İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
7545 sayılı siber güvenlik kanunu, Türkiye'de kritik altyapı işletmecileri ve kamu kuruluşlarının siber güvenlik önlemlerini düzenleyen, 2024 yılında yürürlüğe giren kapsamlı bir mevzuattır. Kanun, olay bildirimi, risk yönetimi, denetim ve yaptırım süreçlerini belirler.
Kanun kapsamına enerji, ulaştırma, sağlık, bankacılık ve elektronik haberleşme gibi sektörlerdeki kritik altyapılar dahildir. Yükümlülükler arasında düzenli güvenlik testleri, siber olay bildirimleri ve yıllık risk değerlendirmeleri yer alır.
Kanun, Bilgi Güvenliği ve Bilgi Teknolojileri Kurumu (BSİB) koordinasyonunda uygulanır ve kritik altyapı işletmecilerini belirli teknik ve idari önlemler almaya zorunlu kılar. Enerji santrallerinden havalimanlarına, bankalardan sağlık kuruluşlarına kadar geniş bir yelpazede faaliyet gösteren kuruluşlar, kanun kapsamında düzenli olarak güvenlik testleri yaptırmak, siber olayları bildirmek ve risk yönetim süreçleri oluşturmakla yükümlüdür.
Kanunun temel amacı, ulusal güvenliği tehdit edebilecek siber saldırıları önlemek, kritik hizmetlerin sürekliliğini sağlamak ve olaylara karşı hızlı müdahale kabiliyeti oluşturmaktır. Yaptırımlar arasında idari para cezaları ve belirli durumlarda faaliyet durdurma yer alır.
7545 sayılı kanun, kritik altyapı olarak sınıflandırılan sektörlerde faaliyet gösteren kuruluşları birincil hedef alır. Sektörler arasında enerji üretim ve dağıtımı, ulaştırma (havayolu, demiryolu, liman), sağlık hizmetleri, bankacılık ve finansal hizmetler, içme-kullanma suyu işletmeleri, elektronik haberleşme altyapısı ve kamu hizmetlerinde kritik rol oynayan kurumlar bulunur.
| Sektör | Kapsam Örnekleri | Öncelikli Yükümlülük |
|---|---|---|
| Enerji | Santral, şebeke işletmecileri, petrol rafinerileri | SCADA ve OT güvenliği, olay bildirimi |
| Ulaştırma | Havalimanları, liman otoritesi, demiryolu | Bilet/operasyon sistemleri koruması, yedekleme |
| Sağlık | Kamu hastaneleri, bağışçı merkezleri, 112 | Hasta verisi koruması, DLP, yedeklilik |
| Finans | Bankalar, ödeme kuruluşları, borsa | Günlük yedek, çok faktörlü doğrulama, sızma testi |
| Haberleşme | GSM operatörleri, internet omurga sağlayıcıları | DDoS koruması, trafiğin izlenmesi, yedeklilik |
Kanun, ayrıca belirli kriterleri karşılayan yazılım geliştiricileri ve bulut hizmeti sağlayıcılarını da destekleyici hizmet sağlayıcı olarak tanımlayabilir. BSİB tarafından yayınlanan listeler ve tebliğler, kapsama giren kuruluşları netleştirir; kuruluşlar kendi durumlarını düzenli olarak kontrol etmelidir.
Kanun kapsamındaki kuruluşlar, risk yönetimi, güvenlik testleri, olay bildirimi ve kayıt tutma alanlarında somut adımlar atmakla yükümlüdür. Her kuruluş yıllık risk değerlendirmesi yaparak mevcut tehditleri tespit etmeli ve bu risklere karşı teknik önlemler (güvenlik duvarı, IDS/IPS, yedekleme, erişim kontrolü) almalıdır.
Kritik altyapıya yönelik siber saldırılar veya veri ihlalleri, tespit tarihinden itibaren 24 saat içinde BSİB'e bildirilmelidir. Bildirim sürecini otomatikleştiren SIEM ve olay yönetim sistemleri kurmak, uyum sürecini kolaylaştırır.
Güvenlik testleri (sızma testi, zafiyet taraması, sosyal mühendislik testi) düzenli aralıklarla bağımsız uzman kuruluşlara yaptırılmalı ve raporlar BSİB denetimine hazır tutulmalıdır. Deneyimlerimizde, test sonuçlarının yönetim kuruluna sunulması ve aksiyon planı oluşturulması, uyumun en zayıf kaldığı noktalardan biri. Web uygulama güvenlik testi ve sosyal mühendislik testi gibi hizmetlerle bu süreç profesyonel olarak yürütülebilir.
İlk adım, kuruluşun kanun kapsamına girip girmediğini netleştirmektir. BSİB'in yayınladığı sektörel listeler ve kritik altyapı tanımları incelenmeli, gerekirse BSİB ile yazışma yapılarak teyit alınmalıdır. Kapsama dahilseniz, bir siber güvenlik yöneticisi atanmalı ve çapraz fonksiyonlu bir ekip oluşturulmalıdır.
Sürecin ilk aylarında dijital güvenlik ve uyum danışmanlığı almak, yanlış adımları ve uyumsuzluk riskini azaltır. Tipik bir kuruluşta uyum süreci 6-12 ay arasında tamamlanır.
