7545 Sayılı Siber Güvenlik Kanunu Kurumlar İçin Uygulama, Yetki ve Sorumluluk Haritası

Siber güvenlik artık yalnızca Bilgi İşlem biriminin teknik sorumluluğu olarak ele alınabilecek bir konu değildir. Kurumsal risk yönetiminin, hizmet sürekliliğinin ve ulusal güvenliğin bir parçasıdır.

19 Mart 2025 tarihinde yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, Türkiye'nin siber güvenlik yaklaşımını; kurumsallık, süreklilik, sürdürülebilirlik, koordinasyon ve hesap verebilirlik ekseninde güçlendiren önemli bir düzenlemedir. Kanun; siber uzayda faaliyet gösteren kamu kurum ve kuruluşları, kamu kurumu niteliğindeki meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan kuruluşları kapsamaktadır.

Bu nedenle Kanunu yalnızca “uyulması gereken yeni bir mevzuat” olarak değerlendirmek eksik kalacaktır. Asıl soru şudur:

Kurum, Kanunun ortaya koyduğu siber güvenlik yaklaşımını kendi yönetişim, risk ve operasyon modeline nasıl dönüştürecek?
 

Kurumlar Açısından Temel Değişim

7545 sayılı Kanunun en önemli mesajlarından biri, siber güvenliğin kurumsal bir sorumluluk olarak ele alınmasıdır.

Kanun; kritik altyapıların ve bilişim sistemlerinin siber dayanıklılığının artırılmasını, risklerin değerlendirilmesini, varlıkların envanterinin tutulmasını, güvenlik tedbirlerinin alınmasını ve siber olayların etkilerinin azaltılmasını bütüncül bir yaklaşım içerisinde ele almaktadır.

Bu yaklaşım üst yönetimin önüne artık yalnızca: “Siber güvenlikten kim sorumlu?” sorusunu değil,

“Kurumumuz siber güvenlik risklerini nasıl yönetiyor ve uyguladığı kontrollerin etkinliğini nasıl gösterebiliyor?” sorusunu getiriyor.

Çünkü olgun bir siber güvenlik modeli tek bir güvenlik ürününden veya tek bir departmandan oluşmaz. İnsan + süreç + teknoloji + yönetişim + tedarik zinciri birlikte yönetilmelidir.

Yetki ve Koordinasyon: Siber Güvenlik Başkanlığı

7545 sayılı Kanun, Siber Güvenlik Başkanlığının görev ve yetkilerini kanuni bir çerçeveye oturtmaktadır.

Başkanlığın görevleri arasında kritik altyapılar ve bilişim sistemlerinin siber dayanıklılığının artırılması, zafiyet ve sızma testleri, risk analizleri, tehdit istihbaratı, zararlı yazılım incelemeleri, varlık envanterlerinin tutulmasının sağlanması, siber güvenlik ürün ve hizmetlerinin test ve sertifikasyonu ile siber güvenlik denetimleri bulunmaktadır.

Başkanlığın yetkileri de yalnızca rehberlik düzeyinde değildir. Kanunun 6. maddesi kapsamında belirli şartlar altında bilişim sistemlerinden veri ve log kayıtlarının Başkanlığın yönetimindeki sistemlere aktarılması ve siber olayların tespitine yönelik gerekli yöntem ve araçların kullanılması gibi yetkiler düzenlenmiştir.

Bu yapı kurumlar açısından şu yönetişim ilişkisini ortaya çıkarır:
Kurum içi siber güvenlik yönetimi ↔ Siber Güvenlik Başkanlığı ↔ Ulusal siber güvenlik yönetişimi

Dolayısıyla kurumların kendi siber güvenlik kapasitesini geliştirmesi yalnızca bir uyum faaliyeti değil, aynı zamanda ulusal siber güvenlik ekosisteminin güçlendirilmesine katkıdır.

Kurumların Sorumluluk Haritası

Kanunun 7. maddesi, kapsam dahilindeki kuruluşların siber güvenliğe ilişkin görev ve sorumluluklarını açık biçimde ortaya koymaktadır.

Bunlar arasında Başkanlığın talep ettiği bilgi, belge ve teknik katkıların zamanında sağlanması; tespit edilen zafiyet veya siber olayların gecikmeksizin bildirilmesi; mevzuatın öngördüğü tedbirlerin alınması ve ilgili siber güvenlik ürün, sistem ve hizmetlerinin yetkilendirilmiş ve belgelendirilmiş kaynaklardan tedarik edilmesi bulunmaktadır. 

Ayrıca Başkanlık tarafından geliştirilen politika, strateji, eylem planı ve diğer düzenleyici işlemlerde yer alan hususların yerine getirilmesi öngörülmektedir. Ancak bu yükümlülüklerin kurum içinde kim tarafından ve hangi süreçle yerine getirileceği de kritik önemdedir. Pratik bir sorumluluk modeli şöyle kurulabilir:

  • Üst Yönetim: Stratejik yön, risk iştahı, kaynak tahsisi ve hesap verebilirlik
  • Bilgi İşlem / BT: Altyapı, sistemler ve teknik güvenlik kontrolleri
  • Bilgi Güvenliği: Güvenlik politikaları, risk ve kontrol yönetimi
  • SOME: Siber olayların tespiti, müdahalesi ve koordinasyonu
  • Hukuk / Uyum: Mevzuat ve yükümlülüklerin değerlendirilmesi
  • Satın Alma / Tedarik: Üçüncü taraf ve tedarik zinciri güvenliği
  • İnsan Kaynakları: Yetkinlik, farkındalık ve insan faktörü
  • İş Birimleri: Kritik hizmetlerin, süreçlerin ve iş etkilerinin tanımlanması

Buradaki amaç siber güvenliği departmanlara bölmek değildir. Tam tersine:

Farklı birimlerin sorumluluklarını tek bir kurumsal siber güvenlik yönetişim modeli içerisinde birleştirmektir.
 

Denetim: Kontrolleri Uygulamak Kadar Kanıtlamak da Önemli

Kanunun 8. maddesi, Başkanlığa gerekli gördüğü hallerde Kanun kapsamındaki faaliyet ve işlemleri denetleme ve mahallinde inceleme yapma yetkisi vermektedir. Kamu kurum ve kuruluşları ile kritik altyapılardaki denetimlerin Başkanlık personelince veya refakatinde yapılması öngörülmektedir.

Bu durum kurumların siber güvenlik yaklaşımında önemli bir dönüşüm yaratmaktadır. Artık yalnızca: “Güvenlik duvarımız var.” demek yeterli değildir. Daha önemli soru:

“Uyguladığımız güvenlik kontrolünün amacı nedir, nasıl işletiliyor, ne kadar etkin ve bunu hangi kanıtlarla gösterebiliyoruz?”

Bu nedenle;

  • Varlık envanteri,
  • Risk kayıtları,
  • Zafiyet yönetimi,
  • Log kayıtları,
  • Olay kayıtları,
  • Erişim kontrolleri,
  • Tedarikçi değerlendirmeleri,
  • Güvenlik testleri,
  • Tatbikat sonuçları,
  • Politika ve prosedürler,
  • Yönetim kararları

yalnızca operasyonel çıktılar değildir. Bunlar aynı zamanda kurumsal siber güvenlik olgunluğunun ölçülebilir kanıtlarıdır.

Yönetimin Masasına Gelmesi Gereken 5 Soru

7545 sayılı Kanunu kurum perspektifinden değerlendirdiğimizde, üst yönetimin sorması gereken temel sorular şunlardır:

1. Kritik varlıklarımızı gerçekten biliyor muyuz?
Hangi sistemler, veriler, uygulamalar ve bağımlılıklar kurumumuz açısından kritik?

2. Siber risklerimizi ölçebiliyor muyuz?
Hangi tehdit hangi varlığı etkileyebilir ve bunun kurumsal etkisi nedir?

3. Bir siber olay sırasında karar mekanizmamız çalışıyor mu?
Teknik müdahale kadar yönetim, hukuk, iletişim, iş sürekliliği ve kriz yönetimi süreçleri de hazır mı?

4. Tedarik zincirimizi güvenlik modelimizin parçası olarak görüyor muyuz?
Kurumun siber güvenlik sınırı artık yalnızca kendi sistemlerinden oluşmuyor. Üçüncü taraflar, hizmet sağlayıcılar ve kullanılan ürünler de risk modeline dahil edilmelidir.

5. Uyum ve güvenlik seviyemizi kanıtlayabiliyor muyuz?
Politikalarımız, kontrollerimiz, testlerimiz, tatbikatlarımız ve iyileştirme faaliyetlerimiz ölçülebilir, izlenebilir ve gerektiğinde denetlenebilir mi?

Kanunu Okumaktan, Kurumsal Kabiliyete

7545 sayılı Siber Güvenlik Kanunu'nu yalnızca bir uyum kontrol listesi olarak görmek, düzenlemenin ortaya koyduğu daha geniş yönetişim perspektifini kaçırmak anlamına gelebilir.

Kurum açısından asıl hedef;
Yönetişim → Varlık Yönetimi → Risk Yönetimi → Koruma → Tespit → Müdahale → İyileştirme → Denetim

döngüsünü sürdürülebilir hale getirmektir. Bu döngünün merkezinde tek bir teknoloji veya departman değil, kurumsal karar alma mekanizması bulunur. Olgun bir kurum;

  • Riskini önceden görebilen,
  • Kritik varlıklarını tanımlayabilen,
  • Sorumluluklarını netleştirebilen,
  • Olay anında koordineli hareket edebilen,
  • Güvenlik kontrollerinin etkinliğini ölçebilen,
  • Qldığı kararları ve uygulamalarını kanıtlarla destekleyebilen

kurumdur.

Bu nedenle 7545 sayılı Kanunun kurumlar açısından gerçek değeri yalnızca yeni yükümlülükler getirmesinde değil; siber güvenliği teknik bir fonksiyondan kurumsal yönetişim alanına taşımasında yatmaktadır.

Sonuç:

Yeni dönemde fark yaratacak olan, mevzuatı yalnızca bilen kurumlar değil;

Mevzuatı kurumsal yönetişime, yönetişimi mimariye, mimariyi ölçülebilir kontrollere ve kontrolleri sürdürülebilir bir siber güvenlik kapasitesine dönüştürebilen kurumlar olacaktır.

Bu perspektiften bakıldığında 7545 sayılı Kanun bir son nokta değil, kurumların siber güvenlik olgunluğunu yeniden değerlendirmesi için bir başlangıç çerçevesidir.

Ve doğal olarak bir sonraki soru şudur:

Bu yönetişim yaklaşımı kurumun teknik ve organizasyonel mimarisine nasıl dönüştürülmelidir?

Bu sorunun cevabı ise Kurumsal Siber Güvenlik Referans Mimarisi ile başlar.


Araştırma Kaynakları:
* ChatGPT
* Gemini