Bilgi ve İletişim Güvenliği Rehberi nedir? Kimleri kapsıyor, ISO 27001’den farkı ne?

Bilgi ve İletişim Güvenliği Rehberi nedir? Kimleri kapsıyor, ISO 27001’den farkı ne?
Yazı Özetini Göster
Kısa cevap: Bilgi ve İletişim Güvenliği
Rehberi, kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet veren
işletmelerin uygulaması için hazırlanmış ulusal güvenlik tedbirleri
dokümanıdır. Dayanağı, 6 Temmuz 2019 tarihli ve 30823 sayılı Resmî Gazete’de
yayımlanan 2019/12 sayılı Cumhurbaşkanlığı Genelgesidir. Rehber; kritik
veri türlerinin güvenliğini sağlamak amacıyla farklı güvenlik seviyelerine
göre tedbirler tanımlar ve kurumlara yılda en az bir kez uygulama denetimi
yapma yükümlülüğü getirir.

Rehber nedir?

Bilgi ve İletişim Güvenliği Rehberi, Türkiye’de kamu bilişim güvenliğinin
uygulama katmanını oluşturan temel dokümandır. Kanun ve genelgeler “ne
yapılması gerektiğini” söyler; rehber ise “nasıl yapılacağını” tarif eder.

Rehberin amacı genelgede şöyle ifade edilir: güvenlik risklerinin
azaltılması, etkisiz kılınması ve kritik türdeki verilerin güvenliğinin
sağlanması. Bu amaçla ulusal ve uluslararası standartlar çerçevesinde, farklı
güvenlik seviyelerine göre uygulanacak tedbirler tanımlanır.

Hukuki dayanak: 2019/12 sayılı Genelge

Rehberin dayanağı, “Bilgi ve İletişim Güvenliği Tedbirleri” konulu 2019/12
sayılı Cumhurbaşkanlığı Genelgesidir. Genelge 6 Temmuz 2019 tarihli ve 30823
sayılı Resmî Gazete’de yayımlandı.

Genelgenin getirdiği çerçeve şu unsurlardan oluşur:

  • Rehberin kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet
    veren işletmelerde uygulanması.
  • Rehberin, ihtiyaçlar, gelişen teknoloji, değişen şartlar ile ulusal siber
    güvenlik stratejisi ve eylem planlarındaki değişiklikler göz önünde
    bulundurularak güncellenmesi; uyum çalışmalarında yayımlanan güncel
    sürümün esas alınması.
  • Kurumların rehberin uygulanmasına ilişkin denetim mekanizmalarını
    oluşturması ve uygulamayı yılda en az bir defa denetlemesi.
  • Denetim sonuçları ile düzeltici ve önleyici faaliyetlerin rapor hâlinde
    iletilmesi.
Rehberin sabit bir metin olmadığını unutmamak gerekir.
Genelge açıkça güncel sürümün esas alınmasını öngörür; uyum çalışması yapan
kurumların, ellerindeki sürümün güncel olup olmadığını her denetim döneminde
kontrol etmesi gerekir.

Kimleri kapsıyor?

KapsamAçıklama
Kamu kurum ve kuruluşlarıMerkezî ve yerel yönetim birimleri,
kamu bilişim sistemleri
Kritik altyapı niteliğinde hizmet veren işletmelerKamu veya özel ayrımı olmaksızın, kritik altyapı hizmeti sunan
işletmeler

Kritik altyapı sektörlerinin güncel listesi, Siber Güvenlik Kurulunun
5 Mayıs 2026 tarihli kararıyla 15 başlık olarak belirlenmiştir. Tam liste:
Türkiye’nin
kritik altyapı sektörleri
.

Rehberin yapısı ve güvenlik seviyeleri

Rehberin temel mantığı seviyelendirmedir. Her kuruma aynı tedbir
setini dayatmak yerine, işlenen verinin kritikliğine ve sistemin önemine göre
farklı güvenlik seviyeleri tanımlanır. Uygulanacak tedbirler bu seviyeye göre
belirlenir.

Tedbirler tipik olarak şu alanlarda gruplanır:

  • Varlık ve envanter yönetimi
  • Erişim ve kimlik yönetimi, yetkilendirme
  • Ağ ve sistem güvenliği
  • Uygulama ve yazılım geliştirme güvenliği
  • Veri güvenliği, sınıflandırma ve şifreleme
  • Bulut ve dış kaynak kullanımı
  • Fiziksel güvenlik
  • Personel güvenliği ve farkındalık
  • Kayıt yönetimi ve izleme
  • Olay yönetimi ve iş sürekliliği
  • Tedarik zinciri güvenliği

Bu gruplama, 7545 sayılı Kanunun kurumlardan beklediği envanter, risk
analizi ve kritikliğe göre tedbir alma yükümlülükleriyle doğrudan
örtüşmektedir.

Uyum ve denetim döngüsü

Rehber uyumu tek seferlik bir proje değil, döngüsel bir süreçtir:

AdımYapılan iş
1. EnvanterVarlıkların, verinin ve sistemlerin
çıkarılması
2. Seviye belirlemeHer varlık ve sistem için uygulanacak
güvenlik seviyesinin saptanması
3. Boşluk analiziMevcut durum ile hedef seviye arasındaki
farkın tespiti
4. UygulamaEksik tedbirlerin hayata geçirilmesi
5. DenetimYılda en az bir kez uygulamanın denetlenmesi
6. RaporlamaDenetim sonuçları ile düzeltici ve önleyici
faaliyetlerin raporlanması
7. GüncellemeRehberin yeni sürümüne göre çalışmanın
yenilenmesi

Rehber ile ISO 27001 farkı

Bilgi ve İletişim Güvenliği RehberiISO/IEC 27001
NiteliğiUlusal uygulama rehberiUluslararası yönetim
sistemi standardı
YaklaşımıKritiklik seviyesine göre somut tedbir listesiRisk temelli yönetim sistemi kurma çerçevesi
ÇıktısıUyum ve iç denetim raporuAkredite belgelendirme
kuruluşundan sertifika
ZorunlulukKapsamdaki kurumlar için genelge gereğiGönüllü; sözleşme veya sektör düzenlemesiyle zorunlu hâle
gelebilir
KapsamKamu ve kritik altyapı odaklıHer ölçekte
kuruluş

Pratikte ikisi birbirini dışlamaz. ISO 27001 belgesi olan bir kurum, rehber
uyumunda önemli bir başlangıç noktasına sahiptir; ancak rehberin ulusal
seviyeye özgü tedbirleri ayrıca karşılanmalıdır. Tersi de geçerlidir: rehbere
uyumlu bir kurum, ISO 27001 için gerekli yönetim sistemi dokümantasyonunu
ayrıca kurmak zorundadır.

7545 sayılı Kanunla ilişkisi

7545
sayılı Siber Güvenlik Kanunu
, siber güvenliği kanun düzeyine taşıdı ve
yaptırım getirdi. Rehber ise uygulama katmanında kalmaya devam ediyor.

Kanunun geçici 1 inci maddesinin altıncı fıkrası, kanunun uygulanmasına
ilişkin düzenlemeler yürürlüğe girinceye kadar mevcut düzenlemelerin kanuna
aykırı olmayan hükümlerinin uygulanmasına devam olunacağını hükme bağlar. Bu,
rehberin ve ilgili genelgenin geçiş döneminde işlevini sürdürdüğü anlamına
gelir.

Kurumsal planlamada doğru yaklaşım şudur: rehber uyumunu sürdürürken,
kanunun getirdiği yeni yükümlülükleri (gecikmeksizin bildirim, yetkilendirilmiş
tedarik, denetime hazırlık) ayrı bir iş kalemi olarak ele almak.

Uygulamada en çok zorlanılan başlıklar

  1. Varlık envanteri: Uyum çalışmalarının çoğu burada tıkanır. Envanter
    güncel değilse seviye belirleme de boşluk analizi de anlamsızlaşır.
  2. Veri sınıflandırma: Hangi verinin kritik olduğunun kurum içinde
    ortak bir tanıma bağlanmaması, farklı birimlerde farklı uygulamalara yol
    açar.
  3. Dış kaynak ve bulut: Hizmetin dışarıdan alınması, sorumluluğu
    dışarıya devretmez. Sözleşmelerin tedbirleri yansıtması gerekir.
  4. Kayıt yönetimi: Log toplanıyor olması yetmez; saklama süresi,
    bütünlük koruması ve erişilebilirlik ayrıca kurgulanmalıdır. 7545 sayılı Kanun
    kapsamında denetimde sistemleri denetime açık tutmamak ayrı bir ceza
    kalemidir.
  5. Tedarik zinciri: Alt yüklenicilerin güvenlik seviyesi çoğu kurumda
    görünmez alandır.

Sıkça sorulan sorular

Bilgi ve İletişim Güvenliği Rehberi nedir?
Kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet veren işletmelerde uygulanmak üzere hazırlanmış, farklı güvenlik seviyeleri içeren ulusal güvenlik tedbirleri rehberidir. Dayanağı 2019/12 sayılı Cumhurbaşkanlığı Genelgesidir.
Rehber kimler için zorunlu?
Kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet veren işletmeler. Genelge, uyum çalışmalarının bu kapsamda yürütülmesini öngörür.
Rehber ile ISO 27001 arasındaki fark nedir?
ISO 27001 uluslararası bir bilgi güvenliği yönetim sistemi standardıdır ve belgelendirmeye dayanır. Rehber ise ulusal düzeyde, kritik veri türlerine ve güvenlik seviyelerine göre somut tedbirler tanımlayan bir uygulama dokümanıdır. Biri yönetim sistemi kurar, diğeri uygulanacak tedbiri söyler.
Rehbere uyum denetimi nasıl yapılır?
Genelgeye göre kurum ve kuruluşlar rehberin uygulanmasına ilişkin denetim mekanizmalarını oluşturur ve uygulamayı yılda en az bir defa denetler. Denetim sonuçları ile düzeltici ve önleyici faaliyetler rapor hâlinde iletilir.
7545 sayılı Kanun rehberin yerine mi geçti?
Hayır. 7545 sayılı Kanun kanun düzeyinde yükümlülük ve yaptırım getirir; rehber ise uygulanacak teknik ve idari tedbirleri tarif eden bir dokümandır. İkisi birbirini tamamlar. Kanunun geçici 1 inci maddesi, yeni düzenlemeler yürürlüğe girene kadar mevcut düzenlemelerin kanuna aykırı olmayan hükümlerinin uygulanmaya devam edeceğini öngörür.

Kaynaklar ve doğrulama notu

  • Resmî Gazete, 6 Temmuz 2019, Sayı 30823 — Bilgi ve İletişim Güvenliği Tedbirleri konulu 2019/12 sayılı Cumhurbaşkanlığı Genelgesi (kapsam, güncelleme ve yıllık denetim yükümlülüğü bu metinden alınmıştır).
  • Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi ve sıkça sorulan sorular sayfası.
  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu, geçici madde 1.
  • T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması.

Genelge hükümleri Resmî Gazete metninden alınmıştır. Rehberin tedbir grupları, kamuya açık rehber içeriğine dayanan özet bir sınıflandırmadır; bağlayıcı metin her zaman yayımlanan güncel rehber sürümüdür.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri Türk savunma sanayii haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar