Siber Güvenlik Kanun Teklifi: 13 madde kabul edildi

Kabul edilen unsurlara nazaran, Türkiye Cumhuriyeti’nin siber uzaydaki ulusal gücünü meydana getiren bütün ögelerine karşı içten ve dıştan yöneltilen mevcut ve olası tehditlerin tespit ve bertaraf edilmesi, siber olayların mümkün tesirlerini azaltmaya yönelik temellerin belirlenmesi, kamu kurum ve kuruluşları, kamu kurumu niteliğinde meslek kuruluşları, gerçek ve hukukî bireyler ile hukukî kişiliği bulunmayan kuruluşların siber hücumlara karşı korunmasına yönelik gerekli düzenlemelerin yapılması, ülkenin siber güvenliğini güçlendirmek için strateji ve siyasetlerin belirlenmesi ile Siber Güvenlik Konseyinin kurulmasına ait temeller düzenleniyor, kanunun kapsamına ait genel çerçeve belirleniyor.
Buna nazaran, düzenleme siber uzayda varlık gösteren, faaliyet yürüten, hizmet sunan kamu kurum ve kuruluşları, kamu kurumu niteliğinde meslek kuruluşları, gerçek ve hükmî şahıslar ile hükmî kişiliği bulunmayan kuruluşları kapsayacak.
Polis Vazife ve Salahiyet Kanunu, Sahil Güvenlik Komutanlığı Kanunu, Jandarma Teşkilat, Görev ve Yetkileri Kanunu uyarınca yürütülen istihbari faaliyetler ile Devlet İstihbarat Hizmetleri ve Milli İstihbarat Teşkilat Kanunu ile Türk Silahlı Kuvvetleri İç Hizmet Kanunu uyarınca yürütülen faaliyetler düzenleme kapsamı dışında tutuluyor.
Düzenlemeyle, “Barındırma”, “Başkan”, “Başkanlık”, “Bilişim sistemleri”, “Kritik altyapı”, “Kritik kamu hizmeti”, “Siber güvenlik”, “Siber olay”, “Siber saldırı”, “Siber tehdit”, “Siber tehdit istihbaratı”, “Siber uzay”, “SOME”, “Varlık” ve “Zafiyet”in tarifleri yapılıyor, siber güvenliğin sağlanmasındaki temel prensipler de belirleniyor.
Buna nazaran, siber güvenlik, ulusal güvenliğin ayrılmaz bir kesimi olacak. Kritik altyapı ve bilişim sistemlerinin korunması ile inançlı bir siber uzay oluşturulması temel maksat olacak.
Siber güvenlikle ilgili çalışmalar kurumsallık, süreklilik ve sürdürülebilirlik temelli yürütülecek. Siber güvenlik önlemlerinin hizmet ve eserlerin tüm ömür döngüsü boyunca uygulanması temel olacak.
Siber güvenlik süreçlerinin yürütülmesinde hesap verebilirlik temel olacak
Siber güvenliğin sağlanmasına yönelik çalışmalarda öncelikle yerli ve ulusal eserler tercih edilecek. Siber güvenlik siyaset ve stratejilerinin yürütülmesi ile siber taarruzların önlenmesi yahut tesirinin azaltılmasına yönelik gerekli önlemlerin alınmasından tüm kamu kurum ve kuruluşları ile gerçek ve hukuksal şahıslar sorumlu tutulacak. Siber güvenlik süreçlerinin yürütülmesinde hesap verebilirlik temel olacak.
Siber güvenlik siyaset ve strateji geliştirme çalışmaları, daima gelişim yaklaşımıyla yürütülecek. Siber güvenlik alanında nitelikli insan kaynağı kabiliyet ve kapasitesinin artırılmasına yönelik çalışmalar teşvik edilecek.
Siber güvenlik kültürünün toplum geneline yaygınlaştırılması hedeflenecek. Hukukun üstünlüğü, temel insan hak ve hürriyetleri ile mahremiyetin korunması unsurları temel esas kabul edilecek.
Siber akınlara karşı koruma
Teklifle, Siber Güvenlik Başkanlığının misyonları de tanımlanıyor. Buna nazaran, Siber Güvenlik Başkanlığı, ilgili mevzuatta yer alan vazifelerin yanı sıra kritik altyapılar ve bilişim sistemlerinin siber dayanıklılığının artırılmasına, siber akınlara karşı korunmasına, gerçekleştirilen siber atakların tespitine, beklenen taarruzların önlenmesine ve tesirlerinin azaltılmasına yahut ortadan kaldırılmasına yönelik faaliyet yürütecek.
Başkanlık, bu kapsamda zafiyet ve sızma testleri ile varlıklara yönelik risk tahlilleri yapma yahut yaptırma, siber tehditlerle uğraş etme, siber tehdit istihbaratı elde etme, oluşturma ve paylaşma ile ziyanlı yazılım inceleme faaliyetlerini yürütecek.
Kritik altyapılar ile ilişkin oldukları kurumları ve pozisyonları belirleyecek olan Siber Güvenlik Başkanlığı, kamu kurum ve kuruluşları ile kritik altyapıların bilgi envanteri dahil olmak üzere tüm varlıklarının envanterinin tutulmasını ve varlıklara yönelik risk tahlilinin gerçekleştirilmesini sağlamak, kamu kurum ve kuruluşları ile kritik altyapıların sahip olduğu varlıkların kritikliğine nazaran güvenlik önlemlerini almak yahut aldırmakla da sorumlu olacak.
Siber Olaylara Müdahale Takımı (SOME) kurmak, kurdurmak ve denetlemek, SOME’lerin olgunluk düzeylerinin belirlenmesi ve artırılması için çalışmalar yapmak, siber güvenlik tatbikatları gerçekleştirerek SOME’lerin siber olay müdahale kabiliyetlerini ölçmek, öbür ülkelerin siber olaylara müdahale gruplarıyla uyum kurmak, her türlü siber müdahale aracının ve ulusal tahlillerin üretilmesi ve geliştirilmesi emeliyle çalışmalar yapmak, yaptırmak ve bunları teşvik etmek de başkanlığın vazifeleri ortasında yer alıyor.
Kritik kamu hizmetlerinin siber güvenliği sağlanacak
Siber Güvenlik Başkanlığı, siber güvenlik alanında faaliyet gösterenlerin uyması gereken yöntem ve asılları da düzenleyecek.
Kamu kurum ve kuruluşları ile kritik kamu hizmetlerinin siber güvenliğini sağlamak emeliyle gerekli altyapıları kurmak, kurdurmak, işletmek, işlettirmek ve kamu kurum ve kuruluşlarına inançlı sistem ve altyapılar üzerinden barındırma hizmeti sunmak yahut sunulmasını sağlamak, bu faaliyetlere yönelik uygulama yöntem ve asıllar, Siber Güvenlik Başkanlığı tarafından belirlenecek.
Siber güvenlik alanına ait standartları hazırlamak, başka kişi yahut kuruluşlarca hazırlanan standartları tetkik etmek, bunlar hakkında mütalaa vermek, uygun bulduğunda standart olarak kabul etmek, bunları yayımlamak ve uygulanmalarını takip etmek de Siber Güvenlik Başkanlığının vazifeleri ortasında yer alıyor.
Siber Güvenlik Başkanlığı, siber güvenlik alanına ait yazılım, donanım, eser, sistem ve hizmetlere yönelik test ve sertifikasyon süreçlerini yürütme, buna yönelik test altyapıları kurma, kurdurma ve işletme ile siber güvenlik uzmanları ve şirketlerine yönelik sertifikasyon, yetkilendirme ve belgelendirme süreçlerini ilgili kurumlarla koordineli yürütecek.
Siber güvenlik kontrolünü gerçekleştirecek ve sonucuna nazaran yaptırım uygulayacak olan Siber Güvenlik Başkanlığı, kamu kurum ve kuruluşları ile kritik altyapılarda kullanılacak siber güvenlik eser ve hizmetleri ile bunları sağlayacak işletmelerin taşıması gereken niteliklere yönelik teknik kriterler belirlemek ve mevzuat düzenlemeleri yapmak, bunların kontrolünü yapmak ya da yaptırmak, kontrolleri yapacak kuruluşların taşımaları gereken nitelikleri belirlemek, bu kuruluşları görevlendirmek, gerektiğinde görevlendirmeyi süreksiz olarak durdurmak ya da iptal etmekle vazifeli olacak.
Kayıtlar, en fazla 2 yıl müddetle çalışmaya mevzu edilecek
Düzenlemeyle, Siber Güvenlik Başkanlığının yetkileri de belirleniyor. Buna nazaran, Siber Güvenlik Başkanlığı, ilgili mevzuatta yer alan yetkilerinin yanı sıra Siber Güvenlik Başkanlığı, kanun kapsamındakilerin siber hücumlara karşı korunması ve bu taarruzların kaynağına karşı caydırıcılık sağlanması için gerekli önlemi alacak yahut aldıracak.
Bu kapsamda bilişim sistemlerine uygun bulunan yazılım ve donanım eserlerinin heyetim ve entegrasyonunu sağlayabilecek, bu eserler tarafından üretilen yahut toplanan data ve log kayıtlarını Başkanlık idaresinde bulunan bilişim sistemlerine aktarabilecek, siber olayların tespitine yönelik gerekli usulü ve aracı kullanabilecek.
Başkanlık, siber olaya maruz kalanlara yerinde yahut uzaktan siber olay müdahale takviyesi sağlayabilecek, siber uzayda bulunan yahut elde ettiği bilgi, imaj yahut log kayıtları üzerinden ataklara ilişkin izleri takip edebilecek, bunları inceleyerek delillendirebilecek, kabahat teşkil ettiği bedellendirilen bulguları isimli makamlar ve başka ilgililer ile paylaşacak, yurt içi ve yurt dışındaki paydaşlar ile uyum sağlayabilecek.
Başkanlık, yürüttüğü faaliyetlerle hudutlu olmak üzere bilgi, evrak, data ve kayıtları alabilecek ve değerlendirmesini yapabilecek, bunlara ilişkin arşivlerden, elektronik bilgi süreç merkezlerinden ve bağlantı altyapısından yararlanabilecek ve bunlarla irtibat kurabilecek.
Bu kapsamda elde edilen bilgi, doküman, bilgi ve kayıtlar, en fazla 2 yıl mühletle çalışmaya mevzu edilecek ve çalışma mühleti sonrasında imha edilecek. Bu kapsamda talepte bulunulanlar, kendi mevzuatındaki kararları münasebet göstermek suretiyle talebin yerine getirilmesinden kaçınamayacak.
Siber Güvenlik Başkanlığı, bilişim sistemlerindeki log kayıtlarını bünyesinde toplayabilecek, saklayabilecek, değerlendirebilecek, bunlar hakkında rapor hazırlayarak ilgili kurum ve kuruluşlar ile paylaşabilecek.
Ülkelerle alaka yürütüp, bilgi alışverişinde bulunabilecek
Başkanlık, bakanlıklar ve öteki kamu kurum ve kuruluşları ile koordineli olarak siber güvenlik bahislerinde gereksinim halinde işçi tefrik edebilecek. Misyon alanına giren mevzularda milletlerarası kuruluşlar ve ülkelerle bağlantılar yürütebilecek, bilgi alışverişinde bulunabilecek, Türkiye’yi temsil edebilecek ve uyumu sağlayabilecek, memleketler arası kuruluşların çalışmalarına katılabilecek, alınan kararların uygulanmasını takip edebilecek ve gerekli uyumu sağlayabilecek.
Düzenleme kapsamındaki kurum, kuruluş ve ilgili başka gerçek ve hukukî şahıslar ile hükmî kişiliği bulunmayan kuruluşlar sınıflandırabilecek, faaliyetlerini icra ederken gerektiğinde yalnızca makul bir kısmını kapsayan kararlar oluşturabilecek.
Siber Güvenlik Başkanlığı, siber güvenlik kontrolü gerçekleştiren bağımsız denetçiler ve bağımsız kontrol kuruluşlarını yetkilendirebilecek, yetkisini müddetli yahut süresiz iptal edebilecek. Başkanlık, kamu kurum ve kuruluşları ile kritik altyapıların bilişim sistemlerinde kullanılacak ve siber güvenliğe tesiri olan yazılım, donanım, eser ve hizmetlere dair kriterler ile başkanlığa yapılacak bildirimlere ait tarz ve asılları belirleyecek.
Siber güvenlik yazılım, donanım, eser ve hizmetlerinin minimum güvenlik kriterlerini belirleyecek olan başkanlık, bunları sağlayacak yahut tedarik edecek gerçek ve hükmî bireylere yönelik sertifikasyon, yetkilendirme ve belgelendirme süreçlerini yönetecek. Başkanlık, siber güvenlik yazılım, donanım, eser ve hizmetlerinin belirlenecek standartlara uygun hale getirilmesini talep edebilecek. Bu talebe ahenk sağlamayanların kullanılmasını önleyici önlemler alabilecek.
Yürütülen iş ve süreçler kapsamında şahsî bilgiler, hukuka ve dürüstlük kurallarına uygun formda, yanlışsız ve gerektiğinde aktüel olmak kaydıyla, muhakkak, açık ve yasal emellerle, işlendiği gayeyle kontaklı, sonlu ve ölçülü olmak kaydıyla ve işlendiği gaye için gerekli olan müddet kadar koruma edilmek üzere işlenecek.
Belirtilen yetkiler çerçevesinde elde edilecek şahsî bilgiler ve ticari sırlar, bu datalara erişilmesini gerektiren sebeplerin ortadan kalkması halinde resen silinecek, yok edilecek yahut anonim hale getirilecek. Bu unsurun uygulanmasına ait metot ve asıllar, Cumhurbaşkanı tarafından çıkarılacak yönetmelikle belirlenecek.
Sorumluluklar ve işbirliği
Teklifle, bilişim sistemleri kullanarak hizmet sunan, data toplayan, işleyen ve gibisi faaliyet yürütenlerin, siber güvenliğe ait misyon ve sorumlulukları da belirleniyor.
Bu kapsamda vazife ve sorumluluklar şöyle tanımlanıyor:
Başkanlığın vazife ve faaliyetleri kapsamında talep ettiği her türlü data, bilgi, doküman, donanım, yazılım ve öteki her türlü katkıyı öncelikle ve vaktinde Başkanlığa iletmek, siber güvenliğe yönelik olarak ulusal güvenlik, kamu tertibi yahut kamu hizmetinin gereği üzere yürütülmesi maksadıyla mevzuatın öngördüğü önlemleri almak, hizmet sundukları alanda tespit ettikleri zafiyet yahut siber olayları gecikmeksizin Başkanlığa bildirmek. Kamu kurumları ve kuruluşları ile kritik altyapılarda kullanılacak siber güvenlik eser, sistem ve hizmetleri Başkanlık tarafından yetkilendirilmiş ve belgelendirilmiş siber güvenlik uzmanlarından, üreticilerinden yahut şirketlerden tedarik etmek. Sertifikasyon, yetkilendirme ve belgelendirmeye tabi siber güvenlik şirketlerince faaliyete başlamadan evvel mevcut düzenlemeler çerçevesinde Başkanlığın onayını almak. Siber olgunluğun artırılmasına yönelik Başkanlık tarafından geliştirilen siyaset, strateji, aksiyon planı ile yayımlanan öteki düzenleyici süreçlerde yer alan konuları yerine getirmek ve gerekli önlemleri almak.
Denetim faaliyetine ait esaslar
Siber Güvenlik Başkanlığı, düzenlemede belirtilen vazifeleri ile ilgili olarak gerekli gördüğü hallerde düzenlemenin kapsamına giren her türlü fiil ve süreci denetleyebilecek, bu emelle mahallinde inceleme yapabilecek yahut yaptırabilecek. Kontrol, bu düzenleme kapsamındaki kurum, kuruluş ve ilgili başka gerçek ve hükmî şahısların bu düzenleme kararlarıyla ilgili faaliyet ve süreçlerini kapsayacak.
Denetime, Başkanlık çalışanı, yetkilendirilmiş ve belgelendirilmiş bağımsız denetçiler ve bağımsız kontrol kuruluşları yetkili olacak. Bu yetki, lider tarafından görevlendirilenler tarafından kullanılacak.
Kamu kurum ve kuruluşları ile kritik altyapılarda kontroller, başkanlık işçisince yahut refakatinde yapılacak. Başkanlık, kontrol faaliyetlerine ait değerlilik ve öncelik prensipleri ile risk değerlendirmelerinde dikkate alınacak ölçütleri ve uygulama asıllarını belirleyecek.
Denetim faaliyeti, değerlilik ve öncelik unsurları ile risk değerlendirmeleri kapsamında oluşturulacak program uyarınca yürütülecek. Lider, oluşturulan program dışında incelenmesi gerekli görüldüğü konularda program dışı kontrol yaptırabilecek.
Mülki amirler, kolluk kuvvetleri ve öbür kamu kurumlarının amir ve memurları inceleme yahut kontrolle görevlendirilenlere her türlü kolaylığı göstermek ve yardımda bulunmakla yükümlü olacak.
Arama, kopya çıkarma ve el koyma
Denetimle görevlendirilenler, yürüttükleri kontrol faaliyetleriyle sonlu olarak elektronik ortamdaki bilginin, evrakların, elektronik altyapının, aygıt, sistem, yazılım ve donanımlarının incelenmesi, bunlardan kopya, dijital suret yahut örnek alınması, mevzuyla ilgili yazılı yahut kelamlı açıklama istenmesi, gerekli tutanakların düzenlenmesi, tesislerin ve işletiminin incelenmesi bahislerinde yetkili olacak.
Denetime tabi tutulanlar, ilgili aygıt, sistem, yazılım ve donanımları verilen müddetlerde denetlemeye açık tutmak, kontrol için gerekli altyapıyı temin etmek ve çalışır vaziyette tutmak için gerekli tedbirleri almak zorunda olacak.
Genel Şurada kabul edilen önergeyle Lidere verilen arama, kopya çıkarma ve el koyma yetkisi tekliften çıkarıldı.
Buna nazaran, ulusal güvenlik, kamu nizamı, kabahat işlenmesinin yahut siber atakların önlenmesi hedefiyle hakim kararı üzerine yahut gecikmesinde sakınca bulunan hallerde cumhuriyet savcısının yazılı buyruğu ile konutta, iş yerinde ve kamuya açık olmayan kapalı alanlarda arama yapılabilecek, uzun periyodik hizmet aksamasına yol açmayacak ve kesintisiz biçimde kopya çıkarma ve el koyma süreci gerçekleştirilebilecek. Çıkarılan kopyanın bir nüshası ilgilisine teslim edilecek ve bu konu tutanağa geçirilerek imza altına alınacak.
Bu süreçlerin yapılabilmesi için makul sebeplerin oluştuğunun münasebetleriyle birlikte gösterilmesi gerekecek.
Hakim kararı olmaksızın yapılan arama ve gerçekleştirilen kopya çıkarma ve el koyma süreçleri, 24 saat içinde vazifeli hakimin onayına sunulacak.
Yetkilendirilmiş bilgi merkezi işletmecilerinin bilgi merkezlerinde yalnızca hakim kararıyla arama, kopya çıkarma ve el koyma süreci yapılabilecek.
Hakim, kararını 48 saat içinde açıklayacak, aksi halde çıkarılan kopyalar ve tahlili yapılan metinler derhal imha edilecek ve el koyma zaten kalkacak. Bu fıkra kapsamına giren talepler bakımından Ankara Sulh Ceza Hakimliği yetkili ve vazifeli olacak lakin kamu kurum ve kuruluşları bakımından hakimlik kararı aranmayacak.
Siber Güvenlik Kurulu
Kanunla, Siber Güvenlik Şurası’nın kimlerden oluşacağı da düzenleniyor.
Buna göre Siber Güvenlik Kurulu, Cumhurbaşkanı, Cumhurbaşkanı Yardımcısı, Adalet Bakanı, Dışişleri Bakanı, İçişleri Bakanı, Milli Savunma Bakanı, Sanayi ve Teknoloji Bakanı, Ulaştırma ve Altyapı Bakanı, Milli Güvenlik Kurulu Genel Sekreteri, Milli İstihbarat Teşkilatı Başkanı, Savunma Sanayii Başkanı ve Siber Güvenlik Liderinden oluşacak.
Cumhurbaşkanının katılmadığı hallerde heyete, Cumhurbaşkanı Yardımcısı başkanlık edecek. Konsey toplantılarına üyeler dışında, gündemin özelliğine nazaran ilgili bakan ve kişiler de çağrılarak bilgi ve görüş alınabilecek. Heyet, misyonları kapsamında gerekli görmesi halinde kurul ve çalışma kümeleri oluşturabilecek. Kurul ve çalışma kümeleri, konseyin vazife alanına giren konularda teknik seviyede çalışmalar yapacak ve karar teklifleri oluşturacak.
Komisyon ve çalışma kümesi toplantılarına, görüşlerinden faydalanmak üzere alanında uzman bireyler davet edilebilecek.
Kurulun vazifeleri ise şöyle:
Siber güvenlikle ilgili siyaset, strateji, hareket planı ve öbür düzenleyici süreçlere yönelik kararları almak, alınan kararların tamamından yahut bir kısmından istisna tutulacak kurum ve kuruluşları belirlemek. Başkanlık tarafından hazırlanan siber güvenlik alanına ait teknoloji yol haritasının ülke çapında uygulanmasına yönelik kararlar almak. Siber güvenlik alanında teşvik verilecek öncelikli alanları belirlemek, siber güvenlik alanındaki insan kaynağının geliştirilmesine yönelik karar almak. Kritik altyapı bölümlerini belirlemek. Başkanlık ile kamu kurum ve kuruluşları ortasında meydana gelebilecek ihtilaflar hakkında karar almak.
Kurulun sekretarya hizmetleri, Siber Güvenlik Başkanlığı tarafından yürütülecek. Konsey, komite ve çalışma kümelerinin çalışma yol ve asılları Cumhurbaşkanı tarafından çıkarılacak yönetmelikle belirlenecek.
Teklifle Siber Güvenlik Başkanlığında kontratlı uzman işçi istihdam metodu ile fiyatlarına ait asıllar da belirleniyor.
Siber Güvenlik Başkanlığında istihdam edilen çalışandan ilgili mevzuatı kapsamında başka kamu kurum ve kuruluşlarına karşı zarurî hizmet yükümlülüğü bulunanların başkanlıkta geçen hizmet mühletleri, ilgili kamu kurum ve kuruluşunun da muvafakati alınmak kaydıyla kelam konusu yükümlülük müddetlerinden düşülecek.
Siber Güvenlik Başkanlığında takımlı yahut kontratlı statüde vazife yaparken rastgele bir nedenle ilişiği kesilenler, başkanlıktan muvafakat almadan 2 yıl müddetle yurt içi yahut yurt dışında siber güvenlik alanında resmi yahut özel öteki hiçbir misyon alamayacak, bu alanda ticaretle uğraşamayacak, özgür meslek faaliyetinde bulunamayacak ve bilhassa bu bölümde faaliyet gösteren bir şirkette hissedar yahut yönetici olamayacak.
Başkanlıktaki vazife ve faaliyetler kapsamında edinilen bilgi, doküman ve gibisi her türlü bilginin, Siber Güvenlik Başkanlığınca yetki verilen durumlar hariç, radyo, televizyon, internet, toplumsal medya, gazete, mecmua, kitap ve öteki tüm medya araçlarıyla her türlü yazılı, görsel, işitsel ve elektronik kitle bağlantı araçları vasıtasıyla yayımlanması yahut açıklanması yasak olacak.
Başkanlık tarafından yürütülen misyon ve faaliyetler kapsamında edinilen kamuya, ilgililere ve üçüncü bireylere ilişkin zımnilik taşıyan bilgi, ferdî bilgi, ticari sır ve bunlara ilişkin evraklar mevzuat gereği yetkili kılınan mercilerden diğerine açıklanamayacak, gerçek ve hükmî şahısların menfaatine kullanılamayacak.
Öte yandan Genel Heyetin bugün toplanmamasına yönelik Danışma Kurulu kararı alındı.