Türkiye'nin Kurumsal Risk Bülteni

Risk Görmek
Bir Sanattır.

AI yönetişimi, iş sürekliliği, tedarik zinciri riski ve düzenleyici gündem: hepsini bir arada, Türkiye perspektifiyle, yönetici dilinde. Her Pazartesi, haftada 10 dakika.

Her Pazartesi bir adım önde olun. Şimdi abone olun.

Ücretsiz · İptal istediğinde · Hoş geldin hediyesi dahil
Sayı 12 · 7 Eylül Sayı 13 · 14 Eylül Her Pazartesi →
The Governance · 14 Eylül 2026 Sayı 13
11Eyl CRA Bildirim Sayacı
15Eyl IIA Üçüncü Taraf Zorunlu
6698 AI Veri İşleme Kanunu
10dk Okuma Süresi
Bu Sayının Odağı Bu Hafta Yönetişim Kanıta Döndü: Bildirim, Üçüncü Taraf ve AI'ın Denetimi
AI GovernanceBCP / DRKVKK Tedarik Zinciri RiskiOperasyonel Mükemmellik ISO 27001CRISCAB AI Act Risk Yönetimiİç DenetimGRC AI GovernanceBCP / DRKVKK Tedarik Zinciri RiskiOperasyonel Mükemmellik ISO 27001CRISCAB AI Act Risk Yönetimiİç DenetimGRC

Tüm Sayılar

01 · REGÜLASYON Cyber Resilience Act'te Sayaç Başladı: Zafiyetin Varlığı Değil, Bildirilme Hızı Denetleniyor 11 Eylül'den itibaren aktif istismar edilen zafiyette 24 saat erken uyarı, 72 saat detaylı bildirim zorunlu. 02 · İÇ DENETİM Üçüncü Taraf Riski Artık İç Denetimde Zorunlu Bir Asgari Taban IIA Üçüncü Taraf Gereksinimi 15 Eylül'de yürürlükte: envanter değil, kanıtlanmış üçüncü taraf yönetişimi. 03 · AI GOVERNANCE NIST Uyumu AI ile Yapmanın Rehberini Yayımladı: Ama Bir Sızıntı Paradoksu Var AI ile uyum analizi için modele en hassas belgeleri beslemek gerekiyor: iç politika, denetim bulgusu, sızma testi.
01 · REGÜLASYON AB Siber Dayanıklılık Yasası 11 Eylül'de Başlıyor: Bildirim Artık 24 Saatlik İş CRA zorunlu zafiyet/olay bildirimi: aktif istismarda 24 saat erken uyarı, 72 saat detay. ENISA Tek Bildirim Platformu. 02 · DAYANIKLILIK "Kontrolüm Var" Devri Bitti: Kanıt-Temelli Dayanıklılık Başlıyor EY 2026: kurumlardan kontrollerinin çalıştığını kanıtlaması isteniyor. FSB frontier AI'yı sistemik siber risk ilan etti. 03 · TÜRKİYE Türkiye'nin "Kanıt" Sınavı: Siber Güvenlik Kanunu'nun Alt Düzenleme Boşluğu 7545 sayılı Kanun yürürlükte; olay bildirimi ve log yönetimi alt düzenlemeleri bekleniyor. Hazırlık penceresi açık.
01 · YÖNETİŞİM Yönetim Kurulları AI'yı Gözetmeye Başladı: Ama Masada Yetkinlik Yok S&P 500 direktörlerinin yalnızca %5'i AI deneyimiyle anılıyor; gözetim resmîleşiyor, yetkinlik geride kalıyor. 02 · DAYANIKLILIK Saldırılar Artık Kimliğin İçinden Geliyor: Kimlik Yeni Çevre EY 2026: tespit edilen izinsiz erişimlerin %82'si zararlı yazılımsız; varlıkların %36'sı AI destekli saldırıya açık. 03 · REGÜLASYON Türkiye AI Eylem Planı Genelgeyle Yürürlükte: Duyuru Bitti, Uygulama Başladı 2026/9 sayılı Cumhurbaşkanlığı Genelgesi (18 Ağustos R.G.): plan resmen göreve dönüştü, koordinasyon Sanayi ve Teknoloji Bakanlığı'nda.
01 · YAPAY ZEKA Sesiniz Artık Kimliğiniz Değil: Deepfake CEO Dolandırıcılığının Gerçek Maliyeti Hong Kong'da 25,6 milyon dolar, İngiltere'de 220.000 avro: deepfake dolandırıcılığın belgelenmiş vakaları. 02 · DAYANIKLILIK Türkiye Sigorta Sektörü Uyarıyor: "Risk Artık İnsanı Hedef Alıyor" IBS Sigorta CEO'su Murat Çiftçi: ses klonlama ve sahte IBAN artık yönetim gündeminde olmalı. 03 · REGÜLASYON Yaptırım Riski Artık Niş Değil, Üçüncü Taraf Risk Yönetimi En Büyük Sınav KPMG Türkiye · TEİD 2026: kurumların %61'i yaptırım riskini önceliklendiriyor, %50'si üçüncü taraf risk yönetiminde zorlanıyor.
01 · YAPAY ZEKA ABD'de 14 Eyalet, Çin'de Katmanlı Yetki: AI Regülasyonu Coğrafyaya Göre Değişiyor California bugün kendi AI yasasını geçirdi; Çin'in ajan rejimi ilk 3 haftada 12 ceza kesti. 02 · DAYANIKLILIK Su Şebekeleri Siber Saldırının Yeni Cephesi İran bağlantılı saldırganlar ABD'de 7 eyalette 30'dan fazla su sistemini hedef aldı. 03 · REGÜLASYON BDDK, Risk Yoğunlaşmasını Sayısal Limitle Sıkılaştırdı Tasarruf finansman şirketlerinde yeni sözleşme tavanları ve kademeli geçiş rejimi, 1 Ekim'den itibaren yürürlükte.
01 · YAPAY ZEKA Kurumunuzun AI Kullanımının Yarısı, Hiç Görmediğiniz Hesaplardan Geçiyor LayerX 2026: kurumsal AI konuşmalarının %47'si kişisel hesaplardan, %6,5'i hassas veri içeriyor. 02 · DAYANIKLILIK Tedarik Zinciri Artık Saldırganların Üçüncü Tercihi Kaspersky: iş ortağı ve tedarik zinciri saldırıları 2021'den bu yana en sık kullanılan üçüncü vektör. 03 · KVKK KVKK'nın Kamu Kurumlarına Uyarısı, Özel Sektöre de Ayna Tutuyor 2026/1301 İlke Kararı: hukuki dayanağı olmayan internet paylaşımı, kamu ya da özel fark etmeksizin bir işleme faaliyeti.
01 · YAPAY ZEKA WAICO: İki Bloklu AI Dünyasının Kurumsal Anlamı 29 ülke Çin öncülüğünde alternatif bir yönetişim bloğu kurdu; tek küresel uyum programı dönemi kapanıyor. 02 · KVKK Kaza Mağdurunun Verisi Artık Özel Korumada 2026/1095 İlke Kararı: yetkisiz erişim TCK 136-137 kapsamında cezai sorumluluk doğurabiliyor. 05 · YAPAY ZEKA AB AI Act Ertelendi: Ama "AB Erteledi" Diye Rahatlayan Yanılıyor Yüksek risk 2027'ye kaydı; ama şeffaflık ve ceza yetkisi 2 Ağustos'ta başlıyor, ötelenmedi.
01 · SİBER Kritik Altyapı Belli, Yükümlülük Metni Yok: Ama Beklemeyin İki yükümlülük eşikten bağımsız, bugün yürürlükte: iş birliği ve siber olay bildirimi. 02 · YAPAY ZEKA Türkiye'nin Yapay Zeka Mevzuatı Şekilleniyor: TBMM'de Üç Teklif Deepfake içeriğe 6 saat müdahale, kalıcı AI etiketi ve 10 milyon TL'ye varan ceza. 03 · KVKK Açık Rıza ile Aydınlatma Artık Ayrı Belge Olmak Zorunda 2026/347 İlke Kararı: iki metni tek kutucukta birleştirmek ikisini de geçersiz kılar.
01 · REKABET Dawn Raid Protokolü: İlk 30 Dakikada Kim, Neyi, Nasıl Yapar? Silinen mesaj adli bilişimle geri getirilir; asıl ihlal kanıtlanmasa bile ceza kesilir. 02 · KVKK Mesai Takibinde Parmak İzi ve Yüz Tanıma Artık Hukuka Aykırı 2026/921 İlke Kararı: biyometrik veri, açık rıza olsa bile mesai takibinde işlenemez. 03 · DORA Belge Uyumu Dönemi Bitti, Tedarikçi Riski Denetimin Merkezinde Tedarikçinizin tedarikçisini tanımıyorsanız, taşıdığınız operasyonel riski de tanımıyorsunuz.
01 · YAPAY ZEKA AB AI Act Omnibus Onaylandı: Erteleme, Sorumluluğun Kalkması Değil Yükümlülük ertelendi ama tarihler sabitlendi. "Standart bekliyoruz" artık bir mazeret değil. 06 · SİBER Siber Güvenlik Kanunu Bir Yaşında: Yükümlülük Yürürlükte, Alt Mevzuat Gecikti Olay bildirimini yapmamak tek başına 10 milyon TL'ye kadar idari para cezası demek. 08 · KVKK + SİBER Çifte Bildirim Tuzağı: Bir Veri İhlali, İki Ayrı Merci, Eşzamanlı Sorumluluk Bir ihlal aynı anda Siber Güvenlik Başkanlığı'na ve 72 saat içinde KVKK'ya bildirilmek zorunda.
01 · YAPAY ZEKA Türkiye AI Eylem Planı: "Yönet" Ekseni Yönetişimi Devletin Gündemine Aldı Devlet bir alanı eksen düzeyinde "yönet" diye tanımladığında, o başlık zamanla denetim kriterine dönüşür. 02 · SİBER Siber Güvenlik Kanunu: Veri Sızıntısı Artık Hapis Cezası Demek "Sızıntı algısı" suçunun bile tanımlanması, itibar saldırılarının hukuki bir gerçeklik olduğunu gösteriyor. 03 · KVKK Aydınlatma ve Açık Rıza Metinleri Artık Ayrılmak Zorunda 2026/347 İlke Kararı: iki metni birleştirmek, kurumun kendi belgesiyle ihlal üretmesi demek.
01 · KVKK VERBİS Son Tarihi Doldu: Ama Asıl Risk Formda Değil Kayıt, kurumun beyan ettiği veri işleme envanterinin resmî bir taahhüdüdür. 02 · KVKK Biyometri ve Yurt Dışı Aktarım: KVKK İki Cephede Mesaj Verdi Açık rıza, her veri işlemeyi meşrulaştıran sihirli bir imza değil. 03 · SİBER Tedarik Zinciri Saldırıları: Artık Hedef Siz Değil, Tedarikçiniz Group-IB: 2024'te her 3 fidye yazılımı saldırısından 1'i tedarikçi kaynaklı.
01 · KVKK KVKK'nın Üretken AI Rehberi: Geciken Uyanış ChatGPT ve Gemini'ye aktarılan her veri artık ayrı hukuki dayanak gerektiriyor. 02 · BCP/DR BCP Testleri: Kâğıt Üzerinde Var, Gerçekte Yok CEO'nun katılmadığı bir kurtarma planı kriz anında işe yaramaz. 03 · TEDARİK ZİNCİRİ Siber Saldırıların Yeni Favori Kapısı: Tedarikçiniz Fidye yazılımı grupları artık hedef kurumu değil, tedarikçisini vuruyor.

