100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Uyum & Mevzuat

7545 Sayılı Siber Güvenlik Kanunu: Kapsamı ve Uyum Süreci

⚡ HIZLI ÖZET

7545 sayılı siber güvenlik kanunu, Türkiye'de kritik altyapı işletmecileri ve kamu kuruluşlarının siber güvenlik önlemlerini düzenleyen, 2024 yılında yürürlüğe giren kapsamlı bir mevzuattır. Kanun, olay bildirimi, risk yönetimi, denetim ve yaptırım süreçlerini belirler.

Kanun kapsamına enerji, ulaştırma, sağlık, bankacılık ve elektronik haberleşme gibi sektörlerdeki kritik altyapılar dahildir. Yükümlülükler arasında düzenli güvenlik testleri, siber olay bildirimleri ve yıllık risk değerlendirmeleri yer alır.

Türkiye'nin ulusal siber güvenlik mimarisini şekillendiren 7545 sayılı siber güvenlik kanunu, kritik altyapıların korunmasını zorunlu hale getirdi. Sahada gördüğümüz kadarıyla, birçok kurum yasa kapsamına girip girmediğinden henüz emin değil veya uyum sürecini nerede başlatacağını bilmiyor. Bu rehberde, kanunun kapsamı, yükümlülükler ve pratik uyum adımlarını açık ve uygulama odaklı bir dille ele alıyoruz.

7545 Sayılı Siber Güvenlik Kanunu Nedir?

7545 sayılı siber güvenlik kanunu, kritik altyapı ve kamu kurumlarının siber güvenlik önlemlerini, olay bildirimi süreçlerini ve denetim mekanizmalarını düzenleyen, 2024 yılında TBMM tarafından kabul edilen ulusal mevzuattır.

Kanun, Bilgi Güvenliği ve Bilgi Teknolojileri Kurumu (BSİB) koordinasyonunda uygulanır ve kritik altyapı işletmecilerini belirli teknik ve idari önlemler almaya zorunlu kılar. Enerji santrallerinden havalimanlarına, bankalardan sağlık kuruluşlarına kadar geniş bir yelpazede faaliyet gösteren kuruluşlar, kanun kapsamında düzenli olarak güvenlik testleri yaptırmak, siber olayları bildirmek ve risk yönetim süreçleri oluşturmakla yükümlüdür.

Kanunun temel amacı, ulusal güvenliği tehdit edebilecek siber saldırıları önlemek, kritik hizmetlerin sürekliliğini sağlamak ve olaylara karşı hızlı müdahale kabiliyeti oluşturmaktır. Yaptırımlar arasında idari para cezaları ve belirli durumlarda faaliyet durdurma yer alır.

Kanun Kapsamına Kimler Dahil?

7545 sayılı kanun, kritik altyapı olarak sınıflandırılan sektörlerde faaliyet gösteren kuruluşları birincil hedef alır. Sektörler arasında enerji üretim ve dağıtımı, ulaştırma (havayolu, demiryolu, liman), sağlık hizmetleri, bankacılık ve finansal hizmetler, içme-kullanma suyu işletmeleri, elektronik haberleşme altyapısı ve kamu hizmetlerinde kritik rol oynayan kurumlar bulunur.

SektörKapsam ÖrnekleriÖncelikli Yükümlülük
EnerjiSantral, şebeke işletmecileri, petrol rafinerileriSCADA ve OT güvenliği, olay bildirimi
UlaştırmaHavalimanları, liman otoritesi, demiryoluBilet/operasyon sistemleri koruması, yedekleme
SağlıkKamu hastaneleri, bağışçı merkezleri, 112Hasta verisi koruması, DLP, yedeklilik
FinansBankalar, ödeme kuruluşları, borsaGünlük yedek, çok faktörlü doğrulama, sızma testi
HaberleşmeGSM operatörleri, internet omurga sağlayıcılarıDDoS koruması, trafiğin izlenmesi, yedeklilik

Kanun, ayrıca belirli kriterleri karşılayan yazılım geliştiricileri ve bulut hizmeti sağlayıcılarını da destekleyici hizmet sağlayıcı olarak tanımlayabilir. BSİB tarafından yayınlanan listeler ve tebliğler, kapsama giren kuruluşları netleştirir; kuruluşlar kendi durumlarını düzenli olarak kontrol etmelidir.

Kanunun Getirdiği Temel Yükümlülükler

Kanun kapsamındaki kuruluşlar, risk yönetimi, güvenlik testleri, olay bildirimi ve kayıt tutma alanlarında somut adımlar atmakla yükümlüdür. Her kuruluş yıllık risk değerlendirmesi yaparak mevcut tehditleri tespit etmeli ve bu risklere karşı teknik önlemler (güvenlik duvarı, IDS/IPS, yedekleme, erişim kontrolü) almalıdır.

💡 Olay Bildirimi

Kritik altyapıya yönelik siber saldırılar veya veri ihlalleri, tespit tarihinden itibaren 24 saat içinde BSİB'e bildirilmelidir. Bildirim sürecini otomatikleştiren SIEM ve olay yönetim sistemleri kurmak, uyum sürecini kolaylaştırır.

Güvenlik testleri (sızma testi, zafiyet taraması, sosyal mühendislik testi) düzenli aralıklarla bağımsız uzman kuruluşlara yaptırılmalı ve raporlar BSİB denetimine hazır tutulmalıdır. Deneyimlerimizde, test sonuçlarının yönetim kuruluna sunulması ve aksiyon planı oluşturulması, uyumun en zayıf kaldığı noktalardan biri. Web uygulama güvenlik testi ve sosyal mühendislik testi gibi hizmetlerle bu süreç profesyonel olarak yürütülebilir.

Uyum Süreci Nasıl Başlatılır?

İlk adım, kuruluşun kanun kapsamına girip girmediğini netleştirmektir. BSİB'in yayınladığı sektörel listeler ve kritik altyapı tanımları incelenmeli, gerekirse BSİB ile yazışma yapılarak teyit alınmalıdır. Kapsama dahilseniz, bir siber güvenlik yöneticisi atanmalı ve çapraz fonksiyonlu bir ekip oluşturulmalıdır.

  1. Envanter ve Varlık Yönetimi — Tüm kritik sistemler, yazılımlar, ağ cihazları ve veri tabanları listelenip önceliklendirilir.
  2. Risk Analizi — ISO 27005 veya NIST metodolojisiyle mevcut tehditler ve zafiyetler belirlenir.
  3. Teknik Kontrollerin Uygulanması — Firewall, IDS/IPS, DLP, erişim yönetimi, şifreleme ve yedekleme çözümleri devreye alınır.
  4. Süreç Dokümantasyonu — Politikalar, prosedürler, iş sürekliliği planı ve olay müdahale planı yazılır.
  5. Test ve İyileştirme — Güvenlik testleri yapılır, sonuçlar değerlendirilir ve eksiklikler giderilir.

Sürecin ilk aylarında dijital güvenlik ve uyum danışmanlığı almak, yanlış adımları ve uyumsuzluk riskini azaltır. Tipik bir kuruluşta uyum süreci 6-12 ay arasında tamamlanır.

Yaptırımlar ve Denetim Mekanizması

7545 sayılı kanun, uyumsuzluk durumunda idari para cezaları ve faaliyet durdurma yaptırımları öngörür. Cezalar, ihlalin büyüklüğüne, tekrarına ve oluşan zararın boyutuna göre belirlenir. Örneğin, zamanında bildirilmeyen kritik bir siber olay veya eksik güvenlik tedbirleri nedeniyle veri sızıntısı yaşanması, ceza tutarını artırır.

⚠️ Denetim Sıklığı

BSİB, kritik altyapıları yılda en az bir kez denetleyebilir. Denetim sırasında dokümantasyon, log kayıtları, test raporları ve olay kayıtları incelenir. Eksiklik tespit edilirse 30-90 gün içinde düzeltme süresi verilebilir.

Kurumların düzenli iç denetim yapması ve tüm delillerin (test raporları, güncelleme logları, eğitim kayıtları) arşivlenmesi, hem yasal uyumu hem de siber sigorta süreçlerini kolaylaştırır. SAS akreditasyon ve bilgi güvenliği danışmanlığı, denetim öncesi hazırlık sürecinde profesyonel destek sağlar.

KVKK ve Diğer Mevzuatlarla İlişki

7545 sayılı kanun, KVKK, 5651 sayılı internet yasası ve sektörel düzenlemelerle (ör. BDDK, EPDK tebliğleri) birlikte uygulanır. Kanunlar arasında örtüşen alanlar olduğu gibi, birbirini tamamlayan yükümlülükler de bulunur. Örneğin, kişisel veri içeren bir siber olay hem BSİB'e hem de Kişisel Verileri Koruma Kurulu'na (KVKK kapsamında) bildirilmelidir.

