Siber Saldırıda Şirket Sorumluluğu ve Yöneticilerin Hukuki Durumu

Siber saldırıda şirket sorumluluğu, yalnız saldırının gerçekleşmesinden doğmaz. Şirketin alması gereken önlemler, olay sonrasındaki davranışı, zarar ve nedensellik birlikte incelenir. Yönetici de sırf unvanı nedeniyle otomatik olarak sorumlu tutulmaz; kendi görevi, yetkisi, kusurlu davranışı ve uygulanacak hüküm belirlenmelidir. İlk adımlar saldırıyı sınırlandırmak, delilleri korumak, etkilenen verileri saptamak ve birbirinden farklı bildirim yükümlülüklerini zamanında değerlendirmektir.
Bu yazı, saldırıya uğrayan şirketin yönetim kurulu, müdürü ve olay müdahale ekibi için hazırlanmıştır. Bireysel mağdurun tazminat arayışından farklı olarak kurumsal kararları, KVKK yükümlülüklerini, tedarikçi ilişkilerini ve yöneticinin kişisel sorumluluğunu ele alır. Açıklamalar 1 Ekim 2026 itibarıyla aşağıda gösterilen resmî kaynaklara dayanır.
İlk değerlendirme: Saldırı, veri ihlali ve hizmet kesintisi
Fidye yazılımı, yetkisiz erişim veya hizmet engelleme saldırısı aynı hukuki sonucu doğurmaz. Önce hangi sistemin etkilendiği, veriye erişilip erişilmediği, verinin kopyalanıp değiştirilmediği ve hizmetin ne kadar kesildiği araştırılmalıdır. Çalışan kimlikleri, müşteri iletişim bilgileri, parola özetleri ve sağlık kayıtları ayrı veri kategorileri olarak değerlendirilmelidir.
Örneğin yalnız internet sitesinin erişilemez olması, kişisel verilerin başkalarınca elde edildiğini kendiliğinden kanıtlamaz. Buna karşılık dosyaların dışarı çıkarıldığına ilişkin kayıtlar varsa, hizmetin kısa sürede açılması bildirim sorununu ortadan kaldırmaz. “Veri sızıntısı yok” açıklaması, yalnız henüz bulgu bulunmamasına dayandırılmamalıdır. Doğrulanmış tespitler, kuvvetli belirtiler ve araştırılan ihtimaller olay raporunda ayrılmalıdır. Kişisel verileri hukuka aykırı ele geçirme suçu ise saldırganın fiili yönünden ayrıca değerlendirilir.
Şirketin KVKK kapsamında güvenlik yükümlülüğü
6698 sayılı Kanun m.12/1, veri sorumlusuna hukuka aykırı işleme ve erişimi önleyecek, verilerin muhafazasını sağlayacak uygun teknik ve idari tedbirleri alma yükümlülüğü getirir. M.12/3 kapsamında gerekli denetimler yapılmalı veya yaptırılmalıdır. Veri sorumlusunun kim olduğu, işlem amaçlarını ve araçlarını fiilen kimin belirlediğine göre incelenir; sözleşmedeki etiket tek başına belirleyici değildir.
Kurumun Kişisel Veri Güvenliği Rehberi doğrultusunda risk analizi, çalışan eğitimi, erişim sınırları, güvenlik güncellemeleri, kayıt takibi ve yedekleme birlikte ele alınmalıdır. Çok faktörlü doğrulama, ayrıcalıklı hesapların kontrolü ve yedekten dönüş denemeleri somut riske uygun şekilde planlanabilir. Hazır politika dosyasının bulunması, önlemlerin gerçekten uygulandığını göstermez.
İncelemede tarihli risk raporları, kapatılan açıkların kayıtları, eğitim katılım belgeleri ve test sonuçları önemlidir. Bütün işletmeler için aynı ürün listesini zorunlu saymak doğru değildir; ancak maliyet gerekçesi de gerekli güvenlik düzeyinden vazgeçmeyi haklı kılmaz. Şirketin büyüklüğü kadar işlenen verilerin niteliği ve ortaya çıkabilecek zarar dikkate alınmalıdır.
KVKK veri ihlali bildirimi ve 72 saat
KVKK m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde ilgili kişiye ve Kurula bildirim öngörür. Dolayısıyla her siber olayı otomatik olarak aynı bildirim kalıbına sokmak doğru değildir. Bildirimi gerektiren olayın oluşup oluşmadığı teknik bulgularla hızla değerlendirilmelidir; kesin rapor beklenerek inceleme süresiz uzatılmamalıdır.
Kurulun 24.01.2019 tarihli, 2019/10 sayılı kararı uyarınca veri sorumlusu, ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır. Haklı nedenle yetişmeyen bildirimde gecikmenin gerekçesi açıklanır. Bilgilerin tamamı aynı anda verilemiyorsa gecikmeye mahal vermeden aşamalı bildirim yapılabilir.
Olayın gerçekleşme zamanı ile şirketin ihlali öğrenme zamanı ayrı kaydedilmelidir. İlk teknik alarm, tedarikçi e-postası, inceleme sonuçları ve kararların saatleri korunmalıdır. Henüz bilinmeyen kişi sayısı tahmin diye belirtilmeli; doğrulanmamış sayı kesinmiş gibi sunulmamalıdır. Bildirim yapılıp yapılmaması kararının gerekçesi ve yeni bulgularla nasıl güncellendiği de dosyalanmalıdır.
Etkilenen kişilere hangi bilgiler verilir?
İlgili kişilere bildirim, etkilenenlerin belirlenmesini takiben makul olan en kısa sürede yapılır. Kurula ilişkin 72 saat kuralı, ilgili kişilere bildirim için aynen kopyalanmamalıdır. İletişim adresi biliniyorsa doğrudan ulaşılmalı; ulaşılamıyorsa uygun başka yöntem kullanılmalıdır. Şirketin yalnız genel bir basın açıklaması yayımlaması her durumda yeterli değildir.
2019/271 sayılı karar gereğince açıklama sade olmalı; ihlalin zamanı, etkilenen veri kategorileri, olası sonuçlar, alınan veya önerilen tedbirler ve bilgi alınabilecek iletişim yolu belirtilmelidir. Bildirim, kişinin kendisini korumasına yardımcı olmalıdır. Şirkete ulaşan talepler ayrıca kayda alınmalı; veri sorumlusuna başvuru ve Kurula şikâyet süreci ile şirketin kendiliğinden ihlal bildirimi birbirine karıştırılmamalıdır.
7545 sayılı Kanun kapsamında ayrıca bildirim gerekir mi?
7545 sayılı Siber Güvenlik Kanunu m.2 ve m.7 ayrıca incelenmelidir. M.7/1-b, kapsamındaki bilişim sistemi üzerinden hizmet sunan, veri toplayan, işleyen ve benzeri faaliyet yürüten muhatapların, hizmet alanlarında tespit ettikleri zafiyet veya siber olayları gecikmeksizin Siber Güvenlik Başkanlığına bildirmesini öngörür. Bu yükümlülük yalnız kişisel veri sızıntısıyla sınırlı değildir.
KVKK bildirimi ile bu bildirim aynı işlem değildir; birinin yapılması diğerini kendiliğinden karşılamaz. M.7’deki gecikmeksizin bildirim için genel bir 72 saat süresi varmış gibi hareket edilmemelidir. Şirketin faaliyeti, ilgili ikincil düzenlemeler ve varsa sektörel bildirim kuralları ayrıca kontrol edilmelidir. 7590 sayılı Kanun m.27 ile 2026 yılında yapılan değişiklikler nedeniyle yaptırım incelemesi yalnız ilk yayımlanan metin üzerinden yürütülmemelidir.
Yönetim kurulu üyesi ve müdür ne zaman sorumlu olur?
TTK m.369, anonim şirket yöneticileri için tedbirli yönetici özenini; m.375 üst düzey yönetim, organizasyon ve üst gözetim gibi devredilemez görevleri düzenler. Limited şirketlerde m.625 ve m.626 müdürlerin görevleriyle özen yükümlülüğü bakımından önemlidir. Yönetimin her teknik müdahaleyi yapması beklenmez; riskin raporlanmasını ve gerekli kararların alınmasını sağlayacak düzen kurulmalıdır.
TTK m.553 kapsamında sorumluluk için yükümlülüğün kusurlu ihlali, zarar ve nedensellik değerlendirilir; limited şirketler bakımından m.644’teki atıf dikkate alınır. Kanuna uygun görev devri, yetki dağılımı, seçilen kişinin yeterliliği ve devredilemez görevler ayrı incelenir. Her yönetim kurulu üyesinin bütün zarardan aynı biçimde sorumlu olduğu varsayılamaz.
M.553/2’de kanuna uygun devirde, görevi devralanı seçerken gerekli özenin gösterilip gösterilmediği önem taşır. M.553/3 ise kişinin kontrolü dışında kalan aykırılıklar bakımından sınır koyar. Bu nedenle yalnız “gözetim göreviniz vardı” denilerek somut yetki ve etki alanı atlanmamalıdır. Buna karşılık teknik hizmet sözleşmesi imzalanması, yönetimin kendi devredilemez görevlerini ortadan kaldıran genel bir belge olarak kullanılamaz.
Örneğin kritik bir açığın defalarca raporlandığı hâlde hiçbir karar alınmamasıyla, uzman raporuna dayanan önlemlere rağmen yeni bir saldırı tekniğinin aşılması aynı değildir. Kararı kimin aldığı, uyarının kime ulaştığı ve giderimin hangi nedenle ertelendiği önemlidir. Yönetim kurulunun yetki ve sorumlulukları değerlendirilirken görev dağılımı, yönetim kararları ve güvenlik sözleşmeleri birlikte incelenerek kişisel sorumluluk iddiasının dayanağı belirlenebilir.
Tedarikçi veya çalışan hatası şirketi sorumluluktan kurtarır mı?
Bulut hizmeti ya da dış kaynak kullanımı sorumluluğu kendiliğinden ortadan kaldırmaz. KVKK m.12/2, verilerin şirket adına başka biri tarafından işlendiği durumda güvenlik tedbirleri bakımından veri sorumlusu ile veri işleyenin müşterek sorumluluğunu düzenler. Veri işleyen, öğrendiği ihlali gecikmeksizin veri sorumlusuna bildirmelidir. Şirket, tedarikçinin bütün araştırmayı bitirmesini bekleyerek kendi sürecini durdurmamalıdır.
Ticari sözleşmelerin risk incelemesinde olay kayıtlarına erişim, bildirim kanalı, alt yükleniciler, delil saklama, müdahale desteği ve rücu hükümleri belirlenmelidir. Tedarikçiye gönderilen ilk yazıda kayıtların korunması istenmeli; teknik sorular somutlaştırılmalıdır. Çalışanın kimlik avı bağlantısına tıklaması da tek başına bütün zararın ona yüklenmesini sağlamaz. Yetkilendirme, eğitim, denetim ve çalışanın somut davranışı birlikte değerlendirilmelidir.
Sözleşme, tazminat ve idari yaptırım riskleri
TBK m.112 bakımından sözleşmeye aykırılık ve borçlunun kusursuzluğunu ispatı; haksız fiilde m.49 kapsamında hukuka aykırılık, kusur, zarar ve nedensellik incelenir. Hizmet seviyesi, bildirim ve sorumluluğu sınırlama maddeleri okunmalıdır. Siber saldırının yaşanması, mücbir sebep savunmasının kendiliğinden kabul edileceği anlamına gelmez; olayın özellikleri ve alınabilecek önlemler belirleyicidir.
KVKK m.18 kapsamındaki idari para cezası ile zarar görenin tazminat talebi farklıdır. Kurulun ihlal ilanı, herkes için otomatik bir tazminat tutarı oluşturmaz. Kişisel veri sızıntısında tazminat koşulları değerlendirilirken ileri sürülen zarar ve deliller ayrıca incelenir. Şirket, kesinti süresi, kurtarma giderleri ve müşteri taleplerini belgelemeli; sigorta poliçesindeki ihbar, kapsam ve gider onayı şartlarını gecikmeden kontrol etmelidir.
Ceza sorumluluğu: Şirket ile yöneticiyi ayırmak
TCK m.20 uyarınca ceza sorumluluğu şahsidir; tüzel kişiye ceza yaptırımı uygulanmaz, kanunun öngördüğü güvenlik tedbirleri saklıdır. Saldırıya uğramak veya yönetici sıfatını taşımak tek başına suç oluşturmaz. Kişinin fiili, görevleri ve ilgili suçun maddi ve manevi unsurları somutlaştırılmalıdır. İdari tedbir eksikliği ile kişisel ceza sorumluluğu aynı değerlendirme değildir.
Saldırgan bakımından fiile göre TCK m.243’teki bilişim sistemine girme suçu, m.244’teki sistemi engelleme veya verileri bozma ve m.136’daki kişisel verileri hukuka aykırı ele geçirme gündeme gelebilir. Ayrıca kritik altyapıları siber saldırılara karşı koruma görevleri bakımından 7545 sayılı Kanun m.16/9 incelenmelidir. Özel suç hükümleri görülmeden yöneticinin her durumda cezai riskten uzak olduğu söylenemez.
Delilleri korurken faaliyet nasıl sürdürülür?
Amaç, saldırının yayılmasını önlerken sonradan incelenebilir kayıt bırakmaktır. Yetkili teknik ekip, etkilenen sistemleri kontrollü ayırmalı; kayıt, yedek ve gerekli adli kopyaları güvenli biçimde korumalıdır. Müdahaleyi yapan kişi, zaman, işlem ve gerekçe kaydedilmelidir. Kayıtların bütünlüğünü gösterecek doğrulama değerleri ve erişim kayıtları tutulması değerlendirilmelidir.
Gelişigüzel formatlama delili yok edebilir; hiçbir işlem yapmadan beklemek de zararı büyütebilir. Savcılık veya kolluğa başvuruda zaman çizelgesi, saldırı mesajları, teknik bulgular ve temsil belgeleri hazırlanmalıdır. Şirket içi inceleme ile CMK m.134 kapsamındaki adli dijital arama ve elkoyma farklı süreçlerdir. İç inceleme, çalışanların bütün özel verilerine sınırsız erişim yetkisi vermez.
Örnek olay: Müşteri dosyaları saldırgana geçtiyse
Bir satış şirketinde ortak kullanılan yönetici hesabının ele geçirildiği ve müşteri dosyalarının dışarı aktarıldığı varsayılsın. Önce hesap erişimi sınırlandırılır, kayıtlar korunur ve hangi dosyaların etkilendiği belirlenir. KVKK bakımından ihlalin öğrenildiği zaman saptanır; eksik inceleme bilgileri ayrıştırılarak bildirim hazırlanır. Tedarikçinin neden ortak hesap kullandığı, şirketin bu düzeni bilip bilmediği ve önceki uyarılar ayrıca araştırılır.
Bu örnekte müşteri dosyasındaki her bilgi aynı riskte değildir. Telefon numarasıyla sağlık belgesinin ifşası farklı koruma ihtiyacı doğurabilir. Sorumluluk değerlendirmesi de yalnız saldırının giriş noktasına indirgenemez: uzun süredir açık tutulan yetkiler, bildirimde gecikme ve sonradan büyüyen zarar ayrı ayrı incelenir. Örnek, belirli bir şirket veya yargı kararına ilişkin değildir.
Yönetim için uygulanabilir olay kontrol listesi
- Teknik, hukuk, yönetim ve iletişim sorumlularını belirleyin; güvenli bir koordinasyon kanalı kurun.
- Tespit ve öğrenme zamanlarını ayrı kaydedin; etkilenen sistem, veri ve kişi gruplarını listeleyin.
- Saldırıyı sınırlandırın; logları, yedekleri ve önemli yazışmaları değiştirilmeden koruyun.
