12 Mart 2025 tarihinde kabul edilen 7545 sayılı Siber Güvenlik Kanunu, Türkiye'de siber güvenlik alanını ilk kez müstakil bir kanunla düzenlemiş; Siber Güvenlik Başkanlığı'nın yetkilerini, kurum ve şirketlerin uyum yükümlülüklerini, denetim mekanizmalarını ve ağır yaptırımları belirlemiştir. KVKK ile kesişim kritiktir: bir siber olay hem kişisel veri ihlali (KVKK bildirimini) hem siber olay bildirimi (7545 rejimini) tetikleyebilir. Şirketlerin olay müdahale planları artık iki rejimi birlikte yönetecek şekilde kurulmalıdır.

7545 Ne Getirdi? Yeni Mimari

7545 sayılı Kanun; siber güvenlik politikalarını belirleme, denetleme ve yaptırım uygulama yetkilerini Cumhurbaşkanlığına bağlı Siber Güvenlik Başkanlığı çatısında toplamıştır. Kanun; kamu kurumları ve kritik altyapı işletmecileri başta olmak üzere geniş bir yükümlü çevresi tanımlamakta; olay bildirimi, güvenlik tedbirleri, denetime tabi olma ve ulusal çözümlerin desteklenmesi gibi başlıklarda kurallar getirmektedir.

Yaptırım tarafı ağırdır: kanuna aykırılıklar için hem hapis cezaları hem yüksek idari para cezaları öngörülmüştür. Veri sızıntılarının bildirilmemesi, yetkisiz erişimlerin gizlenmesi ve denetim yükümlülüklerinin ihlali cezai sonuçlar doğurabilmektedir.

KVKK ile Kesişim: Tek Olay, İki Rejim

Bir fidye yazılımı saldırısı düşünün: müşteri veritabanınız şifrelendi ve muhtemelen sızdırıldı. Bu tek olay iki ayrı hukuki rejimi aynı anda tetikler:

BoyutKVKK rejimi7545 rejimi
Koruma konusuKişisel veriler ve ilgili kişilerin haklarıSistemler, ağlar ve ulusal siber güvenlik
Bildirim merciiKişisel Verileri Koruma KuruluSiber Güvenlik Başkanlığı / USOM yapısı
Bildirim tetiğiKişisel verilerin hukuka aykırı elde edilmesiSiber olay/saldırının gerçekleşmesi
Yaptırım niteliğiİdari para cezası + TCK 135-138İdari para cezaları + müstakil hapis hükümleri

Şirketiniz İçin Pratik Sonuçlar

  • Olay müdahale planınızı iki rejimi birlikte yönetecek şekilde güncelleyin: tek kriz ekibi, iki bildirim hattı
  • Kritik altyapı sektöründeyseniz (enerji, finans, ulaştırma, haberleşme, sağlık vb.) 7545 kapsamındaki özel yükümlülüklerinizi ayrıca haritalandırın
  • Sızma testi ve güvenlik denetimlerini yıllık takvime bağlayın — her iki rejimde de teknik tedbirlerin ispatı esastır
  • Log yönetimini merkezileştirin: 5651 sayılı Kanun, KVKK Md. 12 ve 7545 gereklilikleri örtüşen kayıt yükümlülükleri getirir
  • Tedarikçi sözleşmelerinize siber olay bildirim yükümlülüğü ekleyin — alt yüklenicideki olay sizin bildirim sürenizi başlatabilir
  • Yönetim kuruluna düzenli siber risk raporlaması yapın: her iki kanunda da sorumluluk üst yönetime uzanabilmektedir

DijiLegal Yorumu: Uyumun Yeni Tanımı

2016-2024 döneminde 'KVKK uyumu' büyük ölçüde hukuki dokümantasyon işi olarak algılandı. 2025-2026 mevzuat mimarisi — güncellenmiş Madde 9, 7545 sayılı Kanun, Kurul'un teknik denetim odağı — bu algıyı geçersiz kılmıştır. Artık uyum; hukuk, bilgi güvenliği ve operasyonun kesişiminde, yaşayan bir yönetişim sistemidir.

Bu tablo, hukuk bürosu ile IT firmasının ayrı ayrı yürüttüğü parçalı danışmanlık modelinin de sonunu işaret etmektedir. Siber olayın ilk 72 saatinde hukukçunun teknik veriyi okuyamadığı, teknik ekibin bildirim yükümlülüğünü bilmediği yapılar, kriz anında dağılmaktadır. Hibrit yapıların — hukuk ve teknolojiyi tek çatıda birleştiren modellerin — değeri tam olarak burada ortaya çıkmaktadır.

Sıkça Sorulan Sorular

7545 sayılı Kanun tüm şirketleri kapsıyor mu?

Kanunun yoğun yükümlülükleri kamu kurumları ve kritik altyapı işletmecilerine odaklanır; ancak siber olaylara ilişkin genel hükümler ve bildirim rejimi daha geniş bir çevreyi etkileyebilir. Sektörünüze göre kapsam analizi yaptırmanız önerilir.

Siber saldırıda hem KVKK'ya hem Siber Güvenlik Başkanlığı'na mı bildirim yapacağız?

Kişisel veri ihlali içeren siber olaylarda iki rejim birden tetiklenebilir: KVKK kapsamında Kurul'a 72 saat içinde, 7545 kapsamında ilgili merciye kendi süresi içinde bildirim değerlendirilmelidir. Olay müdahale planınız iki hattı da içermelidir.

KVKK uyumluyuz; 7545 için ek ne gerekir?

KVKK uyumu iyi bir temel sağlar; ancak 7545 sistem güvenliği, olay bildirim mekanizmaları ve sektörel yükümlülükler açısından ek gereklilikler getirir. Özellikle kritik altyapı sektörlerinde ayrı bir kapsam ve boşluk analizi şarttır.

Kanuna aykırılığın cezası nedir?

7545, ihlal tipine göre hapis cezaları ve yüksek idari para cezaları öngörür. Veri sızıntısının bildirilmemesi ve gizlenmesi gibi fiiller cezai sorumluluk doğurabilir; bu, KVKK'daki idari yaptırımlardan ayrı ve ek bir risk katmanıdır.

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: 7545 sayılı Siber Güvenlik Kanunu (mevzuat.gov.tr), 6698 sayılı Kanun (mevzuat.gov.tr) ve Kişisel Verileri Koruma Kurumu (kvkk.gov.tr).