İçeriğe geç
6 Ekim 2026, Salı Sigorta sektörünün bağımsız haber sitesi
SON DAKİKA
SİGORTA SEKTÖRÜ Haber • Veri • Analiz
MALİ TABLOLAR
Siber Sigorta

BEC ve Sosyal Mühendislik Dolandırıcılığı Siber Sigortada Karşılanır mı? 2026 İşletme Rehberi

Business Email Compromise (BEC), sahte fatura ve sosyal mühendislik kayıplarında siber ve suç sigortası kapsamı, alt limitler ve güvenlik şartları.

Phishing e-postası - BEC sosyal mühendislik ve siber sigorta 2026
Phishing ve sosyal mühendislik saldırısına örnek. Görsel: Wikimedia Commons.

Kısa cevap: Business Email Compromise (BEC) ve sosyal mühendislik dolandırıcılığı kayıpları her siber sigorta poliçesinde otomatik olarak teminat altında değildir. Aon’un sektör değerlendirmelerine göre bu tür kayıplarda siber ve ticari suç (crime) poliçeleri arasında kapsam farklılıkları bulunabilir; sosyal mühendislik teminatları çoğu zaman özel kloz, alt limit, yüksek muafiyet veya doğrulama prosedürü şartına bağlanabilir.

BEC nedir?

BEC, saldırganın şirket yöneticisi, tedarikçi, müşteri veya çalışan gibi davranarak e-posta üzerinden para transferi, banka hesabı değişikliği veya sahte fatura ödemesi yaptırmaya çalıştığı dolandırıcılık yöntemidir. Bazen gerçek bir e-posta hesabı ele geçirilir; bazen de çok benzer sahte bir alan adı kullanılır.

Sosyal mühendislik neden klasik siber saldırıdan farklıdır?

Birçok sosyal mühendislik olayında saldırgan sistemi teknik olarak “kırmak” yerine çalışanı ikna ederek ödemeyi gönüllü biçimde yanlış hesaba yönlendirir. Bu ayrım, sigorta teminatının hangi poliçeden devreye gireceği konusunda önemlidir.

Siber sigorta BEC zararını karşılar mı?

Bazı siber poliçelerde sosyal mühendislik, fon transfer dolandırıcılığı veya sahte talimat teminatı bulunabilir. Ancak Aon, bu teminatların piyasada çoğu zaman sınırlı alt limitlerle, yüksek muafiyetlerle ve ek güvenlik koşullarıyla sunulduğunu vurgular. Bazı poliçelerde esas teminat ticari suç poliçesinde bulunurken siber poliçe ikincil rol oynayabilir.

Crime / ticari suç poliçesi neden önemli?

Çalışanın dolandırıcının talimatına inanarak şirket parasını transfer ettiği olaylar, klasik veri ihlalinden çok “crime” sigortasının konusu olabilir. İşletmeler siber poliçe ile ticari suç poliçesinin birlikte nasıl çalıştığını broker veya acenteleriyle kontrol etmelidir.

Sahte fatura dolandırıcılığı hangi senaryolarda görülür?

  • Tedarikçinin banka hesabı değişmiş gibi sahte e-posta gönderilmesi,
  • CEO/CFO adına acil ödeme talimatı verilmesi,
  • Gerçek e-posta zincirine saldırganın dahil olması,
  • Müşteriye sahte IBAN içeren fatura gönderilmesi,
  • Deepfake ses/görüntü ile yönetici onayı taklit edilmesi.

“Out-of-band” doğrulama nedir?

Para transferi talimatının, talimatın geldiği e-posta kanalından bağımsız ikinci bir kanalla doğrulanmasıdır. Örneğin banka hesabı değişikliği e-postayla geldiyse, tedarikçinin sistemde kayıtlı telefon numarası aranarak teyit edilir. Aon, bazı sigortacıların sosyal mühendislik teminatında bu tür kontrol prosedürlerinin uygulanmasını şart koşabildiğini belirtmektedir.

Poliçede kontrol edilmesi gereken 9 ifade

  1. Social Engineering Fraud,
  2. Funds Transfer Fraud,
  3. Computer Fraud,
  4. Invoice Manipulation,
  5. Business Email Compromise,
  6. Client Funds,
  7. Sub-limit / alt limit,
  8. Retention / muafiyet,
  9. Dual verification / out-of-band authentication şartı.

Bir olay olduğunda ilk ne yapılmalı?

Banka transferi mümkünse hemen durdurulmalı veya geri çağırma talebi verilmelidir. E-posta hesabı güvenliği kontrol edilmeli, parolalar ve oturumlar yenilenmeli, loglar korunmalı ve sigortacıya poliçedeki ihbar süresine uygun bildirim yapılmalıdır. Olay KVKK kapsamında kişisel veri ihlali oluşturuyorsa ilgili yasal bildirim yükümlülükleri ayrıca değerlendirilmelidir.

BEC riskini azaltmak için kontrol listesi

  • Banka hesabı değişikliklerini telefonla ikinci kez doğrulayın.
  • Yüksek tutarlı transferlerde çift onay uygulayın.
  • MFA kullanın.
  • E-posta alan adı benzerliklerini filtreleyin.
  • DMARC, DKIM ve SPF yapılandırmalarını uygulayın.
  • Çalışanlara phishing/sosyal mühendislik eğitimi verin.
  • Tedarikçi ödeme prosedürlerini yazılı hale getirin.

Sık sorulan sorular

Çalışan yanlış IBAN’a para gönderirse siber poliçe kesin öder mi?

Hayır. Teminatın adı, alt limiti, istisnaları ve doğrulama şartları incelenmelidir. Bazı poliçelerde bu risk yalnızca crime teminatında yer alır.

Müşteri sahte faturaya ödeme yaparsa şirketin kaybı karşılanır mı?

Bazı ürünlerde “invoice manipulation” benzeri özel teminatlar olabilir; standart kabul edilmemelidir.

Deepfake ile alınan ödeme talimatı sosyal mühendislik sayılır mı?

Poliçe tanımı ve olayın niteliğine göre sosyal mühendislik teminatı kapsamında değerlendirilebilir; kesin sonuç poliçe metnine bağlıdır.

Kaynaklar

Son kontrol: 5 Ekim 2026. Siber ve crime poliçelerinde ürün şartları önemli ölçüde farklılaşır; teminat için poliçe metni esas alınır.

Sigorta Haber
YAZAR

Sigorta Haber

Finans ve ekonomi alanında uzman. Piyasa analizleri, yatırım stratejileri ve makroekonomik gelişmeler üzerine içerikler üretir.

Yazar profili ve tüm yazıları