top of page

Şirketinizde teknoloji risklerini takip ediyor musunuz?

Güncelleme tarihi: 6 Ağu

Bu yazımızda bilgi işlem sorumlularını biraz kızdıracağımızın farkındayız. Ama özellikle küçük ve orta ölçekli şirketler için "bir musibet bin nasihatta iyidir" atasözünün gerçekleşmemesi için yapılması gerekenlere odaklandık.


Yönetim toplantılarının gündemi aşağı yukarı bellidir. Satış rakamları, nakit akışı, tedarik, personel, bazen hukuk. Teknoloji de vardır; ama genelde bir gider olarak. Yeni bilgisayar alınacak mı?, şu programın aboneliği yenilenecek mi?


Teknoloji bir risk kalemi olarak gündeme geldiği tek an, bir şeyin bozulduğu andır. O anda da artık takip değil, hasar yönetimi yapılıyordur.



Oysa mali riski takip eden bir CFO’nuz, hukuki riski takip eden bir avukatınız, tedarik riskini takip eden bir satın alma müdürünüz var. Teknoloji riskini takip eden kim? “Bilgi işlem sorumlusu bakıyor” cevabı burada yetmiyor; çünkü riskin büyük kısmı sorumlunun takip etmediği, atladığı, göremediği yerde birikiyor.



Risk sadece siber güvenlik değil


Teknoloji riski denince akla ilk gelen siber saldırı oluyor. Bu anlaşılabilir.


Süresi dolduğu fark edilmeyen bir sertifika. Kimsenin sahiplenmediği, sessizce otomatik yenilenen bir yazılım tedarikçi sözleşmesi. Ayrılan çalışanın hâlâ açık duran hesabı. İki farklı departmanın aynı iş için aldığı iki farklı yazılım. Bir tek kişinin kafasında duran, hiçbir yerde yazılı olmayan sistem şifreleri.


Bunların hiçbiri saldırı değil. Hepsi ihmal. Ve ihmalin faturası genellikle siber saldırıdan daha yüksek çıkıyor, çünkü yıllara yayılıyor.


Yönetim açısından ele alındığında tablo şu yedi soruda toplanıyor:


Risk alanı

Yönetimin cevaplaması gereken soru

Cevap bilinmiyorsa sessiz maliyet

Lisanslama ve telif

Ödediğimiz lisans sayısı, gerçekte kullanan kişi sayısıyla uyuşuyor mu?

Tedarikçi denetiminde tek seferde çıkan fark faturası

Veri gizliliği

Müşteri verimiz nerede duruyor, kim erişebiliyor?

İdari para cezası ve müşteri güveni kaybı

Yapay zeka ve gölge BT

Hangi araca kim, hangi bütçeyle abone oldu?

Denetim dışı veri paylaşımı ve mükerrer abonelik

Bilgi güvenliği

Sistemler çökerse kaç saatte ayağa kalkarız?

Beklenmeyen hizmet duruşu

Yetkinlik ve insan

Kritik erişimleri tek bir kişi mi biliyor?

O kişi ayrıldığında donan operasyon

Regülasyon ve uyum

Hangi birimimiz hangi mevzuata tabi?

Fark edilmeden kaçırılan yükümlülük

Gelişim ve yol haritası

Önümüzdeki bir yılda neyi değiştireceğiz?

Rakibin önde başlaması

Dikkat ederseniz bu soruların hiçbiri teknik değil. Hiçbiri için sunucu odasına girmeniz ya da bir kod satırı okumanız gerekmiyor. Hepsi yönetim sorusu. Tıpkı “stok devir hızımız nedir” gibi.


Yönetimin göremediği alan büyüyor


Teknoloji satın alma kararı artık BT’de değil. Zylo’nun 2026 SaaS Yönetim Endeksi’ne göre BT birimleri kurumsal yazılım harcamasının yalnızca küçük bir kısmını kontrol ediyor; geri kalanı doğrudan iş birimlerinin bütçesinden çıkıyor.4 Gartner’ın tahmini de aynı yöne bakıyor: 2027’ye gelindiğinde çalışanların dörtte üçü, BT’nin denetimi dışında teknoloji edinmiş, değiştirmiş ya da üretmiş olacak — 2022’de bu oran %41’di.5


Bunun yönetim açısından anlamı net. Şirketinizde kullanılan araçların envanteri artık BT’nin listesinde durmuyor. Bir kısmı kredi kartıyla alınmış, bir kısmı ücretsiz sürümle başlamış, bir kısmı hiç kimseye söylenmemiş. WatchGuard’ın 2026 raporunda çalışanların %64’ü iş için onaysız yapay zeka araçları kullandığını kabul ediyor.3 Bu araçlara girilen müşteri listesi, teklif dosyası ya da personel tablosu şirketin dışına çıkıyor ve geri gelmiyor.

Görünürlük kaybının ilginç bir yan etkisi var: az gördükçe daha rahat hissediyorsunuz.


Şekil 2: Yaşanan olay ile hissedilen hazırlık arasındaki makas. Kaynak: ESET SMB Cyber Readiness Index 2026.
Şekil 2: Yaşanan olay ile hissedilen hazırlık arasındaki makas. Kaynak: ESET SMB Cyber Readiness Index 2026.

ESET’in 13 ülkede 4.400 karar vericiyle yaptığı 2026 araştırmasında şirketlerin %45’i son on iki ayda en az bir siber olay yaşadığını söylüyor; buna rağmen %75’i olaya müdahale gücüne güveniyor.1 Daha da şaşırtıcısı, güven olay yaşayanlarda düşmüyor: birden fazla olay yaşamış şirketlerde bu oran %81’e çıkıyor.2 İnsanlar gördükleri kadarını değerlendiriyor. Göremedikleri alan, zihinlerinde risk olarak da yer tutmuyor.


“Bilmiyorum” bir cevap değil, bir bulgudur.


Çoğu kontrol listesi iki seçenek sunar: var mı, yok mu. Bu ikili insanı iyimserliğe zorlar. Emin olmadığınızda “var” demek kolaydır. Muhtemelen vardır, birileri ilgileniyordur, geçen sene konuşulmuştu.


Doğru cevap çoğu zaman üçüncüsüdür: bilmiyorum. Ve yönetim açısından bu cevabın riski “hayır” ile aynıdır. Var olduğunu doğrulayamadığınız bir kontrole güvenerek karar veremezsiniz.


Sahadan bir örnek. Toplantıda “yedeklerimiz düzenli alınıyor” diyen bir yöneticiye “son geri yükleme testini ne zaman yaptınız” diye sorduğumda gelen sessizlik, aslında bir cevaptır. Yedek alınıyor. Alınıyor mu? Ya da bu yedek ne kadar güvenilir? Geri yükleme testi yapıldı mı? Kimse bakmamış. İkisi arasındaki fark, bir krizde şirketin ayakta kalıp kalmamasıdır.


Fark şurada: “hayır” bir eksiklik, “bilmiyorum” bir görünürlük açığı. Birincisi bütçe ister, ikincisi çoğu zaman sadece bir telefon görüşmesi. Lisans sayınızın kullanıcı sayınızla uyuşup uyuşmadığını öğrenmek yarım gün sürer; kurumsal yazılım harcamasında kullanılmayan lisanslar ortalama bir şirkette milyonlarla ifade edilen bir kalem oluşturuyor.4 Öğrenmemenin bedeli, bir denetimde ya da bir yenileme faturasında karşınıza çıkar.


Bu yüzden hazırladığımız değerlendirme aracına dördüncü bir düğme koyduk: Evet, Kısmen, Hayır ve Bilmiyorum. Rapor, “bilmiyorum” sayısını ayrı bir gösterge olarak öne çıkarıyor. İlk çeyrekte en hızlı kapanan maddeler hep oradan çıkıyor, çünkü çoğu para değil dikkat istiyor.


Takip etmek bir ritim meselesidir.


Teknoloji riskini takip etmek, sürekli tetikte olmak demek değil. Üç şey yeterli: sabit bir gündem maddesi, tek bir sahip, ölçülebilir birkaç gösterge.


Sabit gündem maddesi, teknoloji riskinin yılda dört kez, bozulmasını beklemeden yönetim masasına gelmesi demek. Tek sahip, bunun “herkesin işi” olmaktan çıkması demeK. Şirketin büyüklüğüne göre bu bir BT sorumlusu, bir genel müdür yardımcısı ya da dışarıdan bir danışman olabilir; kim olduğu, kimse olmamasından daha önemli değil. Göstergeler ise dört tane: hazırlık skoru, kapatılan madde sayısı, acil listesindeki madde sayısı ve “bilmiyorum” sayısı.


