Ulusal siber güvenlik kurumları karşılaştırması: Türkiye Siber Güvenlik Başkanlığı, CISA, NCSC, ANSSI, BSI

Ulusal siber güvenlik kurumları karşılaştırması: Türkiye Siber Güvenlik Başkanlığı, CISA, NCSC, ANSSI, BSI
Yazı Özetini Göster
Kısa cevap: Türkiye Cumhurbaşkanlığı
Siber Güvenlik Başkanlığı; ABD’deki CISA, Birleşik Krallık’taki NCSC,
Fransa’daki ANSSI ve Almanya’daki BSI; ulusal siber güvenlik alanında
temel referans kurumlardır. Ancak bu yapılar birebir eşdeğer değildir.
Türkiye Başkanlığı; doğrudan Cumhurbaşkanlığına bağlı, hem düzenleyici
hem operasyonel karma bir yapıdır. CISA; ABD İç Güvenlik Bakanlığı
(DHS) bünyesinde operasyonel bir federal ajanstır ve Binding
Operational Directive yayımlama yetkisine sahiptir. NCSC; GCHQ
bünyesinde teknik otoritedir ve bağlayıcı direktif yayımlamaz.
ANSSI; Fransa Başbakanlığı SGDSN altında konumlanan ulusal siber
güvenlik ajansıdır ve OIV rejiminde bağlayıcı talimat yayımlama
yetkisine sahiptir. BSI; Almanya İçişleri Bakanlığı bünyesinde,
BSI-Gesetz’e dayalı düzenleyici yetkiye sahip federal ofistir.
Aşağıdaki karşılaştırma tabloları; bu yapıların kuruluş, hukuki
dayanak, kritik altyapı rolü, düzenleyici yetki ve sertifikasyon
işlevleri bakımından farklarını özetlemektedir.

Neden karşılaştırma?

Ulusal siber güvenlik kurumları; hukuki modelleri, bağlı oldukları
bakanlık, düzenleyici yetkileri ve kritik altyapı üzerindeki rolleri
bakımından ciddi farklılıklar taşımaktadır. Farklı ülkelerdeki
kurumların birbirinin eşdeğeri gibi sunulması; yanlış politika
karşılaştırmalarına ve yanlış kurumsal beklentilere yol açmaktadır.
Örneğin ABD’deki CISA’nın Binding Operational Directive yayımlama
yetkisi; Birleşik Krallık NCSC’de bulunmamaktadır. Fransa’daki ANSSI;
Başbakanlığa bağlı bir ajans olmasına karşın Almanya’daki BSI
İçişleri Bakanlığı bünyesindedir.

Türkiye Cumhurbaşkanlığı
Siber
Güvenlik Başkanlığı
ise 8 Ocak 2025 tarih ve 177 sayılı
Cumhurbaşkanlığı Kararnamesi ile kurulmuş, 19 Mart 2025 tarihli 7545
sayılı Siber Güvenlik Kanunu ile hukuki çerçevesi güçlendirilmiş bir
yapıdır. Başkanlık; doğrudan Cumhurbaşkanlığına bağlıdır ve hem
düzenleyici hem operasyonel bir görev alanında konumlanmıştır. Bu
karşılaştırma; Türkiye Başkanlığının uluslararası kurumlarla nasıl
bir çerçevede benzeştiğini ve nerelerde ayrıştığını sistematik olarak
sunmaktadır.

