7545 sayılı Siber Güvenlik Kanunu nedir? Kimleri kapsıyor, hangi yükümlülükleri getiriyor?

Kanunu, Türkiye’nin siber güvenlik alanındaki ilk çerçeve kanunudur. 12 Mart
2025’te kabul edildi, 19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de
yayımlanarak aynı gün yürürlüğe girdi. Kanun; Siber Güvenlik Başkanlığının
görev ve yetkilerini, Siber Güvenlik Kurulunun kuruluşunu, kapsamdaki tüm
kurum ve şirketlerin yükümlülüklerini, denetim rejimini, idari para cezalarını
ve cezai hükümleri düzenler. 21 madde ve bir geçici maddeden oluşur.
- 7545 sayılı Kanun nedir?
- Amaç ve kapsam
- Kapsam dışında kalanlar
- Kanunun getirdiği tanımlar
- Temel ilkeler
- Başkanlığın görev ve yetkileri
- Kimin hangi yükümlülüğü var?
- Denetim nasıl işliyor?
- Arama, kopya çıkarma ve el koyma
- Siber Güvenlik Kurulu
- İdari para cezaları ve cezai hükümler
- İhracat, birleşme ve pay devri: 18 inci madde
- Geçiş hükümleri ve uyum takvimi
- Bu kanun şirketler için pratikte ne değiştiriyor?
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
7545 sayılı Kanun nedir?
7545 sayılı Siber Güvenlik Kanunu, Türkiye’de siber güvenliği bütüncül bir
çerçeveye kavuşturan ilk kanundur. Kanundan önce ulusal siber güvenlik;
5809 sayılı Elektronik Haberleşme Kanunu, 5651 sayılı Kanun, çeşitli
Cumhurbaşkanlığı genelgeleri ve Bilgi ve İletişim Güvenliği Rehberi gibi farklı
metinlere dağılmış durumdaydı. 7545, bu dağınıklığı tek çatı altında toplar ve
en önemlisi yaptırım getirir.
Kanunun yapısı altı bölümdür: başlangıç hükümleri; görev, yetki, sorumluluk,
denetim ve Siber Güvenlik Kurulu; personele ilişkin hükümler; gelir ve
muafiyetler; cezaî hükümler ve idari para cezaları; çeşitli ve son
hükümler.
Amaç ve kapsam
Birinci madde amacı şöyle tanımlar: Türkiye Cumhuriyeti’nin siber uzaydaki
millî gücünü meydana getiren bütün unsurlarına karşı içten ve dıştan
yöneltilen mevcut ve muhtemel tehditlerin tespit ve bertaraf edilmesi, siber
olayların etkilerini azaltmaya yönelik esasların belirlenmesi ve Siber Güvenlik
Kurulunun kurulması.
İkinci madde kapsamı belirler: siber uzayda varlık gösteren, faaliyet
yürüten, hizmet sunan kamu kurum ve kuruluşları, kamu kurumu niteliğindeki
meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan
kuruluşlar. Yani kapsam, kritik altyapılarla sınırlı değildir; bilişim
sistemi kullanarak hizmet sunan hemen her yapı kanunun ilgi alanındadır.
Kapsam dışında kalanlar
İkinci maddenin ikinci fıkrası bazı faaliyetleri kapsam dışında bırakır:
- 2559 sayılı Polis Vazife ve Salâhiyet Kanunu, 2692 sayılı Sahil Güvenlik
Komutanlığı Kanunu ve 2803 sayılı Jandarma Teşkilat, Görev ve Yetkileri Kanunu
uyarınca yürütülen istihbari faaliyetler. - 2937 sayılı Devlet İstihbarat Hizmetleri ve Millî İstihbarat Teşkilatı
Kanunu uyarınca yürütülen faaliyetler. - 211 sayılı Türk Silahlı Kuvvetleri İç Hizmet Kanunu uyarınca yürütülen
faaliyetler.
Kanunun getirdiği tanımlar
Üçüncü madde, uygulamada belirleyici olan kavramları tanımlar. Öne çıkanlar:
| Kavram | Kanuni tanım (özet) |
|---|---|
| Kritik altyapı | İşlediği bilginin gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda can kaybına, büyük ölçekli ekonomik zarara, güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran altyapılar. |
| Kritik kamu hizmeti | Kesintiye uğraması hâlinde millî güvenlik, sosyal veya ekonomik refah, kamu düzeni veya sağlığı üzerinde önemli etki oluşturabilecek, ülke genelinde tekel veya sınırlı ikame ile sunulan hizmet. |
| Siber olay | Bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesi. |
| Zafiyet | Varlıkların bir siber tehdit tarafından istismar edilebilecek zayıflık ve güvenlik açıkları. |
| Siber tehdit istihbaratı | Mevcut veya potansiyel tehdit unsurları ile saldırılar hakkında bir araya getirilmiş, analiz edilmiş, yorumlanmış veya zenginleştirilmiş bilgi. |
| Barındırma | Bilişim sistemlerinin harici bir veri merkezinde bulundurulması. |
| SOME | Siber olaylara müdahale ekibi. |
Temel ilkeler
Dördüncü madde, uygulamaya yön veren ilkeleri sayar. En çok atıf yapılanlar:
- Siber güvenlik millî güvenliğin ayrılmaz bir parçasıdır.
- Kritik altyapı ve bilişim sistemlerinin korunması temel hedeftir.
- Tedbirlerin hizmet ve ürünlerin tüm yaşam döngüsü boyunca
uygulanması esastır. - Çalışmalarda öncelikle yerli ve millî ürünler tercih edilir.
- Süreçlerin yürütülmesinde hesap verebilirlik esastır.
- Hukukun üstünlüğü, temel hak ve hürriyetler ile mahremiyetin korunması
temel esastır.
Başkanlığın görev ve yetkileri
5 inci madde görevleri, 6 ncı madde yetkileri sayar. Kurumsal çerçevenin
tamamı için:
Siber
Güvenlik Başkanlığı nedir?
Şirketleri en doğrudan ilgilendiren yetkiler şunlardır: bilişim sistemlerine
uygun bulunan ürünlerin kurulumunun sağlanması ve bu ürünlerin ürettiği log
kayıtlarının Başkanlık sistemlerine aktarılabilmesi; bilgi, belge, veri ve
kayıt talebi (talep edilenler kendi mevzuatını gerekçe göstererek
kaçınamaz); bağımsız denetçi ve denetim kuruluşlarının yetkilendirilmesi;
asgari güvenlik kriterlerinin belirlenmesi ve uyum sağlamayan ürünlerin
kullanımını önleyici tedbirlerin alınabilmesi.
kayıtların en fazla iki yıl süreyle çalışmaya konu edileceğini ve süre
sonunda imha edileceğini hükme bağlar. Erişimi gerektiren sebep ortadan
kalktığında kişisel veriler ve ticari sırlar resen silinir, yok edilir veya
anonim hâle getirilir.
Kimin hangi yükümlülüğü var?
7 nci madde yükümlülükleri sayar. Aşağıdaki tablo, aynı yükümlülüklerin
farklı kurum tiplerinde nasıl karşılık bulduğunu gösterir.
| Kim | Ne yapmak zorunda? |
|---|---|
| Bilişim sistemi kullanan tüm kurum ve şirketler | Başkanlığın talep ettiği veri, bilgi, belge, donanım ve yazılımı öncelikle ve zamanında iletmek; tespit edilen zafiyet ve siber olayları gecikmeksizin bildirmek; Başkanlığın yayımladığı politika ve düzenlemeleri uygulamak. |
| Kamu kurumları ve kritik altyapı işletmecileri | Yukarıdakilere ek olarak, kullanacakları siber güvenlik ürün, sistem ve hizmetlerini yetkilendirilmiş ve belgelendirilmiş uzman, üretici veya şirketlerden tedarik etmek; varlık ve veri envanterini tutmak; kritikliğe göre güvenlik tedbirlerini almak. |
| Siber güvenlik şirketleri | Faaliyete başlamadan önce Başkanlık onayı almak; sertifikasyon, yetkilendirme ve belgelendirme süreçlerini tamamlamak; ürün ihracatında ve şirket kontrolünü değiştiren işlemlerde 18 inci madde rejimine uymak. |
| Bağımsız denetçiler ve denetim kuruluşları | Başkanlıkça yetkilendirilmiş olmak; denetimi belirlenen usul ve esaslara göre yürütmek. |
Denetim nasıl işliyor?
8 inci madde denetim rejimini kurar. Başkanlık gerekli gördüğü hâllerde
kanun kapsamına giren her türlü fiil ve işlemi denetleyebilir, mahallinde
inceleme yapabilir veya yaptırabilir. Denetime; Başkanlık personeli,
yetkilendirilmiş bağımsız denetçiler ve bağımsız denetim kuruluşları
yetkilidir. Kamu kurumları ve kritik altyapılarda denetimler, Başkanlık
personelince veya refakatinde yapılır.
Denetim programı, önemlilik ve öncelik ilkeleri ile risk değerlendirmeleri
çerçevesinde oluşturulur. Başkan, program dışı denetim de yaptırabilir.
Denetimle görevlendirilenler; elektronik ortamdaki veriyi, belgeleri,
altyapıyı, cihaz, sistem, yazılım ve donanımları inceleyebilir, bunlardan
kopya veya dijital suret alabilir, yazılı veya sözlü açıklama isteyebilir.
Denetime tabi olanlar, ilgili sistemleri verilen sürelerde denetime açık
tutmak ve gerekli altyapıyı çalışır durumda bulundurmak zorundadır. Bu
yükümlülüğün ihlali doğrudan idari para cezasına bağlanmıştır.
Arama, kopya çıkarma ve el koyma
8 inci maddenin beşinci fıkrası, kanunun en çok tartışılan
hükümlerindendir. Millî güvenlik, kamu düzeni, suç işlenmesinin veya siber
saldırıların önlenmesi amacıyla hâkim kararı üzerine; gecikmesinde
sakınca bulunan hâllerde Cumhuriyet savcısının yazılı emri ile konutta,
işyerinde ve kamuya açık olmayan kapalı alanlarda arama yapılabilir, kopya
çıkarma ve el koyma işlemi gerçekleştirilebilir.
Usul güvenceleri şöyledir: çıkarılan kopyanın bir nüshası ilgiliye teslim
edilir ve tutanağa geçirilir; hâkim kararı olmaksızın yapılan işlemler
yirmi dört saat içinde görevli hâkimin onayına sunulur; hâkim kararını
kırk sekiz saat içinde açıklar, aksi hâlde kopyalar derhâl imha edilir
ve el koyma kendiliğinden kalkar. Yetkilendirilmiş veri merkezi
işletmecilerinin veri merkezlerinde ise yalnızca hâkim kararıyla işlem
yapılabilir. Bu talepler bakımından Ankara sulh ceza hâkimliği yetkilidir.
Kamu kurum ve kuruluşları bakımından hâkim kararı aranmaz.
Siber Güvenlik Kurulu
9 uncu madde Kurulu kurar. Kurul; Cumhurbaşkanı, Cumhurbaşkanı Yardımcısı,
Adalet, Dışişleri, İçişleri, Millî Savunma, Sanayi ve Teknoloji ile Ulaştırma
ve Altyapı Bakanları, MGK Genel Sekreteri, MİT Başkanı, Savunma Sanayii
Başkanı ve Siber Güvenlik Başkanından oluşur. Kritik altyapı sektörlerini
belirleme yetkisi Kuruldadır. Ayrıntı:
Siber Güvenlik
Kurulu nedir?
İdari para cezaları ve cezai hükümler
16 ncı madde hem hapis cezası gerektiren fiilleri hem de idari para
cezalarını düzenler.
| Fiil | Yaptırım |
|---|---|
| Yetkili mercilerin ve denetim görevlilerinin istediği bilgi, belge, yazılım, veri ve donanımı vermemek veya alınmasına engel olmak (kamu kurumları hariç) | 1–3 yıl hapis ve 500–1.500 gün adli para cezası |
| Gerekli onay, yetki veya izinleri almaksızın faaliyet yürütmek | 2–4 yıl hapis ve 1.000–2.000 gün adli para cezası |
| Sır saklama yükümlülüğünü yerine getirmemek | 4–8 yıl hapis |
| Sızan kişisel veya kritik kamu hizmeti kapsamındaki kurumsal verileri izinsiz erişime açmak, paylaşmak veya satışa çıkarmak | 3–5 yıl hapis |
| Sızıntı olmadığını bilerek panik yaratmak veya hedef göstermek amacıyla gerçeğe aykırı içerik üretmek/yaymak | 2–5 yıl hapis |
| Millî güç unsurlarına yönelik siber saldırı | 8–12 yıl hapis; elde edilen veriyi yayan, gönderen veya satışa çıkaranlara 10–15 yıl |
| 12 nci maddedeki yasaklara aykırılık (iki yıllık geçiş yasağı, yayımlama yasağı) | 3–5 yıl hapis |
| Görev ve yetkiyi kötüye kullanmak veya görevin gereklerine aykırı hareketle veri ihlaline sebebiyet vermek | 1–3 yıl hapis |
| Madde 7/1-(b) ve (c) yükümlülüklerini yerine getirmemek | 1.000.000 – 10.000.000 TL idari para cezası |
| Madde 18 yükümlülüklerini yerine getirmemek | 10.000.000 – 100.000.000 TL idari para cezası |
| Madde 8/4 yükümlülüklerini yerine getirmemek | 100.000 – 1.000.000 TL; ticari şirketlerde 100.000 TL’den az olmamak üzere bağımsız denetimden geçmiş yıllık finansal tablolardaki brüt satış hasılatının yüzde 5’ine kadar |
Artırım sebepleri: fiil kamu görevlisince işlenirse ceza üçte bir, birden
fazla kişiyle işlenirse yarı, bir örgütün faaliyeti çerçevesinde işlenirse
yarısından iki katına kadar artırılır.
17 nci madde usulü düzenler: idari para cezası öncesinde savunma alınır;
tebliğden itibaren otuz gün içinde savunma verilmezse feragat edilmiş sayılır.
Ceza tebliğden itibaren bir ay içinde ödenir; ödenmeyenler 6183 sayılı Kanuna
göre vergi dairelerince tahsil edilir. Cezalara karşı idari yargı yoluna
başvurulabilir.
İhracat, birleşme ve pay devri: 18 inci madde
Sektör açısından en kritik hüküm 18 inci maddedir:
- Siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerinin
yurt dışına satışı Başkanlıkça belirlenecek usul ve esaslara uygun
yapılır; izne tabi ürünlerin ihracatında Başkanlık onayı alınır. - Bu ürünleri üreten şirketlerin birleşme, bölünme, pay devri veya satış
işlemleri Başkanlığa bildirilir. - Şirket üzerinde doğrudan veya dolaylı kontrol hakkı veya karar alma
yetkisi sağlayan işlemler Başkanlık onayına tabidir. - Onay alınmaksızın gerçekleştirilen işlemler hukuki geçerlilik
kazanmaz.
Bu hüküm, Türk siber güvenlik girişimlerine yabancı yatırım, çoğunluk
devri ve çıkış süreçlerini doğrudan etkiler. İhlalin yaptırımı 10 milyon –
100 milyon TL idari para cezasıdır.
Geçiş hükümleri ve uyum takvimi
Geçici 1 inci madde devir ve uyum takvimini belirler:
| Konu | Süre |
|---|---|
| BTK ve Dijital Dönüşüm Ofisinin ulusal siber güvenlik varlıklarının Başkanlığa devri | Kanunun yayımından itibaren 6 ay |
| İlgili personelin Başkanlıkta uygun kadro ve pozisyonlara atanabilmesi | Kanunun yayımından itibaren 9 ay |
| Uygulamaya ilişkin düzenlemelerin yürürlüğe konulması | Kanunun yayımından itibaren 1 yıl (19 Mart 2026) |
| Dernek, vakıf, federasyon ve ticaret şirketlerinin sertifikasyon, yetkilendirme ve belgelendirmeyi tamamlaması | Anılan düzenlemelerin yürürlüğe girmesinden itibaren 1 yıl |
son tarihi kanunda sabit bir gün olarak yazmaz. Süre, ikincil düzenlemenin
yürürlük tarihine bağlıdır. Sektörde yaygın olarak dile getirilen 19 Mart 2027
tarihi, düzenlemelerin 19 Mart 2026’da yürürlüğe girdiği varsayımına dayanan
bir projeksiyondur.
Yükümlülüğü yerine getirmeyen dernek, vakıf ve federasyonların tüzel
kişiliklerine Başkanlığın talebi üzerine mahkeme kararıyla son verilir. Ticaret
şirketleri ise ticaret unvanlarındaki ve faaliyet konularındaki siber güvenliğe
ilişkin ibareleri çıkarmak veya tasfiye sürecini başlatmak zorundadır.
Bu kanun şirketler için pratikte ne değiştiriyor?
Uyum çalışmalarında öncelik sırası şu şekilde kurulabilir:
- Kapsam tespiti: Kurum kritik altyapı sektörlerinden birinde mi
faaliyet gösteriyor? Kritik kamu hizmeti sunuyor mu? Siber güvenlik ürün veya
hizmeti üretiyor mu? - Olay bildirim süreci: “Gecikmeksizin bildirim” yükümlülüğünü
karşılayacak iç prosedür, sorumlu ve iletişim kanalı tanımlı mı? - Varlık ve veri envanteri: Kanun envanter tutulmasını ve kritikliğe
göre tedbir alınmasını açıkça arıyor. - Tedarik zinciri: Kullanılan güvenlik ürün ve hizmetlerinin
sağlayıcıları yetkilendirme rejimine hazır mı? - Denetime hazırlık: Sistemleri denetime açık tutma yükümlülüğü ayrı
bir ceza kalemidir; log ve kayıt yönetimi buna göre kurgulanmalıdır. - Kurumsal işlemler: Siber güvenlik şirketi iseniz pay devri,
birleşme ve ihracat süreçlerinde 18 inci madde onay rejimi hukuki geçerlilik
şartıdır.
Sıkça sorulan sorular
7545 sayılı Siber Güvenlik Kanunu ne zaman yürürlüğe girdi?
Siber Güvenlik Kanunu kimleri kapsıyor?
Şirketler için en önemli yükümlülük nedir?
İdari para cezaları ne kadar?
Siber güvenlik şirketleri ne zamana kadar sertifikasyon almak zorunda?
Kanun KVKK’nın yerine mi geçiyor?
Veri sızıntısı haberi yapmak suç mu?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu tam metni. Bu sayfadaki madde numaraları, süreler ve tutarlar doğrudan kanun metninden alınmıştır.
- Resmî Gazete, 8 Ocak 2025, Sayı 32776 — 177 sayılı Cumhurbaşkanlığı Kararnamesi.
- T.C. Siber Güvenlik Başkanlığı — mevzuat ve usul-esas duyuruları.
- T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması.
Kanun hükümleri Resmî Gazete metninden birebir doğrulanmıştır. Uyum takvimine ilişkin projeksiyonlar kaynağında belirtilerek ayrıştırılmıştır. Bu içerik bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

