
Kısa özet
Son güncelleme: 10.04.2026
Bu özet, 1 Mart–10 Nisan 2026 dönemindeki gelişmeleri kapsar. Güvenlik yöneticileri, BT ekipleri ve yönetişim, risk ve uyum (GRC) sorumluları için hazırlanmıştır. Hukuki görüş değildir; düzenleyici gerekliliklerin nihai yorumunu hukuk danışmanınızla değerlendirin.
Yaygın yazılımlardaki açıkların istismarı, sağlık ve altyapıyla bağlantılı ortamlardaki iş kesintileri ile düzenleyici kurumların dayanıklılık ve bildirim beklentileri bu dönemde birlikte öne çıktı.
CISA, 25 Şubat’ta Cisco SD-WAN sistemlerine ilişkin ED 26-03 direktifini yayımladı; bazı son tarihler Mart ayına uzanıyordu. Direktif, bu faaliyetlerin federal ağlar için yakın bir tehdit oluşturduğunu belirtiyordu. Cisco’nun duyurusu ise Catalyst SD-WAN Controller ve Manager ürünlerinde yönetici erişimine olanak verebilecek kritik bir kimlik doğrulama atlatma açığını açıklıyordu. Bu ürünleri kullanan diğer kuruluşlar da maruziyetlerini değerlendirmelidir.
GRC açısından: İnternete açık yönetim altyapısında bir zafiyet varsa yama sürelerini, varlık envanterini ve istisna kayıtlarını gözden geçirin.
Google, Mart boyunca Chrome sıfırıncı gün açıklarının aktif olarak istismar edildiğini birden fazla kez duyurdu. 12 ve 13 Mart’taki açıklamalar CVE-2026-3910 ve CVE-2026-3909 açıklarına ilişkindi. Google, 31 Mart’ta ise CVE-2026-5281 açığının aktif istismarını duyurdu. BleepingComputer, 1 Nisan’da Google’ın 2026’da aktif olarak istismar edilen dördüncü Chrome sıfırıncı gün açığını giderdiğini bildirdi.
GRC açısından: Tarayıcıları acil yama sürecine dahil edin ve güncellemelerin kurulduğunu doğrulayın.
Citrix, 27 Mart’ta CVE-2026-3055 için güvenlik bülteni yayımladı. CISA’nın Bilinen İstismar Edilmiş Güvenlik Açıkları kataloğu da bu açığı aktif olarak istismar edilenler arasında listeliyor. Duyuruya ilişkin haberlerde, açığın NetScaler ADC ve Gateway cihazlarını etkilediği ve oturum belirteçleri gibi hassas verileri açığa çıkarabileceği belirtildi.
GRC açısından: Dışarıdan erişilebilen sistemlerin envanterini tutun, sorumlularını belirleyin ve düzeltmelerin uygulandığını doğrulayın.
9 Nisan’daki çeşitli haberler, saldırganların en az Aralık 2025’ten beri bir Adobe Reader sıfırıncı gün açığını kötü amaçlı PDF dosyaları aracılığıyla istismar ettiğini bildirdi. PDF’lerin iş süreçlerinde yaygın kullanılması, belge açma işlemlerinin güvenlik kontrolleriyle desteklenmesini gerektiriyor.
GRC açısından: Kötü amaçlı eklere karşı güvenli e-posta, uç nokta politikaları, yalıtılmış çalıştırma ve personel eğitimi uygulayın.
Avrupa Komisyonu, 27 Mart’ta Europa web platformunun bulut altyapısını etkileyen bir siber saldırı açıkladı. CERT-EU, 2 Nisan’da ilk erişim yolunun yüksek güven düzeyiyle Trivy tedarik zinciri ihlali olduğunu belirtti ve ilgili ortamın AWS erişiminin ele geçirildiğini açıkladı. CERT-EU’nun sonraki analizi, olayın üçüncü taraflara duyulan güvenle bağlantısını ele aldı.
GRC açısından: Tedarikçi incelemeleri paket bütünlüğünü, CI/CD erişimini, anahtar yönetimini ve geliştirici araçlarını kapsamalıdır.
Stryker, 11 Mart’ta bir siber saldırının Microsoft ortamında küresel çapta kesintiye yol açtığını duyurdu. Reuters daha sonra sipariş işleme, üretim ve sevkiyatın etkilendiğini; üretimin büyük bölümünün ancak Mart ayının ilerleyen günlerinde yeniden devreye alındığını bildirdi. Ayrı haberlerde bazı ameliyatların ertelendiği belirtildi.
GRC açısından: Üretimi ve siparişlerin karşılanmasını kesintiye uğratan olaylar için satın alma, operasyon, hukuk ve iletişim ekiplerinin rollerini önceden belirleyin.
AB Konseyi, 16 Mart’ta üye devletlere ve ortaklarına yönelik siber saldırılardan sorumlu üç kuruluş ve iki kişiye yaptırım açıkladı. Reuters, listedeki kuruluşların ikisinin Çin’de, birinin İran’da bulunduğunu bildirdi.
GRC açısından: Tedarikçi incelemelerinde yaptırım listelerini ve ilgili jeopolitik riskleri değerlendirin.
FCA, 18 Mart’ta operasyonel olay ve üçüncü taraf bildirimlerini daha açık ve tutarlı hale getirmeyi amaçlayan yeni kuralları teyit etti. Politika belgelerine göre kurallar 18 Mart 2027’de yürürlüğe girecek; böylece kuruluşlara 12 aylık hazırlık süresi tanınıyor. Reuters, 2025’te FCA’ya bildirilen siber olayların %40’ından fazlasında üçüncü tarafların yer aldığını belirtti.
GRC açısından: Üçüncü taraf olayları bildirim ve denetim yükümlülüklerini tetikleyebilir.
Avrupa Komisyonu, 3 Mart’ta şirketlerin Siber Dayanıklılık Tüzüğü’nü (CRA) uygulamasına yardımcı olacak taslak rehberi yayımladı. Komisyonun uygulama sayfası, belirli bildirim yükümlülüklerinin başlangıç tarihi olarak 11 Eylül 2026’yı gösteriyor.
GRC açısından: Ürün güvenliği ekipleri, yazılım tedarikçileri ve ithalatçılar; görev dağılımını, kanıt toplama yöntemlerini ve dokümantasyonu uygulanabilir takvime göre hazırlamalıdır.
CISA, FBI, NSA, EPA, DOE ve ABD Siber Komutanlığı dahil kurumlar, 7 Nisan’da ABD kritik altyapısındaki programlanabilir mantıksal denetleyicileri (PLC) istismar eden İran bağlantılı siber aktörlere ilişkin ortak duyuru yayımladı. Duyuru, faaliyetlerin kesintilere yol açtığını ve su ile enerji dahil çeşitli sektörlerdeki PLC cihazlarını hedef aldığını belirtiyordu.
GRC açısından: Operasyonel teknoloji ve kritik sistemler için varlık görünürlüğünü, uzaktan erişimi, ağ segmentasyonunu ve tedarikçi destek koşullarını gözden geçirin.
Yönetim ve operasyon ekipleri aşağıdaki konuları birlikte gözden geçirebilir:
İstismar edilebilir açıkları, tedarikçi erişimini ve kurtarma testlerini gözden geçirin. Varlık envanteri, düzeltme öncelikleri ve yedek süreçlerin fiilen kullanılan sistemleri yansıttığını kontrol edin.
Güncel internete açık varlık envanterlerini, acil yama kayıtlarını, üçüncü taraf bağımlılık haritalarını ve olayın ilgili birimlere iletilme ölçütlerini isteyin. Eksik kanıtları ve bunları tamamlayacak sorumluları belirleyin.
Seçim, 1 Mart–10 Nisan 2026 dönemindeki operasyonel etki, düzenleyici önem ve kurumsal güvenlik ile GRC ekipleri açısından ilgililik temelinde yapıldı. Devam eden incelemeler bazı olay ayrıntılarını değiştirebilir.
Evet. Özellikle uluslararası SaaS, bulut platformları, dış tedarikçiler ve tarayıcı tabanlı iş akışları kullanan veya AB ve Birleşik Krallık müşterilerine hizmet veren şirketleri ilgilendirir. Teknik riskler sınır aşabilir; bazı düzenleyici değişiklikler doğrudan uygulanmasa bile müşteri beklentilerini etkileyebilir.
Kısmen. FCA bildirim kuralları, CRA uygulama rehberi ve AB yaptırımları düzenleyici gelişmelerdir. Nihai hukuki yorum için hukuk danışmanına başvurulmalıdır.
Dayanıklılık planlarına koordinasyon ve karar alma süreçlerini dahil edin. Bu özetteki ortak sorunlar; açık sistemlerin görünürlüğü, tedarikçilere duyulan güven, müdahale hızı ve birimler arası karar alma süreçleriydi.
Olay bildirim sürecinizi, tedarikçi risk kontrollerinizi ve yama yönetiminizi gözden geçirerek bir eylem planı oluşturabilirsiniz.