
Yapay zekâ ve siber güvenlik ilişkisi iki yönlüdür. Saldırganlar yapay zekâyla kişiye özel oltalama mesajları, sahte siteler ve ses-görüntü taklitleri üretiyor; saldırıların hızı ve ölçeği artıyor. Aynı teknoloji savunmada olağandışı davranışları fark etmeye ve uyarıları önceliklendirmeye yardım ediyor. Belirleyici olan araç değil, kurumun varlık envanteri, erişim kontrolü, izleme ve test edilmiş müdahale planı gibi temel hazırlıklarıdır.
Tehdit değişmedi; hızı, ölçeği ve inandırıcılığı değişti
Siber saldırıların temel amaçları büyük ölçüde aynı: kimlik bilgilerini ele geçirmek, sistemlere izinsiz erişmek, verileri çalmak, operasyonları durdurmak veya maddi kazanç sağlamak. Yapay zekânın değiştirdiği şey, saldırganların bu amaçlara ne kadar hızlı ve geniş ölçekte ulaşabildiği.
McKinsey'nin 2025 RSA Konferansı sonrasında yayımladığı değerlendirmeye göre saldırganların ilk erişimden sonra ağ içinde ilerlemeye başlamasına kadar geçen “breakout time” bazı olaylarda bir saatin altına inebiliyor. Başka bir ifadeyle kurumların şüpheli hareketleri fark etmek, anlamlandırmak ve durdurmak için sahip olduğu zaman daralıyor.
Aynı değerlendirmede yapay zekânın saldırganlar tarafından şu amaçlarla kullanılabildiği belirtiliyor:
• Kişiye ve kuruma özel oltalama mesajları hazırlamak,
• Gerçeğine çok benzeyen sahte internet siteleri oluşturmak,
• Ses, görüntü veya video taklitleriyle kimliğe bürünmek,
• Zararlı kod üretme ve mevcut kodu uyarlama süreçlerini hızlandırmak,
• Bir kurumun savunmasını inceleyerek saldırı yöntemini gerçek zamanlı geliştirmek,
• Yapay zekâ modellerini yanıltacak veya zehirleyecek içerikler üretmek.
McKinsey'nin Mart 2026 tarihli tema sayfasında aktardığı bir diğer çarpıcı bulgu, üretken yapay zekânın yükselişe geçtiği 2022 sonrasındaki oltalama saldırılarında bildirilen yüzde 1.200'lük artış. Bu oran bütün kuruluşların aynı ölçüde risk altında olduğu veya bütün artışın yalnızca yapay zekâdan kaynaklandığı anlamına gelmiyor. Bununla birlikte saldırıların ulaştığı ölçeği ve klasik farkındalık yöntemlerinin neden güncellenmesi gerektiğini güçlü biçimde gösteriyor.
Oltalama artık kötü yazılmış bir e-postadan ibaret değil
Uzun yıllar boyunca çalışanlara “yazım hatalarına dikkat edin” veya “tanımadığınız göndericiden gelen bağlantıya tıklamayın” denildi. Bu tavsiyeler hâlâ yararlı olsa da tek başına yeterli değil.
Yapay zekâ destekli bir sosyal mühendislik mesajı düzgün Türkçe kullanabilir. Kurumun internet sitesindeki açık bilgilerden yararlanabilir. Bir yönetici, müşteri veya tedarikçinin iletişim biçimini taklit edebilir. Saldırgan, ele geçirdiği ses örnekleriyle acil ödeme talebini daha inandırıcı hale getirebilir.
Bu ortamda çalışanların yalnızca “şüpheli görünen” mesajları değil, alışılmadık talep ve davranışları da tanıyabilmesi gerekir. Örneğin:
• Ödeme hesabının son anda değiştirilmesi,
• Normal sürecin atlanmasının istenmesi,
• Parola, doğrulama kodu veya hassas belge talep edilmesi,
• Olağan dışı bir aciliyet ve gizlilik baskısı kurulması,
• Yöneticinin bilinen iletişim kanalından farklı bir kanal kullanması.
Etkili farkındalık eğitimi, bu belirtileri bir sunumda sıralamakla kalmaz. Gerçekçi senaryolar, oltalama simülasyonları ve doğru bildirim davranışıyla çalışanların refleks geliştirmesini sağlar. Amaç hata yapan kişiyi suçlamak değil; şüpheli durumu erken bildiren çalışanı savunmanın aktif bir parçası haline getirmektir. Kurum içi eğitim seçenekleri için KVKK eğitimi sayfamıza bakabilirsiniz.
Yapay zekâ savunmayı nasıl güçlendiriyor?
Saldırganların otomasyon kullanması, savunma ekiplerinin yalnızca insan gücüyle karşılık verebileceği anlamına gelmiyor. Yapay zekâ, çok sayıda sistemden gelen veriyi gerçek zamanlı inceleyerek insan gözünün kaçırabileceği ilişkileri görünür kılabiliyor.
Savunma tarafındaki başlıca kullanım alanları şunlar:
Buradaki kritik nokta şudur: Yapay zekâ güvenlik uzmanının yerine geçen sihirli bir çözüm değildir. Yanlış veya eksik veriyle çalışan bir sistem hatalı sonuç üretebilir; önemli bir olayı gözden kaçırabilir ya da gereksiz alarm oluşturabilir. Bu nedenle insan gözetimi, ölçüm, yetki sınırları ve düzenli doğrulama gereklidir.
Savunmada başlıca kullanım alanları
1. Olağandışı davranışların belirlenmesi: Bir kullanıcının normalde erişmediği bir sisteme gece saatinde giriş yapması, kısa sürede çok sayıda dosya indirmesi veya farklı bir coğrafi konumdan oturum açması tek başına saldırı kanıtı olmayabilir. Yapay zekâ, bu sinyalleri birlikte değerlendirerek güvenlik ekibine öncelikli bir uyarı sunabilir. Bu sinyallerin toplandığı altyapıyı SIEM nedir yazımızda anlattık.
2. Uyarıların önceliklendirilmesi: Güvenlik ekipleri her gün yüzlerce, hatta binlerce uyarıyla karşılaşabilir. Otomasyon, düşük riskli veya tekrar eden kayıtları ayırıp kritik olayların öne çıkarılmasına yardımcı olabilir. Böylece uzmanlar zamanlarını gerçekten araştırılması gereken vakalara yöneltebilir.
3. Zararlı yazılım ve ağ hareketlerinin incelenmesi: Yapay zekâ destekli araçlar şüpheli dosyaların davranışlarını, ağ üzerindeki olağandışı veri akışlarını ve bilinen saldırı kalıplarını daha hızlı analiz edebilir. Bu analiz, olayın kapsamını belirleme ve müdahale süresini kısaltma potansiyeli taşır.
4. Tekrarlanan kontrollerin otomasyonu: Rutin izleme, belirli uyum kontrolleri ve ilk seviye uyarı değerlendirmeleri otomatikleştirilebilir. McKinsey, yapay zekâ aracılarının yakın gelecekte güvenlik operasyon merkezlerinde alarm sınıflandırma, araştırma, müdahale ve tehdit istihbaratı görevlerinde insanlarla yarı otonom biçimde çalışabileceğine dikkat çekiyor.
Güvenlik yapay zekâsından önce güvenliğin temelleri
Bir kuruluş hangi varlıklara sahip olduğunu bilmiyorsa, en gelişmiş yapay zekâ çözümü dahi neyi koruması gerektiğini tam olarak anlayamaz. Kullanıcı hesapları kontrolsüzse, kritik sistemlerde gereğinden geniş yetkiler bulunuyorsa veya güvenlik kayıtları tutulmuyorsa yapay zekâ mevcut düzensizliği yalnızca daha hızlı işleyebilir.
Bu nedenle işe şu temel sorularla başlamak gerekir:
1. Hangi sistem, uygulama, cihaz ve bulut hizmetlerini kullanıyoruz?
2. Bu ortamlarda hangi kişisel ve kritik veriler bulunuyor?
3. Kim, hangi sisteme, hangi yetkiyle erişebiliyor?
4. Bilinen zafiyetleri ne kadar sürede gideriyoruz?
5. Şüpheli bir hareketi görebilecek kayıt ve izleme altyapımız var mı?
6. Bir saldırı halinde kimin, hangi sırayla, ne yapacağı belli mi?
7. Teknik tedbirlerin gerçekten çalıştığını en son ne zaman test ettik?
Bu soruların yanıtı; varlık envanteri, zafiyet yönetimi, kimlik ve erişim yönetimi, kayıt izleme, olay müdahalesi ve düzenli güvenlik testleri gibi temel yetkinliklerde bulunur. Testlerin hangisinin ne zaman gerektiğini sızma testi ve zafiyet taraması farkı yazımızda ele aldık.
McKinsey de yapay zekâ destekli bir güvenlik ekosisteminin ön koşulu olarak kurumun teknoloji ortamını bilmesini ve kontrol etmesini gösteriyor. Özellikle çoklu bulut kullanımı, karmaşık ağlar, şirket birleşmeleri ve insan dışı dijital kimlikler bu ihtiyacı daha da önemli hale getiriyor.
Konu yalnızca siber güvenlik değil, kişisel veri güvenliği
Yapay zekâ sistemleri çoğu zaman büyük miktarda veriyle çalışır. Çalışanların müşteri bilgilerini kontrolsüz biçimde üretken yapay zekâ araçlarına girmesi, yapay zekâ aracılarının ihtiyacından geniş sistem yetkilerine sahip olması veya kullanılan üçüncü taraf çözümün veriyi nasıl işlediğinin bilinmemesi kişisel veri güvenliği açısından da risk yaratır.
McKinsey'nin Ekim 2025 tarihli tema sayfasında aktarılan bulguya göre kuruluşların yüzde 80'i, yapay zekâ aracılarında uygunsuz veri ifşası ve izinsiz sistem erişimi dâhil olmak üzere riskli davranışlarla karşılaştığını ifade ediyor.
