısmının, büyük kuruluşların siber riski kendi tek ortaklı esir şirketleri (captives) kaydırmasını yansıtıyor olabileceğini öne sürüyor; özellikle güçlü siber hijyene ve olumlu bir hasar geçmişine sahip olanlar için, çünkü bu düzenlemeler kendi iyi deneyimlerinin avantajını korumalarını sağlıyor. Kuruluş, esir şirketlerin genellikle siber ek bildirimde bulunmaması nedeniyle bu faaliyetin NAIC verilerinde her zaman görünmediğini kaydediyor. AM Best ayrıca, Swiss Re şirketine göre pazar penetrasyonunun yüzde 10 ila 20 civarında kaldığı küçük ve orta büyüklükteki işletmeler (KOBİ’ler) arasında kalıcı bir koruma açığına dikkat çekiyor; AM Best bunun sigorta şirketleri, brokerler ve acenteler arasındaki daha yakın iş birliğiyle daraltılabilecek önemli bir büyüme fırsatı temsil ettiğine inanıyor.
Coğrafi Dağılım Ve Jeopolitik Riskler
Coğrafi olarak AM Best, NAIC rakamlarının küresel primin yarısından fazlasını oluşturduğunu gösterdiği Amerika Birleşik Devletleri‘nin siber sigorta pazarında açık ara en büyük pazar olmaya devam ettiğini belirtiyor; kuruluş, Lloyd’s aracılığıyla yazılan ABD ile ilgili riskler hesaba katıldığında bu payın yüzde 60’a yaklaşabileceğine inanıyor. AM Best, gelişen düzenleyici rejimi ve daha büyük kurumsal hesapların desteğiyle Avrupa‘da ve hızlı dijitalleşmenin yönlendirdiği KOBİ’ler arasında artan farkındalığın etkisiyle Asya‘nın bazı bölgelerinde yükselen penetrasyona işaret ederek, diğer bölgelerin küresel pazardaki paylarını kademeli olarak artırmasını bekliyor.
Kuruluş ayrıca, Şubat 2026’da İran ile Amerika Birleşik Devletleri arasında patlak veren çatışmanın ardından ortaya çıkan jeopolitik istikrarsızlığın talebi pekiştirmesini bekliyor ve ortaya çıkan hasarlar ile aksamaları kantifiye etmek zor olsa da ilk aylarda siber suç faaliyetlerinde bir artış yaşandığını kaydediyor. AM Best, sigorta şirketlerinin bu çatışmaya maruz kalmasının, 2023’ten bu yana siber poliçelerde standart olan savaş istisnaları ile kısmen sınırlandırılması gerektiğini, ancak bu istisnaların pratikte uygulanmasının sigorta şirketlerinin bir saldırı ile devlet destekli bir aktör arasında bağlantı olduğunu kanıtlamasını gerektirdiğini ekliyor.
Reasürans Ve Sermaye Piyasası Çözümleri
AM Best ayrıca, segmenti destekleme konusunda reasürans ve sigortaya dayalı menkul kıymetlerin rolünü ele alıyor. Reasürörler ve alternatif sermaye sağlayıcılarının her ikisinin de katılımlarını genişleterek şartların alıcılar için elverişli kalmasına yardımcı olmasıyla kapasiteyi bol olarak tanımlıyor ve daha büyük kuyruk koruması sağlamayı amaçlayan oransal reasürans yapılarından oransal olmayan reasürans yapılarına doğru kademeli bir geçiş olduğunu kaydediyor.
Siber katastrof tahvilli piyasası, daha geniş katastrof tahvili alanının hala küçük bir parçası olmasına rağmen 2025 yılında gelişmeye devam etti; AM Best, Beazley ve Chubb şirketlerinin büyük işlemleri de dahil olmak üzere 1,3 milyar ABD dolarının üzerinde 144A siber katastrof tahvilinin ihraç edildiğini tahmin ediyor. Buna rağmen AM Best, geleneksel kanallar aracılığıyla halihazırda ne kadar fazla kapasitenin mevcut olduğu göz önüne alındığında, siber bağlantılı menkul kıymetlerdeki büyümenin yakın vadede oldukça mütevazı kalmasını bekliyor; buna örnek olarak Swiss Re ve Axis Capital şirketlerinin 2026 yılındaki siber retrosesyon işlemlerini yenilememe kararlarını ve sınırlı tarihsel hasar verileri ile model belirsizliğinin yarattığı süregelen kısıtlamaları gösteriyor.
AM Best, Comparitech verilerine atıfta bulunarak, 2025 yılının fidye yazılımları için üst üste üçüncü rekor yılı olduğunu, dünya genelindeki saldırıların yüzde 30’dan fazla artarak 7.419’a ulaştığını ve Amerika Birleşik Devletleri’nin küresel olarak kaydedilen tüm saldırıların yaklaşık yarısını oluşturarak en çok hedef alınan ülke olmaya devam ettiğini belirtiyor. Kuruluş, buna yanıt olarak Sıfır Güven (Zero Trust) güvenlik yaklaşımlarının benimsenmesinin arttığını kaydediyor ve Marks and Spencer ile Jaguar Land Rover şirketlerine yönelik saldırılar da dahil olmak üzere yüksek profilli Birleşik Krallık olaylarına işaret ederek fidye yazılımlarının nasıl önemli operasyonel aksamalara yol açabileceğini ve teminat gerekçesini güçlendirdiğini gösteriyor.
AM Best ayrıca, 2024 ve 2025 yıllarında Amazon Web Services, CrowdStrike ve CDK Global şirketlerini etkileyen kesintileri tek bir hata noktasının aynı anda birçok kuruluşu nasıl sekteye uğratabileceğinin örnekleri olarak göstererek, sistemik riskin önemli bir endişe kaynağı olmaya devam ettiği konusunda uyarıyor.
Yapay zeka konusunda AM Best, bunun siber savunmayı güçlendirirken aynı zamanda saldırıları otomatikleştirmek ve daha ikna edici, kişiselleştirilmiş sosyal mühendislik girişimleri hazırlamak için kullanan suçlular için de aynı derecede mevcut olduğunu yineleyerek, personel farkındalığına ve yapay zeka destekli savunma araçlarına olan sürekli ihtiyacın altını çiziyor.
Son olarak AM Best, sigorta şirketlerinin ellerinde tuttukları hassas poliçe sahibi, hasar kontrolü ve müşteri verileri göz önüne alındığında büyüyen bir saldırı riskiyle karşı karşıya kaldıkları vurgulayarak, dolandırıcılık, veri ihlalleri ve operasyonel aksamalara karşı korunmak için güçlü iç kontrollerin temel önem taşıdığını belirtiyor.
AM Best raporu, küresel siber sigorta segmentinde fiyatlardaki gevşemeye rağmen talebin güçlü kaldığını ve kârlılığın korunduğunu gösterse de pazarın çok boyutlu risklerle çevrili olduğunu ortaya koymaktadır. Yapay zeka teknolojilerinin hem siber savunmayı hem de devlet destekli veya münferit saldırganların operasyon kabiliyetlerini aynı anda geliştirmesi, siber Underwriting süreçlerinde dinamik ve keskin modelleme araçlarının kullanılmasını zorunlu kılmaktadır. ABD pazarının büyüklüğünü korumasına karşılık büyük şirketlerin siber risklerini esir şirketlere (captives) kaydırması, KOBİ segmentindeki %10-20’lik düşük penetrasyon açığının kapatılmasını ve yeni dağıtım kanalı stratejilerinin geliştirilmesini gerektirmektedir. Reasürans pazarında oransal olmayan yapılara doğru yaşanan geçiş ve siber katastrof tahvili ihraçlarındaki temkinli büyüme, sistemik bulut kesintileri ve küresel jeopolitik çatışmaların birikim hasarı yaratma potansiyeli karşısında pazarın finansal dayanıklılığını ve Underwriting disiplinini orta vadede test etmeye devam edecektir.



