Siber suçlar ve bilişim suçları: fiilden delile, suç tipinden başvuruya

Telefon, bilgisayar, sunucu ve bulut kayıtlarının dijital delil dosyasında toplanmasını gösteren illüstrasyon

Bir kişinin hesabına girildiğini söylemesi, ceza hukukundaki soruyu henüz cevaplamaz. Hesaba kim, hangi yetkiyle, hangi anda girdi? Girişten sonra veri mi değiştirildi; para mı aktarıldı; görüntü mü yayıldı? Aynı ekranda görünen bu olaylar farklı suç tiplerine, farklı delillere ve farklı başvuru yollarına açılır. Bu rehber, “siber suç” etiketinin altına yığılan olayları önce fiile, sonra dijital ize, en sonunda hukuki nitelendirmeye ayırmak için hazırlandı.

Türkiye’de bilişim sistemiyle doğrudan ilgili ceza hükümlerinin çekirdeği Türk Ceza Kanunu’nun 243 ila 245/A maddeleridir. Fakat internetten işlenen her suç bu maddelerden biri değildir. Sahte ilanla para alınması dolandırıcılık; bir fotoğrafın hukuka aykırı paylaşımı kişisel veri veya özel hayat suçu; bir sisteme saldırı ile şirket verilerinin şifrelenmesi sistem ve veri suçlarıyla birlikte başka yükümlülükler doğurabilir. Adalet Bakanlığı’nın Türk Ceza Kanunu metni, 243/4 ve 245/A hükümlerini içeren değişiklik ve Siber Güvenlik Kanunu birlikte okunmalıdır.

Bu sayfa üç okur için tasarlandı. Hesabı ele geçirilen kişi hangi kayıtları koruyacağını ve kime başvuracağını bulabilir. Hakkında soruşturma yürütülen kişi, bir IP adresinin veya hesap hareketinin neden tek başına fail ispatı olmadığını ve hangi karşı delillerin önemli olabileceğini görebilir. Veri ihlali yaşayan işletme ise olay müdahalesi ile ceza soruşturmasını, KVKK bildirimini ve müşteri iletişimini birbirine karıştırmadan planlayabilir.

Dosyanızın sorusundan başlayabilirsiniz: suç tipleri fiilin hukuki adını, mağdurun ilk adımları acil müdahaleyi, şüpheliye atıf hesabın kimin elinde olduğunu, dijital delil kayıtların sınırını, şirket ve veri ihlali ise kurumsal karar sırasını ele alıyor.

Önce olayın ismini değil, yapılan işi belirleyin

“Hacklendim” sözü gündelik dilde yararlı olabilir; dosyada ise fazlasıyla geniştir. Şifreyle izinsiz oturum açılması, yalnızca açık kalan bir oturumu kullanmak, veri kopyalamak, kayıt silmek, erişimi engellemek, bankacılık arayüzünde talimat vermek ve sahte mesajla kişinin kendi eliyle para göndermesini sağlamak farklı olgulardır. Bunlardan biri gerçekleşmiş olabilir, birkaçı art arda gelmiş olabilir veya ilk izlenim teknik incelemeyle değişebilir.

Bir e-posta vakasında örneğin dört ayrı soru vardır: Mesaj gerçekten şirketin hesabından mı çıktı? Hesaba dışarıdan bir giriş mi yapıldı, yoksa görünen gönderen adresi taklit mi edildi? Ödeme talimatındaki IBAN ne zaman değişti? Alıcı, değişikliği hangi doğrulama adımını atlayarak kabul etti? “E-posta dolandırıcılığı” başlığı altında bu soruları tek cümleye sıkıştırmak, hem suç tipini hem de tazminat tartışmasını zayıflatır. PEGA’nın e-posta ve IBAN değişikliği üzerine yazısı bu senaryonun para ve iletişim zincirini ayrıca ele alır.

Hukuki sınıflandırmanın pratik başlangıcı şu ayrımdır:

Olayın ağırlık merkeziİlk bakılacak norm veya alanYanıtlanması gereken belirleyici soru
Yetki dışı bilişim sistemine giriş veya izin bitince içeride kalmaTCK 243Erişim için geçerli rıza ve yetki var mıydı; kapsamı neydi?
Sistemin çalışmasını engelleme, veri silme/değiştirme/yerleştirmeTCK 244Hangi veri veya işlev, ne zaman ve kimin eylemiyle etkilendi?
Başkasının banka veya kredi kartını rızasız kullanarak yarar sağlamaTCK 245Kart veya kart bilgisi nasıl elde edildi ve hangi işlemde kullanıldı?
Belirli suçlar için münhasıran yapılmış cihaz, yazılım, şifre veya güvenlik koduyla ilgili kanundaki seçimlik hareketlerTCK 245/AAracın özel amacı ve failin yaptığı somut hareket kanıtlanabiliyor mu?
Aldatıcı ilan, sahte yatırım vaadi, ödeme yönlendirmesiTCK 157–158; olayına göre başka hükümlerAldatma neydi, mağdur neye inanıp hangi tasarrufu yaptı?
Kişisel veri elde etme, verme veya yayma; mahrem görüntüTCK 135–140, 134 ve ilgili hükümlerVeri niteliği, rıza, paylaşım bağlamı ve hukuka uygunluk nedeni ne?
Şirket sistemine saldırı sonucu kişisel veri ihlaliCeza normları yanında KVKK ve sözleşme ilişkileriVeri gerçekten yetkisiz kişi tarafından elde edildi mi; veri sorumlusu kim?

Bu tablo kararın yerini almaz; birbirine benzeyen dijital olaylarda yanlış kapıya gidilmesini önlemek için soru üretir. Özellikle TCK 158/1-f’deki “bilişim sistemlerinin, banka veya kredi kurumlarının araç olarak kullanılması” ile TCK 243’teki “sisteme hukuka aykırı giriş” aynı unsur değildir. Bir dolandırıcı internet sitesini kendi kurup mağduru aldatabilir; mağdurun hesabına hiç girmemiş olur. Tersine, bir hesaba yetkisiz giriş yapılabilir ama para veya hileli vaat bulunmayabilir.

Bilişim sistemi, hesap ve erişim yetkisi

Ceza dosyasında “sistem” yalnızca masaüstü bilgisayar değildir. Hesap, sunucu, bulut hizmeti, uygulama ve kurumsal panel bir bilişim sisteminin farklı parçaları veya erişim yüzleri olabilir; fakat suçun hangi bilişim sistemine yöneldiği somutlaştırılmalıdır. Dosyada kullanılan teknik sözler hukuki unsurların yerine geçmemelidir. “IP bulundu” cümlesi, hangi servis kaydının hangi zaman diliminde tutulduğunu söylemez. “Telefonundan giriş yapılmış” cümlesi de telefonu o sırada kimin kullandığını çözmez.

Yetki katmanlıdır. Bir çalışanın muhasebe paneline giriş hakkı, her veriyi değiştirme hakkı değildir. Bir eşin cihaz şifresini bilmesi, bulut hesabındaki mahrem verileri okuma veya yayma için genel rıza anlamına gelmez. Bir sosyal medya yöneticisine geçici verilen şifre, görev sona erdikten sonra sürdürülmüş erişimi meşrulaştırmayabilir. Bunlar olayın gerçek rıza beyanı, rol tanımı, hesap geçmişi ve işlem anıyla birlikte değerlendirilir.

Yargıtay 12. Ceza Dairesinin 3 Haziran 2024 tarihli kararı bu ayrımın iyi bir örneğidir. Facebook şifresi hesap sahibi tarafından verilmişti; Daire bu koşullarda ilk girişi TCK 243 yönünden hukuka aykırı saymadı. Sonradan şifrenin değiştirilerek sahibin erişiminin engellendiği iddiasının teknik incelemeyle araştırılmasını ve doğrulanırsa TCK 244/2 kapsamında değerlendirilmesini istedi. Karar, şifre değişikliğinin gerçekleştiğini kesinleştiren bir hüküm değil; erişim izniyle veri ve hesap üzerinde tasarruf izninin ayrı sorular olduğunu gösteren bir bozmadır.

TCK 243: sisteme hukuka aykırı girme veya kalma

TCK 243’ün odağı, bir bilişim sisteminin tamamına ya da bir bölümüne hukuka aykırı giriş veya orada kalmaya devam edilmesidir. Ceza koşulları, sistemin niteliği ve eylemin sonucu fıkralara göre değişir; tek bir “hack cezası” yoktur. 2016’da eklenen dördüncü fıkra, sisteme girmeksizin sistem içindeki veya sistemler arasındaki veri naklini teknik araçla hukuka aykırı izleme hâlini ayrıca düzenler. Bu nedenle yalnızca “şifre kırıldı mı?” sorusu eksiktir. Rıza, yetkinin süresi, teknik girişin gerçekten gerçekleşip gerçekleşmediği ve elde edilen kayıtların güvenilirliği beraber değerlendirilir.

Bir linke tıklayıp herkesin erişimine açık sayfayı görmekle, kimlik doğrulamasını aşarak kapalı panele girmek aynı değildir. Öte yandan şifrenin elde bulunması da otomatik yetki vermez. İşten ayrılmış kullanıcının eski hesabıyla yaptığı girişte iş ilişkisinin bitişi, şifre devri ve hesabın kapatılma zamanı; aile içi uyuşmazlıkta cihaz ortak kullanımı ve kişisel hesabın sınırı; “güvenlik testi” savunmasında yazılı kapsam, yetkili kişi ve test tarihleri önem kazanır. Güvenlik açığı bulduğunu söylemek tek başına girişin hukuka uygun olduğunu kanıtlamaz.

Bir 243 dosyasında delil paketi yalnız ekran görüntüsünden ibaret olmamalı. Kimlik doğrulama günlükleri, çok faktörlü onay, cihaz ve oturum tanımlayıcıları, erişim yetkisi listesi, logların zaman dilimi, IP tahsisi, VPN veya kurumsal ağ kullanımı, erişilen bölüm ve olaydan önceki/sonraki parola işlemleri beraber incelenir. Hizmet sağlayıcının tuttuğu alanlar ile kişinin cihazında görülenler birbirini doğrulayabilir veya çeliştirebilir. Log saklama politikası ve zamanında koruma talebi, delilin sonradan elde edilebilirliğini belirler.

Yargıtay 8. Ceza Dairesinin 6 Haziran 2024 tarihli kararında, platformun yurt dışında olması tek başına hesap erişimi iddiasını araştırmadan kapatma gerekçesi sayılmadı. Bu karar mahkûmiyet değil, soruşturmanın eksikliğiyle ilgilidir. E-posta erişimi iddiasına ilişkin 11. Ceza Dairesinin 30 Mart 2026 tarihli kararı da IP, işyeri bilgisayarı, tanık ve bağlantılı hukuk dosyasının araştırılmasını istedi. İki kararın ortak mesajı, “dijital kayıt yok” veya “taraflar arasında hukuk davası var” gibi kolay kestirmelerin somut soruşturmanın yerine geçmemesidir.

Bu ayrımda ilk pratik adım, her erişim için verilmiş yetkinin kapsamını ve o erişimin bıraktığı kaydı aynı zaman çizelgesine yerleştirmektir.

Yetkinin nasıl kurulduğu, şifrenin paylaşılması ve oturum kayıtlarının faille ilişkisi için TCK 243 kapsamında bilişim sistemine izinsiz girme incelemesine geçilebilir.

TCK 244: sistemi bozmak ile veri üzerinde işlem yapmak

TCK 244, bilişim sisteminin işleyişini engelleme veya bozma ile sistemdeki veriler üzerinde kanunda sayılan işlemleri farklı fıkralarda düzenler. Bir hizmetin erişilemez hâle gelmesi, dosyanın silinmesi, kullanıcı kayıtlarının değiştirilmesi, yeni veri yerleştirilmesi ya da mevcut verinin başka yere gönderilmesi aynı teknik olay değildir. Hangi hareketin hangi fıkraya denk geldiği, verinin önceki ve sonraki hâliyle gösterilmelidir. Banka veya kamu kurumuna ait sistemler, haksız çıkar ve diğer özel koşullar bakımından ilgili fıkralar ayrıca kontrol edilir.

Fidye yazılımında şirketin dosyaları şifrelenmişse, “sistem hacklendi” demek olayın yalnız kapısını anlatır. Asıl zarar, dosyalara erişimin engellenmesi, verinin dışarı çıkarılıp çıkarılmadığı, yedeklerin etkilenmesi ve sistemin ne kadar süreyle kullanılamadığı olabilir. Teknik inceleme, zararlı dosyanın ilk görüldüğü zaman ile gerçek yetkisiz erişim zamanını karıştırmamalıdır. Olaydan sonra fidye ödemesi yapılmış olması da verilerin silineceği, yayımlanmayacağı veya şifre çözme anahtarının çalışacağı anlamına gelmez. Fidye yazılımı ve şirket olay müdahalesi bu nedenle ayrı bir uygulama rehberidir.

