La nouvelle loi sur la cybersécurité n° 7545 en Turquie : champ d'application, principes et conséquences pour les entreprises étrangères
La loi turque n° 7545 sur la cybersécurité, premier texte autonome du pays en la matière, est en vigueur depuis le 19 mars 2025. Elle traite la cybersécurité comme une composante de la sécurité nationale, confie la régulation à une seule autorité et s'applique aux entreprises étrangères en fonction de leur activité dans le cyberespace turc, et non de leur lieu de constitution. Ce guide explique qui est concerné, les principes fondamentaux, la nouvelle Présidence de la cybersécurité, les obligations qui pèsent désormais sur les entreprises à capitaux étrangers, ainsi que les sanctions pénales et administratives, qui peuvent atteindre 100 millions de TL ou 5 % du chiffre d'affaires brut annuel.
Ce qu'est la loi n° 7545 et pourquoi elle importe
La loi n° 7545 (Siber Güvenlik Kanunu) a été adoptée le 12 mars 2025 et est entrée en vigueur le 19 mars 2025, jour de sa publication au Journal officiel (n° 32846). Il s'agit du premier texte autonome et complet de la Turquie en matière de cybersécurité.
Avant la loi n° 7545, la cybersécurité reposait sur un ensemble disparate : règles sectorielles, réglementation secondaire éparse, articles du Code pénal turc consacrés à la criminalité informatique (loi n° 5237, TCKTCKCode pénal turc n° 5237La loi qui définit les infractions et leurs peines en Türkiye — escroquerie, abus de confiance, faux, blanchiment et infractions commises dans le cadre d'une organisation.Lexique → art. 243-246) et régime de protection des données issu de la loi n° 6698 sur la protection des données personnelles (KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique →). La nouvelle loi regroupe la définition des politiques, le contrôle et l'application sous une autorité nationale unique et inscrit la cybersécurité comme une composante indissociable de la sécurité nationale.
Pour les investisseurs étrangers, le point essentiel est la portée du texte : les obligations ne se limitent pas aux sociétés à capitaux turcs. La loi s'applique expressément aux personnes physiques et morales étrangères qui exercent une activité, fournissent des services ou maintiennent une présence dans le cyberespace turc.
La loi s'applique-t-elle à votre entreprise ?
Le critère retenu par la loi n° 7545 est l'activité et la présence dans le cyberespace turc, et non la nationalité ou le lieu de constitution. Une entreprise étrangère sans établissement en Turquie peut malgré tout être concernée si elle interagit avec des réseaux, des utilisateurs ou des données turcs. Utilisez le tableau ci-dessous comme premier filtre, puis demandez à un avocat de confirmer votre situation exacte.
| Votre situation | Position probable au regard de la loi n° 7545 |
|---|---|
| Vous exploitez une filiale ou une succursale turque qui gère des systèmes informatiques | Dans le champ d'application, en tant que personne morale concernée |
| Vous vendez des services SaaS ou en ligne à des clients en Turquie | Probablement dans le champ d'application, par votre présence et votre activité dans le cyberespace |
| Vous hébergez des données sur des serveurs situés en Turquie | Probablement dans le champ d'application |
| Vous fournissez ou exploitez des systèmes pour un secteur d'infrastructure critique (voir ci-dessous) | Dans le champ d'application, avec les obligations les plus lourdes |
| Vous menez uniquement certaines activités de renseignement ou militaires régies par leur propre loi | Exclu de ce régime |
La loi couvre les institutions publiques, les organisations professionnelles ayant le statut d'institution publique, les particuliers ainsi que les entités dotées ou non de la personnalité morale actives dans le cyberespace. Si vous envisagez d'entrer sur le marché ou de procéder à une restructuration, notre équipe peut vous conseiller sur la création ou la structuration de votre entité turque afin d'intégrer la conformité dès le premier jour.
Les 15 secteurs d'infrastructures critiques
Les entreprises liées aux infrastructures critiques portent les obligations les plus étendues prévues par la loi. Le Conseil de la cybersécurité a officiellement désigné les secteurs d'infrastructures critiques le 5 mai 2026. Les 15 secteurs sont les suivants :
- Infrastructures numériques
- Services numériques
- Communications électroniques
- Énergie
- Finance
- Alimentation et agriculture
- Industrie manufacturière
- Services publics
- Médias et communication de crise
- Postes et messagerie
- Santé
- Industrie de la défense
- Gestion de l'eau
- Transports
- Espace
Les principes fondamentaux de la loi
Les principes de la loi n° 7545 indiquent comment le régulateur lira probablement les règles plus détaillées. Ils comprennent :
- Sécurité nationale : la cybersécurité est considérée comme indissociable de la sécurité nationale de la Turquie.
- Institutionnalisation et durabilité : la sécurité doit être intégrée aux structures et aux processus, et non gérée au cas par cas.
- Solutions nationales et locales : l'utilisation de produits et services développés localement et autorisés est encouragée.
- Responsabilité partagée : chaque acteur de l'écosystème est responsable de sa protection.
- État de droit et droits fondamentaux : les mesures doivent rester licites, proportionnées et respectueuses de la vie privée.
Les principes relatifs à la vie privée et aux droits fondamentaux recoupent la loi KVKK (loi n° 6698) et les protections de la Constitution turque. En pratique, vous devez mener de front la conformité en matière de cybersécurité et la conformité en matière de données personnelles. Nous expliquons ce chevauchement dans notre guide sur l'incidence du régime de protection des données KVKK (loi n° 6698) sur votre entreprise, et vous pouvez prendre la mesure d'ensemble de la manière dont la Turquie encadre les technologies émergentes.
La Présidence de la cybersécurité et le Conseil de la cybersécurité
Le régime relève d'une autorité nationale, la Présidence de la cybersécurité (Siber Güvenlik Başkanlığı), créée par le décret présidentiel n° 177 le 8 janvier 2025 et directement rattachée à la Présidence de la République. Le premier directeur de la cybersécurité de la Turquie a été nommé le 24 octobre 2025, et la Cour constitutionnelle a rejeté le recours contre le décret n° 177 le 3 juin 2025, de sorte que l'institution est solidement établie.
Au-dessus d'elle siège le Conseil de la cybersécurité (Siber Güvenlik Kurulu), présidé par le président de la République (le vice-président préside lorsque le président n'assiste pas à la réunion), qui définit la stratégie et la politique. Les pouvoirs de la Présidence comprennent la faculté de :
- Adopter des actes réglementaires, des normes et des exigences techniques et administratives contraignantes ;
- Procéder à des inspections et à des audits des entités concernées ;
- Infliger des sanctions et des amendes administratives ;
- Autoriser et certifier les produits, services et personnels de cybersécurité ; et
- Identifier les infrastructures critiques et fixer les obligations qui leur sont propres.
Une conséquence pratique tient à la règle relative aux marchés publics : les institutions publiques et les opérateurs d'infrastructures critiques ne peuvent utiliser que des produits et services autorisés ou certifiés par la Présidence. Les fournisseurs étrangers devraient anticiper cette procédure d'autorisation et l'intégrer à la stratégie au niveau de la direction. Lorsque la cybersécurité influe sur la structure d'une opération ou le risque d'investissement, notre équipe fournit des conseils en droit des sociétés et fusions-acquisitions pour les investisseurs étrangers.
Principales obligations pour les entreprises
Les obligations sont calibrées selon le secteur et le statut d'infrastructure critique, mais les organisations concernées doivent s'attendre à un socle commun :
- Notification des incidents : signaler sans délai à la Présidence les incidents et vulnérabilités cybernétiques (l'obligation légale s'applique ; le format précis, les seuils et les délais sont en attente de réglementation secondaire).
- Mesures de sécurité : mettre en œuvre et maintenir des garanties techniques et administratives proportionnées au risque.
- Coopération à l'audit : tenir les systèmes disponibles pour inspection et fournir aux inspecteurs désignés l'accès, l'infrastructure et les informations requis.
- Utilisation de produits autorisés : pour les organismes publics et les infrastructures critiques, ne se procurer que des produits et services de cybersécurité autorisés par la Présidence.
- Gouvernance : intégrer la cybersécurité à la supervision des risques au niveau de la direction, avec des politiques documentées et une responsabilité clairement établie.
Sanctions : peines pénales et amendes administratives
La loi n° 7545 assortit ses obligations à la fois de peines pénales et d'amendes administratives, de sorte que la non-conformité représente une exposition sérieuse. Les infractions pénales figurent à l'article 16 et coexistent avec les infractions de criminalité informatique déjà prévues par le Code pénal turc (loi n° 5237, art. 243-246).
Infractions pénales au titre de l'article 16
| Comportement | Peine |
|---|---|
| Refuser ou entraver la communication aux autorités/inspecteurs des informations, documents, logiciels, données ou matériels demandés | 1 à 3 ans d'emprisonnement + amende judiciaire de 500 à 1 500 jours |
| Exercer une activité réglementée sans l'autorisation requise | 2 à 4 ans d'emprisonnement + amende judiciaire de 1 000 à 2 000 jours |
| Manquement aux obligations de confidentialité | 4 à 8 ans d'emprisonnement |
| Obtention, fuite ou divulgation illicites de données relatives à des services publics critiques | 3 à 5 ans d'emprisonnement |
| Cyberattaque visant des éléments de la puissance cybernétique nationale | 8 à 12 ans d'emprisonnement |
| Conservation, transmission ou vente de données obtenues lors d'une telle attaque | 10 à 15 ans d'emprisonnement |
L'article 16 aggrave également ces peines : d'un tiers lorsque l'auteur est un agent public, et de la moitié au double lorsque l'infraction est commise au sein d'une organisation. La numérotation exacte des sous-articles et le traitement de la pluralité d'auteurs devraient être vérifiés au regard du texte en vigueur avant de vous y fier.
Amendes administratives
La Présidence peut infliger des amendes administratives progressives, les tranches les plus lourdes étant réservées aux manquements concernant les infrastructures critiques :
| Manquement | Amende |
|---|---|
| Particuliers manquant à l'obligation de coopération à l'inspection | 100 000 à 1 000 000 TL |
| Manquements généraux aux obligations légales | 1 000 000 à 10 000 000 TL |
| Manquements aux obligations relatives aux infrastructures critiques | 10 000 000 à 100 000 000 TL |
| Sociétés commerciales entravant un audit / manquant aux obligations envers les inspecteurs | jusqu'à 5 % du chiffre d'affaires brut annuel |
Comment la loi n° 7545 s'articule avec la KVKK
Un seul incident cybernétique peut déclencher deux régimes à la fois. Ils sont distincts, avec des régulateurs distincts et des amendes distinctes, de sorte que vous pouvez être tenu d'obligations au titre des deux pour un même événement.
| Loi n° 7545 (cybersécurité) | Loi n° 6698 (KVKK) | |
|---|---|---|
| Protège | Le cyberespace et la sécurité nationale | Les données personnelles et la vie privée |
| Régulateur | Présidence de la cybersécurité | Autorité de protection des données personnelles (KVKK) |
| Déclencheur typique | Incident cybernétique, attaque, défaillance lors d'un audit | Violation de données personnelles ou traitement illicite |
| Application | Peines pénales + amendes administratives (jusqu'à 5 % du chiffre d'affaires) | Amendes administratives + exposition pénale distincte au titre du TCK |
Lorsqu'une attaque expose les données personnelles de clients, vous pourriez devoir notifier la Présidence de la cybersécurité et l'autorité KVKK, selon des règles et des calendriers différents. Élaborez un plan unique de réponse aux incidents qui satisfasse aux deux. Pour le volet protection des données, voir notre guide sur la conformité à la KVKK, et, pour le paysage des menaces, notre tour d'horizon des tendances de la cybercriminalité et des stratégies de défense en Turquie.
Ce qui reste à venir et ce qu'il faut surveiller
Le cadre est en vigueur, mais une grande partie des détails opérationnels ne l'est pas. Considérez la conformité comme une cible mouvante et réexaminez régulièrement votre position.
- Liste des infrastructures critiques : officiellement désignée le 5 mai 2026 (les 15 secteurs ci-dessus).
- Présence de la Présidence : le site officiel a été lancé le 14 mai 2026, avec des formulaires de signalement et des bulletins de sécurité.
- Règlements d'application : le yönetmelik et le tebliğ fixant les seuils, les formats de signalement, les normes techniques et les procédures d'audit n'avaient pas été publiés à la mi-2026, au-delà du délai du 19 mars 2026 prévu par la loi.
- Certification des produits : la procédure d'autorisation/certification des produits de cybersécurité devrait s'ouvrir, avec une échéance légale ultérieure (annoncée pour le 19 mars 2027) ; les fournisseurs étrangers devraient préparer leur documentation rapidement.
Comment les entreprises étrangères devraient se préparer
Un régime unique et applicable modifie le tableau de conformité pour toute entreprise liée à la Turquie. Premières démarches pratiques :
- Évaluez si votre activité et votre présence vous font entrer dans le champ d'application, et si vous interagissez avec l'un des 15 secteurs d'infrastructures critiques.
- Confrontez les obligations de la loi n° 7545 à votre programme KVKK (loi n° 6698) et à toute règle de régulateur sectoriel, afin de combler les lacunes et d'éviter les doublons.
- Mettez en place un processus de détection et de notification des incidents capable de signaler rapidement à la Présidence, et conservez la preuve de chaque notification.
- Examinez votre chaîne d'approvisionnement technologique et vos contrats au regard de l'exigence de produits autorisés, en particulier si vous vendez à des infrastructures critiques ou en exploitez.
- Inscrivez la cybersécurité à l'ordre du jour du conseil d'administration, avec une gouvernance documentée, car les amendes fondées sur le chiffre d'affaires et l'exposition pénale personnelle en font un risque stratégique, et non une note de bas de page informatique.
La réglementation secondaire prise en application de la loi n° 7545 étant encore en cours d'élaboration et les résultats dépendant des faits propres à chaque cas, un avocat turc devrait examiner votre situation avant que vous ne vous fiiez à des indications générales. Contactez Lexin Legal pour discuter de la façon dont la loi sur la cybersécurité s'applique à vos activités en Turquie, et découvrez l'ensemble de nos services juridiques pour les étrangers et les investisseurs.
Questions fréquentes
Quand la loi turque n° 7545 sur la cybersécurité est-elle entrée en vigueur ?
La loi n° 7545 a été adoptée le 12 mars 2025 et est entrée en vigueur le 19 mars 2025, jour de sa publication au Journal officiel (n° 32846). Il s'agit du premier texte dédié et complet de la Turquie en matière de cybersécurité. De nombreux détails opérationnels dépendent encore d'une réglementation secondaire qui, à la mi-2026, n'avait pas encore été publiée.
La loi n° 7545 s'applique-t-elle aux entreprises étrangères ?
Oui, potentiellement. La loi s'applique en fonction de l'activité et de la présence dans le cyberespace turc plutôt que de la nationalité. Une entreprise étrangère qui dessert des clients turcs, héberge des données en Turquie ou exploite des activités reliées à des réseaux turcs peut entrer dans le champ d'application, et les obligations sont les plus lourdes pour les entreprises liées aux 15 secteurs d'infrastructures critiques désignés.
Qu'est-ce que la Présidence de la cybersécurité ?
La Présidence de la cybersécurité (Siber Guvenlik Baskanligi) est le régulateur national, créé par le décret présidentiel n° 177 le 8 janvier 2025 et rattaché à la Présidence de la République. Elle édicte des règles et des normes, mène des inspections, inflige des amendes, autorise les produits et services de cybersécurité et identifie les infrastructures critiques. Au-dessus d'elle siège le Conseil de la cybersécurité, présidé par le président de la République.
Quelles sont les sanctions prévues par la loi sur la cybersécurité ?
L'article 16 prévoit des peines pénales allant de 1 à 3 ans (refus de communiquer les informations demandées aux inspecteurs, assorti d'une amende judiciaire) jusqu'à 8 à 12 ans pour une cyberattaque visant la puissance cybernétique nationale, et 10 à 15 ans pour la conservation, la transmission ou la vente de données issues d'une telle attaque. Les amendes administratives vont de 100 000 TL pour les particuliers jusqu'à 100 000 000 TL pour les manquements relatifs aux infrastructures critiques, et jusqu'à 5 % du chiffre d'affaires brut annuel lorsqu'une société commerciale entrave un audit.
Quel est le rapport entre la loi n° 7545 et la loi turque sur la protection des données ?
Ce sont des régimes distincts mais qui se recoupent, avec des régulateurs distincts et des amendes distinctes. Les obligations de cybersécurité au titre de la loi n° 7545 devraient être gérées de pair avec les obligations relatives aux données personnelles au titre de la loi n° 6698 sur la protection des données personnelles (KVKK). Un même incident peut déclencher les deux, selon des règles et des calendriers différents ; il est donc préférable de mener un plan unique et coordonné de réponse aux incidents.
Les règlements d'application de la loi n° 7545 ont-ils déjà été pris ?
Pas en totalité. La liste des 15 secteurs d'infrastructures critiques a été officiellement désignée le 5 mai 2026 et le site de la Présidence a été lancé le 14 mai 2026, mais les règlements détaillés et les communiqués fixant les seuils, les formats de signalement et les procédures d'audit n'avaient pas été publiés à la mi-2026, au-delà du délai du 19 mars 2026 prévu par la loi. Cette matière évoluant rapidement, vous devriez vérifier la situation actuelle avant de vous y fier.