Siber Güvenlik Kanunu 101
Giriş
Dijitalleşmenin hız kazanmasıyla birlikte şirketlerin faaliyetleri giderek daha fazla bilişim sistemlerine, dijital altyapılara ve birbirine bağlı ağlara dayanmakta; buna paralel olarak siber tehditler yalnızca teknik bir risk olmaktan çıkarak şirketlerin operasyonel sürekliliğini, veri güvenliğini ve kurumsal risk yönetimini doğrudan ilgilendiren bir konu haline gelmektedir. Siber saldırıların kapsam ve etkilerindeki artış ise siber güvenliğin yalnızca şirketlerin kendi iç politika ve tedbirleri çerçevesinde ele alınmasını değil, aynı zamanda ulusal düzeyde bütüncül bir hukuki ve kurumsal yapının oluşturulmasını gerekli kılmaktadır.
Bu doğrultuda, 7545 sayılı Siber Güvenlik Kanunu (“Kanun”) 19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlanarak yürürlüğe girdi. [1] Kanun ile Türkiye Cumhuriyeti'nin siber uzaydaki milli gücünü meydana getiren unsurlarına yönelen mevcut ve muhtemel tehditlerin tespit edilmesi ve bertaraf edilmesi, siber olayların etkilerinin azaltılması, kamu kurum ve kuruluşları ile gerçek ve tüzel kişilerin siber saldırılara karşı korunması ve Türkiye'nin siber güvenliğinin güçlendirilmesine yönelik strateji ve politikaların belirlenmesi amaçlanmaktadır.
Kanun, oldukça geniş biçimde kaleme alınan kapsamının yanı sıra, öngördüğü yükümlülükler ve ağır yaptırım rejimi nedeniyle de yürürlüğe girdiği tarihten itibaren dikkat çekmektedir. Özellikle belirli ihlaller bakımından hapis cezalarının ve şirketlerin brüt satış hasılatının %5’ine kadar ulaşabilen idari para cezalarının düzenlenmiş olması, Kanun’u şirketler açısından yakından takip edilmesi gereken önemli bir uyum düzenlemesi haline getirmektedir.
Bu makalede, Kanun'un amacı ve kapsamı ile kritik altyapı sektörlerine ilişkin düzenlemeler ele alınacak; temel yükümlülükler ile denetim ve yaptırım mekanizması ise şirketler bakımından doğurabileceği sonuçlar çerçevesinde incelenecektir.
Kanun’un Kapsamı ve Kritik Altyapı Sektörleri
Kanun’un uygulama alanı son derece geniş bir çerçevede belirlenmiştir. Kanun’un 2. maddesi uyarınca “siber uzayda varlık gösteren, faaliyet yürüten, hizmet sunan” kamu kurum ve kuruluşları, kamu kurumu niteliğinde meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan kuruluşlar kapsam dahilindedir. Dolayısıyla Kanun, yalnızca teknoloji veya siber güvenlik sektöründe faaliyet gösteren şirketleri esas alan sektörel bir düzenleme niteliğinde değildir.
Bu noktada Kanun’un kapsamının belirlenmesi açısından “siber uzay” kavramı önem kazanmaktadır. Siber uzay, Kanun’da “doğrudan ya da dolaylı olarak internete, elektronik haberleşme veya bilgisayar ağlarına bağlı olan tüm bilişim sistemlerini ve bunları birbirine bağlayan ağlardan oluşan ortam” olarak tanımlanır. “Bilişim sistemleri” kavramı da bilgi ve iletişim teknolojileri vasıtasıyla sağlanan her türlü hizmetin, işlemin ve verinin sunumunda kullanılan donanım, yazılım, sistem ve diğer bileşenleri kapsayacak şekilde geniş tanımlanmıştır.
Tüm bu düzenlemeler ışığında, bir şirketin Kanun kapsamına girip girmediğinin belirlenmesinde yalnızca faaliyet gösterdiği sektör değil, yürüttüğü faaliyetlerin ve sunduğu hizmetlerin siber uzay ve bilişim sistemleriyle ilişkisi de önem taşımaktadır. Başka bir ifadeyle, şirketin ana faaliyet konusunun teknoloji veya siber güvenlik olmaması, tek başına Kanun kapsamı dışında kalacağı anlamına gelmez. Özellikle hizmet veya faaliyetlerin bilişim sistemleri, dijital altyapılar, ağ bağlantılı ortamlar veya uzaktan erişim mekanizmaları üzerinden yürütülmesi halinde Kanun’un uygulanabilirliğinin ayrıca değerlendirilmesi gerekir.
Bununla birlikte, Kanun’un kapsam hükmünün geniş lafzı, her türlü dijital araç kullanımının kendiliğinden Kanun kapsamına girmek için yeterli olup olmadığı sorusunu da beraberinde getirmektedir. Kanun’da bu konuda açık bir ayrım yapılmamıştır. Kanaatimizce, bir şirketin olağan iş akışı içerisinde yalnızca üçüncü taraflarca sağlanan e-posta veya bulut tabanlı ofis uygulamalarını kullanması tek başına belirleyici olmamalı; esas olarak şirketin faaliyet veya hizmetlerinin siber uzayda ya da bilişim sistemleri aracılığıyla yürütülüp yürütülmediği dikkate alınmalıdır. Bununla birlikte, 2. maddedeki “varlık gösteren” ifadesinin faaliyet ve hizmet unsurlarından bağımsız bir bağlantı noktası oluşturduğu ve 7. maddenin muhataplarının bilişim sistemleri kullanmak suretiyle veri toplayan veya işleyenleri de kapsayacak şekilde geniş tanımladığı dikkate alındığında, bu yorumun Kanun lafzı karşısında tartışmaya açık olduğunu da belirtmek gerekir. Bu nedenle, şirketlerin her halükarda ikincil düzenlemelerle netlik sağlanana kadar Kanun kapsamına dair daha ihtiyatlı davranmaları uygun olacaktır.
Kanun’un kapsamı bakımından ayrıca önem taşıyan bir diğer kavram ise “kritik altyapı”dır. Kritik altyapı, işlediği bilgi veya verinin gizliliğinin, bütünlüğünün veya erişilebilirliğinin bozulması halinde can kaybına, büyük ölçekli ekonomik zarara, güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran altyapılar olarak tanımlanmaktadır. Kritik altyapı sektörlerini belirleme yetkisi ise Siber Güvenlik Kurulu’na; kritik altyapıları ve bunların ait oldukları kurumları somut olarak belirleme yetkisi is Başkanlık’a verilmiştir.
Bu kapsamda Siber Güvenlik Kurulu tarafından 5 Mayıs 2026 tarihinde alınan karar [2] ile dijital altyapılar, dijital hizmetler, elektronik haberleşme, enerji, finans, gıda ve tarım, imalat sanayii, kamu hizmetleri, medya ve kriz iletişimi, posta ve kargo, sağlık, savunma sanayii, su yönetimi, ulaştırma ve uzay kritik altyapı sektörleri olarak belirlendi.
Burada önemli olan, Kanun kapsamında olmak ile kritik altyapı kapsamında olmak arasındaki ayrımdır. Kanun’un genel kapsamı yalnızca kritik altyapılarla sınırlı değildir. Bununla birlikte kritik altyapı niteliği, Kanun’un belirli hükümleri bakımından ilave veya daha özellikli yükümlülüklerin uygulanması sonucunu doğurabilir.
Kanun Kapsamındaki Kişi ve Kuruluşların Temel Yükümlülükleri
Kanun’un 7. maddesi, Kanun kapsamında yer alan ve bilişim sistemlerini kullanmak suretiyle hizmet sunan, veri toplayan, işleyen veya benzeri faaliyetler yürüten kişi ve kuruluşların temel siber güvenlik yükümlülüklerini düzenler. Bu yükümlülükler, yalnızca bir siber olay meydana geldikten sonra yerine getirilecek bildirim ve iş birliği yükümlülüklerinden ibaret değildir; şirketlerin siber güvenlik alanında önleyici ve sürekli bir uyum mekanizması oluşturmasını da gerektirmektedir.
Bu kapsamda Kanun’un öngördüğü temel yükümlülükler aşağıdaki şekilde özetlenebilir:
- Siber Güvenlik Başkanlığı ile iş birliği: Siber Güvenlik Başkanlığı’nın (“Başkanlık”) görev ve faaliyetleri kapsamında talep ettiği her türlü veri, bilgi, belge, donanım, yazılım ve diğer katkı öncelikle ve zamanında Başkanlık’a iletilmelidir. Bu düzenleme, şirketlerin olası bir talep halinde gerekli bilgi ve belgeleri zamanında sağlayabilecek iç süreç ve organizasyonu oluşturmasını da önemli hale getirmektedir. Kişi ve kurumlar, kendi mevzuatlarındaki hükümleri gerekçe göstererek bilgi, belge ve kayıt talebinin yerine getirilmesinden kaçınamaz.