Bu üçünü kurmak için altı haftalık bir denetim gerekmiyor. Başlangıç için yirmi dakika yeter.


Bu düşünceyle bir öz değerlendirme aracı hazırladık: şirket büyüklüğüne göre üç profil, on bir yönetim alanı ve profil başına yaklaşık kırk soru. Sorular teknik terimle değil yönetim diliyle yazıldı.


Şekil 3: Değerlendirme sonunda çıkan beş kademeli olgunluk skalası. İlk ölçümde çoğu şirketin Seviye 2 ile 3 arasında olması beklenir.
Şekil 3: Değerlendirme sonunda çıkan beş kademeli olgunluk skalası. İlk ölçümde çoğu şirketin Seviye 2 ile 3 arasında olması beklenir.


Türkiye için ne anlama geliyor?

Türkiye’de tabloyu keskinleştiren üç etken var. Birincisi mali. KVKK kapsamındaki idari para cezaları 1 Ocak 2026’dan itibaren, ihlal türüne göre 85.437 TL ile 17.092.242 TL arasında uygulanıyor.6 Bir veri ihlalinde ise saat işliyor: Kurul’a en kısa sürede, her hâlükârda 72 saat içinde bildirim yapmanız gerekiyor. “Kime haber vereceğimizi bilmiyorduk” savunması bu sürede işe yaramıyor.


İkincisi sınır ötesi. AB’nin Yapay Zeka Yasası, bir sistemin çıktısı Birlik içinde bir kişiyi etkilediğinde şirketin adresini önemsizleştiriyor; AI Act üzerine hazırladığımız araştırma raporunda bunu ayrıntılı inceledik. Aynı mantık tedarik zincirinde de işliyor: Alman ya da Hollandalı bir müşteriye çalışan bir üretici, bugün müşterisinin veri ve güvenlik sorularını cevaplamak zorunda. Cevap veremeyen tedarikçi listeden çıkıyor. Benzer bir görünürlük sorunu kurumsal yapay zeka projelerinde de karşımıza çıkıyor; bunu Kurumsal Yapay Zeka Uygulama Rehberi yazısında ele almıştıK.


Üçüncüsü yapısal. Türkiye’deki şirketlerin ezici çoğunluğunda tam zamanlı bir teknoloji riski sorumlusu yok. Teknoloji çoğu zaman mali işlerden sorumlu müdürün ya da dışarıdan bir firmanın omzunda. Bu bir kusur değil, ölçek gerçeği. Ama sonucu şu: bu riski yönetecek kişi, yönetim masasında oturan kişidir. Devredilecek ayrı bir departman yok.


Yarın sabah


Bir sonraki yönetim toplantınızda üç soru sorun. Dün gece verilerimizin yedeği tam olarak nereye alındı? Şu anda kaç çalışanımız şirket bilgisiyle bir yapay zeka aracına giriş yapıyor? Bir müşteri “verilerimi silin” dese, bunu kim, hangi sürede yapar?


Cevaplar hemen gelmezse endişelenmeyin. Zaten mesele o değil. Mesele, bu soruların bir daha ne zaman ve kim tarafından sorulacağı.


Yazının sonundaki kontrol listesi tam olarak bunun için: bir sonraki toplantıya elinizde bütün ölçekleri kapsayan tam listeyle gidin, hangi sütunun dolduğunu birlikte görün.


Teknoloji Riski Kontrol Listesi — 113 soru


Bu liste şirket büyüklüğünden bağımsızdır. Değerlendirme aracındaki üç profilin (10–50, 50–250, 250+ çalışan) sorularının tamamını içerir; on bir alandaki 113 maddenin hepsi burada. Çıktı alıp yönetim toplantısına götürebilir ya da ekranda doldurabilirsiniz.


Sıralama bir merdivendir. Her kategoride sorular en temel olandan en kurumsal olana doğru ilerler. Bir kategoride nereye kadar “Evet” diyebildiğiniz, o alandaki olgunluk seviyenizi gösterir: ilk sorularda takılıyorsanız temel kontroller eksik demektir, son sorulara kadar “Evet” diyebiliyorsanız o alan yönetilir durumdadır.


