Bilgi ve İletişim Güvenliği Rehberi nedir? Kimleri kapsıyor, ISO 27001’den farkı ne?

Rehberi, kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet veren
işletmelerin uygulaması için hazırlanmış ulusal güvenlik tedbirleri
dokümanıdır. Dayanağı, 6 Temmuz 2019 tarihli ve 30823 sayılı Resmî Gazete’de
yayımlanan 2019/12 sayılı Cumhurbaşkanlığı Genelgesidir. Rehber; kritik
veri türlerinin güvenliğini sağlamak amacıyla farklı güvenlik seviyelerine
göre tedbirler tanımlar ve kurumlara yılda en az bir kez uygulama denetimi
yapma yükümlülüğü getirir.
Rehber nedir?
Bilgi ve İletişim Güvenliği Rehberi, Türkiye’de kamu bilişim güvenliğinin
uygulama katmanını oluşturan temel dokümandır. Kanun ve genelgeler “ne
yapılması gerektiğini” söyler; rehber ise “nasıl yapılacağını” tarif eder.
Rehberin amacı genelgede şöyle ifade edilir: güvenlik risklerinin
azaltılması, etkisiz kılınması ve kritik türdeki verilerin güvenliğinin
sağlanması. Bu amaçla ulusal ve uluslararası standartlar çerçevesinde, farklı
güvenlik seviyelerine göre uygulanacak tedbirler tanımlanır.
Hukuki dayanak: 2019/12 sayılı Genelge
Rehberin dayanağı, “Bilgi ve İletişim Güvenliği Tedbirleri” konulu 2019/12
sayılı Cumhurbaşkanlığı Genelgesidir. Genelge 6 Temmuz 2019 tarihli ve 30823
sayılı Resmî Gazete’de yayımlandı.
Genelgenin getirdiği çerçeve şu unsurlardan oluşur:
- Rehberin kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet
veren işletmelerde uygulanması. - Rehberin, ihtiyaçlar, gelişen teknoloji, değişen şartlar ile ulusal siber
güvenlik stratejisi ve eylem planlarındaki değişiklikler göz önünde
bulundurularak güncellenmesi; uyum çalışmalarında yayımlanan güncel
sürümün esas alınması. - Kurumların rehberin uygulanmasına ilişkin denetim mekanizmalarını
oluşturması ve uygulamayı yılda en az bir defa denetlemesi. - Denetim sonuçları ile düzeltici ve önleyici faaliyetlerin rapor hâlinde
iletilmesi.
Genelge açıkça güncel sürümün esas alınmasını öngörür; uyum çalışması yapan
kurumların, ellerindeki sürümün güncel olup olmadığını her denetim döneminde
kontrol etmesi gerekir.
Kimleri kapsıyor?
| Kapsam | Açıklama |
|---|---|
| Kamu kurum ve kuruluşları | Merkezî ve yerel yönetim birimleri, kamu bilişim sistemleri |
| Kritik altyapı niteliğinde hizmet veren işletmeler | Kamu veya özel ayrımı olmaksızın, kritik altyapı hizmeti sunan işletmeler |
Kritik altyapı sektörlerinin güncel listesi, Siber Güvenlik Kurulunun
5 Mayıs 2026 tarihli kararıyla 15 başlık olarak belirlenmiştir. Tam liste:
Türkiye’nin
kritik altyapı sektörleri.
Rehberin yapısı ve güvenlik seviyeleri
Rehberin temel mantığı seviyelendirmedir. Her kuruma aynı tedbir
setini dayatmak yerine, işlenen verinin kritikliğine ve sistemin önemine göre
farklı güvenlik seviyeleri tanımlanır. Uygulanacak tedbirler bu seviyeye göre
belirlenir.
Tedbirler tipik olarak şu alanlarda gruplanır:
- Varlık ve envanter yönetimi
- Erişim ve kimlik yönetimi, yetkilendirme
- Ağ ve sistem güvenliği
- Uygulama ve yazılım geliştirme güvenliği
- Veri güvenliği, sınıflandırma ve şifreleme
- Bulut ve dış kaynak kullanımı
- Fiziksel güvenlik
- Personel güvenliği ve farkındalık
- Kayıt yönetimi ve izleme
- Olay yönetimi ve iş sürekliliği
- Tedarik zinciri güvenliği
Bu gruplama, 7545 sayılı Kanunun kurumlardan beklediği envanter, risk
analizi ve kritikliğe göre tedbir alma yükümlülükleriyle doğrudan
örtüşmektedir.
Uyum ve denetim döngüsü
Rehber uyumu tek seferlik bir proje değil, döngüsel bir süreçtir:
| Adım | Yapılan iş |
|---|---|
| 1. Envanter | Varlıkların, verinin ve sistemlerin çıkarılması |
| 2. Seviye belirleme | Her varlık ve sistem için uygulanacak güvenlik seviyesinin saptanması |
| 3. Boşluk analizi | Mevcut durum ile hedef seviye arasındaki farkın tespiti |
| 4. Uygulama | Eksik tedbirlerin hayata geçirilmesi |
| 5. Denetim | Yılda en az bir kez uygulamanın denetlenmesi |
| 6. Raporlama | Denetim sonuçları ile düzeltici ve önleyici faaliyetlerin raporlanması |
| 7. Güncelleme | Rehberin yeni sürümüne göre çalışmanın yenilenmesi |
Rehber ile ISO 27001 farkı
| Bilgi ve İletişim Güvenliği Rehberi | ISO/IEC 27001 | |
|---|---|---|
| Niteliği | Ulusal uygulama rehberi | Uluslararası yönetim sistemi standardı |
| Yaklaşımı | Kritiklik seviyesine göre somut tedbir listesi | Risk temelli yönetim sistemi kurma çerçevesi |
| Çıktısı | Uyum ve iç denetim raporu | Akredite belgelendirme kuruluşundan sertifika |
| Zorunluluk | Kapsamdaki kurumlar için genelge gereği | Gönüllü; sözleşme veya sektör düzenlemesiyle zorunlu hâle gelebilir |
| Kapsam | Kamu ve kritik altyapı odaklı | Her ölçekte kuruluş |
Pratikte ikisi birbirini dışlamaz. ISO 27001 belgesi olan bir kurum, rehber
uyumunda önemli bir başlangıç noktasına sahiptir; ancak rehberin ulusal
seviyeye özgü tedbirleri ayrıca karşılanmalıdır. Tersi de geçerlidir: rehbere
uyumlu bir kurum, ISO 27001 için gerekli yönetim sistemi dokümantasyonunu
ayrıca kurmak zorundadır.
7545 sayılı Kanunla ilişkisi
7545
sayılı Siber Güvenlik Kanunu, siber güvenliği kanun düzeyine taşıdı ve
yaptırım getirdi. Rehber ise uygulama katmanında kalmaya devam ediyor.
Kanunun geçici 1 inci maddesinin altıncı fıkrası, kanunun uygulanmasına
ilişkin düzenlemeler yürürlüğe girinceye kadar mevcut düzenlemelerin kanuna
aykırı olmayan hükümlerinin uygulanmasına devam olunacağını hükme bağlar. Bu,
rehberin ve ilgili genelgenin geçiş döneminde işlevini sürdürdüğü anlamına
gelir.
Kurumsal planlamada doğru yaklaşım şudur: rehber uyumunu sürdürürken,
kanunun getirdiği yeni yükümlülükleri (gecikmeksizin bildirim, yetkilendirilmiş
tedarik, denetime hazırlık) ayrı bir iş kalemi olarak ele almak.
Uygulamada en çok zorlanılan başlıklar
- Varlık envanteri: Uyum çalışmalarının çoğu burada tıkanır. Envanter
güncel değilse seviye belirleme de boşluk analizi de anlamsızlaşır. - Veri sınıflandırma: Hangi verinin kritik olduğunun kurum içinde
ortak bir tanıma bağlanmaması, farklı birimlerde farklı uygulamalara yol
açar. - Dış kaynak ve bulut: Hizmetin dışarıdan alınması, sorumluluğu
dışarıya devretmez. Sözleşmelerin tedbirleri yansıtması gerekir. - Kayıt yönetimi: Log toplanıyor olması yetmez; saklama süresi,
bütünlük koruması ve erişilebilirlik ayrıca kurgulanmalıdır. 7545 sayılı Kanun
kapsamında denetimde sistemleri denetime açık tutmamak ayrı bir ceza
kalemidir. - Tedarik zinciri: Alt yüklenicilerin güvenlik seviyesi çoğu kurumda
görünmez alandır.
Sıkça sorulan sorular
Bilgi ve İletişim Güvenliği Rehberi nedir?
Rehber kimler için zorunlu?
Rehber ile ISO 27001 arasındaki fark nedir?
Rehbere uyum denetimi nasıl yapılır?
7545 sayılı Kanun rehberin yerine mi geçti?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 6 Temmuz 2019, Sayı 30823 — Bilgi ve İletişim Güvenliği Tedbirleri konulu 2019/12 sayılı Cumhurbaşkanlığı Genelgesi (kapsam, güncelleme ve yıllık denetim yükümlülüğü bu metinden alınmıştır).
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi ve sıkça sorulan sorular sayfası.
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu, geçici madde 1.
- T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması.
Genelge hükümleri Resmî Gazete metninden alınmıştır. Rehberin tedbir grupları, kamuya açık rehber içeriğine dayanan özet bir sınıflandırmadır; bağlayıcı metin her zaman yayımlanan güncel rehber sürümüdür.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

