E-devlet sistemi ile e-imza altyapısının güvenlik denetimine ilişkin
ÖNERGENİN YOLCULUĞU
- TBMM'ye verildi
- 15. gün
- Bakanlık cevapladı
Verilişten cevaba 99 gün. Tarihler TBMM kaydından.
Önerge metni
PDF’ten yazıya döküldü · Orijinal PDF ↗ (yeni sekmede açılır)Aşağıdaki sorularımın Ulaştırma ve Altyapı Bakanı Sayın Abdulkadir Uraloğlu tarafından Anayasa'nın 98'inci ve TBMM İçtüzüğünün 96'ncı ve 99'uncu maddeleri gereğince yazılı olarak cevaplandırılmasını talep ederim.
Saygılarımla. gem ökhan GÜNAYDIN
Sahte diplomaların e-Devlet ve e-İmza sistemleri üzerinden üretilmiş olması, devletin dijital altyapısında büyük güvenlik açıkları bulunduğunu açıkça ortaya koymuştur. İddialara göre sahte diplomalar, sahte e-imzalarla BTK'nın sistemine sızılarak kamu kurumlarının dijital veri havuzuna entegre edilmiştir. Bu, Türkiye'nin dijital güvenliğinde ciddi bir çöküş yaşandığını, kamu sistemlerinin dışarıdan ya da içeriden manipülasyona açık olduğunu göstermektedir. Kamuoyuna yansıyan haberlere göre bu dijital sahteciliği gerçekleştiren çete üyelerinin bazıları daha önce 13 kez yargılanmış kişiler olup, sistemin siber saldırılara ve içeriden manipülasyona açık olduğu ortaya çıkmıştır. Bu durum yalnızca bir bilgi güvenliği sorunu değil, aynı zamanda milli güvenlik meselesi haline gelmiştir.
Gerekçenin tamamını göster (3 paragraf daha)Gerekçeyi kısalt
Siber güvenlik alanındaki ihmaller ve koordinasyonsuzluk uzun süredir kamuoyunun dikkatindedir. 2024 yılında 100 milyondan fazla vatandaşın kimlik bilgilerinin sızdırıldığı vakada da benzer bir zaafiyet söz konusu olmuş, bu durum sadece "pandemi döneminde olmuş" açıklamasıyla geçiştirilmiştir. 2025 yılı Ocak ayında Cumhurbaşkanlığı Kararnamesi ile kurulan Siber Güvenlik Başkanlığı ise hâlâ faaliyete geçmemiş, başkan ataması yapılmamış ve kurumsal kapasite oluşturulamamıştır.
Kamu kurumlarının dijital alt yapısının siber saldırılara karşı yeterince korunmadığı, denetimlerin eksik olduğu ve dış müdahalelere açık olduğu bu skandalla bir kez daha tescillenmiştir. Dijital dönüşüm söylemiyle yürütülen süreçler, güvenlik altyapısı kurulmadan uygulamaya sokulmuş ve milyonlarca vatandaşın verisi tehlikeye atılmıştır. Bu nedenle, e-Devlet sistemi ve e-imza altyapısının nasıl bir güvenlik denetiminden geçirildiği ve mevcut zafiyetlerin nasıl ortadan kaldırılacağı kamuoyu tarafından ivedilikle öğrenilmelidir.
Bu bağlamda aşağıdaki soruların yanıtlanması gerekmektedir:
SORULAR
I. e-Devlet sistemleri ve e-imza altyapısı üzerinden sahte belge üretimi yapılabilmesi nasıl mümkün olmuştur?
. Bu sahte belgelerin kamu sistemine entegre edilmesinde hangi yazılım açıkları kullanılmıştır?
Siber Güvenlik Başkanlığı neden hâlâ faaliyete geçirilememiştir? Başkan ataması ne zaman yapılacaktır?
. BTK ve USOM'un bu sahtecilik sürecine ilişkin herhangi bir denetim, uyarı ya da tespit çalışması olmuş mudur?
. 2020-2025 yılları arasında kamu kurumlarında yaşanan veri sızıntısı, e-imza sahteciliği ve benzeri dijital güvenlik ihlallerine dair bir rapor kamuoyuyla paylaşılmış mıdır?
Bakanlığın cevabı
Taranmış belgeden okundu · Orijinal PDF ↗ (yeni sekmede açılır)Abdulkadir Uraloğlu, Ulaştırma ve Altyapı Bakanı ·
Ülkemizde ulusal siber güvenliğin sağlanmasına ilişkin faaliyetler, 5809 sayılı Kanun çerçevesinde Bakanlığımız ile Bilgi Teknolojileri ve İletişim Kurumu Başkanlığı (BTK) tarafından sürdürülmektedir.
Bu kapsamda; BTK Başkanlığı bünyesinde 2013 yılında kurulan Ulusal Siber Olaylara Müdahale Merkezi (USOM) koordinasyonunda, kamu kurumları ve kritik altyapı sektörlerinde oluşturulan ve sayıları 2.381'e ulaşan Kurumsal ve Sektörel SOME"ler (Siber Olaylara Müdahale Ekipleri), siber olaylara müdahale konusunda 7/24 görev yapmaktadır. Anılan çalışmalarda, yerli ve milli imkanlarla, tamamen iç kaynaklarla gerçekleştirilen, yapay zekâ ve makine öğrenmesi imkânlarını kullanan AVCI, AZAD, KASIRGA, ATMACA ve KULE gibi hızlı tespit ve erken müdahale sistemleri kullanılmaktadır.
USOM tarafından yürütülen siber tehdit istihbaratı çalışmaları neticesinde bugüne kadar ülke genelinde toplam 2.153 adet "checker paneli" olarak adlandırılan yasa dışı sorgulama sistemi ülke genelinde erişime engellenmiştir. Ayrıca, "Sowix" adıyla faaliyet gösteren yasa dışı sorgu sistemine ait toplam 12 adet alan adı da USOM'un zararlı bağlantılar listesinde yer almaktadır (https://www.usom.gov.tr/api/address findex?pagez1l&g#sowix).
Tespit edilen zafiyetler ve zararlı yazılımlara ilişkin bulgular, alınması gerekli önlemleri de içerecek detaylı açıklamalar ile vakit geçirmeksizin ilgili kurum/kuruluş ile paylaşılmakta ve bu kurum/kuruluşlarca gerekli önlemlerin alınması sağlanmaktadır.
Diğer taraftan, sahte e-imza vakalarına ilişkin adli süreç, bir üniversitenin şikayetiyle birlikte USOM tarafından yapılan teknik tespitler üzerine başlatılmıştır. Sahte e-imza (NES — Nitelikli Elektronik Sertifika) vakalarına ilişkin yapılan kapsamlı incelemeler Ağustos 2024 tarihinden itibaren Ankara Cumhuriyet Başsavcılığı tarafından adli bir soruşturmaya dönüştürülmüştür.
BTK Başkanlığı tarafından tespit edilen 35 sahte e-imza hemen, ardından yapılan çalışmalarda da 9 sahte e-imza iptal edilmiş, sahteciliğe karşı güvenlik mekanizmaları arttırılarak daha güçlü tedbirler alınmıştır. Kamuoyunda farkındalık oluşturmak amacıyla tüm NES sahiplerinin T.C. kimlik numarasına tanımlı tüm mobil numaralarına Elektronik Sertifika Hizmet Sağlayıcı (ESHS) ünvanını da içeren başlığa sahip bir SMS gönderilmesi sağlanmıştır.
İlgili SMS ile vatandaş adına üretilen güvenli elektronik imzaların, e-Devlet kapısında "https://Wwww.turkiye.gov.tr/btv-elektronik-imza-sertifikalari-sorgulama" adresinde yer alan "Nitelikli Elektronik Sertifika Sorgulama" hizmeti üzerinden sorgulanabileceği bildirilmiştir.
Abdulkadir URALOĞLUBakan