İçereği Atla

Güvenlik Yatırımı ROI’si Nasıl Ölçülür?

Return on Investment ifadesinin kısaltması olan ROI, yatırımın ne kadar kârlı olduğunu belirlemek için kullanılan temel bir performans ölçütüdür. Bu oran yapılan bir yatırımın getirisinin maliyetine oranlanmasıyla elde edilir. Yatırımın ne derece verimli kullanıldığını gösteren bu oran finansal başarıyı daha somut bir biçimde ifade etmeye yardımcı olur.
31 Ağustos 2026 yazan
Güvenlik Yatırımı ROI’si Nasıl Ölçülür?
Amina KAPTAN
 

Güvenlik ROI’si Nedir?

ROI yani Return on Investment şu temel formülle ölçülür:

ROI = (Kazanç − Yatırım Maliyeti) / Yatırım Maliyeti

Güvenlikte “kazanç”, doğrudan gelir artışı değil çoğunlukla:

    1. Önlenen saldırı maliyeti
    2. Azalan kesinti süresi
    3. Azalan olay müdahale maliyeti
    4. Regülasyon cezası riskinin düşmesi
    5. Sigorta primlerinde düşüş
    6. Operasyonel verimlilik artışı

şeklinde hesaplanır.

Yani burada ölçtüğümüz şey:

“Bu güvenlik yatırımı olmasaydı başımıza ne gelirdi?”

1. Beklenen Zarar Modeli (ALE Yaklaşımı)

En klasik yöntem:

ALE = SLE × ARO

    1. SLE (Single Loss Expectancy): Tek bir olayın maliyeti
    2. ARO (Annual Rate of Occurrence): Yıllık gerçekleşme sıklığı

Örnek:

    1. Bir ransomware saldırısının toplam maliyeti: 5.000.000 TL
    2. Yılda olma ihtimali: %20

ALE = 5.000.000 × 0.2 = 1.000.000 TL

Eğer EDR yatırımı yıllık 400.000 TL ise ve riski %70 azaltıyorsa:

Yeni risk = 300.000 TL

Kazanç = 700.000 TL

ROI pozitif.

2. Olay Müdahale Süresi Azalımı

Ölçülebilir KPI’lar:

    1. MTTD (Mean Time to Detect)
    2. MTTR (Mean Time to Respond)
    3. Olay başına müdahale maliyeti

Örneğin:

    1. Önce: 72 saat kesinti
    2. Sonra: 8 saat kesinti

Eğer saatlik operasyon kaybı 50.000 TL ise:

Kazanç = 64 × 50.000 = 3.200.000 TL

Bu, doğrudan ROI girdisidir.

3. Regülasyon ve Ceza Riskinin Azalması

KVKK, GDPR gibi düzenlemelerde veri ihlali cezası ciddi olabilir.

Burada ölçüm şu şekilde yapılır:

    1. Potansiyel ceza tutarı
    2. İhlal gerçekleşme olasılığı
    3. Güvenlik yatırımının bu olasılığı ne kadar düşürdüğü

Bu model özellikle yönetim kurullarında ikna gücü yüksektir.

4. Sigorta ve Denetim Avantajları

Siber sigorta poliçeleri artık:

    1. MFA zorunluluğu
    2. EDR zorunluluğu
    3. Backup politikası

gibi şartlar arıyor.

İyi bir güvenlik altyapısı:

    1. Sigorta primini düşürür
    2. Denetim maliyetini azaltır
    3. Satış süreçlerinde “security questionnaire” yükünü hafifletir

Bu da dolaylı ama ölçülebilir kazançtır.

5. Gelir Artışı Etkisi

B2B şirketlerde güçlü güvenlik:

    1. Daha büyük müşterilere erişim
    2. ISO 27001 gibi sertifikalarla ihaleye giriş
    3. Rekabet avantajı

Yani güvenlik bazı sektörlerde “gelir hızlandırıcıdır”.

6. ROI Hesaplarken Yapılan Hatalar

    1. Sadece lisans maliyetini hesaplamak
    2. İnsan kaynağı maliyetini unutmak
    3. Risk azaltım oranını abartmak
    4. Somut KPI yerine soyut varsayımlarla hesap yapmak

Güvenlik ROI’si tahmin değil, modelleme işidir.

7. Yönetim Dilinde Güvenlik ROI’si

Teknik dil yerine şu cümle çalışır:

“Bu yatırım sayesinde yıllık 3 milyon TL’lik potansiyel kaybı 600 bin TL’ye indiriyoruz.”

CISO’lar teknik konuşur. CFO’lar olasılık ve nakit akışı dinler.

8. Özet Model

Güvenlik ROI’sini ölçmek için:​

    1. Kritik varlıkları belirle
    1. Olası tehditleri modelle
    1. Finansal etkiyi hesapla
    1. Yatırım öncesi ve sonrası risk farkını çıkar
    1. KPI ile izlemeye devam et

Sonuç olarak güvenlik yatırımı, “saldırı oldu mu?” diye ölçülmez.

“Olma ihtimali ne kadar düştü ve bu bize ne kazandırdı?” diye ölçülür.

Güvenlik Yatırımı ROI’si Nasıl Ölçülür?
Amina KAPTAN 31 Ağustos 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment