5651 sayılı Kanun, ihlal edenlere ciddi idari para cezaları öngörür. Bu yazıda işletme türüne göre güncel ceza miktarlarını ve denetim sürecini açıklıyoruz.
\n\nYer Sağlayıcı Cezaları
\n5651 m. 5/6 uyarınca bildirim yükümlülüğünü yerine getirmeyen yer sağlayıcılara 10.000 TL'den 100.000 TL'ye kadar idari para cezası verilir. (2026 yılı yeniden değerleme oranıyla güncellenir.)
\nCezayı uygulamaya yetkili makam: Bilgi Teknolojileri ve İletişim Kurumu (BTK).
\n\nToplu Kullanım Sağlayıcı Cezaları
\n5651 m. 7/3 uyarınca toplu kullanım sağlayıcıların yükümlülüklerini yerine getirmemesi durumunda mahallin en büyük mülki amiri tarafından 3.000 TL'den 15.000 TL'ye kadar idari para cezası uygulanır.
\nOtel, kafe, AVM, hastane gibi işletmelerin sıkça karşılaştığı ceza türüdür.
\n\nErişim Sağlayıcı Cezaları
\nErişim sağlayıcılar için 5651 m. 6/3 uyarınca 50.000 TL'den 500.000 TL'ye kadar ceza öngörülür. Faaliyet belgesi iptali de gündeme gelebilir.
\n\nİçerikten Çıkarma Yükümlülüğü
\nBTK veya Cumhuriyet Savcılığı kararı ile bildirilen hukuka aykırı içeriklerin 4 saat içinde çıkarılmaması ayrıca cezaya tabidir.
\n\nDenetim Süreci
\nBTK denetimleri genellikle aşağıdaki adımlardan oluşur:
\n- \n
- İhbar veya rutin denetim: Adli olay veya planlı denetim. \n
- Log talep yazısı: Belirli bir IP/zaman aralığı için trafik bilgisi talep edilir. \n
- Yanıt süresi: Genellikle 15 gün içinde imzalı/damgalı log sunulması beklenir. \n
- Eksiklik durumunda: İhlal tutanağı, savunma talebi. \n
- Karar: İdari para cezası ve/veya faaliyet kısıtlaması. \n
Cezadan Korunmak İçin Pratik Öneriler
\n- \n
- Log altyapısını eksiksiz kurun: Tüm firewall ve router cihazları syslog gönderecek şekilde yapılandırılmalı. \n
- Zaman senkronizasyonunu kontrol edin: NTP doğru çalışmıyorsa loglar geçersiz sayılabilir. \n
- Elektronik imza + zaman damgası kullanın: Bütünlüğü ispatlanamayan log "yok" sayılır. \n
- Yedekleme: Felaket durumunda yedek olmazsa "log yok" demek aynı cezaya tabidir. \n
- Düzenli denetim: İç denetimle log toplama süreçlerini test edin. \n
- Eğitimli personel: Denetim anında BT personeli mevzuata vâkıf olmalı. \n
Gerçek Hayattan Bir Örnek
\nBir AVM, müşterilerine ücretsiz Wi-Fi sunarken kullanıcı kimliklendirme yapmamış; bir kullanıcı bu ağ üzerinden suç işlemiş. Yapılan denetimde:
\n- \n
- Hotspot kullanıcı doğrulaması yapılmadığı, \n
- Log kayıtlarının elektronik imza ile bütünlüğünün ispatlanamadığı tespit edilmiş; \n
- AVM yönetimine 12.000 TL idari para cezası uygulanmış, \n
- Mevzuata uyum için 30 günlük süre tanınmıştır. \n
SignLogger ile Risk Azaltma
\nSignLogger; otomatik kullanıcı kimliklendirme, e-imzalı log saklama, TÜBİTAK zaman damgası entegrasyonu ve denetime hazır rapor üretimi ile cezadan korunmanın en hızlı yoludur. SignLogger, günlük logları yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla her gün otomatik imzalar; bu imzalama TÜBİTAK Kamu Sertifikasyon Merkezi (Kamu SM) entegrasyonu üzerinden yapılır: entegrasyon adımında her müşteri kendi Kamu SM kullanıcı adı ve parolasını SignLogger'a tanımlar, zaman damgası kontörünü de Kamu SM'den kendi adına satın alır; kontör bulunmadığında günlük imzalar sunucunun kendi sertifikası ve zaman damgasıyla atılır. Risk değerlendirmesi için iletişime geçin.
\nDenetim Süreci Nasıl İşler?
\nUygulamada denetim iki kanaldan gelir:
\n- \n
- Olay kaynaklı talep: Ağınız üzerinden işlenen bir suç (tehdit, dolandırıcılık, yasadışı içerik erişimi) soruşturulurken kolluk kuvvetleri belirli tarih-saat aralığının loglarını ister. Log yoksa veya imzasızsa sorumluluk işletmeye döner. \n
- İdari denetim: Mülki idare amirliği veya BTK, toplu kullanım sağlayıcının yükümlülüklerini yerine getirip getirmediğini denetleyebilir; loglama sisteminin varlığı, zaman damgası ve saklama süresi kontrol edilir. \n
Cezadan Kaçınmak İçin Kontrol Listesi
\n- \n
- ☐ Firewall/NAT logları merkezî sunucuda toplanıyor \n
- ☐ Misafir ağı captive portal ile kimlik doğrulamalı \n
- ☐ Loglar günlük olarak zaman damgası + e-imza ile mühürleniyor (neden şart?) \n
- ☐ Saklama süresi politikası tanımlı ve uygulanıyor (süre rehberi) \n
- ☐ Cihaz saatleri NTP ile senkron \n
- ☐ Disk doluluk ve imzalama görevleri izleniyor, uyarı üretiyor \n
- ☐ Talep geldiğinde tarih-saat aralığıyla rapor dakikalar içinde alınabiliyor \n
Bu maddelerin tamamını tek platformda karşılamak için 5651 Log Alma Zorunluluğu rehberini okuyabilir, SignLogger özelliklerini inceleyebilirsiniz.
\n\nÜç Gerçek Hayat Senaryosu
\nSenaryo 1: Log hiç alınmamış
\nBir kafenin ağından atılan tehdit mesajı soruşturulur; işletmenin loglama sistemi yoktur. Kimlik tespiti yapılamadığı için sorumluluk işletmeye yönelir, ayrıca idari para cezası gündeme gelir. En maliyetli senaryo budur — geriye dönük log üretilemez.
\nSenaryo 2: Log var ama imzasız
\nTalep edilen kayıtlar metin dosyası olarak sunulur; karşı taraf kayıtların sonradan düzenlenmiş olabileceği itirazını yapar. Bütünlük ispatlanamadığından deliller tartışmalı hale gelir; denetimde de eksik uyum olarak değerlendirilir.
\nSenaryo 3: Tam uyumlu sistem
\nİşletme, talep edilen tarih-saat aralığını SignLogger raporlama ekranından sorgular; NAT + DHCP + hotspot zinciri imzalı arşivden dakikalar içinde çıkarılır ve zaman damgası belgeleriyle birlikte teslim edilir. Süreç işletme için birkaç dakikalık bir e-posta yazışmasından ibarettir.
\nSık Sorulan Sorular
\nCeza tutarları her yıl değişiyor mu?
\nEvet — idari para cezaları her yıl yeniden değerleme oranıyla güncellenir; bu yazıdaki tutarlar alt/üst sınır mantığını gösterir, güncel tutar için ilgili yılın oranına bakılmalıdır.
\nLog tutuyorum ama imzasız — ceza riski var mı?
\nVar. Bütünlüğü ispatlanamayan kayıtlar "hiç tutulmamış" gibi değerlendirilebilir; ayrıca adli süreçte delil olarak reddedilme riski taşır.
\nCezayı kim öder — işletme mi, IT firması mı?
\nYükümlülük toplu kullanım sağlayıcıya, yani işletmeye aittir. Hizmet aldığınız IT firmasıyla yapılan sözleşme iç ilişkinizi düzenler ama idari sorumluluğu devretmez.