NCSC nedir? Birleşik Krallık Ulusal Siber Güvenlik Merkezi, Active Cyber Defence, Cyber Essentials ve Türkiye ilişkisi

NCSC nedir? Birleşik Krallık Ulusal Siber Güvenlik Merkezi, Active Cyber Defence, Cyber Essentials ve Türkiye ilişkisi
Yazı Özetini Göster
Kısa cevap: NCSC; Birleşik Krallık
Ulusal Siber Güvenlik Merkezi’nin (National Cyber Security Centre)
kısaltmasıdır. 2016 yılında ülkenin dağınık siber güvenlik
kabiliyetlerini tek çatı altında toplamak amacıyla, Hükümet İletişim
Merkezi (Government Communications Headquarters, GCHQ) bünyesinde
kurulmuştur. Merkez 3 Ekim 2016 tarihinde operasyonel duruma
geçmiştir. Görev alanları; ulusal siber güvenlik rehberliği,
Active Cyber Defence programının yürütülmesi, Cyber Essentials
sertifikasyon şemasının işletilmesi, NIS Regulations 2018 kapsamında
tek temas noktası ve CSIRT rolü, ulusal ölçekte olay müdahalesi
koordinasyonu ve NCSC Threat Report yayınlarıdır. ABD’deki
CISA’dan farklı olarak bağlayıcı direktif yayımlama yetkisine sahip
değildir; teknik otorite ve rehberlik makamı olarak
konumlanmaktadır. Türkiye ile NATO çerçevesinde ve
uluslararası CERT topluluğu üzerinden teknik işbirliği kanalları
sürmektedir.

NCSC nedir?

NCSC; Birleşik Krallık Ulusal Siber Güvenlik Merkezi’nin (National
Cyber Security Centre) kısaltmasıdır. Ülkenin ulusal siber güvenlik
teknik otoritesi olarak; kamu kurumlarına, kritik altyapı
işletmecilerine, işletmelere ve vatandaşlara siber tehditlere karşı
rehberlik, teknik danışmanlık ve olay müdahale desteği sağlamaktadır.
Merkez; Birleşik Krallık’ın istihbarat teşkilatı Hükümet İletişim
Merkezi (Government Communications Headquarters, GCHQ) bünyesinde
kurulmuş, kamu ile temas eden yüzü kamuya açık bir teknik otoritedir.

NCSC; ne bir düzenleyici otoritedir ne de bir kolluk kuvvetidir.
Birleşik Krallık’ta siber güvenlik alanında bağlayıcı düzenleme
yayımlama yetkisi Parlamento ve Kabine düzeyinde kullanılmaktadır.
NCSC’nin işlevi; teknik otorite, rehberlik makamı, ulusal siber
güvenlik olay müdahalesi koordinatörü ve Active Cyber Defence
programının yürütücüsü olarak tanımlanabilir.

Kuruluş ve yasal dayanak

  • 2011: Birleşik Krallık ilk Ulusal Siber Güvenlik Stratejisi
    (2011-2016) yayımlanmıştır.
  • 2016: Ulusal Siber Güvenlik Stratejisi 2016-2021
    çerçevesinde ülkenin dağınık siber güvenlik kabiliyetlerini tek çatı
    altında toplama kararı alınmıştır.
  • 3 Ekim 2016: NCSC operasyonel duruma geçmiş; CESG (GCHQ
    bilgi güvenliği kolu), Ulusal Altyapı Koruma Merkezi (CPNI), CERT-UK
    ve Siber Değerlendirme Merkezi bu bünyede birleştirilmiştir.
  • Şubat 2017: NCSC merkez binası Nova South (Victoria, Londra)
    adresinde resmî olarak açılmıştır.
  • 10 Mayıs 2018: Ağ ve Bilgi Sistemleri Düzenlemeleri
    (Network and Information Systems Regulations 2018, NIS Regulations 2018);
    AB NIS Direktifi’nin (Directive (EU) 2016/1148) Birleşik Krallık
    hukukuna aktarılması olarak yürürlüğe girmiş; NCSC bu düzenleme
    kapsamında tek temas noktası (single point of contact) ve
    merkezî CSIRT olarak yetkilendirilmiştir.
  • 2022: Birleşik Krallık Ulusal Siber Stratejisi (National
    Cyber Strategy 2022) yayımlanmış; NCSC’nin ulusal siber savunma
    rolü teyit edilmiş ve genişletilmiştir.
  • 2024: Ulusal Altyapı Koruma Merkezi (CPNI) fiziksel ve
    personel güvenlik işlevleriyle birlikte Ulusal Koruyucu Güvenlik
    Otoritesi (National Protective Security Authority, NPSA) adıyla
    yeniden yapılandırılmış; NCSC’nin siber odaklı görev alanı bu
    dönemde daha da netleşmiştir.

