İçeriğe geç

Siber Güvenlik Kanunu ve Kurumsal Uyum

7545 sayılı Siber Güvenlik Kanunu kapsamında yükümlülüklerin değerlendirilmesi, mevcut güvenlik uygulamalarının incelenmesi ve eksikliklerin giderilmesine yönelik danışmanlık. Hukuki değerlendirme, teknik inceleme ve süreç dokümantasyonu kurumun faaliyetlerine göre birlikte planlanır.

Kanunun Kapsamı

19 Mart 2025’te yayımlanan 7545 sayılı Siber Güvenlik Kanunu; siber uzayda faaliyet gösteren kamu kurumlarını, gerçek ve tüzel kişileri ve tüzel kişiliği olmayan kuruluşları kapsar. Kanunda belirtilen kapsam istisnaları ayrıca değerlendirilir.

Kurumun tabi olduğu hükümler belirlenirken faaliyet alanı, sunduğu hizmetler, kritik altyapı niteliği ve sektörel düzenlemeler birlikte incelenir. Kamu kurumları, kritik altyapılar ve siber güvenlik hizmeti sunan şirketler için düzenlenen özel hükümler, ilgili muhatap bakımından ele alınır.

Dayanak: 7545 sayılı Kanun, maddeler 2 ve 7. Yayımlanma bilgisi: TBMM kanun kaydı.

Temel Yükümlülükler

Kanunun 7. maddesinde, kapsamındaki bilişim faaliyetleri için aşağıdaki sorumluluklar düzenlenmiştir.

KonuAçıklamaDayanak
Bilgi ve belge sağlamaBaşkanlığın görevleri kapsamında talep ettiği bilgi, belge ve katkıları öncelikle ve zamanında iletmek.Madde 7/1-a
Tedbir alma ve bildirimMevzuatın öngördüğü tedbirleri almak; hizmet alanında tespit edilen zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek.Madde 7/1-b
Kamu ve kritik altyapılarda tedarikBu alanlarda kullanılacak siber güvenlik ürün, sistem ve hizmetlerini Başkanlıkça yetkilendirilmiş ve belgelendirilmiş sağlayıcılardan temin etmek.Madde 7/1-c
Faaliyet öncesi onaySertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerinin mevcut düzenlemeler çerçevesinde Başkanlık onayını alması.Madde 7/1-ç
İlgili düzenlemeleri uygulamaBaşkanlığın siber olgunluğu artırmaya yönelik düzenlemelerindeki hususları yerine getirmek ve gerekli tedbirleri almak.Madde 7/1-d

Sorumlulukların tam metni. Uygulama koşulları; geçiş hükümleri, ikincil düzenlemeler ve sektörel kurallarla birlikte değerlendirilir.

Hizmet Kapsamı

Çalışmanın kapsamı; kurumun faaliyetleri, mevcut sistemleri ve önceki güvenlik çalışmaları incelenerek belirlenir. İncelenecek birimler, teknik testler ve hazırlanacak belgeler teklif aşamasında netleştirilir.

Mevzuat ve Süreç Değerlendirmesi

  • Kuruma uygulanabilir yükümlülüklerin ve mevcut uygulamaların karşılaştırılması.
  • Siber olaylarda karar, müdahale, iletişim ve bildirim sorumluluklarının belirlenmesi.
  • Tedarikçi sözleşmeleri ile kurum içi politika ve prosedürlerin incelenmesi.

Teknik Değerlendirme

  • Kritik sistemlerin, bilgi varlıklarının ve dış hizmet sağlayıcılarının incelenmesi.
  • Erişim yetkileri, kayıt tutma, yedekleme ve zafiyet yönetimi uygulamalarının değerlendirilmesi.
  • Mevcut test raporlarının gözden geçirilmesi ve ek teknik inceleme ihtiyaçlarının belirlenmesi.

Dokümantasyon ve Takip

  • Bulguların ve iyileştirme ihtiyaçlarının kayıt altına alınması.
  • Aksiyon sahipleri ve hedef tarihleri içeren çalışma planının hazırlanması.
  • Tamamlanan çalışmaların ve açık kalan konuların kurum yönetimine raporlanması.

Bu bölüm danışmanlık kapsamında ele alınabilecek çalışmaları açıklar. Her teknik kontrolün doğrudan ve bütün kurumlar için geçerli bir kanuni zorunluluk olduğu anlamına gelmez. Gerekli kontroller, kuruma uygulanabilir hükümler ve mevcut riskler üzerinden belirlenir.

Çıktı ve Teslimatlar

Proje kapsamına göre aşağıdaki belgeler hazırlanabilir. Teslim edilecek dokümanlar ve güncelleme sorumlulukları sözleşmede belirlenir.

  • Kapsam ve sorumluluk listesi.
  • Mevcut durum ve bulgu raporu.
  • Önceliklendirilmiş iyileştirme planı.
  • Siber olay müdahale ve bildirim süreç dokümanları.
  • Aksiyon takip kayıtları ve yönetim özeti.

Uygulama Süreci

Proje başlangıcında kurumun ilgili birimleriyle kapsam ve çalışma takvimi oluşturulur. Süre; sistem ve lokasyon sayısı, dokümantasyonun durumu ve inceleme ihtiyacına göre belirlenir.

  1. Kapsam ve planlama: Faaliyetler, kritik süreçler, ilgili düzenlemeler ve mevcut belgeler incelenir. Çalışmaya katılacak birimler ve sorumlular belirlenir.
  2. Mevcut durum analizi: Teknik kontroller ve kurumsal süreçler değerlendirilir. Bulgular ve ek inceleme ihtiyaçları raporlanır.
  3. İyileştirme ve dokümantasyon: Yapılacak işler önceliklendirilir; aksiyon sahipleri, hedef tarihleri ve hazırlanacak belgeler belirlenir.
  4. Gözden geçirme: Tamamlanan çalışmalar, uygulama kayıtları ve açık kalan konular değerlendirilir. Sonuçlar kurum yönetimiyle paylaşılır.

Kurum Tarafında Beklenen Katılım

Bilgi işlem, hukuk veya uyum birimleri mevcut belge ve uygulamaları paylaşır. Süreç sahipleri kendi alanlarındaki aksiyonları takip eder. Toplantılar ve bilgi talepleri için kurum içinde bir proje sorumlusu belirlenmesi çalışmanın yürütülmesini kolaylaştırır.

Sık Sorulan Sorular

Mevcut KVKK çalışmaları bu süreçte kullanılabilir mi?

Veri envanteri, güvenlik önlemleri ve olay süreçleri değerlendirmede kullanılabilir. Bu çalışmaların kapsamı, kurumunuza uygulanabilir siber güvenlik hükümleriyle karşılaştırılarak ilave ihtiyaçlar belirlenir.

ISO 27001 belgesi varsa ayrıca değerlendirme gerekir mi?

Belgenin yanında kapsamı, güncel risk kayıtları, uygulanan kontroller ve iyileştirme çalışmaları incelenmelidir. Kuruma uygulanabilir mevzuat hükümleri ayrıca değerlendirilir.

Sızma testi bu çalışmaya nasıl dahil edilir?

Mevcut sızma testi raporları teknik değerlendirmede kullanılır. Yeni test ihtiyacı varsa hedef sistemler ve test kapsamı ayrıca belirlenir. Bulguların giderilmesi ve doğrulanması çalışma planına dahil edilir.

Danışmanlık süresi nasıl belirlenir?

Sistem ve lokasyon sayısı, dış hizmet sağlayıcıları, mevcut dokümantasyon ve teknik inceleme ihtiyacı değerlendirilir. Bu bilgiler üzerinden çalışma aşamaları ve takvim hazırlanır.

2026 yılındaki değişiklikler dikkate alındı mı?

Sayfa hazırlanırken 7590 sayılı Kanun’un 26 ve 27. maddeleri kontrol edilmiştir. Bu hükümler, 7545 sayılı Kanun’a geçiş düzenlemeleri eklemekte ve yetki ile yaptırım hükümlerinde değişiklik yapmaktadır. Kuruma özel değerlendirmede güncel metin ve uygulama düzenlemeleri yeniden incelenir. Değişiklik metnini inceleyin.

Resmî Kaynaklar

Bu sayfadaki mevzuat açıklamaları ve kaynaklar tarihinde kontrol edilmiştir.

Siber Güvenlik Kanunu Uyum Danışmanlığı

Kurumunuzun faaliyet alanını, mevcut güvenlik çalışmalarını ve danışmanlık ihtiyacını görüşmek için bizimle iletişime geçebilirsiniz. Çalışma kapsamı ve teklif bu görüşme sonrasında hazırlanır.

Görüşme Talep Et