Siber Güvenlik Şirketi Kurmak İçin Başkanlık Onayı Gerekir mi? 7545 m.7/1-ç | 2026
7545 sayılı Siber Güvenlik Kanunu, siber güvenlik pazarında faaliyet göstermek isteyen şirketler için yalnız ticaret sicili kuruluşunu yeterli görmeyen bir düzenleyici çerçeve kurmuştur. Şirketin limited veya anonim şirket olarak kurulması, vergi kaydının açılması ya da faaliyet konusuna “siber güvenlik” ibaresi eklenmesi, Başkanlık bakımından gerekli onay ve yetkilendirmelerin yerine geçtiği anlamına gelmez.
Kanun m.7/1-ç özellikle sertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerinin faaliyete başlamadan önce Başkanlığın onayını almasını emreder. Bu hüküm, siber güvenlik hizmetlerinin milli güvenlik ve kritik altyapılarla doğrudan ilişkili olması nedeniyle pazara girişte teknik ve hukuki yeterlilik denetimi kurulmasını amaçlar. Şirket kuruluşu, faaliyet konusu, uzman personel, ürün veya hizmet sınıfı ve Başkanlığın ikincil düzenlemeleri birlikte değerlendirilmelidir.

- m.7/1-ç hangi şirketleri kapsar?
- Şirket kurmak ile faaliyete başlamak arasındaki fark
- Başkanlığın sertifikasyon yetkisi nedir?
- Mevcut şirketler için geçiş süresi nedir?
- Onay almadan faaliyet göstermenin cezası nedir?
- Ticaret unvanı ve faaliyet konusu nasıl etkilenir?
- Uzman personelin sertifikası ayrıca gerekir mi?
- Yabancı şirket ve Türkiye iştiraki nasıl değerlendirilir?
- Şirket birleşme/pay devrinde hangi izinler gerekir?
- Başvuru öncesi uyum dosyasında neler olmalı?
1. 7545 m.7/1-ç Ne Düzenliyor?
Kanun m.7/1-ç; sertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerinin faaliyete başlamadan önce mevcut düzenlemeler çerçevesinde Başkanlığın onayını almasını düzenler. Hüküm, her bilişim şirketini otomatik olarak aynı onay rejimine sokmaz; siber güvenlik alanında ve Başkanlığın belirlediği sertifikasyon/yetkilendirme kapsamındaki faaliyetler esas alınır.
Başkanlık m.5/1-ğ kapsamında siber güvenlik uzmanları ve şirketlerine yönelik sertifikasyon, yetkilendirme ve belgelendirme işlemlerini yürütmekle; m.6/1-ı kapsamında bu alandaki gerçek ve tüzel kişilere yönelik süreçleri yönetmekle yetkilidir.
Bu nedenle bir girişim, hangi siber güvenlik hizmetlerini sunacağını belirledikten sonra Başkanlığın güncel usul ve esaslarında o faaliyet için hangi belge veya onayın arandığını kontrol etmelidir.
2. Ticaret Sicilinde Şirket Kurmak Faaliyete Başlamak İçin Yeterli mi?
Hayır. Türk Ticaret Kanunu uyarınca şirketin kurulması ve ticaret siciline tescili ayrı, 7545 sayılı Kanun uyarınca gerekli düzenleyici onay ve yetkilerin alınması ayrıdır. Şirket tüzel kişilik kazanabilir; ancak siber güvenlik faaliyetinin başlaması özel mevzuatta onay veya yetkiye bağlıysa bu şart tamamlanmadan faaliyet yürütülemez.
Benzer şekilde NACE kodu seçilmesi, alan adı açılması, personel işe alınması veya internet sitesinde siber güvenlik hizmeti ilan edilmesi düzenleyici izin yerine geçmez. Özellikle müşteri kabulü ve ücretli hizmet sunumundan önce faaliyet kapsamı Başkanlık rejimiyle karşılaştırılmalıdır.
3. Hangi Faaliyetler Sertifikasyon veya Yetkilendirmeye Tabi Olabilir?
Kanun, çerçeve yetkiyi Başkanlığa vermiş; ayrıntının ikincil düzenlemeler ve usul/esaslarla belirlenmesini öngörmüştür. Sızma testi, SOC/MDR, olay müdahalesi, zafiyet yönetimi, güvenlik danışmanlığı, belirli güvenlik ürünlerinin üretimi veya tedariki gibi alanlar Başkanlığın düzenlemelerine göre sertifikasyon veya yetkilendirme konusu olabilir.
Şirket, pazarlama kataloğundaki her hizmet kalemini ayrı değerlendirmelidir. Bir faaliyette yetki sahibi olmak, farklı bir güvenlik hizmetini otomatik olarak sunma yetkisi vermeyebilir.
Güncel Başkanlık mevzuatının ve yetkilendirme listelerinin düzenli takibi zorunludur.
4. Mevcut Şirketler İçin Geçiş Düzenlemesi Nedir?
7545 sayılı Kanun Geçici m.1/4; siber güvenlik alanında faaliyet icra eden dernek, dernek federasyonları, vakıflar ve ticaret şirketlerinin, Geçici m.1/6’da belirtilen düzenlemelerin yürürlüğe girmesinden itibaren bir yıl içinde Başkanlığın belirlediği ilke ve esaslar çerçevesinde sertifikasyon, yetkilendirme ve belgelendirme işlemlerini tamamlamasını öngörür.
Bu yükümlülük süresinde yerine getirilmezse siber güvenlik alanında faaliyette bulunulamaz. Ticaret şirketleri, sürede yükümlülüğü tamamlamazsa ticaret unvanlarında ve faaliyet konularında yer alan siber güvenliğe ilişkin ibareleri şirket sözleşmelerinden çıkarmak veya ticaret sicilinden terkin amacıyla tasfiye süreçlerini başlatmak durumunda kalabilir.
Bu nedenle mevcut şirketler “biz Kanun çıkmadan önce kurulduk” gerekçesiyle kalıcı muafiyet ileri süremez. Geçiş süresi, ikincil düzenlemenin yürürlük tarihi esas alınarak hesaplanmalıdır.
5. Başkanlık Onayı Olmadan Faaliyet Göstermenin Cezası
7545 sayılı Kanun m.16/2 açık bir suç tipi düzenler. Kanun uyarınca alınması gerekli onay, yetki veya izinleri almaksızın faaliyet yürütenler 2 yıldan 4 yıla kadar hapis ve 1.000 günden 2.000 güne kadar adli para cezasıyla cezalandırılır.
Bu hüküm ceza normudur ve kıyas yoluyla genişletilemez. Somut faaliyetin gerçekten onay, yetki veya izne tabi olup olmadığı; ilgili ikincil düzenlemenin yürürlüğü ve failin fiili ayrı ayrı incelenir.
Şirket yöneticileri açısından “şirketin tüzel kişiliği sorumludur” yaklaşımı ceza sorumluluğunu otomatik olarak ortadan kaldırmaz. Suçun faili ve iştirak biçimleri Türk Ceza Kanunu genel hükümlerine göre ayrıca değerlendirilir.
6. Ticaret Unvanında “Siber Güvenlik” İbaresi Kullanılabilir mi?
Geçici m.1/4, geçiş yükümlülüğünü yerine getirmeyen ticaret şirketlerinin ticaret unvanlarında ve faaliyet konularında yer alan siber güvenliğe ilişkin ibareleri şirket sözleşmelerinden çıkarmasını veya tasfiye sürecini başlatmasını düzenler. Bu hüküm, “siber güvenlik” ibaresinin yalnız pazarlama tercihi olmadığını, düzenleyici statüyle bağlantı kurduğunu gösterir.
Yeni şirket kuruluşunda ticaret unvanı ve faaliyet konusu yazılırken Başkanlığın güncel düzenlemeleri baştan dikkate alınmalıdır. Sicil tescilinin gerçekleşmesi, sektör mevzuatı bakımından faaliyet izninin varlığını ispatlamaz.
7. Uzman Personelin Sertifikası Ayrıca Gerekebilir mi?
Kanun m.5/1-ğ yalnız şirketleri değil siber güvenlik uzmanlarını da sertifikasyon, yetkilendirme ve belgelendirme sistemine dahil eder. Bu nedenle şirketin kurumsal yetkisinin yanında belirli hizmeti fiilen sunan uzmanın da gerekli belgeyi taşıması gerekebilir.
Personel işe alımında sertifika doğrulaması, geçerlilik süresi ve kapsam kontrol edilmeli; sertifika sona erdiğinde ilgili kişinin yetkiye tabi hizmet sunması engellenmelidir. Alt yüklenici uzmanlarda da aynı kontrol yapılmalıdır.
8. Yabancı Siber Güvenlik Şirketleri Türkiye’de Hizmet Sunabilir mi?
Yabancı şirketin Türkiye’ye siber güvenlik hizmeti sunması hâlinde hizmetin niteliği, Türkiye’de kuruluş/şube/işyeri bulunup bulunmadığı, müşteri tipi ve Başkanlığın yetkilendirme rejimi birlikte değerlendirilmelidir. Yabancı bir sertifikaya sahip olmak, Türkiye’deki 7545 rejiminde otomatik yetki sağlamaz.
Kamu kurumları ve kritik altyapılar bakımından m.7/1-c ayrıca devreye girer: kullanılacak siber güvenlik ürün, sistem ve hizmetleri Başkanlıkça yetkilendirilmiş ve belgelendirilmiş uzman, üretici veya şirketlerden tedarik edilmelidir. Ayrıntılar için kritik altyapılarda yetkili tedarikçi rehberi incelenebilir.
9. Faaliyete Başlamadan Önce Hangi Şirket İçi Kararlar Alınmalı?
Yönetim organı, sunulacak siber güvenlik hizmetlerinin tam listesini, gerekli Başkanlık izin ve sertifikalarını, sorumlu teknik personeli ve iç uyum süreçlerini onaylamalıdır. Faaliyet katalogları hukuki yetkiyle eşleştirilmelidir.
Satış ekibi, henüz izin kapsamına alınmamış hizmeti pazarlamamalı; teklif ve sözleşme şablonlarında şirketin yetki kapsamını aşan taahhütler verilmemelidir.
10. Birleşme, Bölünme ve Pay Devri Sonradan Onaya Tabi Olabilir mi?
Evet. 7545 sayılı Kanun m.18, siber güvenlik ürün, sistem, yazılım, donanım ve hizmetleri üreten şirketlerin birleşme, bölünme, pay devri veya satış işlemlerinin Başkanlığa bildirilmesini düzenler. İşlemin kişiye şirket üzerinde doğrudan veya dolaylı kontrol hakkı ya da karar alma yetkisi vermesi hâlinde Başkanlık onayı gerekir.
Dolayısıyla başlangıçtaki faaliyet onayı, şirketin sonraki ortaklık değişiklikleri için tüm izinleri kapsamaz. Yatırım, şirket satışı ve pay devirlerinde m.18 ayrıca kontrol edilmelidir.
11. Başvuru ve Uyum Dosyasında Neler Bulunmalı?
- Şirket ticaret sicili ve güncel esas sözleşmesi,
- Faaliyet/hizmet kataloğu,
- Başkanlığın ilgili sertifikasyon ve yetkilendirme şartları,
- Teknik personel listesi ve sertifikaları,
- Bilgi güvenliği politika ve prosedürleri,
- Olay ve zafiyet bildirim süreci,
- Veri ve log saklama kuralları,
- KVKK ve sır saklama uyum dokümanları,
- Alt yüklenici ve tedarikçi kontrol mekanizması,
- Mesleki sorumluluk ve iş sürekliliği planları,
- Başkanlık onay/izin/yetki belgeleri ve geçerlilik tarihleri.
12. Siber Güvenlik Hizmet Sözleşmesinde Yetki Beyanı
Şirket müşteriye gerekli Başkanlık yetki ve belgelerine sahip olduğunu açıkça taahhüt etmeli; yetkinin askıya alınması, iptali veya kapsamının daralmasını derhâl bildirmelidir. Sözleşmede bu durumun hizmet durdurma veya fesih sonucu düzenlenebilir.
Müşteri de özellikle kamu kurumu veya kritik altyapıysa, tedarikçinin yetkisini bağımsız olarak doğrulamalıdır. Yetkisiz faaliyetin sorumluluğu yalnız hizmet sağlayıcının beyanına bırakılamaz.
13. 2026 Uyum Kontrol Listesi
- Sunacağınız her siber güvenlik hizmetini ayrı sınıflandırın.
- Başkanlığın güncel sertifikasyon/yetkilendirme düzenlemelerini kontrol edin.
- Gerekli onay alınmadan müşteri hizmetini başlatmayın.
- Uzman personel belgelerini doğrulayın.
- Geçici m.1/4 sürelerini şirket bazında hesaplayın.
- Ticaret unvanı ve faaliyet konusunu düzenleyici statüyle uyumlu tutun.
- Satış sözleşmelerine yetki kapsamını doğru yazın.
- m.18 pay devri ve kontrol değişikliği şartlarını yatırım işlemlerine ekleyin.
- Başkanlık denetimi için teknik kayıtları hazır tutun.
- Yetki/sertifika yenileme takvimi oluşturun.
14. Site İçindeki İlgili Rehberler
Kanun kapsamı için 7545 kapsam rehberi, kritik altyapı tedariki için yetkili tedarikçi zorunluluğu ve genel içerikler için Siber Güvenlik Hukuku incelenebilir.
15. Resmî Kaynaklar
16. Sık Sorulan Sorular
Siber güvenlik şirketi kurmak serbest mi?
Şirket kurulabilir; ancak sertifikasyon/yetkilendirmeye tabi faaliyetler gerekli Başkanlık onayı alınmadan yürütülemez.
m.7/1-ç kimleri kapsar?
Sertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerini.
Onaysız faaliyet cezası nedir?
m.16/2 uyarınca 2-4 yıl hapis ve 1.000-2.000 gün adli para cezası öngörülmüştür.
Eski şirketler muaf mı?
Hayır. Geçici m.1/4’te geçiş süreci düzenlenmiştir.
Geçiş süresi ne zaman başlar?
Geçici m.1/6 kapsamındaki ilgili ikincil düzenlemelerin yürürlüğe girmesinden itibaren hesaplanır.
Uzman sertifikası gerekir mi?
Başkanlığın ilgili hizmet için getirdiği şartlara göre bireysel uzman sertifikası da gerekebilir.
Yabancı sertifika yeterli midir?
Türkiye’deki Başkanlık onay ve yetkilendirme rejiminin yerine otomatik geçmez.
Şirket adı içinde siber güvenlik yazabilir mi?
Geçiş yükümlülüğünü yerine getirmeyen şirketler bakımından Geçici m.1/4 ticaret unvanı ve faaliyet konusu açısından sonuçlar öngörür.
Pay devrinde de izin gerekir mi?
m.18 kapsamındaki kontrol veya karar yetkisi sağlayan işlemler Başkanlık onayına tabidir.
Müşteri yetki belgesini kontrol etmeli mi?
Özellikle kamu ve kritik altyapı müşterileri m.7/1-c nedeniyle tedarikçi yetkisini doğrulamalıdır.
17. Uygulamada İzlenecek Net Yol
Siber güvenlik alanına girecek şirket önce hizmet kataloğunu Başkanlığın yetkilendirme kategorileriyle eşleştirmeli, gerekli kurumsal ve personel belgelerini tamamlamalı ve faaliyete başlamadan gereken onayı almalıdır. Mevcut şirketler geçiş takvimini ayrıca hesaplamalıdır.
Bakırcı & Keskin Hukuk Bürosu, siber güvenlik şirket kuruluşu, yetkilendirme, hizmet sözleşmeleri, yatırım/pay devri ve 7545 sayılı Kanun uyum süreçlerini ticaret hukuku ile birlikte değerlendirmektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 7545 sayılı Siber Güvenlik Kanunu m.5, m.6, m.7, m.16, m.18 ve Geçici m.1 esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