7545 sayılı kanun, uyumsuzluk durumunda idari para cezaları ve faaliyet durdurma yaptırımları öngörür. Cezalar, ihlalin büyüklüğüne, tekrarına ve oluşan zararın boyutuna göre belirlenir. Örneğin, zamanında bildirilmeyen kritik bir siber olay veya eksik güvenlik tedbirleri nedeniyle veri sızıntısı yaşanması, ceza tutarını artırır.
BSİB, kritik altyapıları yılda en az bir kez denetleyebilir. Denetim sırasında dokümantasyon, log kayıtları, test raporları ve olay kayıtları incelenir. Eksiklik tespit edilirse 30-90 gün içinde düzeltme süresi verilebilir.
Kurumların düzenli iç denetim yapması ve tüm delillerin (test raporları, güncelleme logları, eğitim kayıtları) arşivlenmesi, hem yasal uyumu hem de siber sigorta süreçlerini kolaylaştırır. SAS akreditasyon ve bilgi güvenliği danışmanlığı, denetim öncesi hazırlık sürecinde profesyonel destek sağlar.
7545 sayılı kanun, KVKK, 5651 sayılı internet yasası ve sektörel düzenlemelerle (ör. BDDK, EPDK tebliğleri) birlikte uygulanır. Kanunlar arasında örtüşen alanlar olduğu gibi, birbirini tamamlayan yükümlülükler de bulunur. Örneğin, kişisel veri içeren bir siber olay hem BSİB'e hem de Kişisel Verileri Koruma Kurulu'na (KVKK kapsamında) bildirilmelidir.
Birçok kurum, bu çoklu uyumu sağlamak için entegre bir uyum yönetim platformu kurar. Böylece dokümantasyon, risk haritaları ve aksiyon planları tek bir sistemde toplanır. KVKK uyum danışmanlığı ve siber güvenlik uyumu aynı ekip tarafından yönetildiğinde süreç hem hızlanır hem de maliyet düşer.
Deneyimlerimizde, KVKK ve 7545 sayılı kanunu birlikte ele alan kurumlar, daha az tekrarlayan iş gücü harcayarak daha yüksek olgunluk seviyesine ulaşıyor. İki mevzuatın ortak gereksinimleri (erişim kontrolü, şifreleme, log yönetimi, veri minimizasyonu) tek seferde tamamlanmalıdır.
BSİB, 2026 yılı boyunca kanuna ilişkin ikincil düzenlemeler (yönetmelik, tebliğ, rehberler) yayınlamaya devam edecek. Örneğin, sektörel güvenlik standartları, olay bildirimi alt formları ve denetim metodolojileri netleşecek. Kuruluşların bu güncellemeleri düzenli takip etmesi ve iç süreçlerini uyarlaması kritik.
Siber olay tespiti, log analizi ve risk değerlendirmesinde yapay zeka destekli araçlar (SIEM, SOAR, EDR) kullanımı yaygınlaşıyor. Kanun kapsamındaki yükümlülüklerin bir kısmı (anomali tespiti, otomatik bildirim) bu araçlarla kolaylaştırılabilir.
Önerilerimiz: Uyum sürecini proaktif bir strateji olarak ele alın; yalnızca ceza almamak değil, kurumsal dayanıklılığı artırmak için yatırım yapın. Çalışanlarınızı düzenli olarak eğitin; insan faktörü hâlâ en büyük zafiyet. Teknolojik araçlara (firewall, DLP, SIEM) ek olarak süreç olgunluğuna odaklanın. Son olarak, güvenilir bir siber güvenlik ve danışmanlık iş ortağıyla çalışarak sürekli gelişim kültürü oluşturun.
Hayır. Kanun yalnızca kritik altyapı olarak sınıflandırılan sektörlerde faaliyet gösteren kuruluşları ve BSİB tarafından belirlenen destekleyici hizmet sağlayıcılarını kapsar.
Kritik altyapıya yönelik siber saldırı veya veri ihlali tespit edildiğinde, 24 saat içinde BSİB'e bildirim yapılmalıdır.
Kanun, düzenli aralıklarla sızma testi ve zafiyet taraması yapılmasını zorunlu kılar. Genellikle yılda en az bir kez bağımsız test önerilir; kritik sistemlerde bu daha sık olabilir.
KVKK kişisel veri işlemeyi düzenler; 7545 sayılı kanun ise kritik altyapıların siber güvenliğini sağlar. İki mevzuat örtüşen alanlarda birlikte uygulanır.
İdari para cezaları, belirli durumlarda faaliyet durdurma ve sorumluların hukuki takibatı kanunda öngörülen yaptırımlardır.
7545 sayılı siber güvenlik kanunu, sadece yasal bir zorunluluk değil, aynı zamanda kurumsal dayanıklılığı artırmanın ve müşteri güvenini pekiştirmenin stratejik bir aracıdır. Kanun kapsamındaki yükümlülükler, doğru planlama ve profesyonel destekle sürdürülebilir bir iyileştirme sürecine dönüşür. Eğer kritik altyapı işletmecisiyseniz veya destekleyici hizmet sağlıyorsanız, uyum yolculuğunuzu bugün başlatın. İnvekor ekibi, risk analizinden teknik uygulama ve denetim desteğine kadar tüm aşamalarda yanınızda.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 11 Temmuz 2026 tarihinde güncellenmiştir.