NCSC nedir? Birleşik Krallık Ulusal Siber Güvenlik Merkezi, Active Cyber Defence, Cyber Essentials ve Türkiye ilişkisi

Ulusal Siber Güvenlik Merkezi’nin (National Cyber Security Centre)
kısaltmasıdır. 2016 yılında ülkenin dağınık siber güvenlik
kabiliyetlerini tek çatı altında toplamak amacıyla, Hükümet İletişim
Merkezi (Government Communications Headquarters, GCHQ) bünyesinde
kurulmuştur. Merkez 3 Ekim 2016 tarihinde operasyonel duruma
geçmiştir. Görev alanları; ulusal siber güvenlik rehberliği,
Active Cyber Defence programının yürütülmesi, Cyber Essentials
sertifikasyon şemasının işletilmesi, NIS Regulations 2018 kapsamında
tek temas noktası ve CSIRT rolü, ulusal ölçekte olay müdahalesi
koordinasyonu ve NCSC Threat Report yayınlarıdır. ABD’deki
CISA’dan farklı olarak bağlayıcı direktif yayımlama yetkisine sahip
değildir; teknik otorite ve rehberlik makamı olarak
konumlanmaktadır. Türkiye ile NATO çerçevesinde ve
uluslararası CERT topluluğu üzerinden teknik işbirliği kanalları
sürmektedir.
- NCSC nedir?
- Kuruluş ve yasal dayanak
- Kurumsal yapı ve konum
- Görev alanları
- Active Cyber Defence programı
- Cyber Essentials sertifikasyonu
- NIS Regulations 2018 ve NIS 2018 çerçevesi
- NCSC Threat Report ve yıllık değerlendirmeler
- NCSC ile CISA ve ENISA farkları
- Türkiye ile ilişki
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
NCSC nedir?
NCSC; Birleşik Krallık Ulusal Siber Güvenlik Merkezi’nin (National
Cyber Security Centre) kısaltmasıdır. Ülkenin ulusal siber güvenlik
teknik otoritesi olarak; kamu kurumlarına, kritik altyapı
işletmecilerine, işletmelere ve vatandaşlara siber tehditlere karşı
rehberlik, teknik danışmanlık ve olay müdahale desteği sağlamaktadır.
Merkez; Birleşik Krallık’ın istihbarat teşkilatı Hükümet İletişim
Merkezi (Government Communications Headquarters, GCHQ) bünyesinde
kurulmuş, kamu ile temas eden yüzü kamuya açık bir teknik otoritedir.
NCSC; ne bir düzenleyici otoritedir ne de bir kolluk kuvvetidir.
Birleşik Krallık’ta siber güvenlik alanında bağlayıcı düzenleme
yayımlama yetkisi Parlamento ve Kabine düzeyinde kullanılmaktadır.
NCSC’nin işlevi; teknik otorite, rehberlik makamı, ulusal siber
güvenlik olay müdahalesi koordinatörü ve Active Cyber Defence
programının yürütücüsü olarak tanımlanabilir.
