7545 Sayılı Siber Güvenlik Kanunu Yayımlandı.

19.03.2025Bilgi Notu

7545 Sayılı Siber Güvenlik Kanunu 

12.03.2025 tarihinde Türkiye Büyük Millet Meclisi Genel Kurulu tarafından kabul edilen 7545 sayılı Siber Güvenlik Kanunu (“Kanun”) 19.03.2025 tarihli Resmi Gazete’de yayımlanarak yürürlüğe girdi.

Kanun’un Amacı

  • Türkiye Cumhuriyeti’nin siber uzaydaki gücüne yönelik olan bütün tehditlerin tespit ve bertaraf edilmesi, 

  • Siber olayların muhtemel etkilerini azaltmaya yönelik esasların belirlenmesi,

  • Kanun kapsamına giren kişiler ve kuruluşların siber saldırılara karşı korunmasına yönelik gerekli düzenlemelerin yapılması, 

  • Ülkenin siber güvenliğini güçlendirmek için strateji ve politikaların belirlenmesi, 

  • Siber Güvenlik Kurulunun kurulmasına ilişkin esasları düzenlemektir.

Kanun’un Kapsamı

Siber uzayda varlık gösteren, faaliyet yürüten, hizmet sunan;

  • Kamu kurum ve kuruluşları, 

  • Kamu kurumu niteliğinde meslek kuruluşları, 

  • Gerçek ve tüzel kişiler, 

  • Tüzel kişiliği bulunmayan kuruluşları

kapsamaktadır.

Siber Güvenliğin Sağlanmasındaki Temel İlkeler Nelerdir?

  • Siber güvenlik milli güvenliğin ayrılmaz bir parçasıdır.

  • Kritik altyapı ve bilişim sistemlerinin korunması ile güvenli bir siber uzay oluşturulması temel hedeftir.

  • Siber güvenlikle ilgili çalışmalar kurumsallık, süreklilik ve sürdürülebilirlik temelli yürütülür.

  • Siber güvenlik tedbirlerinin, hizmet ve ürünlerin tüm yaşam döngüsü boyunca uygulanması esastır.

  • Siber güvenliğin sağlanmasına yönelik çalışmalarda öncelikle yerli ve milli ürünler tercih edilir.

  • Siber güvenlik politika ve stratejilerinin yürütülmesi ile siber saldırıların önlenmesi veya etkisinin azaltılmasına yönelik gerekli tedbirlerin alınmasından tüm kamu kurum ve kuruluşları ile gerçek ve tüzel kişiler sorumludur.

  • Siber güvenlik süreçlerinin yürütülmesinde hesap verebilirlik esastır.

  • Siber güvenlik politika ve strateji geliştirme çalışmaları sürekli gelişim yaklaşımı ile yürütülür.

  • Siber güvenlik alanında nitelikli insan kaynağı kabiliyet ve kapasitesinin artırılmasına yönelik çalışmalar teşvik edilir.

  • Siber güvenlik kültürünün toplum geneline yaygınlaştırılması hedeflenir.

  • Hukukun üstünlüğü, temel insan hak ve hürriyetleri ile mahremiyetin korunması ilkeleri temel esas kabul edilir.


Siber Güvenlik Başkanlığı’nın Görevlerinden Bazıları:

Siber Saldırılara Yönelik Yürütülecek Faaliyetler: İşlenilen bilginin/verinin gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda ciddi zararlara yol açabilecek bilişim sistemlerini barındıran kritik altyapılar,  bilişim sistemlerinin dayanıklılığının arttırılması ve siber saldırılara yönelik yürütülen faaliyetler kapsamında; zafiyet ve sızma testleri ile varlıklara yönelik risk analizleri yapmak veya yaptırmak, siber tehditlerle mücadele etmek, siber tehdit istihbaratı elde etmek, oluşturmak ve paylaşmak, zararlı yazılım inceleme faaliyetleri yürütmek.

Varlık Envanteri: Kamu kurum ve kuruluşlarının varlık envanterlerinin tutulması, risk analizinin gerçekleştirilmesi, güvenlik tedbiri alınması.

SOME: Siber olaylara müdahele ekiplerinin (“SOME”) kurulması, denetlenmesi, olgunluk seviyelerinin artırılması ve siber güvenlik tatbikatlarının yapılması.

Denetim: Siber güvenlik denetimi gerçekleştirilmesi ve gerekli yaptırım uygulanması.

Test ve Sertifikasyon: Siber güvenlik alanına ilişkin yazılım, donanım, ürün, sistem ve hizmete yönelik test ve sertifikasyon işlemi yürütülmesi.


Siber Güvenlik Başkanlığı’nın Yetkilerinden Bazıları:

Siber Saldırılara Karşı Koruma: Saldırıları yönelik gerekli tedbirlerin alınması kapsamında; yazılım ve donanım ürünlerinin kurulum ve entegrasyonu sağlanabilir, veri ve log kayıtları bilişim sistemlerine aktarılabilir

Personel Görevlendirme: Siber güvenlik konularında ihtiyaç halinde personel görevlendirebilir.

Log Kayıtlarının Yönetimi: Bilişim sistemlerindeki Log kayıtlarını toplayabilir, saklayabilir, değerlendirebilir  ve ilgili kurumlarla paylaşabilir.

Bağımsız Denetim Yetkilendirmesi: Siber güvenlik denetimi gerçekleştiren bağımsız denetçiler ve bağımsız denetim kuruluşlarını yetkilendirebilir, yetkisini süreli veya süresiz iptal edebilir.

Siber Güvenlik Başkanlığı’nın Denetim Yetkisi

  • Denetimin kapsamı nelerdir? 

Başkanlık, bu Kanunda belirtilen görevleri ile ilgili olarak gerekli gördüğü hallerde Kanunun kapsamına giren her türlü fiil ve işlemi denetleyebilir; bu amaçla mahallinde inceleme yapabilir veya yaptırabilir. Denetim, bu Kanun kapsamındaki kurum, kuruluş ve kişilerin ilgili faaliyet ve işlemlerini kapsar. 

  • Denetimi yapmaya kimler yetkilidir?

Denetime Başkanlık personeli, yetkilendirilmiş ve belgelendirilmiş bağımsız denetçiler ve bağımsız denetim kuruluşları yetkilidir. 

  • Denetim nasıl yürütülür?

Denetim faaliyeti, önemlilik ve öncelik ilkeleri ile risk değerlendirmeleri kapsamında oluşturulacak program uyarınca yürütülür. Başkan, oluşturulan program dışında incelenmesi gerekli görülen hususlarda program dışı denetim yaptırabilir.

  • Denetimle görevlendirilen kişilerin yetkileri nelerdir? 

Denetimle görevlendirilenler; elektronik ortamdaki verinin, belgelerin, elektronik altyapının, cihaz, sistem, yazılım ve donanımlarının incelenmesi, bunlardan kopya, dijital suret veya örnek alınması, konuyla ilgili yazılı veya sözlü açıklama istenmesi, gerekli tutanakların düzenlenmesi, tesislerin ve işletiminin incelenmesi konularında yetkilidir. 

  • Denetime tabi tutulanlarının yükümlülükleri nelerdir?

Denetime tabi tutulanlar, ilgili cihaz, sistem, yazılım ve donanımları verilen sürelerde denetlemeye açık tutmak, denetim için gerekli altyapıyı temin etmek ve çalışır vaziyette tutmak için gerekli önlemleri almak zorundadır. Bu hususta yükümlülüklerin yerine getirilmemesi halinde; yüzbin Türk lirasından bir milyon Türk lirasına kadar, bu yükümlülüklerin ticari şirketlerce yerine getirilmemesi halinde yüzbin Türk lirasından az olmamak üzere bağımsız denetimden geçmiş yıllık finansal tablolarında yer alan brüt satış hasılatının yüzde 5’ine kadar idari para cezası verilir.

  • Milli güvenlik, kamu düzeni, suç işlenmesinin veya siber saldırıların önlenmesi amacıyla hakim kararı olmaksızın işlem yapılabilir mi?

Hakim kararı olmaksızın yapılan arama ve gerçekleştirilen kopya çıkarma ve el koyma işlemleri 24 saat içinde görevli hakimin onayına sunulur. Hakim, kararını kırksekiz saat içinde açıklar; aksi halde çıkarılan kopyalar ve çözümü yapılan metinler derhal imha edilir ve el koyma kendiliğinden kalkar. Ancak yetkilendirilmiş veri merkezi işletmecilerinin veri merkezlerinde sadece hakim kararıyla arama, kopya çıkarma ve el koyma işlemi yapılabilir. Kamu kurum ve kuruluşları bakımından hakim kararı aranmaz.

Siber Güvenlik Kurulu

  • Siber Güvenlik Kurulu kimlerden oluşur?

Kurul; Cumhurbaşkanı, Cumhurbaşkanı Yardımcısı, Adalet Bakanı, Dışişleri Bakanı, İçişleri Bakanı, Milli Savunma Bakanı, Sanayi ve Teknoloji Bakanı, Ulaştırma ve Altyapı Bakanı, Milli Güvenlik Kurulu Genel Sekreteri, Milli İstihbarat Teşkilatı Başkanı, Savunma Sanayii Başkanı ve Siber Güvenlik Başkanından oluşur.

  • Kurulun görevleri nelerdir?

Siber güvenlikle ilgili politika, strateji, eylem planı ve diğer işlemlere yönelik karar almak,  kritik altyapı sektörlerinin belirlenmesi, siber güvenlik alanında teşvik verilecek öncelikli alanları belirlemek, başkanlık ile kamu kurum ve kuruluşları arasındaki ihtilaflar hakkında karar almak kurulun görevleri arasındadır.

Cezai Hükümler ve İdari Para Cezalarının Uygulanması

  • Kamu kurum ve kuruluşları hariç olmak üzere merciler ve denetim görevlileri tarafından görev ve yetkileri kapsamında istedikleri bilgi, belge, yazılım, veri ve donanımı verilmemesi veya bunların alınmasına engel olmanın cezası nedir?

Bir yıldan üç yıla kadar hapis ve beşyüz günden binbeşyüz güne kadar adli para cezası ile cezalandırılır. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Gerekli onay, yetki veya izin almaksızın faaliyet yürütülmesinin cezası nedir?

İki yıldan dört yıla kadar hapis ve bin günden ikibin güne kadar adli para cezası ile cezalandırılır. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Sır saklama yükümlülüğünün ihlalinin cezası nedir?

Dört yıldan sekiz yıla kadar hapis cezası verilir. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Siber uzayda veri sızıntısı nedeniyle daha önce yer alan kişisel veya kritik kamu hizmeti kapsamına giren kurumsal verileri, kişilerin veya kurumların izni olmaksızın ücretli veya ücretsiz şekilde erişime açılması, paylaşılması veya satışa çıkarılmasının cezası nedir?

Üç yıldan beş yıla kadar hapis cezası verilir. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Siber uzayda veri sızıntısı olmadığı bilindiği halde halk arasında endişe, korku ve panik yaratmak ya da kurumları veya şahısları hedef göstermek amacıyla siber güvenlikle ilgili veri sızıntısı olduğuna yönelik gerçeğe aykırı içerik oluşturulmasının veya bu maksatla bu içeriklerin yayılmasının cezası nedir?

İki yıldan beş yıla kadar hapis cezası verilir. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Türkiye Cumhuriyeti’nin siber uzaydaki milli gücünü meydana getiren unsurlarına yönelik olarak siber saldırıda bulunulması veya bu saldırı neticesinde elde ettiği her türlü veriyi siber uzayda bulundurmanın cezası nedir?

Fiil daha ağır bir cezayı gerektiren başka bir suç oluşturmadığı takdirde sekiz yıldan oniki yıla kadar hapis cezası verilir. Bu saldırı neticesinde elde ettiği her türlü veriyi siber uzayda yayan, başka bir yere gönderen veya satışa çıkaranlara on yıldan onbeş yıla kadar hapis cezası verilir. Suçun kamu görevlisi tarafından işlenmesi halinde üçte bir oranında, birden fazla kişi tarafından işlenmesi halinde yarı oranında ve bir örgütün faaliyeti çerçevesinde işlenmesi halinde yarısından iki katına kadar artırılır.

