# Kritik Altyapı Nedir ve Operatörlerin Siber Güvenlik Yükümlülükleri

Kaynak: https://bg.gen.tr/kritik-altyapi-nedir-ve-operatorlerin-siber-guvenlik-yukumlulukleri · Yayın: 2026-06-17

> Enerjiden sağlığa, finanstan ulaştırmaya: kritik altyapılar bir ülkenin can damarıdır. Türkiye’de belirlenen 15 kritik altyapı sektörü, yasal çerçeve (7545 sayılı Kanun) ve operatörlerin sorumlulukları.

Bir ülkenin günlük yaşamının sürmesi; elektriğin gelmesine, suyun akmasına, bankaların çalışmasına, hastanelerin ve ulaşımın aksamadan hizmet vermesine bağlıdır. İşte bu hayati hizmetleri sağlayan sistemlere **kritik altyapı** denir. Bu sistemlerde yaşanacak bir siber saldırı yalnızca bir şirketi değil, toplumun tamamını etkileyebilir; bu yüzden korunmaları ulusal bir öncelik hâline gelmiştir.

## Kritik altyapı nedir?

Kritik altyapı; işlevini yitirmesi veya kesintiye uğraması hâlinde can kaybına, büyük ekonomik zarara, ulusal güvenlik açıklarına ya da kamu düzeninin bozulmasına yol açabilecek sistem ve hizmetlerdir. Bu altyapıların büyük bölümü artık dijital sistemlere bağlı olduğundan, fiziksel güvenliğin yanında **siber güvenlik** de kritik önemdedir.

## Türkiye’de yasal çerçeve

Türkiye’de siber güvenlik, **7545 sayılı Siber Güvenlik Kanunu** (2025) ile bütüncül bir çerçeveye kavuşmuştur. Bu kapsamda iki yapı öne çıkar:

- **Siber Güvenlik Başkanlığı:** Ulusal siber güvenlik politikalarını uygulamak ve denetlemekle görevli kurumdur. Resmî internet sitesi (siberguvenlik.gov.tr) 2026 yılında faaliyete geçerek olay bildirimi ve koordinasyon süreçlerini tek çatı altında toplamıştır.
- **Siber Güvenlik Kurulu:** Strateji ve önceliklerin belirlendiği üst karar organıdır. Kurul, kritik altyapı sektörlerini belirleme yetkisine sahiptir.

## Belirlenen 15 kritik altyapı sektörü

Siber Güvenlik Kurulu, 2026 yılında kritik altyapı sektörlerini güncelleyerek listeyi önemli ölçüde genişletmiştir. Daha önce (2014) altı sektörle sınırlı olan kapsam, **15 sektöre** çıkarılmıştır:

1. Dijital Altyapı
2. Elektronik Haberleşme
3. Dijital Hizmetler
4. Enerji
5. Su Yönetimi
6. Finans
7. Sağlık
8. Gıda ve Tarım
9. Ulaştırma
10. Posta ve Kargo
11. Kamu Hizmetleri
12. Üretim (İmalat)
13. Savunma Sanayii
14. Medya ve Kriz İletişimi
15. Uzay

Bu genişleme, dijitalleşmeyle birlikte “kritik” sayılan alanların arttığını gösterir: artık yalnızca enerji ve telekom değil; gıda, sağlık, uzay ve dijital hizmetler de bu kapsamdadır.

## Operatörlerin yükümlülükleri

Bu sektörlerde faaliyet gösteren kuruluşlar (kritik altyapı operatörleri), kamuoyuna yansıyan düzenlemeye göre genel olarak şu sorumlulukları taşır:

- **Güvenlik tedbirleri almak:** Varlıklarının kritiklik düzeyine göre, Başkanlığın belirlediği teknik ve idari güvenlik önlemlerini uygulamak.
- **Olay müdahale ve bildirim:** Kurumsal bir siber olay müdahale ekibi (Kurumsal SOME) kurmak; yaşanan olayları sektörel ekiplere ve ulusal makamlara bildirmek.
- **Yetkili tedarik:** Siber güvenlik ürün, sistem ve hizmetlerini, Başkanlık tarafından yetkilendirilmiş/sertifikalı sağlayıcılardan temin etmek.
- **Denetime hazır olmak:** Aldıkları önlemleri belgelemek ve denetimlere uyum sağlamak.

Düzenlemeye aykırılıklar; özellikle veri ihlaline yol açan durumlarda idari yaptırımların yanı sıra cezai sorumluluk da doğurabilir.

Ayrıca bakın: [Kurumsal SOME ve Sektörel SOME: Siber Olaylara Müdahale Yapısı](https://bg.gen.tr/kurumsal-some-ve-sektorel-some)

## Operatörler ne yapmalı? Pratik yol haritası

1. **Kapsamı belirleyin:** Hangi sistemleriniz “kritik” sayılıyor? Bir varlık envanteri çıkarın.
2. **Kurumsal SOME’nizi kurun/güçlendirin:** Olay müdahale rollerini, iletişim akışlarını ve bildirim adımlarını tanımlayın.
3. **Temel kontrolleri sağlamlaştırın:** Güçlü kimlik doğrulama, yama yönetimi, yedekleme, izleme ve erişim kontrolü.
4. **Tedarik zincirini gözden geçirin:** Hizmet aldığınız üçüncü tarafların ve ürünlerin uyumunu kontrol edin.
5. **Resmî kaynakları takip edin:** Yükümlülüklerin ayrıntıları ve güncel ikincil düzenlemeler için Siber Güvenlik Başkanlığı’nın resmî kanallarını izleyin.

Ayrıca bakın: [Kurumsal Olay Yönetimi ve Siber Dayanıklılık](https://bg.gen.tr/kurumsal-olay-yonetimi-ve-siber-dayaniklilik)

## Endüstriyel sistemler (OT/ICS) ayrıca ele alınmalı

Enerji, su, üretim ve ulaştırma gibi sektörlerde kritik varlıklar çoğu zaman endüstriyel kontrol sistemleridir (OT/ICS). Bu sistemlerde önceliğin süreklilik ve emniyet olması, klasik bilgi teknolojisi güvenliğinden farklı ilkeler gerektirir.

Ayrıca bakın: [Endüstriyel Kontrol Sistemleri (OT/ICS) Güvenliği](https://bg.gen.tr/endustriyel-kontrol-sistemleri-ot-ics-guvenligi)

> Kritik altyapı güvenliği yalnızca bir uyum yükümlülüğü değil; verdiğiniz hizmete bağımlı milyonlarca insana karşı bir sorumluluktur. En sağlam yatırım, olaydan önce yapılan hazırlıktır.

*Not: Bu içerik bilgilendirme amaçlıdır; yükümlülüklerin bağlayıcı ayrıntıları için yürürlükteki mevzuata ve Siber Güvenlik Başkanlığı’nın resmî duyurularına başvurun.*
