Türkiye’nin siber güvenlik şirketleri: ekosistem haritası ve yeni yetkilendirme rejimi

ekosistemi dört kümeden oluşur: savunma ve kamu kaynaklı şirketler (HAVELSAN,
STM, ASELSAN, TÜBİTAK BİLGEM), telekom kaynaklı güvenlik iş kolları (Türk
Telekom, Turkcell), uluslararası pazara ürün satan teknoloji şirketleri ve
hizmet-danışmanlık şirketleri. 7545 sayılı Siber Güvenlik Kanunu, bu
ekosistemi ilk kez yetkilendirme ve belgelendirme rejimine bağlıyor; ihracat
ve pay devri işlemleri de Başkanlık onayına tabi hâle geldi.
- Ekosistem haritası: dört küme
- Savunma ve kamu kaynaklı şirketler
- Telekom kaynaklı güvenlik iş kolları
- Ürün geliştiren teknoloji şirketleri
- Hizmet ve danışmanlık şirketleri
- Türkiye Siber Güvenlik Kümelenmesi
- 7545 sonrası: yetkilendirme, ihracat ve pay devri
- Pazarın büyüklüğü hakkında ne biliyoruz?
- Bir siber güvenlik şirketi seçerken nelere bakılmalı?
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
Ekosistem haritası: dört küme
| Küme | Tipik oyuncular | Ağırlıklı iş alanı | Ana müşteri |
|---|---|---|---|
| Savunma ve kamu kaynaklı | HAVELSAN, STM, ASELSAN, TÜBİTAK BİLGEM | Kritik altyapı koruması, kripto, tehdit istihbaratı, güvenli haberleşme | Kamu, TSK, kritik altyapı |
| Telekom kaynaklı | Türk Telekom ve Turkcell bünyesindeki güvenlik iş kolları | Yönetilen güvenlik hizmetleri, DDoS koruması, SOC hizmeti | Kurumsal müşteriler, kamu |
| Ürün geliştiren teknoloji şirketleri | Tehdit istihbaratı, saldırı simülasyonu, adli bilişim, kimlik ve kriptografi alanlarındaki yerli firmalar | Belirli bir teknoloji kategorisinde ürün | Türkiye ve uluslararası pazar |
| Hizmet ve danışmanlık | Sızma testi, SOC hizmeti, uyum ve denetim danışmanlığı sunan şirketler | Proje ve hizmet | Her ölçekte kurum |
sınıflandırmadır; resmî bir liste değildir. Şirketlerin faaliyet alanları
zamanla değişir ve bir şirket birden fazla kümede yer alabilir. Bir şirketin
kabiliyetini değerlendirirken kendi kamuya açık kurumsal kaynakları esas
alınmalıdır.
Savunma ve kamu kaynaklı şirketler
HAVELSAN
Yazılım ve sistem entegrasyonu ağırlıklı bir savunma şirketi olarak siber ve
yurt güvenliği alanında konumlanmıştır. Kritik altyapı koruması ve yapay zekâ
destekli tehdit tespiti, kamuya açık kaynaklarda öne çıkardığı başlıklardır.
Ayrıntı:
HAVELSAN
siber ve yurt güvenliği çözümleri.
STM
Siber güvenlik ve bilişim, şirketin ayrı bir faaliyet alanı olarak
tanımlanmıştır. Siber Füzyon Merkezi yaklaşımıyla tehdit istihbaratını
operasyonel müdahaleyle birleştirir. Ürün portföyünde CyThreat tehdit
istihbaratı portalı ve CyDecSys zafiyet temelli risk yönetimi ve karar destek
sistemi yer alır. Ayrıntı:
STM siber
güvenlik çözümleri.
ASELSAN
Kripto ve bilgi güvenliği sistemleri, şirketin ayrı bir çözüm başlığıdır.
IP kripto cihazları, güvenli veri paylaşımı, emniyetli haberleşme ve millî
algoritma ile anahtar yönetimi bu başlığın bileşenleridir. Ayrıntı:
ASELSAN
siber güvenlik çözümleri.
TÜBİTAK BİLGEM
Kamu araştırma tarafındaki merkezî yapıdır. Kriptoloji, siber güvenlik
araştırmaları, test ve değerlendirme ile ulusal ürün geliştirme faaliyetleri
yürütür. Sertifikasyon ve test altyapısı bakımından, 7545 sayılı Kanunun
öngördüğü test ve sertifikasyon rejiminde önemli bir aktördür.
Telekom kaynaklı güvenlik iş kolları
Türkiye’nin iki büyük telekom operatörü, kendi altyapılarını korumak için
geliştirdikleri kabiliyetleri kurumsal hizmete dönüştürmüştür. Bu kümenin
tipik ürünleri: yönetilen güvenlik hizmetleri, DDoS koruması, SOC hizmeti,
veri merkezi güvenliği ve kurumsal güvenli erişim.
Operatör kaynaklı yapıların ayırt edici yanı, ağ katmanındaki görünürlüktür:
DDoS ve altyapı saldırılarında omurga seviyesinde müdahale imkânı sunarlar.
31 Temmuz 2026’da yürürlüğe giren
7590
sayılı Kanun ile erişim sağlayıcı yükümlülüklerinin muhatabının
değişmesi, bu kümeyi doğrudan ilgilendirir.
Ürün geliştiren teknoloji şirketleri
Türkiye’de son on yılda, belirli bir teknoloji kategorisinde derinleşen ve
önemli bölümü uluslararası pazara satış yapan bir şirket kuşağı oluştu. Öne
çıkan kategoriler:
| Kategori | Ne yapar? |
|---|---|
| Tehdit istihbaratı ve dijital risk koruması | Derin ve karanlık ağ izleme, veri sızıntısı tespiti, marka koruması, saldırı yüzeyi yönetimi |
| Saldırı simülasyonu ve güvenlik doğrulama | Mevcut güvenlik kontrollerinin gerçek saldırı teknikleriyle sürekli test edilmesi |
| Adli bilişim ve olay müdahale | Uzaktan delil toplama, hızlı inceleme, olay sonrası analiz |
| Farkındalık ve kimlik avı simülasyonu | Kullanıcı davranışının ölçülmesi ve eğitim |
| Kriptografi ve donanım güvenlik modülü | Şifreleme, anahtar yönetimi, ödeme ve kimlik altyapılarında güvenli işlem |
| Kimlik ve erişim yönetimi | Ayrıcalıklı erişim yönetimi, çok faktörlü kimlik doğrulama |
| Ağ ve uç nokta güvenliği | Güvenlik duvarı, uç nokta koruması, ağ trafiği analizi |
Bu kümenin en kritik özelliği, ihracat kabiliyetidir. 7545 sayılı Kanunun
18 inci maddesi, siber güvenlik ürünlerinin yurt dışına satışını Başkanlıkça
belirlenecek usul ve esaslara bağladığı için bu kümedeki şirketler yeni
rejimden en doğrudan etkilenen grup olacaktır.
Hizmet ve danışmanlık şirketleri
Sızma testi, kırmızı takım tatbikatı, SOC hizmeti, uyum ve denetim
danışmanlığı sunan şirketler ekosistemin en kalabalık grubudur. 7545 sayılı
Kanunun getirdiği yeni rejim, bu grup için iki yönlü sonuç doğurur:
- Fırsat: Kritik altyapı işletmecilerinin uyum, envanter ve denetime
hazırlık ihtiyacı büyüyor. - Yükümlülük: Sertifikasyon, yetkilendirme ve belgelendirme
tamamlanmazsa siber güvenlik alanında faaliyette bulunulamayacak; ticaret
unvanındaki siber güvenliğe ilişkin ibarelerin çıkarılması veya tasfiye süreci
gündeme gelecek.
Türkiye Siber Güvenlik Kümelenmesi
Sektörün ortak çatı yapısı olarak kurulan Kümelenme; üye şirketlerin ürün
kataloğunu tutar, ihracat ve tanıtım faaliyetleri yürütür, kamu ile sektör
arasında köprü işlevi görür. Üye kataloğu, Türkiye’de hangi kategoride hangi
şirketin ürün geliştirdiğini görmek için başlangıç noktası olarak
kullanılabilir.
7545 sonrası: yetkilendirme, ihracat ve pay devri
| Konu | Yeni durum | Dayanak |
|---|---|---|
| Faaliyete başlama | Sertifikasyona tabi siber güvenlik şirketleri, faaliyete başlamadan önce Başkanlık onayı alır | Madde 7/1-(ç) |
| Sertifikasyon | Dernek, vakıf, federasyon ve ticaret şirketleri, ikincil düzenlemelerin yürürlüğünden itibaren bir yıl içinde sertifikasyon, yetkilendirme ve belgelendirmeyi tamamlar | Geçici madde 1/4 |
| Kamu ve kritik altyapıya satış | Yalnızca yetkilendirilmiş ve belgelendirilmiş sağlayıcılar tedarikçi olabilir | Madde 7/1-(c) |
| İhracat | Başkanlıkça belirlenecek usul ve esaslara uygun yapılır; izne tabi ürünlerde Başkanlık onayı | Madde 18/1 |
| Birleşme, bölünme, pay devri | Başkanlığa bildirilir; kontrol hakkı sağlayan işlemler Başkanlık onayına tabidir, onaysız işlem hukuki geçerlilik kazanmaz | Madde 18/2-3 |
| Yaptırım | 18 inci madde yükümlülüklerinin ihlalinde 10 milyon – 100 milyon TL idari para cezası | Madde 16/10 |
Bu rejimin girişim ekosistemi açısından en tartışmalı sonucu, yabancı
yatırım ve çıkış süreçlerinin onaya bağlanmasıdır. Yatırımcı açısından bu bir
belirsizlik kalemi; ulusal güvenlik perspektifinden ise kritik teknolojinin
kontrolünü koruma aracıdır.
Pazarın büyüklüğü hakkında ne biliyoruz?
Türkiye siber güvenlik pazarının büyüklüğüne ilişkin dolaşımdaki rakamların
önemli bölümü, metodolojisi açıklanmayan pazarlama içeriklerinden gelir.
Envanter Medya, kaynağı ve yılı belirtilmeyen pazar büyüklüğü rakamlarını
resmî veri gibi aktarmaz.
Bugün elimizdeki en güvenilir göstergeler dolaylıdır:
- Kümelenme üye sayısı ve ürün kataloğu genişliği
- Kamu ihale verilerindeki siber güvenlik kalemleri
- Şirketlerin kamuya açıkladığı ihracat ve yatırım verileri
- Yetkilendirme rejimi tamamlandığında ortaya çıkacak yetkilendirilmiş şirket
sayısı
Sonuncusu, sektörün ölçeğine ilişkin ilk resmî gösterge olacaktır.
Bir siber güvenlik şirketi seçerken nelere bakılmalı?
- Yetkilendirme durumu: Kamu kurumu veya kritik altyapı iseniz,
sağlayıcının yetkilendirme ve belgelendirme durumu artık hukuki bir zorunluluk
kalemidir. - Referans uyumu: Sizin sektörünüzde ve sizin ölçeğinizde referansı
var mı? - Ürün mü hizmet mi: İhtiyacınız sürekli izleme mi, dönemsel test mi,
yoksa ürün mü? - Veri nerede işleniyor: Hizmet kapsamında kurum verisinin nerede
tutulduğu, kanunun barındırma ve veri egemenliği yaklaşımı açısından
belirleyicidir. - Olay anında kabiliyet: Sağlayıcının olay müdahale kapasitesi ve
yanıt süresi sözleşmede tanımlı mı? - Şeffaflık: Açıklanmayan müşteri listesi ve doğrulanamayan iddialar
yerine, kamuya açık kaynaklara dayanan bilgi tercih edilmelidir.
Sıkça sorulan sorular
Türkiye’de kaç siber güvenlik şirketi var?
Yerli siber güvenlik ürünü kullanmak zorunlu mu?
Türk siber güvenlik şirketleri ihracat yapabiliyor mu?
Bir siber güvenlik şirketi yabancı yatırımcıya satılabilir mi?
HAVELSAN, STM ve ASELSAN siber güvenlik yapıyor mu?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu, madde 4, 7, 16, 18 ve geçici madde 1.
- STM — Siber Füzyon Merkezi, CyThreat ve CyDecSys ürün sayfaları.
- ASELSAN — Kripto ve Bilgi Güvenliği Sistemleri çözüm sayfası.
- HAVELSAN — siber ve yurt güvenliği kurumsal kaynakları.
- Türkiye Siber Güvenlik Kümelenmesi — üye ve ürün kataloğu.
Şirket bilgileri, ilgili şirketlerin kendi kamuya açık kurumsal kaynaklarından alınmıştır. Ekosistem sınıflandırması Envanter Medya tarafından hazırlanmış bir çerçevedir; resmî bir liste değildir. Açıklanmamış müşteri, kurum veya proje bilgisine yer verilmemiştir.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

