Güvenlik ROI’si Nedir?
ROI yani Return on Investment şu temel formülle ölçülür:
ROI = (Kazanç − Yatırım Maliyeti) / Yatırım Maliyeti
Güvenlikte “kazanç”, doğrudan gelir artışı değil çoğunlukla:
- Önlenen saldırı maliyeti
- Azalan kesinti süresi
- Azalan olay müdahale maliyeti
- Regülasyon cezası riskinin düşmesi
- Sigorta primlerinde düşüş
- Operasyonel verimlilik artışı
şeklinde hesaplanır.
Yani burada ölçtüğümüz şey:
“Bu güvenlik yatırımı olmasaydı başımıza ne gelirdi?”
1. Beklenen Zarar Modeli (ALE Yaklaşımı)
En klasik yöntem:
ALE = SLE × ARO
- SLE (Single Loss Expectancy): Tek bir olayın maliyeti
- ARO (Annual Rate of Occurrence): Yıllık gerçekleşme sıklığı
Örnek:
- Bir ransomware saldırısının toplam maliyeti: 5.000.000 TL
- Yılda olma ihtimali: %20
ALE = 5.000.000 × 0.2 = 1.000.000 TL
Eğer EDR yatırımı yıllık 400.000 TL ise ve riski %70 azaltıyorsa:
Yeni risk = 300.000 TL
Kazanç = 700.000 TL
ROI pozitif.
2. Olay Müdahale Süresi Azalımı
Ölçülebilir KPI’lar:
- MTTD (Mean Time to Detect)
- MTTR (Mean Time to Respond)
- Olay başına müdahale maliyeti
Örneğin:
- Önce: 72 saat kesinti
- Sonra: 8 saat kesinti
Eğer saatlik operasyon kaybı 50.000 TL ise:
Kazanç = 64 × 50.000 = 3.200.000 TL
Bu, doğrudan ROI girdisidir.
3. Regülasyon ve Ceza Riskinin Azalması
KVKK, GDPR gibi düzenlemelerde veri ihlali cezası ciddi olabilir.
Burada ölçüm şu şekilde yapılır:
- Potansiyel ceza tutarı
- İhlal gerçekleşme olasılığı
- Güvenlik yatırımının bu olasılığı ne kadar düşürdüğü
Bu model özellikle yönetim kurullarında ikna gücü yüksektir.
4. Sigorta ve Denetim Avantajları
Siber sigorta poliçeleri artık:
- MFA zorunluluğu
- EDR zorunluluğu
- Backup politikası
gibi şartlar arıyor.
İyi bir güvenlik altyapısı:
- Sigorta primini düşürür
- Denetim maliyetini azaltır
- Satış süreçlerinde “security questionnaire” yükünü hafifletir
Bu da dolaylı ama ölçülebilir kazançtır.
5. Gelir Artışı Etkisi
B2B şirketlerde güçlü güvenlik:
- Daha büyük müşterilere erişim
- ISO 27001 gibi sertifikalarla ihaleye giriş
- Rekabet avantajı
Yani güvenlik bazı sektörlerde “gelir hızlandırıcıdır”.
6. ROI Hesaplarken Yapılan Hatalar
- Sadece lisans maliyetini hesaplamak
- İnsan kaynağı maliyetini unutmak
- Risk azaltım oranını abartmak
- Somut KPI yerine soyut varsayımlarla hesap yapmak
Güvenlik ROI’si tahmin değil, modelleme işidir.
7. Yönetim Dilinde Güvenlik ROI’si
Teknik dil yerine şu cümle çalışır:
“Bu yatırım sayesinde yıllık 3 milyon TL’lik potansiyel kaybı 600 bin TL’ye indiriyoruz.”
CISO’lar teknik konuşur. CFO’lar olasılık ve nakit akışı dinler.
8. Özet Model
Güvenlik ROI’sini ölçmek için:
- Kritik varlıkları belirle
- Olası tehditleri modelle
- Finansal etkiyi hesapla
- Yatırım öncesi ve sonrası risk farkını çıkar
- KPI ile izlemeye devam et
Sonuç olarak güvenlik yatırımı, “saldırı oldu mu?” diye ölçülmez.
“Olma ihtimali ne kadar düştü ve bu bize ne kazandırdı?” diye ölçülür.
Güvenlik Yatırımı ROI’si Nasıl Ölçülür?