İçeriğe geç
Seul'ün finans bölgesi Yeouido'nun gökdelenleri, Han Nehri kıyısından görünüm

II Siber Savaş ve Kritik Altyapı·Analiz·Asya-Pasifik

Kore'de banka sızıntıları siber sigorta tabanının inceliğini gösterdi

30 Eylül–2 Ekim arasında 4 Kore bankasından müşteri verisi çıktı. Ülkenin tek zorunlu siber poliçesinin tabanı 1 milyar won, toplam siber prim ise küresel pazarın yalnızca %0,02'si.

Siber ve Kritik Altyapı Masası · 3 Ekim 2026 · 7 dk okuma · 8 kaynak

Seul'ün finans bölgesi Yeouido, Mart 2024 — arşiv fotoğrafı, temsilîFotoğraf: S h y numis / Wikimedia Commons · CC BY 4.0 · boyutlandırıldı · Kaynak

Önemi

Kore'deki banka dalgası bir yama sorunu değil, bir kimlik ve bilanço sorunu. Shinhan'da yaklaşık 25.000 müşterinin gelir ve kredi limiti verisi, bankanın dışa açık bir yan servisinden çıktı ve CEO kayıpları tamamen karşılama sözü verdi. Aynı ülkede zorunlu veri ihlali sigortasının asgari teminatı 1 milyar won, Coupang'a kesilen ceza ise bunun 600 katından fazla. Regülatör kapsamı 380.000 şirketten yaklaşık 200'e daraltmayı tartışıyor. Sonuç: Asya'da siber kayıp sigortaya değil, şirket ve banka bilançosuna yazılıyor.

Etkiler

  • Shinhan, KB Kookmin, Hana ve BNK'dan 30 Eylül–2 Ekim arasında veri çıktı; Shinhan'da etkilenen müşteri yaklaşık 25.000, Woori ve NH NongHyup'taki girişimler başarısız kaldı.
  • Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolarla küresel 15,3 milyar dolarlık pazarın %0,02'sinde kaldı; Singapur'da aynı kalem 39 milyon dolar.
  • Zorunlu veri ihlali sigortasının asgari teminatı 1 milyar won; Haziran 2026'da Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katını aştı.
Kore'de banka sızıntıları siber sigorta tabanının inceliğini gösterdi haritası

Dalga yan kapıdan girdi

Korea Times'a göre 30 Eylül ile 2 Ekim arasında 4 Kore bankasından veri çıktı. Shinhan'da yaklaşık 25.000, KB Kookmin'de 119, Hana'da 89 müşteri etkilendi; BNK'da 11 taşeron çalışanın verisi sızdı. Woori ve NH NongHyup'a yönelik 2 girişim ise veri kaybına yol açmadı.

Ortak nokta çekirdek bankacılık sistemi değil. Shinhan'da kredi aracılarının kullandığı servis, KB Kookmin'de çalışanların mobil iş sistemi, Hana'da satış destek sistemi hedef alındı. Uzmanlar en az 1 vakada kimlik bilgisi doldurmayı, yani başka sızıntılardan ele geçen şifrelerin toplu denenmesini işaret ediyor.

Korea Times, bir sunucuda Çince 'yapay zekâ otonom sızma testi konsolu' ifadesi bulunduğunu yazdı. Bu, saldırının otomatik bir araçla 3 günde 6 bankayı yokladığı okumasını destekliyor. Ancak yapay zekâ ajanı kullanıldığı iddiası 2 Ekim itibarıyla resmî olarak doğrulanamadı.

Tazminat sözü bilançoya yazılıyor

Aju Press'e göre Shinhan CEO'su Jung Sang-hyuk 1 Ekim'de sızıntıdan doğan tüm kayıpları tamamen karşılayacaklarını söyledi. Shinhan Financial hisseleri aynı gün yaklaşık %1 düştü. Tazminatın tutarı ve takvimi 2 Ekim itibarıyla açıklanmadı.

Bu sözün kim tarafından ödeneceği asıl soru. Insurance Business'a göre Kore'de tek zorunlu siber poliçe veri ihlali sorumluluk sigortası ve asgari teminatı 1 milyar won. Haziran 2026'da Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katından fazla. Şubat 2026 değişikliği ağır ihmalde ceza tavanını cironun %3'ünden %10'una çıkarıyor.

Piyasa da ince. Korea Times'ın Nisan 2026 verisine göre Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolardı; bu, 15,3 milyar dolarlık küresel pazarın %0,02'si. Aynı yıl Singapur'da prim 39 milyon, Tayland'da 5 milyon dolardı. Kurumsal poliçe sayısı 2025'te %42 artsa da 7.683'te kaldı.

Regülatör tabanı daraltmayı tartışıyor

Tehdit büyürken zorunlu kapsam küçülebilir. Insurance Business'a göre Kişisel Bilgileri Koruma Komisyonu, zorunlu sigortaya tabi şirket sayısını yaklaşık 380.000'den 200 civarına indirmeyi öneriyor. Yeni eşik 150 milyar won ciro ve 1 milyon veri sahibi olacak; mevcut eşik 1 milyar won ve 10.000 kişi.

