Türkiye’nin kritik altyapı sektörleri nelerdir? 15 sektörün tam listesi ve yükümlülükler

5 Mayıs 2026 tarihinde Cumhurbaşkanı Recep Tayyip Erdoğan başkanlığında
yaptığı toplantıda Türkiye’nin kritik altyapı sektörlerini 15 başlık
olarak belirledi: dijital altyapılar, dijital hizmetler, elektronik
haberleşme, enerji, finans, gıda ve tarım, imalat sanayii, kamu hizmetleri,
medya ve kriz iletişimi, posta ve kargo, sağlık, savunma sanayii, su yönetimi,
ulaştırma ve uzay. Bu, 2014’te belirlenen altı sektörlük çerçeveye göre
önemli bir genişlemedir.
Kritik altyapı nedir?
7545 sayılı Siber Güvenlik Kanunu kritik altyapıyı şöyle tanımlar:
“İşlediği bilginin/verinin gizliliği, bütünlüğü veya erişilebilirliği
bozulduğunda can kaybına, büyük ölçekli ekonomik zarara ve güvenlik açıklarına
veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran
altyapılar.”
Tanımın merkezinde sonuç vardır, kurumun büyüklüğü değil. Küçük bir
su arıtma tesisinin uzaktan erişilebilir kontrol sistemi de, ülke çapında
hizmet veren bir bankanın ödeme altyapısı da aynı tanıma girebilir.
Kanun ayrıca “kritik kamu hizmeti” kavramını ayrıca tanımlar: kesintiye
uğraması hâlinde millî güvenlik, sosyal veya ekonomik refah, kamu düzeni veya
sağlığı üzerinde önemli etki oluşturabilecek, ülke genelinde tekel veya sınırlı
ikame ile sunulan hizmet.
Sektörleri kim belirliyor?
Yetki
Siber Güvenlik
Kurulundadır. 7545 sayılı Kanunun 9 uncu maddesinin dördüncü fıkrasının
(ç) bendi, kritik altyapı sektörlerini belirlemeyi Kurulun görevleri arasında
sayar. Kurul bu yetkiyi ilk kez 5 Mayıs 2026 tarihli toplantısında
kullandı.
Sektör listesi belirlendikten sonraki adım Başkanlığa aittir: Kanunun 5 inci
maddesi uyarınca kritik altyapıları, bunların ait olduğu kurumları ve
konumlarını belirlemek Siber Güvenlik Başkanlığının görevidir.
15 kritik altyapı sektörü
| Sektör | Kapsamına giren tipik sistemler | Neden kritik? |
|---|---|---|
| 1. Dijital altyapılar | Veri merkezleri, bulut altyapıları, alan adı ve yönlendirme sistemleri, internet değişim noktaları. | Diğer bütün sektörlerin üzerinde çalıştığı taban katman. Bir veri merkezi kesintisi aynı anda finans, sağlık ve kamu hizmetlerini durdurabilir. |
| 2. Dijital hizmetler | E-ticaret, arama, çevrim içi platformlar, kimlik doğrulama ve ödeme aracılık hizmetleri. | Kullanıcı verisinin yoğunlaştığı katman; tedarik zinciri saldırılarında sıçrama noktası olarak kullanılır. |
| 3. Elektronik haberleşme | Sabit ve mobil şebekeler, fiber omurga, uydu haberleşmesi, erişim sağlayıcılar. | Kriz anında bütün müdahale zincirinin bağımlı olduğu iletişim katmanı. 7590 sayılı Kanunla bu alandaki teknik yetkiler de Başkanlığa geçti. |
| 4. Enerji | Elektrik üretim ve iletim, doğal gaz, petrol boru hatları, rafineri ve dağıtım sistemleri. | OT/ICS ve SCADA yoğun bir sektör. Sonuçları fiziksel dünyaya doğrudan yansıyan az sayıdaki alandan biri. |
| 5. Finans | Bankacılık, ödeme sistemleri, sermaye piyasaları, sigortacılık. | Fidye yazılımı ve dolandırıcılık saldırılarının en yoğun hedefi; aynı zamanda düzenleme olgunluğu en yüksek sektör. |
| 6. Gıda ve tarım | Gıda üretim ve işleme tesisleri, soğuk zincir, tarımsal lojistik ve depolama. | Üretim hattı duruşunun kısa sürede tedarik krizine dönüşebildiği, siber olgunluğu görece düşük bir alan. |
| 7. İmalat sanayii | Fabrika otomasyonu, endüstriyel kontrol sistemleri, üretim planlama sistemleri. | OT ağlarının kurumsal ağlarla iç içe geçtiği, hat duruşu maliyetinin çok yüksek olduğu sektör. |
| 8. Kamu hizmetleri | Merkezî ve yerel kamu bilişim sistemleri, e-devlet uygulamaları, nüfus ve tapu gibi kayıt sistemleri. | Vatandaş verisinin yoğunlaştığı katman. Kanun ayrıca ‘kritik kamu hizmeti’ kavramını ayrı tanımlar. |
| 9. Medya ve kriz iletişimi | Yayıncılık altyapısı, haber ajansları, acil durum duyuru sistemleri. | Kriz anında bilgi akışının kesilmesi veya manipüle edilmesi doğrudan kamu düzenini etkiler. |
| 10. Posta ve kargo | Posta ve kargo operasyon sistemleri, adres ve takip veri tabanları, lojistik planlama. | Adres ve kimlik verisinin yoğun işlendiği, tedarik zincirinin fiziksel ayağını taşıyan alan. |
| 11. Sağlık | Hastane bilgi yönetim sistemleri, görüntüleme cihazları, laboratuvar sistemleri, e-reçete. | Fidye yazılımı saldırılarında hasta güvenliğini doğrudan etkileyen; tıbbi cihaz güvenliği nedeniyle yama yönetimi en zor sektör. |
| 12. Savunma sanayii | Ana yükleniciler ve alt tedarikçiler, üretim tesisleri, mühendislik ve test altyapıları. | Devlet destekli tehdit aktörlerinin öncelikli casusluk hedefi. Envanter Medya’nın ayrı seri yürüttüğü alan. |
| 13. Su yönetimi | İçme suyu arıtma ve dağıtım, atık su tesisleri, baraj ve sulama kontrol sistemleri. | Küçük ölçekli işletmelerde bile halk sağlığına doğrudan etki potansiyeli taşıyan uzaktan erişimli kontrol sistemleri. |
| 14. Ulaştırma | Havacılık, demiryolu sinyalizasyonu, denizcilik ve liman sistemleri, karayolu trafik yönetimi. | Sinyalizasyon ve seyrüsefer sistemlerinde güvenlik ile emniyet kavramlarının kesiştiği alan. |
| 15. Uzay | Uydu kontrol merkezleri, yer istasyonları, veri indirme ve komuta bağlantıları. | Yeni eklenen ve uluslararası örneklerde de giderek ayrı sektör olarak tanımlanan alan; haberleşme ve konumlandırma bağımlılığı nedeniyle kritik. |
2014’ten 2026’ya ne değişti?
Türkiye’de kritik altyapı sektörleri ilk kez 2014’te belirlenmişti. O
dönemki liste altı başlıktan oluşuyordu: ulaştırma, enerji, elektronik
haberleşme, finans, su yönetimi ve kritik kamu hizmetleri.
2026 listesi bu çerçeveyi iki yönde genişletir:
- Dijital katmanın ayrıştırılması: “Dijital altyapılar” ve “dijital
hizmetler” ayrı sektörler olarak tanımlandı. Bulut, veri merkezi ve platform
hizmetleri artık haberleşmenin alt başlığı değil. - Üretim ve tedarik zincirinin dâhil edilmesi: İmalat sanayii, gıda
ve tarım, posta ve kargo ile savunma sanayii listeye eklendi. Bu, siber
riskin fiziksel üretim ve lojistik zincirine yayıldığının kabulüdür. - Yeni alanlar: Uzay ile medya ve kriz iletişimi ilk kez kritik
altyapı sektörü olarak sayıldı.
Genişleme yönü, Avrupa Birliği’nin NIS2 direktifiyle genişlettiği sektör
kapsamıyla benzerlik gösterir; ancak Türkiye’deki liste kendi kanuni
çerçevesine ve Kurul kararına dayanır, birebir aktarım değildir.
Kritik altyapı olmanın yükümlülükleri
| Yükümlülük | Kanuni dayanak |
|---|---|
| Varlık ve veri envanterinin tutulması, varlıklara yönelik risk analizinin yapılması | Madde 5/(ç) |
| Kritikliğe göre güvenlik tedbirlerinin alınması | Madde 5/(ç) |
| Zafiyet ve siber olayların gecikmeksizin Başkanlığa bildirilmesi | Madde 7/1-(b) |
| Siber güvenlik ürün, sistem ve hizmetlerinin yalnızca yetkilendirilmiş ve belgelendirilmiş uzman, üretici veya şirketlerden tedarik edilmesi | Madde 7/1-(c) |
| Denetimlerin Başkanlık personelince veya refakatinde yapılması | Madde 8/1 |
| Sistemlerin verilen sürelerde denetime açık tutulması | Madde 8/4 |
Madde 7/1-(b) ve (c) yükümlülüklerinin ihlali 1 milyon TL’den 10 milyon
TL’ye kadar, madde 8/4 yükümlülüğünün ihlali 100 bin TL’den 1 milyon
TL’ye kadar (ticari şirketlerde brüt satış hasılatının yüzde 5’ine kadar)
idari para cezasına bağlanmıştır.
Hangi kuruluş kritik altyapı sayılacak?
Sektörde faaliyet göstermek tek başına kritik altyapı statüsü doğurmaz.
İki aşamalı bir yapı vardır:
- Sektör belirleme: Siber Güvenlik Kurulu — tamamlandı (5 Mayıs 2026).
- Altyapı, kurum ve konum belirleme: Siber Güvenlik Başkanlığı —
Kanunun 5 inci maddesi uyarınca. Sektörel kriterlerin ve eşiklerin ikincil
düzenlemelerle netleşmesi bekleniyor.
listesi açıklanmış olmakla birlikte, her sektörde hangi büyüklük ve
nitelikteki işletmelerin kapsama gireceğini gösteren sektörel kriterler
kamuoyuyla paylaşılmamıştır. Kapsama girme ihtimali olan kurumların, kriter
yayımlanmasını beklemeden envanter ve olay bildirim süreçlerini kurmaları
pratik bir hazırlık yaklaşımıdır.
Savunma sanayii neden kritik altyapı kabul edildi?
Savunma sanayiinin listeye alınması, sektörün yalnızca ürettiği ürün
nedeniyle değil, taşıdığı veri ve bağımlı olduğu üretim zinciri nedeniyle
kritik sayıldığını gösterir. Üç gerekçe öne çıkar:
- Tasarım ve test verisi: Bir platformun performans zarfı, yazılım
kaynak kodu ve test sonuçları, devlet destekli tehdit aktörleri için
öncelikli casusluk hedefidir. - Üretim sürekliliği: Fabrika otomasyonuna yönelik bir saldırı,
teslimat takvimini doğrudan etkiler. - Tedarik zinciri: Ana yüklenici korunsa bile, yüzlerce alt
tedarikçiden biri üzerinden yapılan sızma tüm zinciri etkileyebilir. Bu
nedenle yükümlülükler yalnızca büyük şirketleri değil, alt tedarikçileri de
ilgilendirir.
Ayrıntı için:
Savunma
sanayiinde siber güvenlik neden kritik?
Kurumlar ne yapmalı?
- Kapsam değerlendirmesi: Faaliyet alanınız 15 sektörden birine
giriyor mu? Sunduğunuz hizmet “kritik kamu hizmeti” tanımına yaklaşıyor mu? - Varlık envanteri: Bilişim varlıkları ve veri envanteri güncel mi?
Kanun bunu açıkça arıyor. - Olay bildirim prosedürü: “Gecikmeksizin bildirim” için sorumlu,
kanal ve karar eşiği tanımlı mı? - Tedarikçi haritası: Kullandığınız güvenlik ürün ve hizmetlerinin
sağlayıcıları yetkilendirme rejimine hazır mı? - OT/ICS ayrımı: Endüstriyel kontrol sistemleri kurumsal ağdan
ayrıştırılmış mı? Uzaktan erişim envanteri çıkarıldı mı? - Denetime hazırlık: Log ve kayıt yönetimi, sistemleri denetime açık
tutma yükümlülüğünü karşılayacak biçimde kurgulanmış mı?
Sıkça sorulan sorular
Kritik altyapı nedir?
Türkiye’de kaç kritik altyapı sektörü var?
Kritik altyapı sektörleri hangileri?
Kritik altyapı sektörlerini kim belirliyor?
Sektörümde faaliyet gösteriyorsam otomatik olarak kritik altyapı mıyım?
Kritik altyapı olmanın yükümlülüğü ne?
Kaynaklar ve doğrulama notu
- T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu toplantısına ilişkin açıklama (sektör listesi bu açıklamadan alınmıştır).
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (kritik altyapı tanımı, yükümlülükler ve idari para cezaları).
- T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular ve mevzuat sayfası.
- 2014 tarihli kritik altyapı sektörü belirlemesine ilişkin kamuya açık kaynaklar — karşılaştırma bölümü için.
Sektör listesi resmî açıklamadan birebir alınmıştır. Sektörlerin kapsamına ilişkin sistem örnekleri ve kritiklik gerekçeleri, kanuni tanım esas alınarak Envanter Medya tarafından hazırlanmış açıklamalardır; resmî sektörel kriter metni yayımlandığında bu bölüm güncellenecektir.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

