Kritik Altyapılar · 7545 Sayılı Kanun · BİG Rehberi
Kritik Altyapılarda Siber Güvenlik ve Uyum
15 kritik altyapı sektörü için siber güvenlik artık takvimli bir yükümlülük
Mülga Dijital Dönüşüm Ofisi'nin (DDO) tüm yetkilerinin, yasa koyucu ve ağır idari yaptırım gücüne sahip Siber Güvenlik Başkanlığı'na (SGB) devredilmesiyle Bilgi ve İletişim Güvenliği (BİG) Rehberi denetimleri bir "farkındalık" sürecinden çıkıp doğrudan yasal uyum zorunluluğuna dönüştü. Avrupa Birliği NIS2 direktifiyle uyumlu olarak kritik altyapı sektörlerinin kapsamı 6'dan 15'e çıkarıldı; uyumsuzluğun hukuki ve mali sorumluluğu artık doğrudan Yönetim Kurullarında.
Yatay Mevzuat
15 sektörün tamamını bağlayan ortak yükümlülükler
Kritik altyapı sıfatı taşıyan tüm sektörler — ve bu altyapılara yazılım/donanım sağlayan tedarikçiler — sektör ayrımı gözetmeksizin aşağıdaki ortak çerçeveye tabidir.
7545 · Kurumsal SOME
Siber Olaylara Müdahale Ekibi kurulması ve ihlallerin gizlenmeden, anında SGB'ye bildirilmesi zorunludur. Bildirim yükümlülüğü Kategori B sektörleri için de bugün itibarıyla geçerlidir.
7545 · Onaylı Tedarikçi
Kritik altyapılarda yalnızca SGB tarafından sertifikalandırılmış güvenilir donanım ve yazılımlar kullanılabilir. Geçiş süreci 19 Mart 2027'de tamamlanır; satın alma şartnameleri bugünden revize edilmelidir.
6698 · KVKK
Veri egemenliği ilkesi gereği kritik verilerin yurt içinde barındırılması ve ihlal anında 72 saat içinde bildirim kuralı. Sağlık gibi özel nitelikli veri işleyen sektörlerde tedbir seviyesi ağırlaşır.
5651 · Log Yönetimi
İç ve dış ağ trafik loglarının zaman damgasıyla, değiştirilemez formatta (genel uygulamada 2 yıl) saklanması. Log bütünlüğü BİG denetimlerinin de temel kontrol maddelerindendir.
Denetim Statüsü
Kategori A ve Kategori B: iki farklı hukuki takvim
BİG Rehberi uyum denetimi zorunluluğu, sektörün mevzuattaki statüsüne göre ikiye ayrılır. Bu ayrım, kurumların hukuki sorumluluklarını ve uyum takvimlerini doğrudan etkileyen en kritik detaydır.
Kategori A · Önceki 6 Sektör
Kesin yasal zorunluluk — uyum marjı doldu
Ulusal Siber Güvenlik Stratejisi'nde en başından beri kritik altyapı kabul edilen 6 sektör için yılda en az bir kez bağımsız uyum denetimi ertelenemez bir yasal zorunluluktur.
- Sertifikalı başdenetçiler aracılığıyla yıllık bağımsız denetim
- Bulguların ve Fark Kapatma eylem planlarının BİGDES portalına yüklenmesi
- Aksatılması hâlinde SGB tarafından doğrudan yaptırım
Kategori B · Yeni Eklenen 9 Sektör
Uyum ve geçiş süreci — takvim SGB'de
Listeye yeni dâhil edilen 9 sektör için zorunlu yıllık bağımsız denetim henüz resmî takvime bağlanmadı; SGB, BİGDES'e zorunlu veri girişini kapsayan bir geçiş takvimi yayımlayacak.
- 7545'in ceza ve SOME bildirim maddeleri bugün itibarıyla geçerli
- Geçiş süresi dolmadan varlık gruplarının belirlenmesi gerekli
- İç denetim ve Boşluk Analizi hukuki bir gereklilik
Sektör × Regülasyon Matrisi
15 kritik altyapı sektörünün yükümlülük haritası
Her sektörün tabi olduğu yatay ve dikey düzenlemelerin özet görünümü. Sektör adının altında ilgili otoriteler ve temel sektörel mevzuat yer alır.
