B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Siber Güvenlik Başkanlığı Bilgi, Belge, Yazılım ve Donanım İsteyebilir mi? 7545 m.7/1-a | 2026

Kısa ve net cevap: Evet. 7545 sayılı Siber Güvenlik Kanunu’nun 7/1-a maddesine göre Kanun kapsamında yer alan ve bilişim sistemleri kullanarak hizmet sunan, veri toplayan, işleyen veya benzeri faaliyet yürütenler, Siber Güvenlik Başkanlığının görev ve faaliyetleri kapsamında talep ettiği her türlü veri, bilgi, belge, donanım, yazılım ve diğer katkıları öncelikle ve zamanında Başkanlığa iletmek zorundadır. 9 Ağustos 2026’da yürürlüğe giren 7592 sayılı Kanun değişikliğiyle m.7/1-a yükümlülüğünün ihlali de m.16/10 kapsamına alınmış ve 1.000.000 TL ile 10.000.000 TL arasında idari para cezasına bağlanmıştır.

Siber Güvenlik Kanunu’nun özel sektör açısından en önemli hükümlerinden biri, Başkanlığın talep ettiği bilgi ve teknik unsurların sunulması yükümlülüğüdür. Hükmün kapsamı yalnız klasik “evrak” ile sınırlı değildir; veri, yazılım ve donanım da açıkça sayılmıştır. Bu nedenle bir siber olay, denetim, zafiyet analizi veya Başkanlığın başka bir kanuni faaliyeti sırasında şirketten teknik log, konfigürasyon, cihaz, yazılım bileşeni veya başka bir katkı talep edilebilir.

Bu yetki ve yükümlülük sınırsız değildir. Talebin Başkanlığın görev ve faaliyetleri kapsamında olması gerekir. Ayrıca kişisel veriler ve ticari sırlar bakımından 7545 sayılı Kanun m.6/2’deki amaçla bağlantılılık, sınırlılık, ölçülülük ve gerekli süre kadar muhafaza ilkeleri ile m.13’teki sır saklama yükümlülüğü birlikte uygulanır. Şirketin doğru yaklaşımı, talebi görmezden gelmek değil; talebin kapsamını, teslim edilen materyali ve hukuki dayanağı kontrollü biçimde kayıt altına almaktır.

Siber Güvenlik Başkanlığının bilgi belge yazılım ve donanım talebi

  • m.7/1-a tam olarak ne düzenliyor?
  • Başkanlık hangi verileri isteyebilir?
  • Yazılım veya donanım talebi ne anlama gelir?
  • Şirket kendi mevzuatını gerekçe göstererek talebi reddedebilir mi?
  • Kişisel veri ve ticari sır nasıl korunur?
  • Talep hangi süre içinde karşılanmalıdır?
  • Denetim talebiyle m.7/1-a arasındaki ilişki nedir?
  • İhlalin 2026 itibarıyla cezası nedir?
  • m.16/1’deki ceza sorumluluğuyla fark nedir?
  • Şirket içinde hangi prosedür kurulmalıdır?

1. 7545 m.7/1-a Ne Düzenliyor?

Kanun m.7/1-a; Başkanlığın görev ve faaliyetleri kapsamında talep ettiği her türlü veri, bilgi, belge, donanım, yazılım ve diğer her türlü katkının “öncelikle ve zamanında” Başkanlığa iletilmesini düzenler. Yükümlülüğün muhatabı, m.7/1’de tanımlanan Kanun kapsamındaki bilişim sistemi kullanan hizmet sunucuları, veri toplayanlar, işleyenler ve benzeri faaliyet yürütenlerdir.

“Her türlü” ifadesi geniş olmakla birlikte talebin mutlaka Başkanlığın kanuni görev ve faaliyetleriyle bağlantılı olması gerekir. Başkanlığın görevleri m.5’te; yetkileri m.6’da ayrıntılı biçimde sayılmıştır.

Kanun m.6/1-ç de Başkanlığa, kapsam içindeki kişi ve kuruluşlardan yürüttüğü faaliyetlerle sınırlı olmak üzere bilgi, belge, veri ve kayıtları alma, bunları değerlendirme, arşivlerden, elektronik bilgi işlem merkezlerinden ve iletişim altyapısından yararlanma yetkisi verir.

2. Başkanlık Hangi Veri ve Belgeleri İsteyebilir?

Talep, olayın veya denetimin niteliğine göre değişebilir. Sistem logları, varlık envanteri, güvenlik politikaları, olay kayıtları, sızma testi raporları, ağ topolojisi, erişim yetki kayıtları, belirli trafik veya alarm kayıtları, kullanılan güvenlik ürünlerinin konfigürasyon bilgileri ve benzeri teknik belgeler gündeme gelebilir.

Talebin kapsamı teslim öncesinde hukuk ve bilgi güvenliği ekiplerince birlikte incelenmelidir. İstenen verinin hangi sistemden çıktığı, hangi tarihler arasını kapsadığı ve içinde kişisel veri/ticari sır bulunup bulunmadığı belirlenmelidir.

Talep edilen materyalin kopyası ve teslim tutanağı şirket içinde saklanmalıdır. Böylece hem zamanında teslimin hem de paylaşım kapsamının sonradan ispatı mümkün olur.

3. Yazılım Talebi Ne Anlama Gelir?

m.7/1-a yalnız bilgi ve belgeyi değil “yazılım”ı da açıkça sayar. Somut olayda Başkanlığın görev ve faaliyetinin yürütülebilmesi için belirli yazılımın, yazılım bileşeninin veya incelemeye konu uygulama materyalinin sunulması istenebilir.

Bu tür taleplerde lisans hakları, fikri mülkiyet, kaynak kodu niteliği, üçüncü taraf bileşenleri ve ticari sırlar önem taşır. Ancak bu unsurlar talebi otomatik olarak hükümsüz kılmaz. Kanun m.13, Başkanlık faaliyetleri kapsamında edinilen gizli bilgiler, kişisel veriler ve ticari sırların yetkisiz kişilere açıklanmasını ve menfaat için kullanılmasını yasaklar.

Şirket teslimi reddetmek yerine, teslim edilen yazılımın sürümünü, hash değerini, kullanım/inceleme kapsamını ve varsa üçüncü taraf lisans sınırlamalarını yazılı olarak kayda geçirmelidir.

4. Donanım Talebi Hangi Durumlarda Gündeme Gelebilir?

Kanun metnindeki “donanım” ifadesi; inceleme, olay müdahalesi, zafiyet analizi veya denetim amacıyla belirli cihazların veya teknik bileşenlerin Başkanlığa sunulmasını gerektirebilecek durumları kapsayabilir. Bu, her talepte fiziksel cihazın teslim edileceği anlamına gelmez; somut talebin içeriği esas alınır.

Donanım tesliminde cihaz seri numarası, disk/medya bilgisi, teslim zamanı, cihazın çalışır durumu, varsa kriptografik bütünlük kayıtları ve teslim alan görevli tutanakla belirlenmelidir. Üretim sisteminin devreden çıkarılması hizmet kesintisi yaratacaksa teknik risk ve alternatif inceleme yöntemi derhâl Başkanlıkla koordine edilmelidir.

5. Şirket Kendi Mevzuatını Gerekçe Göstererek Talebi Reddedebilir mi?

Kanun m.6/1-ç açık bir hüküm içerir: Başkanlık tarafından bu kapsamda talepte bulunulanlar, kendi mevzuatlarındaki hükümleri gerekçe göstermek suretiyle talebin yerine getirilmesinden kaçınamazlar. Bu hüküm, kurum içi politika veya sözleşmesel gizlilik maddesinin Başkanlık talebine karşı genel ret gerekçesi yapılmasını engeller.

Ancak şirket, talebin kapsamını ve uygulanma yöntemini hukuk birimi üzerinden açıklığa kavuşturabilir. Üçüncü taraf sırları, kişisel veri veya kritik hizmet kesintisi gibi hususlar talebin hukuka uygun ve ölçülü icrası bakımından yönetilmelidir.

6. Kişisel Veriler Nasıl Korunur?

7545 sayılı Kanun m.6/2, Kanun kapsamında kişisel verilerin hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli açık ve meşru amaçlarla, amaçla bağlantılı sınırlı ve ölçülü şekilde ve gerekli süre kadar muhafaza edilerek işleneceğini düzenler.

Başkanlığın yetkileri çerçevesinde elde edilen kişisel veriler ve ticari sırlar, bunlara erişilmesini gerektiren sebepler ortadan kalktığında resen silinir, yok edilir veya anonim hâle getirilir. Bu düzenleme, m.7/1-a talebinin kişisel veri koruma ilkelerinden bağımsız olmadığını gösterir.

Şirket teslim öncesinde veri minimizasyonu yaparken talebin özünü bozacak veya istenen delili ortadan kaldıracak şekilde bilgi silmemelidir. Gerekirse kapsam Başkanlıkla yazılı olarak netleştirilmelidir.

7. Ticari Sırlar ve Gizli Bilgiler Nasıl Korunur?

Kanun m.13’e göre Başkanlık tarafından yürütülen görev ve faaliyetler kapsamında edinilen kamuya, ilgililere ve üçüncü kişilere ait gizlilik taşıyan bilgiler, kişisel veriler, ticari sırlar ve bunlara ait belgeler mevzuat gereği yetkili merciler dışındaki kişilere açıklanamaz ve gerçek veya tüzel kişilerin menfaatine kullanılamaz.

Şirket, teslim ettiği materyalin ticari sır niteliğini tutanakta belirtmeli, ancak sır niteliğini talebin yerine getirilmemesi için otomatik gerekçe olarak kullanmamalıdır. Ticari sırların korunması Başkanlık personeli ve ilgili görevliler bakımından kanuni yükümlülüktür.

8. “Öncelikle ve Zamanında” İfadesi Ne Anlama Gelir?

m.7/1-a sabit gün sayısı vermez. Bunun yerine talebin “öncelikle ve zamanında” karşılanmasını emreder. Bu ifade, Başkanlık talebinin kurum içi olağan iş sıralamasında bekletilmemesini ve talep edilen süre varsa bu süreye uyulmasını gerektirir.

Şirket talebin teknik olarak belirlenen sürede karşılanamayacağını öngörüyorsa süre dolmadan Başkanlıkla iletişim kurmalı, objektif teknik gerekçeyi ve tamamlanma planını yazılı şekilde açıklamalıdır. Sessiz kalmak veya iç onay süreçlerini gerekçe göstererek yanıt vermemek yaptırım riskini artırır.

9. m.7/1-a ile Denetim Yetkisi Arasındaki Fark

m.7/1-a genel bilgi ve teknik katkı sunma sorumluluğudur. m.8 ise Başkanlığın denetim ve mahallinde inceleme yetkisini düzenler. Denetim sırasında bilgi, belge, veri ve cihaz talebi m.8/4 kapsamında da gündeme gelebilir.

Denetimin ayrıntıları ve m.8/4 yükümlülüğüne uyulmamasının ciroya kadar çıkabilen yaptırımı için Siber Güvenlik Başkanlığı denetimi rehberi incelenebilir.

10. 2026 Değişikliği: m.7/1-a İhlalinin Cezası

7545 sayılı Kanun ilk yayımlandığında m.16/10 idari para cezasını m.7/1-b ve c bentleri için düzenliyordu. 30 Temmuz 2026’da kabul edilen ve 9 Ağustos 2026 tarihli Resmî Gazete’de yayımlanan 7592 sayılı Kanun, m.16/10’daki “(b)” ibaresinden önce “(a),” ibaresini ekledi.

Böylece 15 Eylül 2026 itibarıyla m.7/1-a, b ve c bentlerindeki görev ve sorumluluklarını yerine getirmeyenler hakkında bir milyon TL’den on milyon TL’ye kadar idari para cezası uygulanabilir.

Bu değişiklik özellikle şirketlerin Başkanlık yazılarını ve teknik taleplerini hukuk/BT ekiplerinde öncelikli takip konusu yapmasını gerektirir.

11. m.16/1’deki Hapis ve Adli Para Cezasıyla Fark Nedir?

m.16/1 ayrıca, kamu kurum ve kuruluşları hariç olmak üzere Kanunla yetkilendirilen mercilerin ve denetim görevlilerinin görev ve yetkileri kapsamında istedikleri bilgi, belge, yazılım, veri ve donanımı vermeyen veya bunların alınmasına engel olanlar hakkında 1 yıldan 3 yıla kadar hapis ve 500 günden 1500 güne kadar adli para cezası öngörür.

m.16/10’daki idari yaptırım ile m.16/1’deki suç tipi farklı unsurlara sahiptir. Somut olayda hangi hükmün uygulanacağı talebin niteliği, talebi yapan yetkili, fiilin biçimi ve diğer unsurlara göre belirlenir. Ceza hukukunda kıyas yapılamayacağı için suç tipinin unsurları somut olayda ayrı incelenmelidir.

