İçeriğe geç
Yürürlükte Temel kanun 1. hâli

Siber Güvenlik Kanunu

Kanun numarası
7545
Kabul tarihi
12.03.2025
Resmî Gazete
19.03.2025 / 32846
Son değişiklik
24.07.2026
Madde sayısı
23

Kaynak: TBMM 28. Dönem S. Sayısı 190 (Esas No: 2/2860) · belgeyi aç · TBMM kaydı . Gerekçeler kanun tasarısı ya da teklifi üzerine yazılmıştır; komisyon ve Genel Kurul görüşmelerinde madde numaraları değişebilir. Her gerekçe, metni en çok benzeyen yürürlükteki maddeye bağlanmıştır.

Genel gerekçe

Günümüzde siber güvenlik, dijitalleşmenin hız kazandığı bir dünyada kritik önceliklerden biri haline gelmiştir. Hem bireylerin hem de kurumların dijital varlıklarını koruma ihtiyacı, gelişmiş ülkelerde stratejik öneme sahip olan siber güvenlik politikalarını ve teknolojik yatırımları beraberinde getirmiştir. Yapay zekâ, blok zincir, büyük veri, kuantum ve bulut bilişim gibi teknolojilerin yaygınlaşması, siber tehditlerin karmaşıklığını artırırken, aynı zamanda savunma mekanizmalarının gelişimini de tetiklemiştir. Kritik altyapıların korunması ve kamu kurumlarının dijital süreç ve varlıklarının güvence altına alınması, modern siber güvenlik stratejilerinin merkezinde yer almaktadır. Bununla beraber, Milli Teknoloji Hamlesi kapsamında ülkemizin yaşadığı teknolojik dönüşüm ve gelişim sürecinde siber güvenlik en temel gerekliliklerinden biri haline gelmiştir.

Ülkemizin özellikle son 20 yılda teknolojide yaptığı atılım internet kullanıcı sayısını da artırmıştır. Araştırmalara göre, ülkemizde internet kullanıcıları günlük ortalama 7,5 saat internette zaman geçirmekte ve bunun yaklaşık 3 saatini sosyal medya üzerinde harcamaktadır. Mobil abone sayısı 93,3 milyona, mobil genişbant abone sayısı 72,7 milyona ve sabit genişbant kullanıcıları yaklaşık 19,9 milyona ulaşmıştır. Mobil internet kullanıcılarının ortalama aylık veri tüketimi 16,7 GB iken, sabit genişbant abonelerinin aylık ortalama kullanımı 272 GB olarak ölçülmüştür. Bu veriler, ülkemizin iletişim altyapısındaki hızlı gelişimi ve dijitalleşmenin günlük hayattaki etkisini açıkça ortaya koymaktadır.

Diğer taraftan, bağlı cihaz sayısının ve akıllı uygulamaların artmasıyla tüm dünyada üretilen veri miktarında ciddi bir artış yaşanmaktadır. Üretilen verinin 2024 itibarıyla 180 zettabayt sınırlarına ulaşması, veri işlemeye dayalı hizmetler ile çözümlerin gerek iş hayatında gerekse gündelik yaşamda önemli bir yer tutmasına yol açmıştır. 2004 yılında üretilen toplam veri miktarının yalnızca 5 exabayt civarında olduğu göz önüne alındığında, geçen süre zarfında üretilen veri miktarının yaklaşık 36 bin kat arttığı görülmektedir. Bu artış, dijitalleşmenin hızını ve veri odaklı teknolojilerin hayatımızdaki etkisini çarpıcı bir şekilde ortaya koymaktadır.

Konvansiyonel savaşlar yerini hibrit ve asimetrik savaşlara bırakmış, devlet destekli siber saldırılar başta olmak üzere terör örgütleri, organize suç örgütleri ve bireysel motivasyonla hareket eden siber tehdit aktörleri tarafından devlet kurumları, enerji, finans, sağlık ve haberleşme sistemleri gibi kritik altyapılar ile her türlü teknolojik cihaz hedef alınmaya başlanmıştır. Siber saldırıların devlet politikalarının bir aracı olarak kullanılmasındaki artış, savaş ve barış halleri arasındaki sınırı belirsizleştirmiş, ülkeler direkt askeri misillemeden kaçınmak için siber saldırıları; siyasi, ekonomik ve askeri hedeflere yönelik düşük maliyetli yüksek etkili bir strateji haline getirmiştir. Ayrıca tedarik zincirlerine yönelik saldırılar sonucunda, birçok sektörde kritik sistemler çökmüş ve kesintiler yaşanmıştır.

2024 yılı itibarıyla siber saldırılar, küresel ölçekte her gün yoğunlaşarak karmaşık bir tehdit oluşturmaya devam etmiştir. Üçüncü çeyrekte, her bir kuruluş başına haftalık ortalama 1.876 siber saldırı gerçekleştirilmiş, bu da 2023’ün aynı dönemine göre %75’lik bir artışı ifade etmektedir.

Bir ülkenin siber güvenlik alanında ön plana çıkarak rol model olabilmesi, kapsamlı bir siber güvenlik çatı mevzuatının varlığı ve merkezi bir otoritenin etkin işleyişiyle doğrudan ilişkilidir.

Çatı bir mevzuat, ulusal düzeyde siber güvenlik politikalarının tutarlılığını sağlamanın yanı sıra kamu kurumları, özel sektör ve bireyler için bağlayıcı standartlar sunmaktadır. Ayrıca, uluslararası iş birliği ve karşılıklı tanınabilirlik açısından temel bir çerçeve sağlayarak, bir ülkenin küresel siber güvenlik ekosistemindeki konumunu güçlendirmektedir. Bu mevzuatın etkili bir şekilde uygulanması, merkezi bir otoritenin varlığıyla mümkün hale gelmektedir. Çünkü, merkezi bir yapı, kaynakların verimli kullanımını, hızlı ve koordineli karar alma mekanizmalarını desteklemekte ve aynı zamanda, tehditlerin daha etkili tespit edilmesi, müdahale süreçlerinin uyum içinde yürütülmesi ve stratejik hedeflere odaklanılması için bir temel oluşturmaktadır.

2024 yılında Uluslararası Telekomünikasyon Birliği tarafından yayımlanan Küresel Siber Güvenlik Endeksi verilerine göre “Rol Model Ülke” kategorisi içerisinde yer alan 46 ülkenin siber güvenlik yapısı ve mevzuatı incelendiğinde; bu ülkelerin yaklaşık %91’i, kapsamlı bir çatı mevzuata sahip olup kişisel verilerin korunması, siber suçların önlenmesi ve kritik altyapıların güvenliği gibi konularda net bir hukuki çerçeve sunmaktadır. Ancak ülkemiz, “Rol Model Ülke” kategorisinde yer almasına rağmen gerçek anlamda çatı mevzuat özelliği teşkil edecek kapsamlı bir siber güvenlik kanununa sahip değildir. Ülkemizdeki siber güvenlik yapılanmasında Ulaştırma ve Altyapı Bakanlığı, Sanayi ve Teknoloji Bakanlığı, Bilgi Teknolojileri ve İletişim Kurumu ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi başta olmak üzere birçok kamu kurumunun sorumlulukları bulunmaktadır. Ayrıca çatı mevzuat eksikliği; veri güvenliği, ekosistem iş birlikleri, mevzuat düzenlemeleri, teşvik ve destekleri yönlendirme, uluslararası iş birlikleri, makro politika oluşturma ve benzeri birçok açıdan koordinasyon problemleri oluşturmaktadır. Çatı mevzuatın oluşturulması ülkemizin küresel endekslerde üst sıralara yükselmesine katkı sağlayacaktır.

Tüm bu hususlar; ülkemizde halen farklı yapılar altında sürdürülmeye çalışılan siber güvenlik yaklaşımının, yeniden yapılandırılması ihtiyacını ortaya koymaktadır.

Bu kapsamda Teklifle;

• Ülkemizin siber güvenlikle ilgili politika ve stratejisini belirlemek üzere Siber Güvenlik Kurulunun kurulması, • Siber güvenlik alanında geliştirilen politikaların ulusal satıhta etkin bir şekilde uygulanması, • Kamu kurumları ile kritik altyapı kuruluşlarının siber mukavemetinin ve siber olgunluk seviyesinin artırılması, • Güncel teknolojik gelişmelerin takip edilmesi ve siber güvenlik süreçlerine entegre edilmesi, • Kamu kurumları ve kritik altyapı kuruluşlarının bilişim sistemlerinde oluşabilecek siber güvenlik olaylarının merkezi bir bakış açısıyla izlenmesi, tespiti ve bertaraf edilmesi, • Eylem planlarının ve ikincil mevzuatların hayata geçirilmesi, • Denetim ve özellikle caydırıcı yaptırım süreçlerinin işletilmesi, • Siber güvenlik ekosisteminin güçlendirilmesi, • Standardizasyon, sertifikasyon ve yetkilendirme süreçlerinin düzenlenmesi, • Siber suçlara yönelik cezaların artırılması suretiyle caydırıcılığın sağlanması amaçlanmaktadır.

