Hukuki durumun son doğrulama tarihi: 28 Ağustos 2026.
Bir siber olayın ilk 24 saati, yalnızca sistemi ayağa kaldırma yarışı değildir. Aynı zaman diliminde teknik ekibin olayı sınırlaması, yönetimin hizmet sürekliliğine karar vermesi, hukuk ekibinin farklı bildirim eşiklerini ayırması ve iletişim ekibinin doğrulanmamış bilgiyi yaymaması gerekir. Bu işler tek bir “72 saat” kuralıyla yönetilemez. Bu nedenle siber olay bildirimi, tek bir son tarihten değil, birden fazla eşiğin ve başlangıç anının disiplinli yönetiminden oluşur.
7545 sayılı Siber Güvenlik Kanunu’nun 7(1)(b) maddesi, Kanun kapsamındaki ve bilişim sistemleri kullanarak hizmet sunan, veri toplayan, işleyen veya benzeri faaliyette bulunanların hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları Siber Güvenlik Başkanlığına gecikmeksizin bildirmesini öngörür; kanun metni bu yükümlülük için genel bir 24 veya 72 saat süresi koymaz.1 Kişisel veri ihlali varsa KVKK, AB bağlantısında GDPR; faaliyet ve olayın niteliğine göre NIS2, DORA veya 11 Eylül 2026’dan itibaren CRA ayrı saatler başlatabilir.
Bu çalışma, Türkiye merkezli bir şirketin Türkiye ve AB/AEA bağlantılı olaylarda kullanabileceği karar iskeletini açıklar. Her somut olayda sektörel düzenlemeler, sözleşmeler, sigorta şartları, ulusal NIS2 uygulama hukuku ve olay anındaki resmî bildirim kanalları ayrıca kontrol edilmelidir. Kurumsal yönetişim ve asgari kontrol katmanı için ayrıca şirketlerin siber güvenlik yükümlülüklerine ilişkin çalışmaya bakılabilir.
Temel ilke: Önce tek bir olay kaydı açın; sonra her hukuki rejim için kapsamı, eşiği, saatin başlangıcını, muhatabı ve sorumlu kişiyi ayrı satırlarda yönetin. Teknik kesinlik beklemek, erken bildirim yükümlülüğünü kaçırmanıza yol açabilir.
1. Siber olay bildirimi süreleri: aynı olay, farklı başlangıçlar
İlk toplantıda kullanılacak tablo, mevzuat adlarını sıralamakla yetinmemeli; her saatin hangi olguyla başladığını göstermelidir. “Saldırı cuma gecesi başladı” bilgisi tek başına yeterli değildir. Şirketin olayı ne zaman öğrendiği, ne zaman “önemli” veya “büyük” olarak sınıflandırdığı ve kişisel verinin etkilenip etkilenmediğinin ne zaman anlaşıldığı ayrı kayıtlardır.
| Rejim | Eşik ve saatin başlangıcı | İlk adım | Devamı |
|---|---|---|---|
| 7545 sayılı Kanun | Kanun kapsamındaki aktörün, hizmet sunduğu alanda bir zafiyet veya siber olay tespit etmesi; uygulanabilir usul ve esaslar ayrıca kontrol edilir. | Gecikmeksizin Başkanlığa bildirim; genel bir 24/72 saat kuralı yoktur. | Bilgi geliştikçe güncelleme ve resmî talimatlara uyum.2 |
| KVKK | Veri sorumlusunun kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini öğrenmesi. | Kurula gecikmeksizin ve en geç 72 saat içinde bildirim. | Etkilenen ilgili kişilere makul olan en kısa sürede uygun yöntemle bildirim.3 |
| NIS2 | Kapsamdaki kuruluşun önemli olayı öğrenmesi; ulusal uygulama hukuku kontrol edilir. | Gecikmeksizin ve her durumda 24 saat içinde erken uyarı. | Genel kural olarak 72 saatte olay bildirimi; güven hizmeti sağlayıcısının güven hizmetlerini etkileyen önemli olayında özel 24 saat kuralı; talep edilirse ara rapor; olay bildiriminden sonra en geç bir ayda nihai rapor.4 |
| GDPR | Veri sorumlusunun kişisel veri ihlalini öğrenmesi. | Hak ve özgürlükler bakımından risk doğurması muhtemel ise, mümkünse 72 saat içinde yetkili denetim makamına bildirim. | Yüksek risk varsa ilgili kişiye gecikmeksizin iletişim; eksik bilgiler aşamalı sunulabilir.5 |
| DORA | Finansal kuruluşun bilgi ve iletişim teknolojileri (ICT) olayını büyük olay olarak sınıflandırması ve olaydan haberdar olması. | Sınıflandırmadan itibaren dört saat içinde ve farkındalıktan itibaren en geç 24 saatte ilk bildirim. | İlk bildirimden sonra 72 saatte ara rapor; ara veya son güncellenmiş ara rapordan sonra bir ayda nihai rapor.6 |
| CRA m. 14 | 11 Eylül 2026’dan itibaren, kapsamdaki üreticinin aktif sömürülen zafiyeti veya ağır ürün güvenliği olayını öğrenmesi. | 24 saatte erken uyarı; 72 saatte zafiyet veya olay bildirimi. | Zafiyette düzeltici tedbir hazır olduktan sonra 14 günde; ağır olayda olay bildiriminden sonra bir ayda nihai rapor.7 |
Bu süreler, her olayda otomatik bildirim yapılacağı anlamına gelmez. Önce ilgili rejimin kişi, kuruluş, sektör, olay ve risk eşikleri uygulanır. Fakat eşik analizi, delil toplanırken paralel yürütülmelidir; “inceleme bitsin, sonra hukuk bakar” yaklaşımı kısa süreli rejimlerde işlemez.
2. İlk 24 saatin hukuki rolü
İlk günün amacı kesin bir kök neden raporu yazmak değildir. Amaç; zararı sınırlamak, geri döndürülemez delil kaybını önlemek, hukuki saatleri kaçırmamak ve daha sonra savunulabilecek bir karar izi oluşturmaktır. Bir bildirimin ilk sürümü doğal olarak eksik olabilir. Eksiklik ile tahmin arasındaki fark korunmalıdır: bilinmeyen bilgi “teyit ediliyor” diye işaretlenir; varsayım olgu gibi yazılmaz.
Hukuk ekibi teknik müdahaleyi yavaşlatan bir onay kapısı olmamalıdır. Buna karşılık teknik ekip de olayı yalnızca zararlı yazılım temizliği olarak görmemelidir. Kapatılan bir sunucu, silinen bir geçici dosya veya yeniden oluşturulan bir bulut kaynağı; saldırganın hareketlerini, veri erişimini veya şirketin ne zaman haberdar olduğunu gösteren kaydı yok edebilir.
3. Beş ayrı zaman kaydı
Olay kaydında en az beş zaman ayrı tutulmalıdır:
- Gerçekleşme zamanı: Teknik bulgulara göre ilk zararlı faaliyet veya kesinti.
- Tespit zamanı: Alarmın, ihbarın veya tedarikçi bildirisinin ulaştığı an.
- Kurumsal farkındalık: Yetkili ekibin olayın gerçekliğini ve ilgili sistemleri makul ölçüde anladığı an.
- Hukuki sınıflandırma: Kişisel veri ihlali, önemli NIS2 olayı veya büyük DORA olayı gibi eşiğin karara bağlandığı an.
- Bildirim ve güncelleme zamanları: Her muhataba gönderilen ilk ve sonraki sürümler.
Her kayıtta saat dilimi, kaynağı, kaydı giren kişi ve varsa belirsizlik yazılmalıdır. Bu ayrım, DORA’daki farkındalık ile büyük olay sınıflandırması arasındaki farkı yönetmek ve sonradan “neden o saatte bildirdiniz?” sorusunu yanıtlamak için özellikle önemlidir.