Bu öneri büyük bankaları kapsam içinde tutar, ama tedarik zincirindeki küçük aracıları dışarıda bırakır. Shinhan vakasında kapının bir kredi aracısı servisi olması, riskin tam da bu küçük halkalarda biriktiğini gösteriyor. Korea Times'a göre Kore 2025'te 2.383 siber olay yaşadı; bu sayı 2023'ün neredeyse 2 katı.

Finansal Hizmetler Komisyonu acil toplantıda tüm kurumlardan dışa açık BT varlıklarını tek tek çıkarmalarını istedi. JKN'ye göre 2026 için 178 finans kurumunun web sitesi, mobil uygulaması ve bulut ortamı açık analizine alınacak. Bu tarama yeni sızıntıları kısa vadede görünür kılabilir.

Asya genelinde aynı açık

Kore tek örnek değil. BleepingComputer'a göre Japonya'da Keio 26 Eylül sabahı fidye yazılımı saldırısına uğradı; 85 km'lik demiryolu çalıştı ama 25 otelli konaklama kolunda ödeme sistemleri aksadı. Malezya'da Tanjung Pelepas Limanı 9 Eylül gecesi siber olay nedeniyle konteyner operasyonunu durdurdu; liman 2025'te 14.028.375 TEU elleçlemişti.

Bu vakaların ortak sonucu, kesinti ve tazminat maliyetinin büyük bölümünün sigortalanmamış kalması. Kore'deki 3 milyon dolarlık prim hacmi, tek bir bankanın 25.000 müşterilik tazminat sözünü bile karşılamaya yetmeyebilir; bu karşılaştırma tazminat tutarı açıklanmadığı için doğrulanamadı. Bölgedeki reasürans kapasitesinin ne kadarının siber riske ayrıldığına dair güncel veri de bulunamadı.

Olasılıklar

Senaryolar

SenaryoOlasılıkTetikleyiciPiyasa etkisi
H1Denetim dalgası, sınırlı fatura%55178 kurumluk tarama birkaç küçük sızıntı daha bulur, ama hiçbiri 25.000 kişiyi aşmaz ve tazminatlar bankaların kendi bütçesinden karşılanır.FSC kimlik doğrulama ve dış servis kurallarını sıkılaştırır; zorunlu sigorta tartışması ekim boyunca gündemde kalır ama karar çıkmaz.
H2İkinci büyük sızıntı%30Aynı yöntemle 100.000'i aşan müşteri verisi sızar ya da bir kart şirketi etkilenir.Regülatör ağır ceza yoluna gider, zorunlu sigorta tabanının yükseltilmesi gündeme gelir ve bankalar dış servisleri geçici olarak kapatır.
H3Hızlı kapanış%15Yeni sızıntı bildirimi gelmez ve FSC 30 gün içinde dış servisler için yeni kimlik doğrulama standardını yayımlar.Dalga 4 bankada kalır, tazminat tartışması küçük tutarlarla kapanır.

Modül A

Kısıt Matrisi

YAPISAL ORT. 4,3 · OPERASYONEL ORT. 2,7Yapısal kısıtlar baskın: sonuç, aktörlerin tercihlerinden çok bu sınırlarla belirlenir.

Yapısal kısıtlarkalıcı · iradeden bağımsız

  • Zorunlu teminat tabanı

    5/5

    Veri ihlali sigortasının asgari teminatı 1 milyar won; Coupang'a kesilen 624,7 milyar wonluk ceza bu tabanın 600 katını aştı.

  • İnce prim havuzu

    4/5

    Kore'nin siber sigorta primi 2024'te yaklaşık 3 milyon dolar; küresel 15,3 milyar dolarlık pazarın %0,02'si.

  • Ceza tavanı yükseliyor

    4/5

    Şubat 2026 değişikliği ağır ihmalde ceza tavanını cironun %3'ünden %10'una çıkarıyor; sigortasız açık büyüyor.

Operasyonel sürtünmegeçici · zamanla çözülür

  • Açıklanmayan tazminat haftalar

    3/5

    Shinhan 1 Ekim'de tam tazminat sözü verdi, ama tutar ve takvim 2 Ekim itibarıyla açıklanmadı.

  • Kapsam daraltma önerisi aylar

    3/5

    Zorunlu sigortaya tabi şirket sayısını yaklaşık 380.000'den 200 civarına indirme önerisi, küçük aracıları kapsam dışında bırakabilir.

  • Doğrulanmamış YZ iddiası haftalar

    2/5

    Saldırıda yapay zekâ ajanı kullanıldığı iddiası 2 Ekim itibarıyla resmî olarak doğrulanmadı; sigortacılar riski fiyatlarken bu belirsizliği taşıyor.

Modül B

Sinyal ve Gürültü

SİNYAL %60 · GÜRÜLTÜ %40

Modül C

Varlık Sınıfı ve Pozisyonlama Çıkarımları

Varlık sınıfıMaruziyetAktarım kanalıH1H2H3BeklenenKanaatVadeİzlenecek
HisseKore banka sektörüTazminat, ceza riski ve denetim maliyeti doğrudan banka kârına yazılır, sigorta tamponu ince0−−+−0,45●●●0–3 ayFSC/FSS'nin ek kurum adı veren açıklamaları ve Shinhan tazminat tutarı
Navlun ve sigortaAsya siber sigorta fiyatlamasıArt arda gelen sızıntılar ve yükselen ceza tavanı teminat fiyatını ve muafiyet tutarlarını yukarı iter+++0+1,15●●●3–12 ayKore zorunlu sigorta eşiği kararı ve bölgesel siber yenileme dönemindeki fiyat değişimi
KrediAsya finans kuruluşları kredi riskiBüyük bir ikinci sızıntı operasyonel risk algısını artırır, ama bilanço gücü etkiyi sınırlar0−0−0,30●●●0–3 ay100.000'i aşan tek seferlik sızıntı bildirimi
OynaklıkKüresel risk iştahıYalnızca sistemik ölçekli bir finansal kesinti küresel oynaklığa yansır0+0+0,30●●●0–3 ayVIX'in 22 eşiği

Okuma: ++ güçlü yapısal destek · + destek · 0 nötr · − baskı · −− güçlü baskı. “Beklenen”, senaryo olasılıklarıyla ağırlıklandırılmış yöndür. H1: Denetim dalgası, sınırlı fatura · H2: İkinci büyük sızıntı · H3: Hızlı kapanış.

Varlık sınıfı düzeyinde, senaryoya koşullu genel analizdir. Belirli bir menkul kıymet, fiyat hedefi ya da işlem zamanlaması içermez; kişiye özel yatırım tavsiyesi değildir (6362 sayılı Sermaye Piyasası Kanunu).

İkinci tur etkiler

Peki sonra ne olur?

Başlangıç

30 Eylül–2 Ekim arasında 4 Kore bankasından veri çıktı; Shinhan yaklaşık 25.000 müşteri için tam tazminat sözü verdi, zorunlu sigortanın tabanı ise 1 milyar won.

  1. 1

    Denetim ve bildirimhaftalar içinde

    FSC'nin 178 kurumluk taraması ve dışa açık varlık envanteri, ekim boyunca yeni ve küçük ölçekli sızıntıları görünür kılar; bildirim sayısı artar.

    İzlenecek: FSC/FSS'nin yeni kurum adı veren açıklamaları

  2. 2

    Banka bilançosuhaftalar içinde

    Her yeni vaka tazminat ve ceza faturasını büyütür; 1 milyar wonluk taban yetmediği için kayıplar banka bilançosuna yazılır ve ceza tavanının %10'a çıkması riski artırır.

    İzlenecek: Bankaların açıkladığı tazminat ve karşılık tutarları

  3. 3

    Sigorta ve reasüransaylar içinde

    Bilanço baskısı siber teminat talebini artırır; ama ince prim havuzu ve veri eksikliği nedeniyle sigortacılar kapasiteyi pahalı ve sınırlı açar, regülatör tabanı yükseltmeyi tartışır.

    İzlenecek: Kore'de zorunlu teminat tabanı ve eşik kararı

Zinciri kıran

FSC 30 gün içinde dış servisler için zorunlu çok faktörlü kimlik doğrulama getirir ve yeni sızıntı gelmezse zincir ilk halkada kırılır. Shinhan'ın tazminatının küçük tutarda kalması da ikinci halkayı zayıflatır.

Tetikleyiciler

İzlenecek eşikler

GöstergeEşikBugünAnlamı
VIX oynaklık endeksi> 2216,34Kore'deki 4 bankalık dalga ya da benzer bir Asya vakası 22 eşiğini aşan bir oynaklıkla eşleşirse, siber olay yerel bir uyum sorunundan küresel risk fiyatlamasına taşınmış olur.

Kaynaklar

  1. The Korea Times — Shinhan, Kookmin, Hana data breaches fuel concerns over AI-powered cyberattacks
  2. The Korea Times — Korea lags behind global peers in cyber insurance despite wave of hacks
  3. Insurance Business — Coupang's record fine dwarfs Korea's cyber insurance floor
  4. Aju Press — Shinhan Bank offers payouts after loan data leak on 25,000
  5. JKN — Financial regulators hold emergency meeting amid spreading cyberattacks on banks
  6. Insurance Journal — AI tools suspected in Korea's Shinhan Bank hack, Yonhap reports
  7. BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
  8. WorldCargo News — Port of Tanjung Pelepas resumes operations after cyber attack

Kaynak ve doğrulama kuralları: metodoloji · Hata bildirimi: iletişim

İlgili raporlar