İçeriğe geç
AC

Siber Güvenlik Uygulama ve Araştırma Merkezi Yönetmeliği: Test Yetkisi, Zafiyet Bildirimi ve Ceza Sorumluluğu Sınırı

7 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 89 görüntülenme Son güncelleme: 20 Ağustos 2026

Siber güvenlik merkezleri, üniversite bünyesinde kurulan diğer araştırma birimlerinden temel bir noktada ayrılır: faaliyetin konusu, izinsiz yapıldığında suç teşkil edebilecek teknik eylemlerdir. Bu nedenle merkezin kuruluş yönetmeliği idari çerçeveyi verirken, günlük çalışmada belirleyici olan yetkilendirme belgesinin varlığı ve kapsamıdır.

Yetkilendirme olmadan test yapılamaz

Bir sisteme yönelik sızma testi veya zafiyet taraması, sistem sahibinin açık ve yazılı izni olmadan yürütülemez. İzinsiz erişim ve verinin bozulması, Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin hükümleri kapsamında değerlendirilir; akademik amaç bu sorumluluğu tek başına ortadan kaldırmaz. Yetkilendirme belgesinde şunlar mutlaka yer almalıdır:

  • Test edilecek IP aralığı, alan adı ve sistem envanteri,
  • Testin başlangıç ve bitiş tarihi ile saat aralığı,
  • Yasaklı teknikler (örneğin hizmet kesintisine yol açabilecek yöntemler),
  • Testi yürütecek kişilerin isim listesi,
  • İzni veren kişinin sistem üzerinde tasarruf yetkisi bulunduğuna dair beyan.

Kapsam dışına çıkma: en sık yaşanan sorun

Test sırasında, kapsamda yer almayan bir sisteme geçiş sağlanması sık karşılaşılan bir durumdur. Böyle bir halde ilerlemek yerine testin durdurulması ve durumun sistem sahibine bildirilmesi gerekir. Kapsam dışı sistemde devam eden erişim, izne dayanmadığı için hukuki koruma sağlamaz. Bu kural, merkez içi prosedüre yazılı olarak alınmalıdır.

Zafiyetin sorumlu biçimde açıklanması

Tespit edilen bir zafiyetin kamuya duyurulması, ilgili kurum bilgilendirilip makul bir düzeltme süresi tanınmadan yapılmamalıdır. Yayın planlanıyorsa, açıklama takvimi ve teknik ayrıntının hangi ölçüde paylaşılacağı sözleşmede belirlenmelidir. Ayrıca kritik altyapı niteliğindeki sistemlerde, ilgili düzenleyici otoriteye yapılacak bildirimlerin sorumluluğu da netleştirilmelidir.

Ele geçen verinin akıbeti

Test sırasında kişisel veri içeren kayıtlara erişilmesi halinde, bu veriler kopyalanmamalı, raporda maskelenmiş biçimde yer almalıdır. Erişimin gerçekleştiğini kanıtlamak için tam veri seti yerine sınırlı ve maskelenmiş bir örnek yeterlidir. 6698 sayılı Kanun ile 5651 sayılı Kanun kapsamındaki yükümlülükler, testi yürüten taraf bakımından da gözetilmelidir.

Eğitim ve laboratuvar ortamı

Öğrencilerin saldırı tekniklerini öğrendiği laboratuvarların dış ağdan izole edilmesi teknik bir tercih değil, hukuki bir zorunluluktur. Laboratuvar kullanım taahhütnamesi, öğrencinin öğrendiği yöntemleri izinsiz sistemlerde kullanmasının sonuçlarını açıkça belirtmelidir. Erişim kayıtlarının tutulması, sonradan doğacak bir isnat karşısında merkezi de korur.

Buradaki açıklamalar genel bilgilendirme amaçlıdır; her testin kapsamı ve hedef sistemin niteliği farklı riskler doğurur, çalışmaya başlamadan önce yetkilendirme belgesinin hukuki incelemeden geçirilmesi önerilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla