K Girişimcilik İletişimi
5. GÜVEN, KRİZ VE İTİBAR

5. GÜVEN, KRİZ VE İTİBAR

5.1 Güven Kriz Anında Üretilmez; Önceden Birikir

Bir şirketin kriz iletişimi, kriz günü yazılan açıklamayla başlamaz. Müşteriler, çalışanlar, yatırımcılar ve gazeteciler şirketin ilk ciddi sorunuyla karşılaştıklarında o ana kadar biriktirdikleri deneyim üzerinden karar verirler. Daha önce rakamlarını abartan, küçük hataları gizleyen, müşteri şikâyetlerini küçümseyen veya eleştiriyi düşmanlık gibi gören bir şirketin kriz günü yayımladığı en iyi metin bile sınırlı etki yaratır. Buna karşılık yıllar boyunca neyi bildiğini ve neyi bilmediğini açıkça söyleyen, hatasını düzelten ve verdiği sözlerin büyük bölümünü tutan şirket aynı sorunla karşılaştığında daha fazla açıklama kredisine sahip olur. Bu nedenle güven, iletişimin yumuşak ve ölçülemez tarafı değil, kriz maliyetini doğrudan etkileyen kurumsal bir birikimdir.

Güvenin nasıl aşındığını anlamak için yalnızca büyük teknoloji skandallarına bakmak gerekmez. Sensa adlı kilo verme ürünü, otorite görüntüsünün gerçek kanıtın yerini aldığı iletişimin öğretici örneklerinden biridir. ABD Federal Ticaret Komisyonu 2014’te Sensa’nın pazarlamacılarıyla yaptığı uzlaşmayı açıklarken şirketin diyet veya egzersiz değişikliği gerektirmeden kilo verdirme iddialarını destekleyecek yeterli bilimsel kanıta sahip olmadığını, bazı tüketici referanslarının ücretli olduğunu açıklamadığını ve ürünün mucidi Dr. Alan Hirsch’in uzman desteğinin de güvenilir bilimsel kanıtla desteklenmediğini belirtti. FTC’ye göre ürünün 2008-2012 arasındaki ABD satışları 364 milyon doların üzerindeydi; uzlaşma kapsamında tüketici iadeleri için 26,5 milyon dolar ödenmesi kararlaştırıldı ve daha sonra yüz binlerce tüketiciye 26 milyon doların üzerinde geri ödeme gönderildi.[1][2]

Sensa vakasının iletişim açısından asıl önemi, “doktor kullandıysa doğrudur” gibi basit bir ders değildir. Burada güvenilirlik, beyaz önlük, uzman unvanı, araştırma dili ve kullanıcı referansları gibi otorite işaretlerinin bir araya getirilmesiyle üretildi. Sorun, bu işaretlerin arkasındaki kanıtın iddiaları taşımamasıdır. Girişimler açısından çıkarılacak sonuç açıktır: İletişimde ödünç alınan otorite, gerçek kanıtın yerine geçmez. Üniversite adı, uzman görüşü, müşteri logosu, “klinik olarak test edildi” ifadesi veya yapay zekâ destekli analiz gibi unsurlar ancak tam olarak neyi kanıtladıkları açık olduğunda güven üretir. Aksi halde otorite görüntüsü kısa vadede ikna gücünü artırırken uzun vadede krizin büyüklüğünü de artırır.

Bu nedenle güven yönetimi, kriz planının öncesinde başlar. Şirket hangi iddiaları kanıtlayabildiğini, hangi verileri kamuya açabileceğini, müşteri referanslarını hangi izinlerle kullandığını, ürünün sınırlarını nerede açıkça söylediğini ve yanlış bilgi yayıldığında bunu ne hızla düzelttiğini düzenli olarak gözden geçirmek zorundadır. Kriz iletişimi çoğu zaman “itibar koruma” faaliyeti gibi anlatılır; oysa itibar yalnızca dışarıdaki algının yönetilmesi değildir. Şirketin davranışlarının zaman içinde oluşturduğu sicildir. İletişim bu sicili olduğundan daha iyi gösteremez; en fazla insanların onu doğru okumasına yardımcı olabilir.

