Siber Güvenlik Kanunu 7545

Siber Güvenlik Kanunu 7545: ISO 27001 Uyum ve Denetim Rehberi

Siber Güvenlik Kanunu 7545: ISO 27001 Uyum ve Denetim Rehberi

Siber güvenlik kanunu 7545, Türkiye'deki kritik altyapı işletmecileri ve dijital veri işleyen organizasyonlar için zorunlu siber savunma standartlarını belirleyen temel mevzuat düzenlemesidir. Kurumlar, bu düzenleme çerçevesinde siber olaylara müdahale ekipleri (SOME) kurmak, risk analizlerini güncellemek ve ulusal güvenlik stratejilerine tam uyum sağlamakla yükümlüdür. Bilgi güvenliği süreçlerinin bir yönetim disiplini olarak ele alınmasını şart koşan bu yapı, uluslararası standartlarla entegre bir savunma hattı kurulmasını hedefler.

Siber güvenlik kanunu 7545 çerçevesinde belirlenen gereksinimler, kurumların sadece teknolojik yatırımlar yapmasını değil, aynı zamanda bu teknolojileri yönetecek idari süreçleri de tanımlamasını bekler. ISO/IEC 27001:2022 standardı, kanunun talep ettiği güvenlik kontrollerinin büyük bir bölümünü sistematik bir yapıda sunarak kurumlara hazır bir uyum iskeleti sağlar.

İçerik

7545 Sayılı Siber Güvenlik Kanunu Kapsamı ve Kritik Yükümlülükler

Siber güvenlik kanunu 7545, ulusal güvenliği doğrudan etkileyen siber uzaydaki varlıkların korunmasını yasal bir zorunluluk haline getirir. Kanun özellikle enerji, ulaştırma, finans, sağlık ve su yönetimi gibi kritik sektörlerde faaliyet gösteren kuruluşların dayanıklılığını artırmaya odaklanır. Bu kapsamda kuruluşların siber saldırıları önleme, anlık tespit etme ve etkili müdahale etme kabiliyetlerini somut kanıtlarla belgelendirmeleri istenir.

Düzenleme, kurumların yalnızca kendi iç ağlarını değil, aynı zamanda dış hizmet aldıkları tedarikçilerin güvenlik seviyelerini de denetlemelerini öngörür. Kurumların bu süreçte profesyonel BGYS danışmanlık hizmeti alması, yasal boşlukların hızla kapatılmasına ve risklerin minimize edilmesine yardımcı olur. Kanunun getirdiği en belirgin yeniliklerden biri, siber olayların bildirim sürelerine ve biçimlerine getirilen standartlardır. Olası bir ihlal durumunda yetkili mercilere yapılacak bildirimlerin gecikmesi, ciddi idari yaptırımlar ve itibar kaybı doğurabilir. Bu süreçlerin kurumsal bir yapıda yürütülmesi için danışmanlık hizmetleri aracılığıyla bir yönetim sistemi kurulması kritik önem taşır.

ISO/IEC 27001:2022 ile Siber Güvenlik Kanunu 7545 Entegrasyonu

Kurumlar yasal uyum projelerini yürütürken mevcut ISO 27001 danışmanlık hizmeti çıktılarını birincil referans olarak kullanabilirler. ISO/IEC 27001:2022 standardı, siber güvenlik kanunu 7545 gerekliliklerini karşılayan 93 farklı kontrol maddesi içerir. Özellikle risk değerlendirme (Madde 6.1.2) ve olay yönetimi planlaması (Ek-A 5.24) başlıkları, kanunun temel direklerini oluşturur.

Kanun ile standart arasındaki en güçlü bağ, proaktif güvenlik yaklaşımında kendini gösterir. ISO 27001 kapsamında hazırlanan Uygulanabilirlik Bildirgesi (SoA), kanunun talep ettiği teknik önlemlerin hangi düzeyde uygulandığını resmileştirir. Bu entegrasyon sayesinde kurumlar, uluslararası standartlara uyum sağlarken yerel mevzuatın denetim yükümlülüklerini tek bir merkezi yapı üzerinden yönetebilirler. Uyum süreci, kurumun dijital varlık envanterinin çıkarılmasıyla başlar ve bu varlıkların maruz kalabileceği tehditlerin senaryolaştırılmasıyla devam eder.

Teknik ve İdari Tedbirler: Kanun Ne İstiyor?

Teknik tedbirler tarafında, siber güvenlik kanunu 7545 uyarınca sistemlerin düzenli olarak güvenlik testlerinden geçirilmesi zorunludur. Bu kapsamda gerçekleştirilecek profesyonel bir sızma testi (pentest) hizmeti, yasal uyumun en güçlü teknik kanıtı olarak kabul edilir. İdari tarafta ise politikaların güncelliği, yetki matrislerinin doğruluğu ve çalışan farkındalığı ön plandadır.

Yasal GereksinimISO 27001:2022 Kontrolüİstenen Somut Kanıt
Siber Olay Müdahale (SOME)A.5.24, A.5.26Olay Müdahale Planı, Tatbikat Raporu
Teknik Zafiyet YönetimiA.8.8 Teknik AçıklıklarSızma Testi ve Zafiyet Tarama Raporları
Erişim ve Kimlik YönetimiA.5.15, A.8.2Erişim Yetki Matrisi, MFA Yapılandırma Kaydı
Tedarikçi GüvenliğiA.5.19, A.5.22Güvenlik Ekli Sözleşmeler, Denetim Raporu
Veri Gizliliği ve ŞifrelemeA.8.24 KriptografiKriptografik Anahtar Yönetim Prosedürü
Kayıt Tutma ve İzlemeA.8.15, A.8.16SIEM Log Analizleri, Zaman Damgası Kayıtları

Denetimlerde İstenen Somut Kanıtlar ve Saha Deneyimi

Siber güvenlik kanunu 7545 denetimlerinde, denetçiler teorik dokümanlardan ziyade bu dokümanların sahada nasıl hayat bulduğuna odaklanır. Denetimlerde sıkça karşılaşılan bulguların başında, log kayıtlarının bütünlüğünün korunmaması ve olay müdahale tatbikatlarının (scenarios) gerçekçi kurgulanmaması gelir. Ayrıca kurumların bilgi güvenliği farkındalık eğitimi kayıtlarını sadece katılım listesi olarak değil, eğitim sonu ölçme ve değerlendirme sonuçlarıyla birlikte sunmaları beklenir.

Denetçinin sahada talep edeceği kritik kanıt türleri şunlardır:

  • Log Yönetimi: Kritik sunucuların ve ağ cihazlarının loglarının merkezi bir SIEM çözümünde toplandığını, değiştirilemezlik (hashing) özelliğinin aktif olduğunu gösteren yapılandırma ekranları.
  • Yedekleme ve Kurtarma: Sadece verinin yedeklenmesi yeterli görülmez; yedekten geri dönme testlerinin ne kadar sürede tamamlandığını gösteren tutanaklar talep edilir.
  • Ayrıcalıklı Hesap Denetimi: Domain Admin veya kritik veritabanı kullanıcılarının aktivitelerinin nasıl izlendiğine dair raporlar.
  • Ağ Ayrıştırma: Kritik altyapı (OT) ağları ile ofis (IT) ağlarının fiziksel veya mantıksal olarak ayrıldığını gösteren topoloji şemaları ve kural setleri.

Teknik bir doğrulama örneği olarak, Windows tabanlı sistemlerde denetim politikalarının durumunu doğrulamak için şu komut kullanılır:

auditpol /get /category:*

Linux sunucularda ise kritik sistem dosyalarına (örneğin /etc/passwd veya /etc/shadow) erişimi izleyen auditd kurallarının aktifliği kontrol edilmelidir:

ausearch -f /etc/shadow

Siber Güvenlik Kanunu 7545 Uyumunda Sık Yapılan Hatalar

Kurumlar uyum sürecinde genellikle sadece teknoloji satın alımına odaklanarak yönetimsel süreçleri ihmal etmektedir. Bu durum, denetimlerde "kağıt üzerinde var, uygulamada yok" şeklinde raporlanan uygunsuzluklara yol açar.

  • Teknoloji Odaklı Yanılgı: Güvenlik duvarı (firewall) veya antivirüs yazılımının kurulu olmasını yasal uyum için yeterli saymak.
  • SOME Yapısının Statik Kalması: Siber Olay Müdahale Ekiplerinin sadece isim listesi olarak kalması, kriz anında hangi personelin hangi yetkiyle hareket edeceğinin tanımlanmaması.
  • Zafiyet Taramalarının Düzensizliği: Sızma testlerinin yılda bir kez yapılıp, ara dönemlerdeki yeni açıklıkların (zero-day) takip edilmemesi.
  • Eski Standartlarda Israr: ISO 27001'in 2013 versiyonundaki kontrollerle devam edip, 2022 güncellemesiyle gelen A.5.7 Tehdit İstihbaratı gibi kritik maddeleri atlamak.
  • Tedarikçi Risklerini Göz Ardı Etmek: Kritik sistemlere uzaktan erişim sağlayan bakım firmalarının erişimlerini kontrolsüz bırakmak.

Adım Adım Mevzuat Entegrasyonu ve Uygulama Rehberi

Siber güvenlik kanunu 7545 uyumunu sağlamak için izlenmesi gereken yapılandırılmış yol haritası aşağıdaki gibidir:

  1. Varlık ve Süreç Envanteri: Kanun kapsamındaki kritik varlıkların ve bu varlıklara erişen süreçlerin netleştirilmesi. (Sorumlu: BT ve İş Birimleri)
  2. Mevcut Durum (GAP) Analizi: Kanun gereklilikleri ile mevcut altyapı arasındaki farkların belirlenmesi. (Sorumlu: Danışman Ekip)
  3. Risk İşleme ve Sıkılaştırma: Tespit edilen risklerin ISO 27001 Madde 6.1.3'e göre iyileştirilmesi ve sistemlerin teknik olarak sıkılaştırılması. (Sorumlu: Sistem Yöneticileri)
  4. Politika ve Prosedür Güncelleme: Uzaktan çalışma, erişim kontrolü ve olay müdahale prosedürlerinin kanuna uygun güncellenmesi. (Sorumlu: BGYS Yöneticisi)
  5. İç Tetkik ve Sürekli İzleme: Sistemin etkinliğinin denetim öncesi bağımsız bir gözle test edilmesi. (Sorumlu: İç Tetkikçi)

Uyum Kontrol Listesi:

  • Kritik altyapı varlık envanteri oluşturuldu mu?
  • SOME ekibi kuruldu ve iletişim kanalları tanımlandı mı?
  • SIEM/Log yönetiminde zaman damgası ve bütünlük kontrolü aktif mi?
  • Son 12 ay içinde kapsamlı bir sızma testi ve zafiyet taraması yapıldı mı?
  • Tedarikçi sözleşmelerine siber güvenlik ve ihlal bildirim maddeleri eklendi mi?
  • Kritik sistemler için Çok Faktörlü Kimlik Doğrulama (MFA) devrede mi?
  • Çalışanlara yönelik phishing (oltalama) tatbikatları yapılıyor mu?

Siber Güvenlik Kanunu 7545 ve KVKK İlişkisi

Siber güvenlik kanunu 7545, teknik güvenliği merkeze alırken, bu süreçte işlenen verilerin korunması noktasında 6698 sayılı KVKK ile doğrudan kesişir. KVKK m.12 uyarınca veri sorumlularının alması gereken teknik ve idari tedbirler, 7545 sayılı kanunla daha spesifik bir hal alır. Özellikle kritik altyapılarda meydana gelen bir siber olay, aynı zamanda bir kişisel veri ihlali teşkil ediyorsa, hem BTK/USOM hem de Kişisel Verileri Koruma Kurumu'na bildirim yapılması zorunludur.

Bu çift yönlü uyum sürecini yönetmek için KVKK danışmanlığı hizmetlerinden faydalanmak, idari para cezalarının önüne geçilmesini sağlar. Denetimlerde, verilerin şifrelenmesi ve anonimleştirilmesi gibi teknik tedbirlerin hem siber güvenlik kanunu hem de KVKK beklentilerini karşılayacak şekilde kurgulanması beklenir.

Sıkça Sorulan Sorular

Siber güvenlik kanunu 7545 hangi sektörleri kapsar?

Bu kanun öncelikle enerji, finans, sağlık, ulaştırma, su yönetimi ve elektronik haberleşme gibi kritik altyapı sektörlerini kapsar. Bu sektörlerde faaliyet gösteren kamu kurumları ve özel şirketler, kanunun getirdiği siber savunma yükümlülüklerini yerine getirmekle mükelleftir.

SOME kurmak her kurum için zorunlu mu?

Kanun kapsamında kritik altyapı işletmecisi olarak tanımlanan veya ilgili otoritelerce belirlenen kurumların bünyelerinde Kurumsal Siber Olaylara Müdahale Ekibi (SOME) kurmaları zorunludur. SOME ekipleri, siber olayları önlemek ve gerçekleşen olaylara anında müdahale etmekle görevlidir.

ISO 27001 belgesi olan bir kurum kanuna tam uyumlu sayılır mı?

ISO 27001 belgesi çok güçlü bir temel ve yönetim disiplini sağlar; ancak 7545 sayılı kanuna tam uyum için yeterli olmayabilir. Kanun, yerel otoritelerle (USOM/SOME) entegrasyon, spesifik bildirim süreleri ve ulusal strateji belgelerindeki ek kriterlerin de uygulanmasını şart koşar.

Kanuna aykırılık durumunda hangi yaptırımlar uygulanır?

Yükümlülüklerini yerine getirmeyen kurumlara, kanun ve ilgili yönetmelikler çerçevesinde ciddi idari para cezaları uygulanabilir. Ayrıca siber olayların zamanında bildirilmemesi veya ihmal sonucu zafiyet oluşması durumunda yöneticilerin hukuki ve cezai sorumlulukları gündeme gelebilir.

Siber olay bildirim süresi ne kadardır?

Siber güvenlik kanunu ve alt düzenlemeleri, kritik siber olayların tespit edildiği andan itibaren ivedilikle (genellikle 24 saat içinde veya sektörel düzenlemeye göre belirlenen sürede) ilgili mercilere bildirilmesini öngörür. Bu süre, olayın etkisine göre değişkenlik gösterebilir.

Uyum süreci için dışarıdan danışmanlık almak gerekir mi?

Mevzuatın teknik derinliği ve ISO 27001:2022 ile entegrasyon ihtiyacı nedeniyle uzman desteği önerilir. Profesyonel bir danışmanlık süreci, kurumun denetimlerde başarısız olma riskini azaltır ve siber dayanıklılığı sürdürülebilir hale getirir.

Kaynaklar

Sonuç ve Değerlendirme

Siber güvenlik kanunu 7545, kurumların dijital varlıklarını korumak için sadece bir yasal zorunluluk değil, aynı zamanda iş sürekliliğini garanti altına alan bir rehberdir. ISO 27001:2022 standartlarıyla uyumlu bir BGYS yapısı kurmak, bu kanunun getirdiği teknik ve idari yükümlülükleri karşılamanın en güvenli yoludur. Kurumunuzun siber olgunluk seviyesini ölçmek ve mevzuat uyum sürecini başlatmak için formu doldurun.

Hazırlayan: ISO 27001 Danışmanlık uzman ekibi (BGYS danışmanları ve sızma testi uzmanları).

Ücretsiz Danışmanlık Teklifi Alın

24 saat içinde sizinle iletişime geçilsin.

Hemen Teklif Alın