5651 Uyumu

5651 Loglama Zorunluluğu Nasıl Sağlanır?

Arin Agent Ekibi19 Eylül 20264 dk okuma
Loglama ve veri güvenliği süreçlerini gösteren bir görsel

5651 sayılı kanun kapsamında loglama, değiştirilemez ve şifreli kayıtlarla bir yıl boyunca saklanmalı ve yasal uyumluluk sağlanmalıdır.

5651 sayılı kanun kapsamında loglama zorunluluğu, Türkiye'de faaliyet gösteren erişim sağlayıcılar, yer sağlayıcılar ve toplu kullanım sağlayıcıları için yasal bir mecburiyettir; ihlal halinde BTK tarafından verilen idari para cezaları 2024 yılında binlerce lira seviyelerine ulaşmış ve işletmelerin hem mali hem de hukuki riskleri artmıştır. Kurumlar bu süreci manuel takiple sürdürmeye çalıştığında hem personel yükü hem de kanıtsızlık riskiyle karşılaşmakta, otomatize edilmiş ve değiştirilemez log saklama altyapısı ise bu yükü ortadan kaldırmaktadır

5651 Sayılı Kanun Kapsamında Loglama Zorunluluğu Nedir?

5651 sayılı kanunun 4. ve 5. maddeleri uyarınca, internet ortamında hizmet veren kurumlar kullanıcı erişim kayıtlarını, IP adres atama bilgilerini, port kullanım detaylarını ve zaman damgalarını en az bir yıl süreyle saklamakla yükümlüdür. Bu kayıtlar, suç işlenmesi halinde savcılık ve mahkeme talep üzerine elden geçirilebilecek nitelikte, değiştirilemez ve zaman damgalı (timestamp) formatta tutulmalıdır. Kanun, log verilerinin bütünlüğünü sağlamak için elektronik imza veya mobil imza ile imzalanmasını, şifrelenerek saklanmasını ve yetkisiz erişime kapatılmasını zorunlu kılar. Erişim sağlayıcıların yanı sıra, kurumsal ağlarda misafir wifi, personel internet çıkışı veya sanal özel sunucu (VPS) hizmeti veren her yapı da bu kapsama girer. Loglama sadece bir teknik işlem değil; kanıt hukukuna uygun, denetlenebilir ve raporlanabilir bir süreçtir

Hangi Kurumlar Loglama Yapmak Zorundadır?

Yükümlülük, internet erişimi sağlayan her tüzel ve gerçeğe genişletilmiştir; bu da kurumsal ofislerde personel ve misafir wifi sunan şirketleri, veri merkezlerini, bulut hizmeti verenleri, coworking alanlarını ve hatta küçük ölçekli kafe/restoran işletmelerini de kapsar. BTK mevzuatına göre "toplu kullanım sağlayıcı" tanımı, birden fazla kişinin aynı ağ altyapısını kullanmasına izin veren her yapıyı içerir. 2023 yılı BTK verilerine göre Türkiye'de binlerce kurum bu tanımda yer almakta ve denetimler yoğunlaşmıştır. Kurumlar, kendi ağlarında NAT (Network Address Translation) veya proxy üzerinden çıkış sağlıyorsa, dış dünya ile kurulan her oturumun kim tarafından, ne zaman, hangi hedefe yapıldığını kanıtlayacak logları saklamak zorundadır. Bu yükümlülük, bilgi işlem birimi olmayan KOBİ'ler için de geçerlidir; dış kaynaklı yönetim hizmeti alıyorlarsa bile yasal sorumluluk kuruma aittir

Loglama Sürecinde Hangı Verilerin Saklanması Gerekir?

Kanun ve BTK yönetmelikleri, log kaydının minimum içeriğini netleştirir: kaynak IP, hedef IP, kaynak port, hedef port, protokol türü (TCP/UDP), oturum başlangıç ve bitiş zamanı, atanan kullanıcı kimliği (MAC, RADIUS username, PPPoE ID vb.) ve trafik hacmi. Bu veriler ham (raw) formatta değil, sorgulanabilir ve raporlanabilir yapıda (genellikle syslog, CEF veya JSON) tutulmalıdır. Berqnet'in teknik rehberinde vurgulandığı üzere, logların değiştirilememesi için yazılıma dayalı imzalama (hash zinciri) veya donanımsal güvenlik modülü (HSM) tabanlı zaman damgası şarttır. Firewall, web proxy, VPN concentrator, RADIUS sunucusu ve DHCP server gibi birden fazla kaynaktan gelen loglar merkezi bir log yönetim sisteminde (SIEM/Log Collector) birleştirilmeli, korelasyonlu hale getirilmeli ve yedek kopya farklı coğrafi bölgede saklanmalıdır. Log bütünlüğü bozulursa, savcılık talep ettiğinde kanıt gücü kalmaz

Yasal Uyumsuzluk Durumunda Uygulanan Cezalar Nelerdir?

5651 sayılı kanunun 16. maddesi ve BTK'nın yıllık güncellenen idari para cezası tarifesi uyarınca, loglama yükümlülüğünü ihlal eden kurumlara 2024 yılında günlük bazda artan para cezası kesilmektedir; bu cezalar yıl içinde biriktiğinde on binlerce liraya ulaşabilmektedir. Cezanın yanı sıra, suçun işlenmesini engellememek veya kanıt yok etme suçlamaları altında idari soruşturmalar ve ceza muhakemeleri başlatılabilmektedir. 2023-2024 döneminde BTK denetimlerinde log eksikliği, imza eksikliği veya saklama süresi yetersizliği tespit edilen kurumlara tek seferde çoklu ceza kesilmesi yaygınlaşmıştır. Ayrıca, veri ihlali gerçekleştiğinde KVKK'nın 12. maddesi uyarınca ihlal bildirimi yapmamak veya logları sunamamak ayrı bir idari para cezasına (2024 üst sınırı 9.463.213 TL) neden olmaktadır. Bu çerçevede loglama, mali cezadan çok, kurumsal itibar ve iş sürekliliği riskini yönetmek için stratejik bir yatırımdır

5651 Uyumlu Loglama Altyapısı Nasıl Kurulur?

Uyumlu altyapı kurulumu dört aşamada özetlenebilir: önce ağ envanteri çıkarılıp hangi cihazların (firewall, switch, AP, VPN, proxy) log üreteceği belirlenir; ikinci aşamada bu cihazlardan syslog/HTTPS/API ile merkezi log sunucusuna gerçek zamanlı aktarım sağlanır; üçüncü aşamada loglar şifrelenir, dijital imzalanır ve WORM (Write Once Read Many) özellikli depolama alanına (disk, nesne deposu veya bulut) yazılır; dördüncü aşamada BTK formatında (XML/CSV) aylık/haftalık raporlar otomatik üretilir ve denetim talep halinde tek tıkla sunulabilir hale getirilir. İpeknet ve Karya Teknoloji rehberlerinde vurgulandığı gibi, mevcut firewall/web proxy entegrasyonu için standart protokoller (Syslog RFC 5424, CEF, LEEF) tercih edilmeli, özel ajan (agent) kurulumu minimumda tutulmalıdır. Yedekleme stratejisi 3-2-1 kuralına (3 kopya, 2 farklı medya, 1 off-site) uygun olmalı ve ripristino (geri yükleme) testleri çeyreklik yapılmalıdır

Otomatik Loglama ve Raporlama ile Süreç Yönetimi

Manuel log toplama, insan hatası, eksik kayıp ve denetim anında zaman kaybı riski taşır; otomatize edilmiş çözümler bu riskleri sıfırlar. Merkezi log yönetim platformu, ağ cihazlarından gelen verileri normalize eder, korelasyon kurallarıyla anomali tespiti yapar ve 5651 şablonuna uygun raporları (IP-atama listesi, oturum özeti, trafik istatistikleri) zamanlanmış olarak üretir. USOM tehdit istihbaratı akışı entegre edildiğinde, zararlı IP'lere yapılan bağlantılar anında işaretlenir ve güvenlik ekipleri alarmlandırılır. Arin Agent, Windows bilgisayar envanteri ve zimmet yönetimi, çalışan onaylı uzak ekran, uzaktan komut çalıştırma, USB/yazıcı kontrolü, politika yönetimi, risk skoru, güvenlik alarmları, USOM tehdit akışı, enerji/karbon raporu ve KVKK/5651 uyum raporlama yetenekleriyle uç nokta (endpoint) görünürlüğünü sağlar; bu sayede ağ logları ile uç nokta aktiviteleri tek bir pencerede ilişkilendirilip, 5651 kanıt seti zenginleştirilir. Arin Agent yalnızca Windows işletim sistemli cihazları yönetir; mobil cihaz (iOS/Android) yönetimi, antivirüs motoru, VPN/firewall, ağ izolasyonu, SIEM entegrasyonu, uzaktan silme (wipe) veya gizli izleme/keylogger işlevleri bulunmaz. Kurumunuzda loglama altyapısı henüz yoksa veya mevcut çözüm denetim raporu üretiminde zorlanıyorsa, Arin Agent web sitesini ziyaret ederek Windows uç nokta görünürlüğünün 5651 uyum sürecine nasıl katkı sağladığını inceleyebilirsiniz.

Sık sorulan sorular

En az bir yıl boyunca saklanmalıdır.

Elektronik imza ve şifreleme ile korunur.

Arin Agent gibi merkezi log yönetim sistemleri kullanılabilir.

BTK idari para cezası uygular.

İlgili yazılar

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et