Temel karşılaştırma tablosu

BoyutSiber Güvenlik Başkanlığı
(Türkiye)
CISA
(ABD)
NCSC
(Birleşik Krallık)
ANSSI
(Fransa)
BSI
(Almanya)
Kuruluş8 Ocak 2025 (CBK 177)16 Kasım 2018 (CISA Act)3 Ekim 20167 Temmuz 2009 (Kararname 2009-834)1 Ocak 1991 (BSI-Errichtungsgesetz)
Bağlı olduğu makamCumhurbaşkanlığıABD İç Güvenlik Bakanlığı (DHS)GCHQ (istihbarat teşkilatı)Fransa Başbakanlığı SGDSNAlmanya Federal İçişleri Bakanlığı (BMI)
Kurumsal yapıDoğrudan Cumhurbaşkanlığına bağlı BaşkanlıkFederal operasyonel ajansGCHQ bünyesinde teknik otoriteBaşbakanlığa bağlı sivil ajansFederal ofis (Bundesoberbehörde)
Hukuki dayanakCBK 177; 7545 sayılı Kanun (19 Mart 2025)Cybersecurity and Infrastructure Security Agency Act (2018)Ulusal Siber Güvenlik Stratejisi 2016-2021; NIS Regulations 20182009-834 sayılı Kararname; LPM 2013; SREN 2024BSI-Errichtungsgesetz 1990; BSI-Gesetz; IT-SiG 2.0 (2021)
MerkezAnkaraArlington, VirginiaLondra (ve Cheltenham/GCHQ)ParisBonn
Bağlayıcı direktif yayımlama7545 sayılı Kanun kapsamında ikincil düzenlemeBinding Operational Directive; Emergency DirectiveYok (teknik rehberlik ve koordinasyon)OIV rejimi kapsamında bağlayıcı talimatlarBSI-Gesetz kapsamında teknik yönergeler ve bildirim eşikleri
Ulusal CSIRT rolüUSOM ile koordinasyonCISA JCDC / CSIRT işleviNCSC merkezî CSIRTANSSI CERT-FRBSI CERT-Bund
Sertifikasyon rolü7545 sayılı Kanun kapsamında; TÜBİTAK BİLGEM Ortak Kriterler
işbirliği
Doğrudan sertifikasyon otoritesi değil; FedRAMP ve NIST
çerçevesi
Cyber Essentials; Cyber Essentials PlusCommon Criteria; ANSSI Qualified etiketleri; SecNumCloudBSI Grundschutz; TR (Teknik Yönerge) serisi; C5 bulut denetimi

Türkiye Cumhurbaşkanlığı Siber Güvenlik Başkanlığı

Türkiye Cumhurbaşkanlığı
Siber
Güvenlik Başkanlığı
; 8 Ocak 2025 tarihli 177 sayılı Cumhurbaşkanlığı
Kararnamesi ile kurulmuştur. Başkanlığın hukuki çerçevesi; 19 Mart 2025
tarihli
7545
sayılı Siber Güvenlik Kanunu
ile güçlendirilmiştir. Başkanlık;
doğrudan Cumhurbaşkanlığına bağlıdır ve
Siber
Güvenlik Kurulu
sekretaryasını yürütmektedir. 5 Mayıs 2026 Kurul
kararlarında Türkiye’nin
kritik
altyapı sektörleri
tanımlanmış, sektörel siber güvenlik yükümlülük
çerçevesi belirlenmiştir. Başkanlığın operasyonel siber koordinasyonu;
USOM ve sektörel
SOME‘ler
üzerinden yürütülmektedir.

ABD CISA

CISA (Cybersecurity
and Infrastructure Security Agency
); 16 Kasım 2018 tarihli
Cybersecurity and Infrastructure Security Agency Act ile ABD İç
Güvenlik Bakanlığı (Department of Homeland Security, DHS) bünyesinde
federal ajans olarak kurulmuştur. Ajans; federal sivil kurumlar için
Binding Operational Directive ve Emergency Directive yayımlama yetkisine
sahiptir. Known Exploited Vulnerabilities (KEV) kataloğu, Joint Cyber
Defense Collaborative (JCDC) yapısı, çok uluslu ortak siber güvenlik
uyarıları ve kritik altyapı sektör risk yönetim ajansı görevleri
merkezî işlevleri arasındadır.

Birleşik Krallık NCSC

NCSC; 3 Ekim 2016
tarihinde Hükümet İletişim Merkezi (Government Communications
Headquarters, GCHQ) bünyesinde operasyonel duruma geçen ulusal siber
güvenlik teknik otoritesidir. Bağlayıcı direktif yayımlama yetkisine
sahip değildir. Active Cyber Defence programı, Cyber Essentials
sertifikasyon şeması, NCSC Annual Review ve Weekly Threat Report
yayınları ile NIS Regulations 2018 kapsamında tek temas noktası ve
merkezî CSIRT rolü öne çıkan işlevleridir.

Fransa ANSSI

ANSSI (Agence nationale de la sécurité des systèmes d’information);
7 Temmuz 2009 tarihli 2009-834 sayılı Kararname ile Fransa
Başbakanlığı bünyesindeki Savunma ve Ulusal Güvenlik Genel Sekreterliği
(Secrétariat général de la défense et de la sécurité nationale, SGDSN)
altında kurulmuştur. 2013 tarihli Askerî Programlama Kanunu (Loi de
programmation militaire, LPM); ANSSI’ya opérateurs d’importance vitale
(OIV, hayati önem taşıyan operatör) rejimi çerçevesinde bağlayıcı
talimat yayımlama ve yükümlülük denetleme yetkisi vermiştir. Ajans;
CERT-FR ulusal olay müdahale ekibini yürütmekte, Common Criteria ve
ANSSI Qualified sertifikasyon çerçevelerini işletmekte, SecNumCloud
bulut güvenlik referans çerçevesini yayımlamaktadır. 2024 tarihli
SREN (Sécuriser et réguler l’espace numérique) Kanunu; ANSSI’nın
görev alanını yeni dijital düzenlemeler kapsamında genişletmiştir.