- KVKK, 7545 sayılı Kanun ve sektörel yükümlülükler için ayrı bildirim değerlendirmeleri hazırlayın.
- Tedarikçi ve sigortacıya ilişkin sözleşmesel süreleri kontrol edin; teslim kayıtlarını saklayın.
- Kesinleşen bilgileri içeren açıklamaları hazırlayın; bilinmeyenleri ve sonraki bilgilendirme yolunu belirtin.
- Alınan kararları, reddedilen seçenekleri ve gerekçelerini belgeleyin; düzeltici işlere sorumlu ve tarih atayın.
Bu liste teknik incelemenin yerine geçmez. Özellikle üretim, sağlık veya kesintisiz hizmet alanlarında izolasyon kararı yeni güvenlik riskleri yaratabileceğinden faaliyet sorumlularıyla birlikte planlanmalıdır. Sistemlerin yeniden açılması sonrasında tekrar erişim, yedeklerin güvenilirliği ve saldırının tekrarını önleyen önlemler kontrol edilmelidir.
Olay kapatılırken yalnız teknik arızanın giderildiği değil, hangi hukuki yükümlülüğün nasıl yerine getirildiği de kontrol edilmelidir. Ek bildirim ihtiyacı, müşteri başvuruları, sözleşmesel talepler ve düzeltici işlemler için açık işler listesi tutulmalıdır. Siber saldırıda şirket sorumluluğu incelemesi, sistem yeniden çalışmaya başladığı gün kendiliğinden sona ermez.
Sık sorulan sorular
Her saldırıyı 72 saatte KVKK’ya bildirmek zorunda mıyız?
Bu süre, KVKK m.12/5 kapsamındaki ihlalin öğrenilmesinden itibaren Kurula bildirim içindir. Her teknik olay aynı nitelikte değildir. Bununla birlikte 7545 sayılı Kanun ve sektörel kurallar bakımından ayrıca bildirim gerekebilir; kişisel veri sızıntısı bulunmaması bütün bildirimleri ortadan kaldırmaz.
Fidye ödenirse hukuki sorun çözülür mü?
Hayır. Ödeme, verinin geri getirileceğini veya kopyaların silineceğini garanti etmez; bildirim ve delil koruma yükümlülüklerini kaldırmaz. Saldırganla iletişim ve ödeme talebi hukuk, teknik güvenlik ve sigorta koşulları yönünden ayrıca değerlendirilmelidir.
Hukuki inceleme için hangi dosya hazırlanmalı?
Olay zaman çizelgesi, ilk alarm, teknik raporlar, veri envanteri, erişim yetkileri, güvenlik testleri, tedarikçi sözleşmeleri, poliçe ve yönetim kararları bir araya getirilmelidir. Bildirimlerin gönderim belgeleri ve ilgili kişi talepleri eklenmelidir. Bu yazı genel bilgilendirmedir; somut sorumluluk ve süre değerlendirmesi olayın kayıtları görülerek yapılmalıdır.
Kaynaklar ve ilgili mevzuat
- 6698 sayılı Kişisel Verilerin Korunması Kanunu: m.12, 13 ve 18
- Kişisel Verileri Koruma Kurulu, 2019/10 sayılı karar: Kurula ve ilgili kişiye bildirim
- Kişisel Verileri Koruma Kurulu, 2019/271 sayılı karar: ilgili kişiye bildirimin asgari içeriği
- Kişisel Veri Güvenliği Rehberi, Nisan 2025: teknik ve idari tedbirler
- 7545 sayılı Siber Güvenlik Kanunu: m.2, 7 ve 16; 7590 sayılı Kanun m.26–27: 2026 değişiklikleri
- 6102 sayılı Türk Ticaret Kanunu: m.369, 375, 553, 625, 626 ve 644
- 6098 sayılı Türk Borçlar Kanunu: m.49 ve 112
- 5237 sayılı Türk Ceza Kanunu: m.20, 136, 243 ve 244; 6698 sayılı Kanun m.30: TCK m.243 değişikliği