  • Yasak hükümler nedir ve yasak hükümlere aykırı davranmanın cezası nedir? 

Başkanlıkta görev yapan ve ilişiği kesilen personelin, iki yıl süreyle Başkanlık onayı olmadan siber güvenlik alanında başka bir görev alması, ticaret yapması, serbest meslek faaliyetinde bulunması ve bu sektörde faaliyet gösteren şirketlerde hissedar veya yönetici olması yasaklanmıştır. Ayrıca, Başkanlık, personelinin görev ve faaliyetleri sırasında elde ettiği bilgilerin medyada yetkisiz paylaşımını yasaklamaktadır.

Bu yasaklara aykırı davranmanın cezası üç yıldan beş yıla kadar hapis cezasıdır. 

  • Kanundan kaynaklanan görev ve yetkilerin kötüye kullanılması veya kritik altyapıların siber saldırılara karşı korunması kapsamında görevinin gereklerine aykırı hareket etmek suretiyle veri ihlali yaşanmasına sebebiyet vermenin cezası nedir? 

Bir yıldan üç yıla kadar hapis cezası verilir.

  • Aşağıdaki görev ve sorumlulukların ihlali halinde on milyon Türk Lirasına kadar idari para cezası verilir:

Milli güvenlik, kamu düzeni veya kamu hizmetinin gereği gibi yürütülmesi amacıyla mevzuatın öngördüğü tedbirleri almak, tespit ettikleri zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirilmesi sorumluluğunun yerine getirilmemesi 

Kamu kurumları ve kuruluşları ile kritik altyapılarda kullanılacak siber güvenlik ürün, sistem ve hizmetleri Başkanlık tarafından yetkilendirilmiş ve belgelendirilmiş siber güvenlik uzmanlarından, üreticilerden veya şirketlerden tedarik etme kuralının yerine getirilmemesi

  • Aşağıdaki görev ve sorumlulukların ihlali halinde on milyon Türk Lirasından yüz milyon Türk lirasına kadar idari para cezası verilir:

Siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerin yurt dışına satışı, Başkanlıkça belirlenecek usulde yapılır. Siber güvenlik ürün, sistem, yazılım, donanım ve hizmetleri üreten şirketlerin birleşme, bölünme, pay devri veya satış işlemleri Başkanlığa bildirilir. Başkanlık onayı alınmaksızın gerçekleştirilen işlemler hukuki bir geçerlilik kazanmaz. 

Uyum, Geçiş Düzenlemeleri ve Kuruluş İşlemleri

Yasal Düzenlemeler: Kanun’un uygulanmasına ilişkin düzenlemeler 1 yıl içinde yürürlüğe girecek olup bu süre zarfında, mevcut düzenlemelerin yeni Kanun’a aykırı olmayan hükümleri uygulanmaya devam edecek.

Devir İşlemleri: BTK ve Dijital Dönüşüm Ofisinin siber güvenlik faaliyetleri için kullandığı tüm varlıklar, borçlar, alacaklar ve yükümlülükler 19.03.2025 tarihinden 6 ay içinde Siber Güvenlik Başkanlığına devredileceği belirtilmiştir.

Sertifikasyon ve Yetkilendirme: Siber güvenlik alanında faaliyet gösteren dernekler, vakıflar ve şirketler, 1 yıl içinde Başkanlığın belirlediği sertifikasyon ve yetkilendirme süreçlerini tamamlamakla yükümlüdürler. Aksi halde, siber güvenlik faaliyetinde bulunulamayacağı gibi mahkeme kararı ile faaliyetleri sonlandırılacağı belirtilmiştir. Ticaret  şirketleri bu yükümlülüklerini yerine getirmediği takdirde, siber güvenliğe ilişkin ibareleri şirket sözleşmelerinden çıkarması veya ticaret sicilinden terkin edilmeleri amacıyla tasfiye süreçlerini başlatması gerekmektedir. 

Geçici Faaliyet Devamı: Kaldırılan düzenlemeler kapsamında görev yapan kurumlar, Başkanlığın teşkilatlanması tamamlanana kadar mevcut görevlerine devam edecek.

Siber Güvenlik Kanun metnine buradan ulaşabilirsiniz.