TCK 244/2 için mutlaka ayrıca TCK 243 anlamında yetkisiz girişin kurulması gerektiğini varsaymak hatalı olabilir. Yargıtay 8. Ceza Dairesinin 20 Kasım 2024 tarihli kararı, kurumsal şifreyle sisteme hukuka uygun giriş yapıldığı hâlde gerçeğe aykırı verinin yerleştirilmesi iddiasında bu ayrımı tartıştı. Çoğunluk, veri yerleştirme suçunun değerlendirilebilmesi için önce 243 suçunun oluşmasını şart koşmadı; kamu kurumu sistemiyle ilgili artırımın atlanmasını bozma nedeni yaptı. Karşı oy, veri yerleştirme unsurunun oluşmadığını savundu. Buradan “yanlış girilen her veri 244 suçudur” sonucu çıkarılamaz; verinin niteliği, hukuka aykırılık ve kast somut dosyada kalır.

Siber saldırı sonrasında şirketin yaptığı ilk hamle, bazen delilin kalitesini belirler. Etkilenen makinenin üzerine yeniden kurulum yapmak, saldırgan hesabını silmek veya log rotasyonunu beklemek iş sürekliliği bakımından anlaşılabilir görünse de inceleme imkânını daraltabilir. Olay müdahalesinde canlı sistemin güvenliği ve kayıt muhafazası birlikte planlanır: etkilenen varlıklar tanımlanır, erişim durdurulur, mevcut günlüklerin kopyası alınır, saat farkları kaydedilir, imaj alınması gerekiyorsa yetki ve usul belirlenir. Dijital delilin teknik anlatımı, verinin neyi gösterdiği kadar neyi göstermediğini de içermelidir.

TCK 244 bakımından veri değiştirme, silme ve sistemin engellenmesi farklı delil sorularıyla ayrıca incelenmiştir.

TCK 245: kartı kullanmak, hesabı ele geçirmek ve para aktarımı aynı şey değil

TCK 245’in ilk fıkrası, başkasına ait banka veya kredi kartını her ne suretle olursa olsun ele geçiren veya elinde bulunduran kişinin, kart sahibinin ya da kartın verilmesi gereken kişinin rızası olmaksızın kartı kullanıp kendisine veya başkasına yarar sağlamasına ilişkindir. Diğer fıkralar sahte kart üretme, satma, devretme, kabul etme ve sahte ya da üzerinde sahtecilik yapılmış kartı kullanma gibi farklı hareketleri düzenler. İşlem akışı ortaya konmadan “banka hesabı boşaltıldı, o hâlde 245” demek güvenli bir nitelendirme değildir.

Yargıtay Ceza Genel Kurulunun 14 Ocak 2026 tarihli kararında, mağdur kartını ATM’de ve oturumu açık bırakıp ayrılmış, başka kişi aynı kartla para çekmişti. Kurul çoğunluğu kartın fiilî hâkimiyetinin kaybedildiği somut olayda TCK 245/1’i bilişim yoluyla hırsızlığa göre özel norm olarak uyguladı; dört karşı oy vardı. Bu karar, kart olmaksızın yalnızca internet bankacılığı parolasıyla yapılan havaleyi veya sahte ilanla para göndertmeyi otomatik olarak 245’e taşımıyor. Para yolu, kullanılan ödeme aracı ve rıza ayrı ayrı belirlenir.

Kart dolandırıcılığı dosyasında banka provizyonu, işlem kanalı, 3D Secure/çok faktörlü doğrulama, kartın fiziksel varlığı, ATM görüntüleri, işyeri kayıtları, teslimat adresi ve işlem itirazının zamanı birbirine bağlanmalıdır. Bankayla özel hukuk ilişkisindeki sorumluluk tartışması ile failin ceza sorumluluğu da ayrı kanıt sorularıdır. Bankanın bir ödemeyi geri çevirmesi veya reddetmesi, ceza niteliğini tek başına çözmez.

Fiziksel kart, kart verisi ve hesaptan havale arasındaki suç vasfı farkı TCK 245 kapsamındaki kartın kötüye kullanılması incelemesinde örnek kararlarla açılmıştır.

TCK 245/A: araçların kendisi hakkında dar ve özel bir suç

2016’da eklenen 245/A, her güvenlik yazılımına veya her teknik bilgiye ceza getirmez. Madde, TCK’nın bilişim suçları bölümündeki suçlar ile bilişim sisteminin araç olarak kullanılması suretiyle işlenebilen diğer suçlar bakımından münhasıran suç işlemek amacıyla yapılmış veya oluşturulmuş cihaz, bilgisayar programı, şifre veya sair güvenlik koduna yönelir; imal, ithal, sevk, nakil, depolama, kabul, satış, satışa arz, satın alma, başkasına verme veya bulundurma gibi kanunda sayılan hareketler değerlendirilir. “Münhasıran” koşulu genel amaçlı yazılım, eğitim laboratuvarı ve meşru güvenlik araştırması bakımından önemli bir sınırdır; yine de ürünün gerçekte ne yaptığı ve somut bağlam incelenmeden kategorik güvenli alan ilan edilmez. 245/A’yı ekleyen kabul edilmiş kanun metni bir ila üç yıl hapis ve beş bin güne kadar adli para cezası öngörür.

Bir phishing kiti, sahte giriş paneli, çalınmış oturum bilgisi ve veri toplama altyapısı aynı olayda bulunabilir; fakat kimin neyi hazırladığı, sattığı, kullandığı veya yalnızca tesadüfen eriştiği ayrı ispat edilir. Siber suç piyasasında bu rollerin nasıl ayrıldığını phishing kitleri ve SIM farmaları incelemesinde daha ayrıntılı anlatıyoruz.

TCK 246, bu bölümdeki suçların işlenmesi suretiyle bir tüzel kişinin yararına haksız menfaat sağlanması hâlinde tüzel kişiye özgü güvenlik tedbirlerinin uygulanmasına ilişkin atıf hükmüdür. Şirkette çalışan bir kişinin eylemi veya şirket faaliyetiyle bir bağlantı bulunması, tek başına şirket hakkında tedbir uygulanacağı anlamına gelmez. Haksız menfaat ve diğer kanuni koşullar somut olayda ayrıca incelenir.

İnternet kullanılarak işlenen diğer suçlar

Siber suçlara ilişkin aramalarda en sık görülen karışıklık, kullanılan araçla suçun adının aynı sanılmasıdır. Sahte e-ticaret sayfası, taklit yatırım paneli veya mesajlaşma uygulamasındaki aldatıcı teklif, sırf internet ortamında bulunduğu için TCK 243 değildir. Mağdurun hileyle para göndermesi, dolandırıcılık hükümlerini gündeme getirebilir; nitelikli hâlin hangi bende dayandığı olayın işlenişine göre belirlenir. Bilişim sisteminin yalnız haberleşme aracı mı, yoksa hilenin işlenmesinde işlevsel araç mı olduğu; banka veya kredi kurumunun nasıl kullanıldığı; aldatmanın ve tasarrufun hangi aşamada gerçekleştiği dosyada gösterilir.

Bir hesabın sahibine ait görüntülerin sızdırılması ve aynı görüntülerle para istenmesi ise tek bir “siber şantaj” etiketine sığmaz. Erişimin hukuka aykırılığı, görüntünün özel hayat veya kişisel veri niteliği, tehdit ya da şantaj içerikli iletişim ve gerçekten yapılan yayım ayrı incelenir. Aynı maddi olay birden fazla suç tartışması açabilir; suçların birleşmesi ve içtima değerlendirmesi, iddianamenin fiil anlatımına ve somut unsurlara dayanmalıdır. Sosyal medyada özel hayatın gizliliği üzerine mevcut yazımız farklı korunan değeri ayrıntılandırır.

Kişisel veri suçları da 6698 sayılı KVKK’daki idari yükümlülüklerle özdeş değildir. TCK 135 kişisel verilerin hukuka aykırı kaydedilmesine, 136 verileri hukuka aykırı olarak verme, yayma veya ele geçirmeye; 138 verileri yok etmeme suçuna ilişkindir. Her izinsiz ekran görüntüsü otomatik 136 değildir; veri niteliği, elde ediliş veya yayım biçimi, rıza ve hukuka uygunluk nedenleri incelenir. KVKK’nın 17. madde açıklaması, kişisel veri suçlarında ceza kanununa yapılan göndermeyi ve idari inceleme ile ceza sürecinin sınırını ortaya koyar.

Yargıtay 12. Ceza Dairesinin 21 Nisan 2026 tarihli kararında, kişinin kendi sosyal medya hesabında daha önce yayımladığı fotoğrafın başka hesapta rızası dışında paylaşılması hakkındaki bölge adliye mahkemesi beraati bozuldu; Daire ilk derece mahkûmiyetinde bu yönüyle hukuka aykırılık görmedi. Önceden kamuya açık paylaşım, kişisel veri niteliğini kendiliğinden bitirmez. Kararın gerekçesi aynı zamanda olası hukuka uygunluk nedenleri ve hukuka aykırılık bilincinin somut olayda titizlikle değerlendirilmesi gerektiğini hatırlatır. Kararı “internetteki her fotoğrafı paylaşmak suçtur” biçiminde genişletmek yanlış olur.

Çevrimiçi hakaret, tehdit, cinsel içerikli şantaj, çocuklara yönelik suçlar veya telif hakkı ihlali de ilgili normlarıyla değerlendirilir. Kimlik taklidi içeren eylemlerin ceza niteliği ise somut fiile göre belirlenir. Bir Instagram mesajı üzerinden işlendi diye TCK’nın bilişim suçları bölümüne taşınmaz. Sosyal medya hakareti yazısı ifade, bağlam ve delil ayrımlarına odaklanır. Kimlik veya görüntü taklidinde yapay zekâ kullanılmışsa da önce değiştirilen dosyanın özgünlüğü ve kimin ürettiği araştırılır; deepfake deliline ilişkin inceleme bu teknik soruya ayrılmıştır.

2025’te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu ise TCK 243–245/A’nın yeni adı değildir. Kanun, siber güvenlik alanındaki görev ve yükümlülüklerle birlikte kendi 16. maddesinde belirli fiillere yaptırım öngörür. Bu özel suçları her veri sızıntısına otomatik uygulamak doğru olmaz. Verinin niteliği, fiilin kanundaki tanıma uyumu, failin hareketi ve diğer ceza normlarıyla ilişki ayrıca okunmalıdır.

Mağdursanız: ilk hareket, kaydı yok etmek değil erişimi kesmek

Saldırının hâlâ sürdüğünden şüpheleniliyorsa ilk amaç daha fazla kaybı durdurmaktır. Güvenilir başka bir cihazdan kritik parolaları değiştirmek, açık oturumları kapatmak, çok faktörlü doğrulamayı yeniden kurmak ve hesap kurtarma iletişim adreslerini kontrol etmek çoğu olayda acildir. Fakat kurtarma sırasında saldırı bildirimlerini, giriş e-postalarını, işlem geçmişini ve cihazdaki izleri topluca silmek incelemeyi güçleştirir. Güvenlik ve delil muhafazası aynı sırada yürütülür; enfekte olabileceği düşünülen cihazda bankacılık işlemi sürdürülmez.

Para transferi varsa ilgili banka, ödeme kuruluşu veya kripto varlık hizmet sağlayıcısıyla resmî kanaldan derhal iletişime geçilir. İşlem zamanı, tutar, alıcı, referans numarası ve itiraz kayıt numarası not edilir. “Para kesin geri alınır” beklentisi kurulmaz; işlemin türü, gerçekleşme anı ve para zincirinin devamı sonuçta belirleyicidir. Sahte destek hattı, “hesabı kurtarma ücreti” ve uzaktan erişim uygulaması öneren yeni kişilere ilişkin mesajlar da korunmalıdır. Kripto hesabı oltalamasında platformun kayıtları ve sorumluluk tartışması, SIM kart ele geçirilmesinde ise operatör, banka ve platform kayıtlarının ayrılması önem taşır.

Başvuru için olayın kısa bir zaman çizelgesi hazırlanır: ilk şüpheli bildirim, hesap erişimindeki değişiklik, yapılan ödeme, görülen alıcı, hizmet sağlayıcısına yapılan bildirim ve alınan yanıt. Savcılığa veya kolluğa başvuruda yalnız “şu kişi hackledi” denmesi yerine doğrulanabilir hesap kimlikleri, URL’ler, işlem numaraları, telefon numaraları, yazışmalar ve ilgili servislerden istenmesi gereken kayıtlar belirtilir. Failin kimliği bilinmiyorsa tahmin ile kesin kimlik iddiası ayrılır. Ekran görüntüleri tek başına yeterli görülmemeli; mümkün olduğunda e-postanın tam üstbilgisi, orijinal dosya, işlem dekontu ve platform kayıtları da muhafaza edilir.

Olayı yeni fark edenler için ilk 24 saatte yapılacak işlemleri güvenlik ve başvuru sırasına göre ayrı bir akışta topladık.

Bir mesajı silmeden ekran görüntüsü almak kolaydır; ama ekran görüntüsü, mesajın sunucudan çıktığını, karşı tarafa ulaştığını veya gönderenin gerçek kimliğini kendi başına göstermez. Orijinal mesajın bağlantısı ve zaman bilgisi, mümkünse dışa aktarımı, telefondaki bildirim ve karşı taraftaki yazışma birlikte değerlendirilir. Kişisel veri içeren kayıtlar gereksiz kişilere veya herkese açık yorum alanlarına yüklenmemelidir. Resmî başvuruya hangi veri ekleneceği, iddianın ispat ihtiyacına göre seçilir.

İşlem gerçekten kartla yapıldıysa bankanın kart itiraz süreci; sahte satıcıya kişinin kendi talimatıyla havale yaptıysa aldatma ve para akışı; bir hesaba yetkisiz girişle transfer yapıldıysa oturum ve talimat kayıtları ön plana çıkar. Bu üç olayda bankadan istenecek kayıtların aynı olması beklenmez. Özellikle mağdurun ödeme ekranını kendisinin onayladığı olayda bu olgu gizlenmemeli; aldatmanın nasıl kurulduğu açıklanmalıdır. Şikâyet süresi veya zamanaşımı konusunda “bütün siber suçlarda altı ay” gibi toplu bir kural verilmez. Somut suçun şikâyete bağlı olup olmadığı ve hangi tarihte öğrenildiği ayrı belirlenir.

Bir suç duyurusundan sonra kovuşturmaya yer olmadığı kararı verilirse gerekçesi, hangi delillerin toplanmadığı ve bildirimin tarihi incelenir. Yargıtay 11. Ceza Dairesi, 30 Mart 2026 kararında e-posta hesabı üzerinden sahte borç yazışması iddiasının hukuk davası sürüyor diye araştırmasız kapatılmasını yeterli görmedi; IP, işyeri bilgisayarı, tanık ve ilgili dosya gibi somut izleri işaret etti. Bu, her itirazın kabul edileceği anlamına gelmez. İtirazın gücü, eksik bırakılan belirleyici araştırmanın gösterilmesine bağlıdır.

Şüpheliyseniz: hesap, cihaz ve insan arasındaki köprüyü sınayın

Ceza soruşturmasında banka hesabınızın, telefon hattınızın veya ev internetinizin görünmesi ciddi bir bulgudur; aynı zamanda fiili bizzat sizin gerçekleştirdiğinizin tamamlanmış ispatı değildir. Hesap kim tarafından açıldı, kim erişti, cihaz nerede ve kimdeydi, SIM kart değiştirildi mi, ortak ağ kullanıldı mı, uzaktan erişim yazılımı var mı, ödeme hangi aşamada ve kimin tasarrufuyla çıktı? Savunma, soyut “ben yapmadım” cümlesi yerine her atıf halkasının doğrulanmasını istemelidir.

IP adresi ağ bağlantısına ilişkin bir izdir. Genel IP’nin hangi aboneye tahsis edildiği, port ve zaman eşleşmesi, CGNAT kullanımı, yerel ağda birden çok cihaz, VPN/proxy ve logların saat dilimi değerlendirilmeden kişi kimliği gibi okunamaz. Cihazda ilgili oturumun izlerinin bulunması daha güçlü bir bağlantı kurabilir, ancak cihazın fiil anındaki kullanıcısı ve erişim yetkisi yine tartışılır. Tersine, bir şüphelinin “IP benim değil” demesi de bütün diğer delilleri değersizleştirmez. Sağlam dosya, birbirinden bağımsız izlerin aynı anlatıyı destekleyip desteklemediğine bakar. CGNAT portu, saat dönüşümü ve cihaz–kişi bağlantısının nasıl sınanacağını IP adresi ve dijital delil incelemesinde somut bir kayıt zinciriyle ele aldık.

Anayasa Mahkemesinin Halil Akkaya kararında sahte internet ilanından gelen para sanığın hesabına yatmıştı. Başvurucu kartını kaybettiğini ve parayı başka kişinin çektiğini savundu. Mahkeme baz kayıtları ile Konya’daki benzer dosyayı getirtti, fakat bunları gerekçede değerlendirmedi; müştekinin görüştüğü numaraların kullanıcıları, ATM çevresindeki MOBESE kayıtları ve bankayla görüşme ses kaydı gibi araştırma taleplerini ise reddetti. AYM, savunmanın sonucunu etkileyebilecek delillerin yeterince ele alınmamasını adil yargılanma hakkı bakımından ihlal saydı. Açıkça beraat kararı vermedi; kararın önemi, kritik karşı delillere erişim ve bunların tartışılmasıdır.

Şüpheli lehine olabilecek kayıtların da zamanla kaybolabileceği unutulmamalıdır. Konum geçmişi, işyeri giriş kaydı, kamera görüntüsü, cihaz yedeği, operatör SIM işlem kaydı veya kendi banka görüşme kaydı belirli süre sonra erişilemeyebilir. Savunma delili toplarken üçüncü kişinin hesabına izinsiz giriş yapmamalı, kendi elindeki orijinal veriyi değiştirmemeli ve elde edemediği kayıtlar için usule uygun talepte bulunmalıdır. Soruşturma evresinde erişilemeyen bir platform kaydının neden önemli olduğu da teknik soruyla anlatılmalıdır.

Dijital delil: dosya adı değil, doğrulanabilir bir iz zinciri

Bir dijital nesneyi delil yapan şey yalnızca ekran üzerindeki görünümü değildir. Kaynak sistem, üretim zamanı, toplama yöntemi, veri bütünlüğü, saklama zinciri ve alternatif açıklamalar gösterilmelidir. “Ekran görüntüsünün hash’i alındı” ifadesi, görüntünün sonradan değişmediğine yardımcı olabilir; görüntünün başlangıçta doğru bir olayı yansıttığını tek başına kanıtlamaz. Hash değeri de ancak hangi dosyaya, hangi algoritmayla ve hangi tarihte uygulandığı kaydedilirse anlamlıdır.

İyi bir delil çizelgesinin her satırında şu beş soru bulunur: Kaydın kaynağı nedir? Hangi iddiayı destekler? Toplama veya dışa aktarma adımı nedir? Bütünlüğü nasıl korunmuştur? Hangi alternatif açıklamayı dışlamaz? Örneğin “giriş IP’si” oturumun bir ağ geçidinden yapıldığını gösterebilir; oturumu hangi insanın açtığını doğrudan göstermeyebilir. “Kripto işlem hash’i” belirli ağdaki transferi gösterebilir; zincir dışındaki hesabın gerçek sahibini tek başına açıklamaz. “Fidye notu” sistemde bir dosyanın bulunduğunu gösterebilir; zararlı yazılımın ilk bulaşma yolunu göstermez.

İzİlk gösterdiği şeyTek başına göstermediği şeyTamamlayıcı kayıt
E-posta üstbilgisiİletim rotası ve teknik başlıklarMesajı yazan kişinin kimliğiServis logu, oturum, cihaz ve yazışma bağlamı
Platform oturum kaydıHesapta belirli zamanda oturum veya işlemCihazı kullanan insanCihaz artefaktı, 2FA, erişim yetkisi, kamera
Banka transfer dekontuPara hareketinin banka kaydıHileyi kimin kurduğu ve alıcının nihai kimliğiİletişim, alıcı hesap hareketi, ATM veya POS verisi
Ekran görüntüsüBelirli görünümün kaydıİçeriğin sunucudaki özgün hâli ve göndericiOrijinal dosya, URL, servis verisi, karşı kayıt
Blockchain işlem kimliğiZincir üstü hareketAdresin gerçek kişiyle eşleşmesiBorsa/servis kayıtları, ağ ve varlık bilgisi

Delil işlemlerinde saat büyük sorundur. Servis UTC, telefon yerel saat, banka Türkiye saati, kamera yanlış ayarlı olabilir. İki kaydın “aynı dakika” görünmesi, dönüşüm yapılmadan eşzamanlı oldukları anlamına gelmez. Rapor, özgün zaman damgasını ve dönüştürülmüş zamanı ayrı tutmalıdır. Aynı şekilde ekran görüntüsündeki görünen kullanıcı adı, hesabın değişmez kimliği olmayabilir; platform ID’si, URL ve değişim geçmişi önem kazanır.

Adli bilişim incelemesi ile tarafın kendi yaptığı koruma birbirine karıştırılmamalıdır. Kişi elindeki mesajı dışa aktarabilir, orijinal dosyayı saklayabilir ve servis kayıtlarının muhafazasını isteyebilir. Başka kişinin cihazını veya hesabını zorla incelemek farklı bir hukuki işlemdir. Kurumsal ağda iç inceleme yapılırken çalışan verileri ve iletişim mahremiyeti bakımından yetki, kapsam ve amaç sınırları belgelenmelidir. Teknik uzman raporunun en güçlü yanı çok sayıda ekran görüntüsü sunması değil; her sonuç için izlenebilir yöntem ve belirsizlik göstermesidir.

Zincir üstü iz ile gerçek kimlik arasındaki boşluk

Kripto varlık çalınması veya sahte platform vakasında blokzincir gözlemciye işlem kimliği, varlık, ağ, adresler, tutar ve zaman sağlayabilir. Ağın ne olduğu yanlış seçilirse aynı karakter dizisi başka bir bağlamda aranabilir; token sözleşmesi ve zincir üzerindeki transfer ile borsa içi hesap hareketi de farklıdır. Bir varlığın bir adrese gitmesi, adresin özel anahtarını hangi kişinin kontrol ettiğini otomatik açıklamaz. Bir borsa yatırma adresine varması ise çoğu zaman ancak platformun kendi müşteri kayıtlarıyla anlam kazanır.

Analizde başlangıç işlemi ile sonraki transferler ayrılır; her hop’un kaynağı, zamanı, tutarı, ücretleri ve olası toplulaştırma davranışı kaydedilir. Etiket sağlayıcılarının “borsa”, “şüpheli” veya “dolandırıcı” işaretleri hipotezdir; resmi kimlik tespiti değildir. Köprü, swap, zincir dışı iç transfer veya saklama hizmeti nedeniyle iz süreksizleşebilir. Sonuç raporunda hangi bağlantının doğrudan zincir verisi, hangisinin araç etiketi, hangisinin çıkarım olduğu açık yazılır. Blockchain fon takibi ve adli bilişim üzerine mevcut kaynak bu teknik sınıra odaklanır.

Görüntü ve ses dosyalarının kökeni

Yapay zekâ ile üretilmiş bir ses veya düzenlenmiş video iddiasında ilk iş dosyanın en eski elde edilebilir sürümünü bulmaktır. Sosyal medya yeniden kodlaması dosya meta verisini değiştirebilir; mesaj uygulaması sıkıştırması, görselin değiştirildiği anlamına gelmeyebilir. Tersine, bir dosyada meta veri bulunması da içeriğin sahici olduğunu kanıtlamaz. Kaynak dosya, yükleme geçmişi, cihaz kayıtları, paylaşım URL’si, platformun sağladığı teknik veriler ve tanık anlatımı birlikte değerlendirilir. Görüntü inceleme yöntemi, hata payı ve uygulanabilirlik sınırı belirtilmeden “%100 deepfake” ya da “kesin gerçek” etiketleri kullanılmamalıdır.

Soruşturma usulü: bilgisayar incelemesi ve para üzerindeki tedbir

Dijital delilin önemli olması, her cihazın serbestçe kopyalanabileceği anlamına gelmez. Ceza Muhakemesi Kanunu’nun 134. maddesi bilgisayar, bilgisayar programları ve kütüklerinde arama, kopyalama ve elkoymaya ilişkin özel hükümdür. Kararın kapsamı, alınan kopya veya imaj, tutanak, arama amacı, muhafaza ve savunmanın denetim imkânı dosyada somutlaştırılır. Yetki ve gereklilik tartışması, yalnızca sonradan bulunan bir dosyanın “işe yarar” çıkmasıyla bitmez. Delilin hangi hukuki karara dayanılarak, kim tarafından, nereden ve nasıl alındığı ayrıca önemlidir.

Bu konuda yürürlük takvimi özellikle dikkat ister. Anayasa Mahkemesi 12 Şubat 2026 tarihli E.2023/128, K.2026/36 kararında CMK 134’teki düzenlemeleri iptal etti; hükmün yürürlüğünü Resmî Gazete’deki 25 Mayıs 2026 yayımından dokuz ay sonraya bıraktı. Dolayısıyla bu yazının hazırlandığı Eylül 2026’da “CMK 134 artık yok” denemez. Ertelenen iptal 25 Şubat 2027 için öngörülmüştür; o tarihe yaklaşırken yeni kanuni düzenleme bulunup bulunmadığı yeniden kontrol edilmelidir. AYM’nin gerekçesi özellikle elde edilen verilerin sonraki kullanımı, saklanması, silinmesi ve buna ilişkin kanuni güvenceler üzerinde durur. Karardan “bugün yapılan her bilgisayar araması hukuka aykırıdır” sonucu da çıkmaz.

Para içeren bazı bilişim vakaları için 2025 sonunda eklenen CMK 128/A ayrı bir araçtır. Başlığı geniş görünse de uygulama alanı sayılan suçlarla sınırlıdır: TCK 142/2-e, 158/1-f ve 158/1-l ile 245. Bu suçların işlendiğine ilişkin makul şüphe varsa banka, ödeme hizmeti sağlayıcısı veya kripto varlık hizmet sağlayıcısı nezdindeki ya da bunlar aracılığıyla yapılan veya yapılmaya teşebbüs edilen işlemlere konu suçta kullanılan hesap, ilgili kuruluşça kırk sekiz saate kadar askıya alınabilir. Kuruluş işlemi ve hesap hareketlerini derhal Cumhuriyet başsavcılığına, askıya almayı hesap sahibine bildirir. Hesap sahibi kaldırma için savcılığa başvurabilir; savcı başvuru hakkında yirmi dört saat içinde karar verir.

Askıya alma ile elkoyma aynı aşama değildir. 128/A, askıya alınan veya savcının yazılı emri üzerine askıya alınan hesaptaki suça konu menfaate hâkim kararıyla, gecikmesinde sakınca varsa savcının yazılı emriyle askıya alma süresi içinde elkoyma imkânı düzenler. Hâkim kararı olmadan yapılan elkoyma yirmi dört saat içinde onaya sunulur; hâkim kararını elkoymadan itibaren kırk sekiz saatte açıklamazsa elkoyma kendiliğinden kalkar. Kanun, bu maddeye göre elkoymada CMK 128’deki rapor alma şartının aranmayacağını da söyler. Elkonulan menfaatin mağdura ait olduğu anlaşılırsa soruşturma veya kovuşturmada iade imkânı vardır. Bu yol, her hesap blokesinin otomatik dayanağı veya şikâyet eden herkes için geri ödeme garantisi değildir.

Bir para transferinde hangi tedbirin söz konusu olduğunu anlamak için bankanın iç risk önlemi, MASAK mevzuatına dayalı işlem ertelemesi, savcılık/mahkeme kararı ve CMK 128/A askıya alması birbirinden ayrılır. Hesap ekranında yalnız “blokeli” yazması hukuki sebebi söylemez. Yazılı bildirim, işlemi yapan kurum ve dosya/karar bilgisi üzerinden ilerlenir. Bu ayrım mağdurun beklediği iade ile hesap sahibinin itiraz hakkını aynı anda anlamak için gereklidir.

Şirket için siber olay: ceza dosyası, hizmet sürekliliği ve veri ihlali

Şirketin başına gelen olayda kararlar tek bir ekibe bırakılamaz. Teknik ekip yayılmayı durdurup sistemleri çalıştırmaya uğraşırken hukuk ekibi hangi kişisel verinin etkilenmiş olabileceğini, sözleşmelerde kime bildirim gerektiğini ve ceza soruşturması için hangi kayıtların korunacağını belirler. Müşterilere veya çalışanlara yapılacak açıklama, henüz doğrulanmamış “hiç veri çıkmadı” ya da “bütün bilgiler çalındı” gibi iki uçtan kaçınmalıdır. Bilinen olgu, henüz araştırılan olgu ve sonraki güncelleme ayrı yazılır.

İlk olay kaydı kısa ama denetlenebilir olmalıdır: Kim alarmı gördü; saat hangi zaman diliminde; hangi sistem etkilendi; kim erişimi kapattı; hangi yedek veya log nereden alındı; dosyanın bütünlük değeri nedir; sonraki analizi kim yaptı? Bu kayıt olaydan sonra kurulursa belleğe dayalı boşluklar oluşur. Özellikle fidye yazılımında saldırganın “veri çıkardık” iddiası tek başına sızıntının gerçekleştiğini kanıtlamaz; tersine yalnızca sistemlerin açılması da dışarı veri çıkmadığını kanıtlamaz. Ağ akışı, uç nokta kayıtları, veri deposu erişimi, kimlik kayıtları ve saldırgan örneği dikkatle karşılaştırılır.

6698 sayılı Kanun’un 12/5 maddesindeki kişisel veri ihlali bildirimi, işlenen kişisel verinin kanuni olmayan yollarla başkalarınca elde edilmesi hâlinde veri sorumlusuna yöneliktir. Kurulun bildirim yaklaşımında öğrenmeden itibaren en geç yetmiş iki saat içinde Kurula, ilgili kişiye ise makul en kısa sürede bildirim çerçevesi yer alır. Saldırı teşebbüsü, sistem kesintisi ve kişisel verinin ele geçirilmesi aynı durum değildir; olayın bildirim eşiği için etkilenmiş verinin niteliği, erişim ihtimali ve elde edilme bulgusu araştırılır. Bu analiz “bildirmemek için kesin kanıt bekleyelim” düşüncesine de dönüşmemelidir; eldeki bilgi ve belirsizlik zamanında değerlendirilir. Veri sorumlusu ile tedarikçinin rolü, Kurula bildirim saati ve ilgili kişiye yapılacak açıklama şirketin siber saldırı ve veri ihlali yol haritasında ayrı olay örnekleriyle işlenir.

Ceza şikâyeti KVKK bildirimini yerine geçirmez; KVKK bildirimi de tek başına failin ceza sorumluluğunu ispatlamaz. İşverenin çalışan cihazındaki incelemesi için hukuki dayanak ve ölçülülük ayrıca gerekir. Veri işleyen hizmet sağlayıcı, veri sorumlusu müşteri ve alt yüklenicinin sözleşmesel rolleri, ihlalin kim tarafından bildirileceğini etkileyebilir. Yurt dışındaki sunucu veya tedarikçi de Türk mevzuatındaki bütün yükümlülükleri kendiliğinden ortadan kaldırmaz; olaya uygulanabilir ülke ve veri akışı belirlenir.

Ceza soruşturması zarar gören kişinin bütün taleplerini de tüketmez. Kaybolan paranın iadesi, hizmet sağlayıcının güvenlik veya bilgilendirme yükümlülüğü, sözleşmenin ihlali, kişilik hakkına saldırının durdurulması ve yayımdaki içeriğin kaldırılması farklı hukuki hedeflerdir. Fail henüz bulunamasa bile hizmet sağlayıcıya yöneltilecek bir kayıt koruma veya işlem itirazı talebi anlamlı olabilir; buna karşılık yalnız bir ceza şikâyeti yapmak her ödeme için kendiliğinden tazminat doğurmaz. Önce kimden hangi sonucun istendiği belirlenir, sonra o talebin delili ve usulü seçilir. Özel görüntü yayılmışsa erişim veya içerik önlemi zaman bakımından öne çıkabilir; banka hesabı boşalmışsa işlem zincirinin korunması aynı derecede acildir. Tek dilekçede bütün hukuk yollarını aynı başlık altında toplamak çoğu zaman ayrımları görünmez kılar.

Üç dosya, üç farklı araştırma sırası

Çalınan şirket e-postası ve değişen IBAN. Tedarikçiden gelmiş gibi görünen faturada IBAN değişmiştir. Önce mesajın gerçekten tedarikçi hesabından mı gönderildiği, yoksa yalnız görünen adresin mi taklit edildiği araştırılır. İlk ihtimalde oturum, kural değişikliği ve yönlendirme kayıtları; ikincide alan adı, başlık ve sahte gönderim altyapısı öne çıkar. Her iki ihtimalde ödeme kararını kimin hangi doğrulamayla verdiği ve paranın sonraki hareketi ayrı tutulur. Ceza ve tazminat değerlendirmesi bu ayrım üzerine kurulur.

SIM kart değişimi sonrası hesabın boşalması. Kişi bir süre telefon hizmeti alamadığını, sonra bankacılık ya da kripto hesabından işlem çıktığını fark eder. Hat devir veya yenileme başvurusunun kimlik belgeleri, operatör işlem saati, SMS/2FA teslimi, platform oturumu ve para transferi tek zaman çizelgesine konur. Her SMS onayı aynı kişinin bilinçli rızası değildir; her SIM değişimi de otomatik saldırı ispatı sayılmaz. Operatör, platform ve muhtemel fail için sorumluluk soruları farklıdır.

Eski çalışanın kurumsal panele girişi. Çalışan ayrıldıktan sonra panelde kayıt silinmiştir. Kullanıcı hesabının kapanma zamanı, çalışanın eski yetki seviyesi, VPN ve cihaz logu, silinen verinin yedekteki önceki hâli ve bu işlemden doğan işlev kaybı incelenir. Hesaba giriş ile veri silme ayrı fiiller olduğu için 243 ve 244 unsurları ayrı yazılır. Silme işlemi gerçekten o kullanıcı hesabından görünse bile hesabın başkası tarafından kullanılıp kullanılmadığı değerlendirilir. Şirketin kendi ihmali ceza fiilini otomatik meşrulaştırmaz; erişim yönetimi kusuru ise zarar ve özel hukuk boyutunda önemli olabilir.

İçtihadın dosyaya katkısı: sonucu değil sınırı okuyun

Siber suç kararları çoğu kez “şu hareket kesin suçtur” diye değil, mahkemenin hangi delili toplamadan veya hangi hukuki ayrımı yapmadan karar veremeyeceğini gösterdiği için değerlidir. Yargıtay 12. Ceza Dairesinin 2024 tarihli Facebook hesabı kararı rızayla verilen şifreyi ve sonradan erişimin engellenmesi iddiasını birbirinden ayırır. Yargıtay 8. Ceza Dairesinin 2024 tarihli SGK sistemi kararı yetkili girişin, hukuka aykırı veri yerleştirme iddiasını otomatik bitirmediğini gösterir. İki kararı birlikte okuyunca önemli olan “hesaba girdi mi?” sorusundan sonra “içeride hangi işlemi yapmaya yetkiliydi?” sorusunun gelmesidir.

Kart olayında Ceza Genel Kurulunun 2026 kararı, ATM’de bırakılan fiziksel kartın rızasız kullanıldığı olgularla sınırlı özel norm tartışması kurar. Kişisel veride 12. Ceza Dairesinin 2026 fotoğraf kararı, internette önceden yayımlanmış olmayı otomatik serbest kullanım izni saymaz, ancak bağlamı da vazgeçilmez görür. Fail atfında AYM Halil Akkaya, banka hesabı sahibine karşı ileri sürülen belirleyici savunma delillerinin tartışılmasını ister. Kararların hiçbiri farklı olaylara sonuç kopyalamak için kullanılamaz; kararın olgusu, usul aşaması, bozma veya ihlal nedeni birlikte aktarılmalıdır.

Dosya kurarken sorulacak son sorular

Bir başvurunun veya savunmanın omurgası fiil–iz–kişi bağlantısıdır. Fiil tam olarak ne: giriş, kalma, veri müdahalesi, kart kullanımı, aldatıcı yönlendirme, yayım? İz hangi kayıtta duruyor ve kayıt kimin kontrolünde? Kayıt hangi zaman diliminde tutuldu? İz, kişi kimliğini mi gösteriyor yoksa yalnız hesap, cihaz, abonelik veya adresi mi? Kayıt silinmeden koruma için hangi kuruma ne zaman başvuruldu? Varsayıma dayanan halka hangisi? Alternatif açıklamayı hangi bağımsız delil sınayabilir?

Bu soruların yanıtı herkes için aynı suç duyurusu şablonunu üretmez. Hesabı çalınan kişinin acil önceliği erişimi kesmek ve servis kayıtlarını korumaktır. Hakkında isnat bulunan kişinin önceliği, hesap ve cihaz izlerinin kendisine hangi mantıkla bağlandığını denetlemektir. Şirketin önceliği ise yayılmayı durdururken olay kaydı, kişisel veri etkisi ve iş sürekliliği kararlarını paralel yürütmektir. Konuya ilişkin Bilişim Hukuku çalışma alanı sayfası bu bilgi bankasının hizmet bağlamıdır; yukarıdaki ayrımların yerine geçmez.

Bu rehberde kullanılan temel metinler

Adalet Bakanlığı’nın konsolide Türk Ceza Kanunu metni, 243/4 ve 245/A değişikliğinin kabul metni, CMK 128/A’yı ekleyen 7571 sayılı Kanun, AYM’nin CMK 134 kararı hakkında resmî açıklaması, 7545 sayılı Siber Güvenlik Kanunu ve KVKK veri ihlali bildirimi açıklaması. İçtihat bağlantıları her yorumun yanında verilmiştir; norm veya karar değiştiğinde ilgili bölüm yeniden incelenmelidir.

About the Author

Ahmet Karaca

Avukat Ahmet Karaca, PEGA Hukuk & Danışmanlık bünyesinde özellikle kripto varlık hukuku, bilişim hukuku ve ceza hukuku alanlarında çalışmaktadır.

Kripto P2P işlemleri, kripto varlık hizmet sağlayıcılığı, SPK ve MASAK mevzuatı, banka blokesi, üçüncü kişi ödemesi ve kripto dolandırıcılığı soruşturmaları konularında makaleler yazmakta ve hukuki danışmanlık vermektedir. pegahukuk.com üzerindeki Kripto Varlık Hukuku içerik kümesinin yazarlığını yürütmektedir.

Bunlar da ilginizi çekebilir.