Kurumsal yapı ve konum

  • Bünye: Hükümet İletişim Merkezi (GCHQ).
  • Merkez: Londra. NCSC; ayrıca Birleşik Krallık’ta bölgesel
    mevcudiyete ve GCHQ’nun genel merkezinin bulunduğu Cheltenham
    kampüsünde ekiplere sahiptir.
  • CEO: NCSC’nin ilk CEO’su Ciaran Martin (2016-2020),
    ardından Lindy Cameron (2020-2024) görev yapmış; 2024 sonundan
    itibaren merkezin başkanlığını Richard Horne yürütmektedir.
  • Personel: Karma yapıda; kamu personeli, GCHQ personeli ve
    özel sektör iş birliği modelleri kullanılmaktadır.
  • Sanayi ve akademi ile ilişki: NCSC For Startups programı,
    Industry 100 (yüz kişilik özel sektör görevlendirme programı) ve
    Akademik Mükemmeliyet Merkezleri (Academic Centres of Excellence in
    Cyber Security Research, ACE-CSR) ağı üzerinden yürütülmektedir.

Görev alanları

  1. Birleşik Krallık’ta ulusal siber güvenlik teknik otoritesi olarak
    rehberlik ve teknik danışmanlık üretmek.
  2. Ulusal ölçekte önemli siber olayların müdahale koordinasyonunu
    yürütmek; kritik olaylarda operasyonel destek sağlamak.
  3. Active Cyber Defence programını (Takedown Service, Protective DNS,
    Mail Check, Web Check, Early Warning gibi bileşenleri) işletmek.
  4. Cyber Essentials ve Cyber Essentials Plus sertifikasyon şemasını
    yönetmek.
  5. NIS Regulations 2018 kapsamında tek temas noktası (SPOC) ve
    merkezî CSIRT görevini yerine getirmek.
  6. Kritik altyapı sektörlerine yönelik sektörel siber güvenlik
    rehberleri hazırlamak.
  7. NCSC Threat Report ve yıllık değerlendirme (Annual Review)
    raporlarını yayımlamak; Weekly Threat Report ile haftalık teknik
    uyarılar dağıtmak.
  8. Kimlik avı iletisi bildirim hizmeti (Suspicious Email Reporting
    Service, SERS) ile vatandaşlardan gelen kötücül e-posta ihbarlarını
    toplamak ve analiz etmek.
  9. Akademi ve sanayi ile iş birliği programları (Industry 100, NCSC
    For Startups, ACE-CSR ağı) yürütmek.
  10. Uluslararası siber güvenlik iş birliği (Five Eyes, NATO, AB, BM
    düzeyinde) ve ortak siber güvenlik uyarılarına katkı sağlamak.

Active Cyber Defence programı

Active Cyber Defence (ACD); NCSC’nin ulusal ölçekte proaktif
koruma sağlayan program çerçevesidir. Amaç; sık karşılaşılan siber
tehditlerin büyük çoğunluğunun devlet ve vatandaş tarafından
yaşanmasını, tek tek kullanıcıya bırakmadan, sistemik düzeyde
engellemektir. Program; birkaç temel servis üzerine kuruludur.

ServisAmaç
Takedown ServiceBirleşik Krallık markalarını taklit eden kimlik avı alan adlarını
ve kötücül altyapıyı hosting sağlayıcılarla iş birliği
içinde otomatik olarak kaldırma.
Protective DNS (PDNS)Kamu kurumları için bilinen kötücül alan adlarına DNS düzeyinde
erişimi engelleme.
Mail CheckKamu kurumlarının e-posta alan adlarında DMARC, SPF ve DKIM
yapılandırma denetimi; sahte devlet e-postası üretmeyi
güçleştirme.
Web CheckKamu web sitelerinde bilinen zafiyet ve yanlış yapılandırmaların
otomatik taranması ve kurumlara raporlanması.
Early WarningBirleşik Krallık’a bağlı IP havuzlarında zafiyet ve uzlaşma
işaretlerinin gözlenmesi; sahiplerine erken uyarı üretme.
Host Based CapabilityKamu iş istasyonlarında merkezî tehdit görünürlüğü sağlayan
NCSC koordinasyonlu telemetri.

Active Cyber Defence; NCSC’nin ulusal siber koruma modelinin
temelidir. Yıllık ACD raporları; kaldırılan kötücül alan adı
sayısı, engellenen kimlik avı sitesi sayısı, PDNS ile engellenen
sorgu sayısı gibi ölçütleri kamuya açık biçimde
yayımlamaktadır.

Cyber Essentials sertifikasyonu

Cyber Essentials; NCSC tarafından geliştirilen, IASME
konsorsiyumu üzerinden işletilen temel siber güvenlik sertifikasyon
şemasıdır. İnternet üzerinden gelen en yaygın siber tehditlere karşı
temel korumayı sağlayan beş teknik kontrol üzerine kuruludur:

  1. Sınır güvenlik duvarları ve internet ağ geçitleri.
  2. Güvenli yapılandırma.
  3. Kullanıcı erişim yönetimi.
  4. Kötücül yazılıma karşı koruma.
  5. Güvenlik yaması yönetimi.

Sertifikasyon iki seviyede verilmektedir. Temel Cyber Essentials;
kurumun kendi öz-değerlendirmesi ve bağımsız denetleyicinin
onayıyla; Cyber Essentials Plus ise saha testi ve teknik denetim
sonrası verilmektedir. Birleşik Krallık kamu ihalelerinde özellikle
kişisel veri ve hassas verilerle temas eden yüklenici firmalar için
Cyber Essentials belgesi zorunlu koşul olarak kullanılmaktadır.

NIS Regulations 2018 ve NIS 2018 çerçevesi

Birleşik Krallık; AB NIS Direktifi’ni (Directive (EU) 2016/1148)
Ağ ve Bilgi Sistemleri Düzenlemeleri (NIS Regulations 2018)
kapsamında ulusal hukukuna aktarmıştır. Düzenleme; enerji,
ulaştırma, sağlık, bankacılık, finansal piyasa altyapıları, su
tedariki, dijital altyapı sektörlerindeki temel hizmet
operatörlerine ve dijital hizmet sağlayıcılarına yönelik siber
güvenlik ve olay bildirim yükümlülükleri getirmiştir.

  • NCSC; NIS Regulations 2018 kapsamında Birleşik Krallık’ın tek
    temas noktası (single point of contact, SPOC) ve merkezî CSIRT
    olarak tanımlanmıştır.
  • Sektörel yetkili otoriteler (Competent Authority); enerji için
    Ofgem ve BEIS/DESNZ, ulaştırma için Ulaştırma Bakanlığı, sağlık için
    NHS ilgili yapıları, bankacılık ve finansal piyasa altyapıları için
    FCA ve BoE, dijital hizmet sağlayıcıları için ICO gibi kurumlardır.
  • Birleşik Krallık AB’den ayrılmış olduğundan NIS2 Direktifi
    (Directive (EU) 2022/2555) doğrudan uygulanmamakta; ancak Birleşik
    Krallık hükümeti Cyber Security and Resilience Bill kapsamında NIS
    çerçevesinin genişletilmesini planlamış ve yasa hazırlık sürecini
    yürütmektedir.

7545
sayılı Türkiye Siber Güvenlik Kanunu
; NIS çerçevesinin bazı temel
prensiplerini (kritik altyapı çerçevesi, olay bildirim yükümlülüğü,
idari yaptırım eşikleri) benzer bir kurgu ile Türk hukukuna
uyarlamıştır.

NCSC Threat Report ve yıllık değerlendirmeler

NCSC; siber tehdit görünümünü kamuya açık biçimde raporlayan
düzenli yayınlar üretmektedir. Bu yayınlar; hem teknik topluluk
hem kurumsal yöneticiler için başvuru kaynağı işlevi görmektedir.

  • NCSC Annual Review: Her yıl yayımlanan yıllık değerlendirme
    raporu; Birleşik Krallık siber tehdit görünümünün özetini, Active
    Cyber Defence metriklerini, olay müdahale sayılarını, sektörel
    girişimleri ve gelecek dönem önceliklerini içermektedir.
  • NCSC Weekly Threat Report: Haftalık teknik uyarı bülteni;
    son bir haftadaki önemli zafiyetleri, tehdit gözlemlerini ve
    sektörel gelişmeleri özetlemektedir.
  • Ortak siber güvenlik uyarıları: ABD’deki
    CISA, NSA, FBI ve
    Kanada, Avustralya, Yeni Zelanda gibi Five Eyes ortaklarıyla ortak
    imzalı siber güvenlik uyarıları düzenli olarak yayımlanmaktadır.
  • Sektörel rehberler: NCSC; enerji, sağlık, ulaştırma, finans,
    küçük ve orta ölçekli işletmeler, okullar ve yerel yönetimler için
    sektöre özel rehberler yayımlamaktadır.

NCSC ile CISA ve ENISA farkları

BoyutNCSC (BK)CISA (ABD)ENISA (AB)
Kurumsal statüGCHQ bünyesinde teknik otoriteDHS bünyesinde federal ajansAB ajansı; uzmanlık ve koordinasyon
Bağlayıcı direktif yayımlamaYok; teknik rehberlik ve olay koordinasyonuBOD ve ED yayımlama yetkisi mevcutYok; AB direktif ve tüzükleri Komisyon ve Konsey tarafından
çıkarılır
SertifikasyonCyber Essentials (temel); Cyber Essentials PlusFederal sertifikasyon otoritesi değil; ürün onayı FedRAMP ve
NIST çerçevesindedir
EU Cybersecurity Certification Framework (EUCC, EUCS)
yürütücüsü
Ulusal proaktif savunmaActive Cyber Defence programıJCDC ve KEV kataloğu tabanlı yaklaşımCyber Solidarity Act çerçevesinde AB düzeyinde tasarım
Tehdit istihbaratı yayınlarıNCSC Threat Report; Annual Review; Weekly Threat ReportKEV kataloğu; ortak siber güvenlik uyarılarıENISA Threat Landscape; sektörel raporlar
TatbikatNATO Locked Shields’a katkı, çok uluslu tatbikatlarCyber Storm (iki yılda bir)Cyber Europe (iki yılda bir)

NCSC, CISA ve ENISA;
farklı hukuki modellere sahip üç yapıdır. NCSC; teknik otorite ve
rehberlik makamı olarak, bağlayıcı düzenleme yayımlamadan güçlü bir
operasyonel etki üretmektedir. CISA; federal sivil kurumlar için
bağlayıcı direktifler çıkarabilmekte, ancak AB’deki gibi bir
sertifikasyon çerçevesi yürütmemektedir. ENISA ise düzenleyici
otorite değildir; buna karşılık AB düzeyinde sertifikasyon
otoritesi olarak konumlanmıştır. Her üç yapı; muadili sayılan
uluslararası ortaklıklarla düzenli iş birliği yürütmektedir.

Türkiye ile ilişki

Türkiye ve Birleşik Krallık; NATO müttefikleri olarak siber güvenlik
alanında ikili ve çok taraflı iş birliği çerçevesinde çalışmaktadır.
NATO Kooperatif Siber Savunma Mükemmeliyet Merkezi (CCDCOE)
koordinasyonu, yıllık
Locked
Shields
tatbikatı ve çoklu ortak siber güvenlik uyarıları
çerçevesinde teknik bilgi paylaşımı yürütülmektedir. Türkiye’nin
ulusal CERT ve CSIRT yapılarıyla
(USOM, TR-CERT ve
sektörel CSIRT’ler) NCSC arasında olay bilgisi paylaşımı; ikili
temaslar ve uluslararası CERT topluluğu (Forum of Incident Response
and Security Teams, FIRST) üzerinden sürmektedir.

Cyber Essentials sertifikasyonu; öncelikle Birleşik Krallık’ta
faaliyet gösteren ve İngiliz kamu kurumlarına hizmet veren tedarikçiler
için tasarlanmıştır. Türkiye’de faaliyet gösteren ve Birleşik Krallık
pazarına hizmet sunan
Türk
siber güvenlik şirketleri
ve tedarikçileri; müşterileri Cyber
Essentials koşulunu zorunlu kıldığında bu şemayı uygulayabilmektedir.
Türkiye’nin ulusal siber güvenlik mimarisi;
7545
sayılı Siber Güvenlik Kanunu
ve
Cumhurbaşkanlığı
Siber Güvenlik Başkanlığı
etrafında şekillenmekte; NCSC ile teknik
uyum bu çerçeveden yürütülmektedir.

