Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK2 dk okuma

Siber Güvenlik Kanunu (7545): İşletmeler İçin Temel Bilgiler

19 Mart 2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu'nun kapsamı, Siber Güvenlik Başkanlığı'nın yetkileri, bildirim yükümlülükleri, Temmuz 2026 değişiklikleri ve işletmelerin hazırlığı.

Türkiye'de siber güvenliğe ilişkin temel çerçeve, 7545 sayılı Siber Güvenlik Kanunu ile çizildi. Kanun, 12 Mart 2025'te TBMM'de kabul edildi ve 19 Mart 2025 tarihli Resmî Gazete'de yayımlanarak yürürlüğe girdi.

Kanunun amacı ve kapsamı

Kanun; siber uzayda faaliyet gösteren kamu kurumları, kamu kurumu niteliğindeki meslek kuruluşları, gerçek ve tüzel kişileri kapsayacak şekilde geniş bir çerçeve çizer. Siber güvenliği milli güvenliğin bir parçası olarak tanımlar; kritik altyapıların korunmasını ve siber olaylara müdahale kapasitesini güçlendirmeyi hedefler.

Siber Güvenlik Başkanlığı

Kanunla yetkili otorite olarak Siber Güvenlik Başkanlığı belirlendi. Başkanlık; politika ve standartları belirleme, siber olaylara müdahale ekiplerini (SOME) kurma ve denetleme, siber güvenlik denetimleri yapma ve yaptırım uygulama gibi görevler üstlenir. 31 Temmuz 2026 tarihli Resmî Gazete'de yayımlanan 7590 sayılı Kanun ile Başkanlığın görev ve yetkileri genişletildi.

İşletmeleri ilgilendiren başlıca yükümlülükler

Kapsamdaki kuruluşlar için öne çıkan yükümlülükler şunlardır:

  1. Başkanlığın talep ettiği bilgi, belge ve desteğin zamanında sağlanması.
  2. Mevzuatta öngörülen siber güvenlik tedbirlerinin alınması.
  3. Tespit edilen zafiyet ve siber olayların gecikmeksizin Başkanlığa bildirilmesi.
  4. Kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün ve hizmetlerinin yetkilendirilmiş sağlayıcılardan temin edilmesi.

Hangi yükümlülüğün işletmenize uygulanacağı, sektörünüze ve kritik altyapı kapsamında olup olmadığınıza göre değişir. İkincil düzenlemeleri ve Başkanlık duyurularını takip etmek gerekir.

KVKK ile ilişkisi

Bir siber olay aynı zamanda kişisel veri ihlali ise, KVKK kapsamındaki bildirim yükümlülüğü de devreye girebilir. İki sürecin tutarlı yönetilmesi önemlidir. Bkz. KVKK veri ihlali bildirimi.

İşletmeler şimdi ne yapabilir?

  • Varlık envanteri: hangi sistemler, sunucular ve yazılımlar var?
  • Güncelleme ve yama süreci.
  • Yedekleme ve geri dönüş testleri. Bkz. fidye yazılımına karşı korunma.
  • Olay müdahale planı ve sorumlular.
  • Tedarikçi ve yazılım sağlayıcılarının güvenlik uygulamalarının değerlendirilmesi.
  • Çalışan farkındalık eğitimi. Bkz. oltalama farkındalığı.

Temel adımlar için KOBİ siber güvenlik kontrol listesi yazımıza bakabilirsiniz.

Sık sorulan sorular

Kanun küçük işletmeleri de kapsıyor mu?

Kanunun kapsamı geniştir; ancak yükümlülüklerin önemli bir kısmı kamu kurumları ve kritik altyapı işletmecileri için öne çıkar. Durumunuzu bir uzmanla değerlendirmeniz önerilir.

Yazılım geliştiriciler için ne anlama geliyor?

Kapsamdaki müşterilere hizmet veren yazılım sağlayıcılarından güvenlik tedbirleri ve bildirim süreçlerine destek beklenmesi muhtemeldir. Güvenli geliştirme uygulamaları artık daha da önemli.

Sonuç

Siber güvenlik artık yalnızca teknik bir konu değil, yasal bir sorumluluk. Bu yazı genel bilgilendirme amaçlıdır; güncel mevzuat ve özel durumunuz için resmî kaynakları ve hukuki desteği esas alın.