Almanya BSI

BSI (Bundesamt für Sicherheit in der Informationstechnik); 1 Ocak
1991 tarihinde BSI-Errichtungsgesetz ile Almanya Federal İçişleri
Bakanlığı (Bundesministerium des Innern, BMI) bünyesinde federal
ofis olarak kurulmuştur. BSI-Gesetz; ofisin görev ve yetkilerini
tanımlar; 2015’te IT-Sicherheitsgesetz ve 2021’de IT-Sicherheitsgesetz
2.0 ile KRITIS (kritische Infrastrukturen) rejimi güncellenmiş, olay
bildirim eşikleri ve tedarik zinciri güvenliği yükümlülükleri
sıkılaştırılmıştır. BSI; CERT-Bund federal olay müdahale ekibini
yürütmekte, BSI Grundschutz metodolojisini, TR (Teknik Yönerge) serisini
ve C5 bulut güvenlik denetim çerçevesini yayımlamaktadır. NIS2
Direktifi’nin Alman ulusal hukukuna aktarımı olan NIS2UmsuCG
düzenlemesinin uygulamasında BSI ana yetkili otoritedir.

Kritik altyapı rolü karşılaştırması

ÜlkeKritik altyapı çerçevesiAna kurum
Türkiye7545 sayılı Kanun; 5 Mayıs 2026 Siber Güvenlik Kurulu kararları
(14 sektör)
Siber Güvenlik Başkanlığı; USOM; sektörel SOME’ler
ABDPresidential Policy Directive 21 (PPD-21) ile 16 kritik
altyapı sektörü
CISA (Sector Risk Management Agency olarak birden fazla
sektörde); diğer sektörler için ilgili federal ajanslar
Birleşik KrallıkNIS Regulations 2018; 13 kritik ulusal altyapı (Critical
National Infrastructure, CNI) sektörü
NCSC (tek temas noktası, CSIRT); sektörel Competent
Authority’ler (Ofgem, DfT, NHS, FCA, BoE, ICO gibi)
FransaLPM 2013 OIV rejimi; NIS ve NIS2 aktarımı SIIV/EE rejimleriANSSI; sektörel bakanlıklar (enerji, ulaştırma, sağlık, finans,
savunma)
AlmanyaIT-Sicherheitsgesetz 2.0 ve NIS2UmsuCG; KRITIS sektörleriBSI; sektörel yetkili otoriteler (BNetzA, BaFin, BAG gibi)

Düzenleyici yetki karşılaştırması

YetkiBaşkanlık
(TR)
CISA
(ABD)
NCSC
(BK)
ANSSI
(FR)
BSI
(DE)
Bağlayıcı direktif yayımlama7545 kapsamında ikincil düzenlemeBOD ve EDYokOIV kapsamında bağlayıcı talimatBildirim eşikleri ve teknik yönergeler
Zorunlu olay bildirimVar (7545)Var (CIRCIA 2022)Var (NIS Regulations 2018)Var (LPM ve NIS2 aktarımı)Var (IT-SiG 2.0 ve NIS2UmsuCG)
Denetim ve idari yaptırımVar (7545)CIRCIA yaptırım süreçleri; sektörel ajanslar üzerindenSektörel Competent Authority’ler üzerindenVar (ANSSI ve sektörel bakanlıklar)Var (BSI ve sektörel yetkili otoriteler)
Tedarikçi ve ürün yasağı7545 kapsamında değerlendirmeFederal alım yasakları; ICTS kurallarıUlusal Güvenlik ve Yatırım Kanunu 2021 ile hükümet
düzeyinde
OIV ve SecNumCloud çerçevesindeBSI-Gesetz 9b (kritik bileşen bildirim ve yasak)
Ulusal siber tatbikatUlusal Siber Kalkan; NATO tatbikatlarına katılımCyber Storm (iki yılda bir)NATO Locked Shields’a katkı; ulusal tatbikatlarDEFNET; NATO tatbikatlarıLÜKEX; NATO tatbikatları

Sertifikasyon rolü karşılaştırması

SertifikasyonBaşkanlık
(TR)
CISA
(ABD)
NCSC
(BK)
ANSSI
(FR)
BSI
(DE)
Temel siber güvenlik sertifikasyonu7545 sayılı Kanun; ilgili yönetmeliklerYok (federal düzeyde)Cyber Essentials; Cyber Essentials PlusSecNumCloud (bulut); ANSSI Qualified etiketleriBSI Grundschutz; C5 bulut denetimi
Common CriteriaTÜBİTAK BİLGEM Ortak Kriterler Sertifikasyon MerkeziNIAP CCEVSCSEC (CESG); Cyber Essentials’tan bağımsızANSSI CC şeması (dünyada en aktif üç şemadan biri)BSI CC şeması
Bulut güvenliği referans çerçevesi7545 kapsamında değerlendirme; TÜBİTAK BİLGEMFedRAMPNCSC Cloud Security GuidanceSecNumCloud (egemenlik dahil)C5
AB düzeyinde sertifikasyon rolüAB üyesi değil; dolaylı etkiAB üyesi değil; ikili ilişkiEUCC ve EUCS’nin en aktif üye devlet paydaşları arasındaEUCC ve EUCS’nin en aktif üye devlet paydaşları arasında

Sonuç: Türkiye modelinin konumu

Türkiye Siber Güvenlik Başkanlığı; kurumsal statü, hukuki dayanak
ve görev alanı bakımından yukarıdaki dört yapının doğrudan eşdeğeri
değildir. Doğrudan Cumhurbaşkanlığına bağlı olması yönüyle Fransa
ANSSI’nın Başbakanlığa bağlı yapısına, hem düzenleyici hem operasyonel
işlev taşıması yönüyle ABD CISA’ya, kritik altyapı sektörleri için
merkezî çerçeve yayımlaması yönüyle Almanya BSI’ya, teknik rehberlik
ve koordinasyon rolü yönüyle Birleşik Krallık NCSC’ye
benzemektedir.

Bu açıdan Türkiye modeli; farklı ulusal deneyimlerden alınan
unsurları birleştiren özgün bir çerçevedir. 7545 sayılı Siber
Güvenlik Kanunu; bu çerçevenin hukuki temelini oluşturmakta ve
Başkanlığa hem düzenleyici hem operasyonel yetkileri bir arada
tanımlamaktadır. Türkiye’nin uluslararası konumu; NATO müttefikleri
ve AB komşuluk çerçevesinde
CISA,
NCSC ve
ENISA ile teknik
iş birliği kanalları üzerinden geliştirilmektedir.

