7545 Sayılı Siber Güvenlik Kanunu Kimleri Kapsar? Madde 2 Rehberi | 2026
19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlanan 7545 sayılı Siber Güvenlik Kanunu, Türkiye’de siber güvenlik alanındaki görev, yetki, sorumluluk, denetim ve yaptırım sistemini yeniden kurdu. Kanunun kapsam maddesi özellikle özel sektör açısından önemlidir; çünkü metin yalnız “kritik altyapılar” veya “kamu kurumları” ile sınırlı bir alan yaratmamaktadır.
Kanun’un 2. maddesindeki “siber uzayda varlık gösteren, faaliyet yürüten, hizmet sunan” ölçütü geniştir. Bu nedenle e-ticaret, sağlık, finans, lojistik, üretim, enerji, teknoloji, hukuk, eğitim ve benzeri alanlarda faaliyet gösteren şirketlerin, yalnız siber güvenlik ürünü satmadıkları gerekçesiyle 7545 sayılı Kanun’un tamamen dışında oldukları sonucuna varılması doğru değildir. Bununla birlikte her yükümlülük herkes için aynı yoğunlukta uygulanmaz; Kanun’un bazı hükümleri yalnız kritik altyapılara, kamu kurumlarına veya sertifikasyon ve yetkilendirmeye tabi siber güvenlik şirketlerine yöneliktir.

- 7545 sayılı Kanun’un kapsam maddesi nedir?
- “Siber uzayda varlık göstermek” ne demektir?
- Özel şirketler Kanun kapsamında mıdır?
- Gerçek kişiler hangi durumda kapsama girer?
- Tüzel kişiliği olmayan kuruluşlar kapsama girer mi?
- Kritik altyapı nedir?
- Siber güvenlik şirketlerinin özel durumu nedir?
- Hangi faaliyetler Kanun kapsamı dışındadır?
- Kapsamda olmak hangi yükümlülükleri doğurur?
- Şirketler 2026’da hangi uyum adımlarını atmalıdır?
1. 7545 Sayılı Kanun’un Kapsam Hükmü Nedir?
Siber Güvenlik Kanunu m.2/1’in açık hükmüne göre Kanun; siber uzayda varlık gösteren, faaliyet yürüten veya hizmet sunan kamu kurum ve kuruluşları, kamu kurumu niteliğindeki meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan kuruluşları kapsar. Kanun koyucu, kapsamı kuruluş türünden çok siber uzaydaki varlık ve faaliyet üzerinden kurmuştur.
Bu nedenle kapsam değerlendirmesinde “şirket teknoloji şirketi mi?” sorusu tek başına belirleyici değildir. Bir üretim şirketi, lojistik firması, özel hastane, hukuk bürosu, perakende işletmesi veya eğitim kurumu bilişim sistemleri kullanıyor, veri topluyor, işliyor veya dijital hizmet sunuyorsa Kanun’un ilgili hükümleri bakımından kapsam analizi yapılmalıdır.
Kanun’un m.7/1 hükmü de kapsam içinde yer alan ve bilişim sistemleri kullanmak suretiyle hizmet sunan, veri toplayan, işleyen ve benzeri faaliyet yürütenlerin siber güvenliğe ilişkin görev ve sorumluluklarını ayrıca düzenler. Böylece m.2’deki genel kapsam, m.7’de somut yükümlülüklere bağlanır.
2. “Siber Uzay” Kanunda Nasıl Tanımlanır?
7545 sayılı Kanun m.3/1-i’ye göre siber uzay; doğrudan veya dolaylı olarak internete, elektronik haberleşme veya bilgisayar ağlarına bağlı olan tüm bilişim sistemlerini ve bunları birbirine bağlayan ağlardan oluşan ortamı ifade eder. Bu tanım yalnız internete açık web sitelerini değil, ağ bağlantılı kurumsal sistemleri de kapsar.
Kanunda bilişim sistemleri de bilgi ve iletişim teknolojileri vasıtasıyla sağlanan her türlü hizmetin, işlemin ve verinin sunumunda kullanılan donanım, yazılım, sistem ve aktif veya pasif tüm diğer bileşenler olarak tanımlanmıştır. Dolayısıyla şirket içi ERP, e-posta, bulut hizmeti, sunucu, güvenlik cihazı, uzaktan erişim sistemi ve benzeri unsurlar kapsam değerlendirmesinde önem taşır.
Bu nedenle “yalnız fiziksel mağazamız var” veya “asıl işimiz teknoloji değil” yaklaşımı yeterli değildir. İşletmenin kullandığı dijital altyapı ve işlediği veri fiilen incelenmelidir.
