10 Ekim 2026 Cumartesi

Tallinn El Kitabı 2.0 ve Siber Savaşın Uluslararası Hukuka Göre Sınırlandırılması

 

Giriş

Tallin El Kitabı, Tallinn Kılavuzu veya İngilizce orijinal adıyla “Tallinn Manual 2.0”, Tallinn, Estonya merkezli NATO Cooperative Cyber Defence Centre of Excellence-NATO İşbirliğine Dayalı Siber Savunma Mükemmeliyet Merkezi’nin (CCDCOE) davetiyle, uluslararası hukuk ve siber güvenlik alanında uzman yaklaşık 20 kişilik profesyonel bir ekip tarafından hazırlanan ve siber operasyonlara ve siber savaşlara uluslararası hukukun nasıl uygulanacağını inceleyen, bağlayıcı niteliği olmayan akademik bir çalışmadır. Ağırlıklı olarak silahlı çatışmalar hukuku ve siber savaş durumuna odaklanan 2013 tarihli Tallinn El Kitabı 1.0’ın ardından 2017’de yayınlanan çalışma, resmi bir antlaşma veya uluslararası yasa olmamasına karşın, kısa sürede devletlere ve hukukçulara rehberlik etmeye başlayan önemli bir kaynak haline gelmiştir. 2021 yılında CCDCOE tarafından yeni bir 5 yıllık çalışma başlatılmış olup, Tallinn El Kitabı 3.0’ın ilerleyen yıllarda hazırlanması ve yayımlanması beklenmektedir. Bu yazıda, Tallinn El Kitabı 2.0 veya Tallinn Kılavuzu 2.0 incelenecektir. Bunun için, 2017 Cambridge University Press basımı Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations kitabı[1] kullanılacaktır.

Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations

Tallinn El Kitabı 2.0

Giriş: Siber uzay ve uluslararası hukukun dönüşümü

İnternetin, dijital iletişim ağlarının ve bilgi teknolojilerinin gelişmesi, uluslararası ilişkilerde yeni bir güç ve rekabet alanının ortaya çıkmasına yol açmıştır. Günümüzde, devletler, yalnızca kara, deniz, hava ve uzay alanlarında değil, aynı zamanda siber uzayda da stratejik çıkarlarını korumaya ve rakiplerinin faaliyetlerini etkilemeye çalışmaktadır. Devlet kurumlarının bilgisayar ağlarına sızılması, kritik altyapıların hedef alınması, gizli bilgilerin ele geçirilmesi, seçim süreçlerine müdahale edilmesi ve askerî sistemlerin dijital yollarla etkisizleştirilmesi bu rekabetin başlıca örnekleridir.

Bu gelişmelerin temelindeki hukuki soru şudur: Devletler arasındaki ilişkileri düzenleyen mevcut uluslararası hukuk, siber uzayda gerçekleştirilen faaliyetlere ne ölçüde uygulanabilir?

İşte Michael N. Schmitt’in genel editörlüğünde hazırlanan Tallinn Manual 2.0, bu soruya kapsamlı bir yanıt vermeyi amaçlamaktadır. Eser, siber uzayı hukukun dışında kalan, kendine özgü ve tamamen kuralsız bir alan olarak değerlendirmez. Bunun yerine, Birleşmiş Milletler Şartı, devlet egemenliği, devletlerin uluslararası sorumluluğu, insan hakları hukuku ve silahlı çatışma hukuku gibi mevcut hukuk alanlarının siber faaliyetlere uygulanabileceğini savunur.

Eserin önemi, yalnızca büyük çaplı siber saldırıları incelemesinden kaynaklanmaz. İlk Tallinn Manual esas olarak savaş veya kuvvet kullanımı düzeyine ulaşabilecek ağır siber operasyonlara odaklanırken, ikinci baskı gündelik devlet faaliyetlerini ve bu eşiklerin altında kalan siber olayları da kapsamına almıştır. Böylece, siber casusluk, ağlara izinsiz erişim, devletlerin yargı yetkisi ve sınır aşan dijital faaliyetler gibi konular daha geniş bir çerçevede ele alınmıştır.

Bununla birlikte, eserin hukuki statüsünü doğru anlamak gerekir. Tallinn Manual 2.0, bir uluslararası antlaşma, bağlayıcı bir NATO doktrini veya tüm devletler tarafından kabul edilmiş resmî bir hukuk kodu değildir. Bağımsız bir uluslararası uzmanlar grubunun, yürürlükteki uluslararası hukukun siber operasyonlara nasıl uygulanması gerektiğine ilişkin değerlendirmelerini ve yorumlarını içeren bir çalışmadır. Bu nedenle, eser, hukukun içeriğini anlamak açısından son derece etkili olsa da her kuralının tartışmasız veya devletler açısından bağlayıcı olduğu varsayılamaz.

Eserin yapısı ve temel yaklaşımı

Tallinn Manual 2.0, uluslararası hukukun siber operasyonlara uygulanmasını 4 ana bölümde inceler. Kitap, 154 kural çerçevesinde devletlerin haklarını, yükümlülüklerini ve siber faaliyetlere karşı verebilecekleri hukuki tepkileri ele almaktadır.

I-) Genel uluslararası hukuk ve siber uzay: Egemenlik, gerekli özeni gösterme yükümlülüğü, yargı yetkisi, devlet sorumluluğu ve karşı önlemler.

II-) Uluslararası hukukun özel alanları ve siber uzay: İnsan hakları, diplomatik ve konsolosluk hukuku, deniz ve hava hukuku gibi özel hukuk rejimleri.

III-) Uluslararası barış ve güvenlik ile siber faaliyetler: Kuvvet kullanma yasağı, silahlı saldırı eşiği, meşru müdafaa ve Birleşmiş Milletler sistemi.

IV-) Siber silahlı çatışma hukuku: Silahlı çatışmalarda ayrım, orantılılık, askerî gereklilik ve sivillerin korunması.

Bu yapı, siber operasyonların hukuki değerlendirmesinin tek bir ölçüte indirgenemeyeceğini gösterir. Bir olayın hukuka uygunluğu; operasyonun kim tarafından gerçekleştirildiğine, hangi devlette sonuç doğurduğuna, etkilerinin ağırlığına, hedefin niteliğine ve faaliyetin barış zamanında mı yoksa silahlı çatışma sırasında mı yürütüldüğüne göre değişebilir. Örneğin, başka bir devletin kamu kurumuna ait bilgisayarına gizlice erişilmesi, o devletin egemenliği ve devlet sorumluluğu açısından incelenebilir. Aynı operasyon elektrik şebekesini çökertiyor ve fiziksel hasara yol açıyorsa, kuvvet kullanma yasağı veya silahlı saldırı eşiği de gündeme gelebilir. Operasyon bir silahlı çatışmanın parçası hâline gelirse, uluslararası insancıl hukukun özel kuralları devreye girebilir. Dolayısıyla, kitabın temel metodolojik katkısı, siber olayları teknik özelliklerinden ziyade uluslararası hukuktaki sonuçları ve ilgili hukuki eşikler üzerinden sınıflandırmasıdır.

Birinci bölüm: Genel uluslararası hukuk ve siber uzay

Devlet egemenliği

Egemenlik, eserin en temel kavramlarından biridir. Uluslararası hukukta, devletler, kendi ülkeleri ve kamusal yetkileri üzerinde egemenlik hakkına sahiptir. Siber uzayın sınır aşan niteliği bu ilkeyi ortadan kaldırmaz.

Devletlerin ülkelerinde bulunan dijital altyapılar, kamu kurumları ve ağlar üzerinde yetkileri vardır. Başka bir devletin bu sistemlere müdahalesi, müdahalenin niteliğine ve sonuçlarına bağlı olarak egemenlik ihlali teşkil edebilir. Bununla birlikte, her sınır aşan dijital faaliyet otomatik olarak egemenlik ihlali sayılmaz. İnternet trafiğinin başka bir ülkedeki sunuculardan geçmesi, verilerin yabancı bir ülkede depolanması veya bir dijital hizmetin başka ülkelerde erişilebilir olması tek başına yeterli bir hukuki değerlendirme sağlamaz. Devletin kamu yetkilerinin kullanılması, sistemlerin işleyişine müdahale edilmesi ve ortaya çıkan sonuçların ağırlığı gibi unsurların birlikte değerlendirilmesi gerekir.

Özellikle şu iki boyut önemlidir:

  • İç egemenlik: Devletin kendi ülkesindeki sistemler ve faaliyetler üzerinde yetki kullanması.
  • Dış egemenlik: Devletin bağımsızlığı ve diğer devletlerle hukuken eşit statüde olması.

Siber operasyonlar, bu iki boyutu farklı şekillerde etkileyebilir. Örneğin, bir devletin başka bir devletin seçim altyapısına müdahale etmesi, yalnızca teknik bir erişim meselesi değildir; aynı zamanda kamu otoritesinin ve siyasi karar alma süreçlerinin bağımsızlığıyla da ilgilidir. Bununla beraber, egemenlik ilkesinin hangi teknik müdahalelerde ve hangi eşiklerde ihlal edildiği konusunda uluslararası hukukta görüş ayrılıkları bulunmaktadır. Bu yüzden, Tallinn Manual 2.0’ın yaklaşımını her tür siber faaliyeti kesin biçimde yasaklayan yeknesak bir kural olarak okumamak gerekir.

Gerekli özeni gösterme yükümlülüğü (due diligence)

Kitabın önemli tartışmalarından biri, devletlerin kendi ülkelerinden veya denetimleri altındaki altyapılarından kaynaklanan ve diğer devletleri etkileyen siber faaliyetler karşısındaki sorumluluğudur.

Gerekli özen ilkesi, genel hatlarıyla, devletlerin uluslararası yükümlülükleriyle bağdaşmayan zararlı faaliyetlere karşı uygun önlemleri alma meselesini gündeme getirir. Siber uzayda bu konu özellikle önemlidir; çünkü saldırıların kaynağını belirlemek zor olabilir ve saldırganlar üçüncü devletlerin sunucularını, ele geçirilmiş cihazları veya özel şirketlerin ağlarını kullanabilir. Örneğin, A Devleti'nin ülkesinde bulunan bir sunucu, B Devleti'nin hastane sistemlerine yönelik bir saldırıda kullanılmış olsun. Sunucunun A Devleti'nin topraklarında bulunması, saldırıyı otomatik olarak A Devleti'ne atfetmek için yeterli değildir. Ayrıca, devletin saldırıdan haberdar olup olmadığı, ne tür bir kontrol imkânına sahip olduğu ve uygulanabilir bir hukuki yükümlülüğün bulunup bulunmadığı değerlendirilmelidir.

Bu noktada iki ayrı soru birbirinden ayrılmalıdır:

  1. Devletin zararlı siber faaliyeti gerçekleştiren aktörle hukuken ilişkilendirilip ilişkilendirilemeyeceği.
  2. Devletin kendi yükümlülüklerini yerine getirmek için gereken özeni gösterip göstermediği.

Bu ayrım önemlidir; zira bir devletin belirli bir saldırıyı bizzat gerçekleştirdiğinin kanıtlanamaması, o devletin tüm uluslararası yükümlülüklerinin kendiliğinden ortadan kalktığı anlamına gelmez. Öte yandan, gerekli özen ilkesi, devletlerin dünyadaki tüm siber saldırıları önlemek zorunda olduğu anlamına gelmez. Yükümlülüğün hukuki niteliği ve kapsamı, uygulanabilir uluslararası hukuka göre belirlenmelidir. Tallinn Manual 2.0, bu konuyu özel bir bölümde inceleyerek siber güvenliğin yalnızca saldırı yapan devletin eylemlerinden ibaret olmadığını ortaya koyar.

Devletlerin yargı yetkisi

Siber faaliyetler çoğu zaman birden fazla devletin ülkesini, vatandaşını, şirketini veya altyapısını aynı anda ilgilendirir. Bu durum, devletlerin hangi olaylar hakkında soruşturma yapabileceği, hangi kişilere kendi hukukunu uygulayabileceği ve sınır ötesi kolluk faaliyetlerini nasıl yürütebileceği sorularını doğurur. Bir devletin kendi ülkesinde bulunan sunucular üzerinde yetki kullanması ile başka bir devletin ülkesindeki sunucuya doğrudan müdahale etmesi aynı hukuki durum değildir. Örneğin, bir soruşturma makamı, kendi ülkesindeki bir bilgisayarda bulunan dijital delilleri inceleyebilir. Fakat başka bir ülkedeki sisteme, o ülkenin rızası olmadan uzaktan girerek delil toplaması, egemenlik ve ülke dışında icra yetkisi açısından farklı sorunlar doğurabilir. Bu nedenle, eser, siber uzayda sınırların ortadan kalktığı varsayımına karşı çıkar. Fiziksel sınırlar dijital iletişimi durdurmasa da devletlerin ülkesel yetkileri uluslararası hukuk bakımından önemini korur.

Devletlerin uluslararası sorumluluğu

Siber operasyonlarda en zor hukuki sorunlardan biri, gerçekleştirilen faaliyetin hangi devlete atfedileceğidir. Bir saldırının belirli bir ülkeden kaynaklanması, o ülkenin hükümetinin saldırıyı gerçekleştirdiğini tek başına kanıtlamaz. Faaliyet; bağımsız suç grupları, devlet destekli aktörler, özel şirketler veya devlet organları tarafından yürütülmüş olabilir. Uluslararası sorumluluk hukukunda temel mesele, ilgili davranışın hukuken devlete atfedilip atfedilemeyeceği ve uluslararası bir yükümlülüğün ihlal edilip edilmediğidir.

Bu çerçevede farklı durumlar ortaya çıkar:

  • Bir devlet organının gerçekleştirdiği siber operasyon, uluslararası sorumluluk açısından doğrudan önem taşır.
  • Devlet adına yetkilendirilmiş bir kuruluşun faaliyetleri, ilgili hukuki koşullara göre devlete atfedilebilir.
  • Özel bir grubun saldırısı, sırf siyasi hedefleri devletin hedefleriyle örtüşüyor diye otomatik olarak devlete atfedilemez.
  • Özel aktörlerle devlet arasında talimat, yönlendirme veya kontrol ilişkisi bulunması, olayın hukuki değerlendirmesini değiştirebilir.

Bu ayrım, devletlerin sorumluluğu reddetmek için saldırıları dolaylı aktörler aracılığıyla yürüttüğü iddiaların değerlendirilebilmesi açısından önemlidir. Ancak teknik göstergeler, istihbarat değerlendirmeleri ve siyasi açıklamalar ile uluslararası hukuk anlamında atıf arasında fark vardır. Bir devletin saldırının faili olduğunu açıklaması siyasi açıdan önemli olabilir; fakat hukuki değerlendirme, uygulanabilir atıf kurallarının ve delillerin ayrıca incelenmesini gerektirir.

Karşı önlemler ve devletlerin tepkileri

Bir devlet uluslararası hukuka aykırı bir siber operasyonun mağduru olduğunda nasıl karşılık verebilir? Eser, bu soruyu devlet sorumluluğu ve karşı önlemler çerçevesinde ele alır. Uluslararası hukukta karşı önlemler, belirli koşullarda sorumlu devleti yükümlülüklerine uymaya yöneltmek amacıyla alınan ve normal şartlarda hukuka aykırı olabilecek bazı tedbirlerin geçici olarak uygulanmasıyla ilişkilidir.

Ancak her misilleme hukuken geçerli bir karşı önlem değildir. Karşı önlemlerin amacı, kapsamı, gerekli prosedürleri ve diğer uluslararası yükümlülüklerle ilişkisi değerlendirilmelidir. Ayrıca karşı önlemler ile meşru müdafaa birbirinden ayrılmalıdır: Birincisi devlet sorumluluğu hukukuna, ikincisi ise belirli koşullarda silahlı saldırıya karşı güç kullanma hakkına ilişkindir. Bu nedenle, bir siber saldırıya verilen yanıtın teknik açıdan etkili olması, uluslararası hukuk bakımından da hukuka uygun olduğu anlamına gelmez.

İkinci bölüm: Uluslararası hukukun özel alanları ve siber uzay

Kitabın ikinci bölümü, siber faaliyetlerin yalnızca devlet egemenliği ve devlet sorumluluğu çerçevesinde değerlendirilemeyeceğini göstermektedir. İnsan hakları, diplomatik ilişkiler, konsolosluk faaliyetleri, deniz ve hava hukuku gibi alanlar da siber operasyonlarla doğrudan bağlantılıdır.

İnsan hakları ve siber operasyonlar

Dijital teknolojiler, devletlerin bilgi toplama, iletişimi izleme ve bireylerin faaliyetlerini denetleme kapasitesini arttırmıştır. Bu durum, özellikle özel hayatın korunması, ifade özgürlüğü ve kişisel verilerin gizliliği açısından önemli sonuçlar doğurur. Devletlerin siber faaliyetleri, uygulanabilir insan hakları yükümlülükleri kapsamında değerlendirilmelidir. Örneğin, gazetecilerin, siyasetçilerin veya insan hakları savunucularının cihazlarına yönelik izinsiz erişim ya da gözetim faaliyetleri, olayın koşullarına bağlı olarak mahremiyet ve ifade özgürlüğü gibi haklarla ilgili sorunlara yol açabilir.

Ancak her dijital izleme faaliyeti aynı hukuki sonuca yol açmaz. Uygulanabilir insan hakları rejimi, devletin ilgili kişi üzerindeki yetkisi veya yargı yetkisi, müdahalenin amacı, hukuki dayanağı ve ölçülülüğü gibi hususlar önem taşır. Bu bölümün temel sonucu, ulusal güvenlik gerekçesinin dijital ortamda devletlere sınırsız yetki vermediğidir.

Diplomatik ve konsolosluk hukuku

Diplomatik misyonlar ve konsolosluklar, devletlerin dış ilişkilerini yürütmesinde özel bir hukuki statüye sahiptir. Dijitalleşme, diplomatik haberleşmenin, gizli belgelerin ve konsolosluk kayıtlarının korunmasını daha karmaşık hâle getirmiştir. Bir elçiliğin iletişim sistemlerine siber yollarla müdahale edilmesi, yalnızca bir bilgi güvenliği sorunu değildir. Müdahalenin niteliğine bağlı olarak diplomatik haberleşmenin dokunulmazlığı, misyonun işlevlerini yerine getirebilmesi ve devletler arasındaki ilişkiler de gündeme gelebilir. Buradaki önemli husus, dijital yöntemlerin kullanılmasıyla diplomatik hukukun önemini kaybetmemesidir. Fiziksel bir binaya girmekle elektronik iletişim sistemine müdahale etmek aynı teknik davranış olmasa da her ikisi de ilgili uluslararası hukuk kuralları açısından incelenebilir.

Deniz ve hava hukuku

Siber operasyonlar, deniz ve hava ulaşımının güvenliği açısından da hukuki sonuçlar doğurabilir. Gemilerin seyir sistemleri, limanların lojistik altyapısı, hava trafik kontrol sistemleri ve havacılık ağları dijital sistemlere bağlıdır. Bu sistemlerin hedef alınması, yalnızca bilgi kaybına değil, ulaşımın aksamasına ve fiziksel güvenlik risklerine de yol açabilir. Örneğin, bir limanın yönetim ağının devre dışı bırakılması ticareti aksatabilir; bir hava trafik sistemine müdahale ise uçuş güvenliği açısından ciddi riskler doğurabilir. Böyle olayların hukuki değerlendirmesi, uygulanabilir genel uluslararası hukuk kurallarının yanı sıra ilgili özel hukuk rejimlerini de gerektirebilir. Bu yaklaşım, siber güvenliğin yalnızca bilgisayarların korunmasından ibaret olmadığını; ekonomik ve fiziksel altyapıların sürekliliğiyle de ilişkili olduğunu ortaya koyar.

Üçüncü bölüm: Uluslararası barış ve güvenlik 

Kitabın üçüncü bölümü, siber operasyonların uluslararası barış ve güvenliği nasıl etkileyebileceğine odaklanır. Bu bölümün merkezinde Birleşmiş Milletler Şartı'nın kuvvet kullanma yasağı ve meşru müdafaa hakkı bulunur.

Kuvvet kullanma yasağı 

Birleşmiş Milletler Şartı'nın 2(4). maddesi, devletlerin uluslararası ilişkilerinde başka bir devletin toprak bütünlüğüne veya siyasi bağımsızlığına karşı kuvvet kullanmasını ya da kuvvet kullanma tehdidinde bulunmasını yasaklar; Şart'ta yer alan istisnalar ve hukuki çerçeve saklıdır.

Siber operasyonlar bakımından temel soru, hangi faaliyetlerin bu anlamda kuvvet kullanma düzeyine ulaştığıdır. Nitekim her siber saldırı kuvvet kullanımı değildir. Bir devletin kamu kurumuna ait verilerin kopyalanması, bir internet sitesinin geçici olarak erişilemez hâle getirilmesi veya bir bilgi sistemine sızılması, tek başına otomatik olarak kuvvet kullanma eşiğini aşmaz. Buna karşılık, bir siber operasyon insanların ölümüne, fiziksel yaralanmaya veya maddi yıkıma yol açıyorsa, kuvvet kullanma yasağı açısından çok daha ciddi bir değerlendirme gerektirir.

Değerlendirmede genellikle şu unsurların önemi tartışılır:

  • Operasyonun sonuçlarının ağırlığı.
  • Fiziksel zarar veya işlevsel çöküşün boyutu.
  • Operasyonun niteliği ve hedefi.
  • Geleneksel yöntemlerle gerçekleştirilen bir saldırıya benzerlik.
  • Oluşan etkinin kapsamı ve süresi.

Bu unsurlar, her olayda mekanik biçimde uygulanabilecek tek bir formül değildir. Esas amaç, siber faaliyetin uluslararası ilişkilerde kuvvet kullanımı olarak nitelendirilip nitelendirilemeyeceğini belirlemektir.

Silahlı saldırı ve meşru müdafaa

Kuvvet kullanımı ile Birleşmiş Milletler Şartı'nın 51. maddesi bağlamındaki silahlı saldırı aynı hukuki kavram değildir. Meşru müdafaa hakkının doğması için daha ağır bir eşik söz konusu olabilir. Siber operasyonlar bu eşiğe ulaştığında, saldırıya uğrayan devletin meşru müdafaa hakkı gündeme gelebilir. Ancak bu sonuç, her siber olayın askerî karşılık verme hakkı doğurduğu anlamına gelmez. Örneğin, bir saldırının bir elektrik şebekesini uzun süre devre dışı bırakarak geniş çaplı fiziksel zarara ve can kaybına yol açması ile sınırlı bir veri ihlali aynı hukuki ağırlıkta değildir. Meşru müdafaa değerlendirmesinde saldırının ağırlığı kadar, alınacak tedbirin gerekliliği ve orantılılığı da önem taşır. Devletin saldırıya karşılık vermesi, sınırsız güç kullanma yetkisi doğurmaz. Ayrıca saldırının hangi devlete atfedilebileceği, saldırının sürüp sürmediği ve başka hukuki seçeneklerin bulunup bulunmadığı gibi meseleler de önemlidir.

Siber caydırıcılık ve uluslararası istikrar

Siber operasyonların düşük maliyetle, uzaktan ve kimi zaman kimliği gizlenerek yürütülebilmesi, caydırıcılık stratejilerini karmaşıklaştırır. Geleneksel askerî caydırıcılıkta, saldırının kaynağının belirlenmesi ve karşılık verme kapasitesinin gösterilmesi önemli bir rol oynar. Siber alanda ise saldırganın kimliğinin belirsizliği, saldırının farklı ülkelerdeki altyapılardan gerçekleştirilmesi ve etkilerin kademeli olarak ortaya çıkması bu süreci zorlaştırabilir. 

Uluslararası hukuk, bu ortamda iki işlev görür. Birincisi, devletlerin hangi koşullarda hangi eylemleri gerçekleştirebileceğini netleştirir. İkincisi, siber olayların yanlış yorumlanması sonucunda ortaya çıkabilecek tırmanma risklerini değerlendirmek için ortak bir dil sağlar. Bununla birlikte, hukuki normların varlığı, devletler arasındaki tüm anlaşmazlıkları ortadan kaldırmaz. Kuralların yorumu, delillerin değerlendirilmesi ve devletlerin uygulamaları farklılık gösterebilir

Dördüncü bölüm: Siber silahlı çatışma hukuku 

Eserin dördüncü bölümü, siber operasyonların silahlı çatışmalar sırasında nasıl yürütüleceğini ele alır. Bu alanda uluslararası insancıl hukuk, yani silahlı çatışma hukuku belirleyici önemdedir. Temel yaklaşım, bir silahlı çatışmanın mevcut olması hâlinde siber operasyonların da uygulanabilir insancıl hukuk kurallarına uygun biçimde yürütülmesi gerektiğidir. Siber yöntemlerin kullanılması, sivillerin korunması ve saldırıların sınırlandırılması gibi yükümlülükleri kendiliğinden ortadan kaldırmaz.

Ayrım ilkesi

Ayrım ilkesi, silahlı çatışmanın taraflarının askerî hedefleri sivillerden ve sivil nesnelerden ayırmasını gerektirir. Siber operasyonlarda bu ilkenin uygulanması özellikle zordur; çünkü askerî ve sivil kullanıcılar aynı ağları, sunucuları, iletişim sistemlerini veya yazılımları paylaşabilir. Örneğin, bir askerî iletişim sistemini hedef alan zararlı yazılım, aynı altyapıya bağlı sivil hastanelerin veya kamu hizmetlerinin işleyişini de etkileyebilir. Bu durumda operasyonun hedefi, teknik yayılım biçimi ve siviller üzerindeki sonuçları birlikte değerlendirilmelidir. Bir sistemin askerî amaçlarla kullanılması, o sistemle bağlantılı her unsurun otomatik olarak hukuken hedef alınabileceği anlamına gelmez. Hedefin askerî hedef sayılmasına ilişkin koşullar ve uygulanabilir saldırı kuralları ayrıca incelenmelidir.

Orantılılık ilkesi

Orantılılık ilkesi, beklenen somut ve doğrudan askerî avantaja kıyasla aşırı olan ve sivil zarara yol açabilecek saldırıları sınırlar. Siber operasyonlarda sivil zararın öngörülmesi özellikle önemlidir. Bir zararlı yazılımın yalnızca belirli bir askerî ağı hedeflemesi planlanmış olsa bile yazılımın diğer sistemlere yayılması, veri tabanlarını bozması veya kritik kamu hizmetlerini aksatması mümkündür. Bu nedenle, operasyonun planlanması sırasında yalnızca hedef sistem üzerindeki doğrudan etkinin değil, öngörülebilir dolaylı sonuçların da değerlendirilmesi gerekir. Örneğin, askerî bir tesiste kullanılan enerji yönetim sistemine yönelik bir saldırı, yakın çevredeki sivil altyapıyı da etkileyebiliyorsa, bu sonuçlar hukuki değerlendirmede önem kazanabilir.

Askerî gereklilik ve insancıl muamele

Askerî gereklilik, silahlı çatışma hukukunun diğer kurallarından bağımsız, sınırsız bir zarar verme yetkisi değildir. Askerî faaliyetlerin yürütülmesi, uygulanabilir uluslararası insancıl hukuk sınırları içinde kalmalıdır. Siber operasyonların da bu çerçevede değerlendirilmesi gerekir. Askerî bir avantaj elde etmek amacıyla yürütülen bir faaliyet, sivillere yönelik yasaklanmış davranışları veya insancıl hukuk tarafından korunan kişilere ve nesnelere ilişkin yükümlülükleri ortadan kaldırmaz. Benzer şekilde, bir siber operasyonun fiziksel hasar vermemesi, onun otomatik olarak insancıl hukuka uygun olduğu anlamına gelmez. Operasyonun niteliği, hedefi, etkileri ve yürütüldüğü çatışmanın koşulları dikkate alınmalıdır. 

Sivil altyapının korunması

Hastaneler, enerji şebekeleri, su sistemleri ve acil durum iletişim ağları, siber saldırıların toplumsal etkilerinin en ciddi olabileceği alanlardır. Bu altyapılara yönelik operasyonlar, özellikle sivil nüfusun temel ihtiyaçlarını etkilediğinde önemli hukuki sorunlar yaratır. Hastanelerin dijital sistemlerinin devre dışı bırakılması, elektrik veya su hizmetlerinin kesilmesi ve acil müdahale sistemlerinin aksaması, yalnızca teknik kesintiler olarak değerlendirilemez. Bu örnekler, siber operasyonların sonuçlarının fiziksel dünyanın dışında kalmadığını gösterir. Bir bilgisayar ağında başlayan faaliyet, sağlık hizmetlerinin, ulaşımın veya temel kamu hizmetlerinin işleyişini etkileyebilir. Dolayısıyla, siber silahlı çatışma hukukunun temel amacı, teknolojik araçların çeşitlenmesine rağmen sivillerin korunmasına ilişkin ilkelerin geçerliliğini sürdürmektir.

Siber casusluk, gizli operasyonlar ve hukuki gri alanlar 

Tallinn Manual 2.0'ın önemli katkılarından biri, tüm zararlı siber faaliyetleri tek bir hukuki kategoriye yerleştirmemesidir. Özellikle siber casusluk, bu ayrımın belirgin olduğu alanlardan biridir. Bir devletin başka bir devlet hakkında gizli bilgi toplaması, uluslararası ilişkilerde uzun süredir görülen bir faaliyettir. Bunun siber araçlarla yapılması, faaliyetin her durumda otomatik olarak hukuka aykırı sayılmasını gerektirmez. Ancak casusluğun kendisi ile casusluk sırasında kullanılan yöntemlerin hukuka uygunluğu birbirinden ayrılmalıdır. Örneğin, başka bir devletin ağından gizli belgelerin alınması, tek başına her koşulda aynı hukuki sonuca yol açmaz. Operasyonun ilgili devletin egemenliğini ihlal edip etmediği, korunan iletişime müdahale içerip içermediği, başka bir uluslararası yükümlülüğü ihlal edip etmediği ve özel bir hukuki rejimin uygulanıp uygulanmadığı incelenmelidir. 

Benzer biçimde, bir devletin siber operasyonları başka bir devletin ülkesinde sonuç doğurduğunda, faaliyetin casusluk amacı taşıması hukuki değerlendirmeyi ortadan kaldırmaz. Bu yaklaşımın stratejik sonucu açıktır: Devletler arasındaki siber rekabette tüm faaliyetler açık silahlı çatışma kapsamında değildir. Bazıları istihbarat toplama, siyasi nüfuz sağlama, bilgi operasyonları yürütme veya rakip devletin karar alma süreçlerini etkileme amacı taşıyabilir. Bu faaliyetlerin hukuki niteliği, kullanılan yönteme ve ortaya çıkan sonuçlara göre değişebilir. Dolayısıyla, siber uzayda hukuki değerlendirme, yalnızca saldırganın niyetine dayanamaz. 

Kitabın temel katkıları ve sınırlılıkları

Tallinn Manual 2.0’ın başlıca katkısı, uluslararası hukukun siber uzaya uygulanmasını sistematik bir biçimde ele almasıdır. 

Birinci olarak eser, siber uzayın hukuki bir boşluk olmadığını vurgular. Devletlerin dijital alandaki faaliyetleri de uluslararası hukuk kapsamındadır. 

İkinci olarak, kitap, farklı hukuki eşikleri birbirinden ayırır. Egemenlik ihlali, uluslararası hukuka aykırı eylem, kuvvet kullanımı, silahlı saldırı ve silahlı çatışma sırasında gerçekleştirilen operasyonlar aynı kavramlar değildir. 

Üçüncü olarak eser, teknik olayların hukuki analizinde atıf sorununu öne çıkarır. Bir saldırının nereden geldiği ile hangi devletin hukuken sorumlu olduğu farklı sorulardır.

Dördüncü olarak çalışma, insan hakları ve sivil altyapıların korunması gibi meseleleri siber güvenliğin merkezine yerleştirir. 

Bununla birlikte eserin bazı sınırlılıkları da vardır. İlk sınırlılık, bağlayıcılık meselesidir. Eserin kendisi bir antlaşma değildir ve devletlerin resmî görüşlerinin yerine geçmez. İçindeki hukuki değerlendirmeler, uluslararası hukuk tartışmalarında önemli bir başvuru kaynağı olsa da her devlet için bağlayıcı bir yorum oluşturmaz. 

İkinci sınırlılık, hukuki görüş ayrılıklarıdır. Egemenlik ihlallerinin sınırları, gerekli özen yükümlülüğünün niteliği ve bazı siber faaliyetlerin kuvvet kullanma eşiğine ulaşıp ulaşmadığı gibi konular tartışmalıdır. 

Üçüncü sınırlılık, teknik gelişmelerin hızıdır. 2017'de yayımlanan eser, yapay zekâ destekli operasyonların, gelişen dijital altyapıların ve güncel siber tehditlerin sonraki boyutlarını kapsayamaz. Bu nedenle, güncel olaylar değerlendirilirken daha sonraki devlet uygulamaları, uluslararası belgeler ve yeni hukuk tartışmaları da dikkate alınmalıdır. 

Son olarak, kitabın kuralları somut olaylara uygulanırken teknik, siyasi ve hukuki değerlendirmeler birbirinden ayrılmalıdır. Bir saldırının teknik olarak başarılı olması, hukuken meşru olduğunu göstermez. Aynı şekilde bir faaliyetin siyasi açıdan düşmanca olması da tek başına belirli bir uluslararası hukuk ihlalini kanıtlamaz.

Türkiye açısından çıkarımlar

Türkiye’nin siber güvenlik politikaları ve dış politikası açısından Tallinn Manual 2.0 üç temel alanda önem taşır. 

Siber egemenlik ve kritik altyapılar

Enerji, ulaştırma, sağlık, finans, telekomünikasyon ve kamu yönetimi sistemlerinin dijitalleşmesi, siber olayların ulusal güvenlik üzerindeki etkisini arttırmaktadır. Bu nedenle, siber güvenlik yalnızca teknik savunma kapasitesiyle sınırlı görülmemelidir. Devletin yetkileri, uluslararası yükümlülükleri ve sınır aşan olaylara karşı izleyebileceği hukuki yollar da önemlidir. Türkiye bakımından siber egemenlik kavramı, ulusal sistemlerin korunması kadar uluslararası hukukla uyumlu politika geliştirilmesi açısından da ele alınmalıdır. 

Atıf ve kriz yönetimi 

Türkiye'yi hedef alan bir siber olayın ardından saldırının kaynağını belirlemek, teknik bulguları doğrulamak ve hukuki sorumluluğu değerlendirmek farklı aşamalardır. Bu süreçlerde aceleci atıf açıklamaları, diplomatik krizlerin büyümesine yol açabilir. Buna karşılık saldırının kaynağının belirlenmesindeki zorluklar da etkili karşılık verme ve uluslararası iş birliği süreçlerini karmaşıklaştırabilir. Bu nedenle teknik inceleme, istihbarat değerlendirmesi, hukuki analiz ve diplomatik iletişimin koordinasyonu önemlidir. 

Siber caydırıcılık ve uluslararası iş birliği 

Siber caydırıcılık, yalnızca karşı saldırı kapasitesi oluşturmakla sınırlı değildir. Savunma kapasitesi, olayların tespiti, kritik altyapıların dayanıklılığı, uluslararası iş birliği ve hukuki öngörülebilirlik de caydırıcılığın unsurlarıdır. Türkiye açısından uluslararası hukuk kurallarını anlamak, siber olaylara karşı hangi seçeneklerin hangi koşullarda kullanılabileceğini değerlendirmeye yardımcı olur. Bunun yanında müttefiklerle, uluslararası kuruluşlarla ve diğer devletlerle bilgi paylaşımı ile hukuki iş birliği de önem taşır. Bu noktada Tallinn Manual 2.0, Türkiye’nin siber güvenlik doktrini ve dış politika yaklaşımını geliştirirken kullanılabilecek bir analiz çerçevesi sunar; ancak doğrudan bir ulusal doktrin veya bağlayıcı bir hukuk kaynağı olarak değerlendirilmemelidir.

Sonuç

Tallinn Manual 2.0, siber uzayın uluslararası ilişkilerde bağımsız bir stratejik rekabet alanı hâline gelmesiyle ortaya çıkan hukuki sorunları kapsamlı biçimde incelemektedir. Eserin temel tezi, teknolojideki değişimin uluslararası hukukun temel ilkelerini kendiliğinden ortadan kaldırmadığıdır. Devlet egemenliği, devlet sorumluluğu, yargı yetkisi, insan hakları, kuvvet kullanma yasağı, meşru müdafaa ve silahlı çatışma hukuku; siber operasyonların değerlendirilmesinde farklı bağlamlarda önemini korumaya devam eder. Kitabın en önemli analitik katkısı, siber faaliyetleri tek bir kategori altında toplamamasıdır. Bir siber casusluk operasyonu, kritik altyapıya zarar veren bir saldırı ve silahlı çatışma sırasında yürütülen bir siber harekât, farklı hukuki sorular doğurabilir. Bu olayların değerlendirilmesinde faaliyetin kaynağı, hedefi, etkileri ve bağlamı birlikte incelenmelidir. 

Bununla birlikte kitap, tüm hukuki tartışmaları sona erdiren kesin bir kod değildir. Uzmanların görüşlerini sistematikleştirir; mevcut hukukun nasıl yorumlanabileceğine ilişkin önemli bir çerçeve sunar. Devletlerin uygulamaları, hukuki görüşleri ve teknolojik gelişmeler bu çerçevenin sürekli yeniden değerlendirilmesini gerektirir. 

Sonuç olarak, Tallinn Manual 2.0, siber güvenliği salt teknik bir savunma meselesi olarak değil, uluslararası hukuk ve devletler arası ilişkilerle iç içe geçmiş bir konu olarak ele alır. Türkiye açısından da eserin temel değeri, siber tehditlere karşı savunma kapasitesini geliştirmenin yanı sıra hukuki sorumluluk, kriz yönetimi ve uluslararası iş birliği boyutlarını birlikte değerlendirmeye imkân sağlamasıdır.

Prof. Dr. Ozan ÖRMECİ

 

DİPNOTLAR

[1] https://www.cambridge.org/core/books/tallinn-manual-20-on-the-international-law-applicable-to-cyber-operations/E4FFD83EA790D7C4C3C28FC9CA2FB6C9.

8 Ekim 2026 Perşembe

Türkiye's Official Cybersecurity Doctrine: Cyber Homeland

 

Introduction

In the twenty-first century, state sovereignty is no longer limited to land, sea, and airspace in the classical sense. With the widespread adoption of information and communication technologies, cyberspace has become a fundamental dimension of national security. Today, states’ economic activities, financial systems, energy infrastructure, transportation networks, health services, defense systems, public administration, and communication with citizens depend heavily on digital networks. Protecting the digital infrastructure underpinning sovereignty has therefore become as strategically necessary as protecting territorial integrity and political sovereignty.

In Türkiye, this transformation has increasingly been expressed through the concepts of “Cyber Homeland” (Siber Vatan) and “Digital Homeland” (Dijital Vatan). Although closely related, the two concepts are not entirely synonymous. “Digital Homeland” can be understood as a broader concept encompassing the data, infrastructure, platforms, and technological capacity that the state and society possess in the digital environment. “Cyber Homeland”, by contrast, focuses particularly on the security, defense, sovereignty, resilience, and, when necessary, deterrent protection of that digital domain.

The concept of “Cyber Homeland” has become increasingly visible in Türkiye’s official documents, while its institutional and legal foundations have also been strengthened. Published on 7 September 2024, the National Cybersecurity Strategy and Action Plan (2024–2028) is one of the most important policy documents in this field. It identifies six strategic objectives: cyber resilience; proactive cyber defense and deterrence; human-centered cybersecurity; the secure use of technology; domestic and national technologies; and strengthening the Türkiye brand internationally.

A second major step was establishing the Cybersecurity Presidency (Siber Güvenlik Başkanlığı) under the Presidency of the Republic of Türkiye on 8 January 2025. The Presidency was created to protect Türkiye’s national power in cyberspace, identify threats, and coordinate national cybersecurity policies in an integrated manner.

A third, and perhaps most significant, development was the entry into force of Cybersecurity Law No. 7545 on 19 March 2025. The law explicitly positions cybersecurity as an integral part of national security and establishes a legal framework for protecting critical infrastructure, oversight, certification, standardization, threat intelligence, and enforcement mechanisms.

Taken together, these developments suggest that Türkiye’s cybersecurity approach is evolving beyond a purely technical information-security policy towards a more comprehensive doctrine that combines national security, economic security, technological independence, and strategic deterrence.

1. The Emergence of the Cyber Homeland Concept

Traditionally, “homeland” refers to political sovereignty over a defined geographical area. The modern state system has described sovereignty in terms of land borders, territorial waters, and airspace. Digitalization, however, has added a new dimension to how we understand state sovereignty.

Today, threats to a state’s security cannot be limited to those entering through border crossings, ports, or airspace. An attack on the electricity grid, banking system, telecommunications infrastructure, public databases, or military communications systems can also directly threaten national security.

The “Cyber Homeland” can therefore be understood as a complementary digital-age dimension of the traditional concept of homeland. An important theoretical distinction must nevertheless be made: the Cyber Homeland is not a new geography that replaces the physical homeland. Rather than being a physical sovereign domain like land or sea, cyberspace is a complex ecosystem formed by states’ physical infrastructure, data, communication networks, and digital services.

The main components of the Cyber Homeland can be listed as follows:

  1. National communications infrastructure,
  2. Public-sector information systems,
  3. Critical infrastructure,
  4. Financial and banking systems,
  5. Energy systems,
  6. Transportation systems,
  7. Health information infrastructure,
  8. Defense industry and military networks,
  9. Satellite and space communications systems,
  10. Data centers,
  11. Cloud infrastructure,
  12. Digital public services,
  13. Citizen and institutional data,
  14. Software and hardware ecosystems,
  15. Artificial intelligence and big-data infrastructure.

The Cyber Homeland is not limited to servers physically located in Türkiye. For example, digital systems operated globally by a Turkish company may be relevant to Türkiye’s critical economic interests. This illustrates how cyber sovereignty differs from the classical understanding of sovereignty.

2. The Difference Between “Digital Homeland” and “Cyber Homeland”

In Turkish discussions, “Digital Homeland” (Dijital Vatan) and “Cyber Homeland” (Siber Vatan) are sometimes used interchangeably. Analytically, however, it is useful to distinguish between them.

The Digital Homeland can be regarded as the broader framework encompassing all of a state’s digital assets. It includes:

  • Digital government,
  • e-Government (e-Devlet),
  • National data infrastructure,
  • The digital economy,
  • Artificial intelligence,
  • Big data,
  • Digital identity,
  • Electronic communications,
  • The software ecosystem,
  • Digital payment systems,
  • Cloud technologies.

The Cyber Homeland, by contrast, refers to the security of this digital ecosystem and the state’s capacity to exercise strategic control over it. The distinction can therefore be expressed as follows:

Digital Homeland = digital capacity and the domain of sovereignty.

Cyber Homeland = the security, defense, and deterrence of that domain.

This distinction helps explain Türkiye’s current cybersecurity policies. In the Cybersecurity Presidency's institutional discourse, protecting the “digital homeland” is directly associated with national security. An official statement by the Presidency describes protecting the digital homeland as an “essential and indispensable component of national security.” This approach shows that cybersecurity is not merely about protecting computer systems.

3. The Institutional Evolution of Türkiye’s Cybersecurity Policy

Türkiye’s cybersecurity policy did not emerge recently. The first National Cybersecurity Strategy and Action Plan was prepared in 2013, followed by strategy documents for the periods 2016–2019 and 2020–2023. During this process, the National Cyber Incident Response Center (USOM) and Cyber Incident Response Teams (SOME) assumed important roles.

Initially, the approach largely followed a sequence: detect the threat → prevent the attack → restore the system → resume the service.

Over time, a more proactive approach emerged: anticipate the threat → produce intelligence → analyze the attacker’s capabilities → make critical infrastructure resilient → establish deterrence when necessary.

This transformation indicates the maturation of Türkiye’s cybersecurity policy. The 2024–2028 Strategy represents an important stage in this evolution. It identifies people, defense, deterrence, and cooperation as central themes, thereby treating cybersecurity not simply as an information-technology security issue but as part of state capacity.

4. The National Cybersecurity Strategy 2024–2028

The National Cybersecurity Strategy and Action Plan (2024–2028) underpins Türkiye’s current cybersecurity doctrine. Notably, it treats not only defense against attacks but also resilience and deterrence as strategic objectives.

The Strategy sets out six principal strategic objectives:

4.1. Cyber Resilience

The objective is not merely to prevent attacks. It is also to ensure that the state and the economy can continue operating when an attack occurs. Rather than making critical infrastructure “impossible to attack”, the aim is to make it capable of continuing to function even if attacked. This shift matters because absolute security in cyberspace is nearly impossible.

4.2. Proactive Cyber Defense and Deterrence

One of the most important changes in Türkiye’s approach is the move towards proactive defense. Whereas the traditional defensive model responds after an attack, proactive defense seeks to identify threat actors' activities in advance. Cyber intelligence consequently acquires strategic importance.

4.3. Human-Centred Cybersecurity

The approach recognizes that cybersecurity cannot be achieved through technology alone. Even the most advanced security system can be compromised by human-related risks, including:

  • Social engineering,
  • Phishing,
  • Insider threats,
  • Weak passwords,
  • Misconfiguration.

Qualified human resources are therefore a critical component of Türkiye’s Cyber Homeland policy.

4.4. Secure Use of Technology

Technologies such as artificial intelligence, the Internet of Things, 5G, and big data create new opportunities while also generating new security vulnerabilities. Türkiye’s approach therefore calls for technological transformation to proceed in parallel with security.

4.5. Domestic and National Cybersecurity Technologies

This objective makes Türkiye’s cybersecurity approach part of a broader policy of technological independence. Excessive dependence on foreign software and hardware can create strategic risks. Dependencies involving source code, hardware supply chains, or update mechanisms can become direct national-security concerns.

4.6. Strengthening the Türkiye Brand Internationally

Türkiye aims not only to protect its own systems but also to become an international actor in cybersecurity. The 2024–2028 Strategy thus extends cybersecurity into foreign policy and international cooperation.

5. The Cybersecurity Presidency: Institutionalizing the Doctrine

The establishment of the Cybersecurity Presidency under the Presidency of the Republic of Türkiye on 8 January 2025 was one of the most important institutional changes in Türkiye’s Cyber Homeland approach. The Presidency coordinates national cybersecurity policies and strategies.

The strategic significance of this structure can be explained in several ways. First, cybersecurity has been positioned at the highest level of state administration. Second, the capacity to coordinate responsibilities previously distributed among different institutions has been strengthened. Third, cybersecurity has become an institutional part of the national-security architecture rather than a concern confined to telecommunications or information technology.

The Presidency’s remit includes securing public institutions and critical infrastructure, threat intelligence, incident response, vulnerability management, digital-asset inventories, and defining and implementing standards. More importantly, the Cybersecurity Board's structure demonstrates the integration of cybersecurity with traditional security institutions. In addition to the President, the Board includes the Vice President; the ministers of Justice, Foreign Affairs, Interior, National Defense, Industry and Technology, and Transport and Infrastructure; the Secretary-General of the National Security Council; the Director of the National Intelligence Organization (MİT); the President of Defense Industries; and the President of Cybersecurity.

This structure sends a clear message: Türkiye no longer regards cybersecurity as merely a technical security issue. It is considered alongside defense, intelligence, foreign policy, internal security, industrial policy, and technology policy. The Cyber Homeland doctrine can therefore be understood as the digital dimension of an integrated national-security doctrine.

6. Cybersecurity Law No. 7545 and Digital Sovereignty

Cybersecurity Law No. 7545, which entered into force on 19 March 2025, has significantly strengthened the legal foundations of Türkiye’s Cyber Homeland approach. Its central premise is that cybersecurity is integral to national security. The law can be understood as serving three principal functions.

First, protection: safeguarding critical infrastructure and information systems.

Second, regulation: developing standards, certification, and oversight in cybersecurity.

Third, deterrence: establishing administrative and criminal sanctions for those who fail to comply with cybersecurity obligations.

The cybersecurity system in Türkiye has thus moved beyond merely issuing recommendations. When necessary, the Presidency can inspect the activities of institutions and organizations covered by the law. This reveals another dimension of the Cyber Homeland: cyber sovereignty is not only the ability to defend against attacks but also the state’s capacity to regulate the national cyber domain. The concept of the Cyber Homeland is therefore closely connected to “digital sovereignty”.

7. Critical Infrastructure and the Cyber Homeland

One of the most important elements of the Cyber Homeland doctrine is protecting critical infrastructure. In modern economies, energy, finance, communications, transportation, and healthcare systems are largely connected to digital networks. For example, a large-scale cyberattack on an electricity grid can affect not only computer systems but also physical infrastructure.

The same applies to banking, air-traffic management, railways, ports, natural gas, oil, hospitals, and telecommunications. One core objective of the Cyber Homeland doctrine is therefore to increase the cyber resilience of critical infrastructure.

The concept of resilience is particularly important here. Completely eliminating cyberattacks is unrealistic. The real objective is to establish a comprehensive security cycle:

prevent → detect → respond → maintain services → recover → prevent recurrence.

Türkiye’s cyber-resilience approach in the 2024–2028 Strategy reflects this understanding.

8. Cyber Deterrence: The Most Critical Dimension of Türkiye’s Doctrine

A Cyber Homeland approach based solely on defense is insufficient. If an attacker believes that the cost of an attack will be low, the likelihood of an attack may increase. Cyber deterrence is therefore critically important.

Cyber deterrence can be considered through three main methods:

Deterrence by denial: making it technically more difficult for an attacker to carry out an attack.

Deterrence by punishment: increasing the cost of an attack.

Deterrence through norm-building: ensuring that cyberattacks generate political costs within the frameworks of international law and diplomacy.

Türkiye’s 2024–2028 Strategy explicitly identifies “proactive cyber defense and deterrence” as one of its strategic objectives. This shows that Türkiye’s cybersecurity policy is not purely defensive.

An important strategic problem remains: it is extremely difficult to identify a cyberattack's perpetrator with certainty. An attacker may use servers in other countries, compromised computers, botnets, false identities, or proxy groups. For cyber deterrence to succeed, Türkiye must therefore develop not only its technical capabilities but also its cyber-intelligence and attribution capabilities.

9. Domestic and National Technology: The Economic Dimension of the Cyber Homeland

Another important feature of Türkiye’s Cyber Homeland policy is its integration of cybersecurity with industrial and technology policy. The emphasis on domestic and national technologies is not merely an economic preference; supply-chain security is strategically important for cybersecurity. As a country becomes more dependent on foreign sources for operating systems, security software, network devices, cryptographic products, cloud infrastructure, data centers, and artificial-intelligence systems, its strategic autonomy may decline.

Technological independence and cybersecurity are thus complementary policy areas for Türkiye. The 2024–2028 Strategy also identifies developing domestic and national technologies as an explicit strategic objective in combating cyber threats. The localization process experienced in the defense industry could be replicated in cybersecurity. In other words, protecting the Cyber Homeland requires not only cyber-defense capabilities but also the capacity to produce cyber technologies.

10. Artificial Intelligence and the Future of the Cyber Homeland

Artificial intelligence is one of the most significant transformations affecting cybersecurity in the second half of the 2020s. AI increases the capabilities of both defenders and attackers.

For defense, AI can support anomaly detection, threat intelligence, attack-pattern analysis, automated incident response, and malware analysis. Attackers, however, can also use AI for phishing, social engineering, automated vulnerability scanning, synthetic-content production, and information operations. Protecting the Cyber Homeland in the future will therefore involve much more than firewalls and antivirus systems.

The Cybersecurity Presidency also treats artificial intelligence, data analytics, and trustworthy AI as policy areas relevant to public information systems. The Cyber Homeland doctrine of the future may consequently be expected to rest on three pillars: artificial intelligence + cyber intelligence + autonomous defense.

11. The Cyber Homeland and Foreign Policy

Cybersecurity is also a new domain of foreign policy. States no longer compete only through diplomatic channels or military power. Cyber espionage, disinformation, attacks on critical infrastructure, and interference in electoral processes have become part of international politics.

Türkiye’s geopolitical position is particularly significant in this respect. Türkiye is a NATO member, maintains close economic ties with Europe, plays an important role in Black Sea security, occupies a strategic position in the Middle East, and has strong connections with the Caucasus and Central Asia.

Türkiye’s cybersecurity policy therefore has both regional and national-security dimensions. The 2024–2028 Strategy’s objective of strengthening the Türkiye brand internationally is notable in this regard. Türkiye may be expected to deepen cooperation with NATO cyber-defense mechanisms, the Organization of Turkic States, European institutions, and regional cybersecurity mechanisms.

12. Strengths of the Cyber Homeland Doctrine

Türkiye’s current approach has several important strengths.

First, integrating cybersecurity with national security: treating cybersecurity as more than a technical matter is a significant advantage.

Second, institutional centralization: establishing the Cybersecurity Presidency has strengthened coordination capacity.

Third, a stronger legal framework: Law No. 7545 provides an important legal basis for implementing the strategy.

Fourth, a proactive approach: Türkiye is moving toward a model that identifies threats in advance rather than merely responding to attacks.

Fifth, domestic technology: reducing technological dependence in cybersecurity may strengthen strategic autonomy over the long term.

Sixth, human resources: the Strategy’s emphasis on the human factor demonstrates recognition that cybersecurity is not limited to technical infrastructure.

13. Problems and Risks of the Cyber Homeland Doctrine

Nevertheless, Türkiye’s Cyber Homeland approach faces important issues that must be addressed.

13.1. Balancing Cybersecurity and Digital Freedoms

Expanding state powers in cybersecurity may spark new debates about the relationship between security and privacy, freedom of expression, data protection, and individual rights. A successful Cyber Homeland doctrine must therefore be robust and consistent with the rule of law and the principle of proportionality.

13.2. Public–Private Sector Coordination

A significant share of Türkiye’s critical digital infrastructure is operated by the private sector. Therefore, it is essential to integrate the state’s cybersecurity capacity with that of private-sector organizations.

13.3. Qualified Human Resources

Global demand for cybersecurity specialists is very high. Türkiye’s education system needs to train not only computer engineers but also cyber-intelligence specialists, cryptography experts, malware analysts, cyber-law specialists, and cyber strategists.

13.4. External Dependence

Although domestic technology production is increasing, complete independence from global technology supply chains is not possible. The objective should therefore be to manage strategic dependencies rather than pursue “full independence”.

13.5. The Cross-Border Nature of Cyberattacks

Protecting Türkiye’s own systems is not sufficient on its own. Since attacks often originate through global networks, international intelligence and judicial-cooperation mechanisms are also important.

14. How Can Türkiye Develop a New Cyber Homeland Doctrine?

Türkiye should focus on five main areas to advance its Cyber Homeland approach in the coming period.

14.1. National Cyber-Intelligence Capacity

Threat actors need to be tracked before a cyberattack occurs. Cyber intelligence should therefore be integrated more closely with the traditional intelligence architecture.

14.2. A “Zero Trust” Approach for Critical Infrastructure

The Zero Trust model, in which no user or device inside an organization is automatically trusted, should be expanded. The 2024–2028 Strategy also emphasizes the Zero Trust approach.

14.3. National Cyber Exercises

Türkiye should conduct regular national cyber-crisis exercises covering the energy, finance, healthcare, transportation, and telecommunications sectors.

14.4. The Cybersecurity Industry

Cybersecurity is not only a field that must be protected; it is also a high-value-added technology sector. Developing globally competitive products in this area could strengthen the economic pillar of Türkiye’s Cyber Homeland policy.

14.5. Cyber Diplomacy

Türkiye should play a more active role in shaping international cyber norms. This is particularly important in the context of NATO, the United Nations, and regional organizations.

Conclusion

Türkiye’s “Cyber Homeland” approach can be understood as the result of national cybersecurity policies that began in the 2010s and developed into a more comprehensive national-security doctrine during the 2020s. This transformation has taken shape in three main stages.

The first stage involved developing national cybersecurity strategies and institutional structures such as USOM and SOME. The second involved bringing cyber resilience, proactive defense, deterrence, human resources, domestic technology, and international cooperation together under the National Cybersecurity Strategy 2024–2028. The third involved establishing the Cybersecurity Presidency in 2025 and strengthening cybersecurity's institutional and legal foundation through Cybersecurity Law No. 7545.

As a result, Türkiye's emerging approach can be described as “active cyber sovereignty”. Under this approach, the state does not merely seek to protect its own systems from attacks; it also develops its cyber infrastructure, protects critical infrastructure, builds cyber-intelligence capabilities, seeks to detect attacks in advance, develops deterrence, encourages domestic technology production, expands the cybersecurity sector, and participates in the development of international cyber norms.

It would therefore be a serious mistake to view the Cyber Homeland merely as a project to protect Türkiye’s computers. More broadly, it is a project to preserve and develop Türkiye’s digital-age sovereignty. While the Digital Homeland refers to Türkiye’s broader digital economic, technological, and data ecosystem, the Cyber Homeland refers to that domain's security and strategic sovereignty. Türkiye's central objective is to build comprehensive state capacity by integrating cybersecurity with technological independence, economic security, national defense, intelligence, and foreign policy.

In conclusion, although Türkiye’s cybersecurity policy has not yet been formulated in a single document as a fully consolidated doctrine formally titled the “Cyber Homeland Doctrine”, the combination of the 2024–2028 Strategy, the Cybersecurity Presidency, and Cybersecurity Law No. 7545 has established much of the institutional and legal foundation for such a doctrine. In analyzing Türkiye’s national-security architecture in the second half of the 2020s, cyberspace should therefore be added as an independent strategic dimension alongside land, sea, air, and space. In a broader theoretical framework, Türkiye’s security outlook can be expressed as follows: the Blue Homeland represents sovereignty at sea, the Space Homeland represents strategic capacity in outer space, and the Cyber Homeland represents digital sovereignty and security. In this respect, the Cyber Homeland is not merely a technological security policy; it is an important part of Türkiye’s redefinition of sovereignty in the twenty-first century.

Prof. Dr. Ozan ÖRMECİ


REFERENCES

7 Ekim 2026 Çarşamba

Jon R. Lindsay'den 'The Age of Deception'

 

Giriş

Siber güvenlik, uluslararası güvenlik, askeri teknoloji ve küresel stratejiler alanında uzmanlaşmış bir akademisyen, yazar ve eski ABD Donanması gazisi olan Amerikalı akademisyen Jon R. Lindsay -ki kendisi halen Georgia Institute of Technology (Georgia Tech) bünyesindeki Siber Güvenlik ve Mahremiyet Okulu ile Sam Nunn Uluslararası İlişkiler Okulu'nda Doçent Doktor olarak görev yapmaktadır- yeni gelişen Siber Güvenlik literatürüne önemli bir katkı kabul edilebilecek olan eseri Age of Deception: Cybersecurity as Secret Statecraft'ı (Aldatma Çağı: Gizli Devlet Sanatı Olarak Siber Güvenlik) 2025 yılı içerisinde yayımlamıştır. Cornell University Press tarafından yayımlanan güncel bir uluslararası ilişkiler ve siber güvenlik kitabı olan bu çalışma, kısa sürede bu alanda meraklıların ilgisini çekmiştir. Bu yazıda, bu kitap özetlenecek ve değerlendirilecektir.

Kitabın Özeti

Kitap, iki ana bölümden oluşmaktadır: "The Political Logic of Deception" (Aldatmanın Siyasi Mantığı) ve "Secret Statecraft in Practice" (Uygulamada Gizli Devlet Yönetimi). Kitabın temel amacı, çağdaş siber güvenlik tartışmalarında hâkim olan “cyberwar” (siber savaş) söylemini yeniden değerlendirmektir. Lindsay'e göre, siber uzayda meydana gelen her saldırıyı savaş kavramlarıyla açıklamak, bu olayların önemli bir bölümünün gerçek niteliğini anlamamızı engeller. Ona göre, siber alanın temel siyasi mantığı, geleneksel savaşın doğrudan şiddetinden ziyade istihbarat, gizlilik, nüfuz, sabotaj ve aldatma faaliyetlerine daha yakındır. Nitekim Cornell University Press de, kitabın temel tezini, siber güvenliğin “organized deception for strategic advantage” yani "stratejik avantaj sağlamak amacıyla örgütlü aldatma" olarak anlaşılması şeklinde özetlemektedir.

Lindsay'in yaklaşımında kritik nokta şudur: Siber teknoloji yeni olabilir, fakat yarattığı siyasi davranış biçimi bütünüyle yeni değildir. Casusluk, karşı istihbarat, propaganda, sabotaj ve gizli operasyonlar, devletlerarası siyasetin çok eski araçlarıdır. Dijital teknolojiler ise, bu faaliyetlerin hızını, kapsamını, ölçeğini ve erişilebilirliğini değiştirmiştir.Bu nedenle kitap, aslında iki farklı soruya cevap vermektedir:

  1. Aldatma, uluslararası siyasette neden stratejik olarak işlevseldir?
  2. Bu genel siyasi mantık, gerçek dünyadaki istihbarat ve siber operasyonlarda nasıl ortaya çıkar?

Birinci sorunun cevabı "The Political Logic of Deception" (Aldatmanın Siyasi Mantığı) adlı birinci bölümde, ikinci sorunun cevabı ise "Secret Statecraft in Practice" (Uygulamada Gizli Devlet Yönetimi) adlı ikinci bölümünde verilir. Lindsay'in temel iddiası, siber uzayın anarşik ve tamamen kuralsız bir ortam olmadığıdır. Tersine, siber uzay, yoğun iş birliğine dayalı kurumlar, ortak standartlar, güven ilişkileri ve birbirine bağlı ağlar üzerine kuruludur. Fakat tam da bu iş birliği altyapısı, aldatma için fırsatlar yaratır. Dolayısıyla, kitabın ana paradoksu şu şekilde formüle edilebilir: İnsanların birbirine daha fazla güvenmesini sağlayan bilgi teknolojileri, aynı zamanda bu güvenin istismar edilmesini de mümkün kılar.

Lindsay'in teorik çerçevesinin başlangıç noktası "secret statecraft" (gizli devlet yönetimi) kavramıdır. Geleneksel devlet kapasitesi, genel anlamda bir devletin istediğini elde etmek için sahip olduğu kaynakları kullanma yeteneğidir. Bunun araçları; diplomasi, ekonomik yaptırımlar veya askeri güç olabilir. Lindsay ise gizli devley yönetimi olarak Türkçe'ye çevrilebilecek olan "secret statecraft" kavramını bundan farklılaştırır. Buradaki amaç, kendi kaynaklarını doğrudan kullanmak yerine başkalarının sahip olduğu kaynakları, kurumları, bilgileri veya davranışları kendi stratejik amaçların için kullanmaktır. Bu nedenle, "secret statecraft"ın merkezinde dolaylılık yer alır.

Öyle ki, bir devlet:

  • kendi ordusunu kullanarak saldırabilir;
  • ekonomik yaptırım uygulayabilir;
  • diplomatik baskı kurabilir.

Ama aynı devlet;

  • başka bir devletin ağlarına gizlice sızabilir;
  • rakibin iletişimini izleyebilir;
  • sahte bilgi yayabilir;
  • rakibin kurumlarını manipüle edebilir;
  • üçüncü tarafların altyapısını kullanabilir.

Bunların tümü, "secret statecraft" mantığı içinde düşünülebilir. Lindsay, bu nedenle istihbarat ile siber operasyonlar arasında güçlü bir tarihsel süreklilik kurar. Kitabın resmi tanımında "secret statecraft", "organised deception for strategic advantage" (stratejik avantaj sağlamaya yönelik örgütlü aldatma) olarak tanımlanmaktadır. Buradaki “organized” (örgütlü, organize) terimi özellikle önemlidir. Aldatma, yalnızca bireysel bir yalan söyleme eylemi değildir. Devletler açısından söz konusu olan:

  • istihbarat kurumları,
  • özel operasyon birimleri,
  • karşı-istihbarat mekanizmaları,
  • teknik uzmanlar,
  • güvenlik şirketleri,
  • propaganda ağları,
  • siber operasyon ekipleri gibi örgütlü aktörlerin sistematik biçimde çalışmasıdır.

Dolayısıyla, Lindsay'in teorisi basitçe "cyber = deception" (siber = aldatma) değildir. Daha doğru formülasyon; "Siber teknoloji → bilgi sistemlerine erişim → gizli faaliyet → aldatma → stratejik avantaj"şeklindedir.

Lindsay açısından aldatmanın stratejik değeri, rakibin sahip olduğu bilgiyi veya karar verme kapasitesini etkilemesinden kaynaklanır. Devletler arası siyaset, yalnızca maddi kaynakların paylaşımı değildir. Aynı zamanda, aktörlerin:

  • ne bildikleri,
  • ne bilmedikleri,
  • neye inandıkları,
  • neyi yanlış anladıkları,
  • rakibin ne yapacağını nasıl tahmin ettikleri üzerinden şekillenir.

Bu nedenle "bilgi asimetrisi", uluslararası politikanın temel unsurlarından biridir. Örneğin, bir devlet rakibinin planlarını öğrenirken, rakip, kendi planlarının gizli kaldığını düşünüyorsa, önemli bir avantaj elde eder. Ancak aldatmanın daha ileri bir boyutu da vardır. Amaç yalnızca gerçeği gizlemek değildir. Amaç, bazen rakibin yanlış bir gerçeğe inanmasını sağlamaktır. Bu nedenle, gizlilik (secrecy) ile aldatma (deception) aynı şey değildir. Daha basit bir ifadeyle, gizlilik "rakibin gerçeği öğrenmesini engelle", aldatma ise "rakibin yanlış bir şeye inanmasını sağla" şeklinde özetlenebilir. Bu ayrım, Lindsay'in teorisi açısından son derece önemlidir.

Lindsay'in teorisinin en önemli kavramlarından biri de "intelligence performance" yani "istihbarat performansı" kavramıdır. Buradaki mesele yalnızca bilgi toplamak değildir. Bir istihbarat operasyonunun başarılı olması için:

  1. hedefe erişim sağlanması,
  2. bu erişimin gizli tutulması,
  3. bilginin elde edilmesi,
  4. elde edilen bilginin stratejik amaçla ilişkilendirilmesi,
  5. operasyonun yeterince uzun sürdürülebilmesi gerekir.

Lindsay'in yaklaşımında, başarılı istihbarat faaliyetleri, gizli ve sürdürülebilir kanallar oluşturabilme kapasitesi üzerinden değerlendirilir. Güncel akademik değerlendirmeler de Lindsay'in modelini iki temel değişkene bağlamaktadır: "vulnerable institutions" (savunmasız kurumlar) ve "clandestine organizations" (gizli örgütler). Buna göre, istihbarat başarısı, kabaca şöyle formüle edilebilir: "Hedefin kırılganlığı × saldırganın örgütsel kapasitesi = istihbarat performansı".

Buradan çok önemli bir sonuç ortaya çıkar: Teknoloji, tek başına sonucu belirlemez. Çok gelişmiş bir siber araç, hedef kurum çok iyi korunuyorsa işe yaramayabilir. Aynı şekilde çok iyi korunan bir kurum, son derece yetenekli ve sabırlı bir istihbarat örgütüyle karşı karşıya kaldığında yine risk altında olabilir. Bu nedenle, Lindsay'in teorisi, teknolojik determinizmi reddeder.

İlk temel değişken "vulnerable institutions", yani savunmasız kurumlardır. Buradaki "savunmasızlık", yalnızca bilgisayar sistemindeki teknik bir açığı ifade etmez. Daha geniş anlamda:

  • kurumsal prosedürler,
  • insan davranışları,
  • güven ilişkileri,
  • tedarik zincirleri,
  • ortak protokoller,
  • iletişim sistemleri,
  • örgütsel alışkanlıklar, bir kurumun istismar edilebilirliğini belirleyebilir.

Bu noktada Lindsay'in teorisinin önemli bir sonucu ortaya çıkar: Güvenlik için kurulmuş kurumlar, aynı zamanda saldırganın yararlanabileceği bağlantılar da oluşturabilir. Örneğin, bir kurumun çalışanlarının uzaktan erişim sağlaması iş birliğini kolaylaştırır. Ancak aynı erişim sistemi kötüye kullanıldığında saldırgan için bir giriş noktası haline gelebilir. Bu durum, siber uzayın temel paradoksunu oluşturur: "Bağlantı → koordinasyon sağlar". Ama aynı zamanda, "Bağlantı → sızma fırsatı yaratır".

İkinci değişken "clandestine organization", yani gizli operasyon yürütebilen örgütsel kapasitedir. Lindsay, burada klasik "hacker" imgesinin ötesine geçer. Popüler kültürde siber saldırı çoğu zaman bir kişinin bilgisayar başında gerçekleştirdiği teknik bir eylem olarak görülür. Lindsay'in yaklaşımında ise, yüksek düzeyli istihbarat faaliyetleri:

  • planlama,
  • uzmanlaşma,
  • operasyon güvenliği,
  • istihbarat analizi,
  • teknik kapasite,
  • uzun vadeli sabır,
  • koordinasyon gerektirir.

Bu nedenle, önemli olan yalnızca "hangi malware kullanıldı?" sorusu değildir. Daha önemli soru "Bu operasyonu gerçekleştiren örgüt hangi kapasiteye sahipti?" olmalıdır. Bu yaklaşım, Bletchley Park'tan Stuxnet'e kadar kitapta incelenen vakaların ortak teorik zeminini oluşturur.

Lindsay'e göre, dijital çağda deception'ın önem kazanmasının temel nedeni teknolojinin kendisinden çok toplumsal bağımlılığın artmasıdır. Modern devletler ve ekonomiler:

  • internet,
  • finansal ağlar,
  • enerji sistemleri,
  • telekomünikasyon,
  • bulut sistemleri,
  • yazılım tedarik zincirleri,
  • dijital kimlikler üzerinden birbirlerine bağlanmıştır.

Bu nedenle, siber uzayda çok büyük bir karşılıklı bağımlılık vardır. Ancak karşılıklı bağımlılık iki yönlüdür. Bir taraf "Bu sistem sayesinde sana güveniyorum" derken, saldırgan "Tam da bu güven ilişkisi sayesinde sana ulaşabiliyorum" diyebilir. Bu yüzden, Lindsay'in teorisinde "cooperation and conflict" yani "iş birliği ve çatışma" birbirinin karşıtı değildir. Aksine, biri diğerini mümkün hale getirebilir. Bu nedenle, kitabın önemli teorik sonuçlarından biri şudur: Siber çatışmanın kaynağı her zaman iş birliğinin yokluğu değildir; bazen tam tersine iş birliğinin kendisidir.

Lindsay'in literatüre en önemli katkılarından biri “cyberwar” (siber savaş) kavramıyla ilgilidir. Eserinde, yazar, siber operasyonların kamuoyunda sıklıkla:

  • yeni bir savaş alanı,
  • dijital Pearl Harbor,
  • ulusal güvenlik için varoluşsal tehdit şeklinde sunulduğunu belirtir.

Ancak Lindsay, bu konuda daha dikkatli bir ampirik tablo çizer. Ona göre, gerçek dünyadaki siber faaliyetlerin büyük kısmı:

  • casusluk,
  • veri hırsızlığı,
  • nüfuz,
  • sabotaj,
  • istihbarat toplama gibi faaliyetlerdir.

Yani çoğu operasyonun amacı fiziksel yıkım yaratmak değildir. Zaten yayımcı Cornell University Press de, Lindsay’in kitabını, siber savaşa ilişkin abartılı anlatıları sorgulayan ve siber operasyonları istihbarat rekabeti bağlamında değerlendiren bir çalışma olarak tanımlamaktadır.

Burada Lindsay'in temel ayrımı şöyledir:

  • War logic (Savaş mantığı): Rakibi fiziksel olarak yen.
  • Intelligence logic (İstihbarat mantığı): Rakibin sistemine görünmeden gir, bilgi edin, seçeneklerini değiştir veya avantaj sağla.

Bu nedenle, siber operasyonların önemli bir kısmı savaş ile barış arasındaki gri alanda gerçekleşir.

Bu teorik birinci bölümün ardından, yazar, "Secret Statecraft in Practice" (Uygulamada Gizli Devlet Yönetimi) bölümünde bu modelini tarihsel ve çağdaş vakalara uygular. Bu ikinci bölümün amacı yalnızca 4 önemli vakanın tarihini anlatmak değildir. Aynı zamanda her vaka şu soruya cevap vermek için kullanılır: Aldatma mantığı gerçek operasyonlarda nasıl işler?

İlk vaka, İkinci Dünya Savaşı sırasında Bletchley Park çalışmalarıyla Nazi haberleşme sistemi Enigma'nın çözülmesidir. Bletchley Park örneği, Lindsay açısından önemlidir çünkü internetten önceki bir döneme aittir. Dolayısıyla, burada amaç "siber saldırıların tarihini anlatmak" değildir. Amaç, istihbarat mantığının teknolojiden daha eski olduğunu göstermektir. Almanların Enigma sistemi iletişimin gizliliğini korumaya yönelikti. İngilizler ise bu iletişim sistemini çözmeye çalıştı. Burada iki tarafın da temel problemi bilgiydi:

Almanya: "İletişimimizi nasıl gizleriz?",

İngiltere: "Bu gizliliği nasıl kırarız?"

mücadelesi veriyorlardı. Bu karşılıklı mücadele, Lindsay'in "intelligence performance" (istihbarat performansı) kavramını açıklamak için kullanılır. Teknik kapasite tek başına yeterli değildir. İstihbarat başarısı:

  • organizasyon,
  • uzmanlık,
  • insan kaynağı,
  • teknolojik araçlar,
  • analiz,
  • gizlilik

gibi farklı unsurların birleşimini gerektirir. Dolayısıyla, Bletchley Park, Lindsay'in teorisinde teknoloji ile örgütlenmenin birlikte çalışmasına ilişkin önemli bir tarihsel örnektir.

Kitabın muhtemelen en dikkat çekici vaka analizi Stuxnet'tir. Stuxnet, İran'ın nükleer programına yönelik ABD-İsrail ortak operasyonunun bir parçası olarak değerlendirilir. Lindsay, burada kendi önceki Stuxnet yorumunu da yeniden değerlendirir. Kendisinin daha önce Stuxnet'i siber savaş perspektifinden ele almış olması, kitabındaki yeniden yorumlamayı daha da önemli kılar. Lindsay'in temel argümanı şudur: Stuxnet'i yalnızca "İran'a yönelik bir siber saldırı" olarak görmek yetersizdir. Çünkü operasyonun siyasi amacı daha geniştir. Stuxnet;

  • İran'ın nükleer kapasitesini geciktirmeyi,
  • askeri bir saldırı ihtimalini azaltmayı,
  • diplomatik seçenekler yaratmayı amaçlayan daha geniş bir stratejinin parçası olarak değerlendirilmelidir.

Bu nedenle, yazar, Stuxnet'i "secret diplomacy" (gizli diplomasi) bağlamına yerleştirir. Lindsay'e göre, "secret statecraft", savaş ile hiçbir şey yapmamak arasında üçüncü bir seçenek yaratmıştır. Bu, son derece önemli bir teorik sonuçtur. Çünkü geleneksel güvenlik analizinde seçenekler çoğu zaman a-) "Saldırı/Savaş" veya b-) "Hiçbir şey yapmamak" şeklinde düşünülür. Lindsay ise üçüncü bir seçenek olduğunu gösterir: "Gizli operasyon gerçekleştir". Bu seçenek, siyasi karar verici açısından caziptir çünkü savaşın maliyetlerini ve risklerini doğrudan azaltabilir. Fakat bunun karşılığında yeni bir sorun ortaya çıkar: Gizli operasyon ortaya çıkarsa ne olur? İşte "deception" veya aldatmanın paradoksu burada ortaya çıkar; gizli operasyonun stratejik değeri büyük ölçüde gizli kalmasına bağlıdır.

Toplamda üçüncü ve yakın zamanda yaşanan ikinci önemli vaka, 2016 ABD Başkanlık seçimlerine yönelik Rus müdahalesidir. Lindsay, burada özellikle önemli bir teorik problem üzerinde durur: Aldatma, hedef toplum zaten aldatılmaya hazırsa nasıl işler? Rusya'nın sosyal medya ve bilgi operasyonları, ABD'deki mevcut siyasi kutuplaşma ve bilgi ekosistemiyle etkileşime girmiştir. Bu nedenle, operasyonu yalnızca "Rusya sahte bilgi üretti" şeklinde açıklamak Lindsay açısından yetersizdir. Çünkü dezenformasyonun etkili olabilmesi için bir talebin olması gerekir. Başka bir ifadeyle, Arz: Sahte veya manipülatif içerik; Talep: Bu içeriği paylaşmaya, tüketmeye veya yaymaya hazır siyasi ve toplumsal ortam. Dolayısıyla, dezenformasyon yalnızca saldırganın ürünü değildir. Hedef toplumun kurumsal ve sosyal yapısı da operasyonun sonucunu belirler. Bu vaka, Lindsay'in "vulnerable institutions" (savunmasız kurumlar) kavramını siber güvenliğin ötesine taşır. Savunmasızlık, artık yalnızca bilgisayar sisteminde değildir. Bir toplumun:

  • medya sistemi,
  • sosyal medya platformları,
  • siyasi kutuplaşması,
  • güven yapısı,
  • bilgi tüketim alışkanlıkları da operasyon için kırılganlık yaratabilir.

Lindsay, ayrıca, Rus müdahalesinin 2016 seçim sonucunu değiştirip değiştirmediği konusunda akademik bir uzlaşma bulunmadığını da vurgular. Buna rağmen, operasyonun kendisinin ABD siyasetinde çok önemli bir mesele haline geldiği açıktır. Bu ayrım önemlidir: Bir operasyonun gerçekleşmiş olması, stratejik hedeflerine ulaşmış olmasıyla aynı şey değildir.

Dördüncü vaka, Çin'in siber gücüdür. Lindsay, burada siber gücü yalnızca bir saldırı kapasitesi olarak görmez. Nitekim Çin örneğinde,

  • ekonomik casusluk,
  • teknoloji transferi,
  • istihbarat,
  • devlet kapasitesi,
  • siber güvenlik,
  • bilgi kontrolü arasındaki bağlantılar incelenir.

Buradaki temel soru şudur: Bir devlet büyük miktarda bilgi elde ettiğinde bu otomatik olarak stratejik avantaj anlamına gelir mi? Lindsay'in yaklaşımı, bunun otomatik olmadığını düşündürür. Bilgiyi a-) toplamak başka bir şey, b-) analiz etmek, kurumsal olarak paylaşmak, inovasyona dönüştürmek, askeri veya ekonomik kapasiteye çevirmek ise başka bir şeydir. Bu nedenle, şöyle bir formülasyon yapılabilir: "information acquisition ≠ strategic advantage" (bilgi edinme ≠ stratejik avantaj). Bu ayrım, siber gücün değerlendirilmesinde çok önemlidir. Bir devletin çok büyük miktarda veri çalması, o devletin otomatik olarak rakibinden daha güçlü olduğu anlamına gelmez. Burada tekrar organizasyonel kapasite hususu önem kazanır.

Analiz

Kitapta kullanılan temel mantık ve elde edilen bilgiler ışığında bazı çıkarımlar yapılabilir. Bu bağlamda, kitabın ikinci bölümünde işlenen 4 temel vaka olan Bletchley Park, Stuxnet, 2016 ABD Başkanlık seçimleri ve Çin örnekleri ilk bakışta birbirinden oldukça farklı görünmektedir. Ancak Lindsay'in mantığı bunları ortak bir teorik model içinde birleştirir.

VakaTemel faaliyetHedefAna mekanizma
Bletchley ParkEspionage (Casusluk)Düşman iletişimiGizli bilgi toplama
StuxnetSabotage (Siber sabotaj)Nükleer altyapıGizli manipülasyon
2016 ABD seçimiSubversion (Yıkıcı faaliyetler)Siyasal bilgi ortamıDezenformasyon/nüfuz
ÇinCyber power (Siber güç)Devlet ve ekonomik bilgiSürekli istihbarat

 

Bu vakaların hepsinde ortak olan şey, gizli erişim veya manipülasyon yoluyla stratejik avantaj elde etme çabasıdır. Bu yüzden, Lindsay'in mantığı açısından "Espionage + Sabotage + Subversion", yani "Casusluk + Sabotaj + Yıkıcı Faaliyetler", birbirinden tamamen kopuk faaliyetler değildir. Hepsi, "secret statecraft" veya gizli devlet yönetiminin farklı biçimleridir.

Kitabın belki de en güçlü teorik katkısı iş birliği ile çatışma arasındaki paradoksu açıklamasıdır. Uluslararası ilişkiler teorisinde, genelde, "cooperation" (iş birliği) ile "conflict" (çatışma) karşıt kategoriler olarak düşünülür. Lindsay ise siber uzayda bunların birbirini üretebildiğini ileri sürer. Örneğin:

  • internet standartları → iletişimi kolaylaştırır;
  • ortak yazılım → koordinasyonu kolaylaştırır;
  • güven ilişkileri → ekonomik faaliyeti kolaylaştırır;
  • küresel tedarik zincirleri → üretimi kolaylaştırır.

Fakat, aynı bağlantılar, aynı zamanda;

  • casusluk,
  • veri hırsızlığı,
  • sabotaj,
  • nüfuz

için de kullanılabilir. Dolayısıyla, aynı altyapı hem iş birliğinin, hem de çatışmanın altyapısıdır. Bu nedenle, siber güvenlik problemi yalnızca "daha iyi bir firewall yapalım" problemi değildir. Sorun, aynı zamanda, "birbirimize ne kadar güvenmek zorundayız ve bu güvenin istismar edilme riskini nasıl yöneteceğiz?" sorusudur.

Lindsay'in kitabı, teknoloji merkezli açıklamalara güçlü bir alternatif sunuyor. Teknolojik determinizm, kabaca, "yeni teknoloji geldi → siyasi sonuçlar otomatik olarak değişti" mantığıdır. Jon R. Lindsay ise, bunun yerine, "Technology + Institutions + Organizations + Strategy = Outcome" (Teknoloji + Kurumlar + Organizasyonlar + Strateji = Sonuç) yaklaşımını savunur. Yani aynı teknoloji, farklı siyasi ortamlarda farklı sonuçlar doğurabilir. Örneğin, bir malware'in teknik kapasitesi aynı olsa bile:

  • hedefin güvenliği,
  • saldırganın örgütlenmesi,
  • siyasi hedef,
  • operasyonel gizlilik,
  • karşı-istihbarat

değiştiğinde sonuç da değişir. Bu nedenle, "hangi teknoloji daha güçlü" sorusu kadar, "hangi siyasi ve kurumsal ortamda kullanılıyor"sorusu da önemlidir.

Amerikalı yazarın yeni yaklaşımının birkaç önemli güçlü yönü vardır. Öncelikle, siber güvenliği tarihsel bağlama oturtması önemlidir. Siber çatışmayı tamamen yeni bir fenomen olarak ele almak yerine, yazar, onu "casusluk → istihbarat → karşı-istihbarat → gizli operasyon → siber operasyon" sürekliliği içinde değerlendirmesi oldukça açıklayıcıdır.

İkinci olarak, yazar, bu eserinde teknolojinin ötesine geçmeyi başarır. Öyle ki, siber saldırıların başarısını yalnızca malware, exploit veya teknik kapasite üzerinden açıklamaz. Bu hususta, "kurum + örgüt + teknoloji + siyasi bağlam" kombinasyonunu öne çıkarır.

Üçüncü olarak, yazar, savaş ve barış ikiliğini sorgulamasıyla dikkat çeker. Öyle ki, siber faaliyetlerin büyük bölümünün savaş olmadığı hâlde ulusal güvenlik açısından önemli olduğunu göstermesi, kitabın literatüre yaptığı temel katkılardan biridir.

Dördüncü olarak, yazar, Stuxnet vakasını farklı bir perspektifle açıklar. Nitekim Lindsay'in Stuxnet'i yalnızca "ilk büyük siber silah" olarak değil, diplomasi ve savaş arasında alternatif bir stratejik araç olarak yorumlaması özellikle dikkat çekicidir.

Bununla birlikte, kitabın yaklaşımı eleştiriden bağımsız değildir. Özellikle Jason Healey'nin 2026 tarihli Lawfare'de yayımlanan makalesi, esere önemli bir eleştiri getirmektedir. Healey, Lindsay'in "secret statecraft/deception" çerçevesinin devlet destekli istihbarat operasyonlarını açıklamakta güçlü olduğunu, ancak tüm siber güvenlik alanını açıklamakta daha sınırlı olduğunu savunur. Bu bağlamda, özellikle "ransomware" (fidye yazılımı), "cybercrime" (siber suç), dolandırıcılık ve sıradan güvenlik açıkları gibi alanların kitaptaki kapsamının daha sınırlı olduğunu belirtir. Bu eleştiri, teorik açıdan önemlidir. Çünkü her siber güvenlik probleminin bir "deception" (aldatma) problemi olduğunu söylemekle, devletlerin yüksek düzeyli siber operasyonlarının önemli bir bölümünün "deception" mantığıyla açıklanabileceğini söylemek aynı şey değildir. İkinci iddia, daha sınırlı ve daha kolay savunulabilir görünmektedir. Birinci iddia ise çok daha geniştir. Dolayısıyla, Lindsay'in teorisini en güçlü biçimde şu alanda kullanmak mümkündür: devlet destekli, stratejik, gizli ve üst düzey siber operasyonlar. Buna karşılık, sıradan siber suçlar veya "ransomware" gibi faaliyetlerde ekonomik teşvikler, suç örgütlerinin yapısı ve piyasa mekanizmaları ayrıca açıklanmalıdır.

Jon R. Lindsay'in Age of Deception kitabındaki temel düşünceyi tek cümlede ifade etmek gerekirse: Dijital çağ, siyasi aldatmanın icat edildiği dönem değil; aldatmanın ölçeğinin, hızının ve toplumsal öneminin olağanüstü biçimde arttığı bir dönemdir. Bu nedenle, Lindsay için asıl devrim teknolojik değildir. Asıl devrim, insanların; a-) daha fazla birbirine bağlanması, b-) daha fazla bilgi paylaşması ve c-) daha fazla dijital altyapıya bağımlı hale gelmesidir. Bunun sonucunda ise, aldatmanın potansiyel hedeflerinin ve kanallarının çoğalmasıdır. Bu nedenle, kitapta ortaya çıkan temel paradoks şöyledir: "daha fazla bağlantı → daha fazla iş birliği", ama aynı zamanda "daha fazla bağlantı → daha fazla istismar imkânı". Sonuç olarak, siber güvenlik problemi, "Bilgisayarlarımızı nasıl koruruz?" sorusundan çok daha büyüktür. Asıl soru, "İş birliği yapmak zorunda olduğumuz bir sistem içerisinde, bu iş birliğinin kötüye kullanılmasını nasıl yönetebiliriz?"sorusudur.

Sonsöz, Jon R. Linday imzalı bu kitap, gelişen siber güvenlik literatürüne çok önemli bir katkı olarak değerlendirilmelidir.

Prof. Dr. Ozan ÖRMECİ