Bir hesaba giriş yapılmış olması, tek başına hesabın kime ait olduğunu, girişi kimin yaptığını veya bunun suç oluşturduğunu göstermez. Ceza hukukunun sorduğu soru daha dardır: Bir bilişim sisteminin tamamına ya da korunan bir bölümüne hukuka aykırı biçimde girildi mi veya orada kalmaya devam edildi mi? Bu fiil belirli bir kişiyle güvenilir deliller üzerinden ilişkilendirilebiliyor mu? Türk Ceza Kanunu’nun 243. maddesi bu soruların ilkini düzenler; ikinci soru ise soruşturmanın ve yargılamanın konusudur.
Bu ayrım özellikle e-posta, sosyal medya, işyeri paneli ve bulut hesabı uyuşmazlıklarında önem taşır. Bir kişinin parolayı geçmişte bilmesi, telefonu daha önce kullanmış olması, şirkette çalışması veya hesabı açarken yardım etmiş olması, her sonraki erişim için kendiliğinden yetki vermez. Buna karşılık şüpheli görünen bir oturum kaydı da failin kimliğine ve kastına ilişkin bütün boşlukları doldurmaz. İzin sınırı ile dijital izlerin neyi gösterdiği ayrı değerlendirilmelidir.
Bu inceleme, siber suçlar ve bilişim suçları rehberindeki genel suç ve delil haritasının erişim yetkisine odaklanan bölümünü derinleştirir. Girişten sonra verinin silinmesi veya değiştirilmesi iddiasında TCK 244 incelemesindeki farklı fiil ve kayıt soruları da önem kazanır.
TCK 243 hangi davranışı suç sayar?
TCK 243/1, bir bilişim sisteminin bütününe veya bir kısmına hukuka aykırı olarak girme ya da orada kalmaya devam etme fiilini düzenler. Temel yaptırım bir yıla kadar hapis veya adli para cezasıdır. “Girme” ile “kalma” kanunda alternatif hareketlerdir. Sistemin içindeki verilerin silinmesi, para çekilmesi veya şantaj yapılması temel suçun zorunlu unsuru değildir; böyle ek davranışlar varsa başka suçlar ve suçların birbiriyle ilişkisi ayrıca incelenir.
Kanunun “sistemin bir kısmı” demesi, yalnızca sunucunun tamamını ele geçirme gibi büyük saldırıları kapsamadığını gösterir. Bir uygulamadaki başka kullanıcıya ait korumalı alan, yetki verilen bölümün dışında kalan yönetim paneli veya özel mesaj kutusu da somut teknik yapısına göre inceleme konusu olabilir. Bununla birlikte yalnızca bir internet sayfasını görüntülemek ile kapalı bir oturuma girip hesaba özgü veriye ulaşmak aynı olay değildir. Sistem mimarisi, kimlik doğrulama yöntemi ve erişilen alan kayıtlardan anlaşılmalıdır.
Maddenin ikinci fıkrası, bu fiiller bedeli karşılığı yararlanılabilen sistemler hakkında işlendiğinde verilecek cezanın yarı oranına kadar indirilebileceğini söyler. Üçüncü fıkra, girme veya kalma fiili nedeniyle sistemin içerdiği veriler yok olur ya da değişirse altı aydan iki yıla kadar hapis cezasını düzenler. Buradaki nedensellik önemlidir: Veri değişikliğini sırf aynı tarihte görmek yeterli değildir; değişikliğin ilgili fiilin sonucu olup olmadığı araştırılır. Dördüncü fıkra ise farklı bir yöntemi kapsar: Sisteme girmeksizin, sistemin kendi içindeki veya sistemler arasındaki veri naklini teknik araçlarla hukuka aykırı izleme. Bunun yaptırımı bir yıldan üç yıla kadar hapistir. Ağ trafiğinin izlenmesi iddiasını her durumda “hesaba girme” diye adlandırmak bu ayrımı siler.
