Türkiye’nin kritik altyapı sektörleri nelerdir? 15 sektörün tam listesi ve yükümlülükler

Türkiye’nin kritik altyapı sektörleri nelerdir? 15 sektörün tam listesi ve yükümlülükler
Yazı Özetini Göster
Kısa cevap: Siber Güvenlik Kurulu,
5 Mayıs 2026 tarihinde Cumhurbaşkanı Recep Tayyip Erdoğan başkanlığında
yaptığı toplantıda Türkiye’nin kritik altyapı sektörlerini 15 başlık
olarak belirledi: dijital altyapılar, dijital hizmetler, elektronik
haberleşme, enerji, finans, gıda ve tarım, imalat sanayii, kamu hizmetleri,
medya ve kriz iletişimi, posta ve kargo, sağlık, savunma sanayii, su yönetimi,
ulaştırma ve uzay. Bu, 2014’te belirlenen altı sektörlük çerçeveye göre
önemli bir genişlemedir.

Kritik altyapı nedir?

7545 sayılı Siber Güvenlik Kanunu kritik altyapıyı şöyle tanımlar:
“İşlediği bilginin/verinin gizliliği, bütünlüğü veya erişilebilirliği
bozulduğunda can kaybına, büyük ölçekli ekonomik zarara ve güvenlik açıklarına
veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran
altyapılar.”

Tanımın merkezinde sonuç vardır, kurumun büyüklüğü değil. Küçük bir
su arıtma tesisinin uzaktan erişilebilir kontrol sistemi de, ülke çapında
hizmet veren bir bankanın ödeme altyapısı da aynı tanıma girebilir.

Kanun ayrıca “kritik kamu hizmeti” kavramını ayrıca tanımlar: kesintiye
uğraması hâlinde millî güvenlik, sosyal veya ekonomik refah, kamu düzeni veya
sağlığı üzerinde önemli etki oluşturabilecek, ülke genelinde tekel veya sınırlı
ikame ile sunulan hizmet.

Sektörleri kim belirliyor?

Yetki
Siber Güvenlik
Kurulu
ndadır. 7545 sayılı Kanunun 9 uncu maddesinin dördüncü fıkrasının
(ç) bendi, kritik altyapı sektörlerini belirlemeyi Kurulun görevleri arasında
sayar. Kurul bu yetkiyi ilk kez 5 Mayıs 2026 tarihli toplantısında
kullandı.

Sektör listesi belirlendikten sonraki adım Başkanlığa aittir: Kanunun 5 inci
maddesi uyarınca kritik altyapıları, bunların ait olduğu kurumları ve
konumlarını belirlemek Siber Güvenlik Başkanlığının görevidir.

15 kritik altyapı sektörü

SektörKapsamına giren tipik sistemlerNeden kritik?
1. Dijital altyapılarVeri merkezleri, bulut altyapıları, alan adı ve yönlendirme sistemleri, internet değişim noktaları.Diğer bütün sektörlerin üzerinde çalıştığı taban katman. Bir veri merkezi kesintisi aynı anda finans, sağlık ve kamu hizmetlerini durdurabilir.
2. Dijital hizmetlerE-ticaret, arama, çevrim içi platformlar, kimlik doğrulama ve ödeme aracılık hizmetleri.Kullanıcı verisinin yoğunlaştığı katman; tedarik zinciri saldırılarında sıçrama noktası olarak kullanılır.
3. Elektronik haberleşmeSabit ve mobil şebekeler, fiber omurga, uydu haberleşmesi, erişim sağlayıcılar.Kriz anında bütün müdahale zincirinin bağımlı olduğu iletişim katmanı. 7590 sayılı Kanunla bu alandaki teknik yetkiler de Başkanlığa geçti.
4. EnerjiElektrik üretim ve iletim, doğal gaz, petrol boru hatları, rafineri ve dağıtım sistemleri.OT/ICS ve SCADA yoğun bir sektör. Sonuçları fiziksel dünyaya doğrudan yansıyan az sayıdaki alandan biri.
5. FinansBankacılık, ödeme sistemleri, sermaye piyasaları, sigortacılık.Fidye yazılımı ve dolandırıcılık saldırılarının en yoğun hedefi; aynı zamanda düzenleme olgunluğu en yüksek sektör.
6. Gıda ve tarımGıda üretim ve işleme tesisleri, soğuk zincir, tarımsal lojistik ve depolama.Üretim hattı duruşunun kısa sürede tedarik krizine dönüşebildiği, siber olgunluğu görece düşük bir alan.
7. İmalat sanayiiFabrika otomasyonu, endüstriyel kontrol sistemleri, üretim planlama sistemleri.OT ağlarının kurumsal ağlarla iç içe geçtiği, hat duruşu maliyetinin çok yüksek olduğu sektör.
8. Kamu hizmetleriMerkezî ve yerel kamu bilişim sistemleri, e-devlet uygulamaları, nüfus ve tapu gibi kayıt sistemleri.Vatandaş verisinin yoğunlaştığı katman. Kanun ayrıca ‘kritik kamu hizmeti’ kavramını ayrı tanımlar.
9. Medya ve kriz iletişimiYayıncılık altyapısı, haber ajansları, acil durum duyuru sistemleri.Kriz anında bilgi akışının kesilmesi veya manipüle edilmesi doğrudan kamu düzenini etkiler.
10. Posta ve kargoPosta ve kargo operasyon sistemleri, adres ve takip veri tabanları, lojistik planlama.Adres ve kimlik verisinin yoğun işlendiği, tedarik zincirinin fiziksel ayağını taşıyan alan.
11. SağlıkHastane bilgi yönetim sistemleri, görüntüleme cihazları, laboratuvar sistemleri, e-reçete.Fidye yazılımı saldırılarında hasta güvenliğini doğrudan etkileyen; tıbbi cihaz güvenliği nedeniyle yama yönetimi en zor sektör.
12. Savunma sanayiiAna yükleniciler ve alt tedarikçiler, üretim tesisleri, mühendislik ve test altyapıları.Devlet destekli tehdit aktörlerinin öncelikli casusluk hedefi. Envanter Medya’nın ayrı seri yürüttüğü alan.
13. Su yönetimiİçme suyu arıtma ve dağıtım, atık su tesisleri, baraj ve sulama kontrol sistemleri.Küçük ölçekli işletmelerde bile halk sağlığına doğrudan etki potansiyeli taşıyan uzaktan erişimli kontrol sistemleri.
14. UlaştırmaHavacılık, demiryolu sinyalizasyonu, denizcilik ve liman sistemleri, karayolu trafik yönetimi.Sinyalizasyon ve seyrüsefer sistemlerinde güvenlik ile emniyet kavramlarının kesiştiği alan.
15. UzayUydu kontrol merkezleri, yer istasyonları, veri indirme ve komuta bağlantıları.Yeni eklenen ve uluslararası örneklerde de giderek ayrı sektör olarak tanımlanan alan; haberleşme ve konumlandırma bağımlılığı nedeniyle kritik.

2014’ten 2026’ya ne değişti?

Türkiye’de kritik altyapı sektörleri ilk kez 2014’te belirlenmişti. O
dönemki liste altı başlıktan oluşuyordu: ulaştırma, enerji, elektronik
haberleşme, finans, su yönetimi ve kritik kamu hizmetleri.

2026 listesi bu çerçeveyi iki yönde genişletir:

  • Dijital katmanın ayrıştırılması: “Dijital altyapılar” ve “dijital
    hizmetler” ayrı sektörler olarak tanımlandı. Bulut, veri merkezi ve platform
    hizmetleri artık haberleşmenin alt başlığı değil.
  • Üretim ve tedarik zincirinin dâhil edilmesi: İmalat sanayii, gıda
    ve tarım, posta ve kargo ile savunma sanayii listeye eklendi. Bu, siber
    riskin fiziksel üretim ve lojistik zincirine yayıldığının kabulüdür.
  • Yeni alanlar: Uzay ile medya ve kriz iletişimi ilk kez kritik
    altyapı sektörü olarak sayıldı.

Genişleme yönü, Avrupa Birliği’nin NIS2 direktifiyle genişlettiği sektör
kapsamıyla benzerlik gösterir; ancak Türkiye’deki liste kendi kanuni
çerçevesine ve Kurul kararına dayanır, birebir aktarım değildir.

Kritik altyapı olmanın yükümlülükleri

YükümlülükKanuni dayanak
Varlık ve veri envanterinin tutulması, varlıklara yönelik risk
analizinin yapılması
Madde 5/(ç)
Kritikliğe göre güvenlik tedbirlerinin alınmasıMadde 5/(ç)
Zafiyet ve siber olayların gecikmeksizin Başkanlığa bildirilmesiMadde 7/1-(b)
Siber güvenlik ürün, sistem ve hizmetlerinin yalnızca yetkilendirilmiş
ve belgelendirilmiş uzman, üretici veya şirketlerden tedarik edilmesi
Madde 7/1-(c)
Denetimlerin Başkanlık personelince veya refakatinde yapılmasıMadde 8/1
Sistemlerin verilen sürelerde denetime açık tutulmasıMadde 8/4

Madde 7/1-(b) ve (c) yükümlülüklerinin ihlali 1 milyon TL’den 10 milyon
TL’ye kadar
, madde 8/4 yükümlülüğünün ihlali 100 bin TL’den 1 milyon
TL’ye kadar
(ticari şirketlerde brüt satış hasılatının yüzde 5’ine kadar)
idari para cezasına bağlanmıştır.

Hangi kuruluş kritik altyapı sayılacak?

Sektörde faaliyet göstermek tek başına kritik altyapı statüsü doğurmaz.
İki aşamalı bir yapı vardır:

  1. Sektör belirleme: Siber Güvenlik Kurulu — tamamlandı (5 Mayıs 2026).
  2. Altyapı, kurum ve konum belirleme: Siber Güvenlik Başkanlığı —
    Kanunun 5 inci maddesi uyarınca. Sektörel kriterlerin ve eşiklerin ikincil
    düzenlemelerle netleşmesi bekleniyor.
Uygulamada belirsizliğin sürdüğü nokta budur: sektör
listesi açıklanmış olmakla birlikte, her sektörde hangi büyüklük ve
nitelikteki işletmelerin kapsama gireceğini gösteren sektörel kriterler
kamuoyuyla paylaşılmamıştır. Kapsama girme ihtimali olan kurumların, kriter
yayımlanmasını beklemeden envanter ve olay bildirim süreçlerini kurmaları
pratik bir hazırlık yaklaşımıdır.

Savunma sanayii neden kritik altyapı kabul edildi?

Savunma sanayiinin listeye alınması, sektörün yalnızca ürettiği ürün
nedeniyle değil, taşıdığı veri ve bağımlı olduğu üretim zinciri nedeniyle
kritik sayıldığını gösterir. Üç gerekçe öne çıkar:

  • Tasarım ve test verisi: Bir platformun performans zarfı, yazılım
    kaynak kodu ve test sonuçları, devlet destekli tehdit aktörleri için
    öncelikli casusluk hedefidir.
  • Üretim sürekliliği: Fabrika otomasyonuna yönelik bir saldırı,
    teslimat takvimini doğrudan etkiler.
  • Tedarik zinciri: Ana yüklenici korunsa bile, yüzlerce alt
    tedarikçiden biri üzerinden yapılan sızma tüm zinciri etkileyebilir. Bu
    nedenle yükümlülükler yalnızca büyük şirketleri değil, alt tedarikçileri de
    ilgilendirir.

Ayrıntı için:
Savunma
sanayiinde siber güvenlik neden kritik?

Kurumlar ne yapmalı?

  1. Kapsam değerlendirmesi: Faaliyet alanınız 15 sektörden birine
    giriyor mu? Sunduğunuz hizmet “kritik kamu hizmeti” tanımına yaklaşıyor mu?
  2. Varlık envanteri: Bilişim varlıkları ve veri envanteri güncel mi?
    Kanun bunu açıkça arıyor.
  3. Olay bildirim prosedürü: “Gecikmeksizin bildirim” için sorumlu,
    kanal ve karar eşiği tanımlı mı?
  4. Tedarikçi haritası: Kullandığınız güvenlik ürün ve hizmetlerinin
    sağlayıcıları yetkilendirme rejimine hazır mı?
  5. OT/ICS ayrımı: Endüstriyel kontrol sistemleri kurumsal ağdan
    ayrıştırılmış mı? Uzaktan erişim envanteri çıkarıldı mı?
  6. Denetime hazırlık: Log ve kayıt yönetimi, sistemleri denetime açık
    tutma yükümlülüğünü karşılayacak biçimde kurgulanmış mı?

Sıkça sorulan sorular

Kritik altyapı nedir?
7545 sayılı Kanunun tanımına göre kritik altyapı, işlediği bilginin veya verinin gizliliği, bütünlüğü ya da erişilebilirliği bozulduğunda can kaybına, büyük ölçekli ekonomik zarara, güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran altyapılardır.
Türkiye’de kaç kritik altyapı sektörü var?
15. Siber Güvenlik Kurulu 5 Mayıs 2026 tarihli toplantısında 15 sektörü kritik altyapı sektörü olarak belirledi.
Kritik altyapı sektörleri hangileri?
Dijital altyapılar, dijital hizmetler, elektronik haberleşme, enerji, finans, gıda ve tarım, imalat sanayii, kamu hizmetleri, medya ve kriz iletişimi, posta ve kargo, sağlık, savunma sanayii, su yönetimi, ulaştırma ve uzay.
Kritik altyapı sektörlerini kim belirliyor?
Siber Güvenlik Kurulu. Yetki, 7545 sayılı Kanunun 9 uncu maddesinin dördüncü fıkrasının (ç) bendinde düzenlenmiştir.
Sektörümde faaliyet gösteriyorsam otomatik olarak kritik altyapı mıyım?
Hayır. Kurul sektörleri belirler; sektör içindeki hangi altyapıların kritik altyapı sayılacağını, bunların ait olduğu kurumları ve konumlarını belirleme görevi Kanunun 5 inci maddesi uyarınca Siber Güvenlik Başkanlığındadır.
Kritik altyapı olmanın yükümlülüğü ne?
Varlık ve veri envanteri tutulması, kritikliğe göre güvenlik tedbirlerinin alınması, siber olay ve zafiyetlerin gecikmeksizin bildirilmesi ve kullanılacak siber güvenlik ürün ve hizmetlerinin yalnızca yetkilendirilmiş sağlayıcılardan tedarik edilmesi. Denetimler Başkanlık personelince veya refakatinde yapılır.

Kaynaklar ve doğrulama notu

  • T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu toplantısına ilişkin açıklama (sektör listesi bu açıklamadan alınmıştır).
  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (kritik altyapı tanımı, yükümlülükler ve idari para cezaları).
  • T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular ve mevzuat sayfası.
  • 2014 tarihli kritik altyapı sektörü belirlemesine ilişkin kamuya açık kaynaklar — karşılaştırma bölümü için.

Sektör listesi resmî açıklamadan birebir alınmıştır. Sektörlerin kapsamına ilişkin sistem örnekleri ve kritiklik gerekçeleri, kanuni tanım esas alınarak Envanter Medya tarafından hazırlanmış açıklamalardır; resmî sektörel kriter metni yayımlandığında bu bölüm güncellenecektir.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri son dakika savunma sanayii haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar