2026 Siber Güvenlik Bütçesi: KOBİ için Öncelik Sırası
Siber güvenlik bütçesi, bir KOBİ'nin 2026'da hangi güvenlik kalemine önce yatırım yapacağını belirleyen sıralı bir karar listesidir; tutar listesi değildir. Doğru bütçe, en yüksek riski en düşük uygulama zorluğuyla azaltan kalemden başlar: firewall ve lisans, uç nokta koruması, yedekleme, e-posta güvenliği, log ve uyum, farkındalık eğitimi ve yönetilen hizmet. Bu rehber öncelik sırasını, bağımlılıkları ve 12 aylık zamanlamayı anlatır.
2026'da Siber Güvenlik Bütçesi Neden Öncelik Sırasıyla Kurulmalı?
Öncelik sırası, sınırlı bütçenin önce en olası ve en yıkıcı saldırı yolunu kapatmasını sağlar. KOBİ'de bütçe genellikle tek seferde değil çeyrekler halinde açılır; sıralı plan, ilk çeyrekte alınan cihazın ikinci çeyrekte alınacak lisansla çelişmemesini ve hiçbir kalemin bağımlı olduğu altyapıdan önce satın alınmamasını garanti eder.
Saha deneyimimizde en sık gördüğümüz hata, bütçenin "yüzde kaçı güvenliğe" sorusuyla başlamasıdır. Bu soru bir tutar üretir ama sıra üretmez; sonuçta pahalı bir uç nokta platformu alınır, arkasında yedekleme olmadığı için fidye yazılımı olayı yine iş durdurur. Sıralı yaklaşım ise her kalemi üç soruyla değerlendirir: Bu kalem hangi riski ne kadar azaltıyor, başka bir kaleme bağımlı mı ve kaç haftada devreye girer?
Kaspersky'nin Türkiye'nin de dahil olduğu 18 ülkede BT güvenliği uzmanlarıyla yürüttüğü araştırmada KOBİ katılımcılarının yüzde 86'sı son bir yılda en az bir siber güvenlik olayı yaşadığını, yüzde 75'i ise bu yıl siber güvenlik bütçesini artırdığını belirtti (Kaspersky basın bülteni). Bütçe büyüyor; asıl soru, artan payın doğru sıraya harcanıp harcanmadığıdır.
Bu makale, ağ güvenliği kümemizin bütçe halkasıdır. Cihaz seçimi için KOBİ için firewall seçim rehberimize, uç nokta katmanı için EDR, XDR ve MDR farkı yazımıza bağlanır; burada yalnızca "hangi kalem, hangi sırayla" sorusuna odaklanıyoruz.
KOBİ Siber Güvenlik Bütçesinin 7 Kalemi Nelerdir?
KOBİ siber güvenlik bütçesi yedi kalemden oluşur: firewall ve güvenlik lisansı, uç nokta koruması, yedekleme ve kurtarma, e-posta güvenliği, log yönetimi ve uyum, farkındalık eğitimi ve yönetilen hizmet. Her kalemin bir sahibi, bir yenileme döngüsü ve bağımlı olduğu başka bir kalem vardır; kalemleri adlandırmak bütçeyi denetlenebilir kılar.
| Kalem | Neyi kapsar | Yenileme döngüsü | En sık yapılan hata |
|---|---|---|---|
| Firewall + güvenlik lisansı | Yeni nesil güvenlik duvarı cihazı, IPS, web filtreleme, uygulama kontrolü ve destek aboneliği | Cihaz 5–7 yıl, lisans 1–3 yıl | Cihazı alıp lisansı bütçelememek; lisans bitince koruma profilleri sessizce durur |
| Uç nokta koruması | Antivirüs ve EDR ajanı, sunucu koruması, cihaz kontrolü | Yıllık abonelik | Sunucuları ve uzaktan çalışan bilgisayarlarını kapsam dışında bırakmak |
| Yedekleme ve kurtarma | Sunucu, sanal makine ve Microsoft 365 yedeği; değişmez kopya; kurtarma testi | Yıllık abonelik + depolama | Yedek almak ama geri dönüş süresini hiç test etmemek |
| E-posta güvenliği | Kimlik avı ve kötü amaçlı ek filtreleme, sahte alan adı koruması, MFA | Yıllık abonelik | Bulut e-postanın "zaten korumalı" olduğunu varsaymak |
| Log yönetimi ve uyum | Merkezi log toplama, saklama, raporlama; KVKK ve 5651 gereklilikleri | Yıllık abonelik veya cihaz | Logları toplamak ama kimsenin bakmaması |
| Farkındalık eğitimi | Kimlik avı simülasyonu, temel güvenlik eğitimi, politika onayları | Yıllık program, çeyreklik tekrar | Tek seferlik sunumla yetinmek |
| Yönetilen hizmet | Firewall ve uç nokta işletimi, izleme, yama, olay müdahalesi | Aylık veya yıllık sözleşme | Hizmeti "ekstra" görüp iç ekibin taşıyamadığı işi bütçelememek |
Firewall kaleminde lisansın cihaz kadar önemli olduğunu ayrıca vurgulamak gerekir. Lisans paketleri, süre ve model arasındaki ilişkiyi FortiGate lisans yenileme maliyetleri ve bütçeleme yazımızda ayrıntılı ele aldık; burada yalnızca bütçedeki yerini belirtiyoruz.
Öncelik Sırası: Kalem, Risk, Bağımlılık ve Zamanlama
Öncelik sırası tablosu, her bütçe kalemini azalttığı riske, bağımlı olduğu kaleme ve devreye alma zamanına göre sıralar. Sıra risk azaltma etkisi bölü uygulama zorluğu mantığıyla kurulur: aynı riski azaltan iki kalemden daha hızlı ve daha az bağımlılıkla kurulanı önce gelir. Aşağıdaki tablo tek bir yıl için önerdiğimiz sıralamadır.
| Sıra | Kalem | Azalttığı risk | Bağımlılık | Zamanlama |
|---|---|---|---|---|
| 1 | Firewall + güvenlik lisansı ve MFA | Dışarıdan doğrudan erişim, açık servis istismarı, kimlik hırsızlığı | Yok; diğer kalemlerin ön koşulu | 1. çeyrek, 2–4 hafta |
| 2 | Yedekleme ve kurtarma testi | Fidye yazılımı sonrası iş durması, veri kaybı | Envanter (neyin yedekleneceği bilinmeli) | 1. çeyrek, 2–3 hafta |
| 3 | Uç nokta koruması (EDR) | Kötü amaçlı yazılım, yanal hareket, fidye yazılımı şifrelemesi | Güncel cihaz envanteri, yama süreci | 1.–2. çeyrek, 3–6 hafta |
| 4 | E-posta güvenliği | Kimlik avı, iş e-postası dolandırıcılığı, kötü amaçlı ek | Alan adı DNS kayıtları, MFA | 2. çeyrek, 1–2 hafta |
| 5 | Farkındalık eğitimi | İnsan hatası, sosyal mühendislik | E-posta güvenliği (simülasyon altyapısı) | 2. çeyrekten itibaren sürekli |
| 6 | Log yönetimi ve uyum | Olayın geç fark edilmesi, yasal yükümlülük ihlali | Firewall ve uç nokta (log kaynakları) | 3. çeyrek, 3–4 hafta |
| 7 | Yönetilen hizmet | İşletme boşluğu: bakılmayan uyarı, geciken yama | Yukarıdaki kalemlerin devrede olması | Kalemler devreye girdikçe, 3.–4. çeyrek |
Sıranın mantığı basittir: Verizon 2025 DBIR'a göre fidye yazılımı doğrulanmış ihlallerin yüzde 44'ünde yer aldı; KOBİ ihlallerinde bu oran yüzde 88'e çıkarken büyük kurumlarda yüzde 39'da kaldı. Fidye yazılımının iki kapısı vardır: dışarıdan erişim ve içerideki uç nokta. Bu yüzden ilk üç kalem sınır, kurtarma ve uç noktadır. Adım adım savunma planı için KOBİ için 10 adımlı fidye yazılımı koruması yazımızı temel alabilirsiniz.
CIS Controls v8.1'in Uygulama Grubu 1 (IG1), 56 önlemden oluşan "temel siber hijyen" setini her ölçekteki kurum için asgari standart olarak tanımlar. Yukarıdaki sıra bu setle uyumludur: envanter, güvenli yapılandırma, hesap yönetimi, veri kurtarma ve farkındalık IG1'in çekirdeğidir. Bütçeyi bir çerçeveye bağlamak, yönetim kurulu önünde "neden bu sıra" sorusunu kaynaklı yanıtlamanızı sağlar.
Risk Azaltma ve Uygulama Zorluğu Matrisi Nasıl Kullanılır?
Risk azaltma / uygulama zorluğu matrisi, her kalemi iki eksende puanlar: azalttığı riskin büyüklüğü ve devreye alma zorluğu. Yüksek etki, düşük zorluk kalemler hemen yapılır; yüksek etki, yüksek zorluk kalemler planlanır; düşük etki kalemler ertelenir. Matris, tutar tartışmasını "önce ne" tartışmasına dönüştürür.
Matrisi doldururken riski somut tehdit senaryolarıyla puanlayın: "Muhasebe bilgisayarı şifrelenirse kaç gün fatura kesemeyiz?" gibi. Zorluğu ise dört soruyla ölçün: kaç kişi-gün gerekir, hangi altyapı hazır olmalı, kullanıcıya ne kadar dokunur ve üretici değişikliği gerektirir mi? Aşağıdaki yerleşim, projelerimizde tipik bir KOBİ için gördüğümüz dağılımdır; kendi ortamınızda kutular yer değiştirebilir.
| Konum | Tipik kalemler | Karar |
|---|---|---|
| Yüksek etki, düşük zorluk | MFA, firewall lisans yenileme, Microsoft 365 yedeği, e-posta filtreleme | Hemen; ilk çeyrek |
| Yüksek etki, yüksek zorluk | EDR yaygınlaştırma, ağ segmentasyonu, merkezi log | Planla; proje takvimi ve sahip ata |
| Düşük etki, düşük zorluk | Ekran kilidi politikası, misafir Wi-Fi ayrımı | Boşluk buldukça yap |
| Düşük etki, yüksek zorluk | Tam SIEM kurulumu, özel SOC | Ertele veya yönetilen hizmetle al |
Matrisin en değerli çıktısı "düşük etki, yüksek zorluk" kutusudur. Bu kutuya düşen kalemler bütçeyi en çok tüketen ama en az koruyan yatırımlardır; KOBİ'de genellikle tam kapsamlı SIEM ve kendi güvenlik operasyon merkezini kurma hevesi buraya düşer. Aynı ihtiyacı yönetilen hizmetle karşılamak, yatırımı işletme giderine çevirip zorluğu tedarikçiye devreder.
2026 Harcama Eğilimleri Bütçe Planına Ne Söylüyor?
2026 güvenlik harcama eğilimleri iki analist evinde de aynı yönü gösteriyor: küresel harcama çift haneli büyüyor, büyümenin ağırlığı yazılım ve hizmetlerde. Gartner'ın Temmuz 2025 tahminine göre bilgi güvenliği harcaması 2026'da yüzde 12,5 artacak; IDC'nin 2026 Güvenlik Harcama Rehberi ise yüzde 11,8 büyüme öngörüyor.
IDC'ye göre 2026'da en büyük teknoloji grubu yazılım olacak ve toplam güvenlik harcamasının yarısından fazlasını oluşturacak; yazılım içinde kimlik ve erişim yönetimi, uç nokta güvenliği ve güvenlik analitiği platformları yatırımların yarısından fazlasını temsil edecek. Bu üç başlık, yukarıdaki öncelik tablosunda 1., 3. ve 6. sıradaki kalemlerle örtüşür. Başka bir deyişle, dünya genelinde para KOBİ'nin de öncelik vermesi gereken katmanlara akıyor.
Gartner, artışın ana sürücüsü olarak yükselen tehditleri ve hem savunan hem saldıran tarafın yapay zekâ kullanımını gösteriyor. KOBİ için bunun pratik anlamı, kimlik avı e-postalarının daha inandırıcı olması ve otomatik açık taramalarının daha hızlı çalışmasıdır; yani MFA, e-posta güvenliği ve yama düzeninin bütçedeki yeri geriye itilemez.
Aynı Kaspersky araştırmasında KOBİ'lerin yüzde 41'i ek kaynağı BT ve BT güvenliği ekiplerini büyütmeye, yüzde 30'u ise XDR, NDR ve SIEM gibi gelişmiş çözümlere geçişe ayırdığını belirtti; bu oranlar 18 ülkenin toplamıdır, Türkiye'ye özgü bir kırılım değildir. Bu dağılım, insan ve süreç kalemlerinin teknoloji kadar bütçelendiğini gösterir; farkındalık eğitimini "ücretsiz" sanmak 2026'da geçerli bir varsayım değildir. Güncel rakamlar için üreticilerin ve analist evlerinin kendi yayınlarını doğrulamanızı öneririz.
Sahip Olma mı, Yönetilen Hizmet mi? Yatırım ve İşletme Gideri Dengesi
Yönetilen hizmet, güvenlik kalemlerinin işletimini aylık sözleşmeyle uzman bir ekibe devreden teslimat modelidir; sahip olma ise cihaz ve lisansın kurum bünyesinde alınıp iç ekiple işletilmesidir. KOBİ'de karar, tutardan çok "uyarıya kim bakacak" sorusuyla verilir: iç ekip yoksa sahip olunan cihaz da bakımsız kalır.
| Model | İlk yatırım | İşletme yükü | Uygun profil |
|---|---|---|---|
| Sahip olma (cihaz + lisans, iç ekip) | Yüksek, tek seferde | İç ekipte; izleme, yama ve kural bakımı size ait | En az bir tam zamanlı ağ/güvenlik uzmanı olan kurumlar |
| Sahip olma + yönetilen hizmet | Yüksek, tek seferde | Tedarikçide; cihaz sizin, işletim sözleşmeli | Cihaza sahip olmak isteyen ama ekibi olmayan KOBİ'ler |
| Hizmet olarak güvenlik (abonelik) | Düşük, aylık | Tedarikçide; kapsam sözleşmeyle sınırlı | Şubeli, hızlı büyüyen, yatırım bütçesi kısıtlı kurumlar |
Projelerimizde en sağlıklı sonucu, cihazın kurum mülkiyetinde kalıp işletiminin sözleşmeyle devredildiği karma modelde görüyoruz: kurum varlığı elinde tutar, tedarikçi ise kural denetimi, sürüm yükseltme ve olay müdahalesini üstlenir. Kapsamın neleri içermesi gerektiğini yönetilen firewall hizmeti nedir yazımızda madde madde listeledik.
Bütçe açısından yönetilen hizmetin etkisi iki yönlüdür: yatırım kalemini küçültür, işletme kalemini büyütür. Karar verirken iki modeli üç yıllık toplam maliyetle karşılaştırın ve lisans yenileme tarihlerini aynı takvime koyun; aksi halde ikinci yılda "yenileme mi, yeni cihaz mı" sorusu bütçeyi bozar. Tüm ürün ve hizmet ailelerimizi çözümler sayfamızda tek bakışta görebilirsiniz.
