SOME nedir? Siber Olaylara Müdahale Ekibi görevleri ve kimler kurmak zorunda?

Müdahale Ekibi demektir. 7545 sayılı Siber Güvenlik Kanununun 3 üncü
maddesinde tanımlanır. İki türü vardır: kurum bünyesinde kurulan
Kurumsal SOME ve sektörü düzenleyen kurum bünyesinde kurulan
Sektörel SOME. Siber Güvenlik Başkanlığı; SOME kurar, kurdurur ve
denetler, olgunluk seviyelerini belirler ve tatbikatlarla müdahale
kabiliyetlerini ölçer.
SOME nedir?
SOME, “Siber Olaylara Müdahale Ekibi” ifadesinin kısaltmasıdır. 7545 sayılı
Siber Güvenlik Kanunu bu kısaltmayı tanımlar listesinde doğrudan sayar. Ekibin
işi, adının tarif ettiğinden biraz daha geniştir: yalnızca olay anında
müdahale etmek değil, olay öncesinde hazırlık yapmak, olay sırasında
koordinasyonu yürütmek ve olay sonrasında sistemleri normale döndürmek.
Kanunun siber olay tanımı şudur: “Bilişim sistemlerinin veya verinin
gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesi.” Dolayısıyla
SOME’nin ilgi alanı yalnızca dışarıdan gelen saldırılar değil; yapılandırma
hatası, içeriden kaynaklı ihlal veya erişim kesintisi de kapsamdadır.
SOME yapısı nasıl ortaya çıktı?
Türkiye’de SOME yapısı, ulusal siber güvenlik stratejisi ve eylem planı
çerçevesinde 2013’te kuruldu. Aynı dönemde ulusal koordinasyon merkezi olarak
USOM faaliyete geçti.
Yapının kurumsal çerçevesi, 11 Kasım 2013 tarihli ve 28818 sayılı Resmî
Gazete’de yayımlanan “Siber Olaylara Müdahale Ekiplerinin Kuruluş, Görev ve
Çalışmalarına Dair Usul ve Esaslar Hakkında Tebliğ” ile çizildi.
Bu model üç katmanlıdır: ulusal koordinasyon merkezi, sektörel ekipler ve
kurumsal ekipler. 2025’ten itibaren bu yapının tepesindeki koordinasyon işlevi
Siber
Güvenlik Başkanlığına taşınmıştır.
SOME türleri
| Tür | Nerede kurulur? | Ne yapar? |
|---|---|---|
| Kurumsal SOME | Kamu kurumları ile kritik altyapı sektörlerindeki kamu ve özel kuruluşların kendi bünyesinde | Kurumun kendi bilişim sistemlerinde olayı tespit eder, müdahale eder, bildirim yapar, iyileştirme çalışmalarını yürütür. |
| Sektörel SOME | Sektörü düzenleyen ve denetleyen kurum bünyesinde | Sektördeki kurumsal SOME’ler arasında koordinasyon sağlar, sektöre özgü tehdit bilgisini dağıtır, sektör genelindeki olayları izler. |
| Ulusal koordinasyon | Siber Güvenlik Başkanlığı | Ülke genelinde koordinasyonu yürütür, uyarı yayımlar, uluslararası muadil ekiplerle ilişki kurar, SOME’leri denetler ve olgunluğunu ölçer. |
Zincir şu şekilde işler: olay kurumsal SOME’de tespit edilir, sektörel
SOME’ye bildirilir; ulusal düzeyde etki taşıyorsa koordinasyon merkezine
taşınır. 7545 sayılı Kanunla birlikte, zafiyet ve siber olayların
gecikmeksizin Başkanlığa bildirilmesi ayrıca zorunlu hâle gelmiştir.
Kimler SOME kurmak zorunda?
- Kamu kurum ve kuruluşları: Kurumsal SOME.
- Kritik altyapı sektörlerinde faaliyet gösteren kamu ve özel
kuruluşlar: Kurumsal SOME. Türkiye’de kritik altyapı sektörleri 5 Mayıs
2026’da 15 başlık olarak belirlendi; tam liste için
kritik
altyapı sektörleri dosyası. - Kritik sektörü düzenleyici ve denetleyici kurumlar: Sektörel
SOME.
7545 sayılı Kanun bu yapıya ek bir katman getirir: Başkanlık SOME kurar,
kurdurur ve denetler. Yani yükümlülük yalnızca kurumun kendi
inisiyatifine bırakılmamış, denetime ve gerektiğinde zorlamaya bağlanmıştır.
SOME’nin görevleri
- Hazırlık: Varlık envanteri, olay müdahale planı, iletişim ağacı,
yedekleme ve kurtarma prosedürleri. - Tespit: Log toplama ve korelasyon, anomali tespiti, tehdit
istihbaratı beslemelerinin izlenmesi. - Analiz: Olayın kapsamının, etkilenen sistemlerin ve saldırı
yönteminin belirlenmesi; delil niteliğindeki kayıtların korunması. - Müdahale: Yayılmanın durdurulması, etkilenen sistemlerin
izolasyonu, zararlı bileşenlerin temizlenmesi. - İyileştirme: Sistemlerin olay öncesi duruma döndürülmesi, kök neden
analizi, aynı olayın tekrarını önleyecek düzeltmeler. - Bildirim ve raporlama: Yasal bildirim yükümlülüklerinin yerine
getirilmesi ve kurum içi raporlama.
eder: saldırılardan korunma, verinin gizlilik-bütünlük-erişilebilirliğinin
güvence altına alınması, saldırı ve olayların tespiti, tepki ve alarm
mekanizmalarının devreye alınması ve olay öncesi duruma geri
döndürülmesi.
Bir SOME nasıl kurulur?
Uygulamada bir SOME kurulumu şu bileşenleri gerektirir:
| Bileşen | İçerik |
|---|---|
| Yönetsel | Üst yönetim onayı, görev tanımları, yetki matrisi, çalışma yönergesi |
| İnsan | Olay müdahale sorumlusu, analist, sistem/ağ uzmanı, hukuk ve iletişim irtibat noktaları |
| Süreç | Olay sınıflandırma ve önceliklendirme, tırmandırma eşikleri, bildirim akışı, nöbet düzeni |
| Teknoloji | Log toplama ve saklama, tespit araçları, adli inceleme kabiliyeti, güvenli iletişim kanalı |
| Doğrulama | Masabaşı senaryoları, tatbikat katılımı, düzenli gözden geçirme |
Küçük kurumlarda SOME, ayrı bir birim yerine tanımlı rollerden oluşan bir
ekip olarak kurgulanabilir. Kanun ekip büyüklüğü değil, kabiliyet
arar.
SOME ile SOC arasındaki fark
| SOME | SOC | |
|---|---|---|
| Niteliği | Hukuki yükümlülüğe dayalı müdahale ekibi | Operasyonel izleme merkezi |
| Odak | Olay anı ve sonrası: müdahale, koordinasyon, bildirim | Sürekli izleme ve tespit |
| Çalışma düzeni | Olay tetiklemeli, nöbet esaslı olabilir | Genellikle 7/24 |
| Dış ilişki | Sektörel SOME ve ulusal koordinasyon merkeziyle bildirim ilişkisi | Kurum içi; hizmet alımıyla dışarıdan da sağlanabilir |
| Zorunluluk | Kapsamdaki kurumlar için zorunlu | Kanunda ayrıca zorunlu tutulmuş bir yapı değildir |
Kısaca: SOC tespit eder, SOME sorumluluğu üstlenir. İkisi birbirinin yerine
geçmez; olgun kurumlarda SOC, SOME’nin tespit ayağını besler.
Olgunluk seviyesi ve tatbikatlar
7545 sayılı Kanunun 5 inci maddesi, Başkanlığa SOME’lerin
olgunluk seviyelerinin belirlenmesi ve artırılması için çalışma yapma
görevi verir. Aynı bentte siber güvenlik tatbikatları gerçekleştirerek
SOME’lerin olay müdahale kabiliyetlerinin ölçülmesi de sayılır.
Tatbikat, kâğıt üzerindeki planla gerçek kabiliyet arasındaki farkı gösteren
en pratik araçtır. Ölçülen tipik göstergeler: tespit süresi, ilk müdahaleye
kadar geçen süre, doğru tırmandırma oranı, bildirim süresi ve kurtarma
süresi.
7545 sayılı Kanun SOME’ler için ne değiştirdi?
- Kanun düzeyine taşındı: SOME kavramı daha önce tebliğ düzeyinde
düzenlenmişken artık kanunda tanımlıdır. - Denetim geldi: Başkanlık SOME’leri denetler ve olgunluk seviyelerini
ölçer. - Bildirim zorunluluğu netleşti: Zafiyet ve siber olayların
gecikmeksizin bildirilmesi, ihlali idari para cezasına bağlanmış bir
yükümlülüktür (1 milyon – 10 milyon TL). - Tedarik kısıtı: Kritik altyapılarda kullanılacak güvenlik ürün ve
hizmetlerinin yetkilendirilmiş sağlayıcılardan alınması zorunludur; bu, SOME
araç setinin tedarikini doğrudan etkiler. - Uluslararası koordinasyon: Diğer ülkelerin müdahale ekipleriyle
koordinasyon görevi Başkanlığa verilmiştir.
Sıkça sorulan sorular
SOME nedir?
Kaç çeşit SOME var?
Kimler SOME kurmak zorunda?
SOME ile SOC aynı şey mi?
SOME kimlere raporlama yapar?
SOME’de kaç kişi çalışmalı?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (SOME tanımı, madde 3; Başkanlığın SOME görevleri, madde 5; bildirim yükümlülüğü, madde 7).
- Resmî Gazete, 11 Kasım 2013, Sayı 28818 — Siber Olaylara Müdahale Ekiplerinin Kuruluş, Görev ve Çalışmalarına Dair Usul ve Esaslar Hakkında Tebliğ.
- Ulaştırma ve Altyapı Bakanlığı Haberleşme Genel Müdürlüğü — Kurumsal SOME ve Sektörel SOME kurulum ve yönetim rehberleri.
- T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular.
SOME’nin kanuni tanımı ve Başkanlığın görevleri doğrudan kanun metninden; kurulum yapısına ilişkin uygulama bilgileri kamuya açık resmî rehberlerden alınmıştır. Tabloların bir bölümü bu kaynaklardan derlenerek hazırlanmıştır.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

