ESHS, “Elektronik Sertifika Hizmet Sağlayıcısı” ifadesinin kısaltmasıdır. Güvenli elektronik imza kullanmak için gereken nitelikli elektronik sertifika, güvenilir zaman damgası ve ilgili sertifika hizmetleri ESHS’ler tarafından sunulur. Kısacası e-imzanızı veya zaman damganızı aldığınız kuruluş bir ESHS olabilir; ancak e-imzalama yazılımı, KEP hesabı ve UETS hizmeti aynı şey değildir.
Bu rehberde ESHS’nin ne olduğunu, hangi hizmetleri verdiğini, faaliyete nasıl başladığını, hangi yükümlülüklere tabi olduğunu ve bir sağlayıcının BTK kayıtlarında nasıl doğrulanacağını açıklıyoruz.
ESHS nedir?
ESHS (Elektronik Sertifika Hizmet Sağlayıcısı), 5070 sayılı Elektronik İmza Kanunu uyarınca elektronik sertifika, zaman damgası ve elektronik imzalarla ilgili hizmetleri sağlayan kamu kurum ve kuruluşları ile gerçek veya özel hukuk tüzel kişileridir. Güvenli elektronik imzada kullanılan nitelikli elektronik sertifika, bu hizmet sağlayıcılar tarafından üretilir ve yönetilir.
ESHS hangi hizmetleri verir?

Bir ESHS’nin temel görevi yalnızca kullanıcıya e-imza cihazı teslim etmek değildir. Elektronik sertifikanın yaşam döngüsü boyunca başvurunun alınması, kimliğin güvenilir biçimde tespit edilmesi, sertifikanın oluşturulması, yayımlanması, yenilenmesi veya iptal edilmesi gibi süreçler de ESHS’nin faaliyet alanına girer.
ESHS’lerin sunduğu başlıca hizmetler şunlardır:
- Nitelikli elektronik sertifika (NES): Güvenli elektronik imzanın oluşturulmasında kullanılan, imza sahibinin kimlik bilgilerini imza doğrulama verisiyle ilişkilendiren sertifikadır.
- Zaman damgası: Elektronik bir verinin belirli bir zamanda mevcut olduğunu güvenilir zaman bilgisiyle doğrulayan elektronik kayıttır.
- Sertifika yönetimi: Sertifikanın üretilmesi, kullanıcıya teslim edilmesi, geçerlilik durumunun yayımlanması, yenilenmesi ve gerektiğinde iptal edilmesi süreçlerini kapsar.
- Doğrulama hizmetleri: Sertifika zinciri, sertifika iptal listeleri ve çevrim içi sertifika durum bilgileri aracılığıyla bir sertifikanın doğrulanmasını destekler.
- Elektronik mühürle ilişkili sertifika hizmetleri: İlgili mevzuat, teknik düzenlemeler ve sağlayıcının hizmet kapsamı çerçevesinde tüzel kişilere yönelik elektronik mühür sertifikaları sunulabilir.
Nitelikli elektronik sertifika hakkında ayrıntılı bilgi için NES nedir? rehberini, e-imza kavramlarının farkını görmek için Dijital İmza ve Elektronik İmza Farkı yazısını inceleyebilirsiniz.
Hangi hizmet kimden alınır?
Elektronik imza, KEP, zaman damgası, mali mühür ve UETS çoğu zaman aynı dijital dönüşüm projesinde yan yana kullanılır. Ancak bu hizmetleri sunan kurumların görevleri farklıdır.
| İhtiyaç | Hizmeti sunan kuruluş | Kısa açıklama |
|---|---|---|
| Nitelikli elektronik sertifika ve güvenli e-imza | ESHS | Gerçek kişinin kimliğine bağlı nitelikli elektronik sertifika üretilir ve yönetilir. |
| Zaman damgası | ESHS | Elektronik verinin belirli bir zamanda mevcut olduğu güvenilir zaman bilgisiyle doğrulanır. |
| Elektronik mühür sertifikası | İlgili hizmeti sunan yetkili kuruluşlar | Tüzel kişinin kaynağını ve elektronik verinin bütünlüğünü doğrulamaya yönelik sertifika hizmetidir. Güncel sağlayıcı ve kapsam resmi kaynaklardan kontrol edilmelidir. |
| Mali mühür | TÜBİTAK BİLGEM Kamu SM | GİB’in elektronik belge uygulamalarında kullanılan kurumsal sertifikadır. |
| KEP hesabı | KEP hizmet sağlayıcısı (KEPHS) | Kayıtlı elektronik posta hesabı ve KEP delilleri sunulur. ESHS ile aynı hizmet değildir. |
| UETS hesabı ve elektronik tebligat | PTT | Ulusal Elektronik Tebligat Sistemi PTT tarafından işletilir. |
| E-imzalama uygulaması veya API | Yazılım/servis sağlayıcısı | ESHS’den alınan geçerli sertifika, belge imzalama akışında kullanılır. İmzago bu katmanda yer alır. |
Bu ayrım önemlidir. Örneğin bir ESHS’den nitelikli elektronik sertifika almanız, otomatik olarak KEP hesabınız olduğu anlamına gelmez. Benzer şekilde bir e-imzalama platformu kullanmanız da platformun sertifikayı üreten ESHS olduğu anlamına gelmez.
ESHS faaliyete nasıl başlar?
ESHS’ler için günlük dilde “BTK lisansı” veya “BTK izni” ifadeleri kullanılabilse de 5070 sayılı Kanun’daki hukuki mekanizma bildirim esasına dayanır. Türkiye’de kurulu bir ESHS, faaliyete geçmeden önce Bilgi Teknolojileri ve İletişim Kurumuna bildirimde bulunur ve mevzuatta belirtilen bilgi ve belgeleri sunar.
Bildirimde; güvenli ürün ve sistemlerin kullanılması, hizmetlerin güvenilir biçimde yürütülmesi, sertifikaların taklit ve tahrif edilmesinin önlenmesi, gerekli teknik personelin istihdamı ve sertifika mali sorumluluk sigortası gibi koşullara ilişkin belgeler yer alır.
Kurum, bildirimin gerekli şartları karşılamadığını veya belgelerde eksiklik bulunduğunu tespit ederse ESHS’ye bunları gidermesi için süre verir. Eksiklikler giderilene kadar faaliyetin yürütülmesine izin verilmez; belirtilen sürede şartlar sağlanmazsa faaliyete son verilebilir. ESHS’ler ayrıca faaliyetleri boyunca BTK denetimine tabidir.
Bu nedenle doğru ifade, ESHS’nin “BTK’ya bildirimde bulunarak ve mevzuattaki şartları sağlayarak faaliyete başlamasıdır.” Güncel faaliyet durumu ve bildirim tarihleri BTK’nın resmi listesinde görülebilir.
ESHS’nin yükümlülükleri nelerdir?
ESHS’nin güvenilirliği yalnızca kullandığı teknolojiye dayanmaz. Kanun ve ilgili düzenlemeler, hizmet sağlayıcıya kimlik tespitinden veri güvenliğine kadar çeşitli yükümlülükler getirir.
Kimliği güvenilir biçimde tespit etmek
ESHS, nitelikli elektronik sertifika vereceği kişinin kimliğini güvenilir yöntemlerle tespit etmek zorundadır. Kişinin başkası adına hareket edip etmediği veya sertifikada yer alması istenen mesleki sıfat ve yetkiler de resmi belgelere dayandırılmalıdır.
Kimlik tespit yöntemleri mevzuat ve teknik düzenlemeler doğrultusunda yüz yüze veya uygun elektronik yöntemlerle yürütülebilir. Uygulanan yöntemin, sertifikanın gerçekten doğru kişi adına oluşturulduğunu güvence altına alması gerekir.
İmza oluşturma verisinin güvenliğini korumak
İmza oluşturma verisi, yani imza sahibinin özel anahtarı yalnızca imza sahibinin kontrolünde olmalıdır. ESHS, bu verinin üretimi ve kullanıcıya ulaştırılması sırasında gizlilik ve güvenliği sağlamakla yükümlüdür. ESHS’nin imza oluşturma verisinin kopyasını tutması mevzuatla sınırlandırılmıştır.
Sertifikanın durumunu erişilebilir tutmak
Bir sertifikanın geçerli, süresi dolmuş veya iptal edilmiş olması imza doğrulama açısından kritik bilgidir. ESHS, sertifika iptal zamanının kesin biçimde belirlenmesini ve üçüncü kişilerin bu duruma hızlı ve güvenli şekilde ulaşabilmesini sağlayan kayıtlar oluşturur.
Kişisel verileri amaçla sınırlı kullanmak
Sertifika başvurusu sırasında elde edilen kişisel veriler, kişinin onayı olmadan üçüncü kişilere aktarılamaz ve sertifika hizmetinin gerektirdiği amaçlar dışında kullanılamaz. İlgili diğer veri koruma yükümlülükleri de saklıdır.
Kullanıcıyı koşullar ve sınırlar hakkında bilgilendirmek
ESHS; sertifikanın kullanım koşulları, geçerlilik süresi, kullanım veya işlem sınırları, iptal prosedürü ve uyuşmazlık çözüm yolları gibi konularda sertifika sahibini bilgilendirmelidir. Kurumsal alıcıların da sertifika politikası ve uygulama esaslarını incelemesi önemlidir.
ESHS’nin sorumluluğu ve zorunlu sigorta
ESHS, Kanun’dan doğan yükümlülüklerini ihlal ederek üçüncü kişilere zarar verirse bu zararı tazmin etmekle sorumlu olabilir. İhlalin ESHS’nin çalıştırdığı kişilerin davranışından kaynaklanması da hizmet sağlayıcının sorumluluğunu kendiliğinden ortadan kaldırmaz.
5070 sayılı Kanun, bu sorumluluğun sözleşmeyle tamamen ortadan kaldırılmasını veya sınırlandırılmasını kabul etmez. Nitelikli elektronik sertifikanın içerdiği kullanım ve maddi işlem sınırları bu kuralın istisnasını oluşturabilir. Bu nedenle sertifika üzerindeki kullanım amacı ve parasal sınırlar dikkatle incelenmelidir.
ESHS ayrıca, Kanun’dan doğan yükümlülüklerini yerine getirmemesi nedeniyle oluşabilecek zararların karşılanması amacıyla sertifika mali sorumluluk sigortası yaptırmakla yükümlüdür. İlgili sertifikanın sigorta korumasıyla birlikte imza sahibine teslim edilmesi gerekir.
Kurumsal alıcı açısından sigorta, ESHS seçiminde göz önünde bulundurulabilecek somut güvence unsurlarından biridir. Ancak sigortanın varlığı tüm risklerin sınırsız biçimde karşılandığı anlamına gelmez. Poliçenin kapsamı, sertifikanın kullanım sınırları ve tarafların sözleşmedeki yükümlülükleri birlikte değerlendirilmelidir.
ESHS faaliyetine son verirse sertifikalar ne olur?
Bir ESHS kendi kararıyla faaliyetine son verecekse durumu belirli bir süre önceden BTK’ya bildirmeli ve sertifika sahipleri ile ilişkili üçüncü kişileri bilgilendirmelidir. Mevzuat, verilmiş nitelikli elektronik sertifikaların başka bir ESHS tarafından kullanımının sürdürülebilmesine yönelik bir devir mekanizması öngörür.
Sertifikaların başka bir ESHS’ye devrinin sağlanamaması halinde sertifikalar iptal edilir. ESHS’nin faaliyetine BTK tarafından son verilmesi durumunda da Kurum, uygun koşullarda sertifikaların başka bir ESHS’ye devrini sağlayabilir; devir mümkün olmazsa sertifikalar iptal edilir.
Bir kurumda çok sayıda çalışanın sertifikası aynı sağlayıcıdan alınıyorsa bu ihtimal iş sürekliliği planının parçası olmalıdır. Kurumlar hangi sertifikanın hangi sağlayıcıdan alındığını, son geçerlilik tarihini ve yenileme durumunu merkezi olarak izlemelidir.
ESHS listesi nasıl doğrulanır?
Bir sağlayıcının faaliyette olup olmadığını doğrulamak için marka beyanı veya arama motoru sonucu yerine BTK’nın Elektronik Sertifika Hizmet Sağlayıcıları sayfası kontrol edilmelidir. Bu sayfada sağlayıcının bildirim tarihi, faaliyete başlama tarihi, güncel faaliyet durumu ve iletişim bilgileri yayımlanır.
Sertifika almadan önce şu kontroller yapılabilir:
- Sağlayıcı BTK’nın güncel ESHS listesinde yer alıyor mu?
- Faaliyet durumu “faaliyetine devam ediyor” olarak görünüyor mu?
- Satın alınan sertifikanın kullanım amacı ve geçerlilik süresi ihtiyacı karşılıyor mu?
- Sertifika politikası, iptal ve yenileme prosedürleri erişilebilir mi?
- Kurumsal kullanımda entegrasyon ve teknik destek koşulları uygun mu?
Yurt dışında kurulu bir ESHS tarafından verilen elektronik sertifikanın Türkiye’deki hukuki sonucu ayrıca değerlendirilmelidir. 5070 sayılı Kanun uyarınca, yabancı bir sertifikanın Türkiye’de kurulu bir ESHS tarafından kabul edilmesi halinde bu ESHS sertifikanın kullanımından doğan zararlar bakımından sorumlu olur. Somut kullanım senaryosunda güncel mevzuat ve taraflar arasındaki düzenlemeler esas alınmalıdır.
ESHS, KEPHS ve PTT arasındaki fark nedir?
ESHS elektronik sertifika ve zaman damgası hizmeti verir. KEPHS kayıtlı elektronik posta hesabı ve KEP hizmeti sunar. UETS ve elektronik tebligat altyapısı ise PTT tarafından yürütülür.
Bir kuruluşun birden fazla düzenlenmiş hizmeti aynı marka altında sunması mümkündür. Örneğin aynı marka hem ESHS hem KEPHS olarak faaliyet gösterebilir. Bu durum kurumların görevlerinin aynı olduğu anlamına gelmez; alınan hizmetin türü ve tabi olduğu düzenleme ayrı ayrı değerlendirilmelidir.
ESHS’den alınan nitelikli elektronik sertifika, KEP üzerinden gönderilecek bir iletiyi imzalamak için kullanılabilir. Ancak sertifika KEP hesabının kendisi değildir. Benzer şekilde UETS’de kullanılan kimlik doğrulama veya imza bileşenleri, UETS hizmetinin ESHS tarafından işletildiği anlamına gelmez.
ESHS’den alınan sertifika İmzago’da nasıl kullanılır?
ESHS’den nitelikli elektronik sertifika almak, kurumsal e-imzalama sürecinin başlangıcıdır. Belgenin hazırlanması, doğru kişiye yönlendirilmesi, uygun formatta imzalanması, imzanın doğrulanması ve işlem durumunun kurumsal sisteme aktarılması ayrıca yönetilmelidir.
İmzago bir ESHS değildir ve nitelikli elektronik sertifika üretmez. Kullanıcının ESHS’den aldığı geçerli sertifikayı, kurumsal uygulamalardaki e-imzalama akışına dahil eden bir servis platformudur.
İmzago API ile kurumlar:
- farklı ESHS’lerden alınmış geçerli e-imza sertifikalarıyla imzalama akışları oluşturabilir,
- PDF belgelerinde PAdES, XML verilerinde XAdES ve diğer veri türlerinde CAdES formatlarını kullanabilir,
- imza sürecini ERP, CRM, İK, BPM veya kendi geliştirdikleri uygulamaya REST API üzerinden bağlayabilir,
- kullanıcıyı ayrı bir portala yönlendirmeden imza adımlarını mevcut deneyimin içinde yönetebilir,
- imza talebi, doğrulama ve durum takibini otomatikleştirebilir.
Başka bir ifadeyle ESHS, sertifikanın güven kökünü ve yaşam döngüsünü yönetir; İmzago ise bu sertifikanın iş süreçlerinde kullanılmasını sağlayan imzalama katmanını sunar. İmzago API özelliklerini inceleyebilir veya İmzago’yu ücretsiz deneyebilirsiniz.
ESHS hakkında sık sorulan sorular
ESHS ne demek, açılımı nedir?
ESHS, Elektronik Sertifika Hizmet Sağlayıcısı anlamına gelir. Elektronik sertifika, zaman damgası ve elektronik imzalarla ilgili hizmetleri sunan kuruluşları ifade eder.
ESHS hangi hizmetleri verir?
ESHS’ler nitelikli elektronik sertifika üretimi ve yönetimi, zaman damgası, sertifika iptal durumu hizmetleri ve ilgili doğrulama hizmetlerini sunar. Her sağlayıcının güncel hizmet kapsamı kendi resmi belgelerinden kontrol edilmelidir.
E-imzayı ESHS mi verir?
Güvenli elektronik imza oluşturmak için gereken nitelikli elektronik sertifika ESHS tarafından verilir. Sertifikanın kullanıldığı imzalama yazılımı veya API ise ayrı bir teknoloji sağlayıcısı tarafından sunulabilir.
Zaman damgası ESHS’den mi alınır?
Evet. 5070 sayılı Kanun kapsamındaki güvenilir zaman damgası ESHS tarafından oluşturulan ve elektronik imzayla doğrulanan kayıttır.
ESHS ile KEPHS arasındaki fark nedir?
ESHS elektronik sertifika ve zaman damgası sunar; KEPHS ise KEP hesabı açar ve kayıtlı elektronik posta hizmetini yürütür. Aynı kuruluş her iki statüye sahip olsa bile hizmetler hukuken ve operasyonel olarak farklıdır.
ESHS nasıl yetkilendirilir?
5070 sayılı Kanun’daki sistem lisans yerine bildirim esasına dayanır. ESHS, faaliyete başlamadan önce BTK’ya bildirimde bulunur, gerekli bilgi ve belgeleri sunar ve mevzuattaki koşulları sağladığını gösterir.
Yetkili ESHS listesine nereden ulaşılır?
Güncel ESHS listesi BTK’nın resmi internet sitesinde yayımlanır. Sağlayıcının bildirim tarihi, faaliyete başlama tarihi ve mevcut faaliyet durumu bu sayfadan kontrol edilmelidir.
ESHS’nin sorumluluğu nedir?
ESHS, kanuni yükümlülüklerini ihlal etmesi nedeniyle üçüncü kişilerin uğradığı zararlardan sorumlu olabilir. Bu sorumluluğu tamamen ortadan kaldıran veya sınırlayan sözleşme hükümleri, kanundaki istisnalar dışında geçerli değildir.
ESHS sigorta yaptırmak zorunda mı?
Evet. ESHS, yükümlülüklerini yerine getirmemesi nedeniyle doğabilecek zararların karşılanması amacıyla sertifika mali sorumluluk sigortası yaptırmakla yükümlüdür.
ESHS faaliyetine son verirse sertifikam ne olur?
Öncelikle sertifikaların başka bir ESHS tarafından kullanılmaya devam edebilmesi için devir süreci işletilir. Devir sağlanamazsa ilgili nitelikli elektronik sertifikalar iptal edilir ve sertifika sahipleri bilgilendirilir.
Kamu SM bir ESHS midir?
Evet. TÜBİTAK BİLGEM Kamu Sertifikasyon Merkezi, BTK’nın ESHS listesinde yer alır. Kamu SM’nin sertifika hizmetleri, resmi düzenlemeler doğrultusunda belirli kamu kullanıcılarına ve hizmet türlerine yönelik yürütülür.
Yurt dışından alınan sertifika Türkiye’de geçerli midir?
Yabancı bir ESHS’nin verdiği sertifikanın Türkiye’deki hukuki sonucu, 5070 sayılı Kanun’daki şartlara ve varsa Türkiye’de kurulu bir ESHS’nin kabulüne göre değerlendirilir. Tek başına “yurt dışından alınmış olması” otomatik geçerlilik veya geçersizlik sonucu doğurmaz.
Kaynaklar
- 5070 sayılı Elektronik İmza Kanunu, Adalet Bakanlığı Mevzuat Bilgi Sistemi
- Elektronik İmza Kanununun Uygulanmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, Resmi Gazete
- Elektronik Sertifika Hizmet Sağlayıcıları, BTK
- e-İmza ile İlgili Sıkça Sorulan Sorular, BTK
- Sertifika Mali Sorumluluk Sigortası Yönetmeliği, Resmi Gazete
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Somut hukuki veya teknik değerlendirmelerde güncel mevzuat, resmi kurum açıklamaları ve uzman görüşü esas alınmalıdır.