5.2 Krizde İlk Amaç Hız Değil, Güvenilir Bir Bilgi Akışı Kurmaktır

Kriz iletişimi eğitimlerinde sık kullanılan “ilk saat” veya “altın saat” gibi kavramlar, şirketleri gereksiz gecikmeden kaçınmaya teşvik ettiği ölçüde yararlıdır; ancak bunları mekanik bir kurala dönüştürmek tehlikelidir. Bir veri sızıntısının, ürün güvenliği sorununun veya büyük sistem kesintisinin ilk dakikalarında şirket çoğu zaman olayın kapsamını bilmez. Teknik ekip neden araştırırken hukuk ekibi bildirim yükümlülüklerini inceler, güvenlik ekibi saldırının sürüp sürmediğini anlamaya çalışır, operasyon ekibi hizmeti ayağa kaldırır ve iletişim ekibi dışarıdan gelen sorularla karşılaşır. Böyle bir anda sırf hızlı görünmek için kesinlik dili kullanmak, birkaç saat sonra yapılacak düzeltmenin güven maliyetini büyütebilir.

İlk açıklamanın görevi bütün soruları cevaplamak değildir. Daha değerli olan, doğrulanmış olanla henüz bilinmeyeni ayırmak ve bir sonraki bilgi güncellemesinin nasıl geleceğini göstermektir. İyi bir ilk açıklama olayın varlığını kabul eder, etkilenebilecek insanlara ne yapmaları gerektiğini söyler, araştırmanın sürdüğünü açıklar ve yeni bilgi geldikçe güncelleme yapılacağını belirtir. Şirketin henüz bilmediği şeyi saklaması ile bilmiyor olduğunu söylemesi aynı şey değildir. Kriz anında güveni en hızlı aşındıran durumlardan biri, yönetimin ilk açıklamada gereksiz kesinlik kullanıp daha sonra kapsamı büyütmek zorunda kalmasıdır.

Burada hukuk ile iletişim arasında da sahte bir karşıtlık kurulmamalıdır. Hukuk ekibinin görevi şirketi gereksiz sorumluluk altına sokmamak, iletişim ekibinin görevi ise insanlara olabildiğince çok şey anlatmak değildir. Her iki işlevin de ortak amacı doğru, gerekli ve sürdürülebilir bilgi üretmektir. “Yorum yapmıyoruz” cümlesi bazen devam eden soruşturma nedeniyle zorunlu olabilir; fakat şirketin bildiği ve müşterinin güvenliği açısından önemli bir bilgiyi yalnızca hukuki riskten kaçınmak için saklamak daha büyük sorun yaratabilir. Aynı şekilde teknik ekip henüz nedeni bulmamışken iletişim ekibinin tahmin yürütmesi de sorumluluk doğurur. Kriz yönetiminin gerçek disiplini, farklı ekiplerin aynı bilgi tablosu üzerinde çalışmasını sağlamaktır.

5.3 Operasyonel Hata İletişim Krizine Nasıl Dönüşür? CrowdStrike Vakası

19 Temmuz 2024’te CrowdStrike’ın Windows sistemleri için yayımladığı hatalı bir içerik yapılandırma güncellemesi dünya çapında çok sayıda Windows cihazının çökmesine yol açtı. Havayollarından hastanelere, bankalardan kamu kurumlarına kadar çok farklı kuruluşlarda sistem kesintileri yaşandı. CrowdStrike daha sonra yayımladığı ön inceleme ve kök neden analizinde olayın bir siber saldırı olmadığını, Windows sensörüne gönderilen hatalı Rapid Response Content yapılandırmasının sistem çökmelerine neden olduğunu açıkladı.[3][4] Bu ayrım teknik olarak kritik olmakla birlikte kullanıcı açısından ilk anda yeterli değildi; çünkü müşterinin karşılaştığı gerçeklik, çalışmayan sistemler ve aksayan hizmetlerdi.

CrowdStrike’ın vaka açısından öğretici tarafı, şirketin kriz boyunca teknik ayrıntı seviyesini kademeli biçimde artırmasıdır. İlk aşamada düzeltme talimatları ve olayın saldırı olmadığı bilgisi öne çıktı; 24 Temmuz’da ön olay incelemesi yayımlandı, 6 Ağustos’ta ise daha ayrıntılı kök neden analizi kamuya açıldı. Şirket hatayı açık biçimde kendi güncellemesine bağladı, özür diledi ve test, doğrulama ve dağıtım süreçlerinde yapacağı değişiklikleri anlattı. CrowdStrike’ın 6 Ağustos açıklamasına göre 29 Temmuz itibarıyla Windows sensörlerinin yaklaşık yüzde 99’u olay öncesindeki bağlantı seviyesine geri dönmüştü.[4]

Bu örnek, teknik krizde iletişimin yalnızca özür metni olmadığını gösterir. Kullanıcı ilk anda çözüm ister; teknik müşteri ise birkaç gün sonra nedenin ne olduğunu ve tekrarının nasıl önleneceğini bilmek ister. Şirket yalnızca “özür dileriz” diyerek güveni geri kazanamaz; fakat yalnızca yüzlerce satırlık teknik analiz yayımlayıp insanların yaşadığı kaybı görmezden gelmesi de yeterli değildir. Kriz iletişimi burada iki farklı dili aynı anda taşımak zorundadır: Etkilenen insana karşı sorumluluk dili ve profesyonel müşteriye karşı kök neden ile önleme dili.

Ayrıca olayın büyüklüğü, şirketin kendi sistem sınırlarının ötesine yayıldığında iletişim sorumluluğu da genişler. CrowdStrike güncellemesi doğrudan kendi müşterilerine ulaşmış olsa da sonuçları uçuşunu kaçıran yolcudan randevusu aksayan hastaya kadar CrowdStrike’ı daha önce hiç duymamış insanları etkiledi. Bu tür zincirleme krizlerde şirketin yalnızca sözleşmeli müşterisine teknik bildirim göndermesi toplumsal etkiyi yönetmek için yeterli değildir. Girişimler ürünleri başka sistemlerin kritik altyapısına girdikçe kriz planlarını “bizim müşterimiz kim?” sorusunun ötesine taşımak zorundadır.

5.4 Siber Krizde Kapsam Değişebilir: Okta’nın 2023 Destek Sistemi İhlali

Siber güvenlik olaylarında ilk açıklamayla son açıklamanın kapsamının aynı kalmaması olağandışı değildir. Saldırganın sistemde ne yaptığı, hangi verileri indirdiği ve hangi müşterilerin etkilendiği sistem kayıtları, üçüncü taraf analizleri ve yeni bulgular geldikçe değişebilir. Okta’nın 2023’te yaşadığı destek sistemi ihlali bunun iyi belgelenmiş örneklerinden biridir. Şirket 20 Ekim’de müşteri destek vaka yönetim sistemine yetkisiz erişim tespit ettiğini açıkladı. 3 Kasım’da yayımladığı kök neden analizinde tehdit aktörünün 28 Eylül-17 Ekim arasında sistemdeki dosyalara eriştiğini, 134 müşteriye ait destek dosyalarının görüntülendiğini ve bazı HTTP Archive (HAR) dosyalarındaki oturum belirteçlerinin beş müşterinin meşru oturumlarının ele geçirilmesinde kullanıldığını belirtti.[5][6]

Ancak olayın kapsamı burada kapanmadı. Okta 29 Kasım’da yaptığı yeni incelemede saldırganın destek sistemindeki kullanıcıların ad ve e-posta adreslerini içeren daha geniş bir raporu da indirdiğini belirlediğini açıkladı. Bu yeni bulgu, FedRAMP High ve DoD IL4 ortamları dışındaki Okta müşteri destek sistemi kullanıcılarının tamamını kapsayan daha geniş bir potansiyel oltalama (phishing) ve sosyal mühendislik riski anlamına geliyordu. Şirket ilk analizindeki farklılığın, saldırganın çalıştırdığı raporun filtresiz versiyonunun dosya büyüklüğünü başlangıçta doğru yeniden üretememesinden kaynaklandığını açıkladı.[7]

Bu vaka “ilk açıklama yanlıştı, dolayısıyla şirket başarısız oldu” gibi basit bir sonuca indirgenmemelidir. Siber olaylarda bilgi gerçekten değişebilir. İletişim açısından önemli olan, ilk açıklamayı mutlak kesinlik gibi sunmamak ve yeni bulgu geldiğinde önceki anlatıyı sessizce değiştirmemektir. Okta’nın güncellemeleri, kapsamın neden değiştiğini açıklaması bakımından öğreticidir. Girişim için doğru ilke şudur: Kriz anında güvenilirlik, ilk tahminde yüzde yüz doğru çıkmaktan çok, araştırmanın hangi aşamada olduğunu açık tutmak ve yeni kanıt eski açıklamayı değiştirdiğinde bunu görünür biçimde düzeltmekle ilgilidir.

Siber krizlerde ayrıca etkilenenlerin eyleme geçebilmesi gerekir. “Olayı araştırıyoruz” açıklaması tek başına müşterinin riskini azaltmaz. Parola değişikliği, oturum iptali, çok faktörlü kimlik doğrulama, phishing’e karşı ek dikkat veya belirli entegrasyonların geçici olarak durdurulması gerekiyorsa iletişimin en önemli bölümü bu olabilir. Kriz metninin şirketin itibarını savunmasından önce kullanıcının zararını azaltması gerekir.

5.5 Yapay Zekâ Hata Yaptığında Şirket Sorumluluktan Çıkmaz: Air Canada Chatbot Kararı

Yapay zekâ ve otomasyonun müşteri iletişimine girmesi yeni bir sorumluluk sorusu yarattı: Yanlış bilgiyi insan çalışan değil de chatbot verirse şirket bundan ne ölçüde sorumludur? Moffatt v. Air Canada, 2024 BCCRT 149 kararı bu tartışmanın erken ve sembolik vakalarından biri oldu. Jake Moffatt, bir yakınının ölümünün ardından seyahat ederken Air Canada’nın internet sitesindeki chatbot’tan yas bileti uygulaması hakkında bilgi aldı. Chatbot, indirimli tarifenin yolculuktan sonra da talep edilebileceğini belirten yanlış bilgi verdi; şirketin statik web sayfasındaki politika ise bunun tersini söylüyordu. Moffatt daha sonra farkı talep ettiğinde Air Canada başvuruyu reddetti.[8]

British Columbia Civil Resolution Tribunal, Air Canada’nın chatbot tarafından verilen bilgiden sorumlu olmadığını savunmasını kabul etmedi. Kararda chatbot’un şirketin internet sitesinin bir parçası olduğu ve statik sayfa ile interaktif aracın verdiği bilgi arasında şirketin sorumluluğu açısından temel bir fark bulunmadığı belirtildi. Tribunal, yanlış bilginin ihmal sonucu yanlış beyan oluşturduğuna karar verdi ve Moffatt lehine tazminata hükmetti.[8]

Bu vaka yapay zekâ iletişiminin temel ilkesini son derece somut hale getirir. Şirket otomasyonu ölçek avantajı için kullanabilir, ancak doğruluk sorumluluğunu otomasyona devredemez. “Bunu bot söyledi” açıklaması müşterinin gözünde de hukuki değerlendirmede de şirketi otomatik olarak sorumluluktan kurtarmaz. Girişim yapay zekâ destekli müşteri hizmeti kullanıyorsa, modelin hangi bilgi kaynaklarına eriştiği, güncel politika değişikliklerinin sisteme nasıl yansıtıldığı, hangi konularda insan temsilciye aktarım yapılacağı ve hatalı cevabın nasıl düzeltileceği ürün tasarımının parçası olmalıdır.

Buradaki risk yalnızca chatbotla sınırlı değildir. Otomatik e-posta üretimi, kişiselleştirilmiş fiyat açıklamaları, finansal tavsiye benzeri yönlendirmeler, sağlık bilgisi, işe alım iletişimi ve kriz sırasında otomatik yanıt veren sistemler de şirket adına konuşur. Yapay zekâ şirketin iletişim kapasitesini büyütürken yanlış bilginin yayılma hızını da büyütebilir. Bu nedenle yapay zekâ kullanılan iletişim süreçlerinde insan doğrulaması, kaynak güncelliği ve yüksek riskli alanlarda otomatik sistemin yetki sınırları önceden tanımlanmalıdır.

5.6 Özür, Davranış Değişikliğinin Yerine Geçmez

Kurumsal özürlerin çoğu aynı kalıpları kullanır: Yaşanan durumdan üzüntü duyulduğu belirtilir, şirketin değerleri hatırlatılır ve gelecekte daha iyisinin yapılacağı söylenir. Bu cümlelerin tek başına değeri sınırlıdır. İyi özrün ilk şartı ne olduğunun açık biçimde adlandırılması, ikinci şartı şirketin kendi sorumluluk payının saklanmaması, üçüncü şartı ise zararı azaltacak veya tekrarını önleyecek somut davranış değişikliğinin gösterilmesidir. Özür, olayın duygusal son noktası değil, telafi sürecinin başlangıcıdır.

Airbnb’nin Mayıs 2020’de pandemi nedeniyle yaklaşık 1.900 çalışanını işten çıkaracağını açıkladığı metin bu açıdan tartışmaya değer bir örnektir. CEO Brian Chesky mesajında 7.500 kişilik işgücünün yaklaşık yüzde 25’inin azaltılacağını doğrudan söyledi; şirketin gelir beklentisinin 2019’un yarısından daha aşağıya düştüğünü, hangi iş alanlarının küçültüleceğini ve kararların hangi ilkelerle verildiğini ayrıntılı biçimde anlattı. ABD çalışanları için 14 haftalık temel ücretin üzerine kıdeme göre ek ödeme, sağlık sigortasının sürdürülmesi, iş bulma desteği ve ayrılan çalışanların bilgisayarlarını tutabilmesi gibi uygulamalar da aynı iletişimin parçasıydı.[9]

Bu örneği “iyi iletişim kötü kararı iyi hale getirir” diye okumak yanlış olur. İşten çıkarma, metin ne kadar iyi yazılırsa yazılsın insanlar için ekonomik ve psikolojik kayıp yaratır. Airbnb vakasının iletişim açısından değeri, yönetimin kararın nedenini, kapsamını ve çalışanlara nasıl davranacağını aynı çerçevede açıklamasıdır. Kötü haber iletişiminin amacı acıyı retorikle azaltmak değil, belirsizliği ve keyfilik hissini azaltmaktır. Çalışan şirketin neden bu kararı aldığını, kendisinin ne zaman bilgilendirileceğini ve hangi desteği alacağını anlayabiliyorsa iletişim gerçek bir işlev görür.

Aynı ilke müşteri krizlerinde de geçerlidir. Ürün geri çağrılıyorsa nasıl değiştirileceği, para iadesi gerekiyorsa nasıl alınacağı, veri sızıntısı varsa hangi hesapların korunacağı ve hizmet kesintisi varsa ne zaman yeniden çalışacağı özür cümlesinden daha önemlidir. Şirket davranışını değiştirmeden sürekli “müşterilerimiz bizim için her şeydir” diyorsa, özür zamanla yeni bir güven kaybı kaynağına dönüşür.

5.7 Sentetik Taklit (Deepfake) Çağında Kriz İletişimi Aynı Zamanda Kimlik Doğrulama İşidir

Üretken yapay zekâ iletişim krizlerine yeni bir katman ekledi: Artık şirketin söylemediği bir cümle, yöneticinin yapmadığı bir konuşma veya CEO’nun vermediği bir talimat ikna edici ses ve görüntülerle üretilebilir. Bu durum klasik yanlış bilgi krizinden farklıdır, çünkü problem yalnızca yanlış iddianın yayılması değildir; mesajın kaynağının kendisi taklit edilebilir. Şirketin “biz bunu söylemedik” açıklaması bazı durumlarda yeterli olsa da, çalışanların ve iş ortaklarının gerçek iletişimi sahte olandan ayırabilecek önceden kurulmuş doğrulama yöntemlerine ihtiyacı vardır.

FBI 2025’te yayımladığı uyarıda saldırganların üst düzey ABD yetkililerini taklit eden metin ve yapay zekâ tarafından üretilmiş ses mesajları kullandığını, hedeflerle güven ilişkisi kurduktan sonra onları başka mesajlaşma platformlarına yönlendirerek hesaplara erişmeye veya hassas bilgi elde etmeye çalıştığını açıkladı. Kurum özellikle yeni bir numara veya platformdan gelen talebin daha önce doğrulanmış bir kanal üzerinden bağımsız biçimde teyit edilmesini önerdi.[10] Bu tavsiye şirketler için de doğrudan geçerlidir.

Girişimin kriz planı bu nedenle yalnızca “sahte video çıkarsa açıklama yaparız” düzeyinde kalmamalıdır. Yönetimden gelen para transferi, parola paylaşımı, hassas belge gönderimi veya acil karar talebi gibi yüksek riskli işlemler için ikinci doğrulama kanalı oluşturulmalıdır. CEO’nun sesi veya görüntüsü artık tek başına kimlik kanıtı değildir. Şirket çalışanlarına hangi kanalların resmî olduğunu, kritik talimatların nasıl doğrulanacağını ve şüpheli içeriğin kime bildirileceğini önceden öğretmelidir. Kriz iletişimi böylece halkla ilişkiler ile siber güvenlik arasındaki sınırı daha da bulanıklaştırır.

Sentetik taklit olayında şirketin dış iletişim yaklaşımı da dikkatli olmalıdır. Her sahte içeriğe büyük açıklama yapmak içeriğin erişimini gereksiz yere büyütebilir; buna karşılık finansal zarar, güvenlik riski veya kamuoyu açısından ciddi sonuç doğuran sahte içerik hızla ve kanıtla çürütülmelidir. Karar içeriğin ne kadar rahatsız edici olduğuna göre değil, gerçek zarar potansiyeline göre verilmelidir. İletişim ekibi bu noktada sosyal medya takibinin ötesinde hukuk, güvenlik ve yönetimle birlikte çalışmalıdır.

5.8 CEO Krizi: Sözcü Sorunun Kendisi Olduğunda

Bir şirket kriz yaşadığında normal koşullarda yönetim, olay ile kurum arasındaki mesafeyi açıklamaya çalışır. Üründe hata olmuştur, sistem saldırıya uğramıştır, çalışan yanlış davranmıştır veya operasyonel karar beklenmedik sonuç üretmiştir. CEO ya da kurucu bizzat krizin kaynağı olduğunda ise bu mesafe daralır. Özellikle kurucu merkezli girişimlerde kamuoyu şirketi kişiyle özdeşleştirmişse yöneticinin davranışı kolayca kurumun karakterine ilişkin kanıt gibi okunur. Bu nedenle CEO krizi klasik sözcülük problemi değildir. Şirket adına konuşması beklenen kişi aynı anda açıklanması gereken olayın merkezindedir; iletişimin ağırlık noktası da kişisel itibar savunmasından yönetim kuruluna, yönetişime, yetki sınırlarına ve şirketin liderden bağımsız devam edip edemeyeceği sorusuna kayar.

Uber’ın 2017’de yaşadığı yönetim krizi bu ayrımı görmek için öğreticidir. Şirket, işyeri kültürü ve yönetim uygulamalarına ilişkin ağır eleştirilerin ardından eski ABD Başsavcısı Eric Holder’ın da görev aldığı Covington & Burling incelemesini başlattı. Uber 13 Haziran 2017’de yönetim kurulunun inceleme sonucunda hazırlanan önerileri oybirliğiyle kabul ettiğini; bunların kültürü iyileştirmek, adalet ve hesap verebilirliği güçlendirmek, geçmişteki hataların tekrarlanmasını önleyecek sistemler kurmak ve çalışanlar, sürücüler ile müşteriler nezdinde güveni yeniden inşa etmek amacı taşıdığını açıkladı.[11] Bir hafta sonra kurucu ve CEO Travis Kalanick, büyük yatırımcıların baskısının ardından CEO’luk görevinden ayrıldı; şirket sözcüsü bu ayrılığı Reuters’a doğruladı.[12] Bu gelişmelerin önemi tek bir yöneticinin istifasında değil, şirketin kültür ve liderlik sorununu yalnız iletişim metniyle kapatılamayacak bir yönetişim problemi olarak ele almak zorunda kalmasındadır.

CEO krizinde şirketin ilk refleksi yöneticiyi korumak olduğunda kurum ile kişi arasındaki sınır daha da bulanıklaşabilir. Her eleştiriyi CEO’ya yönelik saldırı gibi cevaplamak, yönetim kurulunu görünmez kılmak ve şirketin geleceğini tek kişinin itibarına bağlamak kısa vadede sadakat görüntüsü yaratabilir; fakat iddialar doğrulandığında bütün kurum aynı savunmanın sahibi haline gelir. Bunun tersi de tehlikelidir. Hakkında henüz doğrulanmamış bir iddia bulunan yöneticiyi birkaç saat içinde suçlu ilan ederek kurumun kendisini kurtarmaya çalışması adalet ve hukuk sorunları yaratabilir. Sağlam kriz yönetimi, kişiyi otomatik olarak savunmakla otomatik olarak feda etmek arasında değil, iddianın niteliği, bağımsız inceleme, yetki sınırlandırması ve kurumun çıkarı arasında ayrım yapabilmelidir.

Bu tür krizlerde kimin konuşacağı da sıradan medya planından farklılaşır. CEO’nun kendisi hakkındaki incelemenin tek sözcüsü olması inandırıcılığı zayıflatabilir. Yönetim kurulu, bağımsız komite, hukuk veya gerektiğinde dış inceleme mekanizması devreye girdiğinde iletişim yalnızca yeni bir ses kazanmaz; karar yetkisinin nerede bulunduğunu da gösterir. Kurum, incelemenin kapsamını, kimin yürüttüğünü, yöneticinin süreç boyunca hangi yetkilere sahip olduğunu ve hangi kararın hangi organ tarafından verileceğini mümkün olduğunca açık anlatmalıdır. “CEO’muzun arkasındayız” veya “değerlerimize aykırı davranışa tolerans göstermeyiz” gibi önceden hazırlanmış cümleler, bu yönetişim sorularına cevap vermediği sürece sınırlı değer taşır.

Kurucu şirketlerinde mesele daha da zordur; çünkü kurucu yalnız yönetici değil, şirketin menşe hikâyesi, yatırımcı ilişkileri, kamuoyu yüzü ve çoğu zaman kültürel referans noktasıdır. Bu nedenle lider değişikliği yalnız bir görev değişimi olarak yaşanmayabilir. Çalışanlar “şirket artık neye inanıyor?”, müşteriler “ürün ve hizmet değişecek mi?”, yatırımcılar “karar gücü kimde?” diye sorar. İletişimin görevi eski lideri tarihten silmek veya yeni lideri birkaç günde yeni kahramana dönüştürmek değildir. Kurumun hangi ilkelerinin kişiden bağımsız devam edeceğini, hangi davranışların artık kabul edilmeyeceğini ve değişikliğin gerçek yönetim mekanizmalarında nasıl karşılık bulacağını göstermektir.

CEO krizinin temel testi bu nedenle yöneticinin ne kadar iyi özür dilediği değil, şirketin gerektiğinde kendi liderini de kurallara tabi tutup tutamadığıdır. Kurucu şirketi yaratmış olabilir; CEO şirketin en önemli sözcüsü olabilir; fakat şirket büyüdükçe çalışanların, müşterilerin ve yatırımcıların güveni tek kişinin itibarı üzerine taşınamayacak kadar büyük bir varlığa dönüşür. Kurumsallaşma, liderin etkisini yok etmek değil, lider sorun haline geldiğinde kurumun gerçeği araştırabilecek, karar verebilecek ve yoluna devam edebilecek mekanizmalara sahip olmasıdır.

5.9 İtibarın Onarılması Unutulmayı Beklemek Değildir

Kriz sona erdiğinde şirketler çoğu zaman iletişimi normale döndürmek ister. Operasyon yeniden çalışıyor, medya ilgisi azalmış ve sosyal medya tartışması sönmüşse kriz bitmiş gibi görünür. Oysa güven kaybının süresi haber döngüsünden daha uzun olabilir. Müşteri daha sonraki satın alma kararında eski olayı hatırlayabilir; çalışan yönetimin kriz sırasında nasıl davrandığını kurum kültürünün kanıtı olarak taşıyabilir; gazeteci gelecekteki iddiaları daha sıkı doğrulayabilir; yatırımcı ise aynı riskin tekrar edip etmeyeceğini görmek isteyebilir.

İtibar onarımının bu nedenle ayrı bir kampanyadan çok, kriz sırasında verilen sözlerin izlenmesiyle yapılması gerekir. CrowdStrike’ın kök neden analizi yayımlaması, Okta’nın olay kapsamını yeni bulgularla güncellemesi veya Airbnb’nin işten çıkarma kararında destek paketini ayrıntılandırması, iletişimin olayın ilk açıklamasından sonra da devam ettiğini gösteren örneklerdir. Şirket kriz sırasında “test süreçlerimizi değiştireceğiz”, “güvenliği güçlendireceğiz” veya “müşterileri bilgilendireceğiz” dediyse birkaç ay sonra bu değişikliklerin gerçekten yapılıp yapılmadığı açıklanabilmelidir. Aksi halde kriz açıklaması söz üretmiş, kurum davranışı ise değişmemiş olur.

Krizlerin nedeni değişebilir; birinde bilimsel iddia çöker, diğerinde yazılım güncellemesi milyonlarca sistemi etkiler, başka birinde saldırının kapsamı araştırma ilerledikçe büyür. İletişimin görevi bu farklı sorunları tek bir kriz şablonuna sokmak değildir. Ortak ihtiyaç, doğrulanmış bilginin belirsiz bilgiden ayrılması, etkilenen insanların ne yapacağını anlayabilmesi ve yönetimin kendi sorumluluk alanını görünür kılmasıdır. İletişim teknik hatayı düzeltemez, kaybolan veriyi geri getiremez veya kötü yönetim kararını ortadan kaldıramaz; fakat kurumun gerçeği ne kadar hızlı öğrendiğini, onu ne kadar dürüst aktardığını ve zararı azaltmak için ne yaptığını gösterebilir. İtibarın krizden sonraki yönünü belirleyen de çoğu zaman bu davranış dizisidir.

Kriz yönetiminin en önemli ilkesi bu nedenle “hikâyeyi kontrol etmek” değildir. Kriz anında şirket çoğu zaman hikâyenin tamamını kontrol edemez; müşteriler konuşur, çalışanlar bilgi paylaşır, gazeteciler araştırır, düzenleyiciler devreye girer ve sosyal medya kendi gündemini üretir. Şirketin gerçekten kontrol edebildiği şey, ne kadar hızlı öğrendiği, ne kadar doğru konuştuğu, hatanın sonuçlarını ne ölçüde üstlendiği ve aynı problemin tekrarını önlemek için ne yaptığıdır. İtibar da en sonunda bu davranışların dışarıdaki karşılığıdır.

KAYNAK NOTLARI — BÖLÜM 5

[1] U.S. Federal Trade Commission, “Sensa and Three Other Marketers of Fad Weight-Loss Products Settle FTC Charges in Crackdown on Deceptive Advertising”, 7 Ocak 2014:

https://www.ftc.gov/news-events/news/press-releases/2014/01/sensa-three-other-marketers-fad-weight-loss-products-settle-ftc-charges-crackdown-deceptive

[2] U.S. Federal Trade Commission, “FTC Sends Refund Checks Totaling More Than $26 Million to Consumers Who Bought Sensa Weight-Loss Supplement”, 9 Aralık 2014:

https://www.ftc.gov/news-events/news/press-releases/2014/12/ftc-sends-refund-checks-totaling-more-26-million-consumers-who-bought-sensa-weight-loss-supplement

[3] CrowdStrike, “Preliminary Post Incident Review: Content Configuration Update Impacting the Falcon Sensor and the Windows Operating System”, 24 Temmuz 2024:

https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/

[4] CrowdStrike, “Channel File 291 Incident: Root Cause Analysis is Available”, 6 Ağustos 2024:

https://www.crowdstrike.com/en-us/blog/channel-file-291-rca-available/

[5] Okta Security, “Tracking Unauthorized Access to Okta’s Support System”, 20 Ekim 2023:

https://sec.okta.com/articles/2023/10/tracking-unauthorized-access-oktas-support-system/

[6] Okta Security, “Unauthorized Access to Okta’s Support Case Management System: Root Cause and Remediation”, 3 Kasım 2023:

https://sec.okta.com/articles/2023/11/unauthorized-access-oktas-support-case-management-system-root-cause/

[7] Okta Security, “October Customer Support Security Incident — Update and Recommended Actions”, 29 Kasım 2023:

https://sec.okta.com/articles/october-security-incident-recommended-actions/

[8] Moffatt v. Air Canada, 2024 BCCRT 149 (CanLII), British Columbia Civil Resolution Tribunal, 14 Şubat 2024:

https://www.canlii.org/en/bc/bccrt/doc/2024/2024bccrt149/2024bccrt149.html

[9] Airbnb Newsroom, Brian Chesky, “A Message from Co-Founder and CEO Brian Chesky”, 5 Mayıs 2020:

https://news.airbnb.com/a-message-from-co-founder-and-ceo-brian-chesky

[10] Federal Bureau of Investigation, “Senior U.S. Officials Impersonated in Malicious Messaging Campaign”, 15 Mayıs 2025:

https://www.fbi.gov/investigate/cyber/alerts/2025/senior-us-officials-impersonated-in-malicious-messaging-campaign

[11] Uber Newsroom, “Statement on Covington & Burling Recommendations”, 13 Haziran 2017; yönetim kurulunun bağımsız inceleme önerilerini oybirliğiyle kabul etmesi ve kültür, hesap verebilirlik ile güvenin yeniden kurulmasına ilişkin açıklama:

https://www.uber.com/us/en/newsroom/covington-recommendations/

[12] Reuters, “Uber co-founder Kalanick resigns as chief executive”, 21 Haziran 2017; Travis Kalanick’in yatırımcı baskısı altında CEO’luk görevinden ayrılmasına ilişkin haber (Business Standard üzerindeki Reuters yayını):

https://www.business-standard.com/article/reuters/uber-co-founder-kalanick-resigns-as-chief-executive-117062100360_1.html

Bu sahne sende ne bıraktı?

Metne not bırak

Alıntı kartı