5651 Sayılı Kanun Yükümlülükleri 2026: Erişim Kayıtları

Personeline veya konuklarına internet sunan kurumlar 5651 kapsamında toplu kullanım sağlayıcıdır; iç IP dağıtım loglarını zaman damgalı tutmak ve mevzuattaki süre boyunca saklamak zorundadır.
5651 Sayılı Kanun Nedir ve Kapsamı Nedir?
5651 sayılı Kanun, Türkiye'de internet ortamında yapılan yayınların düzenlenmesi ve bu yayınlar yoluyla işlenen suçlarla mücadele edilmesi amacıyla 2007 yılında kabul edilmiş, 2014, 2020 ve 2022 yıllarında yapılan değişikliklerle güncel teknoloji ve güvenlik ihtiyaçlarına uyarlanmış bir mevzuattır. Kanun, içerik sağlayıcıları, yer sağlayıcıları, erişim sağlayıcıları ve toplu kullanım sağlayıcıları olmak üzere dört farklı aktör grubuna hitap eder ve her birine özel yükümlülükler atar. Kurumsal bağlamda en sık karşılaşılan senaryoda, personeline internet erişimi sağlayan, Wi-Fi ağı sunan veya konuk erişimi veren her kurum "toplu kullanım sağlayıcı" niteliğindedir; erişim sağlayıcı ise BTK (Bilgi Teknolojileri ve İletişim Kurumu) tarafından yetkilendirilmiş internet servis sağlayıcılarıdır. 2026 itibarıyla yürürlükteki mevzuat çerçevesinde, kayıtların doğruluğunu, bütünlüğünü ve gizliliğini sağlayacak bir loglama altyapısı kurmak, iç IP dağıtım loglarını zaman damgalı tutmak, yönetmelikte belirlenen süre boyunca saklamak ve talep halinde yetkili makamlara sunabilmek zorunludur. Kanun kapsamında konusu suç oluşturan içeriğe erişimi önleyici tedbir almak ve toplanan kişisel verileri KVKK uyumlu şekilde korumak da ek yükümlülükler arasında yer alır. Bu kapsam, sadece büyük kuruluşları değil; personeli olan herhangi bir şirketi, derneği, okulu veya resmi kurumu da içine alır.
Kurumlar İçin Erişim Kayıtları Tutma Yükümlülüğü Nasıl İşler?
Erişim kayıtları tutma yükümlülüğü, kurumun sağladığı internet erişimi üzerinden yapılan bir işlemin hangi cihaz ve kullanıcı tarafından, ne zaman ve hangi iç IP adresi üzerinden yapıldığını kanıtlayabilecek seviyede veri saklamayı gerektirir. 5651 sayılı Kanun'un 7. maddesi ve 11 Nisan 2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik uyarınca kurumlar, iç ağda dağıtılan IP adresi, kullanıma başlama ve bitiş tarih-saati, MAC adresi ve varsa kullanıcı kimliği bilgilerini içeren iç IP dağıtım loglarını yönetmelikte belirlenen süre boyunca muhafaza etmek zorundadır. Bu kayıtlar, siber olay analizi, yasal soruşturma veya denetim sırasında istenebilecek delil niteliği taşır. Kurumlar, bu verileri yalnızca yasal süre boyunca tutmakla kalmaz; kayıtları zaman damgasıyla mühürlemek, doğruluğunu ve bütünlüğünü korumak, yetkisiz erişimi engellemek ve şifreleme yöntemleriyle güvence altına almak da yükümlülük kapsamındadır. Pratikte bu işlem, log yönetim sistemleri (SIEM), merkezi loglama sunucuları veya 5651 uyumlu yazılım çözümleriyle otomatikleştirilir. Elle tutulan Excel tabloları veya dosya paylaşımları, zaman damgası ve bütünlük şartını karşılamadığı için denetimde kanıt olarak yetersiz kalır. Arin Agent, ayrı bir loglama cihazı almadan, halihazırda yönetilen kurumsal bilgisayarlar üzerinden zaman damgalı erişim kaydı tutar, saklama süresini merkezi politikayla yönetir ve denetime hazır rapor üretir; ayrıntılar için 5651 loglama yazılımı sayfasına bakabilirsiniz.
Trafik Bilgileri ve Loglama Süreleri Nelerdir?
5651 sayılı Kanun'da "trafik bilgisi" tek bir kavramdır ve taraflara ilişkin IP adresi, hizmetin başlama ve bitiş zamanı, yararlanılan hizmetin türü, aktarılan veri miktarı ve abone kimlik bilgilerini kapsar. Saklama süresi ise kurumun Kanun'daki konumuna göre değişir: erişim sağlayıcılar için Kanun, altı aydan az ve iki yıldan fazla olmamak üzere bir aralık çizer ve kesin süreyi yönetmeliğe bırakır; yer sağlayıcılar için bu süre bir yıldan az, iki yıldan fazla olamaz; toplu kullanım sağlayıcı konumundaki kurumlar ise erişim kayıtlarını, yani iç IP dağıtım loglarını, İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik'te belirlenen süre boyunca saklar. Kurumun hangi aktör olduğu, hangi veriyi ne kadar süre tutacağını belirler; bu ayrım karıştırılmamalıdır. Denetimlerde, kurumların sürenin sona ermesiyle verileri otomatik olarak imha eden bir saklama politikası uygulaması beklenir; ancak yasal süre dolmadan önce kayıtların silinmesi, değiştirilmesi veya erişilemez hale getirilmesi idari yaptırıma konu olur. Log verilerinin saklandığı ortamın yedekli olması, felaket kurtarma planı kapsamında test edilmesi ve şifreli dosya sistemlerinde tutulması teknik şartlar arasında yer alır. Yasal süreden uzun saklama ise KVKK veri minimizasyonu açısından ayrı bir risk yaratır; süresi dolan kayıtların otomatik yönetilmesi gerekir. KVKK & 5651 uyumu özelliğinde saklama süresi merkezi politikayla tanımlanır, süresi dolan kayıtlar otomatik arşivlenir veya silinir.
5651 Sayılı Kanun'a Uyulmaması Halinde Hangi Cezalar Uygulanır?
5651 sayılı Kanun'a aykırı davranan kurumlar için yaptırımlar, Kanun'un 7. maddesi ve İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik hükümleri çerçevesinde düzenlenir: idari para cezası, ticari amaçla hizmet veren toplu kullanım sağlayıcılarda tekrarlayan ihlallerde geçici faaliyet durdurma ve ilgili kişilerin sorumluluktan muaf tutulamayacağı hukuki süreçler öngörülür. Denetimlerde; iç IP dağıtım loglarının tutulmaması, kayıtların eksik veya zaman damgasız saklanması, konusu suç oluşturan içeriğe erişimi önleyici tedbirlerin alınmaması veya kayıtların yetkili makamlara zamanında sunulamaması durumlarında her bir ihlal için ayrı idari para cezası kesilebilir. İdari para cezası tutarları ihlalin niteliğine göre değişir; tekrarlayan ihlallerde ceza artırılarak uygulanır. Kurumsal itibar kaybı, müşteri güveninin sarsılması ve olası ticari sözleşme fesihleri de dolaylı maliyetler arasındadır. Bu riskleri en aza indirmek için kurumların yılda en az bir kez iç denetim yapması, gerektiğinde bağımsız denetimden geçmesi ve resmi denetime hazırlık amacıyla deneme denetimi gerçekleştirmesi önerilir.
Kurumlar 5651 Uyumu İçin Hangi Adımları Atmalıdır?
5651 uyumu süreci, teknik, idari ve hukuki boyutlarıyla planlı bir proje yönetimi gerektirir ve altı temel adımdan oluşur:
- Kurum, Kanun'daki konumunu (toplu kullanım sağlayıcı, yer sağlayıcı, içerik sağlayıcı) belirler; ticari amaçla toplu kullanım sağlayıcı ise mülki idare amirliğinden alınan izin belgesini günceller.
- Ağ altyapısında loglama yapabilecek cihazların (güvenlik duvarı, vekil sunucu, kablosuz ağ denetleyicisi) ve kurumsal bilgisayarların envanteri çıkarılır, kayıtlar merkezi bir log toplayıcıya aktarılır.
- Kayıtların zaman damgasıyla mühürlendiği ve sonradan değiştirilmediğinin doğrulanabildiği test edilir.
- Saklama süreleri, yedekleme politikaları, şifreleme, erişim yetkileri ve imha prosedürleri yazılı politika ve prosedür dokümanlarına dökülür.
- Personel farkındalık eğitimi verilir, olay müdahale planıyla entegrasyon sağlanır ve periyodik denetim takvimi oluşturulur.
- Resmi denetim senaryolarına göre deneme denetimi yapılarak eksiklikler giderilir.
Bu sürecin her aşaması belgeye dayalı ve kanıtlanabilir olmalıdır. Arin Agent bu adımların teknik kısmını karşılar: cihaz envanteri ile hangi cihazın kimde olduğu, zaman damgalı erişim kaydı ile loglama, merkezi saklama politikası ile imha süresi ve denetime hazır raporlar tek panelde toplanır; personel eğitimi ve yazılı politika gibi idari adımlar kurumun sorumluluğunda kalır.
5651 Sayılı Kanun ve KVKK Uyumu Arasındaki İlişki Nedir?
5651 sayılı Kanun ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kurumsal veri yönetiminde iki farklı ama tamamlayıcı mevzuat çerçevesini oluşturur. 5651, erişim kayıtlarının tutulmasını, belirlenen süre boyunca saklanmasını ve yetkili makamlara sunulmasını zorunlu kılar; KVKK ise bu verilerin işlenmesi sırasında kişinin temel hak ve özgürlüklerine saygı, meşruiyet, orantılılık ve güvenlik ilkelerine uyulmasını şart koşar. Kurumlar, 5651 yükümlülüğü nedeniyle topladıkları IP adresi, MAC adresi, oturum zamanları gibi verilerin "kişisel veri" tanımına girdiğini kabul etmeli ve KVKK madde 10 uyarınca aydınlatma metni hazırlamalı, madde 12 uyarınca veri güvenliği tedbirlerini almalı ve aynı maddenin beşinci fıkrası uyarınca veri ihlali bildirim prosedürünü kurmalıdır. Veri sorumlusu olarak kurum, 5651 için tuttuğu logları KVKK'ya aykırı amaçlarla (örneğin personel izleme, performans değerlendirme, pazarlama) kullanamaz. Veri işleme amacı "yasal yükümlülük" ile sınırlıdır ve saklama süresi dolduğunda verilerin tamamen ve geri getirilemez şekilde imha edilmesi gerekir. Bu çift uyum sürecini tek bir platformda yönetmek, çift kayıt, çift denetim ve çift ceza riskini önler. Arin Agent, 5651 loglama modülü ile KVKK politikalarını (çalışan aydınlatma metni, saklama süresi yönetimi, ihlal müdahale akışı) aynı ajan yazılımı üzerinden birleştirerek operasyonel yükü azaltır ve denetim hazırlığını sürekli tutar. Kurumunuzun 5651 ve KVKK uyumunu tek panelden yönetmek için KVKK & 5651 uyumu özelliğini inceleyebilir, 5651 loglama yazılımı sayfasından demo talep edebilirsiniz.
Sık sorulan sorular
Süre, kurumun Kanun'daki konumuna göre değişir. Erişim sağlayıcılar için Kanun altı ay ile iki yıl arasında bir aralık çizer; personeline veya konuklarına internet sunan kurumlar ise toplu kullanım sağlayıcı olarak iç IP dağıtım loglarını İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik'te belirlenen süre boyunca zaman damgalı biçimde saklamak zorundadır.
Personeline veya konuklarına internet erişimi sunan kurumlar 'toplu kullanım sağlayıcı' kabul edilir; konusu suç oluşturan içeriğe erişimi önleyici tedbir almak ve iç IP dağıtım loglarını zaman damgalı olarak kayıt altına almak zorundadır.
Erişim kayıtlarının tutulması ve saklanması süreçlerinde kişisel verilerin korunması mevzuatına (KVKK) uygunluk gözetilmeli ve verilerin güvenliği sağlanmalıdır.
Ebeveyn kontrolü ve güvenli internet hizmeti, internet servis sağlayıcılarının (erişim sağlayıcıların) yükümlülüğüdür. Kurumlar için yükümlülük, konusu suç oluşturan içeriğe erişimi önleyici tedbir almak ve iç IP dağıtım loglarını tutmaktır.
İlgili yazılar
Arin Agent'ı canlı görmek ister misiniz?
KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.
Demo Talep Et