Siber Güvenlik Kanunu Kapsamında mısınız? 15 Kritik Altyapı Sektörü
Ceza tavanı brüt satış hasılatının yüzde beşi ve yönetim kurulu sorumluluğu gündemde. 7545 kimleri bağlıyor, on beş sektör hangileri?

Kısa cevap: 7545 sayılı Siber Güvenlik Kanunu 19 Mart 2025'te yürürlüğe girdi. Enerji, finans, sağlık, imalat, ulaştırma dahil on beş sektör "kritik altyapı" olarak belirlendi. Bu sektörlerdeyseniz bilgi ve log sunma, zafiyet bildirimi ve siber olayı gecikmeksizin bildirme yükümlülükleriniz bugün itibarıyla yürürlükte.
Son bir yılda müşterilerimizden en sık duyduğumuz soru şu oldu: "Biz bu kanunun kapsamında mıyız?" Soru masum görünüyor ama arkasında ciddi bir bütçe kararı var, çünkü cevap evetse yapılacak işler var ve bunların bir kısmının süresi çoktan başladı.
Bu yazı bir hukuk metni değil. Kapsam kontrolünü hızlıca yapmanız ve doğru soruyu doğru kişiye sorabilmeniz için yazıldı.
Kritik altyapı sayılan on beş sektör
Siber Güvenlik Kurulu, kritik altyapı sektörlerini belirledi. Liste şöyle:
Dijital Altyapılar, Dijital Hizmetler, Elektronik Haberleşme, Enerji, Finans, Gıda ve Tarım, İmalat Sanayi, Kamu Hizmetleri, Medya ve Kriz İletişimi, Posta ve Kargo, Sağlık, Savunma Sanayii, Su Yönetimi, Ulaştırma, Uzay.
Listeye bakınca ilk fark edilen şey kapsamın genişliği. "Kritik altyapı" denince akla enerji santrali ya da baraj gelir; oysa imalat sanayi ve gıda da içeride. Türkiye'deki orta ve büyük ölçekli şirketlerin önemli bir kısmı bu on beş başlıktan birine giriyor.
İkinci fark edilen şey daha ince: sektörde olmak tek başına yükümlülüğü belirlemiyor. Şirketin o sektördeki rolü, işlettiği sistemin kritikliği ve verdiği hizmetin niteliği de hesaba katılıyor. Bu yüzden "bizim sektörümüz listede, demek ki kapsamdayız" ya da tersi bir çıkarım güvenli değil; kapsam değerlendirmesini hukuk tarafıyla birlikte yapmak gerekiyor.
Bugün itibarıyla yürürlükte olan üç yükümlülük
Kanunun 19 Mart 2025'te yürürlüğe giren temel yükümlülükleri üç başlıkta toplanıyor:
Bilgi, belge ve log sunma. Siber Güvenlik Başkanlığı'nın talep ettiği kayıtları öncelikli ve zamanında iletmek zorundasınız. Buradaki pratik sorun genelde hukuki değil teknik: log kayıtları ya merkezî değil ya yeterli süre saklanmıyor ya da istendiğinde makul sürede çıkarılabilecek biçimde tutulmuyor. Talep geldiğinde bunu inşa etmeye vakit olmuyor.
Zafiyet bildirimi. Tespit edilen zafiyetlerin Başkanlığa bildirilmesi gerekiyor.
Siber olay bildirimi. Bu üçünün en zorlayıcısı, çünkü kanun "gecikmeksizin" diyor. Kesin bir saat verilmemiş olması işi kolaylaştırmıyor, zorlaştırıyor: geriye dönüp bakıldığında bildirimin makul sürede yapılıp yapılmadığı tartışılabilir hale geliyor. Pratikte bu, olay müdahale sürecinizde bildirim adımının önceden yazılı olması gerektiği anlamına geliyor. Olay anında "kimi arayacağız, ne yazacağız, kim imzalayacak" diye düşünülmüyor.
Bu üçünün ortak noktası dikkat çekici: hiçbiri yeni bir güvenlik ürünü almakla çözülmüyor. Üçü de operasyonel olgunlukla ilgili: log altyapısı, tespit yeteneği ve yazılı süreç.
Sertifikasyon ve cezalar
Siber güvenlik alanında hizmet üreten veya kritik sistem işleten şirketler için Başkanlık onaylı sertifikasyon süreçleri öngörülüyor; ilgili düzenlemelerin yürürlüğe girmesinden itibaren on iki aylık bir tamamlama süresi tanınıyor. Takvim ikincil mevzuatın yayımlanmasına bağlı olduğu için, kesin tarihi kendi hukuk danışmanınızla teyit etmenizi öneririz.
İdari para cezalarında asıl dikkat edilmesi gereken sabit tutarlar değil, üst sınırın cirodan hesaplanması. Bildirim yapmamak, önleyici tedbir almamak ya da denetimi engellemek gibi ihlallerde ceza, brüt satış hasılatının yüzde beşine kadar çıkabiliyor. Bu, cezayı bir işletme gideri olarak bütçelemeyi imkânsız kılan bir tavan.
İkinci nokta daha az konuşuluyor: ceza tüzel kişiye kesilse de, yönetim kurulu üyelerinin kişisel sorumluluğu gündeme gelebiliyor. Yani bu, teknoloji bütçesiyle çözülen bir konu olmaktan çıkıp yönetim kurulu gündemine giren bir konu.
Sabit tutarlar her yıl yeniden değerleme oranıyla güncelleniyor; güncel rakam için kanunun Resmî Gazete metnine bakmak gerekiyor.
Hizmet aldığınız taraf sizi yükümlülükten kurtarmıyor
Bu, finans tarafında BDDK düzenlemelerinde çok net görülen bir ilke ve mantığı diğer sektörlere de yansıyor: bir hizmeti dışarıdan alıyor olmanız, o hizmetle ilgili yükümlülüğü de dışarıya devrettiğiniz anlamına gelmiyor. Veri sızıntısı ya da kesinti durumunda düzenleyicinin muhatabı, hizmeti alan kurum oluyor.
Pratikte bunun iki sonucu var. Birincisi, tedarikçinizin neyi taahhüt ettiğinin sözleşmede yazılı olması gerekiyor: özellikle log erişimi, olay bildirimi ve denetim hakkı. İkincisi, tedarikçi seçerken "bu firma bana denetimde lazım olacak kaydı verebiliyor mu" sorusu, fiyat kadar belirleyici hale geliyor.
Nereden başlamalı
Sırayla üç şey öneriyoruz:
Kapsam tespiti. Hangi sektörde olduğunuz, hangi sistemlerin kritik sayıldığı ve bunun size ne getirdiği. Bu adım hukuk ve teknolojinin birlikte yapması gereken tek adım.
Log ve tespit envanteri. Hangi sistemden log topluyorsunuz, ne kadar süre saklıyorsunuz, bir olay olduğunda kaç saatte çıkarabiliyorsunuz. Cevabı bilmiyorsanız cevap muhtemelen iyi değil.
Yazılı olay müdahale akışı. Kim tespit eder, kim karar verir, kim bildirir, hangi şablonla. Bir sayfa yeter ama yazılı olması gerekir.
Bu üçü tamamlandığında geri kalan iş teknik ve planlanabilir hâle geliyor. Tamamlanmadan alınan her güvenlik ürünü, cevabı bilinmeyen bir soruya verilmiş pahalı bir cevap oluyor.
İkinci maddenin ayrıntısını log saklama süreleri, üçüncüsünün yedi satırlık şablonunu incident escalation matrisi yazısında bulacaksınız. Tedarikçi tarafını sınamak için bir MSP seçerken sorulacak 10 soru listesi işinizi görür.
Kaynaklar
- 7545 sayılı Siber Güvenlik Kanunu, Resmî Gazete metni: yükümlülükler ve idari yaptırımlarBu katmanı nasıl kurduğumuz: mevzuata uyum
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır, hukuki görüş değildir. Kapsam ve yükümlülük değerlendirmesini kendi hukuk danışmanınızla yapmanızı öneririz.