Bilişim, İnternet ve Kişisel Veriler Hukuku

Fidye Yazılımı Saldırılarında Hukuki Sorumluluk

Fidye yazılımı olaylarında veri ihlali, iş sürekliliği, yönetici sorumluluğu, ödeme kararı, delil koruma ve kriz yönetimi. Makale; haklar, sorumluluk, delil ve başvuru yollarını güncel hukuk çerçevesinde değerlendirir.

Sorumlu yazarAv. Ali Armağan KILIÇ
Yayın tarihi
Son güncelleme
Okuma süresi2.105 kelime · 10 dk

Kapsam

Yazı; saldırının ilk saatlerini, delil korumayı, veri sızması ve şifrelemeyi, bildirimleri, sözleşmesel sorumluluğu, fidye kararını, yaptırım ve suç gelirini, sigorta ve zarar taleplerini ele alır.

Kısa Cevap

Fidye yazılımı olayı yalnız bilişim suçu değildir; kişisel veri ihlali, hizmet kesintisi, sözleşme, yönetici özeni, sigorta ve sektör bildirimi sonuçları doğurabilir. Fidye ödemesi verinin geri döneceğini veya sızdırılmayacağını garanti etmez.

Olayın Birden Çok Hukukî Boyutu

Sistemin şifrelenmesi hizmeti durdurur; verinin dışarı çıkarılması gizlilik ihlali yaratır; müşteri teslimatının aksaması sözleşme sorumluluğu doğurur. Aynı olay için her yükümlülüğün muhatabı ve bildirim süresi ayrı çıkarılır.

İlk Müdahale ve Delil

Etkilenen cihazlar ağdan kontrollü biçimde ayrılır, kimlik bilgileri korunur ve saldırganın kalıcılığı araştırılır. Sistemi aceleyle silmek veya yedekten dönmek log, bellek ve zararlı örneğini yok ederek fail ve kapsam tespitini zorlaştırabilir.

Veri İhlali Değerlendirmesi

Saldırganın yalnız şifreleme yapıp yapmadığı, veri dışarı çıkardıysa hangi kategori ve kişilerin etkilendiği araştırılır. Sızıntı sitesindeki küçük örnek, bütün kapsamı göstermeyebilir; erişim logu ve ağ trafiğiyle doğrulanır.

Fidye Ödeme Kararı

Ödeme; suç gelirinin finansmanı, yaptırım listeleri, sigorta koşulları, tekrar saldırı ve itibar riski yönünden üst düzey onay gerektirir. Hayati hizmet istisnası tartışılsa dahi ödeme tek başına kurtarma planı değildir ve kolluk koordinasyonu değerlendirilir.

Sözleşme ve Tedarik Zinciri

Bulut, bilişim hizmeti veya müşteri sözleşmesindeki güvenlik standardı, yedekleme, olay bildirimi, sorumluluk sınırı ve mücbir sebep hükümleri incelenir. Güncel olmayan sistem veya test edilmemiş yedek, mücbir sebep savunmasını zayıflatabilir.

Zarar, Sigorta ve İyileştirme

İş durması, veri kurtarma, uzman, bildirim, müşteri kaybı ve üçüncü kişi talepleri ayrı belgelenir. Siber poliçedeki bekleme süresi, onaylı uzman, fidye ve iş kesintisi kapsamı kontrol edilir; kök neden giderilmeden sistem üretime alınmaz.

Delil Planı ve İspat Yükü

Disk-bellek kopyaları, loglar, fidye notu ve ağ göstergeleri ile başlayan ispat planı, çok sayıda belge sunmak yerine her çekişmeli vakıayı doğru delille eşleştirmeyi gerektirir. İddianın dayanağı ile karşı tarafın muhtemel savunması iki ayrı sütunda kurulmalı; ispat yükünün kime ait olduğu ve delilin hangi kurumdan ne kadar süre içinde alınabileceği gösterilmelidir. Aşağıdaki kayıtlar bu nedenle birbirinin tekrarı değil, farklı vakıaları doğrulayan bir delil zinciridir.

Disk-Bellek Kopyaları, Loglar, Fidye Notu ve Ağ Göstergeleri

Disk-bellek kopyaları, loglar, fidye notu ve ağ göstergeleri, yalnız dosyaya eklenecek bir kayıt değildir. Bu delilin hangi kurucu, engelleyici veya sona erdirici vakıayı gösterdiği; kim tarafından, hangi tarihte ve hangi işlem bağlamında oluşturulduğu dilekçede açıklanmalıdır. Belgenin tamamı görülmeden seçilmiş bir sayfa, ekran görüntüsü veya tarafça hazırlanmış özet üzerinden kesin sonuca gidilmemelidir.

Yedekleme, yama, erişim yetkisi ve önceki güvenlik testleri ile çapraz doğrulama yapılması, tarih, taraf, miktar ve işlem bağlantısındaki uyuşmazlıkları görünür kılar. Belge karşı tarafın veya üçüncü kişinin elindeyse ibraz talebi, kurum müzekkeresi, delil tespiti ya da bilirkişi incelemesi için hangi usul aracının kullanılacağı baştan belirlenmelidir. Elektronik kayıtlarda özgün dosya, zaman damgası, erişim geçmişi ve değişiklik izi korunmalı; hukuka aykırı elde edilen verinin ispat değeri ayrıca tartışılmalıdır.

Yedekleme, Yama, Erişim Yetkisi ve Önceki Güvenlik Testleri

Yedekleme, yama, erişim yetkisi ve önceki güvenlik testleri bakımından ilk soru, kaydın mevcut olup olmadığı değil hangi tartışmalı olguyu ispatlayabildiğidir. Düzenleyen kişi veya kurum, düzenleme amacı, kayıt dönemi ve karşı tarafa aidiyet açıkça belirlenmelidir. Belgenin içeriği iddiayı yalnız dolaylı biçimde destekliyorsa aradaki çıkarım zinciri gösterilmeli; yorum, belgenin kendi ifadesi gibi sunulmamalıdır.

Bu kayıt, müşteri kesintisi, müdahale maliyeti, bildirim ve sigorta kayıtları ile birlikte okunduğunda anlatım ile dış kaynak arasındaki uyum denetlenebilir. Çelişki varsa belgenin aslı, dayanak kayıtları ve düzenleyenin açıklaması istenmeli; eksiklik bilirkişinin hukukî nitelendirme yapması beklenerek kapatılmamalıdır. Kişisel veri, ticari sır veya soruşturma gizliliği içeren bölümlerde dosyaya sunma yöntemi ile inceleme hakkı arasında ölçülü bir çözüm kurulmalıdır.

Müşteri Kesintisi, Müdahale Maliyeti, Bildirim ve Sigorta Kayıtları

Müşteri kesintisi, müdahale maliyeti, bildirim ve sigorta kayıtları, zaman içinde değişebilen veya kaybolabilen bir delil niteliği taşıyabilir. Bu nedenle kaynağın korunması, talep tarihinin belgelenmesi ve mümkünse değiştirilemez örneğin alınması esasa ilişkin tartışmadan önce ele alınmalıdır. Sonradan oluşturulan açıklama ile olay anındaki kayıt birbirinden ayrılmalı; boşluklar varsayımla tamamlanmamalıdır.

Disk-bellek kopyaları, loglar, fidye notu ve ağ göstergeleri aynı olayın başka bir aşamasını gösteriyorsa iki kayıt arasındaki tarih ve işlem bağı kurulmalıdır. Delil, iddia sahibinin elinde değilse hangi makamdan hangi hukuki dayanakla isteneceği somutlaştırılmalı; ret hâlinde başvurulacak yol ve saklama süresi dosya notuna eklenmelidir. Güvenilirlik itirazı bekleniyorsa metadata, imza, mühür, log veya karşılaştırma örneği daha tahkikat başlamadan belirlenmelidir.

Dosyaya Konulacak Temel Kayıtlar

  • Disk-bellek kopyaları, loglar, fidye notu ve ağ göstergeleri
  • Yedekleme, yama, erişim yetkisi ve önceki güvenlik testleri
  • Müşteri kesintisi, müdahale maliyeti, bildirim ve sigorta kayıtları

Usul ve Başvuru Sırası

İlk usul adımı “teknik olay müdahalesi ile hukukî gizlilik incelemesi aynı zaman çizelgesinde yürütülür; ayrıcalıklı değerlendirmeler kontrollü paylaşılır” olarak belirlenmiştir. Maddi hakkın varlığı ile bu hakkın hangi yol üzerinden korunacağı aynı soru değildir. Aşağıdaki sıra, somut olayın tarihine ve taraf sıfatlarına göre uyarlanmalı; zorunlu başvuru ile dava veya kanun yolu sürelerinin birbirini durdurup durdurmadığı ayrıca gösterilmelidir.

Usul Adımı: Teknik Olay Müdahalesi ile Hukukî Gizlilik İncelemesi Aynı Zaman Çizelgesinde Yürütülür; Ayrıcalıklı Değerlendirmeler Kontrollü Paylaşılır

Bu aşamada teknik olay müdahalesi ile hukukî gizlilik incelemesi aynı zaman çizelgesinde yürütülür; ayrıcalıklı değerlendirmeler kontrollü paylaşılır. Amaç, uyuşmazlığın doğru taraflar arasında, doğru merci önünde ve incelenebilir bir talep sonucuyla yürütülmesini sağlamaktır. Görev, kesin yetki, dava şartı arabuluculuk, zorunlu idari başvuru, harç ve tebligat sorunları maddi haklılıktan ayrı denetlenmelidir. Bir usul şartının sonradan tamamlanıp tamamlanamayacağı varsayımla değil, özel hüküm ve güncel içtihatla belirlenmelidir.

“Teknik olay müdahalesi ile hukukî gizlilik incelemesi aynı zaman çizelgesinde yürütülür; ayrıcalıklı değerlendirmeler kontrollü paylaşılır” adımı takvime işlendiğinde başvuru tarihi, teslim veya tebliğ belgesi, karşı tarafın cevabı ve varsa kesinleşme bilgisi aynı kayıt altında tutulmalıdır. Başvurunun yalnız yapılmış olması yeterli değildir; ileri sürülen vakıa ve taleplerin sonraki dava veya kanun yolunu daraltıp daraltmadığı da kontrol edilmelidir.

Usul Adımı: Kolluk, Veri Otoritesi, Sektör Kurumu, Sigortacı ve Sözleşme Taraflarına Bildirim Yükümlülükleri Matrislenir

İkinci adımda “kolluk, veri otoritesi, sektör kurumu, sigortacı ve sözleşme taraflarına bildirim yükümlülükleri matrislenir” işlemi yürütülür. Bu aşamada yalnız kabul edilebilirlik değil, incelemenin hangi vakıa ve talepler üzerinde yürütüleceği de belirlenir. Taraf teşkili, delillerin hangi sırayla toplanacağı, uzman incelemesinin kapsamı ve esaslı itirazların kararda karşılanması birlikte planlanmalıdır. Bilirkişiden hukukî sonuç değil, özel veya teknik bilgi gerektiren maddi tespit istenmelidir.

“Kolluk, veri otoritesi, sektör kurumu, sigortacı ve sözleşme taraflarına bildirim yükümlülükleri matrislenir” işleminin sonucu, sonraki başvuru veya infaz aşamasına elverişli bir belgeyle kayıt altına alınmalıdır. Kısmi kabul, feragat, sulh, ara karar veya ret varsa bunun hangi talebi ne ölçüde etkilediği açıkça işaretlenmeli; kanun yolu incelemesinde ileri sürülecek hata ilk derece aşamasındaki itirazla ilişkilendirilmelidir. Kişi, dönem, işlem ve tutar belirsizliği hükmün uygulanmasını güçleştireceğinden talep sonucu son kez bu aşamada denetlenmelidir.

Uygulama Sırası

  1. Teknik olay müdahalesi ile hukukî gizlilik incelemesi aynı zaman çizelgesinde yürütülür; ayrıcalıklı değerlendirmeler kontrollü paylaşılır.
  2. Kolluk, veri otoritesi, sektör kurumu, sigortacı ve sözleşme taraflarına bildirim yükümlülükleri matrislenir.

Süreler ve Hak Kaybı Riski

Süre Uyarısı

İlk erişim, tespit, izolasyon, veri sorumlusunun haberdar olması ve her bildirim saati kaydedilir. Bu süre hesaplanırken olay, öğrenme, usulüne uygun bildirim, başvuru, ret, son tutanak ve karar tarihleri tek kronolojide fakat ayrı hukuki nitelikleriyle gösterilmelidir. Başlangıç kanıtlanamıyorsa yalnız son gün hesabı güvenli sonuç vermez; tebligat parçası, UETS kaydı, başvuru alındısı veya noter belgesi dosyaya alınmalıdır.

“İlk erişim, tespit, izolasyon, veri sorumlusunun haberdar olması ve her bildirim saati kaydedilir” uyarısının zamanaşımı mı, hak düşürücü süre mi, usul süresi mi yoksa sözleşmesel bildirim süresi mi olduğu açıkça yazılmalıdır. Adli tatil, resmî tatil, elektronik tebligat, zorunlu arabuluculuk ve idari başvurunun etkisi her süre türünde aynı değildir.

Süre Uyarısı

Poliçe ihbarı ile kişisel veri ve sektör bildirimlerinin kısa süreleri birbirinden bağımsız korunur. Bu ikinci zaman kuralı, ilk süreyle aynı başlangıca veya aynı sonuca sahip kabul edilmemelidir. Öğrenme ile tebliğ, muacceliyet ile zarar tarihi, karar ile kesinleşme farklı hukuki olaylardır. Her tarih için dayanak belge ve uygulanacak hüküm yazılmadan yapılan tek satırlık takvim, hak kaybını önlemeye yetmez.

“Poliçe ihbarı ile kişisel veri ve sektör bildirimlerinin kısa süreleri birbirinden bağımsız korunur” uyarısı bakımından sürenin durması, kesilmesi veya yeniden başlaması ileri sürülüyorsa bunu doğuran başvurunun yetkili makama ve süresi içinde yapıldığı belgelenmelidir. Karşı tarafın süre itirazı bekleniyorsa alternatif başlangıç ihtimallerinin her biri ayrı hesaplanmalı; en erken biten güvenli tarih esas alınmalıdır. Acil koruma veya delil muhafazası mümkünse esas incelemenin tamamlanması beklenmeden ölçülü bir başvuru değerlendirilmelidir.

İleri Sürülebilecek Talepler

Saldırgana ve kusurlu tedarikçiye karşı durdurma, veri iadesi ve zarar talepleri ekseninde kurulacak talep stratejisinde asıl, terditli veya yardımcı sonuçlar; karşı tarafın savunması ve delil durumu gözetilerek ayrılmalıdır. Aşağıdaki korumaların aynı dosyada birlikte istenip istenemeyeceği görev, harç, hukuki yarar ve mükerrerlik yönünden denetlenmelidir.

Saldırgana ve Kusurlu Tedarikçiye Karşı Durdurma, Veri İadesi ve Zarar Talepleri

Saldırgana ve kusurlu tedarikçiye karşı durdurma, veri iadesi ve zarar talepleri talebi, sonuç bölümünde açık, hüküm kurulabilir ve uygulanabilir biçimde gösterilmelidir. Talebin dayandığı vakıa, uygulanacak hüküm, ispat aracı, başlangıç tarihi ve varsa miktar veya hesap yöntemi birbirinden ayrılmalıdır. Mahkemenin hukuki nitelendirme yetkisi, tarafın vakıayı ve istediği hukuki korumayı belirsiz bırakmasına imkân vermez.

Sigorta teminatı kapsamında olay müdahale ve iş kesintisi zararının ödenmesi ile ilişki ayrıca kurulmalıdır. Talepler birlikte hükme bağlanabiliyorsa yığılma; biri kabul edilmezse diğeri incelenecekse terdit; aynı hakkın seçimlik sonuçları söz konusuysa seçim sırası açıkça belirtilmelidir.

Sigorta Teminatı Kapsamında Olay Müdahale ve İş Kesintisi Zararının Ödenmesi

Sigorta teminatı kapsamında olay müdahale ve iş kesintisi zararının ödenmesi isteminin asıl talebin reddine mi, başka bir hukukî nitelendirmeye mi yoksa giderilemeyen sonuca mı bağlandığı açıklanmalıdır. Konusu başlangıçta tam belirlenemiyorsa belirsizliğin nedeni ve incelemede kullanılacak veriler gösterilmeli; harç veya ferî sonuçlar ancak bu istem bakımından uygulanabiliyorsa ayrıca kurulmalıdır.

Bu sonuç, saldırgana ve kusurlu tedarikçiye karşı durdurma, veri iadesi ve zarar talepleri talebiyle aynı zarar veya edimi iki kez karşılamamalıdır. Geçici koruma isteniyorsa güncel tehlike, yaklaşık ispat, teminat ve ölçülülük ayrıca gerekçelendirilmelidir. Kabul hâlinde hükmün hangi kişi veya kayıt üzerinde, hangi dönem ve kapsamla uygulanacağı talep sonucundan anlaşılabilmelidir.

Talep Kontrolü

  • Saldırgana ve kusurlu tedarikçiye karşı durdurma, veri iadesi ve zarar talepleri
  • Sigorta teminatı kapsamında olay müdahale ve iş kesintisi zararının ödenmesi

Sık Sorulan Uygulama Soruları

Fidyeyi Ödersek Suç İşlemiş Olur Muyuz?

Ödemenin alıcısı, yaptırım ve suç finansmanı riski incelenmeden karar verilmemelidir; her ödeme otomatik aynı sonucu doğurmaz.

Yedekten Dönmek Yeterli Midir?

Hayır. Saldırgan erişimi, veri sızıntısı ve kök neden çözülmeden dönüş yeni şifrelemeye yol açabilir.

Müşterilere Hemen Haber Vermek Gerekir Mi?

Etkilenen veri, sözleşme ve risk değerlendirilir; kesin raporu beklemeden kademeli bildirim gerekebilir.

Tedarikçi Saldırıya Uğradıysa Biz Sorumsuz Muyuz?

Hayır. Tedarikçi seçimi, talimat, denetim ve kendi bildirim yükümlülükleriniz devam edebilir.

Doğrulanmış Kanun Dayanağı

6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.12/1-C

“kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” — Alıntının yeri: Kişisel Verilerin Korunması Kanunu m.12/1-c ve devamındaki ortak yüklem.

Kanun alıntısı 2026-08-31 tarihinde TBMM, 6698 sayılı Kişisel Verilerin Korunması Kanunu kabul metni, m.12/1 üzerinden doğrulanmıştır. Güncel kanun metni somut olayın tarihi ve geçiş hükümleriyle birlikte ayrıca kontrol edilmelidir. Olay günlükleri, yedekleme politikası, erişim yetkileri, fidye notu, kripto cüzdanı ve müdahale kronolojisi korunmalı; veri sorumlusunun önleyici tedbirleri ile failin ceza sorumluluğu birbirine karıştırılmamalıdır. Mevzuat alıntısı TBMM kabul metnine dayanır; güncel MBS metni yayımdan önce yeniden karşılaştırılmalıdır.

Doktrindeki Yaklaşımlar

Olgun Değirmenci: Cryptolocker; Bir Fidye Virüsünün Ceza Hukuku Açısından Analizi

Fidye yazılımı tek bir hareketten ibaret değildir; zararlı yazılımın hazırlanması ve sisteme yüklenmesinden verinin erişilemez kılınması ile menfaat istemine kadar her aşama ayrı ceza normları bakımından incelenmelidir.

“Fidye virüsünün oluşturulması, hedef sisteme yüklenmesi, verilerin erişilmez kılınması ve sonunda menfaatin temini, ceza kanunlarında düzenlenen ve suç teşkil eden hareketlerdir.” — Alıntının yeri: Öz, üçüncü paragrafın son cümlesi.

Künye: Olgun Değirmenci, “Cryptolocker; Bir Fidye Virüsünün Ceza Hukuku Açısından Analizi”, Yaşar Hukuk Dergisi, 2019, C. 1, S. 2, s. 175-204. Kalıcı yayın bağlantısı. Doğrulama tarihi: 2026-08-31. Öğretideki görüş bağlayıcı kural olmayıp kanun, içtihat ve somut olayla birlikte değerlendirilmelidir.

Doğrulanmış İçtihat

Kişisel Verileri Koruma Kurulu Kurul, K. 2020/463, 16.06.2020

“Öte yandan, yedeklenen kişisel veriler sadece sistem yöneticisi tarafından erişilebilir olmalı, veri seti yedekleri mutlaka ağ dışında tutulmalıdır.” — Alıntının yeri: Kurulun değerlendirmesi, Kişisel Verilerin Yedeklenmesi başlıklı tedbire ilişkin bent.

Kararın sonucu: Fidye yazılımı saldırısı öncesinde yeterli sızma testi, risk analizi, log takibi ve ağ dışı yedekleme tedbirlerini almayan veri sorumlusuna 125.000 TL idari para cezası uygulandı; 72 saat içindeki ihlal bildirimi yönünden ayrıca işlem yapılmadı. Alıntı ve künye, 31.08.2026 tarihinde resmî karar tam metninden doğrulanmıştır. Kararın sonucu ile gerekçedeki bu cümle birlikte okunmalı; somut olayın maddi vakıaları farklı bir dosyaya kendiliğinden taşınmamalıdır.

Somut olayla benzerlik: Karar, fidye yazılımı nedeniyle sunucular ile yedeklerin silinmesini ve saldırı öncesi teknik-idari tedbir eksikliklerinden doğan veri sorumlusu sorumluluğunu doğrudan inceler.

Kararın uygulanma sınırı: Karar KVKK m.12 kapsamındaki veri güvenliği yükümlülüğü ve idari yaptırım üzerindedir; fidye ödenmesinin hukuki niteliğini, saldırganın ceza sorumluluğunu veya sözleşmesel zarar taleplerini karara bağlamaz.

Kaynakça

  • Güncel mevzuat, karar ve öğretideki görüşler somut olayın tarihi esas alınarak ayrıca doğrulanmalıdır.
Bilişim, İnternet ve Kişisel Veriler Hukuku4 mevzuat, içtihat ve doktrin bağlantısıYayın ilkelerimiz
Fidye Yazılımı Saldırılarında Hukuki Sorumluluk konulu makale görseli
Makale görseli
AYNI ALANDA
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Veri İhlalinde Maddi ve Manevi Tazminat

Kişisel Veri İhlalinde Maddi ve Manevi Tazminat; Kişisel verinin hukuka aykırı işlenmesi, açıklanması veya korunmaması kişilik hakkı ihlali ve somut zarar doğurursa ilgili kişi idari başvuru yollarından bağımsız olarak uygun hukuk mahkemesinde tazminat isteyebilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler Hukukuİşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK

İşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK; Adaydan adli sicil kaydı istenmesi ancak görevle somut bağlantı, geçerli özel nitelikli veri işleme şartı, amaçla sınırlılık, güvenlik ve saklama süresi gösterilebildiğinde hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması

Kişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması; Müşteri, çalışan, kiracı veya tedarikçiler hakkında olumsuz değerlendirme listesi oluşturmak ve üçüncü kişilerle paylaşmak ancak belirli amaç, geçerli işleme şartı, doğruluk, ölçülülük, saklama süresi ve ilgili kişi hakları sağlanıyorsa hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →