7545 sayılı Siber Güvenlik Kanunu nedir? Kimleri kapsıyor, hangi yükümlülükleri getiriyor?

7545 sayılı Siber Güvenlik Kanunu nedir? Kimleri kapsıyor, hangi yükümlülükleri getiriyor?
Yazı Özetini Göster
Kısa cevap: 7545 sayılı Siber Güvenlik
Kanunu, Türkiye’nin siber güvenlik alanındaki ilk çerçeve kanunudur. 12 Mart
2025’te kabul edildi, 19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de
yayımlanarak aynı gün yürürlüğe girdi. Kanun; Siber Güvenlik Başkanlığının
görev ve yetkilerini, Siber Güvenlik Kurulunun kuruluşunu, kapsamdaki tüm
kurum ve şirketlerin yükümlülüklerini, denetim rejimini, idari para cezalarını
ve cezai hükümleri düzenler. 21 madde ve bir geçici maddeden oluşur.

7545 sayılı Kanun nedir?

7545 sayılı Siber Güvenlik Kanunu, Türkiye’de siber güvenliği bütüncül bir
çerçeveye kavuşturan ilk kanundur. Kanundan önce ulusal siber güvenlik;
5809 sayılı Elektronik Haberleşme Kanunu, 5651 sayılı Kanun, çeşitli
Cumhurbaşkanlığı genelgeleri ve Bilgi ve İletişim Güvenliği Rehberi gibi farklı
metinlere dağılmış durumdaydı. 7545, bu dağınıklığı tek çatı altında toplar ve
en önemlisi yaptırım getirir.

Kanunun yapısı altı bölümdür: başlangıç hükümleri; görev, yetki, sorumluluk,
denetim ve Siber Güvenlik Kurulu; personele ilişkin hükümler; gelir ve
muafiyetler; cezaî hükümler ve idari para cezaları; çeşitli ve son
hükümler.

Amaç ve kapsam

Birinci madde amacı şöyle tanımlar: Türkiye Cumhuriyeti’nin siber uzaydaki
millî gücünü meydana getiren bütün unsurlarına karşı içten ve dıştan
yöneltilen mevcut ve muhtemel tehditlerin tespit ve bertaraf edilmesi, siber
olayların etkilerini azaltmaya yönelik esasların belirlenmesi ve Siber Güvenlik
Kurulunun kurulması.

İkinci madde kapsamı belirler: siber uzayda varlık gösteren, faaliyet
yürüten, hizmet sunan kamu kurum ve kuruluşları, kamu kurumu niteliğindeki
meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan
kuruluşlar
. Yani kapsam, kritik altyapılarla sınırlı değildir; bilişim
sistemi kullanarak hizmet sunan hemen her yapı kanunun ilgi alanındadır.

Kapsam dışında kalanlar

İkinci maddenin ikinci fıkrası bazı faaliyetleri kapsam dışında bırakır:

  • 2559 sayılı Polis Vazife ve Salâhiyet Kanunu, 2692 sayılı Sahil Güvenlik
    Komutanlığı Kanunu ve 2803 sayılı Jandarma Teşkilat, Görev ve Yetkileri Kanunu
    uyarınca yürütülen istihbari faaliyetler.
  • 2937 sayılı Devlet İstihbarat Hizmetleri ve Millî İstihbarat Teşkilatı
    Kanunu uyarınca yürütülen faaliyetler.
  • 211 sayılı Türk Silahlı Kuvvetleri İç Hizmet Kanunu uyarınca yürütülen
    faaliyetler.

Kanunun getirdiği tanımlar

Üçüncü madde, uygulamada belirleyici olan kavramları tanımlar. Öne çıkanlar:

KavramKanuni tanım (özet)
Kritik altyapıİşlediği bilginin gizliliği, bütünlüğü veya
erişilebilirliği bozulduğunda can kaybına, büyük ölçekli ekonomik zarara,
güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim
sistemlerini barındıran altyapılar.
Kritik kamu hizmetiKesintiye uğraması hâlinde millî güvenlik,
sosyal veya ekonomik refah, kamu düzeni veya sağlığı üzerinde önemli etki
oluşturabilecek, ülke genelinde tekel veya sınırlı ikame ile sunulan
hizmet.
Siber olayBilişim sistemlerinin veya verinin gizlilik,
bütünlük veya erişilebilirliğinin ihlal edilmesi.
ZafiyetVarlıkların bir siber tehdit tarafından istismar
edilebilecek zayıflık ve güvenlik açıkları.
Siber tehdit istihbaratıMevcut veya potansiyel tehdit
unsurları ile saldırılar hakkında bir araya getirilmiş, analiz edilmiş,
yorumlanmış veya zenginleştirilmiş bilgi.
BarındırmaBilişim sistemlerinin harici bir veri merkezinde
bulundurulması.
SOMESiber olaylara müdahale ekibi.

