Siber güvenlik hizmeti arayan şirketlerde tedarikçi araştırması giderek bir yapay zekâ asistanında başlıyor. CISO, BT direktörü, CFO ve satın alma müdürü aynı ihtiyaca farklı sorularla yaklaşıyor. Recro İçgörü Modeli bu soruları karar verici bazında simüle eder; markanızın hangi soruda önerildiğini, hangisinde rakibe kaybettiğini ve nedenini raporlar.
Siber güvenlik, alıcının satıcıya en az güvendiği B2B pazarlarından biri. Bir CISO, tedarikçinin kendi sitesinde yazanı neredeyse hiç kanıt saymaz. Sertifikaya, bağımsız değerlendirmeye, meslektaşının tavsiyesine ve olay anındaki performansa bakar.
Yapay zekâ asistanları da benzer bir refleksle çalışıyor. Bir güvenlik sağlayıcısını önerirken markanın kendi anlatımından çok, onu dışarıdan doğrulayan kaynaklara yaslanıyor. Sonuç, sahada güçlü ilişkileri olan pek çok yerli firmanın, karar verici asistana sorduğunda listede hiç yer almaması.
Bu durumun sektöre özgü bir nedeni daha var: Gizlilik refleksi. Güvenlik firmaları müşterilerinin adını veremez, olay detayını paylaşamaz, hizmet seviyelerini rakip görmesin diye yazmaz. Müşteriyi koruyan bu disiplin, dijitalde markayı kanıtsız bırakıyor.
Siber güvenlikte satın alma kararını kim veriyor?
Bir yönetilen güvenlik hizmeti, sızma testi ya da SOC dış kaynak kararı nadiren tek kişinin masasında biter. Karar komitesi şirketin ölçeğine göre değişir; orta ve büyük ölçekli şirketlerde şu roller öne çıkar:
- CISO veya bilgi güvenliği yöneticisi: Tehdit kapsamı, müdahale kabiliyeti ve ekibin teknik derinliği.
- CIO veya BT direktörü: Mevcut altyapıya uyum, entegrasyon yükü ve ekibine ek iş çıkarıp çıkarmayacağı.
- CFO: Toplam sahip olma maliyeti, iç ekip kurmakla karşılaştırma ve siber sigorta tarafındaki etkisi.
- Uyum ve hukuk: KVKK, sektör regülasyonları ve verinin nerede işlendiği.
- Satın alma: Sözleşme yapısı, hizmet seviyesi taahhüdü ve referans doğrulaması.
Bu rollerin her biri yapay zekâya ayrı bir soru sorar ve ayrı bir cevap alır. Aynı firma CISO sorusunda önerilirken CFO sorusunda hiç anılmayabilir. Persona GAP Analizi tam olarak bu farkı ölçer.
Karar vericiler yapay zekâya hangi soruları soruyor?
Siber güvenlikte araştırma çoğu zaman bir tetikleyiciyle başlar: Denetim bulgusu, sektörde yaşanan bir fidye yazılımı vakası, sigorta yenilemesi ya da yönetim kurulunun sorusu. Tetikleyici, sorunun tonunu da belirler. Aşağıdaki zincir, orta ölçekli bir üretim şirketinin BT direktörünün tipik bir araştırma akışını gösterir:
- Kısa liste: “Türkiye’de orta ölçekli üretim şirketlerine 7/24 SOC hizmeti veren güvenilir firmalar hangileri?”
- Karşılaştırma: “Yerli bir SOC sağlayıcısı ile global bir MSSP arasında olay müdahale süresi ve maliyet açısından fark ne?”
- Risk: “Log verisini yurt dışına çıkarmadan hizmet veren sağlayıcılar hangileri, KVKK açısından nelere dikkat etmeliyim?”
- Son karar: “SOC hizmetini dışarıdan alma kararını yönetim kuruluna hangi maliyet karşılaştırmasıyla sunmalıyım?”
