Kritik Altyapılar · 7545 Sayılı Kanun · BİG Rehberi
Mülga Dijital Dönüşüm Ofisi'nin (DDO) tüm yetkilerinin, yasa koyucu ve ağır idari yaptırım gücüne sahip Siber Güvenlik Başkanlığı'na (SGB) devredilmesiyle Bilgi ve İletişim Güvenliği (BİG) Rehberi denetimleri bir "farkındalık" sürecinden çıkıp doğrudan yasal uyum zorunluluğuna dönüştü. Avrupa Birliği NIS2 direktifiyle uyumlu olarak kritik altyapı sektörlerinin kapsamı 6'dan 15'e çıkarıldı; uyumsuzluğun hukuki ve mali sorumluluğu artık doğrudan Yönetim Kurullarında.
Yatay Mevzuat
Kritik altyapı sıfatı taşıyan tüm sektörler — ve bu altyapılara yazılım/donanım sağlayan tedarikçiler — sektör ayrımı gözetmeksizin aşağıdaki ortak çerçeveye tabidir.
Siber Olaylara Müdahale Ekibi kurulması ve ihlallerin gizlenmeden, anında SGB'ye bildirilmesi zorunludur. Bildirim yükümlülüğü Kategori B sektörleri için de bugün itibarıyla geçerlidir.
Kritik altyapılarda yalnızca SGB tarafından sertifikalandırılmış güvenilir donanım ve yazılımlar kullanılabilir. Geçiş süreci 19 Mart 2027'de tamamlanır; satın alma şartnameleri bugünden revize edilmelidir.
Veri egemenliği ilkesi gereği kritik verilerin yurt içinde barındırılması ve ihlal anında 72 saat içinde bildirim kuralı. Sağlık gibi özel nitelikli veri işleyen sektörlerde tedbir seviyesi ağırlaşır.
İç ve dış ağ trafik loglarının zaman damgasıyla, değiştirilemez formatta (genel uygulamada 2 yıl) saklanması. Log bütünlüğü BİG denetimlerinin de temel kontrol maddelerindendir.
Denetim Statüsü
BİG Rehberi uyum denetimi zorunluluğu, sektörün mevzuattaki statüsüne göre ikiye ayrılır. Bu ayrım, kurumların hukuki sorumluluklarını ve uyum takvimlerini doğrudan etkileyen en kritik detaydır.
Kategori A · Önceki 6 Sektör
Ulusal Siber Güvenlik Stratejisi'nde en başından beri kritik altyapı kabul edilen 6 sektör için yılda en az bir kez bağımsız uyum denetimi ertelenemez bir yasal zorunluluktur.
Kategori B · Yeni Eklenen 9 Sektör
Listeye yeni dâhil edilen 9 sektör için zorunlu yıllık bağımsız denetim henüz resmî takvime bağlanmadı; SGB, BİGDES'e zorunlu veri girişini kapsayan bir geçiş takvimi yayımlayacak.
Sektör × Regülasyon Matrisi
Her sektörün tabi olduğu yatay ve dikey düzenlemelerin özet görünümü. Sektör adının altında ilgili otoriteler ve temel sektörel mevzuat yer alır.
| Sektör | 7545 | BİG Denetimi | KVKK | Sektörel | OT / EKS |
|---|---|---|---|---|---|
| Kategori A — Yıllık bağımsız BİG denetimi zorunluÖnceki 6 sektör · uyum marjı doldu | |||||
| Elektronik HaberleşmeBTK · SGB — 5809 s. Kanun, Şebeke ve Bilgi Güvenliği Yönetmeliği | |||||
| EnerjiEPDK · ETKB · SGB — EPDK Siber Güvenlik Yetkinlik Modeli, BİG Enerji Eki | |||||
| FinansBDDK · TCMB · SPK · MASAK · SGB — BDDK Bilgi Sistemleri Yönetmeliği, SPK Tebliği | |||||
| Su YönetimiTarım ve Orman Bakanlığı · DSİ · SGB — BİG Su Yönetimi Sektörel Kılavuzu | |||||
| UlaştırmaUlaştırma ve Altyapı Bakanlığı · SHGM · SGB — SHY-BİLGİ Talimatı, ISPS Code | |||||
| Kritik Kamu HizmetleriDoğrudan SGB — KamuNet Yönergeleri, e-Devlet Bilgi Güvenliği Standartları | |||||
| Kategori B — Uyum ve geçiş sürecindeki 9 sektörCeza ve SOME bildirim maddeleri bugün itibarıyla geçerli | |||||
| Dijital AltyapılarSGB · BTK — Veri merkezleri, IXP; Tier sertifikasyonları, fiziki müdahale yasağı | |||||
| Dijital HizmetlerTicaret Bakanlığı · SGB · BTK — Bulut, e-ticaret altyapıları; PCI-DSS, SLA korunumu | |||||
| SağlıkSağlık Bakanlığı · KVKK · SGB — HBYS, e-Nabız, IoMT mikro-segmentasyonu | |||||
| Savunma SanayiiMSB · SSB · SGB — Tesis Güvenlik Belgesi, Air-Gap, TEMPEST | |||||
| İmalat SanayiiSanayi ve Teknoloji Bakanlığı · SGB — Endüstri 4.0, IIoT, IEC 62443 | |||||
| Gıda ve TarımTarım ve Orman Bakanlığı · SGB — Akıllı tarım, soğuk zincir, arz güvenliği | |||||
| Medya ve Kriz İletişimiRTÜK · İletişim Başkanlığı · SGB — Yayın sinyal güvenliği, dezenformasyonla mücadele | |||||
| Posta ve KargoBTK · Ulaştırma ve Altyapı Bakanlığı · SGB — Lojistik veri tabanları, ISO 22301 | |||||
| UzayTUA · BTK · SGB — Telemetri güvenliği, jamming/spoofing, ulusal kriptografi | |||||
7545 sütunu Kanun'un SOME kurma, ihlal bildirimi ve onaylı tedarikçi yükümlülüklerini; BİG Denetimi sütunu yıllık bağımsız uyum denetimi statüsünü; Sektörel sütunu dikey otorite düzenlemelerini; OT / EKS sütunu SCADA ve endüstriyel kontrol sistemlerine yönelik ağırlaştırılmış güvenlik beklentisini ifade eder. Tablo bilgilendirme amaçlıdır; hukuki mütalaa yerine geçmez.
Hizmet × Regülasyon Matrisi
Yukarıdaki yükümlülük setinin karşısında Scale hizmet kataloğunun kapsam haritası. Her hizmetin hangi düzenleme veya standart ailesine hizmet ettiğini gösterir.
Kategori A sektörleri için denetim hizmetlerimiz BİGDES'e yüklenebilir resmî rapor üretir; Kategori B sektörleri için aynı metodoloji Boşluk Analizi ve hazırlık denetimi olarak uygulanır.
Yönetim Kurulları İçin
SGB'nin denetleyici ana otorite olarak kurulması ve 7545'in ağır cezaları, siber güvenliği Bilgi İşlem'in görev alanından çıkarıp doğrudan Yönetim Kurulu'nun mali ve hukuki mesuliyetine dönüştürdü. Bu 15 sektörde faaliyet gösteren — veya bu altyapılara yazılım/donanım sağlayan — işletmelerin acil adımları:
Vakit kaybetmeksizin BİG Rehberi bağımsız denetim sürecini tamamlayın; tespit edilen bulguları ve Fark Kapatma risk analizlerinizi BİGDES portalına eksiksiz yükleyin.
Tüm BT ve OT varlık envanterini çıkarın, BİG Rehberi kritikliğine göre sınıflandırın (Seviye 1-2-3) ve kurum içi Boşluk Analizi çalışmalarına bugünden bütçe ayırın.
SGB onaylı/sertifikalı tedarikçi lisansı olmayan ürün ve hizmetlerin kademeli olarak sistemden çıkarılması için satın alma şartnamelerini bugünden revize edin.
İhlali yasal sürede bildirmemenin cezası üst limitlere çekildi. Kurum içi SOME yetkinliğini artırın ve ekibi USOM/SGB bildirim ağına entegre edin.
Kategori A denetim takviminden Kategori B hazırlık planına; kapsamı, süreyi ve bütçeyi netleştirelim.