Kuruluş ve yasal dayanak
- 2011: Birleşik Krallık ilk Ulusal Siber Güvenlik Stratejisi
(2011-2016) yayımlanmıştır. - 2016: Ulusal Siber Güvenlik Stratejisi 2016-2021
çerçevesinde ülkenin dağınık siber güvenlik kabiliyetlerini tek çatı
altında toplama kararı alınmıştır. - 3 Ekim 2016: NCSC operasyonel duruma geçmiş; CESG (GCHQ
bilgi güvenliği kolu), Ulusal Altyapı Koruma Merkezi (CPNI), CERT-UK
ve Siber Değerlendirme Merkezi bu bünyede birleştirilmiştir. - Şubat 2017: NCSC merkez binası Nova South (Victoria, Londra)
adresinde resmî olarak açılmıştır. - 10 Mayıs 2018: Ağ ve Bilgi Sistemleri Düzenlemeleri
(Network and Information Systems Regulations 2018, NIS Regulations 2018);
AB NIS Direktifi’nin (Directive (EU) 2016/1148) Birleşik Krallık
hukukuna aktarılması olarak yürürlüğe girmiş; NCSC bu düzenleme
kapsamında tek temas noktası (single point of contact) ve
merkezî CSIRT olarak yetkilendirilmiştir. - 2022: Birleşik Krallık Ulusal Siber Stratejisi (National
Cyber Strategy 2022) yayımlanmış; NCSC’nin ulusal siber savunma
rolü teyit edilmiş ve genişletilmiştir. - 2024: Ulusal Altyapı Koruma Merkezi (CPNI) fiziksel ve
personel güvenlik işlevleriyle birlikte Ulusal Koruyucu Güvenlik
Otoritesi (National Protective Security Authority, NPSA) adıyla
yeniden yapılandırılmış; NCSC’nin siber odaklı görev alanı bu
dönemde daha da netleşmiştir.
Kurumsal yapı ve konum
- Bünye: Hükümet İletişim Merkezi (GCHQ).
- Merkez: Londra. NCSC; ayrıca Birleşik Krallık’ta bölgesel
mevcudiyete ve GCHQ’nun genel merkezinin bulunduğu Cheltenham
kampüsünde ekiplere sahiptir. - CEO: NCSC’nin ilk CEO’su Ciaran Martin (2016-2020),
ardından Lindy Cameron (2020-2024) görev yapmış; 2024 sonundan
itibaren merkezin başkanlığını Richard Horne yürütmektedir. - Personel: Karma yapıda; kamu personeli, GCHQ personeli ve
özel sektör iş birliği modelleri kullanılmaktadır. - Sanayi ve akademi ile ilişki: NCSC For Startups programı,
Industry 100 (yüz kişilik özel sektör görevlendirme programı) ve
Akademik Mükemmeliyet Merkezleri (Academic Centres of Excellence in
Cyber Security Research, ACE-CSR) ağı üzerinden yürütülmektedir.
Görev alanları
- Birleşik Krallık’ta ulusal siber güvenlik teknik otoritesi olarak
rehberlik ve teknik danışmanlık üretmek. - Ulusal ölçekte önemli siber olayların müdahale koordinasyonunu
yürütmek; kritik olaylarda operasyonel destek sağlamak. - Active Cyber Defence programını (Takedown Service, Protective DNS,
Mail Check, Web Check, Early Warning gibi bileşenleri) işletmek. - Cyber Essentials ve Cyber Essentials Plus sertifikasyon şemasını
yönetmek. - NIS Regulations 2018 kapsamında tek temas noktası (SPOC) ve
merkezî CSIRT görevini yerine getirmek. - Kritik altyapı sektörlerine yönelik sektörel siber güvenlik
rehberleri hazırlamak. - NCSC Threat Report ve yıllık değerlendirme (Annual Review)
raporlarını yayımlamak; Weekly Threat Report ile haftalık teknik
uyarılar dağıtmak. - Kimlik avı iletisi bildirim hizmeti (Suspicious Email Reporting
Service, SERS) ile vatandaşlardan gelen kötücül e-posta ihbarlarını
toplamak ve analiz etmek. - Akademi ve sanayi ile iş birliği programları (Industry 100, NCSC
For Startups, ACE-CSR ağı) yürütmek. - Uluslararası siber güvenlik iş birliği (Five Eyes, NATO, AB, BM
düzeyinde) ve ortak siber güvenlik uyarılarına katkı sağlamak.
Active Cyber Defence programı
Active Cyber Defence (ACD); NCSC’nin ulusal ölçekte proaktif
koruma sağlayan program çerçevesidir. Amaç; sık karşılaşılan siber
tehditlerin büyük çoğunluğunun devlet ve vatandaş tarafından
yaşanmasını, tek tek kullanıcıya bırakmadan, sistemik düzeyde
engellemektir. Program; birkaç temel servis üzerine kuruludur.
| Servis | Amaç |
|---|---|
| Takedown Service | Birleşik Krallık markalarını taklit eden kimlik avı alan adlarını ve kötücül altyapıyı hosting sağlayıcılarla iş birliği içinde otomatik olarak kaldırma. |
| Protective DNS (PDNS) | Kamu kurumları için bilinen kötücül alan adlarına DNS düzeyinde erişimi engelleme. |
| Mail Check | Kamu kurumlarının e-posta alan adlarında DMARC, SPF ve DKIM yapılandırma denetimi; sahte devlet e-postası üretmeyi güçleştirme. |
| Web Check | Kamu web sitelerinde bilinen zafiyet ve yanlış yapılandırmaların otomatik taranması ve kurumlara raporlanması. |
| Early Warning | Birleşik Krallık’a bağlı IP havuzlarında zafiyet ve uzlaşma işaretlerinin gözlenmesi; sahiplerine erken uyarı üretme. |
| Host Based Capability | Kamu iş istasyonlarında merkezî tehdit görünürlüğü sağlayan NCSC koordinasyonlu telemetri. |
Active Cyber Defence; NCSC’nin ulusal siber koruma modelinin
temelidir. Yıllık ACD raporları; kaldırılan kötücül alan adı
sayısı, engellenen kimlik avı sitesi sayısı, PDNS ile engellenen
sorgu sayısı gibi ölçütleri kamuya açık biçimde
yayımlamaktadır.
Cyber Essentials sertifikasyonu
Cyber Essentials; NCSC tarafından geliştirilen, IASME
konsorsiyumu üzerinden işletilen temel siber güvenlik sertifikasyon
şemasıdır. İnternet üzerinden gelen en yaygın siber tehditlere karşı
temel korumayı sağlayan beş teknik kontrol üzerine kuruludur:
- Sınır güvenlik duvarları ve internet ağ geçitleri.
- Güvenli yapılandırma.
- Kullanıcı erişim yönetimi.
- Kötücül yazılıma karşı koruma.
- Güvenlik yaması yönetimi.
Sertifikasyon iki seviyede verilmektedir. Temel Cyber Essentials;
kurumun kendi öz-değerlendirmesi ve bağımsız denetleyicinin
onayıyla; Cyber Essentials Plus ise saha testi ve teknik denetim
sonrası verilmektedir. Birleşik Krallık kamu ihalelerinde özellikle
kişisel veri ve hassas verilerle temas eden yüklenici firmalar için
Cyber Essentials belgesi zorunlu koşul olarak kullanılmaktadır.
NIS Regulations 2018 ve NIS 2018 çerçevesi
Birleşik Krallık; AB NIS Direktifi’ni (Directive (EU) 2016/1148)
Ağ ve Bilgi Sistemleri Düzenlemeleri (NIS Regulations 2018)
kapsamında ulusal hukukuna aktarmıştır. Düzenleme; enerji,
ulaştırma, sağlık, bankacılık, finansal piyasa altyapıları, su
tedariki, dijital altyapı sektörlerindeki temel hizmet
operatörlerine ve dijital hizmet sağlayıcılarına yönelik siber
güvenlik ve olay bildirim yükümlülükleri getirmiştir.
- NCSC; NIS Regulations 2018 kapsamında Birleşik Krallık’ın tek
temas noktası (single point of contact, SPOC) ve merkezî CSIRT
olarak tanımlanmıştır. - Sektörel yetkili otoriteler (Competent Authority); enerji için
Ofgem ve BEIS/DESNZ, ulaştırma için Ulaştırma Bakanlığı, sağlık için
NHS ilgili yapıları, bankacılık ve finansal piyasa altyapıları için
FCA ve BoE, dijital hizmet sağlayıcıları için ICO gibi kurumlardır. - Birleşik Krallık AB’den ayrılmış olduğundan NIS2 Direktifi
(Directive (EU) 2022/2555) doğrudan uygulanmamakta; ancak Birleşik
Krallık hükümeti Cyber Security and Resilience Bill kapsamında NIS
çerçevesinin genişletilmesini planlamış ve yasa hazırlık sürecini
yürütmektedir.
7545
sayılı Türkiye Siber Güvenlik Kanunu; NIS çerçevesinin bazı temel
prensiplerini (kritik altyapı çerçevesi, olay bildirim yükümlülüğü,
idari yaptırım eşikleri) benzer bir kurgu ile Türk hukukuna
uyarlamıştır.
NCSC Threat Report ve yıllık değerlendirmeler
NCSC; siber tehdit görünümünü kamuya açık biçimde raporlayan
düzenli yayınlar üretmektedir. Bu yayınlar; hem teknik topluluk
hem kurumsal yöneticiler için başvuru kaynağı işlevi görmektedir.
- NCSC Annual Review: Her yıl yayımlanan yıllık değerlendirme
raporu; Birleşik Krallık siber tehdit görünümünün özetini, Active
Cyber Defence metriklerini, olay müdahale sayılarını, sektörel
girişimleri ve gelecek dönem önceliklerini içermektedir. - NCSC Weekly Threat Report: Haftalık teknik uyarı bülteni;
son bir haftadaki önemli zafiyetleri, tehdit gözlemlerini ve
sektörel gelişmeleri özetlemektedir. - Ortak siber güvenlik uyarıları: ABD’deki
CISA, NSA, FBI ve
Kanada, Avustralya, Yeni Zelanda gibi Five Eyes ortaklarıyla ortak
imzalı siber güvenlik uyarıları düzenli olarak yayımlanmaktadır. - Sektörel rehberler: NCSC; enerji, sağlık, ulaştırma, finans,
küçük ve orta ölçekli işletmeler, okullar ve yerel yönetimler için
sektöre özel rehberler yayımlamaktadır.
NCSC ile CISA ve ENISA farkları
| Boyut | NCSC (BK) | CISA (ABD) | ENISA (AB) |
|---|---|---|---|
| Kurumsal statü | GCHQ bünyesinde teknik otorite | DHS bünyesinde federal ajans | AB ajansı; uzmanlık ve koordinasyon |
| Bağlayıcı direktif yayımlama | Yok; teknik rehberlik ve olay koordinasyonu | BOD ve ED yayımlama yetkisi mevcut | Yok; AB direktif ve tüzükleri Komisyon ve Konsey tarafından çıkarılır |
| Sertifikasyon | Cyber Essentials (temel); Cyber Essentials Plus | Federal sertifikasyon otoritesi değil; ürün onayı FedRAMP ve NIST çerçevesindedir | EU Cybersecurity Certification Framework (EUCC, EUCS) yürütücüsü |
| Ulusal proaktif savunma | Active Cyber Defence programı | JCDC ve KEV kataloğu tabanlı yaklaşım | Cyber Solidarity Act çerçevesinde AB düzeyinde tasarım |
| Tehdit istihbaratı yayınları | NCSC Threat Report; Annual Review; Weekly Threat Report | KEV kataloğu; ortak siber güvenlik uyarıları | ENISA Threat Landscape; sektörel raporlar |
| Tatbikat | NATO Locked Shields’a katkı, çok uluslu tatbikatlar | Cyber Storm (iki yılda bir) | Cyber Europe (iki yılda bir) |
NCSC, CISA ve ENISA;
farklı hukuki modellere sahip üç yapıdır. NCSC; teknik otorite ve
rehberlik makamı olarak, bağlayıcı düzenleme yayımlamadan güçlü bir
operasyonel etki üretmektedir. CISA; federal sivil kurumlar için
bağlayıcı direktifler çıkarabilmekte, ancak AB’deki gibi bir
sertifikasyon çerçevesi yürütmemektedir. ENISA ise düzenleyici
otorite değildir; buna karşılık AB düzeyinde sertifikasyon
otoritesi olarak konumlanmıştır. Her üç yapı; muadili sayılan
uluslararası ortaklıklarla düzenli iş birliği yürütmektedir.
Türkiye ile ilişki
Türkiye ve Birleşik Krallık; NATO müttefikleri olarak siber güvenlik
alanında ikili ve çok taraflı iş birliği çerçevesinde çalışmaktadır.
NATO Kooperatif Siber Savunma Mükemmeliyet Merkezi (CCDCOE)
koordinasyonu, yıllık
Locked
Shields tatbikatı ve çoklu ortak siber güvenlik uyarıları
çerçevesinde teknik bilgi paylaşımı yürütülmektedir. Türkiye’nin
ulusal CERT ve CSIRT yapılarıyla
(USOM, TR-CERT ve
sektörel CSIRT’ler) NCSC arasında olay bilgisi paylaşımı; ikili
temaslar ve uluslararası CERT topluluğu (Forum of Incident Response
and Security Teams, FIRST) üzerinden sürmektedir.
Cyber Essentials sertifikasyonu; öncelikle Birleşik Krallık’ta
faaliyet gösteren ve İngiliz kamu kurumlarına hizmet veren tedarikçiler
için tasarlanmıştır. Türkiye’de faaliyet gösteren ve Birleşik Krallık
pazarına hizmet sunan
Türk
siber güvenlik şirketleri ve tedarikçileri; müşterileri Cyber
Essentials koşulunu zorunlu kıldığında bu şemayı uygulayabilmektedir.
Türkiye’nin ulusal siber güvenlik mimarisi;
7545
sayılı Siber Güvenlik Kanunu ve
Cumhurbaşkanlığı
Siber Güvenlik Başkanlığı etrafında şekillenmekte; NCSC ile teknik
uyum bu çerçeveden yürütülmektedir.
Sıkça sorulan sorular
NCSC nedir?
NCSC ne zaman ve neden kuruldu?
NCSC hangi kuruma bağlıdır?
Cyber Essentials nedir?
Active Cyber Defence programı nedir?
Türkiye ile NCSC arasında nasıl bir ilişki var?
Kaynaklar ve doğrulama notu
- National Cyber Security Centre (Birleşik Krallık) — Kurumsal görev, yapı ve tarihçe belgeleri (ncsc.gov.uk).
- GCHQ — NCSC’nin GCHQ bünyesinde kuruluşuna ilişkin duyuru arşivi.
- Birleşik Krallık Ulusal Siber Güvenlik Stratejisi 2016-2021 ve Ulusal Siber Strateji 2022.
- Network and Information Systems Regulations 2018 (UK Statutory Instrument 2018 No. 506).
- NCSC — Active Cyber Defence Yıllık Raporları (2017 sonrası).
- NCSC — Annual Review yıllık değerlendirmeleri ve Weekly Threat Report bülten arşivi.
- NCSC — Cyber Essentials ve Cyber Essentials Plus şema belgeleri; IASME uygulama çerçevesi.
- CISA, NSA, FBI, NCSC, ACSC, CCCS — Ortak Siber Güvenlik Uyarıları (Joint Cybersecurity Advisories) arşivi.
- T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM — Uluslararası CERT ağı ile ilişki belgeleri.
Bu içerikteki NCSC kuruluş, görev ve program bilgileri; ajansın kendi kamuya açık belgelerine ve Birleşik Krallık hükümetinin yayımladığı stratejilere dayanmaktadır. NIS Regulations 2018 metnine ilişkin referans; Birleşik Krallık Yasama Belgeleri arşivinden alınmıştır. Türkiye çerçevesi; Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM belgelerinden derlenmiştir. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 15 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