Sıkça sorulan sorular

Ulusal siber güvenlik kurumları neden karşılaştırılır?
Farklı ülkelerin siber güvenlik yapıları; hukuki modelleri, bağlı oldukları bakanlık, düzenleyici yetkileri ve kritik altyapı üzerindeki rolleri bakımından ciddi farklılıklar taşımaktadır. Karşılaştırma; hem Türkiye’nin ulusal siber güvenlik mimarisinin uluslararası ölçekteki konumunu görmek hem de sektör kararları için referans model üretmek amacıyla önem taşımaktadır. Ancak kurumlar birebir eşdeğer değildir; benzer isimli yapılar farklı hukuki araçlarla çalışmaktadır.
Türkiye Siber Güvenlik Başkanlığı; CISA’ya mı yoksa NCSC’ye mi daha yakın?
Türkiye Cumhurbaşkanlığı Siber Güvenlik Başkanlığı; hem düzenleyici yetkiye hem operasyonel siber güvenlik koordinasyon yetkisine sahip olması yönüyle karma bir yapıdadır. Bu yönüyle ABD’deki CISA’ya yaklaşan bir konumu bulunmaktadır. Ancak Türkiye modelinde Başkanlık; Fransa’daki ANSSI ve Almanya’daki BSI’da olduğu gibi belirli bir bakanlık altında değil, doğrudan Cumhurbaşkanlığına bağlı olarak konumlandırılmıştır. Bu yönüyle Türkiye modeli, özgün bir çerçevedir.
Hangi ülkede kritik altyapı işletmecisi için en katı düzenleme var?
Fransa ANSSI’nın Loi de programmation militaire (LPM) 2013 kapsamındaki opérateurs d’importance vitale (OIV, hayati önem taşıyan operatör) rejimi; Avrupa’daki en katı ulusal ağır siber güvenlik düzenleme çerçevelerinden biri olarak kabul edilmektedir. Almanya BSI’nın KRITIS rejimi ve Birleşik Krallık NIS Regulations 2018 çerçevesi de yüksek yükümlülük getirmektedir. Türkiye 7545 sayılı Siber Güvenlik Kanunu; kritik altyapı işletmecileri için benzer yapıda bir çerçeve getirmiş; 5 Mayıs 2026 Siber Güvenlik Kurulu kararlarında kritik altyapı sektörleri tanımlanmıştır.
Bu kurumlardan hangilerinin bağlayıcı direktif yayımlama yetkisi vardır?
Bağlayıcı direktif yayımlama; ABD’deki CISA’nın Binding Operational Directive (BOD) ve Emergency Directive (ED) yayımlama yetkisi ile en belirgin biçimde temsil edilmektedir. Fransa ANSSI; OIV kapsamındaki operatörler için bağlayıcı talimatlar yayımlayabilmektedir. Almanya BSI; BSI-Gesetz kapsamında teknik yönlendirmeler ve zorunlu bildirim eşikleri belirleyebilmektedir. Birleşik Krallık NCSC; bağlayıcı direktif yayımlama yetkisine sahip değildir; teknik rehberlik ve operasyonel koordinasyon rolüyle konumlanmıştır. Türkiye Siber Güvenlik Başkanlığı; 7545 sayılı Kanun’a dayalı ikincil düzenleme yayımlama yetkisine sahiptir.
Sertifikasyon rolü hangi kurumlarda öne çıkıyor?
Sertifikasyon rolü; Birleşik Krallık NCSC’de Cyber Essentials, Fransa ANSSI’da Common Criteria ve ANSSI Qualified etiketleri, Almanya BSI’da BSI Grundschutz ve teknik yönergeler serisi ile belirgindir. AB düzeyinde ise ENISA; EU Cybersecurity Certification Framework’ün yürütücüsüdür. ABD’de CISA doğrudan sertifikasyon otoritesi değildir; federal ürün onayı FedRAMP ve NIST çerçevesinde yürütülmektedir. Türkiye’de sertifikasyon işlevi; 7545 sayılı Kanun ve TÜBİTAK BİLGEM Ortak Kriterler Sertifikasyon Merkezi çerçevesinde yürütülmektedir.
Türkiye NIS2 direktifiyle uyumlu mu?
Türkiye AB üyesi değildir; NIS2 Direktifi (Directive (EU) 2022/2555) doğrudan uygulanmamaktadır. Ancak 7545 sayılı Siber Güvenlik Kanunu; NIS2’nin bazı temel prensiplerini (kritik altyapı çerçevesi, olay bildirim yükümlülüğü, tedarik zinciri güvenliği vurgusu, idari yaptırım eşikleri) benzer bir kurgu ile Türk hukukuna uyarlamıştır. AB pazarına ürün ve hizmet satan Türk kurumlar; NIS2 kapsamındaki müşterileri üzerinden dolaylı yükümlülüklerle karşılaşabilmektedir.

Kaynaklar ve doğrulama notu

  • T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı — 177 sayılı Cumhurbaşkanlığı Kararnamesi (8 Ocak 2025).
  • 7545 sayılı Siber Güvenlik Kanunu (Resmî Gazete, 19 Mart 2025).
  • 5 Mayıs 2026 Siber Güvenlik Kurulu kararları — Türkiye kritik altyapı sektörleri listesi.
  • Cybersecurity and Infrastructure Security Agency Act (ABD, 2018).
  • Presidential Policy Directive 21 (ABD) — Kritik altyapı sektörleri çerçevesi.
  • Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA, ABD, 2022).
  • Birleşik Krallık Ulusal Siber Güvenlik Stratejisi 2016-2021 ve Ulusal Siber Strateji 2022.
  • Network and Information Systems Regulations 2018 (UK SI 2018 No. 506).
  • Fransa 2009-834 sayılı Kararname (7 Temmuz 2009) — ANSSI’nın kuruluşu.
  • Loi de programmation militaire 2013 (Fransa) — OIV rejimi.
  • Loi SREN 2024 (Fransa) — dijital düzenlemelerin genişletilmesi.
  • BSI-Errichtungsgesetz 1990 ve BSI-Gesetz (Almanya).
  • IT-Sicherheitsgesetz 2.0 (2021) ve NIS2UmsuCG (Almanya).
  • Directive (EU) 2022/2555 (NIS2) — AB üye devletlerinde ulusal aktarım referansı.

Bu içerikteki karşılaştırma; yalnızca ilgili ülkelerin kamuya açık resmî belgeleri, mevzuat metinleri ve kurumsal yayınlarına dayanmaktadır. Kurumsal statü, kuruluş tarihi ve yetki çerçevesi bilgileri; ilgili kurumların kendi web sitelerinden ve ulusal yasama belgelerinden derlenmiştir. Türkiye çerçevesi için 7545 sayılı Kanun’un Resmî Gazete metni ve Siber Güvenlik Başkanlığının kurumsal duyuruları esas alınmıştır. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 15 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar