- Anasayfa
- Yayınlar
- Bilişim Hukuku ve Siber Suçlar
- SGB Kırmızı Takım (Red Team) Denetimleri ve Şirketler ...
Siber Güvenlik Başkanlığı (SGB) Denetimleri ve Kırmızı Takım (Red Team) Testlerine Hukuki Hazırlık Rehberi
Sayfa İçindekiler
- 1. SGB Kırmızı Takım (Red Team) Simülasyonu ve Hukuki Niteliği
- 2. SGB Denetimlerinde Talep Edilecek Kritik Hukuki ve Teknik Evraklar
- 3. Denetim Başarısızlığı: İdari Para Cezaları ve Faaliyet Durdurma
- 4. Şirket Yönetiminin (C-Level) TTK Kapsamındaki Özen Yükümlülüğü
- 5. Pars Hukuk ile SGB Denetimlerine Tam Uyum Mimarisi
Türkiye'de siber güvenlik mimarisinin en üst otoritesi olarak konumlanan Siber Güvenlik Başkanlığı (SGB), şirketlerin ve kritik altyapı işletmecilerinin denetiminde "evrak üzerinden" yapılan klasik teftiş modelini terk ederek, proaktif ve ofansif bir metodoloji olan Kırmızı Takım (Red Team) simülasyonlarına geçiş yapmaktadır. Pars Hukuk Bürosu olarak; devlet destekli bu siber stres testleri (stress-test) karşısında kurumsal müvekkillerimizin hukuki, idari ve teknik hazırlık süreçlerini "Önleyici Hukuk" doktrini çerçevesinde yönetmekteyiz.
Red Team denetimleri, SGB yetkililerinin yetkili birer "etik hacker" gibi davranarak şirketinizin bilişim altyapısına, sunucularına ve çalışanlarına (sosyal mühendislik yoluyla) habersizce saldırması ve zafiyetleri raporlaması esasına dayanır. Bu denetimlerde başarısız olmak; yalnızca bir "teknik yetersizlik" değil, doğrudan doğruya yasal yükümlülüklerin ihlali anlamına gelecek ve ağır yaptırımları beraberinde getirecektir.
SGB Kırmızı Takım (Red Team) Simülasyonu ve Hukuki Niteliği
Kırmızı Takım tatbikatları, standart ve periyodik sızma testlerinin (Pentest) aksine, önceden haber verilmeksizin, gerçek dünya tehdit aktörlerinin (APT grupları) taktik, teknik ve prosedürlerini (TTP) taklit ederek gerçekleştirilir. Hukuki bağlamda bu denetim, şirketin Yeni Siber Güvenlik Kanunu kapsamında öngörülen altyapı standartlarına fiilen ne ölçüde uyduğunu ölçen bir "İdari Teftiş" mekanizmasıdır.
SGB Denetimlerinde Talep Edilecek Kritik Hukuki ve Teknik Evraklar
SGB müfettişlerinin veya yetkilendirilmiş bağımsız denetim firmalarının şirket kapınızı çaldığı an, savunma kalkanınızı oluşturacak resmi belgelerin hukuki bir nizam içinde hazır bulunması şarttır. Denetim esnasında ibrazı zorunlu evraklar şunlardır:
- Düzenli Sızma Testi (Pentest) Raporları: Sistemlerinizin son 1 yıl içerisinde bağımsız ve akredite kurumlarca test edildiğini gösteren, MD5/SHA-1 hash değerleriyle mühürlenmiş sonuç raporları.
- Siber Olaylara Müdahale Planı (SOMe): Olası bir siber saldırı (İhlal) anında krizin nasıl yönetileceğini, KVKK ve USOM bildirimlerinin hangi düzen içinde gerçekleştirileceğini gösteren resmi prosedürler.
- Tedarikçi Risk (SCA) Analiz Sözleşmeleri: Üçüncü parti yazılım, CRM ve bulut hizmeti alınan tedarikçilerle imzalanan SLA ve Gizlilik Sözleşmelerinde yer alan "Siber Güvenlik Teminatı" maddeleri.
- Log ve İz Kayıtları (5651 Sayılı Kanun Uyarınca): İç ağ ve dünya bağlantı (NAT/CGNAT) loglarının zaman damgasıyla (Time Stamp) aralıksız imzalandığına dair dijital arşiv kayıtları.
Klasik Pentest ile SGB Kırmızı Takım Denetimi Arasındaki Fark
Klasik Pentest, şirketinizin "hadi beni test et" diyerek sınırlarını çizdiği, kontrollü bir zafiyet taramasıdır. SGB Kırmızı Takım denetimi ise devlete ait ofansif bir teftiştir. Sosyal mühendislik içerebilir, personelinize oltalama (phishing) mailleri atılabilir veya binanıza fiziki olarak girmeye çalışılabilir. Amaç, kağıt üzerindeki savunmanın gerçek bir saldırı anında çöküp çökmeyeceğini hukuken tespit etmektir.
Denetim Başarısızlığı: İdari Para Cezaları ve Faaliyet Durdurma
Red Team simülasyonunda şirketin veri tabanına sızılması veya kritik bir zafiyetin tespit edilmesi durumunda idari süreç derhal başlar. SGB, tespit edilen açıkların ciddiyetine göre şirketlere ağır yaptırımlar uygulama yetkisine haizdir:
| Zafiyet Türü | SGB İdari Yaptırım Ölçütü | Hukuki Sonuç |
|---|---|---|
| Temel Güvenlik Açıkları (Patch Eksikliği vb.) | Açığın kapatılması için resmi ihtar ve süre verilmesi | Süre sonunda tekrar denetim |
| Geçmiş Raporlardaki Açıkların Kapatılmamış Olması | Ciro üzerinden Ağır İdari Para Cezası (Ağır İhmal) | SGB İdari yaptırım kararı ve KVKK Kuruluna Bildirim |
| Kritik Altyapıda Yetkisiz Erişim Zafiyeti | Sistemin mühürlenmesi / Faaliyetin geçici durdurulması | Yönetim Kuruluna yönelik adli bildirim |
Şirket Yönetiminin (C-Level) TTK Kapsamındaki Özen Yükümlülüğü
SGB denetimlerinde yaşanan başarısızlıklar ve ortaya çıkan idari para cezaları, şirket tüzel kişiliğinde kalmayabilir. Fidye yazılımı (Ransomware) saldırılarında vurguladığımız üzere; Türk Ticaret Kanunu m. 553 düzenlemesi açıktır. Sızma testleri için gerekli finansmanı sağlamayan, IT departmanının güvenlik taleplerini göz ardı eden veya SGB denetim uyarılarını dikkate almayan Yönetim Kurulu Üyeleri ve Üst Düzey Yöneticiler (CEO, CTO), şirketin ödemek zorunda kaldığı idari para cezalarından şahsi malvarlıklarıyla sorumlu tutulacak ve hissedarlar tarafından rücu davalarıyla karşı karşıya kalacaklardır.
Ankara merkezli Pars Hukuk Bürosu olarak; Adli Bilişim (Digital Forensics) ve Siber Hukuk normlarını harmanlayarak, şirketlerinizi Siber Güvenlik Başkanlığı'nın gerçekleştireceği denetimlere eksiksiz hazırlıyoruz. SGB Kırmızı Takım (Red Team) simülasyonları öncesi hukuki risk haritanızın çıkarılması, sızma testi raporlarının hukuki denetimi ve yönetim kurulu sorumluluk süreçlerinin yönetimi için iletişim sayfamızdan kurumsal danışmanlık departmanımıza ulaşabilirsiniz.
Multidisipliner Kriz Yönetimi: Hukuk ve Siber Güvenlik
Bu içerik, Av. Ali Alper Can (Ankara Barosu) liderliğindeki hukuki strateji ekibi ile; Adli Bilişim ve Bilişim Hukuku disiplinlerinde akademik ekspertize sahip, CEH (Certified Ethical Hacker) sertifikalı ve NATO Sivil Uzmanı yetkinliğini barındıran teknik mimarımız Esra Özçelik Can'ın ortak süzgecinden geçerek hazırlanmıştır. Kurumsal veri ihlallerinde ve siber saldırılarda, yasal bildirimlerden sızma testi analizlerine kadar uçtan uca savunma kurgulanmaktadır.
YASAL UYARI VE BİLGİLENDİRME: Bu makale genel hukuki bilgilendirme amacıyla hazırlanmış olup, somut bir hukuki mütalaa niteliği taşımamaktadır. Siber Güvenlik Başkanlığı (SGB) denetim prosedürleri ve yaptırım düzenlemeleri yasal süreçlere tabidir ve her şirketin IT altyapı statüsüne göre farklılık gösterebilir.
Şirketinizin Veri İhlali ve KVKK Ceza Riskini Biliyor Musunuz?
Siber saldırı veya iç sızıntı durumlarında karşılaşabileceğiniz tahmini idari para cezasını ve hukuki risk seviyenizi, güncel Kurul kriterlerine göre anında hesaplayın.
KVKK RİSK SİMÜLATÖRÜNÜ ÇALIŞTIR