Madde gerekçeleri

Tasarı/teklif madde 1

→ yürürlükteki madde 1

Madde ile ülkemizin siber saldırılara karşı korunmasına yönelik gerekli düzenlemelerin yapılması, siber güvenliğinin güçlendirilmesi için strateji ve politikaların belirlenmesi ve Siber Güvenlik Kurulu ihdas edilmesi öngörülmektedir.

Tasarı/teklif madde 2

→ yürürlükteki madde 2

Madde ile Kanunun kapsamına ilişkin genel çerçevenin belirlenmesi amaçlanmakta, milli güvenlik istihbaratını Devlet çapında oluşturmakla görevli Milli İstihbarat Teşkilatının yürüttüğü faaliyetleri ile Emniyet Genel Müdürlüğü ve Jandarma Genel Komutanlığının yürüttükleri istihbari nitelikteki faaliyetler kanun kapsamı dışında tutulmaktadır.

Tasarı/teklif madde 4

→ yürürlükteki madde 4

Madde ile siber güvenlik için temel alınan; kurumsallık, süreklilik, sürdürülebilirlik, hesap verilebilirlik, hukukun üstünlüğü, temel insan hak ve hürriyetleri ile mahremiyetin korunması gibi ilkelere yer verilmektedir.

Tasarı/teklif madde 5

→ yürürlükteki madde 5

Madde ile Siber Güvenlik Başkanlığının; Cumhurbaşkanlığı Kararnamesi ile belirlenen görevlerinin yanı sıra; kritik altyapı ve bilişim sistemlerinin siber dayanıklılığını artırmak, bunları siber saldırılara karşı korumak, sertifikasyon, yetkilendirme ve belgelendirme faaliyetleri yürütmek, siber mukavemeti artırmak, siber güvenlik alanında faaliyet gösterenlerin uyması gereken usul ve esasları belirlemek gibi görevleri düzenlenmekte ve KamuNet kamu sanal ağ altyapısının ve ulusal kamu entegre veri merkezlerinin kurulmasına ilişkin görevler Başkanlığa devredilmektedir.

Tasarı/teklif madde 6

→ yürürlükteki madde 6

Madde ile Siber Güvenlik Başkanlığının görevlerini yerine getirmesi esnasında, Cumhurbaşkanlığı Kararnamesi ile belirlenen yetkilerinin yanı sıra kullanacağı; kamu kurumları ve kritik altyapı kuruluşlarından veri ve log kayıtlarını kendi yönetiminde bulunan bilişim sistemlerine aktarabilme, yürüttüğü faaliyetlerle sınırlı olmak kaydıyla ilgili kurum, kuruluş ve şahıslardan gerekli bilgi, belge, veri ve kayıtları alabilme, siber güvenlik denetim faaliyetlerini yürütme gibi yetkilerine ilişkin düzenleme yapılmaktadır.

Tasarı/teklif madde 7

→ yürürlükteki madde 7

Madde ile bilişim sistemleri kullanmak suretiyle hizmet sunan, veri toplayan, işleyen ve benzeri faaliyet yürütenlerin, siber güvenliğe ilişkin görev ve sorumluluklarının belirlenmesi sağlanmaktadır.

Tasarı/teklif madde 8

→ yürürlükteki madde 8

Madde ile siber güvenlik alanında Başkanlık tarafından gerçekleştirilecek rutin veya olay üzerine denetim faaliyetine ilişkin esaslar ile mahallinde yapılacak incelemelere yönelik hususlar belirlenmektedir.

Tasarı/teklif madde 9

→ yürürlükteki madde 9

Madde ile siber güvenlikle ilgili politika, strateji, eylem planı ve diğer düzenleyici işlemlere yönelik kararları almak üzere Siber Güvenlik Kurulu oluşturulmakta ve Kurulun kimlerden oluşacağı düzenlenmektedir.

Tasarı/teklif madde 10

→ yürürlükteki madde 10

Madde ile Başkanlıkta sözleşmeli uzman personel istihdam yöntemi ile ücretlerine ilişkin esaslar belirlenmektedir.

Tasarı/teklif madde 11

→ yürürlükteki madde 11

Madde ile ilgili mevzuat kapsamında bir kamu kurum veya kuruluşuna karşı zorunlu hizmet yükümlülüğü bulunanların Başkanlıkta geçen hizmet sürelerinin, ilgili kurumun muvafakati ile söz konusu hizmet yükümlülüğünden sayılabilmesi öngörülmektedir.

Tasarı/teklif madde 12

→ yürürlükteki madde 12

Madde ile Başkanlıkta görev alanlar ile Başkanlıktan herhangi bir nedenle ilişiği kesilenlerin yükümlülüklerine yer verilmektedir.

Tasarı/teklif madde 13

→ yürürlükteki madde 13

Madde ile Başkanlık tarafından yürütülen görev ve faaliyetler kapsamında edinilen sırların saklanmasına ilişkin yükümlülükler düzenlenmektedir.

Tasarı/teklif madde 15

→ yürürlükteki madde 15

Madde ile Başkanlığın hizmetlerini yürütürken ihtiyaç duyacağı her türlü araç, malzeme gibi hususlar yönüyle tabi olduğu muafiyet ve istisnalar belirlenmektedir.

Tasarı/teklif madde 16

→ yürürlükteki madde 16

26/9/2004 tarihli ve 5237 sayılı Türk Ceza Kanununda bazı suçların bilişim sistemleriyle işlenmesi, suçun nitelikli hali (madde 142, madde 158, madde 228) olarak düzenlenmektedir. Aynı Kanunun 243 ila 246 ncı maddelerinde ise “Bilişim Alanında Suçlar” başlığı altında özel bir bölüm yer almaktadır. Türk Hukuk Sisteminde siber suçlarla ilgili olarak farklı kanunlarda da çeşitli düzenlemeler olduğu görülmektedir. 5/12/1951 tarihli ve 5846 sayılı Fikir ve Sanat Eserleri Kanununda siber suçlara konu olabilecek eylemler düzenlenmektedir. Yine siber suçların internet ortamında artan oranda işlenmesi, internetle alakalı bazı özel kurumların oluşması ve belli bir düzenin geliştirilmesi 4/5/2007 tarihli ve 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun ile belirlenmekte, içerik sağlayıcı, yer sağlayıcı, erişim sağlayıcı ve toplu kullanım sağlayıcıların yükümlülük ve sorumlulukları ile internet ortamında işlenen belirli suçlarla, yer ve erişim sağlayıcılar üzerinden mücadeleye ilişkin esas ve usuller düzenlenmektedir.

Öte yandan;teknolojik gelişmelerle birlikte kritik altyapılara yönelik tehditlerin artması ve siber olayların daha karmaşık hale gelmesi nedeniyle, bu alanın tekrar gözden geçirilmesi ve farklı bir bakış açısıyla ele alınması elzemdir.

Bu nedenle madde ile, siber güvenliğe ilişkin caydırıcı yaptırım süreçlerinin işletilmesine yönelik olarak; bazı fiillere (siber saldırı gerçekleştirilmesi, kişisel veya kurumsal verilerin sızdırılması, sızdırılan verilerin yayılması vb.) hapis cezası, diğer bazı fiillere ise (mevzuatın öngördüğü tedbirlerin alınmaması, denetim faaliyetlerinin engellenmesi vb.) idari para cezası verilmesi düzenlenmektedir.

Tasarı/teklif madde 17

→ yürürlükteki madde 17

Madde ile Başkanlık tarafından verilen idari para cezalarının uygulanmasına ilişkin esaslar belirlenmektedir.

Tasarı/teklif madde 18

→ yürürlükteki madde 18

Madde ile Kanun kapsamında kamu kurum ve kuruluşlarının sağladığı destekle kurulan, geliştirilen veya desteklenen siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerin yurt dışına satışı ile bunları üreten şirketlerin bölünme, birleşme, pay devri veya satış işlemleri Başkanlığın uygun görüşüne tabi kılınmaktadır.

Milli güvenlik ve kamu kaynaklarının verimli kullanımı amacıyla, kamu kurum ve kuruluşları ve kritik altyapıların bilişim sistemlerinde, yeni tedarik sözleşmeleri kapsamında kullanılacak siber güvenlik ürün, sistem, yazılım, donanım ve hizmetlerin yurt dışına satışı veya bunları üreten şirketlerin bölünme, birleşme, pay devri veya satış işlemlerinin onayına ilişkin usûl ve esasların Başkanlık tarafından belirleneceği hüküm altına alınmaktadır.

Tasarı/teklif madde 19

→ yürürlükteki madde 19

Madde ile diğer ilgili bazı Kanun ve Kanun Hükmünde Kararnamelerde uyum düzenlemelerinin yapılması öngörülmekte, bu kapsamda 5018, 5809 ve 5651 sayılı Kanunlar ile 375 sayılı Kanun Hükmünde Kararnamede muhtelif düzenlemeler yapılmaktadır.

Tasarı/teklif geçici madde 1

→ yürürlükteki geçici madde 1

Madde ile Kanunun yürürlüğe girmesiyle ilgili uyum, geçiş ve kuruluş işlemlerine ilişkin düzenlemelerin belirlenmesi sağlanmaktadır.