İçeriğe geç
DDO Rehber

Bilgi ve İletişim Güvenliği Rehberi (BİGR) Uyum Danışmanlığı

Siber Güvenlik Başkanlığı'nın yürüttüğü Bilgi ve İletişim Güvenliği Rehberi uyumunu varlık gruplarından yıllık denetim raporuna kadar kuruyoruz.

Son güncelleme:

Teklif Al WhatsApp'tan sorun

Bilgi ve İletişim Güvenliği Rehberi nedir?

Bilgi ve İletişim Güvenliği Rehberi, kamu kurumlarının ve kritik altyapı işleten işletmelerin bilgi sistemlerinde uygulaması gereken güvenlik tedbirlerini tek belgede toplayan ulusal düzenlemedir. Dayanağı, 6 Temmuz 2019 tarihli ve 30823 sayılı Resmî Gazete’de yayımlanan 2019/12 sayılı Bilgi ve İletişim Güvenliği Tedbirleri konulu Cumhurbaşkanlığı Genelgesi’dir. Genelge, yirmi bir tedbir maddesi sayar ve bunların ayrıntılandırılacağı rehberin hazırlanmasını öngörür. Rehberin ilk sürümü 27 Temmuz 2020’de yayımlandı. Rehber, kurumlara neyi ne kadar sıkı korumaları gerektiğini soyut ilkelerle değil, varlık grubu bazında ve seviyelendirilmiş tedbir listeleriyle anlatması yönüyle Türkiye’deki diğer güvenlik düzenlemelerinden ayrılır.

Rehberi bugün hangi kurum yayımlıyor?

Rehber başlangıçta Cumhurbaşkanlığı Dijital Dönüşüm Ofisi koordinasyonunda hazırlandı ve o kurumun sitesinde yayımlandı. Dijital Dönüşüm Ofisi, 28 Mart 2025 tarihli ve 32855 sayılı Resmî Gazete’de yayımlanan 183 sayılı Cumhurbaşkanlığı Kararnamesi ile kapatıldı. Siber güvenlik alanındaki görevleri, 8 Ocak 2025 tarihli ve 32776 sayılı Resmî Gazete’de yayımlanan 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kurulan Cumhurbaşkanlığı Siber Güvenlik Başkanlığı’na devredildi. Rehberin uyum, denetim ve gözetim çalışmaları bugün Siber Güvenlik Başkanlığı bünyesinde yürütülüyor. 2019/12 sayılı Genelge yürürlüktedir; yürürlükten kaldırılmamıştır.

Rehberin ve Bilgi ve İletişim Güvenliği Denetim Rehberi’nin güncel sürümü 1.1’dir ve 1 Mart 2026 tarihini taşır. Bu sürümde teknik içerik, uygulama usulü ve denetim usulü değişmemiştir; değişiklik, kurum adı ve kurumsal kimlik güncellemesinden ibarettir. Dolayısıyla teknik gereklilikler hâlâ Temmuz 2020 metnine dayanır. Uyum çalışmasına başlarken belgeleri eski kurum adresinden değil, Siber Güvenlik Başkanlığı’nın yayımladığı güncel sürümden temin etmek gerekir.

BİGR uyumu kimler için zorunlu?

Rehberin kapsamı iki grubu içerir: bilgi işlem birimi barındıran veya bilgi işlem hizmetlerini sözleşmeler çerçevesinde üçüncü taraflardan alan, devlet teşkilatı içerisinde yer alan kurum ve kuruluşlar ile kritik altyapı hizmeti veren işletmeler. İkinci grup, kamu dışı şirketleri de kapsama sokan noktadır. Rehberin dayandığı kritik altyapı sektörleri elektronik haberleşme, enerji, su yönetimi, kritik kamu hizmetleri, ulaştırma ile bankacılık ve finanstır. Bir işletmenin kritik altyapı hizmeti verip vermediği, ilgili sektörel SOME’yi işleten kurumun tasarrufundadır; tereddüt hâlinde bu kurumdan görüş alınmalıdır.

Kritik altyapı işletmediği hâlde kamu kurumlarına bilgi işlem ürün veya hizmeti sağlayan tedarikçiler doğrudan yükümlü değildir. Ancak kapsamdaki kurum, tedarik ettiği ürün ve hizmetin rehber gerekliliklerine uygun olmasını aramak zorunda olduğundan, tedarikçiler sözleşme yoluyla dolaylı biçimde aynı gerekliliklerle karşılaşır. Kamu ihalelerine giren yazılım ve sistem entegratörlerinin rehberi bilmesi bu nedenle pratik bir zorunluluktur.

Varlık grupları ve kritiklik derecesi nasıl belirlenir?

Rehber, kurumun bilgi varlıklarını altı ana grupta ele alır: ağ ve sistemler, uygulamalar, taşınabilir cihaz ve ortamlar, nesnelerin interneti cihazları, fiziksel mekânlar ve personel. Kurum önce kendi envanterini bu altı başlık altında varlık gruplarına ayırır. Ardından her varlık grubu için rehberin ekindeki kritiklik derecelendirme anketi doldurulur. Anket sekiz soruyla gizlilik, bütünlük ve erişilebilirlik boyutlarının yanı sıra bağımlı varlıkları, etkilenen kişi sayısını, kurumsal sonuçları, sektörel etkiyi ve toplumsal sonuçları ölçer ve ilgili paydaşların katılımıyla, Delfi yöntemiyle doldurulur.

Anket puanı varlık grubunun kritiklik derecesini verir: 18’in altındaki puan 1 inci derece, 18 ile 28 arası 2 nci derece, 28 ve üzeri 3 üncü derecedir. Tedbir seviyeleri bu dereceye bağlı ve kümülatiftir. 1 inci derece varlık grupları yalnızca birinci seviye tedbirlere, 2 nci derece gruplar birinci ve ikinci seviyeye, 3 üncü derece gruplar üç seviyenin tamamına tabidir. Bir varlık birden fazla gruba giriyorsa en yüksek kritiklik derecesine sahip grup üzerinden değerlendirilir. Bu mekanizmayı doğru kurmak, projenin bütçesini belirleyen adımdır: dereceyi olduğundan yüksek belirlemek gereksiz tedbir yükü, düşük belirlemek denetimde bulgu üretir.

Uyum süreci hangi adımlardan oluşur?

Rehber, uygulamayı dört alt süreç ve dokuz faaliyete böler. Planlama alt süreci varlık gruplarının belirlenmesi, kritiklik derecesinin belirlenmesi, mevcut durum ve boşluk analizi ile yol haritasının hazırlanmasını içerir. Uygulama alt sürecinde tedbirler hayata geçirilir. Kontrol etme ve önlem alma alt süreci yol haritasının izlenmesi ile yıllık uyum denetimini kapsar. Değişiklik yönetimi alt süreci ise rehberdeki ve varlık gruplarındaki değişikliklerin yönetilmesinden oluşur. Rehber ayrıca dokuz faaliyeti kurum içindeki rollere bağlayan bir sorumluluk atama matrisi verir; en üst düzey yönetici, bilgi güvenliği yöneticisi, bilgi sistemleri yöneticisi, iç denetçi, kurumsal SOME yöneticisi ve varlık grubu koordinatörü bu matriste yer alır.

Boşluk analizinde her tedbir için uygulama durumu beş kademede işaretlenir: tamamen, çoğunlukla, kısmen, hiç ve uygulanamaz. “Uygulanamaz” işaretinin gerekçesinin yazılı olarak kayda geçirilmesi, denetimde en çok sorulan noktalardan biridir. Kurumlara rehberin yayım tarihi olan 27 Temmuz 2020’den itibaren yirmi dört aylık bir uyum süresi tanınmıştır; bu süre dolduğu için bugün başlayan kurumlar mevcut durumlarını ve planlarını beyan etmekle yükümlüdür.

Yıllık denetim zorunluluğu nasıl yerine getirilir?

Genelge, millî güvenliğin sağlanması kapsamında yürütülen faaliyetler hariç olmak üzere kurum ve kuruluşların rehberin uygulanmasına ilişkin denetim mekanizması kurmasını ve uygulamayı yılda en az bir defa denetlemesini zorunlu kılar. Denetim Rehberi, denetimin öncelikle kurum kaynaklarıyla yapılmasını öngörür. Sıra şudur: bilgi teknolojileri alanında denetim yapmak üzere görevlendirilmiş kurum iç denetçisi, bu yoksa rehber uyum faaliyetlerinde yer almamış ve denetlenen birime bağlı olmayan kurum içi personel, kamu kurumlarında diğer kurumlardan geçici görevlendirme, bunların hiçbiri mümkün değilse hizmet alımı. Denetim ekibi en az iki denetçiden oluşur ve biri denetim koordinatörüdür.

Denetim kurum içinden yürütülüyorsa denetçilerden en az birinin belirli yetkinlikleri taşıması aranır; kabul edilen yetkinlikler arasında ISO/IEC 27001 baş denetçi sertifikası, CISA sertifikası ve TSE belgelendirme programı kapsamında yetkilendirilmiş denetçi veya baş denetçi belgesi bulunur. Denetim hizmet alımıyla yaptırılıyorsa ekipteki denetçilerin tamamının TSE’nin bu alandaki belgelendirme programı kapsamında yetkilendirilmiş olması, ekipte en az bir baş denetçi ile bir denetçi bulunması gerekir. Denetim Rehberi ayrıca iki önemli kısıt koyar: kurum, sözleşme tarihinden önceki iki yıl içinde kendisine rehber uyum danışmanlığı vermiş firmadan denetim hizmeti alamaz ve aynı firmadan art arda üçten fazla denetim hizmeti alamaz.

Bu kısıt bizim açımızdan da bağlayıcıdır. Bir kuruma BİGR uyum danışmanlığı verdiğimizde, aynı kurumun uyum denetimini yapamayız; bu yalnızca sözleşmesel değil, denetimin bağımsızlığına ilişkin bir ilkedir. Danışmanlık aşamasında kurumun denetime hangi denetçi profiliyle ve hangi takvimle gireceğini birlikte planlar, denetimi bağımsız bir tarafın yürütmesi için gereken hazırlığı tamamlarız.

Denetim sonuçları nereye iletilir?

Denetim sonuçları, Bilgi ve İletişim Güvenliği Uyum ve Denetim İzleme Sistemi (BİGDES) üzerinden Siber Güvenlik Başkanlığı’na iletilir. Sisteme giriş e-Devlet üzerinden ve yalnızca kurumun resmî yazıyla bildirdiği kurum yetkilileri tarafından yapılır. Kurum yetkilisinin bilgi ve iletişim teknolojileri alanında en az üç yıl tecrübeli olması ve uzman, proje yöneticisi, şube müdürü ya da grup başkanı seviyesinde görev yapması beklenir. Denetim raporunun imzalanma tarihinden itibaren iki ay içinde sonuçların sisteme girilmesi gerekir; rapor, 5070 sayılı Kanuna uygun güvenli elektronik imzayla üst yönetici veya yetkilendirdiği personel tarafından imzalanır. Uyum çalışmalarına henüz başlamamış kurumlar da mevcut durum ve planlama beyanını bu sistem üzerinden yapar.

BİGR ile ISO 27001 arasındaki ilişki nedir?

Rehber, ISO/IEC 27001 belgesi almayı zorunlu tutmaz. Buna karşılık rehber, bilgi güvenliği yönetim sistemine alternatif değil onu tamamlayan bir süreç olarak konumlanır ve kurumların rehber uygulama sürecini mevcut bilgi güvenliği yönetim süreçlerine entegre etmesini bekler. Siber Güvenlik Başkanlığı, rehber tedbirlerini ISO/IEC 27001 kontrolleriyle eşleştiren resmî bir tablo yayımlar; güncel sürümü hem 27001:2017 hem 27001:2022 Ek-A kontrollerini kapsar. Kurumun ayrıca bir bilgi güvenliği yönetim sistemi yükümlülüğü varsa ve sistemin kapsamı ile rehber uyum kapsamı aynıysa, iç tetkik çalışmaları ile rehber uyum denetimi tek bir denetim altında yürütülebilir; ancak Başkanlığa iletilecek sonuçlar Denetim Rehberi’ndeki formatlara uygun olmak zorundadır. Bu, iki ayrı takvim ve iki ayrı ekip yükünü ortadan kaldıran pratik bir imkândır.

Rehberde kişisel verilerle ilgili ne var?

Rehberin dördüncü bölümünde kişisel verilerin güvenliği ayrı bir uygulama alanı olarak ele alınır ve kayıt yönetimi, erişim kayıtları yönetimi, yetkilendirme, şifreleme, yedekleme ve imha, aydınlatma yönetimi, açık rıza yönetimi ile kişisel veri yönetim sürecinin işletilmesi başlıklarını içerir. Tedbirler doğrudan 6698 sayılı Kanun ve ikincil mevzuatına atıf yapar: kişisel veri işleme envanteri Veri Sorumluları Sicili Hakkında Yönetmelik’e, saklama ve imha politikası ilgili yönetmeliğe uygun hazırlanır. Rehber ayrıca T.C. kimlik numarası ve pasaport numarası gibi kişisel verilerin veri tabanlarında birincil anahtar olarak kullanılmamasını ister. Kritik veri tanımının bir bileşeni de 6698 sayılı Kanunun tanımladığı özel nitelikli kişisel verilerdir. Bu nedenle BİGR ve KVKK uyum çalışmalarının ayrı projeler olarak yürütülmesi hem maliyeti hem çelişki riskini artırır.

7545 sayılı Siber Güvenlik Kanunu ne değiştiriyor?

19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlanan 7545 sayılı Siber Güvenlik Kanunu, Siber Güvenlik Başkanlığı’na standart hazırlama, siber güvenlik ürün ve hizmetlerini test ve sertifikasyona tabi tutma, denetim yapma ve bağımsız denetçi ile bağımsız denetim kuruluşlarını yetkilendirme yetkisi verir. Kanun ayrıca kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün ve hizmetlerinin Başkanlıkça yetkilendirilmiş ve belgelendirilmiş sağlayıcılardan temin edilmesini öngörür. Denetime konu bilgi ve belgeleri vermemek, açıklarla siber olayları bildirmemek ve onaysız sağlayıcı kullanmak için milyon lira ölçeğinde idari para cezaları ile ayrıca adli yaptırımlar düzenlenmiştir. Kanunun ikincil düzenlemeleri hazırlanmakta olduğundan, kritik altyapı işleten şirketlerin bu takvimi yakından izlemesi gerekir.

Siber Güvenlik Kurulu, 5 Mayıs 2026 tarihli toplantısında kritik altyapı sektörlerini on beş başlık altında yeniden belirlemiştir. Bu listenin BİGR kapsamına ne zaman ve nasıl yansıyacağı ikincil düzenlemelere bağlıdır; bugün itibarıyla rehber uygulaması hâlâ altı sektörlük eski liste üzerinden yürümektedir.

Uyum projesi nasıl ilerliyor?

  1. Kapsam ve rol tespiti

    Kurumun rehber kapsamına hangi sıfatla girdiği belirlenir, sorumluluk atama matrisi kurum organizasyonuna uyarlanır, varlık grubu koordinatörleri atanır.

  2. Varlık gruplarının belirlenmesi

    Envanter altı ana başlık altında varlık gruplarına ayrılır; bir varlığın birden çok gruba girdiği durumlar ayrıca kaydedilir.

  3. Kritiklik derecelendirmesi

    Her varlık grubu için derecelendirme anketi ilgili paydaşların katılımıyla doldurulur, puanlar ve gerekçeler yazılı hâle getirilir, tedbir seviyesi belirlenir.

  4. Mevcut durum ve boşluk analizi

    Uygulanacak tedbirler tek tek gözden geçirilir ve beş kademeli ölçekte işaretlenir; uygulanamaz işaretlenen her tedbir için gerekçe kaydedilir.

  5. Yol haritası

    Kapatılacak boşluklar önceliklendirilir, sorumlu, bütçe ve termin atanır; tedarik gerektiren kalemler ihale takvimiyle eşleştirilir.

  6. Tedbirlerin uygulanması

    Politika ve prosedürler yazılır, teknik yapılandırmalar ve sıkılaştırmalar uygulanır, kayıtlar denetimde delil olacak biçimde tutulur.

  7. Denetime hazırlık

    Denetim ekibinin nasıl kurulacağı planlanır, kanıt dosyaları derlenir, rehberin ek formları hazırlanır ve BİGDES bildirim takvimi kurulur.

Proje kapsamında hazırlanan çıktılar

  • Varlık grubu envanteri

    Altı ana başlık altında gruplanmış, sahibi ve koordinatörü atanmış varlık listesi.

  • Kritiklik derecelendirme dosyası

    Her varlık grubu için doldurulmuş anket, puan, derece ve tedbir seviyesi kararı.

  • Boşluk analizi raporu

    Tedbir bazında uygulama durumu, gerekçeler ve kanıt referansları.

  • Rehber uygulama yol haritası

    Önceliklendirilmiş, sorumlu ve terminli aksiyon planı.

  • Politika ve prosedür seti

    Erişim yetkilendirme, log yönetimi, yedekleme, tedarik ve değişiklik yönetimi dokümanları.

  • Sıkılaştırma kayıtları

    İşletim sistemi, veri tabanı ve sunucu sıkılaştırma yapılandırmalarının kaydı.

  • Denetim hazırlık dosyası

    Denetim ekibi planı, kanıt dizini ve BİGDES’e girilecek bölümlerin taslakları.

Sıkça Sorulan Sorular

BİGR uyumu için sertifika verilir mi?

Hayır. Rehber bir belgelendirme rejimi kurmaz; uyum, yılda en az bir kez yapılan denetimle ve sonuçların BİGDES üzerinden Siber Güvenlik Başkanlığı’na bildirilmesiyle gösterilir. Kurumsal bir belge gerekiyorsa bu, akredite bir belgelendirme kuruluşundan alınacak ISO/IEC 27001 belgesidir; BİGR uyumu ile aynı şey değildir.

Uyum danışmanlığı aldığımız firma denetimimizi de yapabilir mi?

Yapamaz. Denetim Rehberi, sözleşme tarihinden önceki iki yıl içinde kuruma rehber uyum danışmanlığı vermiş firmadan denetim hizmeti alınmasını yasaklar. Ayrıca aynı firmadan art arda üçten fazla denetim hizmeti alınamaz. Bu nedenle danışmanlık ve denetimi baştan iki ayrı tarafa planlamak gerekir.

Özel bir şirketiz, BİGR bizi bağlar mı?

Kritik altyapı hizmeti veriyorsanız bağlar. Rehberin dayandığı sektörler elektronik haberleşme, enerji, su yönetimi, kritik kamu hizmetleri, ulaştırma ile bankacılık ve finanstır. Kritik altyapı işletmiyorsanız doğrudan yükümlü değilsiniz; ancak kamu kurumlarına bilgi işlem ürün veya hizmeti sağlıyorsanız sözleşme yoluyla aynı gerekliliklerle karşılaşırsınız.

ISO 27001 belgemiz var, BİGR uyumu kendiliğinden sağlanmış olur mu?

Olmaz. İki çerçevenin kontrolleri örtüşür ama birebir aynı değildir ve Siber Güvenlik Başkanlığı bu eşleştirmeyi yayımlarken kontrollerin aynı hedefi karşıladığının varsayılmaması gerektiğini ayrıca belirtir. Buna karşılık kapsamlar aynıysa bilgi güvenliği yönetim sistemi iç tetkiki ile rehber uyum denetimi tek denetim altında yürütülebilir.

Denetimi kendi personelimizle yapabilir miyiz?

Evet, hatta tercih edilen yol budur. Öncelik, bilgi teknolojileri alanında denetim yapmak üzere görevlendirilmiş kurum iç denetçisindedir. İç denetçi yoksa rehber uyum çalışmalarında yer almamış ve denetlenen birime bağlı olmayan kurum içi personel görevlendirilebilir. Denetçilerden en az birinin ISO/IEC 27001 baş denetçi, CISA veya TSE yetkilendirmesi gibi bir yetkinliği taşıması aranır.

Denetim sonuçlarını ne zaman bildirmemiz gerekiyor?

Denetim raporunun imzalanma tarihinden itibaren iki ay içinde, BİGDES üzerinden ve güvenli elektronik imzayla. Sisteme veri girişinin yapılacağı tarih aralığı ayrıca Siber Güvenlik Başkanlığı tarafından duyurulur.

Kritiklik derecelendirmesini yanlış yaparsak ne olur?

Dereceyi olduğundan yüksek belirlemek, gerekmeyen tedbirlerin bütçe ve iş gücü yükünü doğurur. Düşük belirlemek ise denetimde bulguya dönüşür, çünkü denetçi anket puanı ile varlığın gerçek etkisini karşılaştırır. Derecelendirmenin ilgili paydaşların katılımıyla yapılması ve gerekçelerin yazılı tutulması bu nedenle önemlidir.

Ankara dışındaki kurumlara da hizmet veriyor musunuz?

Evet. Merkezimiz Ankara’dadır ve kamu kurumlarının merkez teşkilatlarına yakınlık çalışma takvimini kolaylaştırır; saha çalışmalarını Türkiye genelinde yürütüyoruz. Envanter ve derecelendirme oturumlarının önemli bölümü uzaktan yapılabilir.

Bu sayfayı paylaşın