- Siber güvenlik tedbirlerinin alınması ve bildirim: Milli güvenlik, kamu düzeni veya kamu hizmetinin gereği gibi yürütülmesi amacıyla mevzuatta öngörülen siber güvenlik tedbirleri alınmalı ve tespit edilen zafiyet veya siber olaylar gecikmeksizin Başkanlık’a bildirilmelidir. Kanun, bildirimin yapılması için gün veya saat bazında belirli bir süre öngörmemekte ve “gecikmeksizin” ifadesini kullanmaktadır. Bu nedenle şirketlerin siber olay ve zafiyetlerin tespit edilmesi, değerlendirilmesi ve Başkanlık’a eskale edilmesine yönelik iç süreçlerini önceden belirlemeleri son derece önemlidir. Söz konusu bildirim sürecinin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki veri ihlali bildirimi ve varsa sektörel bildirim yükümlülükleriyle birlikte tutarlı bir şekilde yönetilmesi gereklidir.
- Belirli ürün, sistem ve hizmetlerin yetkilendirilmiş sağlayıcılardan tedarik edilmesi: Kamu kurum ve kuruluşları ile kritik altyapılarda kullanılacak siber güvenlik ürün, sistem ve hizmetleri Başkanlık tarafından yetkilendirilmiş ve belgelendirilmiş siber güvenlik uzmanları, üreticileri veya şirketlerinden tedarik edilmelidir. Söz konusu yükümlülüğün Kanun kapsamındaki bütün şirketlere yönelik genel bir tedarik zorunluluğu olmadığının altı çizilmelidir.
- Başkanlık tarafından yayımlanan düzenlemelere uyum: Siber olgunluğun artırılmasına yönelik olarak Başkanlık tarafından geliştirilen politika, strateji ve eylem planları ile yayımlanan diğer düzenleyici işlemlerde yer alan hususların yerine getirilmesi ve bu kapsamda gerekli tedbirlerin alınması bir başka yükümlülük olarak karşımıza çıkmaktadır. Bu yükümlülükten hareketle, Başkanlık tarafından oluşturulacak ikincil düzenleyici çerçevenin de şirketler tarafından yakından takip edilmesi gerektiği açıktır.
- Siber güvenlik şirketleri bakımından onay yükümlülüğü: Serfitikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerinin faaliyete başlamadan önce Başkanlık onayını alması gerekmektedir.
Bu yükümlülükler şirketler açısından değerlendirildiğinde, Kanun’a uyumun yalnızca bilgi teknolojileri veya bilgi güvenliği ekiplerine bırakılabilecek teknik bir süreç olmadığı açıkça görülmektedir. Şirketlerin mevcut siber güvenlik yönetişim yapılarını, yetki ve sorumluluk dağılımlarını, erişim ve yetkilendirme mekanizmalarını, loglama uygulamalarını ve siber olay müdahale ve bildirim prosedürlerini Kanun’un getirdiği yükümlülükler doğrultusunda gözden geçirmeleri önem taşımaktadır. Özellikle “gecikmeksizin” bildirim yükümlülüğünün etkin biçimde yerine getirilebilmesi, bir siber olay meydana gelmeden önce şirket içerisinde olayın kim tarafından tespit edileceğinin, kimlere eskale edileceğinin ve Başkanlık nezdindeki bildirimin kim tarafından gerçekleştirileceğinin belirlenmesini gerektirmektedir.
Denetim ve Yaptırım Mekanizması
Kanun, getirdiği yükümlülüklerin yanı sıra Başkanlık’a geniş denetim yetkileri tanımaktadır. Başkanlık, gerekli gördüğü hallerde Kanun kapsamına giren fiil ve işlemleri denetleyebilir ve mahallinde inceleme yapabilir veya yaptırabilir. Denetim kapsamında elektronik veri ve belgeler ile cihaz, sistem, yazılım ve donanımlar incelenebilir; bunlardan kopya veya örnek alınabilir ve ilgililerden yazılı veya sözlü açıklama talep edilebilir. Denetime tabi kişi ve kuruluşlar ise ilgili sistem ve altyapıları denetime açık tutmak ve denetim için gerekli koşulları sağlamakla yükümlüdür.
Kanun ayrıca, milli güvenlik, kamu düzeni, suç işlenmesinin veya siber saldırıların önlenmesi amacıyla, hâkim kararı veya gecikmesinde sakınca bulunan hallerde Cumhuriyet savcısının yazılı emri üzerine, işyerlerinde, konut ve kamuya açık olmayan kapalı alanlarda arama yapılmasına, kopya çıkarılmasına ve el koyma işlemlerinin gerçekleştirilmesine imkan tanımaktadır.
Kanun’un dikkat çeken ve ses getiren yönlerinden biri de idari ve cezai yaptırımları birlikte içeren bir yaptırım rejimi öngörmesidir. Başkanlık veya denetim görevlilerince talep edilen bilgi, belge, yazılım, veri ve donanımın verilmemesi veya bunların alınmasının engellenmesi ile gerekli onay, yetki veya izinler alınmaksızın faaliyet yürütülmesi gibi belirli ihlaller bakımından hapis ve adli para cezaları öngörülmektedir. Örneğin talep edilen bilgi ve belgelerin verilmemesi, bir yıldan üç yıla kadar hapis ve beş yüz günden bin beş yüz güne kadar adli para cezasını gerektirmektedir. Kritik altyapıların siber saldırılara karşı korunması kapsamında görevinin gereklerine aykırı hareket ederek veri ihlaline sebebiyet verenler için ise bir yıldan üç yıla kadar hapis cezası öngörülmektedir. Kanun ayrıca, veri sızıntısı yoluyla elde edilen verilerin izinsiz paylaşılmasını veya satışa çıkarılmasını ve gerçekte olmayan bir veri sızıntısına ilişkin panik yaratma amacıyla içerik oluşturulmasını ayrı suç tipleri olarak düzenlemektedir.
Şirketler bakımından özellikle idari para cezalarının ağırlığı dikkat çekmektedir. Siber güvenlik tedbirlerinin alınması, zafiyet ve siber olayların bildirilmesi ve Kanun’da öngörülen belirli tedarik yükümlülüklerinin ihlali idari para cezasına tabidir. Ayrıca belirli denetim yükümlülüklerinin ticari şirketler tarafından yerine getirilmemesi halinde, bağımsız denetimden geçmiş yıllık finansal tablolarda yer alan brüt satış hasılatının %5’ine kadar idari para cezası uygulanabilmektedir. Siber güvenlik ürünlerinin yurt dışına satışına ve siber güvenlik şirketlerinin birleşme, bölünme, pay devri veya satış işlemlerine ilişkin yükümlülüklere aykırılık ise on milyon Türk lirasından yüz milyon Türk lirasına kadar idari para cezası uygulanmasına neden olmaktadır.
Bu noktada, özellikle birleşme ve devralma işlemleri bakımından Kanun’un 18. maddesine ayrıca dikkat çekmek gerekir. Siber güvenlik ürün, sistem, yazılım, donanım ve hizmetleri üreten şirketlerin birleşme, bölünme, pay devri veya satış işlemleri Başkanlığa bildirilmeli; şirket üzerinde doğrudan veya dolaylı kontrol sağlayan işlemler için ise Başkanlık onayı alınmalıdır. Onay alınmaksızın gerçekleştirilen işlemler hukuki geçerlilik kazanmaz.
Sonuç
2025 yılında hayatımıza giren Siber Güvenlik Kanunu, özellikle öngördüğü yaptırım rejiminin de etkisiyle, siber güvenliği yalnızca teknik bir bilgi güvenliği meselesi olmaktan çıkararak şirketler bakımından hukuki ve kurumsal bir uyum alanı haline getirmektedir. Bu nedenle, şirketlerin öncelikle faaliyetlerinin Kanun kapsamına girip girmediğini tespit etmeleri önemlidir.
Kanun kapsamında yer alan şirketlerin ise, mevcut siber güvenlik yönetişim yapılarını, olay müdahale ve bildirim süreçlerini, yetki ve sorumluluk dağılımlarını ve ilgili politika ve prosedürlerini yükümlülükleri doğrultusunda gözden geçirmeleri gerekir. Bununla birlikte, Kanun’un birçok konuda genel bir çerçeve çizdiği dikkate alındığında, Başkanlık tarafından yayımlanacak ikincil düzenlemelerin ve diğer düzenleyici işlemlerin yakından takip edilmesi ve Kanun’a uyumun süreklilik arz eden bir süreç olarak ele alınması yerinde olacaktır.
- Siber Güvenlik Kanunu, https://www.resmigazete.gov.tr/eskiler/2025/03/20250319-1.htm, (Erişim Tarihi: 25.09.2026).
- 05.05.2026 tarihli Siber Güvenlik Başkanlığı Kamuoyu Duyurusu, https://siberguvenlik.gov.tr/haberler/detay/siber_guvenlik_kurulu_toplandi , (Erişim Tarihi: 25.09.2026).
Bu makalenin tüm hakları saklıdır. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın bu makale kullanılamaz, çoğaltılamaz, kopyalanamaz, yayımlanamaz, dağıtılamaz veya başka bir suretle yayılamaz. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın oluşturulan içerikler takip edilmekte olup, hak ihlalinin tespiti halinde yasal yollara başvurulacaktır.