
Türkiye’de siber güvenlik uzun yıllar farklı kanunlara dağılmış hükümlerle düzenlendi. 5651 sayılı İnternet Kanunu, 6698 sayılı KVKK, 5809 sayılı Elektronik Haberleşme Kanunu ve Türk Ceza Kanunu’nun bilişim suçlarına ilişkin hükümleri bunların başlıcalarıydı. Bu dağınık yapı, 19 Mart 2025’te Resmî Gazete’de yayımlanıp aynı gün yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu ile büyük ölçüde değişti. Kanun, Türkiye’de siber güvenliğe ilişkin kapsamlı ve merkezi bir yasal çerçeve oluşturuyor.
Kurumsal Yapı: Siber Güvenlik Başkanlığı
Kanunun temelinde, 8 Ocak 2025’te 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kurulan Siber Güvenlik Başkanlığı yer alıyor. Başkanlık doğrudan Cumhurbaşkanlığına bağlı. Görevleri arasında ulusal siber güvenlik stratejileri ve eylem planlarını hazırlamak, kritik altyapıların siber dayanıklılığının artırılmasına yönelik çalışmalar yürütmek ve siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerine ilişkin kriterler belirlemek bulunuyor.
Başkanlığa ilk başkan olarak Ümit Önal, Ekim 2025’te atandı. Kurum büyümeye devam ediyor: 21 Ağustos 2026’da yayımlanan ilanla Ankara’daki merkez teşkilatı ile İstanbul İl Temsilciliğinde görevlendirilmek üzere 275 sözleşmeli uzman personel alımı duyuruldu. Kadroların 250’si Ankara, 25’i İstanbul için ayrıldı.
Kurum ve Şirketlerin Yükümlülükleri
7545 sayılı Siber Güvenlik Kanunu, kapsamına giren kurum, kuruluş ve kişilere çeşitli yükümlülükler getiriyor:
- Başkanlığın görev ve faaliyetleri kapsamında talep ettiği veri, bilgi, belge, donanım, yazılım ve diğer katkıları zamanında iletmek,
- Siber güvenliğe yönelik mevzuatın öngördüğü tedbirleri almak ve tespit edilen zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek,
- Kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün, sistem ve hizmetlerini Başkanlık tarafından yetkilendirilmiş ve belgelendirilmiş uzman, üretici veya şirketlerden tedarik etmek,
- Başkanlık tarafından geliştirilen politika, strateji, eylem planı ve diğer düzenleyici işlemlerde yer alan yükümlülükleri yerine getirmek,
- Kanun kapsamında edinilen gizli bilgilerin korunmasına ilişkin sır saklama yükümlülüğüne uymak.
Yaptırımlar
Kanun hem idari para cezaları hem de hapis cezaları öngörüyor. 2026 yılında geçerli yüzde 25,49’luk yeniden değerleme oranı dikkate alındığında, Kanunun 7’nci maddesinin birinci fıkrasının (a), (b) ve (c) bentlerindeki görev ve sorumluluklarını yerine getirmeyenlere yönelik 1 milyon TL ile 10 milyon TL arasındaki idari para cezası yaklaşık 1,25 milyon TL ile 12,55 milyon TL arasına çıkıyor.
Denetim kapsamındaki yükümlülüklerin yerine getirilmemesi için Kanunda 100 bin TL ile 1 milyon TL arasında idari para cezası öngörülüyor. Bu tutarlar da 2026 yeniden değerleme oranıyla yaklaşık 125 bin TL ile 1,25 milyon TL seviyesine geliyor. Ancak yükümlülüğün ticari şirketlerce yerine getirilmemesi durumunda farklı bir düzenleme bulunuyor: Ceza, 100 bin TL’den az olmamak üzere bağımsız denetimden geçmiş yıllık finansal tablolardaki brüt satış hasılatının yüzde 5’ine kadar çıkabiliyor.
Ceza hukuku açısından en dikkat çekici hükümlerden biri ise Türkiye Cumhuriyeti’nin siber uzaydaki millî gücünü meydana getiren unsurlara yönelik siber saldırılara ilişkin. Fiil daha ağır bir cezayı gerektiren başka bir suç oluşturmadığı takdirde bu saldırıları gerçekleştiren veya saldırı sonucunda elde edilen verileri siber uzayda bulunduranlara 8 yıldan 12 yıla kadar hapis cezası öngörülüyor. Saldırı sonucunda elde edilen verileri yayan, başka bir yere gönderen veya satışa çıkaranlar için ise ceza 10 yıldan 15 yıla kadar çıkıyor.
Kanun ayrıca, siber uzayda veri sızıntısı olmadığını bildiği hâlde halk arasında endişe, korku ve panik yaratmak ya da kurumları veya kişileri hedef göstermek amacıyla siber güvenlikle ilgili bir veri sızıntısı yaşandığına yönelik gerçeğe aykırı içerik oluşturmayı veya bu amaçla söz konusu içerikleri yaymayı ayrı bir suç olarak düzenliyor. Bu fiil için 2 yıldan 5 yıla kadar hapis cezası öngörülüyor.
Tartışmalı Yönler
Kanun, Türkiye’nin siber güvenlik alanındaki kurumsal ve hukuki yapılanmasını önemli ölçüde değiştirirken bazı hükümleri kamuoyunda ve hukuk çevrelerinde tartışmalara da konu oldu.
- Geniş yetkiler: Başkanlığın bilgi, belge, yazılım, veri ve donanım talep etme; denetim gerçekleştirme ve belirli şartlarda yerinde inceleme yapma yetkilerinin kapsamı, kişisel verilerin korunması ve özel hayatın gizliliği açısından tartışılıyor. Kanun ise kişisel verilerin belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü şekilde işlenmesini öngörüyor.
- Gerçeğe aykırı veri sızıntısı içerikleri: Kanunun 16’ncı maddesindeki suç düzenlemesinin kapsamı tartışılan konular arasında. Hüküm, veri sızıntısı olmadığını bildiği hâlde halk arasında endişe, korku ve panik yaratmak veya kurumları ya da kişileri hedef göstermek amacıyla gerçeğe aykırı veri sızıntısı içeriği oluşturulmasını veya yayılmasını cezalandırıyor. Bu düzenlemenin uygulamadaki yorumunun gazetecilik ve güvenlik araştırmaları açısından nasıl şekilleneceği önem taşıyor.
- İkincil mevzuat: Kanunun birçok hükmünün uygulanmasına ilişkin ayrıntılar yönetmeliklere, Başkanlık tarafından belirlenecek usul ve esaslara ve diğer düzenleyici işlemlere bırakılıyor. Bu nedenle kurumların ve şirketlerin uygulamadaki yükümlülüklerinin kapsamı, ikincil düzenlemelerle daha ayrıntılı hâle geliyor.
- KVKK ile ilişki: Bir siber olayın aynı zamanda kişisel veri ihlali niteliği taşıması durumunda Siber Güvenlik Kanunu kapsamındaki bildirim yükümlülükleri ile kişisel verilerin korunması mevzuatından kaynaklanan yükümlülükler birlikte gündeme gelebilir. Bu durum, şirketlerin olay müdahale ve uyum süreçlerinde birden fazla hukuki yükümlülüğü birlikte değerlendirmesini gerektiriyor.
Sonuç
7545 sayılı Siber Güvenlik Kanunu, Türkiye’de siber güvenlik yönetiminin merkezi bir yapıya kavuşturulması bakımından önemli bir dönüm noktası oluşturuyor. Yapay zekâ destekli siber saldırıların ve deepfake tabanlı sosyal mühendislik yöntemlerinin giderek yaygınlaştığı günümüzde, kritik altyapıların ve bilişim sistemlerinin korunmasına yönelik kapsamlı bir hukuki zeminin önemi de artıyor.
Kanun ile siber güvenlik alanındaki kurumsal yapılanmanın güçlendirilmesi ve ilgili aktörlerin görev ve sorumluluklarının belirli bir çerçeveye kavuşturulması amaçlanıyor. Bununla birlikte Kanunun uygulamadaki etkisi, ikincil düzenlemelerin açık ve öngörülebilir olması ile uygulamada siber güvenlik tedbirleri ve temel hakların korunması arasındaki dengenin nasıl kurulacağıyla yakından ilişkili olacak.
Kaynaklar:
Resmî Gazete – Siber Güvenlik Kanunu
Forseti Hukuk – Siber Güvenlik Kanunu: 9 Ay Sonra Neredeyiz?