12. Şirket İçi Talep Yönetim Prosedürü

  • Başkanlıktan gelen yazı ve elektronik bildirimleri tek merkezde kaydedin.
  • Hukuk ve bilgi güvenliği ekiplerine eş zamanlı eskalasyon yapın.
  • Talebin kanuni kapsamını ve teslim süresini belirleyin.
  • İstenen veri, belge, yazılım ve donanım envanterini çıkarın.
  • Kişisel veri ve ticari sır niteliğini işaretleyin.
  • Sunulan dijital dosyaların bütünlük/hash kayıtlarını tutun.
  • Teslim tutanağı ve gönderim kanıtını saklayın.
  • Eksik veya teknik olarak imkânsız hususları süre dolmadan yazılı bildirin.
  • Üçüncü taraf tedarikçiden veri alınması gerekiyorsa sözleşmesel iş birliği mekanizmasını çalıştırın.
  • Talep kapandıktan sonra iç uyum ve düzeltici faaliyet kaydı oluşturun.

13. Tedarikçi Sözleşmelerine Hangi Hükümler Eklenmeli?

Şirketin Başkanlık talebini yerine getirmesi için gerekli veri veya log dış hizmet sağlayıcının elindeyse, sağlayıcının hızlı iş birliği yapması gerekir. Bulut, SOC, MSSP, yazılım ve veri merkezi sözleşmelerine düzenleyici kurum taleplerine destek, log teslimi, dijital delil korunması ve teknik erişim yükümlülüğü eklenmelidir.

Yabancı SaaS ve bulut hizmetlerinde kişisel verinin yurt dışına aktarımı da ayrıca kontrol edilmelidir. Bu konu için Yabancı Bulut ve SaaS KVKK Rehberi kullanılabilir.

14. Resmî Kaynaklar

15. Sık Sorulan Sorular

Başkanlık şirketten yazılım isteyebilir mi?

m.7/1-a yazılımı açıkça saymaktadır.

Donanım da istenebilir mi?

Evet. Donanım da hükümde açıkça yer alır.

Şirket sözleşmedeki gizlilik maddesini gerekçe göstererek reddedebilir mi?

Kanun m.6/1-ç, kendi mevzuatındaki hükümler gerekçe gösterilerek talebin yerine getirilmesinden kaçınılamayacağını düzenler; somut gizlilik ve sır hususları kontrollü teslimle yönetilmelidir.

Kişisel veriler korunuyor mu?

m.6/2 veri koruma ilkelerini; m.13 ise gizli bilgi ve ticari sırların korunmasını düzenler.

Talebe ne kadar sürede cevap verilir?

Kanun “öncelikle ve zamanında” ifadesini kullanır; talepte belirtilen süre ve somut teknik durum esas alınır.

2026’da ceza değişti mi?

Evet. 7592 sayılı Kanunla m.7/1-a ihlali de 1-10 milyon TL idari para cezası kapsamına alınmıştır.

Bilgi vermemek ayrıca suç olabilir mi?

m.16/1’de belirli şartlarda bilgi, belge, yazılım, veri ve donanımı vermeme veya alınmasına engel olma suç olarak düzenlenmiştir.

Ticari sır teslim edilebilir mi?

Talebin kanuni kapsamı içinde gerekli ise sunulabilir; m.13 sır saklama yükümlülüğü getirir.

Sunulan dosyaların kopyası şirketçe saklanmalı mı?

Evet. Teslim kapsamının ve zamanının ispatı için kopya ve tutanak saklanmalıdır.

Yabancı tedarikçinin logları gerekiyorsa ne yapılır?

Sözleşmesel iş birliği yükümlülüğü işletilmeli; veri aktarımının KVKK boyutu da ayrıca yönetilmelidir.

16. Uygulamada İzlenecek Net Yol

Başkanlık talebi geldiğinde şirket içi normal evrak sırasına bırakılmamalıdır. Hukuk, bilgi güvenliği ve ilgili iş birimi eş zamanlı çalışmalı; talep kapsamı belirlenmeli, teslim edilecek materyal kayıt altına alınmalı ve süre içinde ispatlanabilir kanalla iletilmelidir.

Bakırcı & Keskin Hukuk Bürosu, Siber Güvenlik Başkanlığı talepleri, denetim süreçleri, teknik tedarik sözleşmeleri ve KVKK ile kesişen veri paylaşım yükümlülüklerini somut olay ve sistem yapısına göre incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.

Yazar ve güncellik notu
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 7545 sayılı Kanun m.6, m.7, m.13 ve m.16 ile 7592 sayılı Kanunun 2026 değişikliği esas alınarak hazırlanmıştır.
(E-İMZALIDIR)

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp