5651 Sayılı Kanun Log Tutma Zorunluluğu Nedir?
5651 sayılı Kanun, internet erişimi sunan ya da kullandıran tüm kurum ve işletmelere, kullanıcıların internet trafiğine ait bağlantı kayıtlarını (log) tutma ve belirli bir süre saklama yükümlülüğü getirir. Amaç, hukuka aykırı bir içerik ya da eylem söz konusu olduğunda ilgili trafiğin hangi kullanıcıya ait olduğunun sonradan tespit edilebilmesidir. Zorunluluğun özü dört başlıkta toplanır: (1) trafik/bağlantı bilgilerinin kaydedilmesi, (2) bu kayıtların değiştirilmediğini kanıtlamak için zaman damgası (ve gerektiğinde elektronik imza) ile mühürlenmesi, (3) kayıtların yasal süre boyunca saklanması ve (4) misafir Wi-Fi kullanıcılarının kimliklerinin doğrulanabilir olmasıdır. İşletmenizde çalışanlara veya misafirlere internet veriyorsanız, büyük olasılıkla “toplu kullanım sağlayıcı” olarak bu kapsamdasınız. Ev tipi modemin ürettiği kayıtlar bu yükümlülüğü karşılamaz; kayıtların imzalı, bütünlüğü korunmuş ve aranabilir olması gerekir.
Bu sayfa bilgilendirme amaçlıdır; kesin yükümlülükler için güncel mevzuata ve bir hukuk danışmanına başvurun.
5651 log tutma zorunluluğu kimleri kapsar?
Kanun, internet hizmetini sunan veya kullandıran hemen her aktörü kapsar. Uygulamada işletmelerin çoğu toplu kullanım sağlayıcı rolündedir:
- Erişim sağlayıcılar: İnternet servis sağlayıcıları (ISS).
- Yer sağlayıcılar: Barındırma/hosting hizmeti verenler.
- İçerik sağlayıcılar: Web sitesi, uygulama, e-ticaret işletenler.
- Toplu kullanım sağlayıcılar: Otel, kafe, restoran, AVM, hastane, okul, yurt, fabrika, ofis gibi misafir veya personel Wi-Fi’si sunan tüm işletmeler.
Kısacası: başkalarının kullanabildiği bir internet bağlantısı sunuyorsanız bu kapsamdasınız. Ticari amaçla internet sunan yerler (ör. internet kafeler) için ayrıca mahallin mülki idare amirinden izin alma gibi ek yükümlülükler gündeme gelebilir.
Hangi loglar tutulmak zorunda?
Toplu kullanım sağlayıcılar için kayıt altına alınması beklenen asgari küme, bir bağlantıyı kişiye kadar götürebilecek bilgilerdir:
- Kullanıcı kimlik doğrulaması: Misafir ağına kimin, hangi doğrulama ile bağlandığı (ör. SMS, form, TC kimlik veya sponsor onayı).
- İç IP / DHCP kaydı: Cihaza atanan iç IP adresi ve zamanı.
- NAT kaydı: Bu iç IP’nin internete hangi genel IP ve port üzerinden çıktığı.
- Bağlantı zamanı: Oturumun başlangıç/bitiş bilgisi.
Bu kayıtların aynı saat kaynağına (NTP) senkron olması kritiktir; aksi halde cihazlar arasındaki dakikalık kaymalar adli eşleştirmeyi imkânsız kılar. Hangi cihazın hangi kaydı ürettiğini planlamak için misafir Wi-Fi’de hangi logların tutulması gerektiğini ayrı bir rehberde ele aldık.
Loglar ne kadar süre saklanmalı?
Saklama süreleri mevzuatla belirlenir ve rol bazında değişebilir. Toplu kullanım sağlayıcılar için yaygın uygulama, trafik/bağlantı kayıtlarının en az 6 ay, en çok 2 yıl saklanmasıdır. [DOĞRULANACAK: rolünüze (erişim/yer/toplu kullanım sağlayıcı) göre kesin asgari–azami süreler güncel yönetmelikten teyit edilmelidir.] Süre boyunca kayıtların bütünlüğünün korunması (sonradan değiştirilmediğinin kanıtlanabilmesi) esastır; bu yüzden salt “dosyayı bir yerde tutmak” yeterli değildir.
Zaman damgası ve e-imza neden zorunlu?
Bir log’un delil değeri taşıyabilmesi için “ne zaman üretildiği” ve “sonradan değiştirilmediği” ispatlanabilmelidir. Bunu sağlayan mekanizma zaman damgası ve gerektiğinde elektronik imzadır. İmzasız/zaman damgasız bir arşiv, denetimde “sonradan üretilmiş olabilir” itirazına açıktır. İmzasız/zaman damgasız bir log denetimde delil sayılmadığı için bu adım zorunludur. Türkiye’de zaman damgası ve imzalama, yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzası ile yapılır; bunun için kurumun kendi adına kontör tanımlaması gerekir. SignLogger, günlük logları yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla her gün otomatik imzalar. Kontör tanımlı değilse imzalama, sunucunun kendi sertifikası ve zaman damgasıyla kesintisiz sürer. Konunun ayrıntısı için E-İmzalı Log ve Zaman Damgası yazısına bakabilirsiniz.
5651’e uymamanın cezası nedir?
Yükümlülüklere uyulmaması idari para cezalarına yol açar. Yer sağlayıcı yükümlülüklerini yerine getirmeyenlere 10.000 TL’den 100.000 TL’ye kadar, toplu kullanım sağlayıcı yükümlülüklerini ihlal edenlere ise 3.000 TL’den 15.000 TL’ye kadar idari para cezası uygulanabilir. Bu tutarlar her yıl yeniden değerleme oranında güncellenir, dolayısıyla güncel rakam ilan edilen orana göre değişir. [DOĞRULANACAK: cezaların güncel yıl tutarları ve uygulama detayları resmî kaynaktan teyit edilmelidir.] Para cezasının yanında, bir adli olayda kaydın sunulamaması ek hukuki sorumluluk da doğurabilir.
SignLogger ile 5651 log tutma zorunluluğunu nasıl karşılarsınız?
SignLogger, 5651’in gerektirdiği teknik yükümlülükleri tek bir platformda karşılayan bir log yönetim ve hotspot çözümüdür:
- FortiGate, Cisco, MikroTik, Sophos, SonicWall, Palo Alto ve diğer tüm marka cihazlardan syslog toplama;
- Yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla logların her gün otomatik imzalanması ve saklanması;
- SMS, form, TC kimlik ve sponsor doğrulamalı captive portal (misafir Wi-Fi);
- Otomatik log rotasyonu, şifreli arşivleme ve denetime uygun arama/dışa aktarım.
VMware ve Hyper-V imajı olarak kendi altyapınıza kurulur; tipik kurulum yaklaşık 30 dakikadır. Tüm özellikleri inceleyin ya da aşağıdaki düğmeden ücretsiz demo isteyin.
Sık Sorulan Sorular
Evimdeki/işyerimdeki modem zaten log tutuyor, yeterli değil mi?
Hayır. Ev/ofis tipi modem kayıtları kısa sürede döner (rotate), imzasızdır ve delil değeri taşımaz. 5651, kayıtların imzalı/zaman damgalı ve yasal süre boyunca saklanabilir olmasını bekler.
Sadece misafir ağını loglamak yeterli mi?
Genellikle hayır. Personel ağının firewall/NAT kayıtları da kapsama girebilir. Yalnız misafir ağını loglamak çoğu senaryoda eksik uyum anlamına gelir.
Log saklama süresi kaç ay?
Toplu kullanım sağlayıcılar için yaygın uygulama en az 6 ay, en çok 2 yıldır; kesin süre rolünüze ve güncel yönetmeliğe göre teyit edilmelidir.
Zaman damgası şart mı, e-imza olmadan olmaz mı?
Kayıtların bütünlüğünü ve zamanını ispatlamak için zaman damgası pratikte şarttır. SignLogger’da imzalama TÜBİTAK Kamu SM entegrasyonuyla yapılır; kontör yoksa sunucunun kendi sertifikasıyla sürer.
Firewall’un kendi logu 5651 için yeterli mi?
Tek başına genellikle yeterli değildir. Kayıtların imzalanması, kullanıcı kimliğiyle eşleştirilmesi ve aranabilir biçimde saklanması gerekir. Bu konuyu Firewall loglaması 5651 için yeterli mi? rehberinde ayrıntılandırdık.
Kurulum ne kadar sürer?
SignLogger hazır bir sanal appliance olduğundan log toplama, imzalama ve captive portal kurulumunu çoğu ortamda aynı gün tamamlamak mümkündür.
Cezalar gerçekten uygulanıyor mu?
İdari para cezaları mevzuatta tanımlıdır ve denetimlerde uygulanabilir; tutarlar her yıl yeniden değerleme oranıyla güncellenir. Güncel rakamı resmî kaynaktan teyit edin.