Temel ilkeler

Dördüncü madde, uygulamaya yön veren ilkeleri sayar. En çok atıf yapılanlar:

  • Siber güvenlik millî güvenliğin ayrılmaz bir parçasıdır.
  • Kritik altyapı ve bilişim sistemlerinin korunması temel hedeftir.
  • Tedbirlerin hizmet ve ürünlerin tüm yaşam döngüsü boyunca
    uygulanması esastır.
  • Çalışmalarda öncelikle yerli ve millî ürünler tercih edilir.
  • Süreçlerin yürütülmesinde hesap verebilirlik esastır.
  • Hukukun üstünlüğü, temel hak ve hürriyetler ile mahremiyetin korunması
    temel esastır.

Başkanlığın görev ve yetkileri

5 inci madde görevleri, 6 ncı madde yetkileri sayar. Kurumsal çerçevenin
tamamı için:
Siber
Güvenlik Başkanlığı nedir?

Şirketleri en doğrudan ilgilendiren yetkiler şunlardır: bilişim sistemlerine
uygun bulunan ürünlerin kurulumunun sağlanması ve bu ürünlerin ürettiği log
kayıtlarının Başkanlık sistemlerine aktarılabilmesi; bilgi, belge, veri ve
kayıt talebi (talep edilenler kendi mevzuatını gerekçe göstererek
kaçınamaz); bağımsız denetçi ve denetim kuruluşlarının yetkilendirilmesi;
asgari güvenlik kriterlerinin belirlenmesi ve uyum sağlamayan ürünlerin
kullanımını önleyici tedbirlerin alınabilmesi.

Kanun, bu kapsamda elde edilen bilgi, belge, veri ve
kayıtların en fazla iki yıl süreyle çalışmaya konu edileceğini ve süre
sonunda imha edileceğini hükme bağlar. Erişimi gerektiren sebep ortadan
kalktığında kişisel veriler ve ticari sırlar resen silinir, yok edilir veya
anonim hâle getirilir.

Kimin hangi yükümlülüğü var?

7 nci madde yükümlülükleri sayar. Aşağıdaki tablo, aynı yükümlülüklerin
farklı kurum tiplerinde nasıl karşılık bulduğunu gösterir.

KimNe yapmak zorunda?
Bilişim sistemi kullanan tüm kurum ve şirketlerBaşkanlığın talep ettiği veri, bilgi, belge, donanım ve yazılımı öncelikle
ve zamanında iletmek; tespit edilen zafiyet ve siber olayları gecikmeksizin
bildirmek; Başkanlığın yayımladığı politika ve düzenlemeleri uygulamak.
Kamu kurumları ve kritik altyapı işletmecileriYukarıdakilere ek olarak, kullanacakları siber güvenlik ürün, sistem ve
hizmetlerini yetkilendirilmiş ve belgelendirilmiş uzman, üretici veya
şirketlerden tedarik etmek; varlık ve veri envanterini tutmak; kritikliğe göre
güvenlik tedbirlerini almak.
Siber güvenlik şirketleriFaaliyete başlamadan önce Başkanlık onayı almak; sertifikasyon,
yetkilendirme ve belgelendirme süreçlerini tamamlamak; ürün ihracatında ve
şirket kontrolünü değiştiren işlemlerde 18 inci madde rejimine uymak.
Bağımsız denetçiler ve denetim kuruluşlarıBaşkanlıkça yetkilendirilmiş olmak; denetimi belirlenen usul ve esaslara
göre yürütmek.

Denetim nasıl işliyor?

8 inci madde denetim rejimini kurar. Başkanlık gerekli gördüğü hâllerde
kanun kapsamına giren her türlü fiil ve işlemi denetleyebilir, mahallinde
inceleme yapabilir veya yaptırabilir. Denetime; Başkanlık personeli,
yetkilendirilmiş bağımsız denetçiler ve bağımsız denetim kuruluşları
yetkilidir. Kamu kurumları ve kritik altyapılarda denetimler, Başkanlık
personelince veya refakatinde yapılır.