Uyum Kalemleri: KVKK ve 5651 Bütçede Nereye Oturur?
Uyum kalemleri, KVKK'nın öngördüğü teknik tedbirler ile 5651 sayılı Kanun kapsamındaki log kayıt yükümlülüğünü karşılayan bütçe satırlarıdır. Bunlar ayrı bir "uyum ürünü" değil, firewall, log yönetimi, erişim kontrolü ve yedekleme kalemlerinin belgelenmiş halidir; bu yüzden bütçede altıncı sırada ama ilk beş kalemin üzerine inşa edilir.
KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), güvenlik duvarı, erişim yetki matrisi, log kayıtları ve yedekleme gibi başlıkları teknik tedbir olarak sayar. Bütçede bu tedbirlere karşılık gelen kalemleri işaretlemek, denetim anında "hangi yatırım hangi tedbiri karşılıyor" sorusunu kolayca yanıtlamanızı sağlar. Ayrıntılı eşleştirme için KVKK teknik tedbirler kontrol listemizi kullanabilirsiniz.
5651 sayılı Kanun kapsamında işyerinde internet erişimi sağlayan kurumlar için log kayıtlarının tutulması ve bütünlüğünün korunması gündeme gelir; saklama süresi ve zaman damgası gibi ayrıntılar yönetmelikle belirlenir. Bu ayrıntıları bütçeye yazmadan önce güncel mevzuatı ve resmî rehberi doğrulamanızı öneririz. Merkezi log mimarisinin nasıl kurulacağını 5651 ve merkezi log yönetimi yazımızda anlattık.
Uyum kaleminin en verimli hali, zaten alınan cihazların log ve raporlama özelliklerini kullanmaktır; sıfırdan bir uyum platformu satın almak çoğu KOBİ için düşük etki, yüksek zorluk kutusuna düşer.
12 Aylık Uygulama Takvimi
12 aylık uygulama takvimi, yedi kalemi dört çeyreğe dağıtır: ilk çeyrekte sınır, kimlik ve kurtarma; ikinci çeyrekte uç nokta ve e-posta; üçüncü çeyrekte görünürlük ve uyum; dördüncü çeyrekte yönetilen hizmete geçiş ve tatbikat. Her çeyrek bir önceki çeyreğin çıktısına dayanır.
- 1. çeyrek — Sınır ve kurtarma: Firewall lisansını yenileyin veya cihazı yenileyin, MFA'yı tüm yönetici ve e-posta hesaplarında açın, sunucu ve Microsoft 365 yedeğini kurup bir geri dönüş testi yapın. Microsoft 365 için paylaşılan sorumluluk modelini Microsoft 365 yedekleme neden gerekli yazımızda açıkladık.
- 2. çeyrek — Uç nokta ve e-posta: EDR ajanını sunucular dâhil tüm cihazlara yayın, e-posta filtreleme ve sahte alan adı korumasını devreye alın, ilk kimlik avı simülasyonunu çalıştırın.
- 3. çeyrek — Görünürlük ve uyum: Firewall ve uç nokta loglarını merkezi toplayıcıya yönlendirin, saklama süresini mevzuata göre ayarlayın, KVKK tedbir eşleştirmesini belgeleyin.
- 4. çeyrek — İşletim ve tatbikat: İzleme ve yama işini yönetilen hizmete devredin veya iç ekip için nöbet düzeni kurun, masa başı olay tatbikatı yapın, gelecek yılın bütçesini bu yılın bulgularıyla güncelleyin.
Yedekleme ve uç nokta için tek platformda birleşik koruma tercih eden kurumlar, iki kalemi tek yenileme tarihine bağlayarak takvimi sadeleştirebilir; Acronis Cyber Protect Cloud bu yaklaşımın portföyümüzdeki örneğidir. Hangi modelin size uyduğu, envanterinize ve iç ekibinizin kapasitesine bağlıdır.
Sık Sorulan Sorular
KOBİ siber güvenlik bütçesi BT bütçesinin yüzde kaçı olmalı?
Tek bir doğru oran yoktur ve analist evlerinin genel ortalamaları sektöre, veri hassasiyetine ve mevcut açığa göre yanıltıcı olabilir. Bunun yerine yedi kalemi öncelik sırasıyla listeleyin, ilk üçünü mutlaka bu yıl karşılayın ve kalanını çeyreklere dağıtın; oran sonuçta kendiliğinden ortaya çıkar.
Bütçede ilk sırada firewall mı, yedekleme mi olmalı?
Firewall ve MFA sınırı kapattığı için ilk sıradadır; yedekleme hemen ardından gelir çünkü fidye yazılımı olayında iş sürekliliğini tek başına o sağlar. İki kalem aynı çeyreğe sığar; birini diğerine feda etmek yerine ikisini de küçük ölçekte başlatıp büyütmek daha güvenlidir.
Farkındalık eğitimi için ayrı bütçe gerekir mi?
Evet. Kaspersky'nin araştırmasında KOBİ'lerin yüzde 41'i ek kaynağı BT ve güvenlik ekibini büyütmeye ayırdı; insan kalemleri teknoloji kadar bütçelenmelidir. Kimlik avı simülasyonu, içerik lisansı ve çalışan saati birer maliyettir; bütçede görünmeyen eğitim genellikle yapılmaz.
Yönetilen hizmet KOBİ için pahalı değil mi?
Tutar, kapsam ve cihaz sayısına göre belirlenir; bu yüzden teklif almadan genelleme yapılamaz. Karşılaştırmayı üç yıllık toplam maliyetle yapın ve iç ekibin izleme, yama ve olay müdahalesine ayıracağı saatleri de hesaba katın; çoğu KOBİ'de asıl maliyet bakılmayan uyarıdır.
Lisans yenileme mi, yeni cihaz mı bütçelenmeli?
Cihaz üreticinin destek takvimindeyse ve trafik kapasitesi yetiyorsa yenileme genellikle daha hızlı ve daha az riskli seçenektir. Destek sonu yaklaşıyorsa veya lisans yenileme bedeli yeni cihazla arasındaki farkı kapatıyorsa yeni cihazı ilk çeyreğe alın; ikisini aynı yılda yapmayın.
Uyum için ayrı bir ürün satın almak gerekir mi?
Çoğu KOBİ için hayır. KVKK teknik tedbirleri ve 5651 log yükümlülüğü, mevcut firewall, uç nokta ve yedekleme kalemlerinin log ve raporlama özellikleriyle büyük ölçüde karşılanır. Önce elinizdekinin çıktısını belgeleyin; güncel mevzuatı ve resmî rehberi doğruladıktan sonra boşluk kalıyorsa ürün değerlendirin.
Sonuç
2026 siber güvenlik bütçesi, tutar değil sıra sorusudur. Firewall ve lisans, yedekleme, uç nokta, e-posta güvenliği, farkındalık, log ve uyum, yönetilen hizmet: bu yedi kalemi risk azaltma etkisi ve uygulama zorluğuna göre sıralayan bir KOBİ, aynı bütçeyle ölçülebilir biçimde daha az açık bırakır. Gartner ve IDC'nin çift haneli büyüme öngörüsü, Verizon DBIR'ın KOBİ fidye yazılımı bulgusu ve CIS IG1'in 56 önlemi, bu sıranın neden böyle olduğunu kaynaklı biçimde açıklar.
Sora Yazılım olarak bağımsız çözüm ortağı kimliğimizle proje, tedarik, kurulum ve yönetilen hizmet tarafını tek elden yürütüyoruz. Bütçe kalemlerinizi birlikte sıralamak ve kapsamı netleştirmek için ücretsiz keşif görüşmesi talep edebilirsiniz; teklif, envanteriniz ve öncelikleriniz netleştikten sonra hazırlanır.
