Skip to content
World Watch/Turkey/Siber güvenlik

Siber güvenlik · Turkey

Siber güvenlik — Turkey (2026)

Kapsamlı yasaÜlke dizini 86 · A

Türkiye, 19 Mart 2025 tarihinde 32846 sayılı Resmi Gazete’de yayımlanan 7545 sayılı Kanun ile ilk kapsamlı ve bağımsız siber güvenlik kanununu yürürlüğe koydu. Yasa, tek bir düzenleyici otorite (Siber Güvenlik Başkanlığı) oluşturmakta, kapsam dahilindeki tüm kuruluşlara olayları gecikmeden bildirme yükümlülüğü getirmekte ve enerji, finans, sağlık ve telekomünikasyon gibi sektörlerdeki kritik altyapı operatörlerine daha katı yükümlülükler yüklemektedir. Bu kanun, veri ihlallerinin 72 saat içinde Veri Koruma Kurumu’na bildirilmesini ayrı olarak şart koşan, halihazırda yürürlükte olan 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu (KVKK) tamamlayıcı niteliktedir.

Ana çerçeve7545 sayılı Siber Güvenlik Kanunu (19 Mart 2025 tarihinde yürürlüğe girmiştir); Siber Güvenlik Başkanlığı (177 sayılı Cumhurbaşkanlığı Kararnamesi ile 8 Ocak 2025 tarihinde kurulmuştur); 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK)

Temel noktalar

7545 Sayılı Kanun, Kapsam ve Yürürlüğe Giriş

12 Mart 2025 tarihinde Büyük Millet Meclisi tarafından kabul edilen ve 19 Mart 2025 tarihinde Resmi Gazete’de yayımlanan 7545 sayılı Kanun, Türkiye’nin ilk kapsamlı siber güvenlik yasasıdır. Bu kanun, siber uzayda faaliyet gösteren kamu kurumları, kamu statüsüne sahip meslek kuruluşları, özel tüzel kişilikler ve tüzel kişiliği olmayan kuruluşlar için geçerlidir; istihbarat teşkilatları (MİT, Silahlı Kuvvetler, Jandarma) bu kapsamın dışındadır.

Siber Güvenlik Başkanlığı

Siber Güvenlik Başkanlığı, 8 Ocak 2025 tarihli 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kurulmuş ve 7545 sayılı Kanun ile en üst düzey düzenleme ve sertifikasyon kurumu olarak onaylanmıştır. Yasanın yayımlanmasından itibaren altı ay içinde, daha önce BTK (Bilgi ve İletişim Teknolojileri Kurumu) ve Dijital Dönüşüm Ofisi’nin elinde bulunan tüm siber güvenlik varlıklarını ve sorumluluklarını devralmıştır.

Olay Bildirim Yükümlülükleri

7545 sayılı Kanunun 7. maddesinin 1. fıkrasının (b) bendi, kapsamdaki tüm kuruluşların siber olayları ve güvenlik açıklarını gecikmeden Siber Güvenlik Başkanlığı’na bildirmelerini zorunlu kılmaktadır. Bu yükümlülük, kötü niyetli saldırıların ötesinde, iç hataları ve teknik arızaları da kapsamaktadır. Kurumsal Siber Olay Müdahale Ekibi (SOME) bulunduran kritik altyapı işletmecileri, ayrıca USOM’a (Ulusal Siber Olay Müdahale Merkezi) ve kendi sektörlerindeki SOME’ye gecikmeden bildirimde bulunmak zorundadır.

Kritik Altyapıya İlişkin Artırılmış Yükümlülükler

Siber Güvenlik Başkanlığı, belirli sektörleri kritik altyapı olarak belirleme (enerji, telekomünikasyon, finans ve sağlık sektörlerinin öncelikli olarak belirleneceği öngörülmektedir) ve her sektöre özgü özel teknik ve idari yükümlülükler, zorunlu güvenlik denetimleri ve sertifikasyon şartları getirme yetkisine sahiptir.

KVKK, Kişisel Veri İhlali Bildirimi

Bununla birlikte, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 12. maddesinin 5. fıkrası, veri sorumlularının bir ihlali fark ettikten sonra 72 saat içinde hem etkilenen kişilere hem de Kişisel Verilerin Korunması Kurumu’na bildirimde bulunmasını şart koşmaktadır. KVKK çerçevesi, 7545 sayılı Kanun ile paralel olarak işler ve Kişisel Verilerin Korunması Kurumu (KVKK Kurumu) tarafından uygulanır.

Cezalar

7545 sayılı Kanun, kademeli bir idari para cezası sistemini getirmiştir: Raporlama/izleme ihlalleri için 100.000-1.000.000 TRY; genel siber güvenlik yükümlülük ihlalleri için 1.000.000-10.000.000 TRY; kritik altyapı işletmecilerinin ihlalleri için 10.000.000-100.000.000 TRY. Türk hukukunda ilk kez, ticari kuruluşlara yıllık brüt satışların %5’ine kadar gelir bazlı para cezaları uygulanmaktadır. İkincil uygulama yönetmelikleri henüz yayınlanmamıştır.

Profilin tamamını, haritayı ve zaman çizelgesini İngilizce olarak okuyun

Bu sayfa, kolaylık sağlamak amacıyla hazırlanmış bir çeviridir; İngilizce versiyonu geçerli olan versiyondur ve hukuki tavsiye niteliği taşımaz.