B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Siber Olay ve Zafiyet Başkanlığa Ne Zaman Bildirilir? 7545 m.7/1-b | 2026

Kısa ve net cevap: 7545 sayılı Siber Güvenlik Kanunu’nun 7/1-b maddesine göre, Kanun kapsamında yer alan ve bilişim sistemleri kullanarak hizmet sunan, veri toplayan, işleyen veya benzeri faaliyet yürütenler, hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları gecikmeksizin Siber Güvenlik Başkanlığına bildirmek zorundadır. Kanun belirli bir saat sayısı vermemiştir; “gecikmeksizin” yükümlülüğü, olayın veya zafiyetin tespitinden sonra gereksiz bekleme olmaksızın bildirim sürecinin işletilmesini gerektirir. 2026 itibarıyla m.7/1-b yükümlülüğünün ihlali, m.16/10 uyarınca 1.000.000 TL ile 10.000.000 TL arasında idari para cezasına tabidir.

Siber olay meydana geldiğinde teknik ekibin ilk refleksi sistemi ayağa kaldırmak, zararlı faaliyeti durdurmak ve etki alanını belirlemektir. Ancak 7545 sayılı Siber Güvenlik Kanunu ile birlikte olay yönetiminin hukuki ayağı da açık bir yükümlülük hâline gelmiştir. Özellikle şirketlerin “olayı tamamen araştırdıktan sonra bildiririz” yaklaşımı, Kanun’un kullandığı “gecikmeksizin” ifadesiyle bağdaşmayabilir.

Bildirim yükümlülüğü yalnız başarılı saldırılarla sınırlı değildir. m.7/1-b açıkça hem “zafiyet” hem “siber olay” kavramını kullanır. Kanun m.3’e göre zafiyet, siber uzayda yer alan varlıkların siber tehdit tarafından istismar edilebilecek zayıflık ve güvenlik açıklarıdır; siber olay ise bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesidir. Bu iki kavramın hukuki sonucu ve olay müdahale akışındaki yeri ayrı ayrı değerlendirilmelidir.

Siber olay ve zafiyetin Siber Güvenlik Başkanlığına bildirilmesi

  • m.7/1-b hangi yükümlülüğü getiriyor?
  • Siber olay nedir?
  • Zafiyet nedir?
  • “Gecikmeksizin” ne anlama gelir?
  • Her güvenlik açığı bildirilmeli mi?
  • Bildirim öncesi teknik doğrulama yapılabilir mi?
  • KVKK veri ihlali bildirimiyle farkı nedir?
  • Olay yönetim ekibinde kimler olmalı?
  • Hangi kayıtlar saklanmalı?
  • İhlalin yaptırımı nedir?

1. 7545 m.7/1-b Hangi Yükümlülüğü Getiriyor?

Kanun m.7/1-b; siber güvenliğe yönelik olarak milli güvenlik, kamu düzeni veya kamu hizmetinin gereği gibi yürütülmesi amacıyla mevzuatın öngördüğü tedbirlerin alınmasını ve hizmet sunulan alanda tespit edilen zafiyet veya siber olayların gecikmeksizin Başkanlığa bildirilmesini emreder.

Hüküm iki ayrı yükümlülük içerir. Birincisi önleyici tedbir alma yükümlülüğüdür. İkincisi ise tespit edilen zafiyet veya siber olayın bildirilmesidir. Şirket yalnız olaydan sonra bildirim yapan pasif bir yapı kuramaz; mevzuatın öngördüğü siber güvenlik tedbirlerini de baştan uygulamak zorundadır.

Bu sorumluluk, Kanunun m.2 kapsamı ve m.7/1’deki “bilişim sistemleri kullanmak suretiyle hizmet sunan, veri toplayan, işleyen ve benzeri faaliyet yürütenler” ölçütüyle birlikte okunmalıdır. Kapsam analizi için 7545 sayılı Kanun kimleri kapsar? rehberi incelenebilir.

2. Siber Olay Nedir?

7545 sayılı Kanun m.3/1-g’ye göre siber olay, bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesidir. Bu tanım yalnız veri çalınmasını kapsamaz. Sistemin çalışamaz hâle gelmesi, verinin yetkisiz değiştirilmesi veya yetkisiz kişilerin erişimi de siber olay olabilir.

Örneğin fidye yazılımı nedeniyle dosyaların erişilemez hâle gelmesi erişilebilirlik ihlalidir. Yetkisiz kişinin müşteri kayıtlarına erişmesi gizlilik ihlalidir. Finansal kayıtların saldırgan tarafından değiştirilmesi bütünlük ihlalidir. Bu olaylarda kişisel veri bulunup bulunmaması ayrıca KVKK bakımından değerlendirilir; 7545 sayılı Kanun bakımından ise bilişim sistemi ve verinin güvenlik boyutu esastır.

3. Zafiyet Nedir?

Kanun m.3/1-l’ye göre zafiyet, siber uzayda yer alan varlıkların herhangi bir siber tehdit tarafından istismar edilebilecek zayıflık ve güvenlik açıklarını ifade eder. Güncel olmayan yazılım, yanlış yapılandırılmış uzaktan erişim, varsayılan şifre, açık yönetim paneli, yetkisiz erişime imkân veren uygulama hatası veya kritik güvenlik açığı zafiyet oluşturabilir.

Zafiyet henüz saldırıya dönüşmemiş olabilir. Buna rağmen Kanun, tespit edilen zafiyetleri bildirim yükümlülüğünün konusu yapmıştır. Bu, mevzuatın yalnız olay sonrası müdahaleyi değil riskin saldırıya dönüşmeden yönetilmesini hedeflediğini gösterir.

4. “Gecikmeksizin” Bildirim Ne Demektir?

7545 sayılı Kanun m.7/1-b, saat veya gün cinsinden sabit bir süre vermemiş; “gecikmeksizin” ifadesini kullanmıştır. Bu ifade, tespitten sonra gereksiz ve haklı sebebe dayanmayan bekleme yapılmamasını gerektirir. Şirketin olayın bütün teknik ayrıntılarını günlerce tamamlamayı beklemesi, ilk bildirim yükümlülüğü açısından risk yaratabilir.

Uygulamada doğru yaklaşım, olayın ilk doğrulamasından sonra mevcut bilgilerle ilk bildirimi yapmak; teknik inceleme ilerledikçe ek bilgileri güncellemektir. Bildirim prosedürü, olayın tüm kök nedeninin belirlenmesini ön koşul hâline getirmemelidir.

“Gecikmeksizin” kavramı somut olayın niteliğine göre değerlendirilir. Kritik sistemin etkilenmesi, yayılma ihtimali, kamu hizmeti etkisi ve veri kaybı gibi unsurlar bildirim hızını daha da önemli hâle getirir.

5. Her Güvenlik Açığı Bildirilmeli mi?

Kanun metni “hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları” ifadesini kullanır. Ancak bildirim usulü, kapsamı, teknik formatı ve Başkanlığın sektörel düzenlemeleri ayrıca takip edilmelidir. Her düşük önem seviyeli teknik bulgunun aynı kanaldan ve aynı içerikle bildirilmesi gerektiği konusunda Başkanlığın güncel düzenlemeleri belirleyici olacaktır.

Şirket bu nedenle kendi risk sınıflandırmasını kurmalı; ancak iç sınıflandırmayı mevzuatın yerine koymamalıdır. Başkanlığın bildirim eşikleri veya formatları yayımlanmışsa bunlara uyulmalıdır. Özellikle kritik altyapılar ve kamu hizmetleri bakımından sektörel düzenlemeler daha ayrıntılı olabilir.

6. Bildirim Öncesinde Teknik Doğrulama Yapılabilir mi?

Yanlış alarm ile gerçek olayın ayrılması için makul teknik doğrulama yapılması gerekir. Ancak bu doğrulama süreci bildirimi gereksiz yere geciktirecek uzun bir soruşturmaya dönüştürülmemelidir. İlk doğrulama; olayın veya zafiyetin gerçek olduğuna dair yeterli teknik göstergenin bulunup bulunmadığını belirlemeye yöneliktir.

Olay yönetim prosedüründe “tespit”, “doğrulama”, “önem derecesi”, “hukuki değerlendirme”, “ilk bildirim”, “güncelleme” ve “kapanış” aşamaları önceden tanımlanmalıdır. Böylece kriz anında kimin ne zaman karar vereceği belirsiz kalmaz.

7. KVKK Veri İhlali Bildirimiyle Aynı Şey mi?

Hayır. Bir siber olay kişisel veri ihlali de oluşturuyorsa 6698 sayılı KVKK’nın veri güvenliği rejimi ayrıca devreye girer. KVKK bakımından veri sorumlusu, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde bu durumu en kısa sürede ilgilisine ve Kişisel Verileri Koruma Kuruluna bildirmekle yükümlüdür.

7545 sayılı Kanun m.7/1-b’deki bildirim ise Siber Güvenlik Başkanlığına yöneliktir ve “zafiyet veya siber olay” kavramını kullanır. Aynı olay hem Başkanlık hem KVKK Kurulu hem de sektörel düzenleyici otorite bakımından ayrı bildirimler doğurabilir.

Bu nedenle şirketin tek bir “veri ihlali prosedürü” yerine çoklu düzenleyici bildirim matrisi oluşturması daha güvenlidir. Kişisel veri boyutu için Kişisel Veriler Hukuku içerikleri ayrıca değerlendirilmelidir.

8. Olay Yönetim Ekibinde Kimler Bulunmalı?

Siber olay yalnız bilgi teknolojileri ekibinin meselesi değildir. Olay yönetim ekibinde bilgi güvenliği, hukuk, KVKK, iş sürekliliği, üst yönetim, iletişim ve gerektiğinde insan kaynakları/finans birimleri bulunmalıdır. Hangi olayda hangi birimin devreye gireceği önceden belirlenmelidir.

Hukuk biriminin görevi teknik müdahaleyi yönetmek değil; bildirim yükümlülüklerini, delil bütünlüğünü, sözleşmesel bildirimleri ve hukuki riskleri koordine etmektir. Teknik ekip ise logların korunması, sistem izolasyonu, zararlı faaliyetin durdurulması ve kök neden analizini yürütür.

9. Olay Sırasında Hangi Kayıtlar Korunmalıdır?

  • Olayın ilk tespit zamanı ve tespiti yapan kişi/sistem,
  • İlk teknik göstergeler ve alarmlar,
  • Etkilenen sistem, varlık ve hizmet listesi,
  • Olayın gizlilik, bütünlük ve erişilebilirlik etkisi,
  • Alınan ilk önlemler ve zaman damgaları,
  • Başkanlığa yapılan bildirim tarihi, kanalı ve içeriği,
  • Sonraki güncelleme bildirimleri,
  • Log, imaj ve delil bütünlüğü kayıtları,
  • Kişisel veri etkisi varsa KVKK değerlendirmesi,
  • Kapanış ve düzeltici faaliyet raporu.

Bu kayıtlar, hem olayın teknik öğrenme sürecini hem de “gecikmeksizin bildirim” yükümlülüğünün ne şekilde yerine getirildiğini ispatlamaya yarar.

10. Bildirim Yapmamanın Yaptırımı Nedir?

7545 sayılı Kanun m.16/10 uyarınca m.7/1-b’deki görev ve sorumlulukların yerine getirilmemesi hâlinde bir milyon TL’den on milyon TL’ye kadar idari para cezası uygulanabilir. 7592 sayılı Kanun’un 9 Ağustos 2026 tarihinde yürürlüğe giren değişikliği, aynı fıkraya m.7/1-a’yı da eklemiştir; b bendi bakımından yaptırım zaten Kanunun ilk hâlinden beri mevcuttur.

İdari para cezası uygulanmadan önce m.17/1 gereğince ilgilinin savunması alınır. Savunma isteminin tebliğinden itibaren otuz gün içinde savunma verilmezse savunma hakkından feragat edilmiş sayılır. Verilen idari para cezasına karşı idari yargı yoluna başvurulabilir.

11. Sözleşmelerde Siber Olay Bildirimi Nasıl Düzenlenmeli?

Bulut, yazılım, veri merkezi, dış kaynak ve güvenlik hizmeti sözleşmelerinde hizmet sağlayıcının olay veya zafiyeti müşteriye bildirme süresi, 7545 sayılı Kanun’daki hukuki bildirim yükümlülüğünü fiilen yerine getirmeye imkân verecek kadar kısa olmalıdır. Tedarikçinin “72 saat içinde haber veririz” hükmü, müşterinin “gecikmeksizin” bildirim yükümlülüğünü otomatik olarak karşılamaz.

Sözleşmede olayın tespitinden itibaren ilk bildirim, log teslimi, teknik iş birliği, kök neden raporu, alt işleyen olayları ve düzenleyici kurumlara yapılacak bildirimlerde destek yükümlülükleri açıkça yazılmalıdır.

12. 2026 Uyum Kontrol Listesi

  • Siber olay ve zafiyet tanımlarını iç prosedüre aynen yansıtın.
  • Başkanlık bildirim sorumlusunu ve yedeğini belirleyin.
  • “Gecikmeksizin” bildirim için iç eskalasyon süresini kısa tutun.
  • İlk bildirim ile nihai raporu birbirinden ayırın.
  • KVKK ve sektörel bildirimleri aynı matris üzerinde takip edin.
  • Logların değişmezliğini ve zaman damgalarını koruyun.
  • Tedarikçi sözleşmelerindeki olay bildirim sürelerini gözden geçirin.
  • Yılda en az bir masa başı veya teknik olay tatbikatı yapın.
  • Yönetim kuruluna olay sonrası düzeltici faaliyet raporu sunun.
  • Başkanlığın güncel usul ve esaslarını sürekli takip edin.

13. Site İçindeki İlgili Rehberler

Siber olay yönetimi için Siber Güvenlik Hukuku, kişisel veri ihlalleri için Kişisel Veriler Hukuku, hizmet sağlayıcı sözleşmeleri için Ticaret ve Sözleşmeler Hukuku bölümleri birlikte incelenmelidir.

14. Resmî Kaynaklar

15. Sık Sorulan Sorular

Siber olay kaç saat içinde bildirilmeli?

Kanun sabit saat sayısı vermemiştir; “gecikmeksizin” bildirim emri vardır.

Zafiyet saldırıya dönüşmeden bildirim konusu olabilir mi?

Evet. m.7/1-b açıkça zafiyetleri de sayar.

Olayın tüm ayrıntısını öğrenmeden bildirim yapılabilir mi?

İlk doğrulama sonrası mevcut bilgilerle bildirim yapılıp soruşturma ilerledikçe güncelleme yapılması, gecikme riskini azaltır.

KVKK bildirimi Başkanlık bildirimini yerine geçirir mi?

Hayır. Farklı kanunlar ve farklı otoriteler söz konusudur.

Bildirim yapmamanın cezası nedir?

m.16/10 uyarınca 1 milyon TL ile 10 milyon TL arasında idari para cezası uygulanabilir.

Her düşük riskli zafiyet aynı şekilde bildirilir mi?

Kanun hükmü ve Başkanlığın güncel usul, esas ve sektörel düzenlemeleri birlikte uygulanmalıdır.

Tedarikçi olay bildirimi neden önemlidir?

Müşterinin kendi kanuni bildirim süresini kaçırmaması için olay bilgisini tedarikçiden süratle alması gerekir.

Loglar saklanmalı mı?

Olayın incelenmesi, delillendirilmesi ve bildirim zamanının ispatı için logların korunması kritik önemdedir.

Fidye yazılımı siber olay mıdır?

Verinin veya sistemin gizlilik, bütünlük ya da erişilebilirliğini ihlal ediyorsa Kanundaki siber olay tanımına girer.

Olay müdahale tatbikatı hukuki açıdan faydalı mı?

Evet. Sorumluların ve bildirim akışının önceden test edilmesini sağlar.

16. Uygulamada İzlenecek Net Yol

Şirket, zafiyet veya siber olay tespit edildiğinde teknik doğrulama ile hukuki değerlendirmeyi paralel çalıştırmalı; bildirim için tüm adli bilişim raporunun tamamlanmasını beklememelidir. İlk bildirim, ek bildirim ve kapanış raporu ayrıştırılmalı; KVKK ve diğer sektörel bildirim yükümlülükleri aynı olay dosyasında izlenmelidir.

Bakırcı & Keskin Hukuk Bürosu, siber olay, veri ihlali, düzenleyici bildirim ve teknoloji sözleşmelerinden doğan hukuki süreçleri somut olay kayıtları üzerinden incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.

Yazar ve güncellik notu
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 7545 sayılı Siber Güvenlik Kanunu m.3, m.7, m.16 ve m.17 ile 2026 değişiklikleri esas alınarak hazırlanmıştır.
(E-İMZALIDIR)

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp