Siber Güvenlik

Yapay zekâ güvenlik harcamaları artıyor: Kanıtlanmış değerden önce korku geliyor

Yapay zekâ güvenlik harcamaları artıyor: Kanıtlanmış değerden önce korku geliyor
Deniz, Kum, Güneş... ve İngilizce

Kurumlar, karşılığında ne elde edeceklerine dair net bir kanıt beklemeden siber güvenlikte yapay zekâya giderek daha fazla para akıtıyor.

Bu harcama eğilimini besleyen birden fazla etken var. Yapay zekânın deneme aşamasından hızla üretim ortamına geçmesi, saldırganların operasyonlarını otomatikleştirmek ve hızlandırmak için yapay zekâyı giderek daha çok kullanması ve bazı durumlarda da diğer kurumlar teknolojiyi benimseme yarışına girerken geride kalma korkusu bunların başında geliyor.

Yapay zekâ, yeni güvenlik bütçelerinin birinci önceliği oldu

IANS ve Artico, kısa süre önce 500'den fazla bilgi güvenliği direktörüyle (CISO) kurumlarının 2026 yılı siber güvenlik harcama planları hakkında bir anket yaptı. Verilere göre ortalama güvenlik bütçeleri 2026'da yalnızca yüzde 5 büyüdü; bu oran 2025'te yüzde 4'tü. Medyan bütçe ise üst üste ikinci yıl değişmedi.

Bu tabloya rağmen CISO'ların yüzde 69'u yapay zekâyı yeni bütçe kaynakları için en büyük öncelik olarak gösterdi. Yüzde 24'ü yapay zekâya ayrı bir güvenlik bütçe kalemi ayırırken, yüzde 38'i bunu genel güvenlik harcamalarının parçası hâline getirdi. Bir diğer yüzde 38'lik kesim ise finansmanı BT, veri ya da inovasyon bütçelerinden karşılıyor.

Anket, yapay zekânın güvenlik ekiplerinin yerini almaktan çok onları dönüştüreceğine işaret ediyor. CISO'ların yüzde 91'i yapay zekânın önümüzdeki 12 ayda ekiplerini daha verimli kılacağını düşünürken, yüzde 81'i yeni siber güvenlik rollerine ve becerilerine talep yaratacağını öngörüyor. Pek çok CISO, yapay zekânın tekrarlayan işleri üstlenmesini, güvenlik uzmanlarının ise anomali tespiti, tehdit araştırması ve yeni tehditlere ilişkin üst düzey kararlar gibi daha katma değerli işlere yönelmesini bekliyor.

IANS kıdemli araştırma direktörü Nick Kakolowski, "Harcamaları bütçe yapısı içinde resmen yapay zekâyla ilişkilendirmek, harcamalar üzerinde beklenenden de büyük bir etki yaratıyor" diyor. Kakolowski'ye göre yapay zekâya kendi bütçe kalemini vermek, pek çok kurumun bu alanda daha fazla kaynak bulmasını kolaylaştırıyor. Yapay zekânın tehdit ortamını hızla değiştirmesine dair endişelerin yanı sıra, "pek çok yönetim ekibi yapay zekâda geride kalmaktan korkuyor ve birim yöneticilerine bu teknolojiyi benimsemeleri için baskı yapıyor" diye ekliyor.

En çok peşinden gidilen yapay zekâ kullanım alanları, en çok değer üretenler değil

Siber güvenlikte yapay zekâya yapılan yatırımlar, kurumların bundan ne kadar değer elde edeceğine dair belirsizliğe rağmen artıyor. Gartner'ın yıllık geliri 50 milyon dolar ve üzeri kurumlardan 1.000'den fazla BT profesyoneliyle yaptığı yakın tarihli anket, kurumların en agresif şekilde peşinden gittiği yapay zekâ kullanım alanları ile en güçlü getiriyi sağlayanlar arasında bir kopukluk olduğunu ortaya koydu.

Gartner, "En yaygın şekilde izlenen yapay zekâ kullanım alanları, nadiren en yüksek olumlu getiriyi sağlayanlar oluyor" tespitinde bulundu. Örneğin üst düzey yöneticiler siber güvenlikte tehdit tespiti ve müdahalesini en sık izlenen yapay zekâ kullanım alanı olarak gösterirken, en fazla değeri üreten alan akıllı BT varlık ve maliyet optimizasyonu oldu. Gartner'a göre "birim yöneticileri sık sık 'popüler' ya da aşırı abartılan yapay zekâ uygulamalarını, somut değer üretenlerin önüne koyma tuzağına düşüyor."

Acalvio CEO'su Ram Varadarajan, harcama eğilimini "korku asimetrisinin" yönlendirdiğini söylüyor. "Gözden kaçan bir ihlal görünürdür ve kariyeri bitirir. Dolayısıyla 'yapay zekâ destekli' güvenlik satın almak, doğrulanmış bir bahis değil, bir sorumluluk sigortasıdır" diyen Varadarajan'a göre satıcılar bu korkuya oynuyor. Yapay zekâ pazarın temel beklentisi hâline geldiğinde ise "kanıta dayalı satın almanın yerini rakipleri takip eden satın alma alıyor."

Yapay zekâ korku faktörü

Ne var ki getiri ve değere dair belirsizlik, güvenlik yöneticilerini siber güvenlikte yapay zekâ yatırımları konusunda yavaşlatmıyor. Pek çoğu için yapay zekâ destekli tehditlerin yarattığı aciliyet, önce teknoloji için net bir iş gerekçesi oluşturma ihtiyacının önüne geçiyor.

F5'te saha CISO'su olarak görev yapan Sean Murphy, siber güvenlikte yapay zekâya yönelik yatırım yarışının spekülatif getirilerin peşinde koşmakla ilgili olmadığını söylüyor. Ona göre bunun nedeni, yapay zekânın operasyonel kullanımının laboratuvardan çıkıp doğrudan üretim ortamına geçmiş olması gerçeği.

"Bu, tehdit ortamının insan savunmacıların yetişemeyeceği bir hızda ivmelendiği anlamına geliyor" diyen Murphy, şöyle devam ediyor: "Saldırganlar zaten makine hızında hareket ediyor. İnsan hızında savunma yapmaya çalışmak sürdürülebilir değil ve kazandıran bir strateji değil."

Contrast Security CISO'su David Lindner'a göre de çoğu CISO, siber güvenlikte yapay zekâ için net bir yatırım getirisi senaryosu beklemiyor, çünkü korkuyorlar. "Saldırganlar şimdiden yapay zekâyı daha ikna edici oltalama e-postaları yazmak, kötü amaçlı yazılımları dönüştürmek ve herhangi bir insan ekibinin yetişemeyeceği bir hızla kodda açık aramak için kullanıyor" diyen Lindner, "İş gerekçesinin netleşmesini beklerseniz, yönetim kurulunuza aslında 'daha yavaş kaybetmeyi planlıyorum' demiş olursunuz" ifadesini kullanıyor.

Yatırım getirisi sorunu

Bunun yanında pek çok güvenlik uzmanı, güvenlik yatırımlarında getiri ölçümünün hiçbir zaman kolay olmadığını belirtiyor. Çünkü gelir getiren yatırımların aksine, bir güvenlik yatırımının en büyük faydası, veri ihlali ya da operasyonel aksama gibi hiç yaşanmayan bir şeydir. Aynı saldırının önlenmesine birden fazla kontrol katmanı katkıda bulunduğunda bu zorluk daha da büyüyor.

S&P Global Market Intelligence baş araştırma analisti Daniel Kennedy, güvenlik yatırım getirisi (ROSI) ölçümünün her zaman zor olduğunu, çünkü bunun kayıptan kaçınmayı ölçtüğünü söylüyor. Oysa yatırım getirisi genellikle para kazandıran ya da tasarruf sağlayan çabaları karşılaştırmanın ve önceliklendirmenin bir yolu olarak görülüyor. Kennedy'ye göre kurumların yapay zekâ yatırımlarının getirisi üzerine genel bir tartışma yürütmesi değerli olsa da güvenlik özelindeki tartışma, yapay zekânın çalışanlar tarafından güvenle kullanılabilmesi için nasıl korunacağına ve yapay zekânın güvenlik araçlarına, güvenlik operasyonlarına ya da örneğin üretilen kodun denetimine nereye entegre edileceğine odaklanmalı.

Black Duck siber güvenlik yönetişimi başkanı Ronald Lewis, siber güvenlikte yapay zekâ yatırımlarından en yüksek değeri elde etmenin anahtarının, "mümkün olanın sanatı ile yapılabilir olanın sanatı arasındaki farkı" anlamaktan geçtiğini söylüyor. "Yapay zekâ her sorunun cevabı değil ve her kullanım alanı anlamlı bir iş değeri üretmeyecek."

Lewis'e göre kurumlar, sırf elde mevcut diye yapay zekâyı devreye alma cazibesine direnmeli; bunun yerine sonuçları kanıtlanabilir şekilde iyileştirdiği, riski azalttığı ya da tekrarlayan manuel işleri ortadan kaldırdığı alanlara odaklanmalı. Pazar yeni yapay zekâ destekli ürünlerle dolup taşıyor; bunların bir kısmı dönüştürücü değer sunarken diğerleri yalnızca maliyet ve karmaşıklık ekleyecek. Yöneticilerin ikisini birbirinden ayırt edebilmesi gerekiyor.

"Kazananlar, yapay zekâyı en hızlı benimseyen kurumlar değil, en düşünceli şekilde benimseyenler olacak" diyen Lewis, sözlerini şöyle tamamlıyor: "Güçlü yönetişim, net hesap verebilirlik, uygun kontroller ve ölçülebilir iş sonuçları hâlâ vazgeçilmez."

Malta'da Eğlen, İngilizce Öğren

Kaynak: Dark Reading