kullanici1
Mayıs 21, 2026

7545 Sayılı Siber Güvenlik Kanunu, kamu kurumları, kritik altyapı operatörleri ve belirli ölçek üzerindeki özel sektör kuruluşları için siber güvenlik yükümlülüklerini yasal zorunluluk haline getirmiştir. Uyum stratejisi, (1) Kapsam ve yükümlülük haritalaması ile başlamalıdır: Kurumun kanun kapsamına girip girmediği (kamu kurumu, kritik altyapı, yıllık cirosu/çalışan sayısı eşiği) netleştirilir; applicable maddeler (teknik tedbirler, olay bildirimi, denetim) dokümante edilir. (2) Risk bazlı önceliklendirme benimsenmelidir: Kanun maddeleri, kurumun iş kritikliği, veri hassasiyeti ve mevcut olgunluk seviyesi ile çapraz eşleştirilir; yüksek riskli açıklar (yetkisiz erişim, şifresiz veri, eksik loglama) ilk 30-60 gün içinde kapatılır. (3) Üst yönetim taahhüdü ve yönetişim netleştirilmelidir: CISO veya siber güvenlik sorumlusu doğrudan Yönetim Kurulu’na raporlar; bütçe, yasal ceza riski ve iş sürekliliği maliyeti üzerinden gerekçelendirilir. Bu yaklaşım, uyumu “hukuk departmanı yükümlülüğü” olmaktan çıkarıp, kurumun operasyonel dayanıklılığının stratejik bileşeni haline getirir.
7545 Sayılı Kanun, kritik sistemlerdeki kimlik kaynaklı riskleri minimize etmek için sıkı erişim kontrolleri zorunlu kılar. Uyarlama adımları: (1) Çok faktörlü kimlik doğrulama (MFA) ve koşullu erişim: Tüm kritik sistem, yönetim paneli ve uzak erişim noktalarında FIDO2 veya authenticator app tabanlı MFA zorunlu kılınır; erişim kararlarında cihaz uyumluluğu, coğrafi konum ve risk skoru dinamik değerlendirilir. (2) Ayrıcalıklı erişim yönetimi (PAM): Admin, root ve service account’ları için kalıcı yetki yerine Just-in-Time (JIT) ve çoklu onay akışı uygulanır; tüm oturumlar kayıt altına alınır, komut satırı aktiviteleri immutable log’da saklanır. (3) RBAC/ABAC ve yaşam döngüsü senkronizasyonu: Kullanıcı rolleri iş fonksiyonuna göre tanımlanır; işten ayrılma, departman değişikliği veya rol değişimi anında IAM sistemleri ile otomatik erişim revokasyonu sağlanır, “orphaned account” riski sıfırlanır. Bu katmanlı yapı, kanundaki “yetki aşımı ve yetkisiz erişim önleme” maddelerini teknik olarak kanıtlanabilir hale getirir.
Denetim süreci, “sürpriz ziyaret” algısından “şeffaf iş birliği” modeline evrilmelidir; koordinasyon proaktif kurgulanır. Yönetim stratejisi: (1) Denetim öncesi hazırlık ve scope hizalaması: İç denetim, dış denetim firması ve regülatör talepleri çapraz eşleştirilir; mükerrer veri talepleri önlenir, kanıt seti merkezi repos’da önceden hazırlanır. (2) Gerçek zamanlı kanıt üretimi ve self-service portal: Politika versiyonları, eğitim kayıtları, log özetleri, IR tatbikat raporları ve tedarikçi sertifikaları değiştirilemez formatta saklanır; denetçi talepleri API üzerinden anıt yanıtlanır. (3) Bulguların takibi ve kapatma döngüsü: Denetim bulguları, teknik kritiklik ve yasal etki ile önceliklendirilir; Jira/ServiceNow entegrasyonu ile ticket oluşturulur, SLA takibi yapılır, kapatma sonrası otomatik retest tetiklenir. Bu disiplin, denetimi “stres kaynağı” olmaktan çıkarıp, “sürekli olgunluk artırma” fırsatına dönüştürür.
Uyum başarısı, yalnızca “denetimden geçtik” demek değil, sürekli risk azaltımını ve operasyonel verimliliği somutlaştırmalıdır. Metrik çerçevesi: (1) Teknik KPI’lar: Kanun kontrol uyum skoru (%), MFA/PAM kapsamı, log eksiksizlik oranı, şifreleme kapsamı, olay bildirim SLA uyumu. (2) Operasyonel verimlilik: Manuel denetim hazırlık eforunda azalma, otomasyon kapsamı (% policy-as-code), ihlal değerlendirme süresinde kısalma, bulgu kapatma SLA uyumu. (3) İş etkisi ve risk ölçümü: Yasal ceza riskindeki düşüş (olasılık × maruziyet), iş kesintisi süresinde azalma, siber sigorta primlerinde iyileşme, müşteri güven endeksi. ROI hesaplamasında, önlenen potansiyel kayıplar (idari para cezası × olasılık azalması, itibar kaybı maliyeti) ve kazanılan operasyonel saatler modellenir. Örneğin, “7545 otomasyonu ile denetim hazırlık süresi 150 saatten 35 saate düştü, kritik bulgu kapatma süresi 14 günden 3 güne indi; yıllık yasal ve operasyonel risk maliyeti 2.1M TL’den 260K TL’ye geriledi” şeklinde finansal etki gösterilir. Yönetim kurulu dashboard’ları, bu metrikleri trend ve karşılaştırmalı olarak görselleştirir.
Olgunluk, insan, süreç ve teknoloji boyutlarında kademeli gelişim gerektirir; sürdürülebilirlik veriye dayalı öğrenme döngüsü ile sağlanır. Olgunluk seviyeleri: (1) Initial: Manuel envanter, reaktif politika güncelleme, temel log toplama. (2) Managed: Merkezi uyum dashboard’u, otomatik kanıt arşivi, düzenli iç denetim. (3) Defined: Risk bazlı önceliklendirme, SOAR ile otomatik ihlal akışı, üçüncü taraf sürekli izleme. (4) Measured: Metrik tabanlı optimizasyon, otomatik retest validation, çapraz regülasyon haritalama aktif. (5) Optimizing: AI destekli prediktive uyum analizi, continuous BAS/penetration simulation, external threat intel ile proaktif kural güncelleme. Kültür inşası için: (1) Çeyreklik olgunluk değerlendirmesi ile eksikler roadmap’e eklenir; (2) Denetim bulguları ve incident verileri ile politikalar, teknik kontroller ve eğitim içerikleri güncellenir; (3) Ekip yetkinlik gelişimi (7545 regülasyon sertifikasyonları, tabletop exercises, secure coding workshop’ları) ile operasyonel kapasite artırılır. Bu döngü, kanun uyumunu “yıllık zorunluluk” olmaktan çıkarıp, kurumun siber dayanıklılık omurgasının dinamik bir yetkinliğine dönüştürür.