Nasıl doldurulur: Her soru için tek bir sütun işaretleyin. Emin değilseniz “Evet” demeyin , “Bilmiyorum” işaretleyin; o satır, ilk ay içinde kapatılacak en kolay maddedir. Liste bütün ölçekleri kapsadığı için şirketinizde karşılığı olmayan maddeler çıkacaktır (veri merkezi, ayrı bir güvenlik yöneticisi, iç yazılım geliştirme gibi). Onların üzerini çizin; eksik sayılmazlar.


Nasıl okunur: “Hayır” ve “Bilmiyorum” işaretlerinizin hangi alanda toplandığına bakın. Yüksek öncelikli alanlarda (lisanslama, bilgi güvenliği, veri gizliliği, regülasyon, yapay zeka ve gölge BT) biriken işaretler ilk 30 günün gündemidir; orta öncelikli alanlar 1–3 ay, düşük öncelikli alanlar 3–6 ay içinde ele alınabilir.


#

Soru

Evet

Kısmen

Hayır

Bilmiyorum

1. TEKNOLOJI YÖNETIŞIMI VE SORUMLULUK  ·  Orta öncelik

1

Yarın bilgisayarlarla ilgili acil bir sorun çıksa, kimi arayacağınızı tam olarak biliyor musunuz?

2

Bu yılki teknoloji harcamalarınız için yıl başında kabaca da olsa bir bütçe belirlediniz mi?

3

Bir çalışan yeni bir program veya uygulama kullanmak istediğinde, önce sizden ya da sorumlu kişiden onay alması gerekiyor mu?

4

İnternet, elektrik veya ana sisteminiz bir gün boyunca çalışmasa, işe nasıl devam edeceğinizi biliyor musunuz?

5

Çalışanlarınızın teknoloji kullanımıyla ilgili (bilgisayar, e-posta, uzaktan çalışma vb.) yazılı, imzalı bir kuralınız var mı?

6

Teknoloji sorumlunuz size/yönetime düzenli olarak (örn. üç ayda bir) durum raporu sunuyor mu?

7

Tüm kilit tedarikçilerinizin sözleşme bitiş tarihlerini tek bir yerden görebiliyor musunuz?

8

Kritik bir tedarikçiyle sözleşme imzalamadan önce güvenlik ve veri koruma uygulamalarını değerlendiriyor musunuz?

9

Teknoloji kararları ve süreçleri, belirli bir kişiye bağlı kalmayacak şekilde yazılı olarak belgelenmiş mi?

10

CIO/CTO'nuz veya BT direktörünüz yönetim kuruluna düzenli olarak teknoloji riski raporu sunuyor mu?

11

Tüm tedarikçileriniz, şirketiniz için ne kadar kritik olduklarına göre sınıflandırılmış mı?

12

Siber risk sigortanız var mı ve kapsamının gerçek risklerinizi karşıladığı doğrulandı mı?

2. DONANIM YÖNETIMI  ·  Orta öncelik

13

Şirketinizdeki hangi bilgisayarın, telefonun kimde olduğunu şu an sayabilir misiniz — yazılı bir listeniz var mı?

14

Bir çalışan işten ayrıldığında, aynı gün cihazını teslim alıp erişimlerini kapatıyor musunuz?

15

Bilgisayarlarınızın kaç yaşında olduğunu ve yaklaşık ne zaman yenileneceğini biliyor musunuz?

16

Yeni işe başlayan çalışanlara standart, önceden hazırlanmış bir bilgisayar/kurulum paketi veriliyor mu?

17

Cihaz envanteriniz düzenli olarak güncellenip doğrulanıyor mu?

18

Kritik bir donanım (sunucu, ağ cihazı vb.) bozulduğunda, yedek bir cihazınız veya tedarikçinizle hızlı değişim anlaşmanız var mı?

19

Farklı lokasyonlarınızda tek tip donanım standardı uygulanıyor mu?

20

Kullanım ömrünü dolduran donanımın değiştirilme sürecini merkezi olarak yönetiyor musunuz?

21

Elden çıkarılan eski sunucu/bilgisayarlardaki veriler güvenli şekilde siliniyor mu, bu belgeleniyor mu?

22

Tüm donanım varlıklarınızın (bilgisayar, sunucu, ağ cihazı vb.) merkezi ve güncel bir envanteri tutuluyor mu?

3. YAZILIM VE UYGULAMA YÖNETIMI  ·  Orta öncelik

23

Şirketiniz adına ödeme yapılan tüm program ve aboneliklerin bir listesini şu an çıkarabilir misiniz?

24

Bilgisayarlarınızdaki programlar kendiliğinden mi güncelleniyor, yoksa kimse hatırlamadığı için aylarca eski mi kalıyor?

25

Yeni bir program satın almadan önce, elinizde zaten benzer bir çözüm olup olmadığını kontrol ediyor musunuz?

26

Yılda bir, kullanılmayan program ve lisansları iptal etmek için bir gözden geçirme yapıyor musunuz?

27

Kritik iş uygulamalarınızın (örn. muhasebe, sipariş/stok sistemi) bir listesi var mı ve bu listede her biri için kimin/hangi firmanın destek verdiği yazıyor mu?

28

Güvenlik güncellemelerinin ne kadar sürede yapılacağına dair bir kuralınız var mı (örn. 2 hafta içinde)?

29

Şirketinizde kaç uygulama kullanıldığını ve hangilerinin hâlâ aktif olduğunu tam olarak biliyor musunuz?

30

Artık desteklenmeyen ama kritik olan sistemleriniz varsa, bu risk üst yönetim onayıyla resmi olarak kabul ediliyor/yönetiliyor mu?

31

Yeni uygulama alımları, merkezi bir mimari/onay sürecinden geçiyor mu?

4. LISANSLAMA VE TELIF UYUMU  ·  Yüksek öncelik

32

Kullandığınız tüm programların lisansının/aboneliğinin gerçekten ödenmiş olduğundan emin misiniz?

33

Satın aldığınız lisans sayısı ile bunu kullanan gerçek kişi sayısı birbirini tutuyor mu?

34

Kullandığınız bir bulut hizmetini (örneğin muhasebe programı) bırakmak isteseniz, verilerinizi geri alabileceğinizi biliyor musunuz?

35

Hangi programın kaç lisansı olduğunu ve kaç kişinin kullandığını merkezi bir yerden görebiliyor musunuz?

36

Olası bir tedarikçi denetiminden önce, yılda en az bir kez iç öz-denetim yapıyor musunuz?

37

Şirket içinde yazılım geliştiriliyorsa, kullanılan ücretsiz kod parçalarının lisans kurallarına uyulup uyulmadığı kontrol ediliyor mu?

38

Faaliyet gösterdiğiniz ülke(ler)deki lisans kurallarına uyumu, yıllık kontrolden ziyade sürekli/merkezi olarak izliyor musunuz?

39

Bir tedarikçi denetim talep ettiğinde, bunu kimin yöneteceği ve hukuki desteğin nereden geleceği net mi?

40

Şirket içinde yazılım geliştiriyorsanız, kullanılan hazır kod bileşenlerinin lisans ve güvenlik açığı riski açısından otomatik olarak kontrol edildiği bir sisteminiz var mı?

5. BILGI GÜVENLIĞI  ·  Yüksek öncelik

41

E-posta ve banka hesaplarınıza girerken şifrenin yanında telefonunuza gelen bir kod da isteniyor mu?

42

Yakın zamanda (son 3 ay içinde) bir yedekten dosya geri yüklediniz mi?

43

Bilgisayarlarınız aniden kilitlenip para istenirse (fidye yazılımı), ilk kimi arayacağınızı ve ne yapacağınızı biliyor musunuz?

44

Verilerinizin en az bir yedeği ofis dışında (bulutta veya farklı bir lokasyonda) tutuluyor mu?

45

Şirket bilgisayarlarınızda, sadece bilinen virüsleri değil şüpheli/anormal davranışları da anında tespit edip engelleyen bir koruma yazılımı var mı?

46

Yakın zamanda (son 12 ay içinde) bir güvenlik açığı taraması/testi yaptırdınız mı?

47

Bir siber saldırı olsa, dışarıdan kimi (hukukçu, uzman) arayacağınızı önceden belirlediniz mi?

48

Kritik sistemleriniz çökerse ne kadar sürede ayağa kalkacağını (hedef kurtarma süresi) tanımladınız ve test ettiniz mi?

49

Yönetim kuruluna raporlayan, tam yetkili bir güvenlik lideriniz (CISO veya eşdeğeri) var mı?

50

Sistemlerinizi 7/24 izleyen bir güvenlik ekibiniz (kendi bünyenizde veya dışarıdan) var mı?

51

Bir siber olay yaşandığında, hukuki bildirim ve basın süreçlerini de kapsayan test edilmiş bir planınız var mı?

52

İş sürekliliği ve felaket kurtarma planlarınız yılda en az bir kez gerçek bir tatbikatla test ediliyor mu?

53

Ayrıcalıklı hesaplar (yönetici erişimleri) merkezi bir sistemle kontrol ediliyor ve düzenli olarak gözden geçiriliyor mu?

6. VERI GIZLILIĞI VE ANA VERI YÖNETIMI  ·  Yüksek öncelik

54

Müşteri bilgilerinize tek bir güvenilir kaynaktan ulaşabiliyor musunuz?

55

Müşteri bilgilerinizin tam olarak nerede saklandığını ve kimlerin bu bilgilere erişebildiğini biliyor musunuz?

56

Bir müşteri "bilgilerimi silin" diye talep etse, bunu nasıl yapacağınızı biliyor musunuz?

57

Çalışanlarınız yalnızca işleri için gereken dosyalara mı erişebiliyor, yoksa herkes her şeyi görebiliyor mu?

58

Kritik veriler (müşteri, ürün, tedarikçi) için tek bir sorumlu/güncel kaynak belirlenmiş mi?

59

Kişisel verilerin nasıl toplanıp saklandığına dair yazılı bir politikanız var mı?

60

Bir veri sızıntısı olsa, kime ne kadar sürede haber vermeniz gerektiğini biliyor musunuz?

61

Çalışanlarınıza kişisel veri/gizlilik konusunda (hangi bilgiyi nasıl işleyebilecekleri, kimseyle paylaşmamaları gerektiği vb.) bir farkındalık eğitimi verildi mi?

62

Çalışanların sistem erişim yetkileri; rol değişikliği, görev değişimi ve ayrılış durumlarında düzenli olarak gözden geçiriliyor mu?

63

Faaliyet gösterdiğiniz ülke(ler)deki veri koruma kurallarına uyumu (birden fazla ülkede faaliyet gösteriyorsanız her biri için ayrı ayrı) takip ediyor musunuz?

64

Kritik verileriniz (finansal, müşteri, ürün) tek, doğrulanmış bir kaynaktan mı yönetiliyor?

65

Yeni bir sistem veya proje başlamadan önce veri gizliliği açısından bir değerlendirme yapılıyor mu?

66

Çalışanlarınıza kişisel veri/gizlilik konusunda düzenli, rol bazlı bir farkındalık eğitimi veriliyor mu?

7. REGÜLASYON VE SEKTÖREL UYUM  ·  Yüksek öncelik

67

Sektörünüze özel uyulması gereken bir teknoloji veya veri kuralı olup olmadığını hiç bir avukata/danışmana sordunuz mu?

68

Sektörünüzü ilgilendiren yasal değişiklikleri düzenli olarak takip ediyor musunuz?

69

Şirketinizin lisans, sözleşme ve politika gibi belgelerine tek bir yerden hızlıca ulaşabiliyor musunuz?

70

Şirketiniz büyüdükçe yeni yasal yükümlülüklere tabi olup olmadığınızı kontrol ediyor musunuz?

71

Uyum konularını (lisans, veri koruma vb.) takip etmekten sorumlu bir kişi var mı?

72

Önemli sözleşmeleri imzalamadan önce hukuki inceleme yapılıyor mu?

73

Hangi biriminizin hangi ülke/sektör regülasyonuna tabi olduğunu gösteren merkezi bir kayıt var mı?

74

Bir düzenleyici kurum yarın denetime gelse, gerekli belgeleri hızlıca sunabilir misiniz?

75

Zorunlu sertifikasyonlarınızın (ISO, ödeme güvenliği vb.) yenileme tarihlerini merkezi olarak takip ediyor musunuz?

8. YAPAY ZEKA KULLANIMI VE GÖLGE BT  ·  Yüksek öncelik

76

Çalışanlarınızın ChatGPT benzeri araçlara müşteri listesi, Excel dosyası gibi şirket verilerini yapıştırıp yapıştırmadığını biliyor musunuz?

77

Şirketinizde kimin hangi yapay zeka aracını ne için kullandığına dair bir fikriniz var mı?

78

Çalışanların onayınız olmadan bulut hizmeti/uygulama satın almasını engelleyen bir kural veya bunu düzenli kontrol eden bir mekanizma var mı?

79

Çalışanlarınıza yapay zeka araçlarının güvenli kullanımı konusunda bir farkındalık eğitimi verildi mi?

80

Çalışanlarınız yapay zeka araçlarını kurumsal/güvenli, sözleşmeli hesaplar üzerinden mi kullanıyor?

81

Departmanların IT'nin haberi olmadan kendi başlarına yeni bir bulut aracı satın alıp almadığını takip ediyor musunuz?

82

Yapay zekanın hazırladığı bir e-posta, teklif veya rapor, gönderilmeden önce mutlaka bir insan tarafından kontrol ediliyor mu?

83

Farklı departmanların kendi başına yürüttüğü yapay zeka projeleri, kurumsal bir onay/politika sürecinden geçiyor mu?

84

Yapay zeka projelerinde kişisel veya hassas veri kullanımı için bir gizlilik/etik değerlendirmesi zorunlu mu?

85

Kurum genelinde onaysız bulut araçlarının (gölge BT) kullanımını tespit eden bir sisteminiz var mı?

86

Yapay zeka araçlarının güvenli kullanımına dair kurum genelinde bir farkındalık eğitimi programı var mı?

9. SÜRDÜRÜLEBILIRLIK  ·  Düşük öncelik

87

Eskiyen bilgisayarlarınızı çöpe değil, sertifikalı bir geri dönüşüm firmasına veriyor musunuz?

88

Yeni bir cihaz alırken enerji tüketimini hiç sorguluyor musunuz, yoksa tek kriter fiyat mı?

89

Bilgisayarlar mesai bitiminde otomatik uyku moduna geçecek veya kapanacak şekilde ayarlanmış mı?

90

Cihaz satın alırken enerji verimliliğini bir kriter olarak değerlendiriyor musunuz?

91

Fiziksel sunucu sayınızı azaltmak için bulut/sanal çözümlere geçmeyi değerlendirdiniz mi?

92

Eski cihazları bertaraf ederken bunun belgesini/sertifikasını saklıyor musunuz?

93

BT'nin enerji tüketimi ve karbon ayak izi için ölçülebilir hedefleriniz var mı?

94

Veri merkezlerinizin enerji verimliliğini düzenli olarak ölçüyor musunuz?

95

Büyük teknoloji yatırım kararlarında çevresel etki bir karar kriteri olarak değerlendiriliyor mu?

10. YETKINLIK VE İNSAN KAYNAĞI  ·  Orta öncelik

96

Kritik teknoloji bilgileri (şifreler, erişimler, süreçler) en az bir yedek kişiyle paylaşılmış/belgelenmiş mi?

97

Çalışanlarınıza yılda en az bir kez temel dijital güvenlik eğitimi (sahte e-posta tanıma, şifre hijyeni vb.) veriliyor mu?

98

Dışarıdan aldığınız teknoloji desteğinin performansını yılda en az bir kez değerlendiriyor musunuz?

99

Teknoloji ekibinizin bilgi ve beceri düzeyinin şirketin büyümesine yetip yetmediğini yılda bir değerlendiriyor musunuz?

100

Kritik roller için bilgi aktarımı ve yedekleme (yedek kişi/dokümantasyon) süreciniz var mı?

101

Farklı departmanlardaki çalışanlara, rollerine uygun güvenlik eğitimleri veriliyor mu?

102

Teknoloji ve güvenlik alanındaki kritik pozisyonlar için bir yetenek bulma/elde tutma stratejiniz var mı?

103

Ekibinizin yapay zeka, bulut gibi yeni alanlarda düzenli eğitim/sertifikasyon aldığı bir programınız var mı?

104

Güvenlik farkındalık eğitimlerinin gerçek etkisini (örneğin simülasyon sonuçlarıyla) ölçüyor musunuz?

11. TEKNOLOJIK GELIŞIM VE YOL HARITASI  ·  Düşük öncelik

105

Önümüzdeki 1 yıl için kabaca da olsa bir teknoloji öncelik listeniz var mı?

106

Yılda en az bir kez, işe katkı sağlayabilecek yeni araç/teknolojileri kısaca gözden geçiriyor musunuz?

107

Önemli teknoloji kararları alınmadan önce en az bir bağımsız görüş veya karşılaştırma alıyor musunuz?

108

1-2 yıllık bir teknoloji yol haritanız var mı?

109

Eski bir sistemden yeni birine geçerken, eski sistemin ne zaman tamamen kapatılacağı net mi?

110

Yeni bir fikri (otomasyon, yapay zeka vb.) küçük bir pilotla denemek için ayrılmış bir bütçeniz var mı?

111

Teknoloji yatırım kararları merkezi bir kurul tarafından mı değerlendiriliyor, yoksa birimler kendi başına mı karar veriyor?

112

Büyük teknoloji girişimlerinizin başarısını ölçmek için baştan belirlenmiş hedefleriniz (KPI) var mı?

113

Sektörünüzdeki teknolojik gelişmeleri düzenli olarak yönetime raporluyor musunuz?

 Takip etmenize yardımcı olacak şablon: EDTCenter_TeknolojiRiskTakip.xlsx



Kaynaklar

1. ESET, “ESET releases 2026 SMB Cyber Readiness Index” (13 ülke, 4.400 karar verici), Haziran 2026 — https://www.eset.com/afr/about/newsroom/press-releases-afr/press-rele…

2. WeLiveSecurity (ESET), “SMB cyber-readiness: What makes or breaks it”, Haziran 2026 — https://www.welivesecurity.com/en/business-security/smb-cyber-readine…

3. WatchGuard 2026 Siber Güvenlik Hijyeni Raporu üzerine haber, Temmuz 2026 — https://www.kapsulhaberajansi.com/gundem/calisan-davranislari-kobi-le…

4. Zylo, 2026 SaaS Management Index — kullanılmayan lisans israfı üzerine analiz, Mayıs 2026 — https://zylo.com/blog/how-much-wasted-on-saas-spend

5. Varisource, “Eliminate Unused Software Licenses: 2026 Guide to ROI” (Gartner tahminini aktarır), Temmuz 2026 — https://www.varisource.com/blog/eliminate-unused-software-licenses-guide

6. NSN Law, “KVKK’da 2026 Dönemi: Güncellenen İdari Para Cezalarına İlişkin Karar”, Ocak 2026 — https://nsn-law.com/tr/bulten/kvkkda-2026-donemi-guncellenen-idari-pa…

7. EDT Center, “ARAŞTIRMA RAPORU: AI Act – Avrupa Birliği Yapay Zeka Yasası” — https://www.edtcenter.com/post/araştirma-raporu-ai-act-avrupa-birliği…

8. EDT Center, “Kurumsal Yapay Zeka Uygulama Rehberi” — https://www.edtcenter.com/post/kurumsal-yapay-zeka-uygulama-rehberi

9. EDT Center, “Dijital Dönüşüm Olgunluk Seviyesi Ölçüm” hizmeti — https://www.edtcenter.com/maturityindex


EDT CENTER OLARAK NELER YAPIYORUZ?


  • Dijital Dönüşüm Olgunluk Seviyesi Ölçümü

  • Yapay Zeka Olgunluk Seviyesi Ölçümü

  • Ana Veri Yönetimi

  • İş Yazılım Analiz, Değerlendirme, Araştırma, Sözleşme Yönetimi ve Uygun Tedarikçi Seçimi

  • İş Yazılım Denetim

  • Strateji Belgesi Oluşturma

  • Şirket İçi Özel Eğitim Programları (Yapay Zeka, Veri Okuryazarlığı, Liderlik)

  • Proje Yönetimi


Dijital dönüşüm yolculuğunuza bugün başlamak veya mevcut yapay zeka stratejinizi güncellemek için EDT Center uzmanlarıyla iletişime geçin:


📧 contact@edtcenter.com | 📞 +90 541 946 5000  | 🌐 www.edtcenter.com


Yorumlar


EDT CENTER 
EĞİTİM ve DANIŞMANLIK LTD. ŞTİ.

İçerenköy Mh. Topçu İbrahim Sk. No:8 -10 D / 5 34752 Ataşehir – İstanbul

contact@edtcenter.com

+90 541 946 5000

bottom of page