Kaynak: Dijital Biz’e iletilen açıklama.
Kaspersky’nin 30 Eylül 2026’da açıkladığı araştırmaya göre perakende şirketlerinin yüzde 87’si son 12 ayda en az bir siber saldırı yaşadı; yüzde 13’ü ise bu dönemde saldırıyla karşılaşmadı. Şirketin İç Araştırma Merkezi tarafından 2026’da 18 ülkede yürütülen çalışmada, farklı sektörlerden 100’ün üzerinde çalışanı olan şirketlerin BT güvenliği işlevlerinde görevli veya bu işlevlerden sorumlu 1.800 uzman ve yöneticiyle görüşüldü. Perakende sektörüne ilişkin sonuçlar 120 katılımcının yanıtlarına dayanıyor.
Araştırma, yapay zekâ ve kişiselleştirme odaklı dijital dönüşümün perakendede müşteri deneyimini kolaylaştırırken yeni güvenlik açıkları da doğurduğunu belirtiyor. E-ticaret, sadakat programları ve kişiselleştirilmiş tekliflerle ürün aramasından ödemeye kadar uzanan süreçlerde büyük miktarda kişisel veri işleniyor. Bulgulara göre saldırganların başlıca hedefleri arasında müşterilerin kişisel verileri yüzde 34, çalışanların kişisel verileri yüzde 28 oranıyla yer alıyor.
Yakın dönemde bildirilen saldırılarda ilk sırayı yüzde 21 ile kimlik avı aldı; bunu yüzde 19 ile siber casusluk ve yüzde 18 ile web uygulamalarının istismarı izledi. Diğer sosyal mühendislik saldırıları arasında deepfake ve fatura veya ödeme dolandırıcılığı ayrı ayrı yüzde 13, kurumsal e-posta ele geçirme (BEC) yüzde 9, sesli kimlik avı yüzde 8 olarak kaydedildi. Kaspersky, bu dağılımın çalışan ve iş ortaklarını hedefleyen manipülasyonlarla çevrim içi altyapıya yönelik teknik saldırıların birlikte ele alınması gerektiğini gösterdiğini belirtiyor.
Saldırıların sonuçlarında müşteri verilerinin çalınması yüzde 28 ile öne çıktı. Doğrudan mali kayıp ile iş ve operasyonel süreçlerde kesinti ayrı ayrı yüzde 25 oranında bildirildi. Perakendecilerin yüzde 19’u geri döndürülemeyen veri kaybı, yüzde 16’sı ise kurumsal varlık ve sistemlerinde kalıcı hasar yaşadığını belirtti.
Kuruluşların yaşadıkları en yıkıcı olaydan sonra aldığı önlemler arasında, çalışanlar, iş ortakları ve yükleniciler için Sıfır Güven (Zero Trust) yaklaşımının veya En Düşük Yetki İlkesinin (Least Privilege) uygulanması yüzde 31 ile ilk sırada yer aldı. Bulut güvenliği denetimlerini sıkılaştırma ve BT güvenliği izleme çözümlerini devreye alma oranları ise ayrı ayrı yüzde 30 oldu.
Saldırıların başarı olasılığını artıran kurum içi etkenlerde BT ve güvenlik ekiplerinin uzmanlık eksikliği ile güvenlik farkındalığının yetersizliği ayrı ayrı yüzde 27 oranında belirtildi. Güncel olmayan yazılım veya donanım kullanımı ve BT altyapısında merkezi kontrol eksikliği de ayrı ayrı yüzde 23 olarak kaydedildi. Katılımcıların yüzde 34’ü çalışanların iş için kişisel cihaz kullanmasını ve kurumsal verileri bu cihazlarda saklamasını yaygın riskli davranışlar arasında saydı. Şirketlerin yüzde 33’ünde zayıf ya da tekrar kullanılan parolalar gibi güvensiz parola alışkanlıkları ve kurumsal cihazları güvenli bağlantı olmadan halka açık Wi-Fi ağlarına bağlama davranışı bildirildi. Araştırma, farkındalık eksikliğini bu davranış ve kayıpların olası nedenlerinden biri olarak değerlendiriyor.
Araştırmaya göre perakende şirketlerinin yüzde 82’si 2026’da BT güvenliği bütçesini yükseltti. Diğer sektörlerde ağırlık kurum içi BT ekiplerini büyütmeye verilirken, perakendede üçüncü taraf güvenlik hizmetlerine yönelim arttı. Şirketlerin yüzde 41’i çalışan eğitimi, MSSP, MDR ve veri koruma teknolojilerinin kullanıma alınması gibi belirli güvenlik işlevlerini dış kaynakla yürütmek için yeni bütçe ayırdı.
Perakendecilerin yüzde 12’sinde LLM tabanlı bir araç kullanıma alınmış durumda; yüzde 83’ü ise değerlendirme, tasarım veya pilot uygulama aşamasında bulunuyor. Yapay zekânın risk taşımadığını düşünen perakende şirketlerinin oranı yüzde 33 oldu. Araştırmada tüm sektörler için bu oran yüzde 18 olarak ölçüldü.
Kaspersky Finans ve Perakende Çözümleri Mimarı Elizaveta Komarova, değişen iş öncelikleri, iş yükleri, altyapı ihtiyaçları ve ekonomik koşullar karşısında perakendecilerin ekiplerini sürekli büyütmeden uzmanlık ve teknolojiye erişmek için dış hizmet sağlayıcılara yöneldiğini söyledi. Komarova, güvenlik işlevlerini dışarıya devretmenin iş süreçlerinin dayanıklılığını ve saldırılarla ilişkili finansal riskleri bir iş ortağına emanet etmek anlamına geldiğini belirtti. Bu nedenle sağlayıcının farklı ölçeklerdeki perakendecilerle kanıtlanmış deneyimine ve yıl boyunca kesintisiz koruma sunmasına dikkat çekti. Sezonluk indirimler, talep artışları ve tatillerde kesinti maliyetinin yükselmesi ve kurum içi ekiplerin erişilebilirliğinin sınırlanabilmesi nedeniyle bu gereksinimin daha kritik olduğunu ifade etti.
Kaspersky’nin önerileri arasında tüm çalışanlara düzenli eğitim ve güncel tehdit istihbaratı sunan sürekli bir güvenlik farkındalığı programı oluşturulması bulunuyor. Şirket ayrıca yapay zekâ politikalarının yanlışlıkla veri paylaşımı riskini ele almasını; araçlara hangi verilerin girilebileceğini, hassas bilgilerin nasıl anonimleştirileceğini ve hangi hizmetlere izin verildiğini açıkça belirlemesini öneriyor.
Diğer öneriler, müşteri verileri, fikri mülkiyet, temel uygulamalar ve tedarik zinciri gibi kritik varlık ve süreçlerin belirlenerek korunmasını; sektördeki tehditlerin düzenli izlenmesini ve operasyonlara en fazla etki edebilecek saldırganlar ile açıkların değerlendirilmesini kapsıyor. Kaspersky, iş istasyonları, dizüstü bilgisayarlar ve mobil cihazlarda gelişmiş uç nokta koruması kullanılmasını ve güvenlik çözümlerinin gelişen tehditlere karşı düzenli güncellenmesini de tavsiye ediyor.