Jump to

BTK’dan Siber Güvenlik Başkanlığı’na: Yeni Dijital Otorite Haritası ve İki Saat Kuralı

Türkiye’nin dijital düzenleme haritası yeniden çiziliyor. 31 Temmuz 2026 tarihli Resmî Gazete’de yayımlanan 7590 sayılı Kanun, emeklilik ve vergi başlıklarının arasına bilişim dünyası için ağır bir bölüm ekledi: Siber Güvenlik Başkanlığı’nın görev ve yetkileri genişliyor, alan adları dahil bir dizi yetki BTK’dan devrediliyor ve iki saatlik uygulama süresi öngören yeni bir acil tedbir mekanizması geliyor. Bu yazı, değişiklikleri ve şimdi yapılması gerekenleri topluyor.

Başkanlık nereden geldi, nereye gidiyor?

Değişiklik bir devamlılığın parçası. Başkanlık 8 Ocak 2025’te 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kuruldu; 19 Mart 2025’te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu ile yasal zemine oturdu. 28 Mart 2025’te Dijital Dönüşüm Ofisi kapatılıp dijital devlet görevlerinin bir kısmı Başkanlığa geçti; 5 Mayıs 2026’daki ilk Siber Güvenlik Kurulu toplantısında 15 sektör kritik altyapı ilan edildi. Torba kanun, bu merkezileşmenin şimdilik son halkası.

Beş başlıkta değişiklik

Başlık İçerik
Alan adları İnternet alan adlarında strateji, politika ve düzenleme yetkisi BTK’dan Başkanlığa geçiyor
Acil tedbir Gecikmesinde sakınca bulunan hâllerde Başkanlık tedbir kararı verebiliyor; operatörler, erişim sağlayıcılar, veri merkezleri, içerik ve yer sağlayıcılar kararı 2 saat içinde uygulamakla yükümlü. Karar 24 saat içinde sulh ceza hâkimliğinin onayına sunuluyor, 48 saatte karar çıkmazsa kendiliğinden kalkıyor
İdari ceza Yükümlülük ihlallerinde ihlal başına 20.000 ila 100.000 TL
Yetki konsolidasyonu PVSK, 5651, Elektronik Haberleşme Kanunu ve 7545 üzerinden alan adı yönetimi ile iletişim tespit ve analiz yetkileri Başkanlıkta toplanıyor
Geçiş düzeni BTK’nın ilgili taşınırları, BT altyapısı ve veri merkezleri 3 ay içinde devrediliyor; ikincil mevzuat çıkana dek BTK düzenlemeleri geçerli, atıflar Başkanlığa yapılmış sayılıyor

Startuplar için asıl mesele: 2 saat kuralı

Listedeki en operasyonel madde acil tedbir mekanizması. Muhatap çemberi geniş; veri merkezi, hosting ve içerik sağlayıcılar da içinde. İki saatlik süre, mesai saatine ve nöbet düzenine bakmıyor; tedbir kararının size hangi kanaldan ulaşacağını, kimin göreceğini ve teknik olarak nasıl uygulanacağını önceden kurgulamamış bir ekip için bu süre kâğıt üstünde bile yetişilmez. Hukuki güvence tarafı ise çift taraflı işliyor: 24 saatlik hâkim onayı ve 48 saatlik kendiliğinden düşme, tedbirin yargısal denetimini mekanizmanın içine gömüyor.

İkinci sıradaki soru muhatap değişikliği: 5651’in yeni oyun rejimini ve sosyal ağ yükümlülüklerini denetleme yetkisinin de Başkanlığa devri gündemde. Düzenleyicinizin kim olduğu, hangi ikincil mevzuatın size uygulanacağını ve kiminle diyalog kuracağınızı belirliyor; bu geçiş döneminde iki kurumu birden izlemek gerekecek.

Bu kurallar kimleri doğrudan bağlıyor?

Acil tedbir mekanizmasının muhatapları sayılmış: telekom operatörleri, erişim sağlayıcılar, veri merkezleri, içerik sağlayıcılar ve yer sağlayıcılar. Tanımlar 5651 pratiğinden tanıdık; kullanıcılarına içerik barındırma imkânı sunan her SaaS ürünü potansiyel olarak yer sağlayıcı çemberinde. Kritik altyapı listesindeki 15 sektörde faaliyet gösterenler için 7545’in mevcut yükümlülükleri zaten devrede.

Yürürlük ne zaman?

Kanun 31 Temmuz 2026’da yayımlandı ve üç aylık devir takvimi işlemeye başladı. Uygulamanın gerçek yoğunluğunu, Başkanlığın çıkaracağı ikincil mevzuat belirleyecek. Erişim engelleme ve içerik kararları tarafında da yeni bir eşik var: HSK kararıyla 1 Ağustos’tan itibaren 5651 başvuruları büyük adliyelerde ihtisas sulh ceza hâkimliklerine gidiyor.

Nereden başlamalı?

Üç hazırlık bugünden yapılabilir: tedbir kararlarının ulaşacağı resmi kanalları ve 7/24 erişilebilir bir irtibat düzenini belirleyin; iki saat içinde uygulanabilir teknik aksiyonların (erişim engelleme, kayıt teslimi, trafik yönlendirme) el kitabını yazın; sözleşmelerinizde altyapı sağlayıcılarınızın bu tür kararlara uyum sürelerini kontrol edin. Karar kapınızı çaldığında mekanizmayı ilk kez o gün okuyor olmayın.

Yazar

  • Erdem Mümtaz Hacıpaşaoğlu

    Mümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.

    Tüm yazıları gör
Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın
Yayın tarihi: 4 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.