Neden The Governance?

01

Bağımsız Ses

Yazılım şirketi pazarlama içeriği değil, danışmanlık firması raporu değil. 15 yıllık kurumsal pratiğin süzgecinden geçirilmiş, bağımsız ve dürüst analiz.

02

Türkiye Perspektifi

Global trendleri Türkiye bağlamıyla yorumlayan, KVKK'yı, BDDK'yı ve yerel düzenleyici gündemini takip eden tek kurumsal GRC bülteni.

03

Uygulanabilir İçerik

Her sayıda Executive Takeaway: "şimdi ne yapmalıyım?" sorusunun 3 maddelik yanıtı. Okumakla kalmayın, uygulayın.

Ecem Aksut
Ecem Aksut Kurucu Editör · The Governance

Risk görmek
bir sanattır.

15 yıldır kurumsal risk ve teknoloji yönetişimi alanında çalışıyorum. Holdingler, uluslararası şirketler, bankalar ve teknoloji firmaları: hepsinde aynı gerçekle yüzleştim.

"En büyük riskler teknik değil, yönetimsel körlüklerin yarattığı boşluklarda gizleniyor."

The Governance bu boşluğu doldurmak için var. Her hafta, Türkiye'nin kurumsal liderlerine açık, dürüst ve uygulanabilir bir biçimde.

ISO 27001 Lead Auditor CRISC IT Audit GRC 15+ Yıl Deneyim
LinkedIn'de Takip Et

ISO 27001:2022
Bir Baş Denetçinin Gözünden

ISO 27001 nedir, BGYS nasıl kurulur, sertifika süreci ve maliyeti nasıl işler, KVKK ile nasıl örtüşür? Standardı satan değil, denetleyen bir bakış açısıyla yazılmış kapsamlı Türkçe rehber. KVKK teknik tedbir eşleştirme tablosu dahil.

Rehberi Oku →

Rehberde Ne Var

  • · ISO 27001:2022 sürüm farkları
  • · Annex A 93 kontrolün gerçek anlamı
  • · KVKK ve GDPR eşleştirme tablosu
  • · Risk değerlendirmesi nasıl yapılır
  • · Sertifika süreci ve maliyet dökümü
  • · Denetimde en sık görülen hatalar

Hemen Kullanılabilir
Kurumsal Araçlar

Tüm Araçları Gör →

● Ücretsiz Araçlar

◆ PRO Araçlar