Birçok kurum, bu çoklu uyumu sağlamak için entegre bir uyum yönetim platformu kurar. Böylece dokümantasyon, risk haritaları ve aksiyon planları tek bir sistemde toplanır. KVKK uyum danışmanlığı ve siber güvenlik uyumu aynı ekip tarafından yönetildiğinde süreç hem hızlanır hem de maliyet düşer.

Deneyimlerimizde, KVKK ve 7545 sayılı kanunu birlikte ele alan kurumlar, daha az tekrarlayan iş gücü harcayarak daha yüksek olgunluk seviyesine ulaşıyor. İki mevzuatın ortak gereksinimleri (erişim kontrolü, şifreleme, log yönetimi, veri minimizasyonu) tek seferde tamamlanmalıdır.

Gelecek Gelişmeler ve Önerilerimiz

BSİB, 2026 yılı boyunca kanuna ilişkin ikincil düzenlemeler (yönetmelik, tebliğ, rehberler) yayınlamaya devam edecek. Örneğin, sektörel güvenlik standartları, olay bildirimi alt formları ve denetim metodolojileri netleşecek. Kuruluşların bu güncellemeleri düzenli takip etmesi ve iç süreçlerini uyarlaması kritik.

🤖 Yapay Zeka ve Otomasyon

Siber olay tespiti, log analizi ve risk değerlendirmesinde yapay zeka destekli araçlar (SIEM, SOAR, EDR) kullanımı yaygınlaşıyor. Kanun kapsamındaki yükümlülüklerin bir kısmı (anomali tespiti, otomatik bildirim) bu araçlarla kolaylaştırılabilir.

Önerilerimiz: Uyum sürecini proaktif bir strateji olarak ele alın; yalnızca ceza almamak değil, kurumsal dayanıklılığı artırmak için yatırım yapın. Çalışanlarınızı düzenli olarak eğitin; insan faktörü hâlâ en büyük zafiyet. Teknolojik araçlara (firewall, DLP, SIEM) ek olarak süreç olgunluğuna odaklanın. Son olarak, güvenilir bir siber güvenlik ve danışmanlık iş ortağıyla çalışarak sürekli gelişim kültürü oluşturun.

Sıkça Sorulan Sorular (SSS)

7545 sayılı kanun tüm şirketleri kapsar mı?

Hayır. Kanun yalnızca kritik altyapı olarak sınıflandırılan sektörlerde faaliyet gösteren kuruluşları ve BSİB tarafından belirlenen destekleyici hizmet sağlayıcılarını kapsar.

Siber olay bildirimini ne kadar sürede yapmam gerekir?

Kritik altyapıya yönelik siber saldırı veya veri ihlali tespit edildiğinde, 24 saat içinde BSİB'e bildirim yapılmalıdır.

Güvenlik testlerini ne sıklıkla yaptırmam gerekiyor?

Kanun, düzenli aralıklarla sızma testi ve zafiyet taraması yapılmasını zorunlu kılar. Genellikle yılda en az bir kez bağımsız test önerilir; kritik sistemlerde bu daha sık olabilir.

KVKK ile 7545 sayılı kanun arasındaki fark nedir?

KVKK kişisel veri işlemeyi düzenler; 7545 sayılı kanun ise kritik altyapıların siber güvenliğini sağlar. İki mevzuat örtüşen alanlarda birlikte uygulanır.

Uyumsuzluk halinde hangi yaptırımlar uygulanır?

İdari para cezaları, belirli durumlarda faaliyet durdurma ve sorumluların hukuki takibatı kanunda öngörülen yaptırımlardır.

Sonuç: Uyumu Fırsata Dönüştürmek

7545 sayılı siber güvenlik kanunu, sadece yasal bir zorunluluk değil, aynı zamanda kurumsal dayanıklılığı artırmanın ve müşteri güvenini pekiştirmenin stratejik bir aracıdır. Kanun kapsamındaki yükümlülükler, doğru planlama ve profesyonel destekle sürdürülebilir bir iyileştirme sürecine dönüşür. Eğer kritik altyapı işletmecisiyseniz veya destekleyici hizmet sağlıyorsanız, uyum yolculuğunuzu bugün başlatın. İnvekor ekibi, risk analizinden teknik uygulama ve denetim desteğine kadar tüm aşamalarda yanınızda.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 11 Temmuz 2026 tarihinde güncellenmiştir.