| Sektör | 7545 | BİG Denetimi | KVKK | Sektörel | OT / EKS |
|---|---|---|---|---|---|
| Kategori A — Yıllık bağımsız BİG denetimi zorunluÖnceki 6 sektör · uyum marjı doldu | |||||
| Elektronik HaberleşmeBTK · SGB — 5809 s. Kanun, Şebeke ve Bilgi Güvenliği Yönetmeliği | |||||
| EnerjiEPDK · ETKB · SGB — EPDK Siber Güvenlik Yetkinlik Modeli, BİG Enerji Eki | |||||
| FinansBDDK · TCMB · SPK · MASAK · SGB — BDDK Bilgi Sistemleri Yönetmeliği, SPK Tebliği | |||||
| Su YönetimiTarım ve Orman Bakanlığı · DSİ · SGB — BİG Su Yönetimi Sektörel Kılavuzu | |||||
| UlaştırmaUlaştırma ve Altyapı Bakanlığı · SHGM · SGB — SHY-BİLGİ Talimatı, ISPS Code | |||||
| Kritik Kamu HizmetleriDoğrudan SGB — KamuNet Yönergeleri, e-Devlet Bilgi Güvenliği Standartları | |||||
| Kategori B — Uyum ve geçiş sürecindeki 9 sektörCeza ve SOME bildirim maddeleri bugün itibarıyla geçerli | |||||
| Dijital AltyapılarSGB · BTK — Veri merkezleri, IXP; Tier sertifikasyonları, fiziki müdahale yasağı | |||||
| Dijital HizmetlerTicaret Bakanlığı · SGB · BTK — Bulut, e-ticaret altyapıları; PCI-DSS, SLA korunumu | |||||
| SağlıkSağlık Bakanlığı · KVKK · SGB — HBYS, e-Nabız, IoMT mikro-segmentasyonu | |||||
| Savunma SanayiiMSB · SSB · SGB — Tesis Güvenlik Belgesi, Air-Gap, TEMPEST | |||||
| İmalat SanayiiSanayi ve Teknoloji Bakanlığı · SGB — Endüstri 4.0, IIoT, IEC 62443 | |||||
| Gıda ve TarımTarım ve Orman Bakanlığı · SGB — Akıllı tarım, soğuk zincir, arz güvenliği | |||||
| Medya ve Kriz İletişimiRTÜK · İletişim Başkanlığı · SGB — Yayın sinyal güvenliği, dezenformasyonla mücadele | |||||
| Posta ve KargoBTK · Ulaştırma ve Altyapı Bakanlığı · SGB — Lojistik veri tabanları, ISO 22301 | |||||
| UzayTUA · BTK · SGB — Telemetri güvenliği, jamming/spoofing, ulusal kriptografi | |||||
7545 sütunu Kanun'un SOME kurma, ihlal bildirimi ve onaylı tedarikçi yükümlülüklerini; BİG Denetimi sütunu yıllık bağımsız uyum denetimi statüsünü; Sektörel sütunu dikey otorite düzenlemelerini; OT / EKS sütunu SCADA ve endüstriyel kontrol sistemlerine yönelik ağırlaştırılmış güvenlik beklentisini ifade eder. Tablo bilgilendirme amaçlıdır; hukuki mütalaa yerine geçmez.
Hizmet × Regülasyon Matrisi
Hangi hizmetimiz hangi yükümlülüğü karşılar?
Yukarıdaki yükümlülük setinin karşısında Scale hizmet kataloğunun kapsam haritası. Her hizmetin hangi düzenleme veya standart ailesine hizmet ettiğini gösterir.
Kategori A sektörleri için denetim hizmetlerimiz BİGDES'e yüklenebilir resmî rapor üretir; Kategori B sektörleri için aynı metodoloji Boşluk Analizi ve hazırlık denetimi olarak uygulanır.
Yönetim Kurulları İçin
Üst Düzey stratejik eylem planı
SGB'nin denetleyici ana otorite olarak kurulması ve 7545'in ağır cezaları, siber güvenliği Bilgi İşlem'in görev alanından çıkarıp doğrudan Yönetim Kurulu'nun mali ve hukuki mesuliyetine dönüştürdü. Bu 15 sektörde faaliyet gösteren — veya bu altyapılara yazılım/donanım sağlayan — işletmelerin acil adımları:
Kategori A'daysanız: denetimi tamamlayın
Vakit kaybetmeksizin BİG Rehberi bağımsız denetim sürecini tamamlayın; tespit edilen bulguları ve Fark Kapatma risk analizlerinizi BİGDES portalına eksiksiz yükleyin.
Kategori B'deyseniz: takvimi beklemeyin
Tüm BT ve OT varlık envanterini çıkarın, BİG Rehberi kritikliğine göre sınıflandırın (Seviye 1-2-3) ve kurum içi Boşluk Analizi çalışmalarına bugünden bütçe ayırın.
Tedarik zincirini SGB onayına hazırlayın
SGB onaylı/sertifikalı tedarikçi lisansı olmayan ürün ve hizmetlerin kademeli olarak sistemden çıkarılması için satın alma şartnamelerini bugünden revize edin.
SOME ve bildirim ağını kurun
İhlali yasal sürede bildirmemenin cezası üst limitlere çekildi. Kurum içi SOME yetkinliğini artırın ve ekibi USOM/SGB bildirim ağına entegre edin.
Sektörünüzün yükümlülük haritasını birlikte çıkaralım
Kategori A denetim takviminden Kategori B hazırlık planına; kapsamı, süreyi ve bütçeyi netleştirelim.