Sıkça sorulan sorular

NCSC nedir?
NCSC; Birleşik Krallık Ulusal Siber Güvenlik Merkezi’nin (National Cyber Security Centre) kısaltmasıdır. 2016 yılında Hükümet İletişim Merkezi (Government Communications Headquarters, GCHQ) bünyesinde kurulmuş; ülkenin ulusal siber güvenlik teknik otoritesi olarak kamu kurumlarına, işletmelere ve vatandaşlara siber tehditlere karşı koruma ve rehberlik sağlamaktadır. Merkez 3 Ekim 2016 tarihinde faaliyete başlamıştır.
NCSC ne zaman ve neden kuruldu?
NCSC; Birleşik Krallık’ın 2016-2021 Ulusal Siber Güvenlik Stratejisi çerçevesinde ülkedeki dağınık siber güvenlik kabiliyetlerini tek çatı altında toplamak amacıyla kurulmuştur. 3 Ekim 2016 tarihinde operasyonel duruma geçmiştir. Kuruluşta CESG (GCHQ’nun bilgi güvenliği kolu), Ulusal Altyapı Koruma Merkezi (Centre for the Protection of National Infrastructure, CPNI), CERT-UK ve Siber Değerlendirme Merkezi (Centre for Cyber Assessment) NCSC bünyesinde birleştirilmiştir.
NCSC hangi kuruma bağlıdır?
NCSC; Hükümet İletişim Merkezi (GCHQ) bünyesinde kurulmuş bir teknik otoritedir. GCHQ ise Birleşik Krallık Dışişleri, Milletler Topluluğu ve Kalkınma Bakanlığı’na (Foreign, Commonwealth and Development Office) bağlı bir istihbarat teşkilatıdır. NCSC; kamu ile temas eden yüzü kamuya açık, teknik ve operasyonel çalışmaların önemli bir bölümü GCHQ’nun sınıflandırılmış kabiliyetlerine dayanan bir yapıdır.
Cyber Essentials nedir?
Cyber Essentials; NCSC tarafından geliştirilen, temel siber güvenlik kontrollerini tanımlayan sertifikasyon şemasıdır. Beş teknik kontrol (güvenlik duvarları, güvenli yapılandırma, kullanıcı erişim yönetimi, kötücül yazılıma karşı koruma, yazılım güncellemesi) üzerine kuruludur. Cyber Essentials ve daha kapsamlı Cyber Essentials Plus seviyeleri; Birleşik Krallık’ta kamu ihalelerine girecek şirketler için zorunlu tutulan temel güvenlik çerçevesidir.
Active Cyber Defence programı nedir?
Active Cyber Defence (ACD); NCSC’nin ulusal ölçekte proaktif koruma sağlayan programıdır. Program; kimlik avı alan adlarının otomatik olarak kaldırılması (Takedown Service), kamu kurumları için güvenli DNS hizmeti (Protective DNS), sahte devlet e-postası önleme (Mail Check), web güvenlik yapılandırması denetimi (Web Check) ve otomatik zafiyet taraması (Early Warning) gibi teknik servislerden oluşur. ACD; NCSC’nin ulusal siber koruma modelinin temelidir.
Türkiye ile NCSC arasında nasıl bir ilişki var?
Türkiye ve Birleşik Krallık; NATO müttefikleri olarak siber güvenlik alanında ikili ve çok taraflı işbirliği çerçevesinde çalışmaktadır. NATO CCDCOE koordinasyonu, Locked Shields tatbikatı ve çoklu ortak siber güvenlik uyarıları çerçevesinde teknik bilgi paylaşımı yürütülmektedir. Türkiye’nin ulusal CERT ve CSIRT yapılarıyla (USOM, TR-CERT) NCSC arasında olay bilgisi paylaşımı; ikili temaslar ve uluslararası CERT topluluğu (FIRST) üzerinden sürmektedir.

Kaynaklar ve doğrulama notu

  • National Cyber Security Centre (Birleşik Krallık) — Kurumsal görev, yapı ve tarihçe belgeleri (ncsc.gov.uk).
  • GCHQ — NCSC’nin GCHQ bünyesinde kuruluşuna ilişkin duyuru arşivi.
  • Birleşik Krallık Ulusal Siber Güvenlik Stratejisi 2016-2021 ve Ulusal Siber Strateji 2022.
  • Network and Information Systems Regulations 2018 (UK Statutory Instrument 2018 No. 506).
  • NCSC — Active Cyber Defence Yıllık Raporları (2017 sonrası).
  • NCSC — Annual Review yıllık değerlendirmeleri ve Weekly Threat Report bülten arşivi.
  • NCSC — Cyber Essentials ve Cyber Essentials Plus şema belgeleri; IASME uygulama çerçevesi.
  • CISA, NSA, FBI, NCSC, ACSC, CCCS — Ortak Siber Güvenlik Uyarıları (Joint Cybersecurity Advisories) arşivi.
  • T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM — Uluslararası CERT ağı ile ilişki belgeleri.

Bu içerikteki NCSC kuruluş, görev ve program bilgileri; ajansın kendi kamuya açık belgelerine ve Birleşik Krallık hükümetinin yayımladığı stratejilere dayanmaktadır. NIS Regulations 2018 metnine ilişkin referans; Birleşik Krallık Yasama Belgeleri arşivinden alınmıştır. Türkiye çerçevesi; Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM belgelerinden derlenmiştir. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 15 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar