Kanunun Yasalaşma Süreci
Bazı Kanun ve Kanun Hükmünde Kararnamelerde Değişiklik Yapılmasına Dair Kanun Teklifi, 3 Temmuz 2026 tarihinde Türkiye Büyük Millet Meclisi Başkanlığına sunuldu. Genel Kurul teklifi 24 Temmuz 2026 tarihli birleşiminde kabul etti. Metin, 7590 sayılı Kanun olarak 31 Temmuz 2026 tarihinde Resmî Gazete'de yayımlandı ve aynı tarihte yürürlüğe girdi.
Düzenleme, Mart 2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu ile başlayan kurumsal dönüşümün devamı niteliğindedir. İlk kanun Başkanlığın görev ve yetkilerini, denetim ve sertifikasyon süreçlerini ve kritik altyapılara ilişkin yükümlülükleri tanımlamıştı. 7590 sayılı Kanun ise siber güvenlikle bağlantılı yetkilerin tek çatı altında toplanmasını sağlıyor.
Siber Güvenlik Başkanlığına Devredilen Yetkiler
Kanun, 5809 sayılı Elektronik Haberleşme Kanunu'na eklenen düzenleme ile internet alan adlarına ilişkin strateji ve politikaları belirleme ve bu alanda düzenleme yapma yetkisini Başkanlığa veriyor. İnternet altyapısının yönetimi ile iletişimin tespiti ve analizine ilişkin teknik ve düzenleyici yetkiler de Başkanlık bünyesinde toplanıyor.
Başkanlık ayrıca doğrudan tedbir kararı alma yetkisi kazanıyor. Anayasa'nın haberleşme özgürlüğünü düzenleyen 22'nci maddesinde belirtilen sebeplerden birinin veya birkaçının mevcut olduğu ve gecikmesinde sakınca bulunan hallerde Başkanlık, güvenlik ve istihbarat kurumlarının talebi üzerine veya resen gerekli tedbirleri belirleyebilecek.
İki Saatlik Uygulama Süresi
Kanunun özel sektör açısından en somut sonucunu, tedbir kararlarının uygulanma süresi oluşturuyor. Başkanlık tarafından alınan kararlar işletmecilere, erişim sağlayıcılara, veri merkezlerine ve ilgili içerik ve yer sağlayıcılara derhâl bildirilecek. Bu kararların, bildirim anından itibaren en geç iki saat içinde yerine getirilmesi gerekiyor.
İki saatlik süre, kesintisiz bir nöbet düzeni kurulmasını zorunlu kılar. Bildirimin hangi kanaldan geleceğinin, mesai dışı saatlerde kime ulaşacağının, kararı uygulama yetkisinin kimde bulunduğunun ve uygulamanın nasıl kayıt altına alınacağının önceden tanımlanmış olması gerekir. Yazılı bir prosedürü ve tanımlı bir nöbet listesi bulunmayan kuruluşlar bu süreyi karşılayamaz.
Yargısal Denetim ve İdari Para Cezaları
Başkanlığın gecikmesinde sakınca bulunan hallerde aldığı kararlar, 24 saat içinde sulh ceza hâkiminin onayına sunulacak. Hâkim kararını 48 saat içinde açıklamazsa tedbir kararı kendiliğinden yürürlükten kalkacak.
Başkanlık, Elektronik Haberleşme Kanunu kapsamındaki yükümlülüklerini yerine getirmeyen kişi ve kuruluşlara, ihlal oluşturan her bir eylem için 20.000 Türk lirasından 100.000 Türk lirasına kadar idari para cezası uygulayabilecek. Cezanın her eylem bakımından ayrı ayrı hesaplanması, tutarların düşük görünmesine rağmen toplam yükün yüksek olabileceği anlamına gelir. Başkanlığın idari para cezası ve diğer idari yaptırım kararlarına karşı yetkili idare mahkemesinde dava açılabilecek.
Üç Aylık Devir Süreci ve Geçiş Hükümleri
Başkanlığa devredilen görev ve yetkiler kapsamında kullanılan bilgi işlem altyapıları, sistemler, veri merkezleri, kayıt ve belgeler ile diğer varlık, hak ve yükümlülükler, Kanunun yürürlüğe girmesinden itibaren üç ay içinde Başkanlığa devredilecek. Buna göre devir sürecinin 31 Ekim 2026 tarihine kadar tamamlanması gerekiyor.
Geçiş döneminde belirsizliği azaltmak amacıyla bir düzenleme daha öngörülmüştür. Başkanlık yeni ikincil düzenlemeleri çıkarıncaya kadar mevcut düzenlemelerin uygulanmasına devam edilecek. Bu düzenlemelerde Bilgi Teknolojileri ve İletişim Kurumu ile Telekomünikasyon İletişim Başkanlığına yapılan belirli atıflar da Başkanlığa yapılmış sayılacak.
Bu hüküm, şirketlerin mevcut prosedürlerini bir gecede yeniden yazmaları gerekmediği anlamına gelir. Ancak muhatap kurumun değiştiği, bildirimlerin ve yazışmaların artık Başkanlığa yönlendirileceği unutulmamalıdır.
Şirketler İçin Uyum Başlıkları
Kanun doğrudan işletmecileri, erişim sağlayıcıları, veri merkezlerini ile içerik ve yer sağlayıcılarını ilgilendiriyor. Bu kuruluşların önümüzdeki dönemde şu başlıkları ele alması gerekir:
Muhatap kurum bilgisi güncellenmelidir. Siber olay bildirimi, tedbir kararı ve yazışma süreçlerinde muhatap olarak tanımlanmış kurum bilgileri gözden geçirilmelidir.
İki saatlik yanıt süreci tanımlanmalıdır. Mesai dışı saatler dâhil olmak üzere kesintisiz bir nöbet düzeni, yetki devri ve karar uygulama akışı yazılı hale getirilmelidir.
Uygulama kayıtları tutulmalıdır. Kararın hangi saatte bildirildiği, hangi saatte uygulandığı ve kim tarafından uygulandığı kayıt altına alınmalıdır. İhtilaf halinde ispat yükü kuruluşun üzerindedir.
Sözleşmeler gözden geçirilmelidir. Hizmet aldığı üçüncü taraflar üzerinden altyapı işleten kuruluşlar, tedbir kararlarının bu taraflarca da iki saat içinde uygulanabileceğini sözleşme hükümleriyle güvence altına almalıdır.
İkincil düzenlemeler takip edilmelidir. Başkanlığın çıkaracağı yönetmelik ve tebliğler, yükümlülüklerin kapsamını ve teknik ayrıntısını belirleyecektir.
7590 sayılı Kanun, siber güvenlik alanındaki düzenleyici yetkinin dağınık yapısını sona erdirmeyi amaçlıyor. Yetkilerin tek kurumda toplanması, uygulama açısından öngörülebilirliği artırma potansiyeli taşır. Buna karşılık iki saatlik uygulama süresi ve resen tedbir alma yetkisi, sektör açısından tepki süresinin ciddi biçimde kısaldığı anlamına gelir. Uyum çalışmasının ağırlığı bu nedenle politika metinlerinde değil, kesintisiz çalışan operasyonel süreçlerde olacaktır.
Kaynak: 7590 sayılı Bazı Kanun ve Kanun Hükmünde Kararnamelerde Değişiklik Yapılmasına Dair Kanun, 31 Temmuz 2026 tarihli Resmî Gazete. Kanun metni için: resmigazete.gov.tr

