İstanbul ve Ankara’nın Trafik Verisi Kimin Elinde? Siber Egemenlik Üzerine Bir Hukuki Analiz -1

İstanbul ve Ankara’nın Trafik Verisi Kimin Elinde? Siber Egemenlik Üzerine Bir Hukuki Analiz -1


İstanbul’u hiç ekrandan izlediniz mi? Sabah yedide Boğaz’a inen sisi, Kadıköy iskelesinde biriken kalabalığı, Fatih’ten Taksim’e uzanan araç selini — hepsini tek bir ekrandan, tek bir algoritmadan? Biri izliyor. Belki her zaman birileri izliyordu. Ama şimdi soru değişti: o görüntüler nereye akıyor, hangi ülkenin hukukuna göre işleniyor?

I. Tahran’dan Gelen Ders: Trafik Verisi Altyapısının Stratejik Riski

Financial Times’ın isimsiz kaynaklara dayanan haberine göre İsrail istihbaratı, Operasyon Kükreyen Aslan’dan yıllar önce Tahran’ın trafik kamera ağına sızdı. Bu kameralar, İran rejiminin kentsel gözetleme amacıyla kurduğu bir altyapının parçasıydı. İroni burada başlıyor: Rejimin kendi denetimini pekiştirmek için inşa ettiği sistem, yıllar içinde tam tersine dönüp onu vuran bir silaha dönüştü.

Görüntülerin şifreli biçimde Tel Aviv sunucularına aktarıldığı ileri sürülüyordu; yapay zeka algoritmaları bu ham veriyi işliyor, İranlı yetkililerin yaşam örüntüleri haritalanıyordu — nereye gidiyorlar, ne zaman, kiminle, hangi güzergahla. Harita tamamlandığında sahaya dökülen operasyon kısa sürede hedeflerine ulaştı. General Dan Caine’in açıklamaları, siber ve uzay kabiliyetlerinin operasyonun ayrılmaz bir parçası olduğunu gösteriyor. Silah değil, veri. Ateş değil, örüntü.

Ne var ki savaş bitmedi. Onlarca ölüye rağmen İran ayakta; çatışmanın sona erip ermediği belirsiz. Tahran kapanmış bir dosya değil — açık bir dosya olarak önümüzde duruyor.

Ve bu dosyanın bir sayfası, 10 Mart 2026’da beklenmedik bir yerden açıldı.

Amerikan Girişim Enstitüsü (American Enterprise Institute — AEI) kıdemli araştırmacısı ve eski Pentagon danışmanı Michael Rubin, sosyal medya hesabından Türkçe bir paylaşım yaptı. Rubin, 1990’lı yıllardan bu yana bölge politikalarını yakından takip eden, Pentagon’da Irak ve İran dosyalarını bizzat yürütmüş bir isim.

Türkiye’ye ilişkin çizgisi ise sıradan bir akademik eleştirinin oldukça ötesinde: özellikle 15 Temmuz sonrasında Gülen yapılanmasının darbe girişimindeki rolüne ilişkin Türk makamlarının ortaya koyduğu delilleri yetersiz bulduğunu savundu, Fethullah Gülen’in ABD’den iadesine karşı çıktı ve Türkiye’nin siyasi ve güvenlik politikalarına karşı uzun süredir son derece sert bir pozisyon aldı. Bu nedenle Rubin’in Türkiye’ye ilişkin değerlendirmelerini tarafsız bir gözlemcinin teknik uyarısı olarak değil, Türkiye’ye karşı belirgin biçimde hasmane bir siyasi perspektiften gelen açıklamalar olarak okumak gerekir.

Yazdıklarının özeti şuydu: İstanbul ve Ankara’daki trafik kameralarının benzer biçimde erişime açık olması kuvvetle muhtemel. Hamas veya Hizbullah’ı destekleyen ya da Kürtlere yönelik operasyonlara karışan Türk siyasetçilerin, drone fabrikası çalışanlarının, istihbarat ve askerî personelin hareketleri bu kameralar aracılığıyla izlenebilir — ve bu bilgi ilgili aktörlerle paylaşılabilir.

Olası bir çatışmada bu kişilerin ne kadar süre hayatta kalacağını da tahmin etti: birkaç dakika.

Washington’ın Türkiye dostu olmayan politika çevrelerinden gelen bu metin, siyasi bir provokasyon olarak da okunabilir, bir risk bildirimi olarak da. Ama hukuk açısından bu ayrım ikincil önem taşır: kamuya açık platformda, ülkemiz yetkililerinin fiziksel güvenliğini doğrudan ilgilendiren bir senaryo dile getirildi. Rubin teknik kanıt sunmuyor; ancak doğrulanabilir olgulara dayanan mimari bir riske işaret ediyor. Bu olguların içeriği nedir?

II. İstanbul Trafik Altyapısı: Kamuya Açık Belgeler Ne Söylüyor?

22 Eylül 2020’de, pandemi her iki şehri de dondurmuşken, İstanbul Büyükşehir Belediyesi (İBB) ile ABD Ticaret ve Kalkınma Ajansı (USTDA) ve Amerikalı yazılım şirketi SAS Türkiye arasında “İstanbul Ulaşım ve Trafik Mükemmeliyet Merkezi” projesi için 5,1 milyon dolarlık bir hibe anlaşması imzalandı. Tam bir ay önce, 20 Temmuz 2020’de, Ankara Büyükşehir Belediyesi de aynı USTDA ve SAS Türkiye ile “Hat ve İşletme Optimizasyonu Projesi” için ayrı bir 2,5 milyon dolarlık anlaşma imzalamıştı. Başkentin toplu taşıma rotaları, seyahat süreleri, acil durum senaryoları — tümü kapsam içinde.

Bu anlaşmaların yapıldığı 2020 yılında siber güvenlik farkındalığı Türkiye’de bugünkü seviyede değildi; 7545 sayılı Kanun henüz yoktu, ikincil düzenlemeler tartışılmıyordu. Anlaşmaları değerlendirirken bu bağlamı göz ardı etmemek gerekiyor. Asıl soru geriye dönük bir eleştiri değil: 2021’de açıklanan bu mimarinin bugün hangi biçimde sürdüğü ve hangi teknik ve hukuki güvencelere tabi olduğu kamuya açık bilgilerden anlaşılamıyor.

Rakamlar, kentsel bir trafik optimizasyon projesinin gerektirdiği altyapı yatırımıyla orantısız görünebilir. Bu izlenim yanlış değil; ama nedenini anlamak gerekiyor:Bu, belediyenin serbestçe kullanacağı sıradan bir mali hibeden farklı bir modeldi. USTDA’nın kendi açıklamasına göre hibe, SAS tarafından sağlanacak yapay zekâ tabanlı analitik platformun İstanbul ulaşım altyapısına kurulmasını destekliyordu. USTDA aynı açıklamada işbirliğini açıkça ‘ABD sanayisi için benzersiz iş fırsatları yaratmak’ amacıyla da ilişkilendiriyordu

Projenin açıklanan hedefleri arasında ortalama seyahat süresini ve trafik sıkışıklığını azaltmak yer alıyordu. İBB’nin 2021 Faaliyet Raporu projenin ilk dönemine ilişkin bazı somut çıktıları sıralıyor: ana arterlerde saatlik trafik öngörüleri oluşturulması, yaklaşık 5 bin kullanıcının P+R otoparklarına yönlendirilmesi, toplu ulaşıma 500 metre yürüme mesafesinde erişimi bulunmayan yaklaşık 350 bin İstanbullunun tespiti ve İSBİKE kullanımına ilişkin analizler.

Bununla birlikte rapor, projenin başlangıçta ilan edilen trafik sıkışıklığı, seyahat süresi ve benzeri hedeflere hangi ölçüde ulaştığını gösteren karşılaştırmalı bir etki değerlendirmesi sunmuyor.

İBB, Mart 2025’te gündeme gelen iddialara yanıt verirken verilerin kendi veri merkezinde saklandığını açıkladı; ancak bu açıklamada projenin ulaşım hedeflerine dair herhangi bir değerlendirmeye yer verilmedi.

USTDA kendi tanımıyla “gelişmekte olan pazarlardaki kritik altyapıda ABD hükümetinin öncü aktörü.” Dışişleri Bakanlığı’nın dış politika rehberliği altında faaliyet gösteriyor; bütçe gerekçelerinde hedefler açık: “kritik teknolojilerde ABD liderliği” ve “ulusal güvenlik ve dış politika hedeflerine hizmet.” SAS ise aynı zamanda ABD Savunma Bakanlığı’nın tedarikçisi. Şirketin kendi kamu sektörü sayfasında şu ifade yer alıyor: “SAS’ın ilk müşterisi ABD federal hükümetiydi. Bugün ABD kabinesindeki tüm bakanlıklar ve Savunma Bakanlığı’nın tüm kolları SAS müşterisidir.”

Bunlar komplo iddiası değil — şirketin kendi kamuya açık beyanları. Tedarikçi olmak veri paylaşımı anlamına gelmiyor; ama hukuki risk değerlendirmesi açısından bu ilişkinin göz ardı edilmesi de mümkün değil.

III. FISA 702, CLOUD Act ve Yabancı Yazılımın Hukuki Statüsü

Peki İstanbul ve Ankara’nın trafik verisi nerede işleniyor?

Burada önemli bir ayrım yapmak gerekiyor. SAS Viya, Microsoft Azure dahil farklı altyapılarda çalışabilen bir platform. Ancak bir yazılımın Azure üzerinde çalışabilmesi, İstanbul’daki somut kurulumun da Azure üzerinde olduğu anlamına gelmiyor.

İBB’nin 2021 Faaliyet Raporu, USTDA tarafından hibe edilen yazılımların ‘İBB bünyesinde bulunan sunuculara’ kurulduğunu ve kurumun mevcut yazılım yönetimi süreçlerine dahil edildiğini bildiriyor. Bu nedenle SAS Viya’nın Azure üzerinde çalışabilmesinden ve Türkiye’de bir Azure bölgesi bulunmamasından hareketle İstanbul’daki kurulumun yurt dışında bulunduğu sonucuna varmak için yeterli olgusal dayanak yok.

Bu bilgi önemli olmakla birlikte sorunun tamamını cevaplamıyor. Faaliyet raporu bir teknik sistem mimarisi veya bağımsız güvenlik denetimi değil. Yazılımın hangi sunucu ve ağ mimarisinde işletildiği, tedarikçinin uzaktan veya ayrıcalıklı erişiminin bulunup bulunmadığı, dışarıya telemetri veya diagnostik veri gönderilip gönderilmediği, şifreleme anahtarlarının kim tarafından kontrol edildiği ve tedarikçi erişiminin nasıl sınırlandırıldığı konusunda raporda bilgi yer almıyor. Ayrıca 2021’de bildirilen kurulum modelinin bugün de aynı biçimde devam edip etmediği kamuya açık belgelerden anlaşılamıyor.

ABD hukukunda bu tartışmayla ilgili iki ayrı rejim bulunuyor. FISA 702, ABD dışındaki ABD vatandaşı olmayan kişilere yönelik yabancı istihbarat edinimlerinde belirli koşullarda ABD elektronik haberleşme hizmet sağlayıcılarından yardım alınmasına imkân tanıyor.

CLOUD Act ise Stored Communications Act kapsamındaki sağlayıcıların possession, custody or control alanındaki verileri, verinin nerede depolandığından bağımsız olarak üretmekle yükümlü tutulabilmesine imkân veriyor. Bu rejimlerin varlığı, somut İBB projesinde Amerikan makamlarının veriye erişebildiğini tek başına göstermiyor.

Şu önemli; yalnızca Amerikan menşeli bir yazılımın kullanılması, İstanbul’un trafik verilerinin CLOUD Act veya FISA 702 kapsamında Amerikan makamlarının erişimine açık olduğu sonucunu doğurmuyor. Böyle bir değerlendirme, tedarikçinin somut hizmet ilişkisindeki hukuki sıfatına ve özellikle veri veya sistem üzerinde sahip olduğu teknik ve fiilî erişim imkânlarına bağlı.

Ancak siber egemenlik sorusu burada sona ermiyor. Kritik bir kamu veri altyapısında yabancı bir teknoloji tedarikçisinin bulunması; erişim yetkileri, uzaktan destek, telemetri, anahtar yönetimi, güncelleme mekanizmaları ve tedarikçi bağımlılığının hangi teknik ve sözleşmesel güvencelere bağlandığını sormayı gerektiriyor. Kamuya açık belgeler, İstanbul projesi bakımından bu soruların tamamına cevap vermiyor.

IV. Bankacılık Sektörünün Çözdüğü Sorunu Belediyeler Neden Çözemedi?

Türk bankacılık sektörü bu riski çok daha önce fark etti. BDDK’nın Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliği (15 Mart 2020, md. 25), bankaların birincil ve ikincil sistemlerini yurt içinde bulundurmasını zorunlu kılıyor; bulut hizmeti alınması durumunda bile dış hizmet sağlayıcının kullandığı sistemlerin yurt içinde konumlandırılması şart. Bir Türk bankasının müşteri verisi Hollanda sunucularında işlenemez.

Ama İstanbul ve Ankara’da yaşayan milyonlarca insanın her sabah nereye gittiği, hangi güzergahı kullandığı, hangi saatte nerede olduğu; cevabı belirsiz ama önemli sorular. Bankacılıkta veri yerleşimi açık ve sektöre özgü bir hukuki kurala bağlanmış durumdayken, belediye ulaşım ve hareketlilik sistemleri bakımından ise yabancı teknoloji tedarikini aynı açıklıkta veri yerleşimi, erişim ve denetim koşullarına bağlayan sektöre özgü bir rejim bulunmuyor.  

Kamuoyunda şimdi bir tartışma var: veriler çalındı mı, kimin elinde, kim sorumlu? Siyasi eksen, polisiye dil. Ama bu tartışmanın gölgesinde kalan başka bir soru var — daha sessiz, daha kalıcı.

Yabancı bir teknoloji tedarikçisinin bu kritik katmana yerleştirilmesi, bu risklerin mimari ve sözleşmesel olarak nasıl yönetildiğini sormayı zaten gerektiriyordu.

Buna karşılık düzenleme ve denetim yetkisine sahip kurumlar ile belediyelerin kamuya açık açıklamaları, erişim yetkileri, telemetri, anahtar yönetimi, uzaktan destek ve tedarikçi erişimi gibi soruların bütününü cevaplayan bir teknik ve hukuki çerçeve ortaya koymuyor. Bu bilgi ve şeffaflık açığı bir tercih mi yoksa bir yetersizlik mi — her iki yanıt da ayrı ayrı ciddi. Zira kamuya hizmet sunan kurumların, bu hizmetin hangi teknik ve hukuki çerçevede yürütüldüğünü kamuoyuyla paylaşma sorumluluğu, demokratik hesap verebilirliğin en temel gerekliliklerinden biridir.

Lawrence Lessig yıllar önce şunu yazmıştı: Kod yasadır. Bulut kullanılıp kullanılmadığı ve kullanılıyorsa hangi platformun seçildiği, sözleşmede veri yerelleştirme koşulunun bulunup bulunmadığı, hangi şifreleme protokollerinin uygulandığı — bunların tamamı birer hukuki karar. Ve bu kararlar çoğunlukla ihale sürecinde, teknik şartnamede, hukuki denetimden uzakta verildi.

V. İki Sistem, Tek Şehir: KGYS, UYM ve Yalıtım Sorusu

Tahran bize bir şey öğretti: kentsel veri altyapısı bir güvenlik meselesidir. Trafik kameraları, sensörler, hareket örüntüleri — bunlar teknik sistemler olduğu kadar stratejik varlıklar. Bu varlıkların kimin hukukuna tabi olduğu barış döneminde göz ardı edilebilecek bir ayrıntı gibi görünebilir.

Ama bu noktada teknik bir ayrımı açıkça ortaya koymak gerekiyor. İstanbul’da iki ayrı kentsel kamera katmanı bulunuyor. Birincisi, güvenlik odaklı Kent Güvenlik Yönetim Sistemi (KGYS) — eski adıyla MOBESE. Bu sistem Emniyet Genel Müdürlüğü bünyesinde, İçişleri Bakanlığı’nın kontrolünde. Tahran’da sızılan sisteme teknik olarak en çok benzeyen bu. İkincisi, İBB’nin Ulaşım Yönetim Merkezi (UYM) sistemi — trafik akışı, seyahat süreleri, sensörler, mobil uygulama entegrasyonu. USTDA-SAS anlaşmasının hedeflediği bu.

İBB, bu sistemdeki verilerin kendi veri merkezinde tutulduğunu açıkladı; bu iddia doğruysa FISA/CLOUD Act erişim riski bu proje için farklı değerlendirilmeli. Ama iki sistem arasındaki sınır pratikte göründüğü kadar net değil. İBB’nin kendi UYM sayfası, Valilik’in bu sisteme anlık erişebildiğini belgeliyor; acil durumlarda ise AKOM çatısı altında tüm sistemler birleşiyor. İstanbul Valiliği’nin 2022’de hazırladığı resmi yazıda da belediye kamera sistemlerinin KGYS dışında alternatif veri kaynağı oluşturabileceği kabul ediliyor.

Bu entegrasyonun hukuki çerçevesi kamuya açık değil. Entegrasyon hangi hukuki çerçevede işliyor? Belediye sistemine erişim yetkisinin kime, ne zaman ve hangi koşullarda tanındığı kamuya açık bir belgede tanımlanmış değil. KGYS’nin siber güvenlik mimarisinin hangi denetim mekanizmasına tabi olduğu da. Rubin’in işaret ettiği risk tek bir sistemde değil — parçalı, dağıtık ve birbirine geçmiş bu altyapının bütününde.

VI. 7545 Sayılı Kanun ve Yanıtsız Kalan Tedarik Güvenliği Sorusu

7545 sayılı Siber Güvenlik Kanunu 19 Mart 2025’te yürürlüğe girdi. Aradan yaklaşık bir buçuk yıl geçti. Bu sürede kurumsal çerçevede önemli gelişmeler oldu: Siber Güvenlik Başkanlığı, kritik altyapıların korunmasına ilişkin çalışmalarında ulaştırma, kamu hizmetleri ve dijital altyapılar dahil çeşitli sektörleri açıkça sayıyor; Bilgi ve İletişim Güvenliği Rehberi ile Denetim Rehberi kapsamındaki uyum, denetim ve gözetim faaliyetlerinin sürdüğünü bildiriyor. 

Buna karşılık bu yazının işaret ettiği daha özel sorun hâlâ önemini koruyor: kritik kamu bilişim altyapılarında yabancı teknoloji tedarikinin veri yerleşimi, ayrıcalıklı erişim, uzaktan destek, telemetri, şifreleme anahtarlarının sahipliği ve tedarikçi erişimi bakımından hangi bağlayıcı şartlara tabi tutulduğu; bu şartların ihale ve sözleşmelere nasıl yansıdığı ve somut projelerde nasıl denetlendiği kamuya açık çerçeveden yeterince görülemiyor. Tartışmanın bugün odaklanması gereken yer burası.

Bu nedenle düzenleyici pencere hâlâ belirsiz. Belediye ve kentsel ulaşım altyapılarında yabancı teknoloji tedarikine ilişkin erişim, veri yerleşimi, tedarik zinciri ve bağımsız doğrulama koşullarının açık standartlara bağlanması, belediye altyapılarının kritik altyapı kapsamına alınması, yabancı yazılımlar için bağımsız denetim zorunluluğu, veri yerelleştirme koşulunun ihale şartnamelerine eklenmesi — bunlar teknik değil, hukuki tercihler. Gecikmenin maliyeti ise her geçen gün artıyor.

Rubin bir senaryo yazdı. Senaryo teknik olarak mümkün. Hukukun görevi o senaryoyu imkânsız kılmak — ya da en azından önüne geçecek mimariyi zorunlu kılmak.

Savaş bize başka şeyler de öğretti: yerli yazılım, yerli altyapı, bağımsız veri merkezi — bunlar artık teknoloji politikasının değil güvenlik politikasının konusu. Ama bu, ayrı bir yazıyı hak ediyor.

 

Düzeltme – 6 Eylül 2026

Bu yazının 16 Mart 2026 tarihli ilk halinde, SAS Viya’nın Microsoft Azure üzerinde çalışabilmesinden ve Türkiye’de bir Azure bölgesi bulunmamasından hareketle İstanbul’daki kurulumun da Azure üzerinde olduğu izlenimi veren bir çıkarım yer alıyordu. Bir teknik eleştiri üzerine yaptığım yeniden incelemede, İBB’nin 2021 Faaliyet Raporu’nda, USTDA hibesi kapsamında temin edilen yazılımların ‘İBB bünyesinde bulunan sunuculara’ kurulduğunu bildirdiğini gördüm. Bu nedenle söz konusu çıkarım yeterli olgusal dayanağa sahip değildi ve ilgili bölüm düzeltilmiştir.

Aynı faaliyet raporunda projenin ilk dönemine ilişkin bazı somut çıktılar da bulunduğundan, sonuçlara ilişkin ifade buna göre güncellenmiştir.

Faaliyet raporu kurulum yerine ilişkin kurumsal bir açıklama içermekle birlikte uzaktan erişim, telemetri, ayrıcalıklı erişim, şifreleme anahtarlarının sahipliği ve tedarikçi erişiminin kapsamına ilişkin bilgi vermiyor. Bu nedenle düzeltme, yazının temel sorusunu değiştirmiyor: kritik kentsel veri altyapılarında veri egemenliği yalnızca verinin nerede tutulduğuyla değil, sisteme ve veriye kimin, hangi yetkiyle ve hangi denetim altında erişebildiğiyle birlikte değerlendirilmelidir.

Bu hususun yeniden değerlendirilmesine vesile olan eleştiri için teşekkür ederim. 

Kapak Görseli; J. M. W. Turner, Rain, Steam and Speed – The Great Western Railway; the painting depicts an early locomotive of the Great Western Railway crossing the River Thames on Brunel’s recently completed Maidenhead Railway Bridge.The painting is also credited for allowing a glimpse of the Romantic strife within Turner and his contemporaries over the issue of the technological advancement during the Industrial Revolution. Rain, Steam and Speed – The Great Western Railway (1844). Oil on canvas, 91 × 121.8 (aproximation) cm (36 × 48.0 in). National Gallery, London.