← Scale Teknoloji Grup 7545 sayılı Kanun yürürlükte · Kritik altyapı kapsamı 15 sektöre çıktı

Kritik Altyapılar · 7545 Sayılı Kanun · BİG Rehberi

15 kritik altyapı sektörü için siber güvenlik artık takvimli bir yükümlülük

Mülga Dijital Dönüşüm Ofisi'nin (DDO) tüm yetkilerinin, yasa koyucu ve ağır idari yaptırım gücüne sahip Siber Güvenlik Başkanlığı'na (SGB) devredilmesiyle Bilgi ve İletişim Güvenliği (BİG) Rehberi denetimleri bir "farkındalık" sürecinden çıkıp doğrudan yasal uyum zorunluluğuna dönüştü. Avrupa Birliği NIS2 direktifiyle uyumlu olarak kritik altyapı sektörlerinin kapsamı 6'dan 15'e çıkarıldı; uyumsuzluğun hukuki ve mali sorumluluğu artık doğrudan Yönetim Kurullarında.

15
Kritik Sektör
6
Kategori A · Yıllık Denetim Zorunlu
9
Kategori B · Geçiş Süreci
10M ₺
7545 Ceza Üst Sınırı

Yatay Mevzuat

15 sektörün tamamını bağlayan ortak yükümlülükler

Kritik altyapı sıfatı taşıyan tüm sektörler — ve bu altyapılara yazılım/donanım sağlayan tedarikçiler — sektör ayrımı gözetmeksizin aşağıdaki ortak çerçeveye tabidir.

7545 · Kurumsal SOME

Siber Olaylara Müdahale Ekibi kurulması ve ihlallerin gizlenmeden, anında SGB'ye bildirilmesi zorunludur. Bildirim yükümlülüğü Kategori B sektörleri için de bugün itibarıyla geçerlidir.

7545 · Onaylı Tedarikçi

Kritik altyapılarda yalnızca SGB tarafından sertifikalandırılmış güvenilir donanım ve yazılımlar kullanılabilir. Geçiş süreci 19 Mart 2027'de tamamlanır; satın alma şartnameleri bugünden revize edilmelidir.

6698 · KVKK

Veri egemenliği ilkesi gereği kritik verilerin yurt içinde barındırılması ve ihlal anında 72 saat içinde bildirim kuralı. Sağlık gibi özel nitelikli veri işleyen sektörlerde tedbir seviyesi ağırlaşır.

5651 · Log Yönetimi

İç ve dış ağ trafik loglarının zaman damgasıyla, değiştirilemez formatta (genel uygulamada 2 yıl) saklanması. Log bütünlüğü BİG denetimlerinin de temel kontrol maddelerindendir.

Yaptırım: BİG denetimlerinden kaçınma, ihlal bildirmeme veya SGB kararlarına muhalefet hâlinde 1 milyon ₺'den 10 milyon ₺'ye kadar (veya şirketin yıllık brüt satış hasılatının belirli bir oranında) idari para cezası uygulanır. Menfaat temini veya zarara sebebiyet hâlinde ceza üç ilâ beş katına çıkar.

Denetim Statüsü

Kategori A ve Kategori B: iki farklı hukuki takvim

BİG Rehberi uyum denetimi zorunluluğu, sektörün mevzuattaki statüsüne göre ikiye ayrılır. Bu ayrım, kurumların hukuki sorumluluklarını ve uyum takvimlerini doğrudan etkileyen en kritik detaydır.

Kategori A · Önceki 6 Sektör

Kesin yasal zorunluluk — uyum marjı doldu

Ulusal Siber Güvenlik Stratejisi'nde en başından beri kritik altyapı kabul edilen 6 sektör için yılda en az bir kez bağımsız uyum denetimi ertelenemez bir yasal zorunluluktur.

  • Sertifikalı başdenetçiler aracılığıyla yıllık bağımsız denetim
  • Bulguların ve Fark Kapatma eylem planlarının BİGDES portalına yüklenmesi
  • Aksatılması hâlinde SGB tarafından doğrudan yaptırım

Kategori B · Yeni Eklenen 9 Sektör

Uyum ve geçiş süreci — takvim SGB'de

Listeye yeni dâhil edilen 9 sektör için zorunlu yıllık bağımsız denetim henüz resmî takvime bağlanmadı; SGB, BİGDES'e zorunlu veri girişini kapsayan bir geçiş takvimi yayımlayacak.

  • 7545'in ceza ve SOME bildirim maddeleri bugün itibarıyla geçerli
  • Geçiş süresi dolmadan varlık gruplarının belirlenmesi gerekli
  • İç denetim ve Boşluk Analizi (Gap Analysis) hukuki bir gereklilik

Sektör × Regülasyon Matrisi

15 kritik altyapı sektörünün yükümlülük haritası

Her sektörün tabi olduğu yatay ve dikey düzenlemelerin özet görünümü. Sektör adının altında ilgili otoriteler ve temel sektörel mevzuat yer alır.

Yürürlükte yasal zorunluluk Uyum / geçiş takvimi süreci Doğrudan kapsam dışı
Sektör 7545 BİG Denetimi KVKK Sektörel OT / EKS
Kategori A — Yıllık bağımsız BİG denetimi zorunluÖnceki 6 sektör · uyum marjı doldu
Elektronik HaberleşmeBTK · SGB — 5809 s. Kanun, Şebeke ve Bilgi Güvenliği Yönetmeliği
EnerjiEPDK · ETKB · SGB — EPDK Siber Güvenlik Yetkinlik Modeli, BİG Enerji Eki
FinansBDDK · TCMB · SPK · MASAK · SGB — BDDK Bilgi Sistemleri Yönetmeliği, SPK Tebliği
Su YönetimiTarım ve Orman Bakanlığı · DSİ · SGB — BİG Su Yönetimi Sektörel Kılavuzu
UlaştırmaUlaştırma ve Altyapı Bakanlığı · SHGM · SGB — SHY-BİLGİ Talimatı, ISPS Code
Kritik Kamu HizmetleriDoğrudan SGB — KamuNet Yönergeleri, e-Devlet Bilgi Güvenliği Standartları
Kategori B — Uyum ve geçiş sürecindeki 9 sektörCeza ve SOME bildirim maddeleri bugün itibarıyla geçerli
Dijital AltyapılarSGB · BTK — Veri merkezleri, IXP; Tier sertifikasyonları, fiziki müdahale yasağı
Dijital HizmetlerTicaret Bakanlığı · SGB · BTK — Bulut, e-ticaret altyapıları; PCI-DSS, SLA korunumu
SağlıkSağlık Bakanlığı · KVKK · SGB — HBYS, e-Nabız, IoMT mikro-segmentasyonu
Savunma SanayiiMSB · SSB · SGB — Tesis Güvenlik Belgesi, Air-Gap, TEMPEST
İmalat SanayiiSanayi ve Teknoloji Bakanlığı · SGB — Endüstri 4.0, IIoT, IEC 62443
Gıda ve TarımTarım ve Orman Bakanlığı · SGB — Akıllı tarım, soğuk zincir, arz güvenliği
Medya ve Kriz İletişimiRTÜK · İletişim Başkanlığı · SGB — Yayın sinyal güvenliği, dezenformasyonla mücadele
Posta ve KargoBTK · Ulaştırma ve Altyapı Bakanlığı · SGB — Lojistik veri tabanları, ISO 22301
UzayTUA · BTK · SGB — Telemetri güvenliği, jamming/spoofing, ulusal kriptografi

7545 sütunu Kanun'un SOME kurma, ihlal bildirimi ve onaylı tedarikçi yükümlülüklerini; BİG Denetimi sütunu yıllık bağımsız uyum denetimi statüsünü; Sektörel sütunu dikey otorite düzenlemelerini; OT / EKS sütunu SCADA ve endüstriyel kontrol sistemlerine yönelik ağırlaştırılmış güvenlik beklentisini ifade eder. Tablo bilgilendirme amaçlıdır; hukuki mütalaa yerine geçmez.

Hizmet × Regülasyon Matrisi

Hangi hizmetimiz hangi yükümlülüğü karşılar?

Yukarıdaki yükümlülük setinin karşısında Scale hizmet kataloğunun kapsam haritası. Her hizmetin hangi düzenleme veya standart ailesine hizmet ettiğini gösterir.

Hizmetin doğrudan kapsamında Kapsam dışı

Kategori A sektörleri için denetim hizmetlerimiz BİGDES'e yüklenebilir resmî rapor üretir; Kategori B sektörleri için aynı metodoloji Boşluk Analizi ve hazırlık denetimi olarak uygulanır.

Yönetim Kurulları İçin

C-Level stratejik eylem planı

SGB'nin denetleyici ana otorite olarak kurulması ve 7545'in ağır cezaları, siber güvenliği Bilgi İşlem'in görev alanından çıkarıp doğrudan Yönetim Kurulu'nun mali ve hukuki mesuliyetine dönüştürdü. Bu 15 sektörde faaliyet gösteren — veya bu altyapılara yazılım/donanım sağlayan — işletmelerin acil adımları:

1

Kategori A'daysanız: denetimi tamamlayın

Vakit kaybetmeksizin BİG Rehberi bağımsız denetim sürecini tamamlayın; tespit edilen bulguları ve Fark Kapatma risk analizlerinizi BİGDES portalına eksiksiz yükleyin.

2

Kategori B'deyseniz: takvimi beklemeyin

Tüm BT ve OT varlık envanterini çıkarın, BİG Rehberi kritikliğine göre sınıflandırın (Seviye 1-2-3) ve kurum içi Boşluk Analizi çalışmalarına bugünden bütçe ayırın.

3

Tedarik zincirini SGB onayına hazırlayın

SGB onaylı/sertifikalı tedarikçi lisansı olmayan ürün ve hizmetlerin kademeli olarak sistemden çıkarılması için satın alma şartnamelerini bugünden revize edin.

4

SOME ve bildirim ağını kurun

İhlali yasal sürede bildirmemenin cezası üst limitlere çekildi. Kurum içi SOME yetkinliğini artırın ve ekibi USOM/SGB bildirim ağına entegre edin.

Sektörünüzün yükümlülük haritasını birlikte çıkaralım

Kategori A denetim takviminden Kategori B hazırlık planına; kapsamı, süreyi ve bütçeyi netleştirelim.

Hızlı Değerlendirme İletişime Geçin