Regülasyonlar

Siber Olay (Incident) Bildirimi ve 24 Saat Kuralına Hazırlık

CRA, NIS2 ve 7545 sayılı Kanun kapsamında siber olay ve zafiyet bildirim yükümlülükleri (Early Warning) için şirket içi teknik hazırlık süreçleri.
10 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Modern siber güvenlik mevzuatları (Avrupa'da CRA, NIS2; Türkiye'de 7545 sayılı Siber Güvenlik Kanunu), kurumların hacklenmez olmasını beklemez. Ancak hacklendiklerinde veya ciddi bir zafiyet keşfettiklerinde, bunu devlete ve müşterilerine "zamanında" ve "doğru teknik formatta" bildirmelerini emreder.

Siber olay bildirimi (Incident Reporting), teknik bir kriz anında hukuki bir panik yaşamamak için önceden tasarlanması gereken bir süreç (Incident Response Plan - IRP) konusudur.

Ciddi Siber Olay (Severe Incident) Kriterleri

Otoriteler, günlük basit Firewall (Güvenlik Duvarı) engellemelerinin raporlanmasını istemez (Aksi takdirde çöplüğe dönerler). Hangi olayın "Ciddi" (Severe) sayılıp bildirilmesi gerektiği yasalarda eşik değerlerle belirlenir:
- **Erişilebilirlik Kaybı:** Sistemlerin veya sunulan kritik hizmetin belli bir saatten uzun süre kapalı kalması (Downtime).
- **Veri Bütünlüğü/Gizliliği İhlali:** Müşteri verilerinin şifrelenmesi (Ransomware) veya sistem dışına sızdırılması.
- **Finansal/Ekonomik Etki:** Olayın, doğrudan şirkete veya şirketin hizmet verdiği kurumlara ciddi finansal zarar vermesi.
- **Aktif İstismar Edilen Zafiyet:** Cyber Resilience Act (CRA) gibi yasalarda; ürününüzde bulunan bir açığın, şu anda internette aktif hackerlar tarafından kullanıldığını tespit ettiğiniz an (Actively Exploited Vulnerability).

Çok Aşamalı Raporlama Döngüsü (24-72-30 Kuralı)

Avrupa siber güvenlik direktiflerinde (NIS2 ve CRA) şekillenen ve yerel regülasyonlara da referans olan modern olay bildirim döngüsü üç aşamalıdır:

#

1. Erken Uyarı (Early Warning) - 24 Saat

- Şirketin olayın farkına vardığı (awareness) andan itibaren **24 saat içinde** yapılır.
- Detay beklenmez. Otoriteye sadece "Şu an sistemlerimizde bir ihlal var, etkisini araştırıyoruz. Başkalarına yayılma ihtimali var/yok" mesajı verilir.

#

2. Olay Bildirimi (Incident Notification) - 72 Saat

- Şirket olayı fark ettikten **72 saat sonra**, eldeki ilk somut kanıtlarla (Hangi sistemler etkilendi, saldırı vektörü neydi, geçici önlemler alındı mı) resmi bir rapor sunar.
- *Not:* Eğer olay aynı zamanda bir Kişisel Veri İhlali ise, şirket 72 saat kuralı gereği yerel veri koruma otoritelerine (Türkiye'de KVKK) ayrı bir ihlal bildirimi de yapmak zorundadır.

#

3. Nihai Rapor (Final Report) - 1 Ay (30 Gün)

- Olayın ilk bildiriminden (veya olayın tamamen çözülmesinden) bir ay sonra, kök neden analizi (Root Cause Analysis), uygulanan kalıcı yamalar ve bir daha yaşanmaması için alınan idari tedbirlerin yer aldığı geniş kapsamlı belgedir.

Şirket İçi Operasyonel Hazırlık Neden Önemlidir?

Bir gece saat 03:00'te veri tabanınız şifrelendiğinde, "Kime e-posta atacağız?", "KVKK'ya kim haber verecek?", "Siber Güvenlik Başkanlığı formunu kim indirecek?" sorularını tartışma lüksünüz yoktur. Olay müdahalesi ve bildirimi kas hafızası gerektirir.

Bunun için şirketlerin **Olay Müdahale Planı (Incident Response Plan - IRP)** hazır olmalıdır. IRP, olay anında iletişim matrisini, karar ağaçlarını ve "Olay ne zaman ciddi sayılır?" sorusunun şirket içi matematiğini belirler. Ayrıca, siber olaylar şirket içi loglama eksikse tespit edilemez (Farkına varılmayan olay bildirilemez). SIEM ve Merkezi Log Yönetimi sistemlerinizin hukuki geçerliliği olan, değiştirilemez kanıtlar (Zaman Damgası/Hash) toplaması yasal sorumluluktur.

Türkiye'de 7545 ve 7590 Sayılı Kanunların Etkisi

Türkiye'de 2025'te yürürlüğe giren Siber Güvenlik Kanunu, kritik altyapılara ve kapsam dahilindeki firmalara siber olayları ve tespit edilen güvenlik açıklarını **Siber Güvenlik Başkanlığına** derhal bildirme zorunluluğu getirmiştir. İhlali halinde ağır idari para cezaları öngörülmektedir.
Ayrıca, Başkanlığın bir siber tehdit veya kriz anında aldığı "Erişim Engelleme" veya "Bant Daraltma" gibi tedbirleri, hizmet sağlayıcıların "en geç 2 saat içinde" yerine getirmesi (7590 sayılı yasa ile 2-24-48 kuralı) şarttır.

TEVSİK'in Varlık ve Kanıt Yönetimi Yaklaşımı

Siber olay anında şirket yönetiminin (Yönetim Kurulu ve CISO) en çok ihtiyaç duyduğu şey, olaydan önce alınmış teknik tedbirlerin izlenebilir kanıtlarıdır (Technical Evidence). TEVSİK; olay müdahale iş akışlarınızı, olay günlüklerinizi (Incident Logs) ve varlık envanterinizi, resmi denetim otoritelerine yasal süreler içinde saniyeler boyutunda hazır edebileceğiniz bir "Teknik Kanıt Yönetimi" platformu olarak yapılandırır.

Hizmet Sınırı

Bu içerik genel teknik bilgilendirme amacı taşır; hukuki danışmanlık, acil durum siber olay müdahalesi (DFIR) veya resmî yasal temsilcilik hizmeti değildir. Şirketler, yasal bildirimleri kendi hukuk veya uyumluluk departmanları üzerinden yetkili kurumlara yapmalıdır. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Sıkça Sorulan Sorular

Siber olay (Incident) bildirimi nedir?

Bir kurumun bilgi sistemlerinin gizlilik, bütünlük veya erişilebilirliğine yönelik başarılı bir saldırı veya ciddi kesinti yaşandığında, bu durumu yasal süreler içinde ilgili resmi otoritelere (Örn. Siber Güvenlik Başkanlığı, ENISA, Kişisel Verileri Koruma Kurulu) raporlama zorunluluğudur.

Her siber saldırı denemesi resmi kurumlara bildirilmeli mi?

Hayır. Sınır güvenlik cihazlarına (Firewall) çarpan olağan port taramaları veya başarısız şifre denemeleri bildirilmez. Sadece eşik değerleri aşan 'Ciddi Olaylar' (Severe Incidents) veya aktif olarak başarılı şekilde istismar edilen zafiyetler bildirilir.

24 Saat Kuralı (Erken Uyarı - Early Warning) nedir?

Özellikle CRA (Avrupa Birliği) ve NIS2 direktifleriyle standartlaşan; şirketin ciddi bir siber olayı veya aktif istismar edilen zafiyeti 'fark ettiği' (awareness) andan itibaren 24 saat içinde resmi otoriteye ilk kısa uyarı mesajını geçme zorunluluğudur.

Olay bildirimi ile Veri İhlali bildirimi (KVKK/GDPR) aynı şey midir?

Kesişebilirler ancak yasal olarak farklıdırlar. Bir siber saldırı sunucularınızı kilitler (Ransomware) ancak veriyi dışarı sızdırmazsa bu bir Siber Olay'dır (Siber Güvenlik Kanunu). Eğer saldırgan içerideki müşteri kredi kartlarını veya PII (Kişisel Veri) çalarsa bu aynı zamanda bir Veri İhlalidir (KVKK/GDPR - 72 saat kuralı).

Türkiye'de siber olaylar kime bildirilir?

Kritik altyapı işletmecileri ve kapsama alınan şirketler, 7545 sayılı Siber Güvenlik Kanunu kapsamında kurulan Siber Güvenlik Başkanlığına (ve ilgili USOM yapılarına) bildirim yapmak zorundadır.

Resmî Kaynaklar

ENISA Incident Reporting Guidelines
European Union Agency for Cybersecurity • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.