Denetim programı, önemlilik ve öncelik ilkeleri ile risk değerlendirmeleri
çerçevesinde oluşturulur. Başkan, program dışı denetim de yaptırabilir.

Denetimle görevlendirilenler; elektronik ortamdaki veriyi, belgeleri,
altyapıyı, cihaz, sistem, yazılım ve donanımları inceleyebilir, bunlardan
kopya veya dijital suret alabilir, yazılı veya sözlü açıklama isteyebilir.
Denetime tabi olanlar, ilgili sistemleri verilen sürelerde denetime açık
tutmak ve gerekli altyapıyı çalışır durumda bulundurmak zorundadır. Bu
yükümlülüğün ihlali doğrudan idari para cezasına bağlanmıştır.

Arama, kopya çıkarma ve el koyma

8 inci maddenin beşinci fıkrası, kanunun en çok tartışılan
hükümlerindendir. Millî güvenlik, kamu düzeni, suç işlenmesinin veya siber
saldırıların önlenmesi amacıyla hâkim kararı üzerine; gecikmesinde
sakınca bulunan hâllerde Cumhuriyet savcısının yazılı emri ile konutta,
işyerinde ve kamuya açık olmayan kapalı alanlarda arama yapılabilir, kopya
çıkarma ve el koyma işlemi gerçekleştirilebilir.

Usul güvenceleri şöyledir: çıkarılan kopyanın bir nüshası ilgiliye teslim
edilir ve tutanağa geçirilir; hâkim kararı olmaksızın yapılan işlemler
yirmi dört saat içinde görevli hâkimin onayına sunulur; hâkim kararını
kırk sekiz saat içinde açıklar, aksi hâlde kopyalar derhâl imha edilir
ve el koyma kendiliğinden kalkar. Yetkilendirilmiş veri merkezi
işletmecilerinin veri merkezlerinde ise yalnızca hâkim kararıyla işlem
yapılabilir. Bu talepler bakımından Ankara sulh ceza hâkimliği yetkilidir.
Kamu kurum ve kuruluşları bakımından hâkim kararı aranmaz.

Siber Güvenlik Kurulu

9 uncu madde Kurulu kurar. Kurul; Cumhurbaşkanı, Cumhurbaşkanı Yardımcısı,
Adalet, Dışişleri, İçişleri, Millî Savunma, Sanayi ve Teknoloji ile Ulaştırma
ve Altyapı Bakanları, MGK Genel Sekreteri, MİT Başkanı, Savunma Sanayii
Başkanı ve Siber Güvenlik Başkanından oluşur. Kritik altyapı sektörlerini
belirleme yetkisi Kuruldadır. Ayrıntı:
Siber Güvenlik
Kurulu nedir?

İdari para cezaları ve cezai hükümler

16 ncı madde hem hapis cezası gerektiren fiilleri hem de idari para
cezalarını düzenler.

FiilYaptırım
Yetkili mercilerin ve denetim görevlilerinin istediği bilgi, belge,
yazılım, veri ve donanımı vermemek veya alınmasına engel olmak (kamu kurumları
hariç)
1–3 yıl hapis ve 500–1.500 gün adli para cezası
Gerekli onay, yetki veya izinleri almaksızın faaliyet yürütmek2–4 yıl hapis ve 1.000–2.000 gün adli para cezası
Sır saklama yükümlülüğünü yerine getirmemek4–8 yıl hapis
Sızan kişisel veya kritik kamu hizmeti kapsamındaki kurumsal verileri
izinsiz erişime açmak, paylaşmak veya satışa çıkarmak
3–5 yıl hapis
Sızıntı olmadığını bilerek panik yaratmak veya hedef göstermek amacıyla
gerçeğe aykırı içerik üretmek/yaymak
2–5 yıl hapis
Millî güç unsurlarına yönelik siber saldırı8–12 yıl hapis;
elde edilen veriyi yayan, gönderen veya satışa çıkaranlara 10–15 yıl
12 nci maddedeki yasaklara aykırılık (iki yıllık geçiş yasağı,
yayımlama yasağı)
3–5 yıl hapis
Görev ve yetkiyi kötüye kullanmak veya görevin gereklerine aykırı
hareketle veri ihlaline sebebiyet vermek
1–3 yıl hapis
Madde 7/1-(b) ve (c) yükümlülüklerini yerine getirmemek1.000.000 – 10.000.000 TL idari para cezası
Madde 18 yükümlülüklerini yerine getirmemek10.000.000 – 100.000.000 TL idari para cezası
Madde 8/4 yükümlülüklerini yerine getirmemek100.000 – 1.000.000 TL; ticari şirketlerde 100.000 TL’den az olmamak üzere
bağımsız denetimden geçmiş yıllık finansal tablolardaki brüt satış hasılatının
yüzde 5’ine kadar

Artırım sebepleri: fiil kamu görevlisince işlenirse ceza üçte bir, birden
fazla kişiyle işlenirse yarı, bir örgütün faaliyeti çerçevesinde işlenirse
yarısından iki katına kadar artırılır.

17 nci madde usulü düzenler: idari para cezası öncesinde savunma alınır;
tebliğden itibaren otuz gün içinde savunma verilmezse feragat edilmiş sayılır.
Ceza tebliğden itibaren bir ay içinde ödenir; ödenmeyenler 6183 sayılı Kanuna
göre vergi dairelerince tahsil edilir. Cezalara karşı idari yargı yoluna
başvurulabilir.

İhracat, birleşme ve pay devri: 18 inci madde

Sektör açısından en kritik hüküm 18 inci maddedir:

  • Siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerinin
    yurt dışına satışı Başkanlıkça belirlenecek usul ve esaslara uygun
    yapılır; izne tabi ürünlerin ihracatında Başkanlık onayı alınır.
  • Bu ürünleri üreten şirketlerin birleşme, bölünme, pay devri veya satış
    işlemleri Başkanlığa bildirilir
    .
  • Şirket üzerinde doğrudan veya dolaylı kontrol hakkı veya karar alma
    yetkisi
    sağlayan işlemler Başkanlık onayına tabidir.
  • Onay alınmaksızın gerçekleştirilen işlemler hukuki geçerlilik
    kazanmaz
    .

Bu hüküm, Türk siber güvenlik girişimlerine yabancı yatırım, çoğunluk
devri ve çıkış süreçlerini doğrudan etkiler. İhlalin yaptırımı 10 milyon –
100 milyon TL idari para cezasıdır.

Geçiş hükümleri ve uyum takvimi

Geçici 1 inci madde devir ve uyum takvimini belirler:

KonuSüre
BTK ve Dijital Dönüşüm Ofisinin ulusal siber güvenlik varlıklarının
Başkanlığa devri
Kanunun yayımından itibaren 6 ay
İlgili personelin Başkanlıkta uygun kadro ve pozisyonlara
atanabilmesi
Kanunun yayımından itibaren 9 ay
Uygulamaya ilişkin düzenlemelerin yürürlüğe konulmasıKanunun yayımından itibaren 1 yıl (19 Mart 2026)
Dernek, vakıf, federasyon ve ticaret şirketlerinin sertifikasyon,
yetkilendirme ve belgelendirmeyi tamamlaması
Anılan düzenlemelerin yürürlüğe girmesinden itibaren 1 yıl
Sık yapılan hata: Sertifikasyon
son tarihi kanunda sabit bir gün olarak yazmaz. Süre, ikincil düzenlemenin
yürürlük tarihine bağlıdır. Sektörde yaygın olarak dile getirilen 19 Mart 2027
tarihi, düzenlemelerin 19 Mart 2026’da yürürlüğe girdiği varsayımına dayanan
bir projeksiyondur.

Yükümlülüğü yerine getirmeyen dernek, vakıf ve federasyonların tüzel
kişiliklerine Başkanlığın talebi üzerine mahkeme kararıyla son verilir. Ticaret
şirketleri ise ticaret unvanlarındaki ve faaliyet konularındaki siber güvenliğe
ilişkin ibareleri çıkarmak veya tasfiye sürecini başlatmak zorundadır.

Bu kanun şirketler için pratikte ne değiştiriyor?

Uyum çalışmalarında öncelik sırası şu şekilde kurulabilir:

  1. Kapsam tespiti: Kurum kritik altyapı sektörlerinden birinde mi
    faaliyet gösteriyor? Kritik kamu hizmeti sunuyor mu? Siber güvenlik ürün veya
    hizmeti üretiyor mu?
  2. Olay bildirim süreci: “Gecikmeksizin bildirim” yükümlülüğünü
    karşılayacak iç prosedür, sorumlu ve iletişim kanalı tanımlı mı?
  3. Varlık ve veri envanteri: Kanun envanter tutulmasını ve kritikliğe
    göre tedbir alınmasını açıkça arıyor.
  4. Tedarik zinciri: Kullanılan güvenlik ürün ve hizmetlerinin
    sağlayıcıları yetkilendirme rejimine hazır mı?
  5. Denetime hazırlık: Sistemleri denetime açık tutma yükümlülüğü ayrı
    bir ceza kalemidir; log ve kayıt yönetimi buna göre kurgulanmalıdır.
  6. Kurumsal işlemler: Siber güvenlik şirketi iseniz pay devri,
    birleşme ve ihracat süreçlerinde 18 inci madde onay rejimi hukuki geçerlilik
    şartıdır.

Sıkça sorulan sorular

7545 sayılı Siber Güvenlik Kanunu ne zaman yürürlüğe girdi?
Kanun 12 Mart 2025’te TBMM’de kabul edildi, 19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlandı. 20 nci maddesi uyarınca yayımı tarihinde yürürlüğe girdi.
Siber Güvenlik Kanunu kimleri kapsıyor?
Siber uzayda varlık gösteren, faaliyet yürüten veya hizmet sunan kamu kurum ve kuruluşları, kamu kurumu niteliğindeki meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan kuruluşları kapsar. MİT ve TSK mevzuatı ile kolluk istihbarat faaliyetleri kapsam dışındadır.
Şirketler için en önemli yükümlülük nedir?
Üç başlık öne çıkar: tespit edilen zafiyet ve siber olayları gecikmeksizin Başkanlığa bildirmek; kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün ve hizmetlerini yetkilendirilmiş sağlayıcılardan tedarik etmek; siber güvenlik şirketiyse faaliyete başlamadan önce Başkanlık onayı almak.
İdari para cezaları ne kadar?
Madde 7/1-(b) ve (c) yükümlülüklerini yerine getirmeyenlere 1 milyon – 10 milyon TL; madde 18 yükümlülüklerini ihlal edenlere 10 milyon – 100 milyon TL; denetimde sistemleri denetime açık tutmayanlara 100 bin – 1 milyon TL, ticari şirketlerde brüt satış hasılatının yüzde 5’ine kadar idari para cezası uygulanır.
Siber güvenlik şirketleri ne zamana kadar sertifikasyon almak zorunda?
Geçici 1 inci maddenin dördüncü fıkrasına göre süre, ilgili ikincil düzenlemelerin yürürlüğe girmesinden itibaren bir yıldır. Kanunda sabit bir takvim tarihi yoktur; bu nedenle uyum planlaması düzenlemenin yürürlük tarihine göre yapılmalıdır.
Kanun KVKK’nın yerine mi geçiyor?
Hayır. 7545 sayılı Kanun kişisel veri koruma rejiminin yerine geçmez; siber güvenliğe ilişkin ayrı bir yükümlülük ve yaptırım rejimi kurar. Kanunun 6 ncı maddesi, elde edilen kişisel verilerin ilgili ilkelere uygun işleneceğini ve sebep ortadan kalktığında silineceğini ayrıca düzenler.
Veri sızıntısı haberi yapmak suç mu?
Kanunun 16 ncı maddesinin beşinci fıkrası, veri sızıntısı olmadığını bildiği hâlde panik yaratmak ya da kurum veya kişileri hedef göstermek amacıyla gerçeğe aykırı içerik üretmeyi veya yaymayı cezalandırır. Doğrulanmış bir olayın haberleştirilmesi bu kapsamda değildir; hüküm bilerek üretilen gerçeğe aykırı içeriğe yöneliktir.

Kaynaklar ve doğrulama notu

  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu tam metni. Bu sayfadaki madde numaraları, süreler ve tutarlar doğrudan kanun metninden alınmıştır.
  • Resmî Gazete, 8 Ocak 2025, Sayı 32776 — 177 sayılı Cumhurbaşkanlığı Kararnamesi.
  • T.C. Siber Güvenlik Başkanlığı — mevzuat ve usul-esas duyuruları.
  • T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması.

Kanun hükümleri Resmî Gazete metninden birebir doğrulanmıştır. Uyum takvimine ilişkin projeksiyonlar kaynağında belirtilerek ayrıştırılmıştır. Bu içerik bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri savunma haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar