ÇİÇEK HAREKETİ • Sen de Cumhurbaşkanı Olabilirsin! Milli Liyakat Anayasası’nı İncele!
Çiçek KurumlarDijital Devlet ve Siber Güvenlik Teşkilatı

TEK DEVLET KAPISI • GÜVENLİ DİJİTAL ALTYAPI • KORUNAN DİJİTAL HAKLAR

Dijital Devlet ve Siber Güvenlik Teşkilatı

Kamu hizmetleri, veri, dijital kimlik, yapay zekâ ve siber savunma; vatandaşın hakkını ve devletin sürekliliğini koruyan tek bir güven mimarisi içinde yönetilecektir.

Bu sayfa mevcut Siber Güvenlik Başkanlığının siber savunma, siber mukavemet, ekosistem geliştirme, dijital devlet ve kamu yapay zekâ kapasitesini; e-Devlet Kapısını işleten Türksat’ın teknik birikimini, kamu kurumlarının bilgi işlem yapısını, USOM ve SOME ağlarını, ortak veri ve kimlik doğrulama hizmetlerini baştan ele alır. Politika belirleme, platform işletme, veri sahipliği, siber operasyon, teknik denetim, piyasa düzenleme ve dijital hak güvencesini birbirinden ayırır; vatandaşın aynı bilgiyi tekrar tekrar vermediği, hizmetin kesintisiz sunulduğu ve her dijital işlemin kayıtlı, açıklanabilir ve itiraz edilebilir olduğu yeni devlet düzenini kurar.

01

BUGÜNKÜ TEMEL SORUN

Kamu dijitalleşmesi çok sayıda kurumun ayrı sistemi, ayrı verisi ve ayrı güvenlik kapasitesi üzerinden ilerlemektedir

Kurumlar benzer bilgileri farklı biçimlerde toplamakta, aynı vatandaştan aynı belgeyi yeniden isteyebilmekte ve hizmet süreçlerini kendi teknik imkânlarına göre kurmaktadır. Bu parçalı yapı vatandaş için tekrar, gecikme ve belirsizlik üretmektedir.

Kamu bilişim yatırımları ortak mimari, birlikte çalışabilirlik ve yaşam döngüsü maliyeti açısından yeterince karşılaştırılmadığında aynı iş için mükerrer yazılım, veri merkezi ve lisans harcamaları doğabilmektedir.

Yeni teşkilat dijital hizmetleri tek merkezden sahiplenmeyecek; bütün kurumların uyması gereken ortak mimariyi, veri standardını, kimlik doğrulamayı, güvenlik tabanını ve hizmet kalitesi ölçülerini kuracaktır.

02

SORUNUN KÖKÜ

Politika koyma, sistemi işletme, güvenliği denetleme ve veriyi kullanma rolleri aynı zincirde bulanıklaşabilmektedir

Dijital devlet hizmetini tasarlayan, teknik platformu işleten, siber güvenliğini sağlayan ve kendi uygunluğunu denetleyen yapıların görevleri açık ayrılmadığında bağımsız kontrol zayıflar.

Kamu verisinin hangi kurum adına tutulduğu, hangi amaçla paylaşıldığı, ne kadar süre saklandığı ve yanlış kaydın nasıl düzeltileceği vatandaş açısından her zaman aynı açıklıkta değildir.

Yeni model her dijital işlemin veri sorumlusunu, teknik işletmecisini, güvenlik sorumlusunu, denetim makamını ve itiraz yolunu baştan belirleyecektir.

03

ANAYASAL KONUM

Teşkilat dijital kamu politikasını uygular; yasama, yargı ve bağımsız hak denetimini devralmaz

TBMM dijital kimlik, kamu verisi, yapay zekâ, siber güvenlik, haberleşme ve temel haklara ilişkin kanunları çıkarır; bütçeyi kabul eder ve uygulamayı denetler.

Başbakan genel yürütme, kriz koordinasyonu ve kurumlar arası görev uyumundan sorumludur. Teşkilat bu çerçevede ortak dijital altyapıyı ve siber güvenlik sistemini yürütür.

Kişisel veriler ve dijital haklar alanındaki bağımsız denetim ayrı kurumda kalır. Teşkilat kendi işlemlerine hak ihlali yönünden son kararı veremez; bütün işlemleri yargı denetimine açıktır.

04

YENİ KURUMSAL MİMARİ

Makam merkezli yapı yerine sonuç alanlarına göre çalışan sekiz ana hizmet sistemi kurulacaktır

Merkez yapı; Dijital Devlet Hizmetleri, Kamu Veri Mimarisi, Dijital Kimlik ve Güven Hizmetleri, Siber Savunma, Siber Mukavemet, Kamu Yapay Zekâsı, Ortak Teknoloji Altyapısı ve Dijital Ekosistem birimlerinden oluşacaktır.

Strateji, hukuk, dış ilişkiler, insan kaynağı, bütçe, tedarik ve iç denetim destek birimleri olarak çalışacak; ana hizmet birimlerinin yerine karar üretmeyecektir.

Her birim için görev, çıktı, veri erişimi, yetki sınırı ve yıllık performans ölçüsü kanun ve ikincil düzenlemelerle açıkça belirlenecektir.

05

TEŞKİLAT BAŞKANI

Başkan teknik yeterlik, kamu yönetimi deneyimi ve çıkar çatışmasından uzaklık ölçütleriyle görevlendirilecektir

Başkanın büyük ölçekli dijital sistem, siber güvenlik, kamu hizmeti veya kurumsal dönüşüm alanında doğrulanabilir yöneticilik deneyimi bulunacaktır.

Göreve başlamadan önce mali ve mesleki çıkar ilişkileri açıklanacak; düzenlenen veya sözleşme yapılan şirketlerle bağlar için çekilme ve bekleme kuralları uygulanacaktır.

Başkan yıllık hedefleri, büyük tedarikleri, güvenlik olgunluğunu ve hizmet sonuçlarını TBMM’ye ve kamuoyuna açıklayacaktır.

06

DİJİTAL DEVLET GENEL MÜDÜRLÜĞÜ

Kamu hizmetleri kurum ekranlarından değil vatandaşın hayat olaylarından başlayarak tasarlanacaktır

Doğum, eğitim, iş kurma, evlenme, taşınma, emeklilik, afet ve ölüm gibi hayat olayları için kurumlar arası bütünleşik hizmet akışları kurulacaktır.

Vatandaş hangi kurumun hangi aşamada işlem yaptığını, eksik bilgi veya gecikmenin nerede oluştuğunu tek ekrandan görebilecektir.

Hizmetin dijitalleşmesi yalnız formun internete taşınması sayılmayacak; gereksiz belge, onay ve kurum içi adımlar kaldırılmadan süreç tamamlanmış kabul edilmeyecektir.

07

E-DEVLET KAPISI

e-Devlet Kapısı devletin ortak hizmet kapısı olacak, fakat vatandaşın tek seçeneği hâline getirilmeyecektir

Türksat’ın geliştirdiği işletim kapasitesi kamu hizmet sözleşmesiyle korunacak; platform standardı ve hizmet politikası Teşkilat tarafından belirlenecektir.

Portal, mobil uygulama, çağrı merkezi, erişilebilir arayüz ve gerektiğinde fiziksel hizmet noktaları birbirini tamamlayacaktır. Dijital erişimi olmayan kişi kamu hizmetinden mahrum bırakılamayacaktır.

Platform işletmecisi hizmet verisini kendi ticari amacı için kullanamayacak; erişim, kesinti ve güvenlik kayıtları bağımsız denetime açık olacaktır.

08

TEK SEFER VERİ İLKESİ

Devletin doğrulanmış olarak bildiği bilgi vatandaştan yeniden istenmeyecektir

Kurumlar veri paylaşımını kanuni görev, açık amaç ve asgari veri ilkesiyle yürütecek; vatandaş aynı belgeyi farklı kurumlara tekrar sunmak zorunda kalmayacaktır.

Bu ilke sınırsız veri havuzu anlamına gelmez. Her kurum yalnız görevi için gerekli alanlara, süreli ve kayıtlı biçimde erişecektir.

Vatandaş hangi kurumun hangi verisine ne zaman ve hangi gerekçeyle eriştiğini görebilecek; hukuka aykırı erişim için hızlı itiraz ve yaptırım mekanizması bulunacaktır.

09

KAMU VERİ MİMARİSİ

Veri kurumların mülkü değil, kanunla belirlenmiş kamu görevinin emanetidir

Her temel veri kümesi için kaynak kurum, doğruluk sorumlusu, güncelleme süresi, paylaşım standardı ve saklama kuralı belirlenecektir.

Aynı kişi, işletme, adres, taşınmaz ve kamu birimi için çelişen ana kayıtların oluşması önlenecek; kaynak kayıt ile türetilmiş kayıt ayrılacaktır.

Veri sözlüğü, kod listeleri ve teknik arayüzler ortak standartta yayımlanacak; kurumlar arası entegrasyon kişiye bağlı geçici çözümlerden çıkarılacaktır.

10

VERİ DÜZELTME HAKKI

Yanlış kamu kaydı vatandaşın kurum kurum dolaşmasını gerektirmeden düzeltilecektir

Kişi kendi temel kayıtlarını, verinin kaynağını ve bu kayda bağlı işlemleri e-Devlet üzerinden görebilecektir.

Yanlışlık başvurusu kaynak kuruma otomatik aktarılacak; düzeltme diğer sistemlere güvenli biçimde yansıtılacaktır.

Başvurunun reddi açık gerekçeye dayanacak; bağımsız veri ve dijital haklar denetimi ile yargı yolu korunacaktır.

11

DİJİTAL KİMLİK

Dijital kimlik tek parolaya değil çok katmanlı ve kullanıcı denetimli güvene dayanacaktır

Kimlik doğrulama risk düzeyine göre parola, cihaz, biyometri, elektronik imza veya diğer güvenli yöntemlerin uygun bileşimiyle yapılacaktır.

Biyometrik veri zorunlu ve genel bir giriş şartına dönüştürülemeyecek; alternatif doğrulama yolu bulunacaktır.

Kimlik ele geçirilmesi veya şüpheli işlem hâlinde vatandaş hesabını anında dondurabilecek, aktif oturumları kapatabilecek ve güvenli kurtarma sürecine erişebilecektir.

12

ELEKTRONİK İMZA VE GÜVEN HİZMETLERİ

Kamu işlemlerinin kim tarafından, ne zaman ve hangi yetkiyle yapıldığı inkâr edilemez biçimde kaydedilecektir

Elektronik imza, mühür, zaman damgası, doğrulanabilir belge ve yetki doğrulama hizmetleri ortak güven çerçevesinde çalışacaktır.

Kurum adına işlem yapan personelin görev ve yetki süresi sistemden doğrulanacak; görev sona erdiğinde dijital yetki otomatik kapanacaktır.

Güven hizmetlerini sunan işletmeler bağımsız düzenleme ve teknik denetime tabi olacak; Teşkilat işletmeci ile denetçi rolünü aynı elde birleştirmeyecektir.

13

KAMU YAZILIM MİMARİSİ

Her kurumun sıfırdan sistem kurduğu düzen yerine ortak bileşenler ve açık standartlar kullanılacaktır

Kimlik doğrulama, ödeme, bildirim, belge doğrulama, randevu, başvuru izleme ve yetki yönetimi gibi ortak ihtiyaçlar yeniden yazılmayacaktır.

Kurumlara güvenli ortak bileşenler sağlanacak; özgün hizmetler bu taban üzerinde geliştirilecektir.

Tek tedarikçiye bağımlılık, kapalı veri biçimi ve kaynak koduna erişememe riski sözleşme öncesinde değerlendirilecektir.

14

KAMU BULUTU VE VERİ MERKEZLERİ

Kritik kamu sistemleri sınıflandırılmış, yedekli ve denetlenebilir altyapıda çalışacaktır

Veriler hassasiyet ve hizmet kritikliğine göre sınıflandırılacak; hangi sistemin ortak kamu bulutunda, özel altyapıda veya yedek bölgede çalışacağı belirlenecektir.

Kamu veri merkezleri ortak kapasite planına alınacak; düşük kullanım, enerji tüketimi, fiziksel güvenlik ve felaket kurtarma yeterliği ölçülecektir.

Bulut hizmeti verinin kontrolünü devretmeyecek; şifreleme anahtarları, erişim kayıtları, taşınabilirlik ve çıkış planı kamu denetiminde olacaktır.

15

İŞ SÜREKLİLİĞİ

Dijital kamu hizmeti tek merkez, tek ağ veya tek tedarikçiye bağımlı olmayacaktır

Her kritik hizmet için kabul edilebilir kesinti süresi, veri kaybı sınırı, yedek çalışma bölgesi ve manuel devam planı belirlenecektir.

Felaket kurtarma testleri kâğıt üzerinde bırakılmayacak; plansız senaryolarla düzenli olarak sınanacaktır.

Kesinti sırasında hangi hizmetin önce ayağa kaldırılacağı sağlık, güvenlik, ödeme, kimlik ve toplumsal ihtiyaç önceliğine göre açıkça belirlenecektir.

16

SİBER SAVUNMA GENEL MÜDÜRLÜĞÜ

Ulusal siber tehdit izleme ve olay koordinasyonu kesintisiz tek operasyon düzeninde yürütülecektir

USOM kapasitesi yeni teşkilatın ulusal operasyon merkezi olarak çalışacak; kritik olayları izleyecek, uyarı üretecek ve kurumlar arası müdahaleyi koordine edecektir.

Operasyon merkezi istihbarat, kolluk ve askerî görevleri devralmayacak; teknik siber olay yönetimini ve kritik hizmet sürekliliğini sağlayacaktır.

Müdahale kararları yetki, süre, kapsam ve kayıt kurallarına bağlı olacak; olağanüstü teknik tedbir kalıcı gözetim aracına dönüşmeyecektir.

17

SOME AĞI

Kamu ve kritik altyapı kurumlarında siber olaylara müdahale ekipleri gerçek kapasiteye dönüştürülecektir

Kurumsal ve sektörel SOME’ler için personel, vardiya, araç, eğitim, tatbikat ve bildirim standartları belirlenecektir.

Sadece kâğıt üzerinde ekip kurulması yeterli sayılmayacak; olay tespiti, ilk müdahale ve delil koruma süresi düzenli ölçülecektir.

Küçük kurumlar ve belediyeler ortak bölgesel veya sektörel hizmet merkezlerinden yararlanabilecek; güvenlik kapasitesi bütçe büyüklüğüne terk edilmeyecektir.

18

SİBER MUKAVEMET

Başarı saldırı olmamasıyla değil saldırıya rağmen hizmetin korunması ve hızla toparlanmasıyla ölçülecektir

Kurumlar varlık envanteri, risk analizi, yama yönetimi, güvenli yedek, yetki kontrolü ve tedarik zinciri güvenliğini birlikte yürütecektir.

Kritik zafiyetler için risk temelli kapatma süreleri konacak; gecikme gerekçesi ve telafi tedbiri kayıt altına alınacaktır.

Olgunluk değerlendirmeleri bağımsız ekiplerce yapılacak; kurumun kendi beyanı tek başına yeterli olmayacaktır.

19

KRİTİK ALTYAPI GÜVENLİĞİ

Enerji, haberleşme, su, ulaşım, sağlık, finans ve kamu hizmetleri ortak siber dayanıklılık standardına bağlanacaktır

Her sektör için asgari güvenlik kontrolleri, olay bildirim süresi, yedeklilik ve kriz koordinasyonu tanımlanacaktır.

Düzenleyici kurumlar sektör denetimini sürdürürken Teşkilat ulusal teknik standardı ve olay koordinasyonunu sağlayacaktır.

Kritik işletmelerin ticari sırları korunacak; ancak kamu güvenliğini etkileyen açıklar ve ihlaller denetimden gizlenemeyecektir.

20

ZAFİYET YÖNETİMİ

Güvenlik açığını bildiren kişi cezalandırılma korkusu yaşamadan sorumlu bildirim yapabilecektir

Koordineli zafiyet açıklama sistemi, bildirim kanalı, değerlendirme süresi, düzeltme takvimi ve yayımlama kuralı oluşturacaktır.

Kamu yazılımları ve yaygın yerli ürünler için ulusal zafiyet kayıt kapasitesi güçlendirilecektir.

İyi niyetli araştırmacı ile suç amacı taşıyan saldırı ayrılacak; hukuki güvence açık sınırlar içinde sağlanacaktır.

21

SİBER KRİZ YÖNETİMİ

Büyük siber saldırıda teknik komuta, kamu düzeni, istihbarat ve iletişim görevleri önceden ayrılacaktır

Teşkilat teknik olay komutasını ve hizmet sürekliliğini yürütür; İçişleri kolluk soruşturmasını, Millî İstihbarat dış tehdit değerlendirmesini, Millî Savunma askerî alanı yönetir.

Başbakanlık ulusal çapta kurumlar arası yürütme koordinasyonunu sağlar; kamuoyuna bilgi tek doğrulanmış akışla verilir.

Kriz sona erdiğinde alınan olağanüstü yetkiler otomatik kapanır ve olay sonrası bağımsız inceleme yapılır.

22

DİJİTAL DELİL VE OLAY KAYDI

Siber olay kayıtları hem teknik iyileştirmeyi hem adil yargılamayı destekleyecek biçimde korunacaktır

Logların kaynağı, bütünlüğü, zamanı, erişim yetkisi ve saklama süresi standartlaştırılacaktır.

Teknik müdahale sırasında delilin değiştirilmemesi ve kişisel verinin gereksiz yere çoğaltılmaması sağlanacaktır.

Adli makamların yetkisi korunacak; Teşkilat soruşturma veya hüküm verme makamına dönüşmeyecektir.

23

KAMU YAPAY ZEKÂ GENEL MÜDÜRLÜĞÜ

Yapay zekâ kamu personelinin kararını görünmez biçimde devralmayacak, denetlenebilir araç olarak kullanılacaktır

Kamu yapay zekâ projeleri ihtiyaç, veri kalitesi, hata maliyeti, ayrımcılık riski ve insan denetimi testinden geçecektir.

Hak, ceza, sosyal yardım, sağlık, eğitim ve istihdamı etkileyen yüksek riskli sistemlerde gerekçe, itiraz ve insan incelemesi zorunlu olacaktır.

Teşkilat ortak teknik standart ve güvenli model altyapısı sağlar; bağımsız Dijital Haklar Kurumu temel hak denetimini yürütür.

24

ALGORİTMA ENVANTERİ

Vatandaşı etkileyen kamu algoritmaları gizli ve kayıtsız sistemler olmayacaktır

Her kurum kullandığı otomatik karar veya öneri sistemini amaç, veri kaynağı, sorumlu birim, risk sınıfı ve denetim tarihiyle kaydedecektir.

Güvenlik gerektirmeyen bilgiler kamuya açık envanterde yayımlanacaktır.

Sistem değiştiğinde yeniden değerlendirme yapılacak; eski modelin hata ve karar kayıtları hukuki süre boyunca korunacaktır.

25

AÇIK KAYNAK VE YERLİ EKOSİSTEM

Yerlilik etiketi yerine denetlenebilirlik, sürdürülebilirlik ve gerçek teknolojik bağımsızlık aranacaktır

Açık kaynak çözümler güvenlik, bakım, topluluk, maliyet ve geçiş kapasitesi açısından değerlendirilecektir.

Yerli şirketlere açık standart, test ortamı ve adil tedarik erişimi sağlanacak; belirli firmaya bağımlılık yerli olma gerekçesiyle meşrulaştırılmayacaktır.

Kamu tarafından finanse edilen genel amaçlı bileşenlerin yeniden kullanımı ve uygun koşullarda kaynak paylaşımı teşvik edilecektir.

26

DİJİTAL TEDARİK

Yazılım ve siber güvenlik alımları yalnız en düşük fiyat veya marka adı üzerinden yapılmayacaktır

İhtiyaç, güvenlik gereksinimi, veri taşınabilirliği, kaynak kodu erişimi, bakım süresi ve çıkış planı ihale öncesinde belirlenecektir.

Ürün teslimiyle iş bitmeyecek; zafiyet düzeltme, güncelleme, performans ve bilgi devri sözleşmenin parçası olacaktır.

Şartnameler rekabeti yapay biçimde daraltamayacak; teknik değerlendirme ve kabul testleri bağımsız uzman katılımıyla yürütülecektir.

27

TEDARİK ZİNCİRİ GÜVENLİĞİ

Kamu sistemine giren donanım, yazılım, kütüphane ve güncellemenin kaynağı izlenebilir olacaktır

Kritik ürünler için bileşen listesi, imzalı güncelleme, güvenli geliştirme ve zafiyet bildirim yükümlülüğü aranacaktır.

Tek ülke, tek üretici veya tek bakım kanalına aşırı bağımlılık risk planına alınacaktır.

Tedarikçi erişimleri süreli, görev temelli ve kayıtlı olacak; uzaktan bakım ayrıcalıklı ve denetimsiz kapı hâline gelmeyecektir.

28

KAMU PERSONELİ DİJİTAL YETKİSİ

Her personel yalnız görevi için gerekli sisteme ve veriye erişecektir

Yetki işe girişte tanımlanacak, görev değişikliğinde güncellenecek ve ayrılışta otomatik kapanacaktır.

Ayrıcalıklı yönetici hesapları günlük kullanıcı hesabından ayrılacak; kritik işlemler çift kontrol veya ek doğrulama gerektirecektir.

Yetki gözden geçirmesi düzenli yapılacak; unvan tek başına sınırsız veri erişimi sağlamayacaktır.

29

KAMU ÇALIŞANININ GÜVENCESİ

Güvenlik açığını veya hukuka aykırı veri kullanımını bildiren personel korunacaktır

Personel teknik veya hukuki riski kayıtlı kanaldan bildirebilecek ve bildirimi nedeniyle cezalandırılamayacaktır.

Acil tehlikede hizmeti korumak için alınan ölçülü teknik tedbir sonradan bağımsız olarak incelenecektir.

Hukuka aykırı izleme, veri değiştirme veya kayıt silme talimatı yerine getirilmeyecek; güvenli itiraz mekanizması bulunacaktır.

30

DİJİTAL HİZMET KALİTESİ

Başarı açılan çevrimiçi hizmet sayısıyla değil tamamlanma, erişilebilirlik ve güvenle ölçülecektir

Her hizmet için işlem tamamlama oranı, süre, hata, kesinti, tekrar başvuru ve kullanıcı memnuniyeti açıklanacaktır.

Karmaşık ekran, anlaşılmayan dil ve gereksiz belge talebi hizmet kusuru sayılacaktır.

Hizmet tasarımı yaşlılar, engelliler, düşük dijital beceriye sahip kişiler ve farklı cihaz kullananlar üzerinde test edilecektir.

31

ERİŞİLEBİLİRLİK

Dijital devlet engelli vatandaş için ek yardım gerektiren değil bağımsız kullanılabilen sistem olacaktır

Web, mobil, belge, kimlik doğrulama ve destek hizmetleri erişilebilirlik standartlarına uyacaktır.

Ekran okuyucu, klavye, altyazı, işaret dili, yüksek kontrast ve sade dil gereksinimleri geliştirme sürecinin başında ele alınacaktır.

Erişilebilirlik denetimi otomatik araçla sınırlı kalmayacak; gerçek kullanıcı testleriyle doğrulanacaktır.

32

DİJİTAL DAHİL OLMA

İnternet, cihaz veya dijital beceri eksikliği kamu hizmetine erişim engeli olmayacaktır

Belediye, kütüphane, PTT ve uygun kamu noktalarında güvenli destek masaları kurulabilecektir.

Destek personeli vatandaşın şifresini öğrenemeyecek veya onun adına izinsiz işlem yapamayacak; vekâlet ve yardım süreçleri kayıtlı olacaktır.

Dijital okuryazarlık programları hizmet kullanımının yanında dolandırıcılık, mahremiyet ve güvenli hesap yönetimini de öğretecektir.

33

BİLDİRİM VE TEBLİGAT

Devletin dijital bildirimi görülebilir, doğrulanabilir ve kaçırılmaya karşı korumalı olacaktır

Vatandaş tercih ettiği güvenli kanalları belirleyebilecek; kritik tebligatta çoklu bildirim ve teslim kaydı kullanılacaktır.

Sahte mesaj ve bağlantılara karşı tüm kamu bildirimleri doğrulanabilir ortak altyapıdan üretilecektir.

Dijital kanala erişemeyenler için kanuni fiziksel yöntem korunacak; sessizce hak kaybı doğurulmayacaktır.

34

DİJİTAL ÖDEME

Kamu ödemeleri tek güvenli altyapıda, açık ücret ve anlık makbuzla yapılacaktır

Kurumların ayrı ödeme sayfaları ve farklı güvenlik seviyeleri ortak ödeme bileşeniyle azaltılacaktır.

Ödeme verisi hizmet verisinden ayrılacak; kart veya hesap bilgisi gereksiz yere kamu kurumlarında tutulmayacaktır.

Hatalı, mükerrer veya yarım kalan işlem için otomatik kontrol ve hızlı iade süreci kurulacaktır.

35

AÇIK DEVLET VERİSİ

Kamu verisi mahremiyet ve güvenlik korunarak toplumun denetimine ve üretimine açılacaktır

Bütçe, hizmet, çevre, ulaşım, eğitim ve benzeri kamu yararı verileri güncel, makinece okunabilir ve açıklamalı biçimde yayımlanacaktır.

Kişisel veri içeren kayıtlar anonimleştirme riski değerlendirilmeden açık veriye dönüştürülemeyecektir.

Veri setinin güncelliği, sorumlusu ve kalite notu görülecek; kullanılamayan dosya yayımlamak açık devlet sayılmayacaktır.

36

KURUMLAR ARASI API KAPISI

Veri paylaşımı kişisel bağlantılar ve kontrolsüz dosya aktarımı yerine güvenli ortak geçitten yapılacaktır

Her servis için amaç, veri alanı, erişen kurum, hız limiti, saklama ve log kuralı tanımlanacaktır.

Yetkisiz toplu sorgu, amaç dışı kullanım ve olağan dışı erişim otomatik olarak tespit edilecektir.

Entegrasyon kesildiğinde hizmetin nasıl devam edeceği ve hatanın vatandaşa nasıl bildirileceği önceden belirlenecektir.

37

BELEDİYELERİN DİJİTAL DÖNÜŞÜMÜ

Yerel yönetimler ortak standart kullanacak, fakat merkezî teşkilat belediye hizmetinin sahibi olmayacaktır

Teşkilat kimlik, ödeme, bildirim, veri ve güvenlik altyapısı sunacak; belediye kendi yerel hizmetini ve karar sürecini yönetecektir.

Küçük belediyeler ortak bulut ve güvenlik hizmetinden yararlanabilecek; her belediyenin aynı teknik yatırımı tekrar etmesi önlenecektir.

Merkezî standart yerel yetkiyi ortadan kaldıran dijital vesayet aracına dönüşmeyecektir.

38

BÖLGESEL SİBER DESTEK MERKEZLERİ

Her ilde ayrı ve zayıf birim yerine bölgesel uzmanlık ve hızlı müdahale kapasitesi kurulacaktır

Merkezler kamu kurumları ve belediyelere olay müdahalesi, adli hazırlık, tatbikat, mimari danışmanlık ve eğitim desteği verecektir.

Bölgesel yapı ulusal operasyon merkezine bağlı çalışacak; yerel kurumun sorumluluğunu devralmayacaktır.

Personel ve araçlar gerçek risk, kritik altyapı yoğunluğu ve olay verisine göre dağıtılacaktır.

39

SİBER GÜVENLİK EKOSİSTEMİ

Kamu, üniversite ve özel sektör ilişkisi kapalı çevre değil açık yeterlik ve güven zinciri üzerinden kurulacaktır

Test laboratuvarları, eğitim, sertifikasyon, araştırma fonları ve ürün doğrulama süreçleri açık ölçütlerle yürütülecektir.

Kamu alımı yerli girişim için ilk müşteri imkânı yaratırken güvenlik standardından taviz verilmeyecektir.

Ürün tanıtımı ile bağımsız güvenlik değerlendirmesi ayrılacak; teşvik alan şirket kendi ürününün doğrulayıcısı olamayacaktır.

40

SİBER GÜVENLİK MESLEKLERİ

Unvan değil doğrulanabilir beceri, etik ve sürekli uygulama yeterliği esas alınacaktır

Siber olay müdahalesi, güvenli yazılım, mimari, denetim, kriptografi ve adli bilişim için ayrı kariyer yolları kurulacaktır.

Sertifika tek başına yeterli sayılmayacak; uygulamalı sınav, deneyim ve düzenli yenileme aranacaktır.

Kamu uzmanlarının ücret ve gelişim sistemi kritik yeteneğin sürekli özel sektöre kaybını azaltacak biçimde düzenlenecektir.

41

EĞİTİM VE TATBİKAT

Kamu çalışanı yıllık video izleyerek değil gerçek görevine uygun uygulamayla hazırlanacaktır

Yönetici, teknik personel ve genel kullanıcı için farklı güvenlik eğitimleri hazırlanacaktır.

Oltalama, veri sızıntısı, fidye yazılımı, hizmet kesintisi ve tedarik zinciri senaryoları haberli ve habersiz tatbikatlarla sınanacaktır.

Tatbikat sonucu kişiyi teşhir etmek için değil süreç, yetki ve eğitim açığını düzeltmek için kullanılacaktır.

42

ULUSLARARASI İŞBİRLİĞİ

Sınır aşan siber tehdit ve dijital standartlarda Türkiye tek devlet görüşüyle hareket edecektir

Dışişleri, adalet, güvenlik, savunma, ticaret ve teknik kurumların görüşü ortak müzakere çerçevesinde birleştirilecektir.

Olay paylaşımı, karşılıklı yardım, zafiyet, sertifika ve dijital kimlik anlaşmaları temel hak ve ulusal güvenlik değerlendirmesine tabi olacaktır.

Uluslararası işbirliği yabancı teknolojiye sınırsız veri veya sistem erişimi sağlamayacaktır.

43

DİJİTAL EGEMENLİK

Teknolojik bağımsızlık dünyadan kopmak değil kritik sistemlerde seçim ve devam kabiliyetini korumaktır

Devlet temel hizmetlerini yabancı bir şirketin tek taraflı kararı, lisans değişikliği veya dış erişim kesintisi nedeniyle durduramayacaktır.

Kritik bileşenler için alternatif ürün, veri taşınabilirliği, yerli bakım ve acil devam planı bulunacaktır.

Uluslararası ürünler güvenlik ve değer sağladığında kullanılabilecek; karar sloganla değil risk, maliyet ve sürdürülebilirlikle verilecektir.

44

DİJİTAL HAKLARLA SINIR

Siber güvenlik gerekçesi genel ve süresiz gözetim yetkisine dönüştürülemeyecektir

Teknik koruma tedbirleri amaç, kapsam, süre, yetkili makam ve denetim kuralına dayanacaktır.

İçerik denetimi, iletişim özgürlüğü ve kişisel veri alanındaki kararlar ilgili kanun ve bağımsız kurumların yetkisinde kalacaktır.

Vatandaş güvenlik tedbirinin kendisini etkileyen sonucuna karşı bilgi, düzeltme, itiraz ve yargı yoluna erişecektir.

45

BAĞIMSIZ GÜVENLİK DENETİMİ

Teşkilat standart koyduğu ve işlettiği sistemlerin tek denetçisi olmayacaktır

Bilgi ve iletişim güvenliği denetimleri yetkin, rotasyona tabi ve çıkar çatışmasından uzak bağımsız ekiplerce yapılacaktır.

Kritik bulguların giderilme süresi izlenecek; sadece rapor üretmek denetimin tamamlanması sayılmayacaktır.

Sayıştay mali ve performans boyutunu, Dijital Haklar Kurumu temel hak boyutunu, yargı hukuka uygunluğu denetleyecektir.

46

OLAY SONRASI AÇIK İNCELEME

Büyük kesinti ve ihlaller unutulmayacak, sistemsel derslere dönüştürülecektir

Olayın zaman çizelgesi, kök nedeni, etkisi, müdahale performansı ve düzeltme planı bağımsız ekipçe incelenecektir.

Güvenliği zedelemeyen bulgular kamuya açıklanacak; aynı hatanın başka kurumlarda tekrarlanmasını önleyecek uyarılar paylaşılacaktır.

İnceleme yalnız bireysel suçlu aramayacak; bütçe, mimari, tedarik, eğitim ve yönetim kusurunu birlikte değerlendirecektir.

47

BÜTÇE VE ÖNCELİKLENDİRME

Dijital yatırım yeni proje sayısına değil kamu değeri, güvenlik açığı ve ortak kullanım etkisine göre seçilecektir

Her yatırım için ihtiyaç, kullanıcı, alternatif, toplam sahip olma maliyeti, güvenlik ve kapanış planı hazırlanacaktır.

Ortak altyapıyla çözülebilecek ihtiyaca ayrı sistem bütçesi verilmeyecek; mükerrer lisans ve veri merkezi yatırımı azaltılacaktır.

Bütçe sonuçları hizmet süresi, kesinti, güvenlik olgunluğu, maliyet tasarrufu ve vatandaş yükündeki azalmayla açıklanacaktır.

48

PERSONEL VE LİYAKAT

Teknik ve yönetsel görevler açık sınav, uygulamalı yeterlik ve etik kayıtla yürütülecektir

Yazılım, veri, yapay zekâ, ağ, kriptografi, denetim, hukuk, hizmet tasarımı ve proje yönetimi için görev temelli kadrolar kurulacaktır.

Terfi; proje sonucu, güvenlik disiplini, kullanıcı etkisi, sürekli eğitim ve ekip yönetimi üzerinden yapılacaktır.

Siyasi sadakat, şirket referansı veya kapalı ilişki kamu dijital sistemlerine erişim ve yükselme ölçütü olmayacaktır.

49

KURUMLAR ARASI SINIRLAR

Dijital devlet zincirindeki her kurumun görevi yazılı ve denetlenebilir biçimde ayrılacaktır

Teşkilat ortak mimari, e-Devlet politikası, kamu yapay zekâ standardı ve ulusal siber koordinasyonu yürütür; Türksat teknik platform işletmecisi olarak sözleşmeyle hizmet verir.

BTK elektronik haberleşme piyasasını; Kişisel Veriler ve Dijital Haklar Kurumu veri ve temel hakları; kolluk ve istihbarat kendi kanuni alanlarını denetler.

Kamu kurumları kendi hizmet kararından ve veri doğruluğundan sorumludur. Ortak altyapı kullanmak, asli kamu görevinin sorumluluğunu Teşkilata devretmez.

50

GEÇİŞ PLANI

Mevcut başkanlık, Türksat hizmetleri, USOM-SOME ağı ve kurum bilgi işlem yapıları üç aşamada yeni düzene geçirilecektir

İlk aşamada görev, personel, bütçe, sözleşme, veri merkezi, yazılım, lisans, API, güvenlik aracı ve kritik hizmet envanteri çıkarılacaktır. Aynı işlevi gören sistemler ve görev çakışmaları belirlenecektir.

İkinci aşamada ortak mimari ve güvenlik tabanı kurulacak; e-Devlet işletimi kamu hizmet sözleşmesine bağlanacak; USOM ve SOME ağı yeni olay komuta düzenine geçirilecektir. Veri sahipliği ve platform işletimi ayrılacaktır.

Üçüncü aşamada tek sefer veri, algoritma envanteri, bağımsız denetim, ortak kamu bulutu, bölgesel destek merkezleri ve sonuç esaslı bütçe tam uygulanacaktır. Hizmet kesintisi olmayacak ve personelin kazanılmış hakları korunacaktır.

51

VATANDAŞIN HAYATINDAKİ SONUÇ

Kamu hizmeti daha sade, güvenli, kesintisiz ve vatandaşın denetimine açık olacaktır

Vatandaş aynı bilgiyi tekrar vermeyecek; başvurusunun hangi kurumda olduğunu, verisine kimin eriştiğini ve dijital işlemin hangi yetkiyle yapıldığını görebilecektir.

Hesap ele geçirilmesi, yanlış kayıt, şüpheli erişim veya hizmet kesintisinde tek ve anlaşılır yardım yoluna ulaşacaktır. Dijital erişimi olmayan kişi de eşit hizmet almaya devam edecektir.

Devletin başarısı açılan uygulama sayısıyla değil; azalan işlem yükü, kesintisiz hizmet, daha az güvenlik ihlali, hızlı toparlanma, korunan haklar ve kamuya duyulan güvenle ölçülecektir.