teknohaber.com rehber serisinde, Türkiye’nin yeni dijital kalkanı 7545 sayılı Siber Güvenlik Kanunu‘na tam uyum sağlamak isteyen kurumlar için kapsamlı bir “Uyum Denetim Listesi” (Checklist) hazırladık.
2026 yılındaki güncel regülasyonlar ve Siber Güvenlik Başkanlığı (SGB) kriterleri baz alınarak hazırlanan bu liste, olası milyonluk cezaların (1,25 milyon TL – 12,5 milyon TL arası) ve hapis yaptırımlarının önüne geçmeniz için bir yol haritasıdır.
Bu liste, şirketinizin veya kurumunuzun siber güvenlik olgunluğunu ölçmek ve yasal eksiklikleri gidermek için tasarlanmıştır.
1. İdari ve Organizasyonel Uyum
- [ ] SOME Yapılandırması: Kurum bünyesinde bir “Siber Olaylara Müdahale Ekibi” (SOME) kuruldu mu veya yetkili bir sektörel SOME’ye dahil olundu mu?
- [ ] Sorumlu Ataması: Üst yönetim düzeyinde bir “Siber Güvenlik Sorumlusu” belirlendi mi? (C-Level veya direktör düzeyinde temsil şartı).
- [ ] Personel Eğitimi: Tüm personel, siber güvenlik farkındalığı ve 7545 sayılı kanun kapsamındaki bireysel sorumlulukları üzerine eğitim aldı mı?
- [ ] Süreç ve Politika: “Siber Olay Müdahale Planı”, “İş Sürekliliği Planı” ve “Veri Saklama Politikası” güncellenerek yürürlüğe konuldu mu?
2. Teknik Güvenlik ve Altyapı
- [ ] Yerli Ürün Denetimi: Kritik altyapı statüsündeyseniz; firewall, antivirüs ve SIEM gibi siber güvenlik ürünleriniz SGB tarafından yetkilendirilmiş yerli sağlayıcılardan mı temin edildi?
- [ ] Zafiyet ve Sızma Testleri: Yılda en az bir kez yetkili kuruluşlara sızma (pentest) testi yaptırılıyor mu? Test sonuçları ve iyileştirme raporları arşivlendi mi?
- [ ] Log Yönetimi: Log kayıtları (erişim, hata, sistem hareketleri) SGB standartlarına uygun şekilde, değiştirilemezlik mühürü ile tutuluyor mu?
- [ ] Kimlik Doğrulama: Uzaktan erişimlerde ve kritik sistem girişlerinde Çok Faktörlü Kimlik Doğrulama (MFA/2FA) zorunlu hale getirildi mi?
3. Bildirim ve İletişim Yükümlülükleri
- [ ] 24-72 Saat Kuralı: Olası bir siber saldırı veya veri sızıntısının tespitinden itibaren gecikmeksizin (Kritik altyapılar için ilk 24 saat içinde) SGB’ye bildirim yapacak bir akış oluşturuldu mu?
- [ ] Zafiyet Bildirimi: Kurum içinde keşfedilen teknik açıkların, istismar edilmeden önce SGB’ye bildirilmesi süreci tanımlandı mı?
- [ ] Yurt Dışı Satış Onayı: Eğer bir siber güvenlik ürünü/yazılımı üretiyorsanız; bu ürünün yurt dışına satışı için SGB’den gerekli usul ve esas onayı alındı mı?
4. Tedarikçi ve Üçüncü Taraf Yönetimi
- [ ] Tedarikçi Sözleşmeleri: Hizmet alınan BT ve bulut sağlayıcıları ile yapılan sözleşmelere “Denetim Hakkı” ve “Güvenlik Standartları Uyumu” maddeleri eklendi mi?
- [ ] Erişim Kısıtlaması: Üçüncü taraf tedarikçilerin sisteme erişimleri “Sıfır Güven” (Zero Trust) prensibine göre sadece iş bazlı ve kısıtlı mı?
5. Denetim Hazırlığı
- [ ] Denetim Altyapısı: SGB müfettişlerinin habersiz denetimleri sırasında; cihazları, sistemleri ve donanımları denetime açık tutacak teknik ve idari altyapı hazır mı?
- [ ] Dokümantasyon: Tüm güvenlik sertifikaları (ISO 27001 vb.), denetim raporları ve politika metinleri “Siber Güvenlik Dosyası” altında güncel tutuluyor mu?
💰 İhlal Durumunda 2026 Cezaları Hatırlatması
- Tedbir Almamak / Bildirmemek: 1.254.900 TL – 12.549.000 TL
- Denetimi Engellemek: Yıllık brüt satış hasılatının (ciro) %5’ine kadar para cezası.
- Yetkisiz Ürün Kullanmak: 1.254.900 TL – 12.549.000 TL
💡 teknohaber Altın Önerisi: “Dijital Durum Analizi”
Denetim listesindeki maddelerin çoğunda “Hayır” cevabınız varsa, ilk adımınız profesyonel bir Gap Analizi (Boşluk Analizi) yaptırmak olmalıdır. 7545 sayılı kanun, “bilmiyordum” veya “teknik ekip ilgileniyordu” savunmasını kabul etmemektedir.