Aynı ihtiyaç için CFO’nun sorusu bambaşka bir yerden gelir: “Siber sigorta primini düşüren güvenlik yatırımları hangileri?” Bu soru risk ile maliyet arasındaki bağı arar. Bir güvenlik firmasının içeriği yalnızca teknik dille yazılmışsa, CFO’nun sorusunda görünmesi için hiçbir dayanak yoktur. Bu ayrımı karar sorusu yazımızda daha ayrıntılı ele aldık.
Siber güvenlik markaları yapay zekâ cevaplarında neden görünmez kalıyor?
Bu sektörde sorun çoğu zaman teknik yeterlilikte başlamaz. Yeterlilik vardır, ama yapay zekânın okuyabileceği bir kanıta dönüşmemiştir. Üç açık öne çıkar:
İletişim GAP’i: Kime hizmet verdiğiniz belli değil
Pek çok güvenlik firmasının sitesi bir ürün kataloğu gibi okunur: SIEM, EDR, sızma testi, farkındalık eğitimi. Hangi ölçekteki, hangi sektördeki, hangi regülasyona tabi şirket için uygun olduğu yazmaz. Yapay zekâ “üretim şirketi için SOC” sorusunu bu katalogla eşleştiremez ve eşleştirebildiği rakibi önerir.
İçerik GAP’i: Ne yaptığınız var, nasıl doğrulanacağı yok
Müdahale süresi taahhüdü, verinin hangi ülkede işlendiği, hangi standartlara göre çalışıldığı gibi bilgiler gizlilik gerekçesiyle çoğu zaman yayınlanmaz. Oysa risk aşamasındaki soruların neredeyse tamamı bu bilgileri arar. Kanıt bulamayan asistan, kanıtı açık olan markaya yönelir.
Otorite GAP’i: Sizi dışarıdan doğrulayan kaynak yok
Global sağlayıcılar analist raporlarında, sertifika kayıtlarında, konferans programlarında ve uzman topluluklarında görünür. Yerli firmanın uzmanları sahada saygın olabilir ama bu saygınlık dijital bir izde birikmemişse asistan için yoktur. Üçüncü taraf kaynakların öneriyi nasıl şekillendirdiğini bu yazıda inceledik.
Üç açığın ortak noktası şu: Gizliliği korurken görünür olmak mümkün. Müşteri adı vermeden anonim vaka yazılabilir, hizmet seviyesi aralık olarak paylaşılabilir, uzmanlık kişiler üzerinden görünür kılınabilir.
Recro İçgörü Modeli siber güvenlik için nasıl kurulur?
Recro İçgörü Modeli her simülasyonda dört ana adımla çalışır. Siber güvenlikte bu adımlar sektörün karar dinamiğine göre şekillenir:
- Persona oluşturucu: Hedef müşterinize göre karar vericiler kurulur. Örneğin BDDK denetimine tabi bir finans kuruluşunun CISO’su, operasyonel teknoloji ağı olan bir üreticinin BT direktörü ve siber sigorta yenilemesine hazırlanan bir holdingin CFO’su.
- Soru oluşturucu: Her persona için araştırma bir tetikleyiciden başlar ve kısa listeden son karara uzanan bir zincire dönüşür. Her cevabın dayandığı kaynaklar kaydedilir.
- Rapor oluşturucu: Sonuçlar sizin ticari önceliklerinize göre ağırlıklandırılır. Finans sektörüne büyümek istiyorsanız regülasyon ve veri yerelliği soruları raporda daha ağır basar.
- Aksiyon önerisi oluşturucu: Açıklar öncelik sırasına dizilir ve yapay zekânın bu sektörde gerçekten yaslandığı kanallarla eşleştirilir. Analistlerimiz önerileri yorumlar ve ekibinizin ya da çalıştığınız ajansın uygulayabileceği net bir öncelik listesine dönüştürür.
Ölçümün birimi karar sorusudur: Kimin sorduğu, araştırmanın hangi aşamasında sorduğu ve soruyu neyin tetiklediği birlikte kaydedilir. Sonuç, markanın hangi karar anında kısa listeye girdiğini ve hangisinde elendiğini gösterir. Rapor, ticari önceliğinize göre ağırlıklandığı için en çok gelir getirecek açık en üstte yer alır.
Uygulamayı markanın kendi ekibi yürütür; Recro ölçer, raporlar ve neyin önce yapılacağını önerir. Ekibiniz aksiyon aldıktan belirli bir süre sonra aynı sorular yeniden sorulur. Yeni bir yapay zekâ modeli yayına girdiğinde de aynı sorular tekrar sorulur. Böylece görünürlükteki değişim ölçülerek izlenir.
Örnek senaryo: Yönetilen SOC hizmeti veren bir firma
Aşağıdaki senaryo temsilidir; gerçek bir müşteri verisi içermez. Sektörün karar dinamiğinden hareketle kurgulanmıştır.
Finans sektöründe güçlü referansları olan, orta ölçekli bir yönetilen SOC sağlayıcısı düşünelim. Satış ekibi sektörü iyi tanıyor, müşteri memnuniyeti yüksek. Firmanın beklentisi, yapay zekâ cevaplarında da güçlü görünmesi.
Simülasyon farklı bir tablo çiziyor. CISO’nun kısa liste sorularında global sağlayıcılar baskın; yerli firma yalnızca ismiyle arandığında görünüyor. Risk aşamasında ise tablo tersine dönebilecekken dönmüyor: Firma veriyi Türkiye’de işliyor, ama bu bilgi sitesinde açıkça yazmadığı için asistan veri yerelliği sorusunda başka bir yerli rakibi öneriyor. CFO’nun sigorta ve maliyet sorularında ise hiçbir sağlayıcı belirgin değil; alan boş.
Rapor bu üç bulguyu öncelik sırasıyla üç aksiyon önerisine dönüştürür. Birincisi, veri yerelliği ve uyum kapsamını net ve alıntılanabilir biçimde anlatan bir sayfa. İkincisi, müşteri adı vermeden finans sektöründen anonim bir olay müdahale vakası. Üçüncüsü, CFO için iç ekip ile dış kaynak SOC maliyetini karşılaştıran bir rehber; boş alan, ilk dolduran markanın olur. Firmanın pazarlama ekibi önerileri uygular, birkaç hafta sonra aynı sorular yeniden sorulur ve değişim raporlanır.
Siber güvenlikte yapay zekâ öneriyi hangi kanallardan kuruyor?
Yapay zekânın bir markayı önermek için yaslandığı kaynaklar sektörden sektöre değişir. Recro aksiyon önerilerini her sektörün kendi kanal haritasına göre kurar ve sıralar. Siber güvenlikte bu harita teknik doğrulamanın ağır bastığı bir yapıdadır:
- Sertifika ve belgelendirme kayıtları: ISO 27001 ve TSE sızma testi belgelendirmesi gibi kayıtlar, risk aşamasındaki sorularda doğrudan kanıt işlevi görür.
- Teknik araştırma izi: Zafiyet bildirimleri, tehdit araştırma yazıları, açık kaynak araçlar ve tespit kuralları. Bu sektörde GitHub gibi platformlardaki teknik katkı, ekibin derinliğini dışarıdan kanıtlayan güçlü bir sinyaldir.
- Bağımsız değerlendirmeler: Analist raporları, ürün karşılaştırma platformları ve kullanıcı değerlendirmeleri.
- Uzman görünürlüğü: Konferans konuşmaları, topluluk etkinlikleri ve uzmanların LinkedIn’deki teknik paylaşımları.
- Uyum ve veri yerelliği içerikleri: KVKK ve sektör regülasyonu kapsamını net cümlelerle anlatan, soru-cevap yapısındaki sayfalar.
- Yönetim dilindeki rehberler: CFO ve yönetim kurulu için maliyet, sigorta ve risk karşılaştırmaları.
Bu harita başka bir sektöre olduğu gibi taşınamaz. Bir yemek kartı şirketinin karar vericisi açık kaynak depoya bakmaz; orada öneri İK topluluklarından, üye işyeri ağının genişliğinden, çalışan yorumlarından ve vergi avantajını anlatan rehberlerden beslenir. Siber güvenlikte ise aynı teknik iz, CISO’nun sorusunda markayı kısa listeye taşıyan en güçlü kanıtlardan biridir.
Hangi kanalın sizin için öncelikli olduğunu ölçüm belirler. Bir firmanın açığı sertifika görünürlüğündeyken diğerininki yalnızca yönetim dilinde olabilir. Kaynak kaydı sayesinde yapay zekânın rakibinizi hangi kanaldan öğrendiği de görünür hale gelir.
Yönetici özeti
- Siber güvenlikte yapay zekâ, markanın kendi anlatımından çok dışarıdan doğrulanmış kanıta yaslanır; gizlilik refleksi bu yüzden görünmezlik üretebilir.
- CISO, BT direktörü ve CFO aynı ihtiyaç için farklı sorular sorar; bir firma teknik soruda önerilirken maliyet ve risk sorusunda hiç anılmayabilir.
- Yapay zekânın öneri kurduğu kanallar sektöre özgüdür; siber güvenlikte sertifika kayıtları, teknik araştırma izi ve uzman görünürlüğü öne çıkar.
- Recro İçgörü Modeli farkı karar verici bazında ölçer, aksiyon önerilerini sektörün kanal haritasına göre önceliklendirir ve ekibiniz uyguladıktan sonra yeniden test eder.
Sık sorulan sorular
Siber güvenlik firmaları yapay zekâ cevaplarında neye göre önerilir?
Yapay zekâ asistanları bir güvenlik sağlayıcısını önerirken sorudaki ihtiyaçla eşleşen ve dışarıdan doğrulanabilen sinyallere bakar: Hizmet verilen sektör ve ölçek, uyum kapsamı, bağımsız kaynaklardaki anılma ve uzmanların görünürlüğü. Markanın kendi sitesi tek başına yeterli kanıt sayılmaz.
Müşteri adı veremeyen bir güvenlik firması nasıl kanıt üretir?
Anonim vaka çalışmasıyla. Müşterinin adı yerine sektörü, ölçeği, karşılaşılan durum ve sonuç anlatılır. Hizmet seviyeleri kesin rakam yerine aralık olarak paylaşılabilir. Uzmanların konferans ve sektör yayınlarındaki katkıları da gizliliği bozmadan otorite üretir.
CISO ve CFO aynı güvenlik firmasını neden farklı görür?
Çünkü farklı sorular sorarlar. CISO teknik kapsam ve müdahale kabiliyetini, CFO toplam maliyet ve risk etkisini araştırır. İçeriği yalnızca teknik dille yazılmış bir firma CISO sorusunda görünür, CFO sorusunda görünmez. Recro bu farkı Persona GAP Analizi ile ölçer.
Siber güvenlik firması yapay zekâ görünürlüğü için hangi kanallara öncelik vermeli?
Öncelik ölçümle belirlenir, ama bu sektörde yapay zekânın yaslandığı kanallar bellidir: Sertifika ve belgelendirme kayıtları, zafiyet araştırmaları ve açık kaynak katkılar gibi teknik iz, bağımsız değerlendirmeler, uzmanların konferans ve LinkedIn görünürlüğü ile uyum kapsamını anlatan içerikler. Recro aksiyon önerilerini bu kanal haritasına göre sıralar.
Markamın bu sorularda nerede durduğunu nasıl görürüm?
Ücretsiz içgörü raporuyla başlayabilirsiniz. Bir müşteri profili seçersiniz, sistemimiz o profilin dört karar sorusunu yapay zekâya sorar ve sonucu e-postanıza gönderir. Ayrıntılı ve düzenli ölçüm için Recro İçgörü Modeli sayfasını inceleyebilirsiniz.
Siber güvenlik markanızın CISO ve CFO sorularında nerede durduğunu görmek için ücretsiz içgörü raporunu başlatın. Dört karar sorusu, sonuç e-postanızda.
Bu sektöre hizmet veren bir ajans ya da danışmansanız, aynı ölçümü müşterilerinize Recro partner programı ile sunabilirsiniz.