Türkiye açısından bu konu KVKK'nın teknik ve idari tedbir yaklaşımıyla birlikte ele alınmalı. Kişisel Verileri Koruma Kurumunun Kişisel Veri Güvenliği Rehberi; yetki matrisi, yetki kontrolü, erişim logları, kullanıcı hesabı yönetimi, ağ ve uygulama güvenliği, şifreleme, sızma testi ile saldırı tespit ve önleme sistemlerini alınabilecek teknik tedbirler arasında sayıyor. Kurumun üretken yapay zekâya ilişkin değerlendirmeleri için KVKK'nın Üretken Yapay Zekâ Rehberi yazımıza bakabilirsiniz.
Dolayısıyla “bir yapay zekâ ürünü satın aldık” demek, güvenlik sorumluluğunu teknoloji sağlayıcısına devretmek anlamına gelmez. Kuruluşun kullandığı sistemi, işlenen veriyi, erişim yetkilerini, tedarikçi ilişkisini ve fiilen uygulanan kontrolleri değerlendirmesi gerekir.
Kuruluşlar bugün ne yapmalı?
Yapay zekâ çağında güvenliği güçlendirmek için ilk adım daha fazla araç satın almak olmayabilir. Önce mevcut durumun görünür hale getirilmesi gerekir. Kuruluşlar kısa vadede şu beş adımı atabilir:
1. Yapay zekâ kullanım envanteri çıkarın. Kurum içinde hangi ekiplerin hangi araçları, hangi veri türleriyle kullandığını belirleyin.
2. Erişimleri gözden geçirin. Kullanıcıların, servis hesaplarının ve yapay zekâ aracılarının yalnızca ihtiyaç duydukları yetkilere sahip olduğundan emin olun.
3. Teknik kontrolleri doğrulayın. Politika ve prosedürlerin sahadaki karşılığını yapılandırma analizi, zafiyet taraması ve uygun kapsamda sızma testiyle ölçün.
4. Farkındalık programını güncelleyin. Eğitimlere kişiselleştirilmiş oltalama, deepfake, doğrulama prosedürleri ve güvenli yapay zekâ kullanımı senaryolarını ekleyin.
5. Olay müdahale planını test edin. Bir hesabın ele geçirilmesi veya kişisel verinin yapay zekâ aracına yanlışlıkla aktarılması halinde ekiplerin nasıl hareket edeceğini masa başı tatbikatla sınayın.
Sonuç: Yarışı araçlar değil, hazırlık seviyesi belirleyecek
Yapay zekâ siber güvenlikteki insan, süreç ve teknoloji sorunlarını ortadan kaldırmıyor. Aksine zayıf noktaların daha hızlı kullanılmasına, güçlü kontrollerin ise daha hızlı sonuç vermesine yol açıyor.
Bu nedenle kuruluşların sorması gereken soru yalnızca “Yapay zekâyı güvenlikte kullanıyor muyuz?” değildir. Daha doğru soru şudur:
Yapay zekâ saldırıların hızını ve inandırıcılığını artırırken mevcut kontrollerimiz bizi zamanında uyarabilecek ve saldırıyı sınırlandırabilecek durumda mı?
Bu soruya yalnızca politika belgeleri üzerinden yanıt verilemez. Varlıkların, erişimlerin, yapılandırmaların ve zafiyetlerin teknik olarak incelenmesi; ardından kontrollerin gerçekçi saldırı senaryolarıyla doğrulanması gerekir.
Teknik analizle mevcut güvenlik durumunuzu, kritik varlıklarınızı ve öncelikli geliştirme alanlarınızı görünür hale getirebilir; sızma testiyle kontrollerinizin gerçek saldırı senaryolarındaki etkinliğini doğrulayabilirsiniz. Teknik danışmanlık ve siber güvenlik farkındalık eğitimleri ise teknik bulguları sürdürülebilir bir veri güvenliği programına dönüştürmenize yardımcı olur. Kapsamı siber güvenlik hizmet sayfamızda inceleyebilirsiniz.
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır; belirli bir kuruluş için hukuki görüş veya güvenlik yeterlilik beyanı oluşturmaz.
Sık Sorulan Sorular
Yazım hatası artık güvenilir bir işaret değil. Ödeme hesabının son anda değişmesi, normal sürecin atlanmasının istenmesi, parola veya doğrulama kodu talebi, olağan dışı aciliyet ve yöneticinin alışılmış kanal dışından yazması gibi alışılmadık talep ve davranışlara bakılmalıdır.
Kurumunuzun siber dayanıklılığını ölçün.
Kurumunuz için kapsamı belirlenmiş bir siber güvenlik ön değerlendirmesiyle mevcut durumu, kritik varlıkları ve öncelikli geliştirme alanlarını görünür hale getirelim.
Siber güvenlik ön değerlendirmesi isteyinKaynaklar
- AI is the greatest threat—and defense—in cybersecurity today. Here's why — McKinsey & Company (2025-05-15)
- Strengthening cybersecurity this National Slam the Scam Day — McKinsey & Company (2026-03-05)
- The password to success: Cybersecurity in the AI age — McKinsey & Company (2025-10-19)
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — Kişisel Verileri Koruma Kurumu