4. İlk 60 dakika: olayın komutasını kurun
Teknik sınırlama ve delil koruma
Olay yöneticisi atanır; etkilenen hesaplar, cihazlar, ağ bölümleri ve bulut kaynakları için geri alınabilir sınırlama tedbirleri uygulanır. Log saklama süreleri uzatılır, kritik görüntüler ve bellek/disk kopyaları uygun ise alınır, delil teslim zinciri başlatılır. İş sürekliliğini etkileyen kararların kim tarafından verileceği belirlenir.
Hukuki olay kaydı
Tek bir olay numarası açılır. Şirket, etkilenen tüzel kişileri, veri sorumlusu/veri işleyen rollerini, hizmet verilen ülkeleri, kritik müşterileri ve ilk bilinen olguları kaydeder. Bildirim kararı verilmemiş olsa bile olası son tarihler takvime işlenir. Dış hukuk, adli bilişim, sigorta veya halkla ilişkiler desteğinin hangi eşikte çağrılacağı belirlenir.
Tek doğrulanmış iletişim akışı
Çalışanlara kısa bir talimat verilir: şüpheli mesajları iletmemek, etkilenen cihazları kendi başına silmemek, basın veya müşteri sorularını belirlenen kanala yönlendirmek. Olay ekibi için onaylı, erişimi sınırlı bir iletişim kanalı kullanılır; saldırganın kurumsal e-postaya erişmiş olabileceği hesaba katılır.
5. Altı hukuki test: teknik olaydan bildirim kararına
- Hangi tüzel kişi etkilendi? Grup şirketleri aynı sistemde olsa da veri sorumlusu, NIS2 kuruluşu veya DORA finansal kuruluşu farklı olabilir.
- Hangi varlık ve hizmet etkilendi? Kesintinin süresi, hizmet alıcıları, coğrafi yayılımı ve işlevsel kaybı kaydedilir.
- Kişisel veri var mı? Gizlilik, bütünlük ve erişilebilirlik etkisi ile KVKK ve GDPR eşikleri ayrı incelenir.
- Sektörel eşik aşıldı mı? NIS2 “önemli olay” ve DORA “büyük ICT olayı” testleri, genel siber olay tanımıyla karıştırılmaz.
- Dijital ürün etkileniyor mu? Üretici rolü, aktif sömürü ve ağır ürün güvenliği olayı ayrı değerlendirilir.
- Sözleşmesel veya başka bir bildirim var mı? Müşteri, sigortacı, kredi veren, borsa, kolluk ve sektör otoritesi yükümlülükleri resmî bildirimlerden ayrı bir satırda tutulur.
6. 4–12 saat: karar matrisini doldurun
| Soru | Asgari kanıt | Karar sahibi | Çıktı |
|---|---|---|---|
| 7545 kapsamında gecikmeksizin bildirim gerekir mi? | Olay/zafiyet tanımı, hizmet alanı, tespit zamanı, güncel usul ve kanal | Hukuk ve bilgi güvenliği | Bildir / bildirme / derhâl ek bilgi topla; gerekçe kaydı |
| KVKK ihlali var mı? | Etkilenen veri, yetkisiz elde etme bulgusu, veri sorumlusu rolü, öğrenme zamanı | Veri sorumlusu temsilcisi ve hukuk | 72 saat takvimi, Kurul ve ilgili kişi planı |
| NIS2’de önemli olay mı? | Ulusal kapsam, hizmet kesintisi/zarar, etkilenen alıcılar, sınır ötesi etki | Yerel NIS2 sorumlusu ve yönetim | 24 saat erken uyarı taslağı |
| GDPR riski var mı? | İhlal türü, veri ve kişi sayısı, hassasiyet, olası sonuç, koruma tedbirleri | Veri sorumlusu, veri koruma görevlisi (DPO) ve hukuk | Makam ve yüksek riskte ilgili kişi kararı |
| DORA’da büyük ICT olayı mı? | Delegated Regulation (EU) 2024/1772 sınıflandırma kriterleri, farkındalık ve sınıflandırma saatleri | Finansal kuruluşun ICT/yönetim ekibi | Dört saat ve 24 saat sınırlarının hesabı |
| CRA m. 14 uygulanıyor mu? | Tarih, üretici rolü, ürün kapsamı, aktif sömürü veya ağır olay kanıtı | Ürün güvenliği olay müdahale ekibi (PSIRT), ürün ve hukuk | 11 Eylül 2026 sonrası Tek Bildirim Platformu (SRP) zinciri |
Matris “boş” bırakılmamalıdır. Eşik henüz belirlenemiyorsa hangi bilginin eksik olduğu, kimden istendiği ve bir sonraki karar saati yazılır. Bu, pasif beklemeyi aktif incelemeden ayırır.
7. 12–24 saat: bildirim kararlarını icraya çevirin
Türkiye bildirimleri
7545 bakımından sabit bir saat sayısı bulunmadığı için, olay ekibi 24 saatin dolmasını beklememelidir. Kanunun 7(1)(b) maddesindeki “gecikmeksizin” standardı, olayın ve hizmet alanının özellikleriyle birlikte uygulanır. Bildirim kanalı, formatı ve varsa sektörel eşik olay anındaki resmî düzenleme ve Siber Güvenlik Başkanlığı yönlendirmesinden teyit edilir.
KVKK için 72 saat azami süredir; “gecikmeksizin” unsuru ayrıca korunur. Kurulun 2019/10 sayılı kararı, veri sorumlusunun öğrenme tarihinden itibaren Kurula en geç 72 saat içinde bildirim yapmasını; etkilenen kişilere ise belirlendikten sonra makul olan en kısa sürede ulaşılmasını öngörür. Bu iki muhatabın zamanı ve içeriği aynı değildir.
AB/AEA bağlantılı bildirimler
NIS2’de 24 saatlik erken uyarı, önemli olayın ayrıntılı kök neden raporu değildir. Kötü niyetli veya hukuka aykırı fiil şüphesi ve sınır ötesi etki gibi erken bilgileri aktarır. Hangi kuruluşun kapsama girdiği, hangi bilgisayar güvenliği olay müdahale ekibine (CSIRT) veya yetkili makama bildirim yapılacağı ve ulusal formlar üye devlet hukukundan teyit edilmelidir.
GDPR bildirimi, kişisel veri ihlalinin kişilerin hak ve özgürlükleri için risk doğurması muhtemel değilse gerekli olmayabilir; bu sonuca ulaşıldığında gerekçe ve olgular kaydedilir. DORA’da ilk bildirim ancak olay büyük ICT olayı olarak sınıflandırıldığında devreye girer. Sınıflandırma farkındalıktan 24 saat sonra yapılırsa, ilk bildirim sınıflandırmadan itibaren dört saat içinde sunulur.8
CRA m. 14, 28 Ağustos 2026 itibariyle henüz uygulanmaya başlamamıştır. Avrupa Komisyonunun 31 Temmuz 2026’da güncellediği sayfa, Tek Bildirim Platformunun 11 Eylül 2026’ya kadar operasyonel olacağını ve fonksiyonel/güvenlik testlerinin sürdüğünü belirtmektedir.9 Bu nedenle üreticiler olay planını hazırlamalı, fakat canlı kanal ve uygulama yönlendirmesini bildirim tarihinde yeniden teyit etmelidir.
8. İlk bildirimde bulunması gerekenler
Erken bildirim, elde olmayan kesinliği taklit etmemelidir. Rejime özgü form saklı kalmak üzere ilk pakette şu unsurlar tutulabilir:
- olay numarası, etkilenen tüzel kişi ve irtibat;
- tespit, farkındalık ve sınıflandırma saatleri;
- etkilenen hizmet, sistem, ülke ve kullanıcı grupları;
- olayın bilinen niteliği, saldırı veya zafiyet göstergeleri;
- kişisel veri kategorileri ve yaklaşık kişi/kayıt sayısı;
- operasyonel, mali, güvenlik ve sınır ötesi etki;
- uygulanan sınırlama ve iyileştirme tedbirleri;
- henüz bilinmeyen bilgiler ve bir sonraki güncelleme zamanı;
- bilginin hassasiyeti ve güvenli iletişim kanalı.
Her sürüm numaralandırılır. Yeni bulgu önceki bilgiyi değiştiriyorsa, eski ifadenin sessizce üzerine yazmak yerine değişikliğin nedeni belirtilir.
9. Sorumluluk matrisi: kriz odasında kim neyi sahiplenir?
| Rol | İlk 24 saatte birincil sorumluluk | Tek başına karar veremeyeceği konu |
|---|---|---|
| Olay yöneticisi / bilgi güvenliği | Teknik sınırlama, zaman çizelgesi, bulgu ve varsayım ayrımı | Hukuki bildirim, kamu açıklaması ve ticari taviz |
| Hukuk ve veri koruma | Kapsam/eşik analizi, bildirim takvimi, delil ve sözleşme yönetimi | Teknik sistemin güvenli olduğu veya kök nedenin kesinliği |
| Üst yönetim | Kaynak, iş sürekliliği, risk kabulü ve kritik dış iletişim kararları | Teknik kanıtı değiştirme veya yasal kaydı gizleme |
| İletişim / müşteri ekipleri | Onaylı mesaj, hedef kitle, soru-cevap ve yayın takibi | Teyitsiz fail, veri hacmi, etki veya iyileşme vaadi |
| Tedarik ve iş birimleri | Tedarikçi kayıtları, kritik hizmet etkisi, müşteri sözleşmeleri | Soruşturma kapsamını veya bildirim eşiğini tek başına belirleme |
10. Tedarikçi ve bulut olayları: dış kaynağı bekleme odasına çevirmeyin
Olay bir bulut, bordro, e-posta veya yönetilen güvenlik hizmeti sağlayıcısında başladığında tedarikçi incelemesi şirketin bildirim sürelerini otomatik olarak durdurmaz veya uzatmaz; ancak her rejimde farkındalık anı, eldeki bilginin yeterliliğine göre ayrıca belirlenir. GDPR’da veri işleyen, ihlali öğrendikten sonra veri sorumlusuna gecikmeksizin bildirim yapar; makam bildirimini yönetecek veri sorumlusu ise kendi farkındalık anını ve 72 saatlik süresini izler.10 KVKK’da da veri sorumlusu ile veri işleyen arasındaki güvenlik sorumluluğu, olay sözleşme zincirinde kaybolmayacak şekilde yönetilmelidir.
Sözleşmeler; ilk ihbar süresi, 7/24 irtibat, log ve delil erişimi, alt tedarikçi bilgisi, veri konumu, incelemeye katılım, düzenleyici makam desteği, kamu açıklaması koordinasyonu ve maliyetleri kapsamalıdır. “Tedarikçiden kesin rapor bekleniyor” ifadesi, şirketin elindeki bilgilerle erken bildirim yapıp yapmama analizinin yerine geçmez.
11. Delil, gizlilik ve inceleme disiplini
Delil koruma, her veriyi sınırsız kopyalamak değildir. Toplamanın amacı, kapsamı, erişim yetkisi, saklama süresi ve aktarım yöntemi belirlenir. Kişisel veri, çalışan iletişimi, ticari sır ve müşteri bilgileri ayrı hassasiyet işaretleriyle tutulur. Haricî adli bilişim firmasına veya grup dışına veri aktarımında hukuki dayanak ve yurt dışı aktarım kuralları incelenir.
Teknik not ile hukuk talebi kapsamında hazırlanan değerlendirme ayrı tutulmalı; “gizli” etiketi her belgeye otomatik yapıştırılmamalıdır. Ayrıcalık veya gizlilik koruması, ilgili hukuk düzeninin şartlarına ve belgenin gerçek amacına bağlıdır. Olay ekibi notları olgusal, tarihli ve ölçülü yazmalıdır.
12. Müşteri, ilgili kişi ve kamu iletişimi
Düzenleyici bildirim, ilgili kişi bildirimi, müşteri sözleşme bildirimi ve kamu açıklaması aynı metin değildir. İlgili kişiye yapılacak bildirim, kişinin kendisini koruyabilmesi için olayın niteliğini, olası sonuçları, alınan tedbirleri ve ulaşılabilir irtibatı açık dille anlatmalıdır. Teknik jargon ve belirsiz “güvenliği önemsiyoruz” cümleleri somut yönlendirmenin yerini tutmaz.
Açıklama, saldırganın işine yarayacak ayrıntıyı veya gereksiz kişisel veriyi içermemeli; buna karşılık bilinen etkiyi küçültmemelidir. Konu satırı ve bağlantılar, bildirimin kendisi kimlik avı mesajına benzemeyecek biçimde tasarlanmalı; mümkünse bağımsız olarak erişilebilen bilinen bir sayfa veya irtibat kanalı sunulmalıdır. Her sürüm teknik, hukuki ve iletişim ekiplerince kısa bir olgu kontrolünden geçirilir. Kamu sözcüsü tekleştirilir, çalışanların sosyal medyada yorum yapmaması istenir.
13. 24–72 saat ve nihai raporlar
İlk 24 saatten sonra olay kaydı kapanmaz; bildirim zinciri olgunlaşır. KVKK ve GDPR için veri, kişi, etki ve tedbir bilgileri güncellenir. NIS2 olay bildirimi, erken uyarıyı olayın şiddeti, etkisi ve mevcutsa ihlal göstergeleriyle tamamlar. Olay bir ay sonunda devam ediyorsa, NIS2 nihai raporu yerine o tarihte ilerleme raporu ve olayın ele alınmasından sonraki bir ay içinde nihai rapor mekanizması uygulanır.11
DORA ara raporu, ilk bildirimden itibaren 72 saatte, durum değişmese dahi verilir; normal faaliyet geri geldiğinde gecikmeksizin güncellenmiş ara rapor sunulur. Nihai raporun bir aylık süresi, ara raporun veya varsa son güncellenmiş ara raporun sunumuyla başlar. CRA 11 Eylül 2026’da uygulanmaya başladıktan sonra zafiyet ve ağır olay için farklı nihai rapor tetikleyicileri korunmalıdır.
Olay sonrası değerlendirme; kök neden, kaçırılan alarm, karar gecikmesi, tedarikçi performansı, iletişim hatası ve kontrol iyileştirmelerini kapsar. Disiplin veya sorumluluk tartışmasından önce sistemsel nedenlerin açığa çıkarılması, aynı olayın tekrarlanmasını önler.
14. Uygulama senaryoları
Senaryo A — E-ticaret platformunda müşteri hesabı ele geçirme
Olağandışı oturumlar ve veri dışa aktarımı görülüyor. İlk saatte hesaplar sınırlanır, loglar korunur ve veri sorumlusu rolü belirlenir. 7545 kapsamındaki gecikmeksizin bildirim ile KVKK’daki öğrenme zamanı ayrı kaydedilir. Etkilenen kişilerin parola yenilemesi veya dolandırıcılığa karşı korunması için mesaj hazırlanır.
Senaryo B — AB’deki üretim şirketinde fidye yazılımı
Türkiye merkezli grubun AB iştirakinde üretim duruyor. İştirakin NIS2 kapsamı ve ilgili üye devletin uygulama kanunu kontrol edilir; kesintinin ağırlığı ve müşteri etkisi ölçülür. Grup merkezi destek verse de bildirim sahibi tüzel kişi ve yerel CSIRT/makam ayrı belirlenir. Çalışan verisi etkilenmişse GDPR hattı paralel yürür.
Senaryo C — AB’de satılan yazılımda aktif sömürü
Bir araştırmacı, üründeki zafiyetin saldırılarda kullanıldığını bildiriyor. Üretici, kanıtı ve ürün kapsamını teyit eder, PSIRT sürecini açar, düzeltici tedbir ve kullanıcı yönlendirmesi hazırlar. Tarih 11 Eylül 2026 veya sonrası ise CRA m. 14’ün 24/72 saat zinciri ve düzeltici tedbir hazır olduktan sonraki 14 günlük nihai rapor takvimi işletilir.
15. İlk gün için 24 maddelik kontrol listesi
- Olay numarasını ve olay yöneticisini belirleyin.
- Gerçekleşme, tespit ve farkındalık saatlerini saat dilimiyle kaydedin.
- Etkilenen hesap, cihaz, sistem ve hizmetleri sınırlayın.
- Log, imaj ve geçici verilerin silinmesini önleyin.
- Delil teslim zincirini ve erişim yetkilerini başlatın.
- Etkilenen tüzel kişileri ve ülkeleri listeleyin.
- Veri sorumlusu, veri işleyen ve ortak rol ihtimallerini belirleyin.
- Kişisel veri kategorisi, kişi ve kayıt sayısını tahmin aralığıyla yazın.
- Kritik hizmet ve iş sürekliliği etkisini ölçün.
- 7545 kapsamında gecikmeksizin bildirim analizini açın.
- KVKK öğrenme zamanını ve 72 saat sonunu takvime koyun.
- NIS2 kapsamını ve ulusal uygulama hukukunu teyit edin.
- GDPR risk ve yüksek risk testlerini ayrı kaydedin.
- DORA kapsamı ve büyük olay sınıflandırmasını kontrol edin.
- CRA için tarih, üretici ve ürün kapsamını kontrol edin.
- Sektör, müşteri, sigorta ve finansman bildirimlerini listeleyin.
- Tedarikçiden zaman çizelgesi, kapsam, log ve alt tedarikçi bilgisi isteyin.
- Her rejim için karar sahibi ve yedek kişiyi atayın.
- İlk bildirim taslaklarını bilinen/bilinmeyen ayrımıyla hazırlayın.
- İlgili kişi ve müşteri için koruyucu eylem mesajlarını hazırlayın.
- Tek sözcüyü ve onaylı soru-cevap belgesini belirleyin.
- Her bildirimin gönderim kanıtını ve sürümünü saklayın.
- Bir sonraki teknik ve hukuki karar saatini planlayın.
- 72 saat, ara rapor ve nihai rapor sahiplerini takvime bağlayın.
16. Sık sorulan sorular
Her siber olay için 72 saat içinde bildirim zorunlu mudur?
Hayır. 7545 sayılı Kanun sabit 72 saat değil, “gecikmeksizin” standardı kullanır. KVKK, GDPR, NIS2, DORA ve CRA’nın eşikleri ile saat başlangıçları farklıdır. Her rejim ayrı test edilmelidir.
Teknik inceleme bitmeden bildirim yapılabilir mi?
Evet. Erken bildirim rejimleri ilk aşamada sınırlı bilgiyle çalışabilir. Bilinenler, bilinmeyenler, uygulanan tedbirler ve bir sonraki güncelleme açıkça ayrılmalı; tahminler olgu gibi sunulmamalıdır.
KVKK’daki 72 saat ilgili kişi bildirimi için de geçerli midir?
Kurul kararı, Kurula bildirimi öğrenmeden itibaren gecikmeksizin ve en geç 72 saat olarak yorumlar. Etkilenen ilgili kişilere bildirim ise kişiler belirlendikten sonra makul olan en kısa sürede uygun yöntemle yapılır.
NIS2’de hangi makama bildirim yapılır?
Direktif CSIRT veya yetkili makam yapısını öngörür; kesin muhatap, kapsam, form ve yaptırım ilgili üye devletin uygulama hukukundan doğrulanmalıdır.
DORA’daki dört saat ne zaman başlar?
Dört saat, ICT olayının büyük olay olarak sınıflandırılmasından itibaren başlar. İlk bildirim ayrıca kuruluşun olaydan haberdar olmasından itibaren en geç 24 saatte sunulmalıdır; geç sınıflandırma için m. 5(2) ayrı kural getirir.
CRA bildirimleri 28 Ağustos 2026’da başladı mı?
Hayır. CRA m. 14, 11 Eylül 2026’dan itibaren uygulanacaktır. Platformun ve resmî yönlendirmenin durumu bildirim tarihinde yeniden kontrol edilmelidir.
Olay tedarikçideyse şirketin bildirim saati bekler mi?
Tedarikçi incelemesi şirketin bildirim sürelerini otomatik olarak durdurmaz veya uzatmaz. Bununla birlikte her rejimde farkındalık anı, şirketin elindeki bilginin yeterliliğine göre ayrıca belirlenir. Sözleşme, tedarikçiden hızlı bildirim, bilgi güncellemesi ve delil desteği sağlamalıdır.
Birden fazla ülkeye tek bildirim yeterli midir?
Her zaman değil. Veri sorumluları, NIS2 kuruluşları, finansal kuruluşlar, üreticiler ve yetkili makamlar tüzel kişi ve ülkeye göre değişebilir. Grup koordinasyonu, her yerel yükümlülüğün ayrı teyidinin yerine geçmez.
17. Sonuç: hız, acelecilik değil karar disiplinidir
İlk 24 saatin başarısı, en çok mesajı en hızlı göndermekle ölçülmez. Doğru ekip, doğru zaman kaydı, ayrı eşikler ve sürümlenmiş bildirimler kurulduğunda şirket hem olayı yönetir hem de sonraki denetimde kararlarını açıklayabilir. Sağlam bir siber olay bildirimi süreci; mevzuat matrisini, tedarikçi sözleşmelerini, delil prosedürünü ve kriz iletişimini tek tatbikatta buluşturmalıdır.
Hukuki bilgilendirme notu
Bu çalışma genel bilgilendirme amaçlıdır; belirli bir şirket, olay, sektör veya ülke için hukuki görüş, siber güvenlik denetimi ya da bildirim kararı değildir. Uygulanacak kurallar olayın olgularına, tüzel kişiye, sektöre, ulusal uygulama hukukuna ve bildirim tarihindeki resmî düzenlemelere göre teyit edilmelidir.
18. Birincil ve resmî kaynaklar
- 7545 sayılı Siber Güvenlik Kanunu, özellikle m. 2 ve 7.
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, m. 12; Kişisel Verileri Koruma Kurulunun 2019/10 sayılı kararına ilişkin güncel kamuoyu duyurusu.
- Directive (EU) 2022/2555 (NIS2), m. 23.
- Regulation (EU) 2016/679 (GDPR), m. 33–34.
- Commission Delegated Regulation (EU) 2025/301, m. 5.
- Commission Delegated Regulation (EU) 2024/1772, DORA kapsamındaki ICT olaylarının sınıflandırma kriterleri.
- Regulation (EU) 2024/2847 (Cyber Resilience Act), m. 14, 69 ve 71.
- Avrupa Komisyonu, “Cyber Resilience Act — Reporting obligations”, son güncelleme 31 Temmuz 2026.
Dipnotlar
-
7545 sayılı Siber Güvenlik Kanunu m. 7(1)(b), TBMM kanun metni: resmî metin (erişim: 28 Ağustos 2026).↩︎
-
7545 sayılı Kanun m. 6(1)(h) ve 7(1)(b).↩︎
-
Kişisel Verileri Koruma Kurumu, Kurulun 24.01.2019 tarihli ve 2019/10 sayılı kararına ilişkin kamuoyu duyurusu (erişim: 28 Ağustos 2026).↩︎
-
Commission Delegated Regulation (EU) 2025/301, m. 5(1), EUR-Lex.↩︎
-
Commission Delegated Regulation (EU) 2025/301, m. 5(2).↩︎
-
Avrupa Komisyonu, “Cyber Resilience Act — Reporting obligations”, son güncelleme 31 Temmuz 2026 (erişim: 28 Ağustos 2026).↩︎
-
GDPR m. 33(2); 6698 sayılı Kanun m. 12(2).↩︎
-
NIS2 m. 23(4)(d)–(e); Commission Delegated Regulation (EU) 2025/301 m. 5(1)(b)–(c).↩︎
