Ortalama ABD veri ihlali 2025’te $10.22 million ile tüm zamanların rekoruna ulaştı, bu da küresel ortalamanın yaklaşık 2.3 katı (IBM, Cost of a Data Breach Report 2025). Yine de küresel ortalama %9 düşerek $4.44 million’a geriledi; bu, beş yıldaki ilk düşüş, çünkü AI destekli savunma ortalama ihlal yaşam döngüsünü 241 güne indirdi (IBM, Cost of a Data Breach Report 2025). Hacim ise ters yönde hareket etti: Identity Theft Resource Center, 2025’te ABD’de rekor 3,322 veri ihlali kaydetti, %5 artışla (ITRC, 2025 Annual Data Breach Report). Fidye yazılımı artık ihlallerin %44’üne dokunuyor ve insan unsuru %60’ında mevcut (Verizon, 2025 DBIR). Bu analiz, IBM’in Cost of a Data Breach Report’undan, ITRC Annual Data Breach Report’undan, Verizon DBIR’den ve FBI IC3, Sophos ve HHS Office for Civil Rights dahil dört diğer birincil kaynaktan gelen verileri birleştiriyor.
TL;DR
- Küresel ortalama ihlal maliyeti 2025’te $4.44 million oldu, beş yıldaki ilk düşüş (IBM, Cost of a Data Breach Report 2025).
- ABD ortalaması rekor $10.22 million’a ulaştı, küresel rakamın yaklaşık 2.3 katı (IBM, Cost of a Data Breach Report 2025).
- ABD, 2025’te rekor 3,322 veri ihlali kaydetti, %5 artışla (ITRC, 2025 Annual Data Breach Report).
- Mega ihlallerin azalmasıyla mağdur bildirimleri %79 düşerek 278.8 million’a geriledi (ITRC, 2025 Annual Data Breach Report).
- Fidye yazılımı ihlallerin %44’ünde ortaya çıktı, yıldan yıla %37 artışla (Verizon, 2025 DBIR).
- Analistler, 22,000’den fazla olaydan 12,195 doğrulanmış ihlali inceledi (Verizon, 2025 DBIR).
- Ortalama ihlal yaşam döngüsü dokuz yılın en düşük seviyesi olan 241 güne geriledi (IBM, Cost of a Data Breach Report 2025).
- İnternet suçu kayıpları 2025’te $20.877 billion’a ulaştı, %26 artışla (FBI, IC3 Internet Crime Report 2025).
- 710 sağlık ihlali 2025’te 61.6 million kaydı ifşa etti (HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report).
- Haziran 2025’teki bir kimlik bilgisi sızıntısı yaklaşık 16 billion oturum açma kaydını ifşa etti (Cybernews, 2025).
- Medyan fidye yazılımı kurtarma maliyeti %44 düşerek $1.53 million’a geriledi (Sophos, State of Ransomware 2025).
1. İhlal Ne Kadara Mal Oluyor
IBM’in 2025 raporunun manşeti bölünmüş bir ekran gibi. Küresel ortalama maliyet 2020’den bu yana ilk kez düştü, ancak bu düşüş neredeyse tamamen bir tespit hızı hikayesi, saldırıların ucuzladığının bir işareti değil. Amerika Birleşik Devletleri’nde ortalama ihlal maliyeti %9 artarak rekor $10.22 million’a tırmanırken küresel rakam $4.44 million’a geriledi; bu fark, agresif toplu dava (class-action) davaları, tırmanan düzenleyici cezalar ve 50 eyaletin zorunlu bildirim yasalarından kaynaklanıyor. Sağlık sektörü 15. yıl üst üste en pahalı sektör olmaya devam etti ve güvenlik AI’sını ve otomasyonunu yoğun şekilde kullanan kuruluşlar, hiçbirini kullanmayanlara kıyasla olay başına yaklaşık $1.9 million daha az harcadı. Tam metodoloji IBM Cost of a Data Breach Report 2025’te yer alıyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| Küresel ortalama ihlal maliyeti, 2025 | $4.44M (down 9%, first decline in 5 years) | IBM, Cost of a Data Breach Report 2025 |
| ABD ortalama ihlal maliyeti | $10.22M (record high, ~2.3x global) | IBM, Cost of a Data Breach Report 2025 |
| En yüksek maliyetli sektör (sağlık) | $7.42M (15th consecutive year) | IBM, Cost of a Data Breach Report 2025 |
| İkinci en yüksek maliyetli sektör (finansal hizmetler) | $5.56M | IBM, Cost of a Data Breach Report 2025 |
| En yüksek / en düşük bölge | Middle East $7.29M / Brazil $1.22M | IBM, Cost of a Data Breach Report 2025 |
| Yoğun AI + otomasyondan tasarruf | ~$1.9M lower per incident | IBM, Cost of a Data Breach Report 2025 |
Bağlam: IBM’in rakamları, Mart 2024 ile Şubat 2025 arasında ihlale uğrayan 600 kuruluşa dayanıyor; neredeyse üçte ikisi hâlâ toparlanma sürecinde olduğunu, genellikle 100 günü aştığını belirtti.
2. Kaç İhlal, Kaç Mağdur
İhlal sayıları ve mağdur sayıları 2025’te zıt yönlerde hareket etti ve bu ayrışma yılın en önemli nüansı. İhlaller yeni bir rekora ulaştı, ancak bildirilen kişi sayısı çöktü. Mağdur bildirimleri %79 düşerek 278.8 million’a geriledi, 2024’teki 1.37 billion’dan aşağı, tamamen 2025’in önceki yılın ölçeğinde tek bir mega ihlal üretmemesi nedeniyle. Finansal hizmetler ikinci yıl üst üste en çok saldırıya uğrayan sektör oldu; ITRC bu değişimi, suçluların uzun vadeli dolandırıcılığa olanak tanıyan banka hesap numaraları gibi statik tanımlayıcılara öncelik vermesine bağlıyor. Tam dökümü için ITRC 2025 Annual Data Breach Report’a bakın.
| Metrik | Değer | Kaynak |
|---|---|---|
| ABD veri ihlalleri, 2025 | 3,322 (record, +5% vs 2024) | ITRC, 2025 Annual Data Breach Report |
| Önceki tüm zamanların rekoru (2023) | 3,202 | ITRC, 2025 Annual Data Breach Report |
| Beş yılda ihlallerdeki büyüme | +79% | ITRC, 2025 Annual Data Breach Report |
| Mağdur bildirimleri, 2025 | 278,827,933 (down 79% vs 2024’s 1,367,117,021) | ITRC, 2025 Annual Data Breach Report |
| En çok ihlal edilen sektör (finansal hizmetler) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| Sağlık / profesyonel hizmetler | 534 / 478 compromises | ITRC, 2025 Annual Data Breach Report |
| İmalat / eğitim | 299 / 188 compromises | ITRC, 2025 Annual Data Breach Report |
| En büyük tek ifşa (kimlik bilgisi sızıntısı) | ~16 billion login records, 30 datasets | Cybernews, 2025 |
16 billion’luk bu rakam, tek bir taze saldırı değil, toplu infostealer ve önceki ihlal verisi; bu yüzden yeniden kullanılan ve çalınan parolalar risk tablosuna hakim oluyor; parola güvenliği istatistikleri derlememiz kimlik bilgisi yeniden kullanımını derinlemesine ele alıyor.
3. Saldırı Vektörleri ve Kök Nedenler
Giriş yolu değişti. Zafiyet istismarı sıçrama yaptı ve artık çalınan kimlik bilgileriyle en önde gelen giriş noktası olma konusunda yarışıyor, kimlik avı ise hâlâ yaygın olsa da göreceli payda geriledi. Çalınan kimlik bilgileri, ihlallerin %22’sinde en yaygın tek başlangıç vektörü olmaya devam etti; insan unsuru %60’ında mevcuttu (Verizon, 2025 DBIR). Üçüncü taraf katılımı %30’a ikiye katlandı; bu, bir tedarikçinin zayıf kontrolünün sizin ihlaliniz haline geldiğinin bir hatırlatıcısı. IBM’in verilerinde yeni bir risk kategorisi ortaya çıktı: onaylanmamış “gölge AI” araçlarına bağlı ihlaller daha maliyetli oldu ve neredeyse her zaman eksik erişim kontrolleri içeriyordu. Tam külliyat Verizon 2025 Data Breach Investigations Report’ta belgelenmiştir; daha geniş tehdit tablosu için siber güvenlik istatistiklerimize bakın.
| Metrik | Değer | Kaynak |
|---|---|---|
| İhlallerde insan unsuru | 60% | Verizon, 2025 DBIR |
| Kimlik bilgisi suistimali (en önde gelen vektör) | 22% | Verizon, 2025 DBIR |
| Zafiyet istismarı | 20% (+34% year over year) | Verizon, 2025 DBIR |
| Kimlik avı | 15% of breaches | Verizon, 2025 DBIR |
| Üçüncü taraf katılımı | 30% (doubled) | Verizon, 2025 DBIR |
| Casusluk güdümlü ihlaller | 17% (+163%) | Verizon, 2025 DBIR |
| Gölge AI içeren ihlaller | $4.63M average (+$670K premium) | IBM, Cost of a Data Breach Report 2025 |
| Erişim kontrolü eksik olan AI ile ilgili olaylar | 97% | IBM, Cost of a Data Breach Report 2025 |
Aykırı değer: casusluk saldırganları, tüm güdüler ortalamasının çok üzerinde, izinsiz girişlerinin %70’inde zafiyetlerden yararlanıyor (Verizon, 2025 DBIR).
4. Tespit ve Müdahale Süresi
Hız artık maliyet üzerindeki en büyük kaldıraç. IBM’in verileri, müdahale süresinin dolarlarla neredeyse doğrusal olarak ilişkili olduğunu gösteriyor ve sektör sonunda ibreyi hareket ettirdi. Bir ihlali tespit etme ve müdahale etme için geçen ortalama süre, dokuz yılın en düşük seviyesi olan 241 güne düştü; bu, tespit için 181 gün ve müdahale için 60 gün olarak ayrıştı. İhlallerin yarısı hâlâ iç ekipler tarafından yakalandı, ancak neredeyse beşte biri saldırgan tarafından ifşa edildi; bu, hem maliyet hem de itibar açısından en kötü durum keşif yolu. Uç cihazlar hâlâ yumuşak karın bölgesi: saldırganlar yeni VPN ve güvenlik duvarı zafiyetlerini neredeyse anında silahlandırıyor. Tespit rakamları IBM Cost of a Data Breach Report 2025’ten geliyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| Ortalama ihlal yaşam döngüsü, 2025 | 241 days (lowest in 9 years) | IBM, Cost of a Data Breach Report 2025 |
| Tespit / müdahale ayrımı | 181 days / 60 days | IBM, Cost of a Data Breach Report 2025 |
| >200 günlük müdahale için maliyet primi | +$1.14M | IBM, Cost of a Data Breach Report 2025 |
| İhlaller nasıl bulunuyor | Internal 50% / third party 31% / attacker 19% | IBM, Cost of a Data Breach Report 2025 |
| Uç/VPN zafiyetleri: kitlesel istismara kadar geçen süre | 0 days (median) | Verizon, 2025 DBIR |
| Yamalanan uç/VPN zafiyetleri | Only 54% (32-day median fix) | Verizon, 2025 DBIR |
Bağlam: saldırgan tarafından ifşa edilen ihlaller ortalama $5.08 million’a mal oldu, bir şirketin kendi güvenlik ekibinin izinsiz girişi bulduğu durumlarda ise $4.18 million (IBM, Cost of a Data Breach Report 2025).
5. Fidye Yazılımı Ekonomisi
Fidye yazılımı hem daha yaygın hem de birçok mağdur için saldırgana daha az kazanç sağlıyor. Artık ihlallerin %44’üne dahil oluyor, yine de daha fazla kuruluş ödeme yapmayı reddedip yedeklerden daha hızlı geri yükledikçe ödemeler ve kurtarma maliyetleri keskin şekilde düştü. Medyan fidye ödemesi yarıya inerek $1 million’a geriledi ve (herhangi bir fidye hariç) ortalama kurtarma maliyeti %44 düşerek $1.53 million’a geriledi, Sophos’un 3,400 kuruluş üzerindeki anketinde. İki manşet veri seti ödeme büyüklüğü konusunda ayrışıyor; bu, farklı popülasyonların bir sonucu: Verizon’un ihlal külliyatı birçok küçük mağduru içeriyor, Sophos ise 100 ila 5,000 çalışanlı firmaları anket etti. Detaylar Sophos State of Ransomware 2025 raporunda; saldırı grubu trendleri için fidye yazılımı istatistiklerimize bakın.
| Metrik | Değer | Kaynak |
|---|---|---|
| İhlallerde fidye yazılımı varlığı | 44% (+37% year over year) | Verizon, 2025 DBIR |
| KOBİ ihlallerinde fidye yazılımı | 88% (vs 39% at large enterprises) | Verizon, 2025 DBIR |
| Medyan fidye ödemesi (ihlal külliyatı) | $115K; 64% of victims refused to pay | Verizon, 2025 DBIR |
| Medyan fidye ödemesi (anket) | $1M (down 50% from $2M) | Sophos, State of Ransomware 2025 |
| Ortalama kurtarma maliyeti, fidye hariç | $1.53M (down 44%) | Sophos, State of Ransomware 2025 |
| Ödenen fidye, ilk talebe kıyasla | 85% on average | Sophos, State of Ransomware 2025 |
| Bir hafta içinde tam kurtarma | 53% (up from 35%) | Sophos, State of Ransomware 2025 |
Ayrışma notu: $115K (Verizon) ile $1M (Sophos) medyan farkı örneklem bileşimini yansıtıyor, bir çelişki değil; ikisi de kendi bildirimine dayanıyor.
6. Kuşatma Altındaki Sağlık Sektörü
Sağlık sektörü en önemli ihlal sektörü olmaya devam ediyor ve 2025, ifşa olan kişi sayısının ham rakamı dörtte üçten fazla düşerken bile ihlal sayısında bir rekor belirledi. 500 veya daha fazla kayıtlık 710 ihlal, 61.6 million kişiyi ifşa etti; 2024’ün 289 million’ından %78.7 düşüş, yine gelişmiş güvenlikten çok bir mega ihlal etkisi. Sektörün yapısal maruziyeti sürüyor: tıbbi kayıtlar yasa dışı pazarlarda ödeme kartlarından çok daha fazlasına satılıyor, HIPAA cezaları ağır ve tespit gecikmeleri ortalamadan daha uzun sürüyor. Rakamlar HHS Office for Civil Rights portalından derlendi, HHS OCR breach portal’da ve HIPAA Journal’ın yıllık analizinde raporlandı.
| Metrik | Değer | Kaynak |
|---|---|---|
| Sağlık ihlalleri (500+ kayıt), 2025 | 710 | HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report |
| Etkilenen bireyler, 2025 | 61,556,256 (down 78.7% from 2024) | HIPAA Journal / HHS OCR, 2025 |
| Mega ihlaller (1M+ birey) | 9 (vs 18 in 2024) | HIPAA Journal / HHS OCR, 2025 |
| En büyük 2025 ihlali (Aflac) | 13,924,906 individuals | HIPAA Journal / HHS OCR, 2025 |
| Ortalama / medyan ihlal boyutu | 86,699 / 4,011 individuals | HIPAA Journal / HHS OCR, 2025 |
| İhlal konumu: ağ sunucuları / e-posta | 61.5% / 24.9% | HIPAA Journal / HHS OCR, 2025 |
| Kurum ayrımı: sağlayıcılar / ortaklar / planlar | 57.5% / 35.8% / 6.5% | HIPAA Journal / HHS OCR, 2025 |
| Kayıtlı en büyük ABD sağlık ihlali | Change Healthcare, 192.7M | HHS OCR (2024 incident, total finalized) |
Not: Change Healthcare, 192.7 million’lık nihai rakamı daha sonra doğrulanan 2024 tarihli bir saldırı; en güncel tüm zamanların ölçütü olarak dahil edildi, yılına göre işaretlendi.
7. İnsani ve Mali Bedel
İhlaller, en ağır şekilde bireyleri vuran dolandırıcılık kayıplarına dönüşüyor ve FBI’ın 2025 rakamları bedelin hızlandığını gösteriyor. ABD internet suçu kayıpları 2025’te $20.877 billion’a ulaştı, yıldan yıla %26 artışla, birden fazla milyonluk şikayet genelinde. Kişisel veri ihlalleri, 67,456 başvuruyla kendi başına bir şikayet kategorisiydi, ancak alt akış hasarı kimlik avında, gasp’ta ve iş e-postası ele geçirmede ortaya çıkıyor. Yaşlı Amerikalılar orantısız bir kayıp payı üstlendi. Tam veri seti FBI IC3 2025 Internet Crime Report’tur; ihlal kaynaklı dolandırıcılık kimlik hırsızlığı istatistiklerimizde daha ayrıntılı ele alınıyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| İnternet suçu şikayetleri, 2025 | 1,008,597 | FBI, IC3 Internet Crime Report 2025 |
| Toplam bildirilen kayıplar | $20.877B (+26% vs 2024) | FBI, IC3 Internet Crime Report 2025 |
| Şikayet başına ortalama kayıp | $20,699 | FBI, IC3 Internet Crime Report 2025 |
| Kişisel veri ihlali şikayetleri | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| Kimlik avı / sahtecilik şikayetleri (en yaygın tür) | 191,561 | FBI, IC3 Internet Crime Report 2025 |
| 60 yaş üstü mağdurlar arasındaki kayıplar | $7.7B (201,266 complaints) | FBI, IC3 Internet Crime Report 2025 |
| İş e-postası ele geçirme kayıpları | $3.046B | FBI, IC3 Internet Crime Report 2025 |
Aykırı değer: yalnızca kripto para ile ilgili şikayetler, 2025 kayıp toplamının $11.37 billion’unu oluşturdu (FBI, IC3 Internet Crime Report 2025).
Özet: Sayılarla Veri İhlalleri
| Metrik | Değer | Kaynak |
|---|---|---|
| Küresel ortalama ihlal maliyeti | $4.44M | IBM, Cost of a Data Breach Report 2025 |
| ABD ortalama ihlal maliyeti | $10.22M | IBM, Cost of a Data Breach Report 2025 |
| Sağlık sektörü ortalama ihlal maliyeti | $7.42M | IBM, Cost of a Data Breach Report 2025 |
| Ortalama ihlal yaşam döngüsü | 241 days | IBM, Cost of a Data Breach Report 2025 |
| ABD veri ihlalleri, 2025 | 3,322 (record) | ITRC, 2025 Annual Data Breach Report |
| Mağdur bildirimleri, 2025 | 278.8M (down 79%) | ITRC, 2025 Annual Data Breach Report |
| En çok ihlal edilen sektör (finansal hizmetler) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| İncelenen doğrulanmış ihlaller | 12,195 (of 22,000+ incidents) | Verizon, 2025 DBIR |
| İhlallerde fidye yazılımı payı | 44% | Verizon, 2025 DBIR |
| İhlallerde insan unsuru | 60% | Verizon, 2025 DBIR |
| Kimlik bilgisi suistimali (en önde gelen vektör) | 22% | Verizon, 2025 DBIR |
| Medyan fidye yazılımı kurtarma maliyeti | $1.53M | Sophos, State of Ransomware 2025 |
| Medyan fidye ödemesi (anket) | $1M | Sophos, State of Ransomware 2025 |
| Sağlık ihlalleri (500+ kayıt) | 710 | HIPAA Journal / HHS OCR, 2025 |
| İfşa olan sağlık kayıtları | 61.6M | HIPAA Journal / HHS OCR, 2025 |
| ABD internet suçu kayıpları | $20.877B | FBI, IC3 Internet Crime Report 2025 |
| Kişisel veri ihlali şikayetleri | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| En büyük tek ifşa (kimlik bilgileri) | ~16 billion records | Cybernews, 2025 |
Metodoloji ve Kaynaklar
Veriler, birincil yıllık raporlardan, devlet ihlal portallarından ve 2025 faaliyetlerini kapsayan, 2026’nın ilk yarısında yayımlanan orijinal araştırma anketlerinden doğrudan rakamlar toplanarak, mümkün olduğunda maliyet ve hacim rakamları birden fazla rapor üzerinden çapraz referanslanarak derlendi.
- IBM, Cost of a Data Breach Report 2025 (600 ihlale uğramış kuruluşun analizi, Mart 2024 - Şubat 2025) - ibm.com/reports/data-breach
- Identity Theft Resource Center, 2025 Annual Data Breach Report (Ocak 2026’da yayımlandı) - idtheftcenter.org
- Verizon, 2025 Data Breach Investigations Report (22,000’den fazla olay, 12,195 doğrulanmış ihlal) - verizon.com/business/resources/reports/dbir
- Sophos, State of Ransomware 2025 (17 ülkede 3,400 kuruluş anketi) - sophos.com/state-of-ransomware
- FBI Internet Crime Complaint Center, 2025 Internet Crime Report - ic3.gov
- HHS Office for Civil Rights breach portal ve HIPAA Journal, 2025 Healthcare Data Breach Report - ocrportal.hhs.gov
- Cybernews araştırması, 16 milyar kimlik bilgisi ifşası açıklaması (Haziran 2025)
Data watch: bunlardan birçoğu, yakında yeni baskıları çıkacak tekrarlayan yıllık yayınlar. IBM’in Cost of a Data Breach Report’u tipik olarak Temmuz sonunda yayımlanıyor, bu yüzden 2026 baskısı (2025-2026 verisi) yakın. Verizon DBIR her ilkbahar yayımlanıyor; 2026 DBIR bu yazının kaleme alındığı sırada zaten çıkmış durumda. Sophos, State of Ransomware’ini her Haziran güncelliyor ve FBI IC3 ile ITRC yıllık raporları, bir sonraki yılın ilk çeyreğinde yenileniyor. Yeni rakamları yayımlandıkça ekleyeceğiz.
Son güncelleme: 16 Temmuz 2026. Bu sayfayı yeni veriler yayımlandıkça üç ayda bir gözden geçirip güncelliyoruz.