3. Özel Şirketler Siber Güvenlik Kanunu Kapsamında mı?
Evet, şartları oluştuğunda özel şirketler kapsam içindedir. m.2/1 doğrudan “tüzel kişiler” ifadesini kullanır. Anonim şirket, limited şirket, kooperatif ve diğer özel hukuk tüzel kişileri siber uzayda faaliyet yürütüyor veya hizmet sunuyorsa Kanun’un ilgili hükümleri uygulanabilir.
Ancak “kapsamda olmak” ile “Kanun’daki her yükümlülüğün aynen uygulanması” aynı şey değildir. Örneğin m.7/1-c’de kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün, sistem ve hizmetlerinin Başkanlık tarafından yetkilendirilmiş ve belgelendirilmiş kişi veya şirketlerden tedarik edilmesi özel olarak düzenlenmiştir. Bu hüküm tüm küçük işletmeler için aynı tedarik yükümlülüğünü kurmaz.
Buna karşılık m.7/1-a’daki Başkanlığın görev ve faaliyetleri kapsamında talep ettiği veri, bilgi, belge, donanım ve yazılımı öncelikle ve zamanında iletme yükümlülüğü ile m.7/1-b’deki mevzuatın öngördüğü tedbirleri alma ve tespit edilen zafiyet veya siber olayları gecikmeksizin bildirme yükümlülüğü, kapsam ve faaliyet niteliğine göre özel şirketler bakımından da önemlidir.
4. Gerçek Kişiler de Kanun Kapsamında mı?
Kanun m.2/1 gerçek kişileri açıkça sayar. Bununla birlikte gündelik internet kullanıcısının yalnız internete bağlanması nedeniyle Kanun’daki bütün kurumsal yükümlülüklerin muhatabı olduğu sonucu çıkarılamaz. Hükümlerin konusu ve kişinin yürüttüğü faaliyet birlikte değerlendirilmelidir.
Örneğin bireysel olarak siber güvenlik hizmeti sunan, bilişim sistemi işletip veri işleyen veya Kanun kapsamındaki yetkilendirme ve belgelendirme süreçlerine tabi bir faaliyette bulunan gerçek kişinin yükümlülükleri doğabilir. Kanun’un bazı ceza hükümleri de gerçek kişilerin fiillerine doğrudan uygulanabilir.
Kapsam ve sorumluluk analizi bu nedenle faaliyet temelli yapılmalıdır. Gerçek kişinin ticari veya mesleki faaliyetinin niteliği, veri ve bilişim sistemiyle ilişkisi ve Başkanlığın düzenleyici işlemlerinin kapsamı kontrol edilmelidir.
5. Tüzel Kişiliği Bulunmayan Kuruluşlar Neden Ayrıca Sayılmıştır?
m.2/1, tüzel kişiliği bulunmayan kuruluşları da açıkça kapsam içine alır. Böylece sırf ayrı tüzel kişilik bulunmadığı gerekçesiyle siber güvenlik yükümlülüklerinin dışına çıkılması engellenmiştir. Ortak girişim, organizasyon veya hukuki yapısı itibarıyla tüzel kişilik taşımayan ancak bilişim sistemi kullanan oluşumlar somut faaliyetlerine göre kapsamda olabilir.
Bu düzenleme, siber riskin hukuki organizasyon biçiminden bağımsız olduğunu kabul eder. Denetim ve yükümlülük bakımından fiilî sistem, veri ve faaliyet esas alınır.
6. Kritik Altyapı Nedir?
7545 sayılı Kanun m.3/1-d’ye göre kritik altyapı; işlediği bilginin veya verinin gizliliği, bütünlüğü ya da erişilebilirliği bozulduğunda can kaybına, büyük ölçekli ekonomik zarara, güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran altyapılardır.
Kritik altyapı statüsü, Kanun’un bazı yükümlülüklerini ağırlaştırır. Başkanlık m.5/1-c uyarınca kritik altyapıları ve bunlara ait kurumları ve konumları belirler. Siber Güvenlik Kurulu da m.9/4-ç uyarınca kritik altyapı sektörlerini belirlemekle görevlidir.
Bir şirketin kendi kendine “kritik altyapı değiliz” demesi yeterli değildir. Başkanlık ve Kurul düzenlemeleri, sektör sınıflandırmaları ve şirkete yapılan bildirimler takip edilmelidir.
7. Siber Güvenlik Şirketleri İçin Özel Kurallar Nelerdir?
Siber güvenlik ürün, sistem ve hizmeti sunan şirketler için genel kapsamın ötesinde özel yükümlülükler vardır. m.7/1-ç, sertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerinin faaliyete başlamadan önce mevcut düzenlemeler çerçevesinde Başkanlığın onayını almasını düzenler.
Geçici m.1/4 de siber güvenlik alanında faaliyet icra eden dernek, federasyon, vakıf ve ticaret şirketlerine, ilgili ikincil düzenlemelerin yürürlüğe girmesinden itibaren bir yıl içinde sertifikasyon, yetkilendirme ve belgelendirme işlemlerini tamamlama yükümlülüğü getirir. Sürenin sonunda yükümlülük yerine getirilmezse siber güvenlik alanında faaliyette bulunulamaz.
Bu şirketlerin ayrıca m.18 kapsamındaki yurt dışı satış, birleşme, bölünme, pay devri ve şirket satış işlemlerine ilişkin bildirim ve izin kurallarını da ayrıca takip etmesi gerekir.
8. Hangi Faaliyetler Kanun Kapsamı Dışındadır?
7545 sayılı Kanun m.2/2 açık istisnalar getirir. 2559 sayılı Polis Vazife ve Salâhiyet Kanunu, 2692 sayılı Sahil Güvenlik Komutanlığı Kanunu ve 2803 sayılı Jandarma Teşkilat, Görev ve Yetkileri Kanunu uyarınca yürütülen istihbari faaliyetler; ayrıca 2937 sayılı Devlet İstihbarat Hizmetleri ve MİT Kanunu ile 211 sayılı Türk Silahlı Kuvvetleri İç Hizmet Kanunu uyarınca yürütülen faaliyetler Kanun kapsamı dışındadır.
İstisna, kurumların tüm faaliyetlerini otomatik olarak kapsam dışına çıkaran genel bir bağışıklık şeklinde yorumlanmamalıdır. Kanun metni belirli kanunlar uyarınca yürütülen faaliyetleri esas alır.
9. Kapsamda Olmak Hangi Temel Sorumlulukları Doğurur?
Kanun m.7, kapsam içinde yer alan ve bilişim sistemleri kullanarak hizmet sunan, veri toplayan, işleyen ve benzeri faaliyet yürütenler için temel sorumluluklar getirir. Bunlar; Başkanlığın talep ettiği bilgi ve unsurları öncelikle ve zamanında sunmak, mevzuatın öngördüğü siber güvenlik tedbirlerini almak, tespit edilen zafiyet veya siber olayları gecikmeksizin bildirmek ve Başkanlığın politika, strateji, eylem planı ve düzenleyici işlemlerindeki yükümlülükleri yerine getirmektir.
9 Ağustos 2026 tarihli ve 33335 sayılı Resmî Gazete’de yayımlanan 7592 sayılı Kanun ile 7545 sayılı Kanun m.16/10 değiştirilmiş; m.7/1-a bendi de bir milyon TL ile on milyon TL arasındaki idari para cezası rejiminin kapsamına alınmıştır. Böylece 2026 itibarıyla m.7/1-a, b ve c kapsamındaki yükümlülükler yaptırım bakımından ayrıca önem taşımaktadır.
Kanun m.16’da ayrıca bilgi-belge vermemek, gerekli onay olmadan faaliyette bulunmak, sır saklama yükümlülüğünü ihlal etmek, sızdırılmış verileri yetkisiz biçimde paylaşmak veya satmak ve belirli siber saldırı fiilleri bakımından hapis ve adli para cezaları öngörür.
10. Siber Güvenlik Kanunu ile KVKK Aynı Şey midir?
Hayır. 7545 sayılı Kanun ile 6698 sayılı Kişisel Verilerin Korunması Kanunu farklı amaç ve yükümlülükler taşır. Bir siber olay, aynı zamanda kişisel veri ihlali oluşturabilir. Bu durumda hem Siber Güvenlik Başkanlığına yönelik yükümlülükler hem de KVKK kapsamındaki veri güvenliği ve ihlal süreçleri gündeme gelebilir.
Örneğin bulut veya SaaS sistemlerinde veri işleme ve yurt dışı aktarım boyutu için Yabancı Bulut ve SaaS Kullanımı KVKK Rehberi ayrıca incelenmelidir.
11. 2026 İçin Şirket Uyum Kontrol Listesi
- Şirketin siber uzaydaki faaliyet ve hizmetlerini envanterleyin.
- Kritik altyapı veya kritik kamu hizmeti niteliği bulunup bulunmadığını kontrol edin.
- Başkanlığın şirket veya sektör için yayımladığı düzenleyici işlemleri takip edin.
- m.7 kapsamındaki veri, belge ve bildirim süreçlerinden sorumlu birimleri belirleyin.
- Zafiyet ve siber olay tespit/escalation prosedürü oluşturun.
- Başkanlık denetimine hazır bilişim varlık envanteri tutun.
- Siber güvenlik hizmeti sunuluyorsa sertifikasyon ve yetkilendirme durumunu kontrol edin.
- m.18 kapsamındaki ortaklık ve kontrol değişikliklerini şirketler hukuku işlemlerinden önce değerlendirin.
- KVKK, 5651 ve sektörel siber güvenlik düzenlemeleriyle çapraz uyum sağlayın.
- Yönetim kuruluna düzenli siber uyum raporu sunun.
12. Site İçindeki İlgili Rehberler
Siber güvenlik yükümlülükleri için Siber Güvenlik Hukuku, kişisel veri boyutu için Kişisel Veriler Hukuku, şirket sözleşmeleri ve hizmet alımları için Ticaret ve Sözleşmeler Hukuku bölümleri birlikte değerlendirilmelidir.
13. Resmî Kaynaklar
- Siber Güvenlik Başkanlığı – Mevzuat
- Siber Güvenlik Başkanlığı – Sık Sorulan Sorular
- TBMM – 7545 Sayılı Siber Güvenlik Kanunu
- TBMM – 7592 Sayılı Değişiklik Kanunu
- Resmî Gazete – 09.08.2026, Sayı 33335
14. Sık Sorulan Sorular
Siber Güvenlik Kanunu sadece teknoloji şirketlerini mi kapsar?
Hayır. m.2/1 siber uzayda varlık gösteren, faaliyet yürüten veya hizmet sunan kamu ve özel kişi ve kuruluşları kapsar.
Küçük işletmeler tamamen kapsam dışı mı?
Kanunda işletme büyüklüğüne dayalı genel bir kapsam istisnası yoktur. Hangi hükmün uygulanacağı faaliyet ve düzenlemeye göre belirlenir.
Kritik altyapı olmak şart mı?
Hayır. Genel kapsam kritik altyapıyla sınırlı değildir; ancak kritik altyapılara özgü ek kurallar vardır.
Gerçek kişiler kapsama girer mi?
Evet. Kanun gerçek kişileri açıkça sayar; somut yükümlülük faaliyet niteliğine göre belirlenir.
Siber güvenlik şirketleri için ayrıca izin var mı?
Sertifikasyon, yetkilendirme ve belgelendirmeye tabi şirketler için m.7/1-ç kapsamında faaliyete başlamadan önce Başkanlık onayı düzenlenmiştir.
Zafiyet bildirimi kimler için önemlidir?
m.7/1-b kapsamında hizmet alanında tespit edilen zafiyet veya siber olayın gecikmeksizin Başkanlığa bildirilmesi yükümlülüğü vardır.
Başkanlık şirketten bilgi ve yazılım isteyebilir mi?
Kanun m.7/1-a ve m.6’daki yetkiler çerçevesinde talep edilen veri, bilgi, belge, donanım ve yazılımların sunulması yükümlülüğü düzenlenmiştir.
2026’da m.7/1-a için ceza değişti mi?
Evet. 7592 sayılı Kanun ile m.16/10’a “(a)” bendi eklenmiş ve m.7/1-a da bir milyon TL ile on milyon TL arasındaki idari para cezası kapsamına alınmıştır.
KVKK uyumu 7545 sayılı Kanuna uyum için yeterli mi?
Hayır. Kanunların amaç ve yükümlülükleri farklıdır; iki rejim birlikte yönetilmelidir.
Kapsam dışı faaliyetler hangileridir?
m.2/2’de sayılan PVSK, Sahil Güvenlik, Jandarma, MİT ve TSK mevzuatı kapsamında yürütülen belirli faaliyetler kapsam dışındadır.
15. Uygulamada İzlenecek Net Yol
Şirketler ilk olarak “biz kritik altyapı mıyız?” sorusundan önce m.2/1 kapsam analizini yapmalıdır. Bilişim sistemi, veri, dijital hizmet, siber güvenlik ürünü ve sektör yükümlülükleri envanterlenmeli; ardından m.7 sorumlulukları, m.8 denetim hazırlığı ve m.16-m.18 yaptırım riskleri ayrı ayrı değerlendirilmelidir.
Bakırcı & Keskin Hukuk Bürosu, 7545 sayılı Siber Güvenlik Kanunu, KVKK ve teknoloji sözleşmelerinden doğan uyum süreçlerini somut faaliyet ve sistem yapısına göre incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 7545 sayılı Siber Güvenlik Kanunu ve 7592 sayılı Kanunla yapılan 2026 değişiklikleri esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
