SOME nedir? Siber Olaylara Müdahale Ekibi görevleri ve kimler kurmak zorunda?

SOME nedir? Siber Olaylara Müdahale Ekibi görevleri ve kimler kurmak zorunda?
Yazı Özetini Göster
Kısa cevap: SOME, Siber Olaylara
Müdahale Ekibi
demektir. 7545 sayılı Siber Güvenlik Kanununun 3 üncü
maddesinde tanımlanır. İki türü vardır: kurum bünyesinde kurulan
Kurumsal SOME ve sektörü düzenleyen kurum bünyesinde kurulan
Sektörel SOME. Siber Güvenlik Başkanlığı; SOME kurar, kurdurur ve
denetler, olgunluk seviyelerini belirler ve tatbikatlarla müdahale
kabiliyetlerini ölçer.

SOME nedir?

SOME, “Siber Olaylara Müdahale Ekibi” ifadesinin kısaltmasıdır. 7545 sayılı
Siber Güvenlik Kanunu bu kısaltmayı tanımlar listesinde doğrudan sayar. Ekibin
işi, adının tarif ettiğinden biraz daha geniştir: yalnızca olay anında
müdahale etmek değil, olay öncesinde hazırlık yapmak, olay sırasında
koordinasyonu yürütmek ve olay sonrasında sistemleri normale döndürmek.

Kanunun siber olay tanımı şudur: “Bilişim sistemlerinin veya verinin
gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesi.” Dolayısıyla
SOME’nin ilgi alanı yalnızca dışarıdan gelen saldırılar değil; yapılandırma
hatası, içeriden kaynaklı ihlal veya erişim kesintisi de kapsamdadır.

SOME yapısı nasıl ortaya çıktı?

Türkiye’de SOME yapısı, ulusal siber güvenlik stratejisi ve eylem planı
çerçevesinde 2013’te kuruldu. Aynı dönemde ulusal koordinasyon merkezi olarak
USOM faaliyete geçti.
Yapının kurumsal çerçevesi, 11 Kasım 2013 tarihli ve 28818 sayılı Resmî
Gazete’de yayımlanan “Siber Olaylara Müdahale Ekiplerinin Kuruluş, Görev ve
Çalışmalarına Dair Usul ve Esaslar Hakkında Tebliğ” ile çizildi.

Bu model üç katmanlıdır: ulusal koordinasyon merkezi, sektörel ekipler ve
kurumsal ekipler. 2025’ten itibaren bu yapının tepesindeki koordinasyon işlevi
Siber
Güvenlik Başkanlığı
na taşınmıştır.

SOME türleri

TürNerede kurulur?Ne yapar?
Kurumsal SOMEKamu kurumları ile kritik altyapı sektörlerindeki kamu ve özel
kuruluşların kendi bünyesinde
Kurumun kendi bilişim sistemlerinde olayı tespit eder, müdahale eder,
bildirim yapar, iyileştirme çalışmalarını yürütür.
Sektörel SOMESektörü düzenleyen ve denetleyen kurum bünyesindeSektördeki kurumsal SOME’ler arasında koordinasyon sağlar, sektöre özgü
tehdit bilgisini dağıtır, sektör genelindeki olayları izler.
Ulusal koordinasyonSiber Güvenlik BaşkanlığıÜlke genelinde koordinasyonu yürütür, uyarı yayımlar, uluslararası muadil
ekiplerle ilişki kurar, SOME’leri denetler ve olgunluğunu ölçer.

Zincir şu şekilde işler: olay kurumsal SOME’de tespit edilir, sektörel
SOME’ye bildirilir; ulusal düzeyde etki taşıyorsa koordinasyon merkezine
taşınır. 7545 sayılı Kanunla birlikte, zafiyet ve siber olayların
gecikmeksizin Başkanlığa bildirilmesi ayrıca zorunlu hâle gelmiştir.

Kimler SOME kurmak zorunda?

  • Kamu kurum ve kuruluşları: Kurumsal SOME.
  • Kritik altyapı sektörlerinde faaliyet gösteren kamu ve özel
    kuruluşlar:
    Kurumsal SOME. Türkiye’de kritik altyapı sektörleri 5 Mayıs
    2026’da 15 başlık olarak belirlendi; tam liste için
    kritik
    altyapı sektörleri dosyası
    .
  • Kritik sektörü düzenleyici ve denetleyici kurumlar: Sektörel
    SOME.

7545 sayılı Kanun bu yapıya ek bir katman getirir: Başkanlık SOME kurar,
kurdurur ve denetler. Yani yükümlülük yalnızca kurumun kendi
inisiyatifine bırakılmamış, denetime ve gerektiğinde zorlamaya bağlanmıştır.

SOME’nin görevleri

  1. Hazırlık: Varlık envanteri, olay müdahale planı, iletişim ağacı,
    yedekleme ve kurtarma prosedürleri.
  2. Tespit: Log toplama ve korelasyon, anomali tespiti, tehdit
    istihbaratı beslemelerinin izlenmesi.
  3. Analiz: Olayın kapsamının, etkilenen sistemlerin ve saldırı
    yönteminin belirlenmesi; delil niteliğindeki kayıtların korunması.
  4. Müdahale: Yayılmanın durdurulması, etkilenen sistemlerin
    izolasyonu, zararlı bileşenlerin temizlenmesi.
  5. İyileştirme: Sistemlerin olay öncesi duruma döndürülmesi, kök neden
    analizi, aynı olayın tekrarını önleyecek düzeltmeler.
  6. Bildirim ve raporlama: Yasal bildirim yükümlülüklerinin yerine
    getirilmesi ve kurum içi raporlama.
Kanunun siber güvenlik tanımı bu döngüyü birebir tarif
eder: saldırılardan korunma, verinin gizlilik-bütünlük-erişilebilirliğinin
güvence altına alınması, saldırı ve olayların tespiti, tepki ve alarm
mekanizmalarının devreye alınması ve olay öncesi duruma geri
döndürülmesi
.

Bir SOME nasıl kurulur?

Uygulamada bir SOME kurulumu şu bileşenleri gerektirir:

Bileşenİçerik
YönetselÜst yönetim onayı, görev tanımları, yetki matrisi,
çalışma yönergesi
İnsanOlay müdahale sorumlusu, analist, sistem/ağ uzmanı,
hukuk ve iletişim irtibat noktaları
SüreçOlay sınıflandırma ve önceliklendirme, tırmandırma
eşikleri, bildirim akışı, nöbet düzeni
TeknolojiLog toplama ve saklama, tespit araçları, adli
inceleme kabiliyeti, güvenli iletişim kanalı
DoğrulamaMasabaşı senaryoları, tatbikat katılımı, düzenli
gözden geçirme

Küçük kurumlarda SOME, ayrı bir birim yerine tanımlı rollerden oluşan bir
ekip olarak kurgulanabilir. Kanun ekip büyüklüğü değil, kabiliyet
arar.

SOME ile SOC arasındaki fark

SOMESOC
NiteliğiHukuki yükümlülüğe dayalı müdahale ekibiOperasyonel izleme merkezi
OdakOlay anı ve sonrası: müdahale, koordinasyon, bildirimSürekli izleme ve tespit
Çalışma düzeniOlay tetiklemeli, nöbet esaslı olabilirGenellikle 7/24
Dış ilişkiSektörel SOME ve ulusal koordinasyon merkeziyle
bildirim ilişkisi
Kurum içi; hizmet alımıyla dışarıdan da
sağlanabilir
ZorunlulukKapsamdaki kurumlar için zorunluKanunda ayrıca zorunlu tutulmuş bir yapı değildir

Kısaca: SOC tespit eder, SOME sorumluluğu üstlenir. İkisi birbirinin yerine
geçmez; olgun kurumlarda SOC, SOME’nin tespit ayağını besler.

Olgunluk seviyesi ve tatbikatlar

7545 sayılı Kanunun 5 inci maddesi, Başkanlığa SOME’lerin
olgunluk seviyelerinin belirlenmesi ve artırılması için çalışma yapma
görevi verir. Aynı bentte siber güvenlik tatbikatları gerçekleştirerek
SOME’lerin olay müdahale kabiliyetlerinin ölçülmesi de sayılır.

Tatbikat, kâğıt üzerindeki planla gerçek kabiliyet arasındaki farkı gösteren
en pratik araçtır. Ölçülen tipik göstergeler: tespit süresi, ilk müdahaleye
kadar geçen süre, doğru tırmandırma oranı, bildirim süresi ve kurtarma
süresi.

7545 sayılı Kanun SOME’ler için ne değiştirdi?

  • Kanun düzeyine taşındı: SOME kavramı daha önce tebliğ düzeyinde
    düzenlenmişken artık kanunda tanımlıdır.
  • Denetim geldi: Başkanlık SOME’leri denetler ve olgunluk seviyelerini
    ölçer.
  • Bildirim zorunluluğu netleşti: Zafiyet ve siber olayların
    gecikmeksizin bildirilmesi, ihlali idari para cezasına bağlanmış bir
    yükümlülüktür (1 milyon – 10 milyon TL).
  • Tedarik kısıtı: Kritik altyapılarda kullanılacak güvenlik ürün ve
    hizmetlerinin yetkilendirilmiş sağlayıcılardan alınması zorunludur; bu, SOME
    araç setinin tedarikini doğrudan etkiler.
  • Uluslararası koordinasyon: Diğer ülkelerin müdahale ekipleriyle
    koordinasyon görevi Başkanlığa verilmiştir.

Sıkça sorulan sorular

SOME nedir?
SOME, Siber Olaylara Müdahale Ekibi anlamına gelir. 7545 sayılı Siber Güvenlik Kanununun 3 üncü maddesinde tanımlanmıştır. Bir kurumun veya sektörün siber olaylarını önlemek, tespit etmek ve müdahale etmekle görevli ekiptir.
Kaç çeşit SOME var?
İki temel tür: Kurumsal SOME ve Sektörel SOME. Kurumsal SOME kurum bünyesinde, Sektörel SOME ise sektörü düzenleyen ve denetleyen kurum bünyesinde kurulur.
Kimler SOME kurmak zorunda?
Kamu kurum ve kuruluşları ile kritik altyapı sektörlerinde faaliyet gösteren kamu ve özel kuruluşlar Kurumsal SOME; kritik sektörü düzenleyici ve denetleyici kurumlar Sektörel SOME kurmakla yükümlüdür. 7545 sayılı Kanun ayrıca Başkanlığa SOME kurma, kurdurma ve denetleme görevi vermiştir.
SOME ile SOC aynı şey mi?
Hayır. SOC (Security Operations Center) izleme ve tespit merkezidir, genellikle 7/24 çalışır ve teknolojiye dayanır. SOME ise olay anında devreye giren, müdahale ve koordinasyon sorumluluğu taşıyan ekiptir. Bir kurumda SOC olabilir ama SOME yükümlülüğü ayrıca yerine getirilmelidir.
SOME kimlere raporlama yapar?
Kurumsal SOME’ler bağlı oldukları Sektörel SOME’ye ve ulusal koordinasyon merkezine bildirim yapar. 7545 sayılı Kanunla siber olay ve zafiyetlerin gecikmeksizin Siber Güvenlik Başkanlığına bildirilmesi zorunlu hâle gelmiştir.
SOME’de kaç kişi çalışmalı?
Kanun sabit bir sayı belirlemez. Kurumun büyüklüğü, işlediği verinin kritikliği ve altyapının karmaşıklığı belirleyicidir. Başkanlık, SOME’lerin olgunluk seviyelerini belirleme ve artırma görevine sahiptir.

Kaynaklar ve doğrulama notu

  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (SOME tanımı, madde 3; Başkanlığın SOME görevleri, madde 5; bildirim yükümlülüğü, madde 7).
  • Resmî Gazete, 11 Kasım 2013, Sayı 28818 — Siber Olaylara Müdahale Ekiplerinin Kuruluş, Görev ve Çalışmalarına Dair Usul ve Esaslar Hakkında Tebliğ.
  • Ulaştırma ve Altyapı Bakanlığı Haberleşme Genel Müdürlüğü — Kurumsal SOME ve Sektörel SOME kurulum ve yönetim rehberleri.
  • T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular.

SOME’nin kanuni tanımı ve Başkanlığın görevleri doğrudan kanun metninden; kurulum yapısına ilişkin uygulama bilgileri kamuya açık resmî rehberlerden alınmıştır. Tabloların bir bölümü bu kaynaklardan derlenerek hazırlanmıştır.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri Savunma Sanayii Haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar