5651 Uyumu

5651 Sayılı Kanun Kapsamında Erişim Sağlayıcı Yükümlülükleri Nelerdir?

Arin Agent Ekibi7 Eylül 2026Son güncelleme: 18 Eylül 20265 dk okuma
Kurumsal ağ altyapısında 5651 sayılı kanun uyumu için trafik loglama ve BTK bildirim süreçlerini gösteren şematik görsel

5651 sayılı Kanun, erişim sağlayıcılara trafik bilgilerini 6 ay ile 2 yıl arasında değiştirilemez biçimde saklama yükümlülüğü getirir; kurumsal ağlar ise toplu kullanım sağlayıcı olarak benzer kayıt yükümlülüğü taşır.

5651 sayılı Kanun, Türkiye’de internet erişim sağlayıcılarının trafik bilgilerini en az altı ay, en fazla iki yıl boyunca saklamasını zorunlu kılar; bu süreçte kayıtların doğruluğunu ve bütünlüğünü koruma yükümlülüğü de devreye girer. Personeline veya misafirlerine internet erişimi sunan kurumsal ağlar için bu yükümlülüğün karşılığı ise Kanun’daki toplu kullanım sağlayıcı statüsüdür.

5651 Sayılı Kanun Kapsamında Erişim Sağlayıcı Nedir?

Erişim sağlayıcı, kullanıcıların internet ortamına girmesini sağlayan, veri iletimini gerçekleştiren ve bu süreçte trafik verilerini işleyen gerçek veya tüzel kişilerdir. 5651 sayılı Kanun’un 2. maddesinde tanımlanan bu kavram, uygulamada 5809 sayılı Elektronik Haberleşme Kanunu kapsamında BTK yetkilendirmesi almış internet servis sağlayıcılarını ifade eder. Kanun, erişim sağlayıcı ile kendi bünyesindeki kullanıcılara internet olanağı sunan kurumları birbirinden açıkça ayırır.

Personeline, misafirine veya müşterisine belli bir yerde internet kullanım olanağı sunan iş yerleri, oteller, okullar ve konuk wifi işleten kurumlar ise Kanun’un 2/1-i ve 7. maddesindeki “toplu kullanım sağlayıcı” tanımına girer. Bu kurumlar erişim sağlayıcı değildir; ancak erişim sağlayıcıya benzer şekilde iç IP dağıtım kayıtlarını zaman damgalı tutmak, belirlenen süre boyunca saklamak ve konusu suç oluşturan içeriklere erişimi önleyici tedbirler almakla yükümlüdür. Erişim sağlayıcılar için denetim ve yetki organı BTK (Bilgi Teknolojileri ve İletişim Kurumu) iken, toplu kullanım sağlayıcıların denetimi ve yükümlülük ihlalinde uygulanacak yaptırım 7. madde uyarınca mahallî mülkî amire aittir.

Trafik Bilgisi Kayıt Yükümlülüğü Nasıl İşler?

Trafik bilgisi, Kanun’un 2/1-j maddesine göre taraflara ilişkin IP adresi, verilen hizmetin başlama ve bitiş zamanı, yararlanılan hizmetin türü, aktarılan veri miktarı ve varsa abone kimlik bilgilerini ifade eder; içerik verisi (mesaj metni, dosya içeriği) bu kapsamda değildir. 5651 sayılı Kanun’un 6. maddesi uyarınca erişim sağlayıcılar, sundukları hizmetlere ilişkin trafik bilgilerini sistematik, otomatik ve değiştirilemez bir yapıda kaydetmek zorundadır.

Kayıt süreci; firewall, proxy, VPN konsantratörü, RADIUS sunucusu ve wifi kontrolcüleri gibi ağ cihazlarından toplanan logların merkezi bir log yönetim sistemine (SIEM veya syslog sunucusu) aktarılmasıyla başlar. Bu veriler; kaynak IP, hedef IP, bağlantı zamanı, oturum süresi, protokol türü ve aktarılan veri hacmi alanlarını içermelidir. Kanun, bu kayıtların yetkili makam talebi üzerine erişilebilir, tespit edilebilir ve sunulabilir durumda tutulmasını şart koşar. Kurumsal alanda bu, logların şifreli depolanması, erişim yetkilerinin kısıtlanması ve değişiklik yapılamaz hale getirilmesi (WORM depolama veya hash doğrulama) anlamına gelir.

Kayıt Tutma Süreleri ve Teknik Gereklilikler Nelerdir?

Mevzuat, trafik bilgilerinin en az altı ay, en fazla iki yıl süreyle saklanmasını öngörür; sürenin kesin değeri ilgili yönetmelikle belirlenir. Kurumsal uygulamada genellikle bir yıl (365 gün) standart tutulur ve yedekleme stratejisi bu süreyi kapsayacak şekilde planlanır.

Teknik gereklilikler arasında; log verilerinin UTC zaman diliminde ve senkronize bir zaman kaynağına göre zaman damgalı tutulması, syslog veya NetFlow gibi yapılandırılmış bir formatta depolanması ve günlük artan hacimlere dayanıklı depolama alanının kurum büyüklüğüne göre öngörülmesi yer alır. Yedekleme kopyaları coğrafi olarak ayrı bir bölgede, erişim kontrol listeleriyle korunan bir ortamda saklanmalıdır. Ayrıca, log bütünlüğünün kanıtlanabilmesi için periyodik hash hesaplaması (SHA-256) ve bu hash’lerin ayrı bir denetim sunucusunda arşivlenmesi önerilir. Kayıtların yetkili makam talebinde gecikmeksizin sunulabilir durumda olması beklenir.

Ajan tabanlı bir yaklaşımda bu kayıtlar ayrı bir log cihazı olmadan, yönetilen kurumsal bilgisayarlar üzerinden zaman damgalı tutulur ve saklama süresi merkezi politikayla yönetilir; Arin Agent’ın 5651 loglama yaklaşımı bu modeli izler.

Erişim Sağlayıcı Bildirim Süreçleri ve Yetkili Kurumlar Hangileridir?

Erişim sağlayıcılar, 5809 sayılı Elektronik Haberleşme Kanunu kapsamında BTK yetkilendirmesine tabidir; faaliyete başlama, işletmeci bilgilerindeki değişiklik ve faaliyetin sona ermesi gibi durumlar bu yetkilendirme çerçevesinde BTK’ya bildirilir. 5651 sayılı Kanun’un 6/2 maddesi, erişim sağlayıcının kendisi üzerinden erişilen içeriğin hukuka aykırı olup olmadığını denetlemekle yükümlü olmadığını açıkça belirtir; yükümlülük, hukuka aykırı içerikten usulüne uygun biçimde haberdar edilmesi halinde erişimi engellemektir (6/1-a). Ayrıca, Kanun’un 8. maddesi çerçevesinde mahkeme veya BTK tarafından verilen erişim engelleme kararlarının gereği derhal ve en geç dört saat içinde yerine getirilir (8/5); uygulama sonucunun bildirilmesi süreci de bu kapsamda işler.

Kurumsal ağlarda bu süreçler; SIEM uyarıları, SOC takip formları ve otomatize edilmiş biletleme sistemleriyle yönetilir. KVKK uyarınca veri sorumlusu olarak kurum, log verilerinde işlenen kişisel verilerin işlenme amacını aydınlatma metinlerine eklemeli ve veri işleme envanterinde (VERBİS) bu işlemi kaydetmelidir.

Uyumsuzluk Halinde Uygulanan İdari Para Cezaları Ne Kadardır?

5651 sayılı Kanun’un 6/3 maddesi uyarınca; trafik bilgisini kaydetmemesi, öngörülen süre boyunca saklamaması, kayıtların doğruluğunu ve bütünlüğünü korumaması veya yetkili makamla paylaşmaması halinde erişim sağlayıcıya idari para cezası kesilir. 6/3 maddesindeki tutarlar her yıl yeniden değerleme oranıyla güncellenir; güncel tarife BTK tarafından duyurulur. İhlalin tekrarı halinde yaptırımlar ağırlaşabilir ve hizmetin durdurulmasına yönelik tedbirler de gündeme gelebilir. Toplu kullanım sağlayıcılar için ise 7. madde, yükümlülüklerin yerine getirilmemesi halinde mahallî mülkî amir tarafından uygulanacak idari para cezası öngörür.

KVKK’nın 18. maddesi de, kişisel verilerin yasalara aykırı işlenmesi veya güvenliğinin sağlanmaması durumunda idari para cezası öngörür; alt ve üst sınırlar her yıl yeniden değerleme oranıyla güncellenir ve veri güvenliği ihlallerinde milyonlarca TL’ye ulaşabilir. Denetimde, logların eksik, bozuk veya zaman damgası uyumsuzluğu tespit edilirse de cezai yaptırım uygulanır. Bu nedenle kurumsal uyum ekipleri, log bütünlüğü testlerini düzenli aralıklarla gerçekleştirir ve denetim raporlarını yedekler.

Kurumsal Ağlarda 5651 Uyumu İçin Alınması Gereken Adımlar Nelerdir?

  1. Statüyü belirleyin. Kurumun erişim sağlayıcı mı yoksa toplu kullanım sağlayıcı mı olduğunu netleştirin. İnternet servis sağlayıcısı değilseniz BTK yetkilendirmesi gerekmez; 7. madde ve ilgili yönetmelik yükümlülükleri uygulanır.
  2. Ağ ve cihaz envanterini çıkarın. Log üreten tüm cihazların (firewall, switch, kablosuz kontrolcü, VPN, proxy) merkezi log sunucusuna yönlendirildiği bir mimari kurun; cihaz envanterinin güncel tutulması, hangi kaydın hangi cihaza ait olduğunu göstermenin ön koşuludur.
  3. Log formatını standartlaştırın. CEF, LEEF veya JSON gibi yapılandırılmış bir format seçin, alan eşleştirmesini yapın ve saklama süresini politika dokümanına yazın.
  4. Saklama ve bütünlüğü güvence altına alın. Log depolama alanını yedekleyin, şifreleyin, rol bazlı erişim kontrolü (RBAC) uygulayın ve hash zinciri gibi bir bütünlük doğrulama mekanizmasını devreye alın; KVKK & 5651 uyumu kapsamında saklama süresi dolan kayıtların otomatik yönetilmesi, gereğinden uzun saklama riskini de ortadan kaldırır.
  5. Yetkili birimi ve iç prosedürü tanımlayın. BTK talimatlarına, savcılık isteklerine ve mahkeme kararlarına yanıt verecek birimi (genelde bilgi güvenliği veya hukuk birimi) belirleyin; talep geldiğinde kayıtları makul sürede sunacak iç prosedürü yazın ve test edin.
  6. Farkındalık ve denetim döngüsünü kurun. Personele 5651, KVKK ve siber güvenlik farkındalık eğitimi verin, olay yanıt planına 5651 bildirim akışlarını entegre edin ve yılda en az bir kez iç denetim veya sızma testi yapın.

Bu adımların tümü bir politika belgesinde toplanıp yönetim onayından geçirilmeli ve sürüm kontrolüne tabi tutulmalıdır.

Kurumsal bilgisayarlar üzerinden zaman damgalı erişim kaydı tutmak, saklama süresini merkezi politikayla yönetmek ve denetimde kaydın değiştirilmediğini gösterebilmek için ayrı bir log cihazı almanız gerekmez: Arin Agent 5651 loglama yazılımı bu yükümlülüğü cihaz envanteri ve güvenlik izlemeyle aynı panelde karşılar.

Sık sorulan sorular

Kullanıcılara internet erişimi sunan, veri iletimi yapan ve trafik verilerini işleyen, BTK yetkilendirmesi almış internet servis sağlayıcılarıdır; iş yerleri ve konuk wifi sunan kurumlar ise toplu kullanım sağlayıcı olarak ayrı yükümlülük taşır.

En az 6 ay, en fazla 2 yıl boyunca saklanması zorunludur.

Toplu kullanım sağlayıcı olarak iç IP dağıtım kayıtlarını zaman damgalı tutma, belirlenen süre boyunca saklama, kayıt bütünlüğünü koruma ve yetkili makam talebinde kayıtları sunma yükümlülüklerine tabi tutulur.

Hayır; kendi personeline veya misafirlerine erişim sunan kurum toplu kullanım sağlayıcıdır ve 7. madde kapsamında iç IP dağıtım kayıtlarını zaman damgalı tutmakla yükümlüdür.

Erişim sağlayıcılar 5809 sayılı Kanun kapsamında BTK yetkilendirmesine tabidir; hukuka aykırı içerikten usulüne uygun haberdar edildiğinde erişimi engeller ve 8. madde kapsamındaki erişim engelleme kararlarını en geç dört saat içinde uygular.

İlgili yazılar

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et