“Hukuka aykırılık” unsurunda soyut güvenlik hissi değil, erişimin dayanağı incelenir. Hesap sahibi, işveren veya yetkili kişi tarafından tanınan izin hangi hesap, işlem, veri ve zaman için verilmişti? Kullanıcı gerçekten o iznin sınırları içinde mi hareket etti? Yetki hangi tarihte kaldırıldı; kaldırmanın ilgili kişiye yansıması ve sistemde uygulanması nasıldı? Ceza değerlendirmesi sözleşme, görev tanımı veya kurum politikası ile başlar ama yalnızca bunlardan ibaret kalmaz; somut erişimin teknik biçimi ve kişinin bilgi durumu da gerekir.
Parolayı bilmek, hesabı açmış olmak ve cihazı kullanmak
Bir arkadaşın e-posta parolasını geçmişte rızayla öğrenmiş olmak, arkadaşlık sona erdikten sonra gelen kutusuna bakma yetkisini kendiliğinden sürdürmez. Bir çalışan şirket hesabının şifresini görev gereği edinmiş olabilir; bu da işten ayrıldıktan sonra aynı hesaba dönmesine veya görev dışındaki gizli bölümlere erişmesine genel izin sayılmaz. Bir aile üyesinin ortak cihazı kullanabilmesi ile cihazda kayıtlı başka kişinin sosyal medya oturumunu açabilmesi ayrı olgulardır. Bu örnekler suçun oluştuğunu peşinen ispatlamaz; iznin kapsamının dosyada belirlenmesi gerektiğini gösterir.
Yargıtay 8. Ceza Dairesinin 6 Haziran 2024 tarihli kararında, şikâyetçinin adına açılan Instagram hesabının parolasını bilen kişinin, daha sonra hesaba girip mesaj ve görüntüleri gördüğüne ilişkin tanık beyanı vardı. Savcılık, platformun ABD’de bulunması ve adli yardımlaşmanın güçlüğü gerekçesiyle kovuşturmaya yer olmadığına karar vermişti. Daire, aile mahkemesi dosyası ile ilgililerin beyanları alınmadan verilen kararın eksik soruşturmaya dayandığını belirterek kanun yararına bozma kararı verdi. Bu karar “parolayı bilen herkes TCK 243’ü işlemiştir” veya şüphelinin suçlu olduğu anlamına gelmez. Kararın değeri, platformun yurt dışında bulunmasının yerelde mevcut deliller araştırılmadan soruşturmayı bitirmek için yeterli görülmemesindedir. Yargıtay 8. CD, E.2023/3345, K.2024/4929, 06.06.2024.
İzin analizi işletme hesaplarında daha da zorlaşır. Paylaşılan parola varsa kimin ne zaman oturum açtığı belirsizleşebilir. Yönetici hesabı uzun süre açık bırakılmışsa oturumun fiziksel cihaz kullanıcısı ile eşleşmesi araştırılmalıdır. Alt yükleniciye verilen teknik erişim, bakım görevinin sınırını aşabilir veya hiç aşmamış olabilir. Kurumun erişimi yazılı olarak kaldırıp kaldırmadığı, hesap kapatma kayıtları, kimlik doğrulama uygulamasının kontrolü, erişim talepleri ve günlük kullanım pratiği birlikte değerlendirilir. Erişim yetkisinin bulunduğu bir hesapla hukuka aykırı veri değiştirme iddiası ise TCK 244/2 bakımından ayrıca gündeme gelebilir; 243 için gereken yetkisiz giriş ile 244’ün bütün fiillerini eşitlemek doğru değildir. Yargıtay 8. Ceza Dairesi, bir SGK veri yerleştirme dosyasında 244/2 için ayrıca 243 anlamında hukuka aykırı giriş şartı aranmadığını açıkça belirtmiştir. Yargıtay 8. CD, E.2024/16492, K.2024/8900, 20.11.2024.
Hesaba girildiğini görmek, faili bulmak değildir
IP, port, saat, oturum ve cihaz kayıtlarının bir kişiye hangi koşullarda bağlanabileceği siber suçlarda IP adresi ve dijital delil incelemesinde teknik kayıt örnekleriyle açılıyor. Burada bu atfın TCK 243’teki erişim fiiline etkisine bakıyoruz.
“Şüpheli IP bulundu” cümlesi soruşturmanın başlangıcı olabilir; sonucu değil. IP adresi, oturumun ilişkilendirildiği bağlantı hakkında bilgi verir. Dinamik adres, ortak ağ, işyeri çıkışı, mobil operatörün adres paylaşımı veya araya giren hizmetler nedeniyle tek başına klavye başındaki kişiyi göstermez. Aynı şekilde bir kullanıcının bilgisayarında uzaktan erişim yazılımı bulunması, onun belirli tarihte belirli hedefe bağlandığını ispatlamaz. Uygulamanın kurulum tarihi, oturum geçmişi, hedef cihazdaki kayıtlar, fiziksel kullanım ve tanık anlatımı birlikte incelenmelidir.
Yargıtay 8. Ceza Dairesinin 17 Mayıs 2023 tarihli kararında, okul bilgisayarlarına uzaktan girildiği ve bazı dosyalar üzerinde işlem yapıldığı iddiası vardı. Şüphelinin bilgisayarının imajı incelenmiş, soruşturma ile ilgili suç unsuruna rastlanmamıştı. Uzaktan erişim programı ise başka bir okul bilgisayarında bulunmuş; o bilgisayarı şüphelinin kullandığı ya da programın şifresini bildiği gösterilememişti. Daire, beraat kararını onadı. Bu karar, “imajda iz yoksa hiçbir saldırı olmamıştır” kuralı koymaz. İddiaya konu teknik imkân ile şüphelinin fiili arasında kurulamayan bağlantının, mahkûmiyet için önemini gösterir. Yargıtay 8. CD, E.2020/16247, K.2023/3429, 17.05.2023.
Bir olayda delil zincirini kurarken şu sorulara ayrı cevap aranır:
- Hangi sistemin hangi bölümü erişime açıktı, hangisi kimlik doğrulama veya görev yetkisiyle korunuyordu?
- İtiraz edilen erişim hangi tarih ve saat aralığında gerçekleşti? Saatler aynı zaman diliminde mi tutuldu, cihaz ve sunucu saatleri senkron muydu?
- Hesap, oturum, IP, cihaz ve fiziksel kullanıcı arasında hangi kayıtlarla bağ kuruluyor? Kayıtların her biri neyi gösteriyor, neyi göstermiyor?
- İzin hangi işlem için verilmişti; şüpheli erişim onun dışına nasıl çıktı?
- Veriler okunmuş mu, dışa aktarılmış mı, değiştirilmiş mi? Bu eylemlerin her biri hangi kayıtta görülüyor?
- Kaydın özgün kaynağı, alınma yöntemi, saklandığı yer, erişen kişiler ve bütünlüğü gösterilebiliyor mu?
Bu sorular yalnızca iddia makamı için değildir. Hesabı kullanılan kişi, “erişimi ben yaptım ama yetkim vardı” savunmasını; adı bir logda geçen kişi ise “bu kaydın gösterdiği kullanıcı ben değilim” savunmasını farklı kanıtlarla kurar. Bir kişinin isim veya telefon numarasının dosyada geçmesi, oturumun onun kontrolünde olduğunu otomatik olarak kanıtlamaz. Diğer yandan sistem kayıtları birbirini doğruluyorsa, tek bir teknik itiraza dayanmak da yeterli olmayabilir.
Mağdur neyi korumalı, neleri bizzat araştırmamalı?
Yetkisiz erişim fark edildiğinde güvenliği yeniden sağlamak ve delilin ilk durumunu belgelemek birlikte yürütülmelidir. Hesap sahibi şifreyi değiştirmeden önce mümkünse platformun kendi güvenlik sayfasındaki aktif oturumları, son girişleri, bağlı cihazları ve kurtarma adreslerindeki değişiklikleri kaydedebilir. Ardından parolayı güvenli bir cihazdan yenileyip açık oturumları kapatmak, iki aşamalı doğrulamayı kontrol etmek ve aynı parolanın kullanıldığı başka hesapları güvenceye almak gerekir. E-posta hesabı ele geçirilmişse diğer hesapların parola sıfırlama akışı da etkilenebilir.
Ekran görüntüsüne yalnızca kırpılmış bir hata mesajı değil, tarih, platform adresi ve ilgili hesap kimliği de girmelidir. Bildirim e-postasının tam başlık bilgisi, platformun indirmeye izin verdiği hesap etkinlik dosyası, giriş uyarıları, güvenlik bildirimi, ilgili mesaj ve dosyaların özgün kopyaları ayrı saklanmalıdır. Saldırının sürdüğü bir olayda sunucuyu kapatmak veya hesabı dondurmak gerekebilir; bu kararın saatini ve gerekçesini kayıt altına almak, sonradan oluşan boşluğu açıklamayı kolaylaştırır. Delilin bir kopyası üzerinde çalışılıp özgün dosya korunursa, sonradan değişiklik iddiası daha sağlıklı incelenebilir. Teknik inceleme gerekli olduğunda yöntemin, alınan imajın ve bütünlük değerinin raporda açıklanması gerekir; yalnızca “hash alındı” cümlesi bütün delil sorunlarını çözmez.
Karşı tarafın hesabına girerek “kanıt toplamak”, ele geçirilen parolayı denemek, şüphelinin cihazını izinsiz incelemek veya şüpheli bağlantıyı tıklayıp sisteme yeniden bağlanmak yeni hukuki ve teknik sorunlar çıkarabilir. Mağdurun elindeki kayıtlarla savcılığa başvurması ve hizmet sağlayıcıdan kayıtların korunmasını uygun kanallardan istemesi farklıdır; başkasının hesabında izinsiz araştırma yapmak farklıdır. Platform içeriğinin elde edilmesi, yurt dışındaki hizmet sağlayıcıdan veri istenmesi ve cihaz üzerindeki arama gibi işlemler kanuni usule göre yürütülmelidir.
Başvuruda “hesabım hacklendi” demek olayın ilk işareti olabilir, ancak faydalı bir dosya için zaman çizelgesi gerekir: Hesap en son ne zaman normal kullanıldı? İlk anormal bildirim ne zaman geldi? Hangi işlem kullanıcı tarafından yapılmadı? Şifre, kurtarma e-postası, telefon, bağlantılı uygulama veya içerik değişti mi? Hangi özgün kayıt nerede? Bilinen cihazlar ve hesap yetkilileri kimler? Bu bilgiler hukuki nitelendirmeyi peşinen ilan etmek için değil, araştırılacak kayıtların kaybolmadan belirlenmesi içindir.
Dijital delilin hukuka uygun elde edilmesi ayrı bir mesele
TCK 243 suçun unsurlarını, Ceza Muhakemesi Kanunu ise delilin nasıl toplanacağını düzenler. Bilgisayarlar, programlar ve kütüklerde arama, kopyalama ve elkoyma bakımından CMK 134 ayrıca önemlidir. Maddenin 2026 Eylül itibarıyla yürürlükteki düzenlemesi somut delillere dayanan kuvvetli şüphe, başka suretle delil elde edememe ve yetkili makam kararı gibi şartlar içerir. İşlemin kapsamı, alınan kopyalar, tutanak ve cihazların durumu dosyada kontrol edilmelidir. Telefon, bulut alanı, işyeri bilgisayarı ve sunucu için her olayda tek bir teknik yol varmış gibi konuşmak doğru olmaz; eşyanın ve verinin nerede bulunduğu, kimin kullandığı, hangi koruma tedbirinin uygulandığı ayrıca değerlendirilir.
İşlem tarihi, CMK 134 tartışmasında belirleyicidir. Anayasa Mahkemesi, 12 Şubat 2026 tarihli E.2023/128, K.2026/36 sayılı kararıyla CMK 134’ün arama ve elkoyma yetkisini kuran bölümlerini, elde edilen kişisel verilerin yargılama sonrası saklanması, silinmesi ve kullanımının sınırlandırılması konusunda yeterli kanuni güvence bulunmadığı gerekçesiyle iptal etti; kalan bölüm de uygulanamaz hâle geldiği için iptal kapsamına alındı. İptal hükmü 25 Mayıs 2026 tarihli Resmî Gazete yayımından dokuz ay sonra, 25 Şubat 2027’de yürürlüğe girecek. Dolayısıyla bu metnin hazırlandığı Eylül 2026’da “CMK 134 yürürlükten kalktı” demek yanlış olur. AYM kararı, her geçmiş aramanın kendiliğinden geçersiz olduğu anlamına da gelmez. Uygulama ve yeni kanuni düzenleme gelişmeleri yayın öncesinde yeniden kontrol edilmelidir. AYM kararına ilişkin resmî duyuru.
Bir delilin içeriği doğru olabilir ama elde edilme yöntemi tartışmalı olabilir. Tersine usule uygun alınmış bir dijital kopya, içindeki tek bir kullanıcı adının belirli kişiye ait olduğunu otomatik olarak kanıtlamaz. Savunma ve mağdur tarafı için elde etme hukuku, veri bütünlüğü ve fail atfı üç ayrı denetim konusudur.
TCK 243 ile diğer suçların sınırı
Hesaba girme iddiasına bazen kişisel verinin ele geçirilmesi, para transferi, dosya silme veya tehdit eşlik eder. Bunları baştan tek başlık altında eritmek eksik veya yanlış nitelendirmeye yol açar. TCK 244/1 sistemin işleyişini engelleme veya bozmayı; 244/2 veri bozma, yok etme, değiştirme, erişilmez kılma, veri yerleştirme ve var olan veriyi başka yere gönderme gibi fiilleri düzenler. Başkasına ait banka veya kredi kartının rıza dışı kullanılması ve yarar sağlanması TCK 245/1 bakımından ayrıca incelenir. Bilişim sisteminin hileli bir işlemde araç olarak kullanılması TCK 158/1-f kapsamındaki nitelikli dolandırıcılık tartışmasını doğurabilir; yalnızca internet ortamının kullanılmış olması dolandırıcılığın hile, yanılma ve yarar gibi unsurlarını kendiliğinden karşılamaz. Kişisel verilerin hukuka aykırı olarak verilmesi, yayılması veya ele geçirilmesi TCK 136 bakımından farklı bir korunan hukuki değere ilişkindir.
Bir işyeri ağına uzaktan bağlanıp dosyaları şifreleyerek karşılığında ödeme isteyen kişinin davranışı bu çoklu değerlendirme ihtiyacını gösterir. Yargıtay 8. Ceza Dairesinin 29 Şubat 2024 tarihli kararında alt derece mahkemeleri başlangıçta TCK 243, 244 ve şantaj yönünden ayrı hükümler kurmuş, istinaf ise dosyada 244/4 üzerinden haksız çıkar sağlama suçuna ilişkin tek hükme varmıştı. Yargıtay, olayın ve ödeme kaydının değerlendirilmesini yerinde bulup sonuçtaki bir ceza hesabını düzelterek hükmü onadı. Buradan “fidye yazılımı olaylarında yalnızca 244/4 uygulanır” gibi genel kural çıkarılamaz. Fiil sırası, talep, yarar, zarar ve her suçun unsurları ayrı dosyada incelenir. Yargıtay 8. CD, E.2022/4121, K.2024/2002, 29.02.2024.
Siber Güvenlik Kanunu’ndaki suç ve yükümlülükler de TCK 243’ün yerine geçen genel bir “siber suçlar maddesi” değildir. 7545 sayılı Kanun, kendi kapsamı ve unsurları olan ayrı bir düzenlemedir. Örneğin sızıntı nedeniyle daha önce siber uzayda bulunan belirli kişisel veya kritik kamu hizmeti verilerinin izinsiz erişime açılması, paylaşılması veya satışa sunulması için 16/4’te özel hüküm vardır. Ancak bir veri sızıntısı haberini okumak veya güvenlik araştırması yapıldığını söylemek, bu fıkranın unsurları analiz edilmeden o suçu oluşturmuş kabul edilemez. 7545 sayılı Siber Güvenlik Kanunu’nun TBMM kabul metni.
Şirket sistemine girilmesiyle kişisel veri de dışarı çıkmışsa veri sorumlusunun ayrı yükümlülükleri olabilir. 6698 sayılı Kanun’un 12/5. maddesi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlindeki bildirimi düzenler. Kişisel Verileri Koruma Kurulu, Kurula bildirim bakımından “en kısa süre”yi öğrenmeden itibaren en geç 72 saat olarak yorumlamıştır. Bu süre, her başarısız giriş denemesi için otomatik başlayan genel bir siber olay süresi değildir. İhlalin kapsamı ve veri sorumlusu sıfatı incelenmelidir. KVKK resmî açıklaması.
İddiayı teknik ve hukuki açıdan birlikte okumak
TCK 243 dosyasını sağlamlaştıran şey, olabildiğince çok ekran görüntüsü biriktirmek değil, her bulgunun hangi soruya cevap verdiğini göstermektir. Oturum kaydı erişimi, yetki belgesi iznin kapsamını, cihaz incelemesi oturumun nereden yönetildiğini, platform yazısı saklanan verinin güvenilirliğini, tanık beyanı fiziksel kullanım bağını açıklayabilir. Bunların hiçbiri diğerinin yerine geçmez. Kararların da gösterdiği gibi bir platformun yurt dışında olması soruşturmayı otomatik bitirmez; bir bilgisayarda program bulunması ise faili otomatik belirlemez.
Hesaba girme, veriye müdahale ve menfaat sağlama aynı olayın aşamaları olabilir. Sağlıklı bir inceleme önce zaman çizelgesini kurar, sonra her aşamanın teknik kanıtını ve yetki durumunu gösterir, en son hukuki nitelendirmeyi yapar. Bu sırayı tersine çevirmek, “hack” sözcüğünü bir delil gibi kullanmaya yol açar. Dosyanın gerçek gücü, görünen teknik izden ne çıkarılabileceğini ve nerede çıkarımın bittiğini açıkça gösterebilmesidir.
Kaynaklar
- 5237 sayılı Türk Ceza Kanunu, TCK 243 ve devamı — Adalet Bakanlığı konsolide metni.
- 6698 sayılı Kanun’un TCK 243/1, 243/4 ve 245/A’yı etkileyen 30. maddesi — TBMM kabul metni.
- Yargıtay 8. CD, E.2023/3345, K.2024/4929, 06.06.2024 — resmî tam karar.
- Yargıtay 8. CD, E.2020/16247, K.2023/3429, 17.05.2023 — resmî tam karar.
- Yargıtay 8. CD, E.2024/16492, K.2024/8900, 20.11.2024 — resmî tam karar.
- Yargıtay 8. CD, E.2022/4121, K.2024/2002, 29.02.2024 — resmî tam karar.
- AYM, E.2023/128, K.2026/36, 12.02.2026 — kararın resmî açıklaması.
- 7545 sayılı Siber Güvenlik Kanunu — TBMM kabul metni.
- KVKK: Veri ihlalinin bildirilmesi ve 72 saat.
