- Anasayfa
- Yayınlar
- Bilişim Hukuku ve Siber Suçlar
- Yeni Siber Güvenlik Kanunu
Yeni Siber Güvenlik Kanunu: Şirketlerin Veri Güvenliği Yükümlülükleri ve İdari Yaptırımlar
Sayfa İçindekiler
- 1. Yeni Siber Güvenlik Kanunu ve AB NIS2 Direktifi Uyumu
- 2. Siber Güvenlik Başkanlığı'nın (SGB) Denetim ve Yaptırım Yetkisi
- 3. Kritik Altyapılar ve Sızma Testi (Pentest) İspat Yükümlülüğü
- 4. Yönetim Kurulu Üyelerinin Şahsi ve Hukuki Sorumluluğu (TTK m. 553)
- 5. Siber Güvenlik İhlallerinde Uygulanacak İdari Para Cezaları
Türkiye'de dijital dönüşümün hızlanması ve asimetrik siber tehditlerin artmasıyla birlikte, şirketlerin veri güvenliği yükümlülükleri normatif olarak baştan aşağı yeniden yapılandırılmaktadır. Yasalaşma sürecindeki Yeni Siber Güvenlik Kanunu, şirketleri yalnızca ticari birer organizasyon olarak değil, ulusal siber güvenlik altyapısının müteselsil birer parçası olarak konumlandırmaktadır. Pars Hukuk Bürosu olarak; Avrupa Birliği NIS2 Direktifi standartlarında kurgulanan bu yeni regülasyon çerçevesinde, kurumsal müvekkillerimize "Önleyici Hukuk ve Siber Kriz Yönetimi" müşavirliği sunmaktayız.
Mevcut Kişisel Verilerin Korunması Kanunu (KVKK) süreçleri özü itibarıyla veri mahremiyetini merkeze alırken; yeni siber güvenlik mevzuatı doğrudan Bilişim (IT) altyapılarının dayanıklılığını (Cyber Resilience) denetim altına almaktadır. Yetkisiz erişim (Hacking) veya fidye yazılımı (Ransomware) saldırılarında işletmeler, artık yalnızca verisi çalınan "mağdur" sıfatıyla değil; yasal teknik tedbirleri almayan "kusurlu" sıfatıyla ağır idari ve cezai yaptırımlarla yüzleşecektir.
Yeni Siber Güvenlik Kanunu ve AB NIS2 Direktifi Uyumu
Yeni düzenlemeler, ticari şirketlerin siber güvenlik politikalarını uluslararası standartlara (ISO 27001 ve NIS2 ölçütlerine) entegre etmeyi yasal bir zorunluluk haline getirmektedir. Bu kapsamda şirketlerin temel hukuki yükümlülükleri şunlardır:
- Olay Bildirim Yükümlülüğü (Incident Reporting): Bir siber ihlal veya veri sızıntısı tespit edildiğinde, durumun sadece KVKK Kuruluna değil, aynı zamanda USOM'a (Ulusal Siber Olaylara Müdahale Merkezi) çok kısa süre içerisinde resmi olarak raporlanması.
- Tedarik Zinciri Güvenliği (Supply Chain Security): Şirketlerin, hizmet aldıkları üçüncü parti yazılım, bulut (cloud) ve sunucu sağlayıcılarının siber güvenlik standartlarından müştereken ve müteselsilen sorumlu tutulması.
- Sürekli Risk ve Zafiyet Analizi: Bilgi sistemleri üzerindeki zafiyetlerin düzenli olarak taranması ve bu süreçlerin hukuki bir "Siber Risk Haritası" ile kayıt altına alınması.
Siber Güvenlik Başkanlığı'nın (SGB) Kurulması ve Denetim Yetkisi
Mevzuat taslağının en önemli hukuki dayanağı, müstakil ve icrai yetkilerle donatılmış bir Siber Güvenlik Başkanlığı'nın kurulmasıdır. Bu otorite; kritik altyapı işletmecileri ile büyük ölçekli şirketlerin ağ sistemlerinde habersiz siber denetimler icra etme, tespit edilen zafiyetler giderilene dek ticari faaliyetleri geçici olarak durdurma ve ihlal durumunda yüksek meblağlı idari para cezaları tatbik etme yetkisine sahip olacaktır.
Zorunlu Sızma Testleri (Pentest) ve Adli Bilişim Standartları
Olası bir siber saldırı (örneğin; TCK m. 244 kapsamında sistemi engelleme ve bozma eylemleri) ve veri ihlali akabinde şirketlerin idari para cezalarından ve hukuki tazminat yükümlülüklerinden kurtulabilmesi için, "gerekli tüm özen ve teknik tedbirleri aldıklarını" ispat etmeleri gerekmektedir. Hukuken bu ispat yükü, ancak yetkilendirilmiş kurumlarca periyodik olarak gerçekleştirilen Sızma Testleri (Penetration Testing) ve donanım/yazılım güncelleme kayıtlarının (log) arşivlenmesi ile mümkündür. Pars Hukuk olarak süreçteki duruşumuz; teknik test raporlarında belirtilen kritik açıkların kapatılmamasının, yargı mercilerince doğrudan "Ağır Kusur" olarak nitelendirileceği yönündedir.
Yönetim Kurulu Üyelerinin Şahsi ve Hukuki Sorumluluğu
Yeni regülasyonlarla birlikte siber güvenlik riskleri, salt "Bilgi İşlem (IT) Departmanının" idari bir sorunu olmaktan çıkmıştır. 6102 sayılı Türk Ticaret Kanunu (TTK) m. 553 "Özen Yükümlülüğü" kapsamında; şirketin bilişim altyapısına tahsis edilmesi gereken bütçeyi onaylamayan, yasal sızma testlerini yaptırmayan veya kriz anında güvenlik protokollerini işletmeyen Yönetim Kurulu Üyeleri (C-Level Yöneticiler), şirketin ve üçüncü kişilerin uğradığı zarardan şahsi malvarlıklarıyla sorumlu tutulabilecektir.
Siber Güvenlik İhlallerinde Uygulanacak İdari Yaptırımlar
Yeni yasal düzenlemelerin, mevcut idari yaptırımlara ek olarak kurumsal bazda getireceği denetim ve ceza çerçevesi aşağıda sistematik olarak sunulmuştur (Potansiyel yükümlülüklerinizi ölçmek için KVKK Ceza Risk Simülatörü aracımızı da kullanabilirsiniz):
| Hukuki İhlal Türü | İdari Yaptırım / Ceza Ölçütü | Hukuki Sorumluluk Kapsamı |
|---|---|---|
| Siber Olay Bildiriminin Süresinde Yapılmaması | Şirketin yıllık global cirosu üzerinden oransal (%) para cezası | Otoritenin (USOM ve SGB) bilgilendirilmemesi |
| Güvenlik Zafiyetinin Giderilmemesi (Ağır İhmal) | Bilişim sisteminin geçici mühürlenmesi / Faaliyetin Durdurulması | Pentest raporlarındaki kritik bulguların kasten kapatılmaması |
| Siber Saldırı Kaynaklı Veri Sızıntısı | Milyon TL'ye varan ağır idari para cezaları | Müşteri ve tedarikçilerin maddi/manevi tazminat talepleri |
Ankara merkezli Pars Hukuk Bürosu olarak, Bilişim Hukuku, Adli Bilişim (Digital Forensics) ve Kurumsal Ceza Hukukunu tek çatı altında birleştiren vizyonumuzla şirketlerinizi yeni regülasyonlara hazırlıyoruz. Sızma testlerinin hukuki standardizasyonu, veri ihlali kriz yönetimi ve şirket yönetim kurullarının siber kanunlara uyum müşavirliği için iletişim sayfamızdan yetkin ekibimize ulaşabilirsiniz.
Multidisipliner Kriz Yönetimi: Hukuk ve Siber Güvenlik
Bu içerik, Av. Ali Alper Can (Ankara Barosu) liderliğindeki hukuki strateji ekibi ile; Adli Bilişim ve Bilişim Hukuku disiplinlerinde akademik ekspertize sahip, CEH (Certified Ethical Hacker) sertifikalı ve NATO Sivil Uzmanı yetkinliğini barındıran teknik mimarımız Esra Özçelik Can'ın ortak süzgecinden geçerek hazırlanmıştır. Kurumsal veri ihlallerinde ve siber saldırılarda, yasal bildirimlerden sızma testi analizlerine kadar uçtan uca savunma kurgulanmaktadır.
YASAL UYARI VE BİLGİLENDİRME: Bu makale genel hukuki bilgilendirme amacıyla hazırlanmış olup, somut bir hukuki mütalaa veya avukatlık tavsiyesi niteliği taşımamaktadır. Regülasyonlara uyum süreçleri, her şirketin IT altyapısı ve ticari hacmine göre münhasıran değerlendirilmelidir.
Şirketinizin Veri İhlali ve KVKK Ceza Riskini Biliyor Musunuz?
Siber saldırı veya iç sızıntı durumlarında karşılaşabileceğiniz tahmini idari para cezasını ve hukuki risk seviyenizi, güncel Kurul kriterlerine göre anında hesaplayın.
KVKK RİSK SİMÜLATÖRÜNÜ ÇALIŞTIR