
SCADA Sistemlerine Siber Saldırı Durumunda Sorumluluk (2026 Güncel Rehber): Enerji Şirketlerinin Hukuki Yükümlülükleri
13 Temmuz 2026
Enerji Şirketlerinde KVKK Uyum Rehberi 2026: Veri Güvenliği, Hukuki Yükümlülükler ve Uyum Süreci
13 Temmuz 2026Enerji Şirketleri İçin Siber Güvenlik Yükümlülükleri | Enerji Hukuku 2026
Enerji şirketlerinin siber güvenlik yükümlülükleri nelerdir? SCADA sistemleri, KVKK, 7545 sayılı Siber Güvenlik Kanunu, EPDK düzenlemeleri, kritik altyapı güvenliği, siber olay bildirimi ve şirket sorumlulukları hakkında 2026 güncel rehber.
Enerji sektörü; elektrik üretim tesisleri, Güneş Enerji Santralleri (GES), Rüzgâr Enerji Santralleri (RES), enerji depolama tesisleri, elektrik dağıtım altyapıları ve SCADA sistemleri nedeniyle Türkiye’nin kritik altyapıları arasında yer almaktadır. Dijitalleşmenin hızlanmasıyla birlikte enerji şirketleri artık yalnızca fiziksel güvenliği değil; bilgi sistemlerini, endüstriyel kontrol sistemlerini ve kişisel verileri de korumakla yükümlüdür.
2026 yılı itibarıyla yürürlükte bulunan 7545 sayılı Siber Güvenlik Kanunu, kritik altyapı işletmecileri ile özel sektör kuruluşlarına önemli yükümlülükler getirmiştir. Ayrıca enerji sektörüne özgü EPDK Siber Güvenlik Yetkinlik Modeli düzenlemeleri de enerji şirketlerinin teknik ve idari tedbirlerini ayrıntılı şekilde belirlemektedir.
Özellikle Ankara, İstanbul, İzmir, Bursa ve Mersin gibi enerji yatırımlarının yoğun olduğu illerde faaliyet gösteren şirketlerin bu yükümlülüklere uygun hareket etmesi, idari yaptırımlar ve yüksek tazminat risklerinin önlenmesi açısından büyük önem taşımaktadır.
Hukuki Dayanak
Enerji şirketlerinin siber güvenlik yükümlülükleri başlıca aşağıdaki düzenlemelerden kaynaklanmaktadır:
- 7545 sayılı Siber Güvenlik Kanunu
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Türk Ticaret Kanunu
- Türk Borçlar Kanunu
- Elektrik Piyasası Kanunu
- Elektrik Piyasası Lisans Yönetmeliği
- Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği
- EPDK düzenlemeleri
- EPC ve O&M sözleşmeleri
7545 sayılı Kanun, siber uzayda faaliyet gösteren kamu ve özel sektör kuruluşlarına yönelik genel yükümlülükler getirirken; EPDK düzenlemeleri enerji sektörüne özgü teknik kontroller ve denetim mekanizmaları öngörmektedir.
Enerji Şirketlerinin Temel Siber Güvenlik Yükümlülükleri
Bilgi Sistemlerini Koruma
Şirketler;
- sunucularını,
- veri merkezlerini,
- bulut sistemlerini,
- kullanıcı hesaplarını,
- ağ altyapısını
uygun teknik ve idari tedbirlerle korumalıdır.
SCADA ve Endüstriyel Kontrol Sistemlerinin Güvenliği
Özellikle;
- SCADA
- PLC
- RTU
- enerji otomasyon sistemleri
- uzaktan kontrol altyapıları
kritik altyapı niteliğinde olduğundan ilave güvenlik tedbirleri uygulanmalıdır. EPDK’nın sektörel düzenlemeleri endüstriyel kontrol sistemleri için özel güvenlik kontrolleri öngörmektedir.
Siber Risk Analizi Yapılması
Enerji şirketlerinin;
- varlık envanteri oluşturması,
- tehdit analizi yapması,
- zafiyetleri belirlemesi,
- riskleri düzenli olarak güncellemesi
kurumsal siber güvenlik yönetiminin temel unsurlarındandır.
Siber Olay Müdahale Planı
Şirket bünyesinde;
- olay müdahale prosedürü,
- görev dağılımı,
- kriz yönetim planı,
- iletişim planı
hazırlanmalıdır.
Log Kayıtlarının Korunması
Aşağıdaki kayıtların güvenli şekilde saklanması gerekir:
- SCADA logları
- Firewall kayıtları
- Sunucu logları
- VPN kayıtları
- Kullanıcı erişim kayıtları
- Ağ trafik kayıtları
Erişim Yetkilerinin Yönetimi
Şirketlerin;
- çok faktörlü kimlik doğrulama,
- rol bazlı yetkilendirme,
- ayrıcalıklı hesap yönetimi,
- düzenli parola politikaları
uygulaması önerilmektedir.
Güncelleme ve Yama Yönetimi
Enerji altyapısında kullanılan;
- işletim sistemleri,
- SCADA yazılımları,
- güvenlik cihazları,
- sunucular
düzenli olarak güncellenmelidir.
Çalışanların Eğitimi
En büyük siber risklerden biri insan hatasıdır.
Bu nedenle;
- phishing eğitimleri,
- parola güvenliği,
- veri güvenliği,
- mobil cihaz güvenliği
konularında düzenli eğitim verilmelidir.
KVKK Kapsamındaki Yükümlülükler
Enerji şirketleri kişisel veri işliyorsa;
- gerekli teknik ve idari tedbirleri almak,
- veri ihlali durumunda gerekli bildirimleri yapmak,
- veri güvenliğini sağlamak
zorundadır.
Siber Olay Bildirimi
Enerji sektöründe belirli olayların ilgili otoritelere bildirilmesine ilişkin yükümlülükler bulunmaktadır. Ayrıca 7545 sayılı Siber Güvenlik Kanunu çerçevesinde yetkili makamların talep ettiği bilgi ve belgelerin sunulması ile olay yönetimine ilişkin yükümlülükler öngörülmüştür.
Şirket Yönetiminin Sorumluluğu
Yönetim organları;
- siber güvenlik politikalarını oluşturmalı,
- bütçe ayırmalı,
- denetimleri yaptırmalı,
- riskleri düzenli takip etmelidir.
Yetersiz kurumsal yönetim, şirket açısından hukuki sorumluluk doğurabilir.
Siber Risk Sigortası
Enerji şirketlerinin;
- veri ihlali,
- fidye yazılımı,
- SCADA saldırıları,
- iş durması
risklerine karşı siber risk sigortası yaptırmaları önemli bir koruma sağlayabilir.
Delil Olarak Kullanılabilecek Belgeler
- SCADA log kayıtları
- Firewall kayıtları
- SIEM raporları
- Penetrasyon test raporları
- Siber olay raporları
- Adli bilişim raporları
- KVKK kayıtları
- EPC sözleşmeleri
- O&M sözleşmeleri
- Bilirkişi raporları
- E-posta yazışmaları
- Siber güvenlik politika ve prosedürleri
Hukuki Riskler
Yükümlülüklerin yerine getirilmemesi;
- idari yaptırımlara,
- KVKK ihlal süreçlerine,
- sözleşmesel sorumluluğa,
- tazminat davalarına,
- üretim kesintilerine,
- ticari itibar kaybına
neden olabilir.
Şirketler İçin Öneriler
Enerji şirketlerinin;
- ISO 27001 uyumlu bilgi güvenliği yönetim sistemi kurması,
- SCADA ağlarını kurumsal ağlardan ayırması,
- düzenli sızma testleri yaptırması,
- EPDK siber güvenlik gerekliliklerine uyum sağlaması,
- olay müdahale ekipleri oluşturması,
- siber risk sigortası yaptırması,
- tedarikçi güvenliğini denetlemesi,
- yönetim kuruluna düzenli siber risk raporları sunması
olası hukuki ve mali riskleri önemli ölçüde azaltacaktır.
Enerji şirketlerinde siber güvenlik artık yalnızca teknik bir konu değil; kurumsal yönetim, enerji hukuku, bilişim hukuku ve kişisel verilerin korunması hukukunun kesişiminde yer alan stratejik bir yükümlülüktür. FFK PARTNER HUKUK VE DANIŞMANLIK bünyesinde faaliyet gösteren Arb. Av. Fırat Fesih Kaya, enerji şirketlerinin yalnızca saldırı sonrasında değil, saldırı gerçekleşmeden önce hukuki uyum süreçlerini tamamlamalarını, sözleşmelerini gözden geçirmelerini ve düzenli siber güvenlik denetimleri yaptırmalarını tavsiye etmektedir.
2026 Güncel Değerlendirme
2026 itibarıyla 7545 sayılı Siber Güvenlik Kanunu ile kritik altyapı işletmecilerine yönelik yükümlülükler güçlendirilmiş; EPDK’nın enerji sektörüne özgü siber güvenlik düzenlemeleri de güncellenmiştir. Enerji şirketlerinin bilgi sistemleri üzerinde görünürlük sağlaması, olay müdahale süreçlerini oluşturması, kritik altyapıları koruması ve sektörel güvenlik kontrollerine uyum sağlaması beklenmektedir.
Resmî Kurumlara Dış Bağlantı Önerileri
- Siber Güvenlik Başkanlığı
- Enerji Piyasası Düzenleme Kurumu (EPDK)
- Kişisel Verileri Koruma Kurumu (KVKK)
- Enerji ve Tabii Kaynaklar Bakanlığı
- Bilgi Teknolojileri ve İletişim Kurumu (BTK)
- TEİAŞ
- UYAP
- Mevzuat Bilgi Sistemi
- Türkiye Noterler Birliği
- TÜBİTAK BİLGEM
Enerji şirketlerinin siber güvenlik yükümlülükleri nelerdir?
Bilgi sistemlerinin korunması, risk analizi yapılması, kritik altyapıların güvenliğinin sağlanması, olay müdahale süreçlerinin oluşturulması ve ilgili mevzuata uyum temel yükümlülükler arasındadır.
SCADA sistemleri için özel güvenlik yükümlülükleri var mıdır?
Evet. Enerji sektörüne özgü EPDK düzenlemeleri endüstriyel kontrol sistemleri için özel güvenlik kontrolleri öngörmektedir.
7545 sayılı Siber Güvenlik Kanunu enerji şirketlerini kapsıyor mu?
Kanun; siber uzayda faaliyet gösteren gerçek ve tüzel kişileri kapsamakta olup kritik altyapı niteliğindeki enerji şirketleri açısından da önemli yükümlülükler getirmektedir.
KVKK yükümlülükleri devam ediyor mu?
Evet. Kişisel veri işleyen enerji şirketleri KVKK kapsamındaki teknik ve idari tedbirleri almakla yükümlüdür.
Siber olay bildirimi zorunlu mudur?
Mevzuatta öngörülen durumlarda ilgili bildirim yükümlülükleri bulunmaktadır ve sektörel düzenlemeler ayrıca dikkate alınmalıdır.
Siber risk sigortası zorunlu mudur?
Genel olarak zorunlu değildir; ancak enerji şirketleri açısından önemli bir risk yönetimi aracıdır.
Yönetim kurulu siber güvenlikten sorumlu olabilir mi?
Şirket yönetiminin kurumsal yönetişim ve risk yönetimi kapsamındaki yükümlülükleri nedeniyle, gerekli organizasyonun oluşturulmaması çeşitli hukuki sonuçlar doğurabilir.
Enerji şirketleri neden avukat desteği almalıdır?
Mevzuata uyumun sağlanması, sözleşmelerin hazırlanması, KVKK süreçlerinin yönetilmesi ve olası siber olaylarda hak kaybının önlenmesi açısından uzman hukuki danışmanlık önem taşır.
Uzman Hukuki Destek
Enerji şirketlerinde siber güvenlik uyumu; enerji hukuku, bilişim hukuku, KVKK, ticaret hukuku ve sözleşmeler hukukunun birlikte değerlendirilmesini gerektirir. FFK PARTNER HUKUK VE DANIŞMANLIK ve Arb. Av. Fırat Fesih Kaya, enerji şirketlerine siber güvenlik uyumu, sözleşme hazırlığı, KVKK süreçleri, denetim hazırlıkları ve siber olaylardan kaynaklanan uyuşmazlıklarda kapsamlı hukuki danışmanlık sunmaktadır.
Hemen Ara: 0312 434 22 22
WhatsApp: 0532 769 22 22
E-posta: ffk@ffkpartnerhukuk.com.tr
Uyarı: Bu makale genel bilgilendirme amaçlı olup, herhangi bir hak kaybına uğramamak adına kendi özel durumunuz için avukatınıza danışmanızı tavsiye ederiz.




