Bilişim, İnternet ve Kişisel Veriler Hukuku

Siber Güvenlik Kanununda Şirket Yükümlülükleri

7545 sayılı Siber Güvenlik Kanunu sonrasında özel sektörün risk yönetimi, denetim, kayıt, bildirim, iş birliği ve yönetim sorumluluğu. Makale; haklar, sorumluluk, delil ve başvuru yollarını güncel hukuk çerçevesinde değerlendirir.

Sorumlu yazarAv. Ali Armağan KILIÇ
Yayın tarihi
Son güncelleme
Okuma süresi2.049 kelime · 10 dk

Kapsam

İnceleme; kanun kapsamını, siber güvenlik ürün ve hizmet sağlayıcılarını, bilgi-belge verme ve bildirim, denetim, sertifikasyon ve yetkilendirme, sırların korunması, yönetim sorumluluğu ve yaptırımları ele alır.

Kısa Cevap

Siber Güvenlik Kanunu bakımından şirketin yükümlülüğü yalnız 'kritik altyapı' etiketiyle sınırlı değildir. Faaliyet alanı, sunduğu siber güvenlik ürünü veya hizmeti, kamu sistemleriyle ilişkisi ve yetkili makam kararları kapsamı belirler.

Kapsam Analizi

Şirketin unvanından çok yaptığı iş, işlettiği sistem ve hizmet verdiği kurumlar incelenir. Siber güvenlik ürünü geliştiren, test veya olay müdahale hizmeti veren işletmeyle yalnız kendi ağını kullanan sıradan işletmenin yükümlülük yoğunluğu aynı olmayabilir.

Yönetişim ve Sorumluluk

Siber güvenlik yönetim kurulu gündemine alınmalı; sorumlu birimler, karar yetkisi, varlık envanteri ve olay eskalasyonu belirlenmelidir. Görevin sadece bilgi işlem personeline bırakılması, üst yönetimin gözetim ve kaynak sağlama sorumluluğunu ortadan kaldırmaz.

Bildirim ve İş Birliği

Yetkili makamların talep ettiği bilgi, belge, veri ve kayıtlar doğru ve zamanında sağlanmalı; siber olaylara ilişkin bildirim kanalları önceden hazırlanmalıdır. Paylaşım yapılırken kişisel veri, ticari sır ve delil bütünlüğü gereksiz ifşayı önleyecek biçimde korunur.

Denetim ve Kayıt

Yetkili denetimde sistem, politika, personel ve fiziksel alanlara ilişkin taleplerle karşılaşılabilir. Logların değişmezliği, yapılan testlerin kapsamı, tedarikçi erişimleri ve düzeltici faaliyetler denetlenebilir kanıt olarak düzenli tutulmalıdır.

Ürün, Hizmet ve Tedarik

Kanun kapsamındaki belirli ürün ve hizmetler için yetkilendirme, sertifikasyon veya belirlenen standartlara uygunluk aranabilir. Kamuya ya da kritik yapılara satış yapan şirket, alt yüklenicinin ve yabancı bileşenin durumunu sözleşme öncesi kontrol etmelidir.

Yaptırım ve Diğer Mevzuat

Bilgi vermeme, izinsiz faaliyet, sırların açıklanması veya denetimi engelleme farklı idari ve cezaî sonuçlar doğurabilir. Siber Güvenlik Kanunu yükümlülükleri kişisel veri, elektronik haberleşme, bankacılık ve sektör güvenliği kurallarının yerine geçmez.

Delil Planı ve İspat Yükü

Faaliyet, ürün-hizmet kataloğu ve müşteri-sektör envanteri ile başlayan ispat planı, çok sayıda belge sunmak yerine her çekişmeli vakıayı doğru delille eşleştirmeyi gerektirir. İddianın dayanağı ile karşı tarafın muhtemel savunması iki ayrı sütunda kurulmalı; ispat yükünün kime ait olduğu ve delilin hangi kurumdan ne kadar süre içinde alınabileceği gösterilmelidir. Aşağıdaki kayıtlar bu nedenle birbirinin tekrarı değil, farklı vakıaları doğrulayan bir delil zinciridir.

Faaliyet, Ürün-Hizmet Kataloğu ve Müşteri-Sektör Envanteri

Faaliyet, ürün-hizmet kataloğu ve müşteri-sektör envanteri, yalnız dosyaya eklenecek bir kayıt değildir. Bu delilin hangi kurucu, engelleyici veya sona erdirici vakıayı gösterdiği; kim tarafından, hangi tarihte ve hangi işlem bağlamında oluşturulduğu dilekçede açıklanmalıdır. Belgenin tamamı görülmeden seçilmiş bir sayfa, ekran görüntüsü veya tarafça hazırlanmış özet üzerinden kesin sonuca gidilmemelidir.

Siber yönetişim kararları, risk analizi, politika ve olay kayıtları ile çapraz doğrulama yapılması, tarih, taraf, miktar ve işlem bağlantısındaki uyuşmazlıkları görünür kılar. Belge karşı tarafın veya üçüncü kişinin elindeyse ibraz talebi, kurum müzekkeresi, delil tespiti ya da bilirkişi incelemesi için hangi usul aracının kullanılacağı baştan belirlenmelidir. Elektronik kayıtlarda özgün dosya, zaman damgası, erişim geçmişi ve değişiklik izi korunmalı; hukuka aykırı elde edilen verinin ispat değeri ayrıca tartışılmalıdır.

Siber Yönetişim Kararları, Risk Analizi, Politika ve Olay Kayıtları

Siber yönetişim kararları, risk analizi, politika ve olay kayıtları bakımından ilk soru, kaydın mevcut olup olmadığı değil hangi tartışmalı olguyu ispatlayabildiğidir. Düzenleyen kişi veya kurum, düzenleme amacı, kayıt dönemi ve karşı tarafa aidiyet açıkça belirlenmelidir. Belgenin içeriği iddiayı yalnız dolaylı biçimde destekliyorsa aradaki çıkarım zinciri gösterilmeli; yorum, belgenin kendi ifadesi gibi sunulmamalıdır.

Bu kayıt, yetkilendirme, sertifika, denetim ve makam yazışmaları ile birlikte okunduğunda anlatım ile dış kaynak arasındaki uyum denetlenebilir. Çelişki varsa belgenin aslı, dayanak kayıtları ve düzenleyenin açıklaması istenmeli; eksiklik bilirkişinin hukukî nitelendirme yapması beklenerek kapatılmamalıdır. Kişisel veri, ticari sır veya soruşturma gizliliği içeren bölümlerde dosyaya sunma yöntemi ile inceleme hakkı arasında ölçülü bir çözüm kurulmalıdır.

Yetkilendirme, Sertifika, Denetim ve Makam Yazışmaları

Yetkilendirme, sertifika, denetim ve makam yazışmaları, zaman içinde değişebilen veya kaybolabilen bir delil niteliği taşıyabilir. Bu nedenle kaynağın korunması, talep tarihinin belgelenmesi ve mümkünse değiştirilemez örneğin alınması esasa ilişkin tartışmadan önce ele alınmalıdır. Sonradan oluşturulan açıklama ile olay anındaki kayıt birbirinden ayrılmalı; boşluklar varsayımla tamamlanmamalıdır.

Faaliyet, ürün-hizmet kataloğu ve müşteri-sektör envanteri aynı olayın başka bir aşamasını gösteriyorsa iki kayıt arasındaki tarih ve işlem bağı kurulmalıdır. Delil, iddia sahibinin elinde değilse hangi makamdan hangi hukuki dayanakla isteneceği somutlaştırılmalı; ret hâlinde başvurulacak yol ve saklama süresi dosya notuna eklenmelidir. Güvenilirlik itirazı bekleniyorsa metadata, imza, mühür, log veya karşılaştırma örneği daha tahkikat başlamadan belirlenmelidir.

Dosyaya Konulacak Temel Kayıtlar

  • Faaliyet, ürün-hizmet kataloğu ve müşteri-sektör envanteri
  • Siber yönetişim kararları, risk analizi, politika ve olay kayıtları
  • Yetkilendirme, sertifika, denetim ve makam yazışmaları

Usul ve Başvuru Sırası

İlk usul adımı “şirket faaliyetleri kanundaki kişi, ürün, hizmet ve altyapı kategorileriyle eşleştirilerek kapsam notu hazırlanır” olarak belirlenmiştir. Maddi hakkın varlığı ile bu hakkın hangi yol üzerinden korunacağı aynı soru değildir. Aşağıdaki sıra, somut olayın tarihine ve taraf sıfatlarına göre uyarlanmalı; zorunlu başvuru ile dava veya kanun yolu sürelerinin birbirini durdurup durdurmadığı ayrıca gösterilmelidir.

Usul Adımı: Şirket Faaliyetleri Kanundaki Kişi, Ürün, Hizmet ve Altyapı Kategorileriyle Eşleştirilerek Kapsam Notu Hazırlanır

Bu aşamada şirket faaliyetleri kanundaki kişi, ürün, hizmet ve altyapı kategorileriyle eşleştirilerek kapsam notu hazırlanır. Amaç, uyuşmazlığın doğru taraflar arasında, doğru merci önünde ve incelenebilir bir talep sonucuyla yürütülmesini sağlamaktır. Görev, kesin yetki, dava şartı arabuluculuk, zorunlu idari başvuru, harç ve tebligat sorunları maddi haklılıktan ayrı denetlenmelidir. Bir usul şartının sonradan tamamlanıp tamamlanamayacağı varsayımla değil, özel hüküm ve güncel içtihatla belirlenmelidir.

“Şirket faaliyetleri kanundaki kişi, ürün, hizmet ve altyapı kategorileriyle eşleştirilerek kapsam notu hazırlanır” adımı takvime işlendiğinde başvuru tarihi, teslim veya tebliğ belgesi, karşı tarafın cevabı ve varsa kesinleşme bilgisi aynı kayıt altında tutulmalıdır. Başvurunun yalnız yapılmış olması yeterli değildir; ileri sürülen vakıa ve taleplerin sonraki dava veya kanun yolunu daraltıp daraltmadığı da kontrol edilmelidir.

Usul Adımı: Yetkili Makam Talebinde Doğruluk, Gizlilik Sınıfı ve Teslim Zinciri Hukuk ile Teknik Ekipçe Birlikte Kontrol Edilir

İkinci adımda “yetkili makam talebinde doğruluk, gizlilik sınıfı ve teslim zinciri hukuk ile teknik ekipçe birlikte kontrol edilir” işlemi yürütülür. Bu aşamada yalnız kabul edilebilirlik değil, incelemenin hangi vakıa ve talepler üzerinde yürütüleceği de belirlenir. Taraf teşkili, delillerin hangi sırayla toplanacağı, uzman incelemesinin kapsamı ve esaslı itirazların kararda karşılanması birlikte planlanmalıdır. Bilirkişiden hukukî sonuç değil, özel veya teknik bilgi gerektiren maddi tespit istenmelidir.

“Yetkili makam talebinde doğruluk, gizlilik sınıfı ve teslim zinciri hukuk ile teknik ekipçe birlikte kontrol edilir” işleminin sonucu, sonraki başvuru veya infaz aşamasına elverişli bir belgeyle kayıt altına alınmalıdır. Kısmi kabul, feragat, sulh, ara karar veya ret varsa bunun hangi talebi ne ölçüde etkilediği açıkça işaretlenmeli; kanun yolu incelemesinde ileri sürülecek hata ilk derece aşamasındaki itirazla ilişkilendirilmelidir. Kişi, dönem, işlem ve tutar belirsizliği hükmün uygulanmasını güçleştireceğinden talep sonucu son kez bu aşamada denetlenmelidir.

Uygulama Sırası

  1. Şirket faaliyetleri kanundaki kişi, ürün, hizmet ve altyapı kategorileriyle eşleştirilerek kapsam notu hazırlanır.
  2. Yetkili makam talebinde doğruluk, gizlilik sınıfı ve teslim zinciri hukuk ile teknik ekipçe birlikte kontrol edilir.

Süreler ve Hak Kaybı Riski

Süre Uyarısı

Kanunun yürürlük ve geçiş hükümleri ile şirkete özel makam karar tarihleri izlenir. Bu süre hesaplanırken olay, öğrenme, usulüne uygun bildirim, başvuru, ret, son tutanak ve karar tarihleri tek kronolojide fakat ayrı hukuki nitelikleriyle gösterilmelidir. Başlangıç kanıtlanamıyorsa yalnız son gün hesabı güvenli sonuç vermez; tebligat parçası, UETS kaydı, başvuru alındısı veya noter belgesi dosyaya alınmalıdır.

“Kanunun yürürlük ve geçiş hükümleri ile şirkete özel makam karar tarihleri izlenir” uyarısının zamanaşımı mı, hak düşürücü süre mi, usul süresi mi yoksa sözleşmesel bildirim süresi mi olduğu açıkça yazılmalıdır. Adli tatil, resmî tatil, elektronik tebligat, zorunlu arabuluculuk ve idari başvurunun etkisi her süre türünde aynı değildir.

Süre Uyarısı

Olay ve bilgi talebi bildirim süreleri sektör düzenlemeleriyle birlikte olay bazında takvime bağlanır. Bu ikinci zaman kuralı, ilk süreyle aynı başlangıca veya aynı sonuca sahip kabul edilmemelidir. Öğrenme ile tebliğ, muacceliyet ile zarar tarihi, karar ile kesinleşme farklı hukuki olaylardır. Her tarih için dayanak belge ve uygulanacak hüküm yazılmadan yapılan tek satırlık takvim, hak kaybını önlemeye yetmez.

“Olay ve bilgi talebi bildirim süreleri sektör düzenlemeleriyle birlikte olay bazında takvime bağlanır” uyarısı bakımından sürenin durması, kesilmesi veya yeniden başlaması ileri sürülüyorsa bunu doğuran başvurunun yetkili makama ve süresi içinde yapıldığı belgelenmelidir. Karşı tarafın süre itirazı bekleniyorsa alternatif başlangıç ihtimallerinin her biri ayrı hesaplanmalı; en erken biten güvenli tarih esas alınmalıdır. Acil koruma veya delil muhafazası mümkünse esas incelemenin tamamlanması beklenmeden ölçülü bir başvuru değerlendirilmelidir.

İleri Sürülebilecek Talepler

Denetimde kapsam ve gizlilik sınırının açıklığa kavuşturulması ekseninde kurulacak talep stratejisinde asıl, terditli veya yardımcı sonuçlar; karşı tarafın savunması ve delil durumu gözetilerek ayrılmalıdır. Aşağıdaki korumaların aynı dosyada birlikte istenip istenemeyeceği görev, harç, hukuki yarar ve mükerrerlik yönünden denetlenmelidir.

Denetimde Kapsam ve Gizlilik Sınırının Açıklığa Kavuşturulması

Denetimde kapsam ve gizlilik sınırının açıklığa kavuşturulması talebi, sonuç bölümünde açık, hüküm kurulabilir ve uygulanabilir biçimde gösterilmelidir. Talebin dayandığı vakıa, uygulanacak hüküm, ispat aracı, başlangıç tarihi ve varsa miktar veya hesap yöntemi birbirinden ayrılmalıdır. Mahkemenin hukuki nitelendirme yetkisi, tarafın vakıayı ve istediği hukuki korumayı belirsiz bırakmasına imkân vermez.

Hatalı idari işleme karşı düzeltme, itiraz veya yargısal iptal başvurusu ile ilişki ayrıca kurulmalıdır. Talepler birlikte hükme bağlanabiliyorsa yığılma; biri kabul edilmezse diğeri incelenecekse terdit; aynı hakkın seçimlik sonuçları söz konusuysa seçim sırası açıkça belirtilmelidir.

Hatalı İdari İşleme Karşı Düzeltme, İtiraz veya Yargısal İptal Başvurusu

Hatalı idari işleme karşı düzeltme, itiraz veya yargısal iptal başvurusu isteminin asıl talebin reddine mi, başka bir hukukî nitelendirmeye mi yoksa giderilemeyen sonuca mı bağlandığı açıklanmalıdır. Konusu başlangıçta tam belirlenemiyorsa belirsizliğin nedeni ve incelemede kullanılacak veriler gösterilmeli; harç veya ferî sonuçlar ancak bu istem bakımından uygulanabiliyorsa ayrıca kurulmalıdır.

Bu sonuç, denetimde kapsam ve gizlilik sınırının açıklığa kavuşturulması talebiyle aynı zarar veya edimi iki kez karşılamamalıdır. Geçici koruma isteniyorsa güncel tehlike, yaklaşık ispat, teminat ve ölçülülük ayrıca gerekçelendirilmelidir. Kabul hâlinde hükmün hangi kişi veya kayıt üzerinde, hangi dönem ve kapsamla uygulanacağı talep sonucundan anlaşılabilmelidir.

Talep Kontrolü

  • Denetimde kapsam ve gizlilik sınırının açıklığa kavuşturulması
  • Hatalı idari işleme karşı düzeltme, itiraz veya yargısal iptal başvurusu

Sık Sorulan Uygulama Soruları

Her Şirket Kanun Kapsamında Mıdır?

Siber güvenliğe ilişkin genel sorumluluk herkesi etkileyebilir; özel yükümlülüklerin yoğunluğu faaliyet ve yetkili kararlarına göre değişir.

ISO Sertifikası Bütün Yükümlülükleri Karşılar Mı?

Hayır. Sertifika yardımcı kanıttır; kanunî bildirim, yetkilendirme ve somut güvenlik tedbirlerinin yerini tutmaz.

Denetimde Tüm Verileri Vermek Zorunda Mıyız?

Yetkili ve ölçülü taleplere uyulur; kapsam, kişisel veri, sır ve teslim güvenliği hukukî çerçevede yönetilir.

Yurt Dışı Tedarikçi Kullanmak Yasak Mı?

Genel bir yasak sonucu çıkarılamaz; hizmetin niteliği, yetkilendirme, veri aktarımı ve tedarik zinciri güvenliği incelenir.

Doğrulanmış Kanun Dayanağı

7545 Sayılı Siber Güvenlik Kanunu — m.7/1-B

“hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek” — Alıntının yeri: Siber Güvenlik Kanunu m.7/1-b, son bölüm.

Kanun alıntısı 2026-08-31 tarihinde TBMM, 7545 sayılı Siber Güvenlik Kanunu kabul metni, m.7/1-b üzerinden doğrulanmıştır. Güncel kanun metni somut olayın tarihi ve geçiş hükümleriyle birlikte ayrıca kontrol edilmelidir. Şirketin Kanun kapsamındaki sıfatı, bilişim varlıkları, kritik hizmet ilişkisi ve bildirim akışı somutlaştırılmalı; zafiyetin tespit anı, alınan tedbirler ve Başkanlığa bildirim kayda bağlanmalıdır. Alıntı TBMM kabul metniyle doğrulanmıştır; işlem tarihinde MBS konsolide metni ve ikincil düzenlemeler ayrıca kontrol edilmelidir.

Doktrindeki Yaklaşımlar

Emir Yücel: Türkiye’nin Siber Güvenlik Yaklaşımı ve 7545 Sayılı Siber Güvenlik Kanunu Üzerine Bir Değerlendirme

Çalışma, 7545 sayılı Kanunun daha önce parçalı ilerleyen siber güvenlik düzenini bütüncül bir çerçeveye taşıdığını; şirket yükümlülüklerinin teknik güvenliğin ötesinde kurumsal yönetişim ve bildirim boyutu bulunduğunu belirtmektedir.

“Türkiye’de ilk kez siber güvenliği kapsamlı şekilde tanımlayan yasal bir çerçeve sunmuştur.” — Alıntının yeri: Öz, ikinci paragraf.

Künye: Emir Yücel, “Türkiye’nin Siber Güvenlik Yaklaşımı ve 7545 Sayılı Siber Güvenlik Kanunu Üzerine Bir Değerlendirme”, Selçuk Üniversitesi Hukuk Fakültesi Dergisi, 2025, C. 33, S. 3, s. 1849-1879. Kalıcı yayın bağlantısı. Doğrulama tarihi: 2026-08-31. Öğretideki görüş bağlayıcı kural olmayıp kanun, içtihat ve somut olayla birlikte değerlendirilmelidir.

Doğrulanmış İçtihat

Kişisel Verileri Koruma Kurulu Kurul, K. 2021/1324, 23.12.2021

“veri sorumlusunun hizmet aldığı üçüncü parti firmalar üzerinde etkin bir denetim mekanizmasının bulunmadığının” — Alıntının yeri: Kurul değerlendirmesi, teknik ve idari tedbirler bölümü.

Kararın sonucu: Yemeksepeti'ne veri güvenliği tedbirlerindeki eksiklikler nedeniyle 1.900.000 TL idari para cezası uygulandı. Alıntı ve künye, 31.08.2026 tarihinde resmî karar tam metninden doğrulanmıştır. Kararın sonucu ile gerekçedeki bu cümle birlikte okunmalı; somut olayın maddi vakıaları farklı bir dosyaya kendiliğinden taşınmamalıdır.

Somut olayla benzerlik: Siber olay öncesi izleme, alarm, erişim ve parola politikaları ile üçüncü taraf denetiminin etkin kurulması, şirketin güvenlik organizasyonu ve hesap verebilirliği bakımından uygulanabilir.

Kararın uygulanma sınırı: Karar 6698 sayılı Kanun'un kişisel veri güvenliği yükümlülüğünü uygular; 7545 sayılı Siber Güvenlik Kanunu, Siber Güvenlik Başkanlığı denetimi veya o Kanun'daki bildirim rejimi hakkında değildir.

Kaynakça

  • Güncel mevzuat, karar ve öğretideki görüşler somut olayın tarihi esas alınarak ayrıca doğrulanmalıdır.
Bilişim, İnternet ve Kişisel Veriler Hukuku4 mevzuat, içtihat ve doktrin bağlantısıYayın ilkelerimiz
Siber Güvenlik Kanununda Şirket Yükümlülükleri konulu makale görseli
Makale görseli
AYNI ALANDA
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Veri İhlalinde Maddi ve Manevi Tazminat

Kişisel Veri İhlalinde Maddi ve Manevi Tazminat; Kişisel verinin hukuka aykırı işlenmesi, açıklanması veya korunmaması kişilik hakkı ihlali ve somut zarar doğurursa ilgili kişi idari başvuru yollarından bağımsız olarak uygun hukuk mahkemesinde tazminat isteyebilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler Hukukuİşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK

İşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK; Adaydan adli sicil kaydı istenmesi ancak görevle somut bağlantı, geçerli özel nitelikli veri işleme şartı, amaçla sınırlılık, güvenlik ve saklama süresi gösterilebildiğinde hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması

Kişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması; Müşteri, çalışan, kiracı veya tedarikçiler hakkında olumsuz değerlendirme listesi oluşturmak ve üçüncü kişilerle paylaşmak ancak belirli amaç, geçerli işleme şartı, doğruluk, ölçülülük, saklama süresi ve ilgili kişi hakları sağlanıyorsa hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →