Siber Saldırı ve Fidye Yazılımı 2026: Şirketlerin Hukuki Sorumluluğu

Fidye yazılımı (ransomware) saldırısı, bir şirketin bilgi sistemlerini şifreleyerek erişimi engelleyen ve verilerin geri açılması karşılığında fidye talep eden bir siber saldırı türüdür. Türk hukukunda bu saldırı hem saldırganlar açısından Türk Ceza Kanunu’ndaki (TCK, 5237 sayılı) bilişim suçlarını, hem de mağdur şirket açısından Kişisel Verilerin Korunması Kanunu’ndaki (KVKK, 6698 sayılı) veri güvenliği yükümlülüklerini devreye sokar — saldırıya uğrayan şirket bazı durumlarda hem mağdur hem de ihlalin sorumlusu konumuna düşebilir. Bu rehberde saldırganın cezai sorumluluğunu ve mağdur şirketin bildirim yükümlülüklerini ele alıyoruz.

30 saniyede özet

  • Bir bilişim sistemine hukuka aykırı girmek 1 yıla kadar hapis (TCK m.243); sistemi engellemek, bozmak, veri şifrelemek/silmek 1-5 yıl hapis (TCK m.244) ile cezalandırılır.
  • Fidye yazılımı gibi araçları üretmek, satmak, bulundurmak dahi ayrı bir suçtur — “yasak cihaz veya programlar” (TCK m.245/A), 1-3 yıl hapis.
  • Kişisel veri, saldırı sonucu hukuka aykırı olarak ele geçirilirse, veri sorumlusu bu durumu en kısa sürede ilgilisine ve KVK Kurulu’na bildirmek zorundadır (KVKK m.12/5).
  • Yeterli teknik/idari tedbir almamış veri sorumlusu, saldırının mağduru olsa da KVKK kapsamında ayrıca idari para cezasıyla karşılaşabilir.
  • Fidye ödemek, saldırganı cezadan kurtarmaz ve şirketi hukuki risklerden otomatik olarak korumaz — bildirim yükümlülüğü fidye ödensin ödenmesin devam eder.

Bu rehber genel bilgilendirme amaçlıdır; bir siber saldırı sonrası atılacak adımlar olayın teknik detaylarına göre acilen değerlendirilmelidir.

Son güncelleme: Eylül 2026 — TCK m.243-245/A ve KVKK m.12 tam metniyle genişletildi.

Saldırganın Cezai Sorumluluğu: TCK’daki Bilişim Suçları

TCK’nın “Bilişim Alanında Suçlar” bölümü, fidye yazılımı saldırısının farklı aşamalarını ayrı ayrı suç olarak düzenler. TCK m.243 (Bilişim sistemine girme): “Bir bilişim sisteminin bütününe veya bir kısmına, hukuka aykırı olarak giren veya orada kalmaya devam eden kimseye bir yıla kadar hapis veya adlî para cezası verilir.” Bu fiil sonucunda sistemin içerdiği veriler yok olur veya değişirse ceza artar. TCK m.244 (Sistemi engelleme, bozma, verileri yok etme veya değiştirme): “Bir bilişim sisteminin işleyişini engelleyen veya bozan kişi, bir yıldan beş yıla kadar hapis cezası ile cezalandırılır. Bir bilişim sistemindeki verileri bozan, yok eden, değiştiren veya erişilmez kılan, sisteme veri yerleştiren, var olan verileri başka bir yere gönderen kişi, altı aydan üç yıla kadar hapis cezası ile cezalandırılır.” Fidye yazılımının verileri şifreleyerek erişilmez kılması, doğrudan bu maddenin ikinci fıkrasına girer.

TCK m.245/A (Yasak cihaz veya programlar): bilişim suçlarının işlenmesi için özel olarak yapılan bir yazılımı (fidye yazılımı gibi) imal eden, satan, satışa arz eden, başkalarına veren veya bulunduran kişi, bilgisayarı fiilen kullanmasa dahi 1-3 yıl hapis cezasıyla karşılaşır — bu, fidye yazılımı “hizmet” olarak satan (Ransomware-as-a-Service) aktörleri de kapsam içine alır.

Yasal Çerçeve Tablosu

MaddeFiilCeza
TCK m.243Sisteme hukuka aykırı giriş1 yıla kadar hapis/adli para cezası
TCK m.244/1Sistemin işleyişini engelleme/bozma1-5 yıl hapis
TCK m.244/2Veri bozma/yok etme/şifreleyerek erişilmez kılma6 ay-3 yıl hapis
TCK m.245/AFidye yazılımı gibi araçları üretme/satma/bulundurma1-3 yıl hapis
TCK m.158/1-fFidye talebi dolandırıcılık/haraç unsuru taşırsaNitelikli dolandırıcılık hükümleri (4 yıldan başlar)

Mağdur Şirketin KVKK Yükümlülükleri

Saldırıya uğrayan şirket, kendisi de bir mağdur olsa dahi KVKK m.12 kapsamındaki veri sorumlusu yükümlülüklerinden muaf değildir. Madde şöyle der: “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” Beşinci fıkra bildirim yükümlülüğünü düzenler: “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.”

Bu, ABD/AB uygulamalarındaki “72 saat” gibi somut bir kanuni süre değildir — “en kısa sürede” ifadesi, KVK Kurulu’nun ikincil düzenlemeleri ve uygulama kararları ışığında yorumlanır; gecikme, ayrıca idari yaptırım riskini büyütür.

Saldırı Sonrası Atılması Gereken Adımlar

AdımAçıklama
Adli tespit ve delil korumaSistem loglarının, saldırı izlerinin bozulmadan kayıt altına alınması
KVK Kurulu’na bildirimKişisel veri etkilenmişse en kısa sürede (KVKK m.12/5)
İlgili kişilere bildirimVerisi etkilenen müşteri/çalışanlara bilgilendirme
Suç duyurusuCumhuriyet Başsavcılığına, TCK m.243-245/A kapsamında
Sözleşmesel bildirimMüşteri/tedarikçi sözleşmelerindeki bildirim yükümlülüklerinin kontrolü

Sıkça Sorulan Sorular

Fidyeyi ödersek hukuki sorumluluğumuz ortadan kalkar mı?

Hayır. Fidye ödemesi, saldırganların cezai sorumluluğunu etkilemediği gibi, şirketin KVKK kapsamındaki bildirim ve tedbir yükümlülüklerini de ortadan kaldırmaz.

Saldırıya kendimiz de mağdur olduğumuz hâlde neden ceza riskiyle karşılaşabiliriz?

KVKK m.12, veri sorumlusundan saldırıyı önlemeye yönelik “uygun güvenlik düzeyini” sağlamasını bekler; yetersiz tedbir alınmış olması, saldırının mağduru olsa dahi ayrı bir idari yaptırım nedeni olabilir.

Bildirim yapmazsak ne olur?

KVK Kurulu, bildirim yükümlülüğünün ihlalini ayrı bir idari para cezası nedeni olarak değerlendirebilir; ayrıca gecikme, ilgili kişilerin zararının büyümesine yol açarak hukuki riski artırır.

Fidye yazılımını “sadece elimde bulundurdum, kullanmadım” savunması geçerli mi?

Hayır. TCK m.245/A, bu tür araçları bilişim suçu işlemek amacıyla üretmeyi, satmayı, satışa arz etmeyi VEYA bulundurmayı ayrı ayrı suç saymıştır; kullanılmamış olması suçu ortadan kaldırmaz.

Fidye talebi tehdit mi dolandırıcılık mı sayılır?

Somut olaya göre değişir; verilere erişimi engelleyip karşılığında para talep etmek TCK m.244 kapsamında değerlendirilirken, aldatma unsuru öne çıkan durumlarda dolandırıcılık hükümleri de gündeme gelebilir.

Yurt dışından yapılan saldırılarda Türk mahkemeleri yetkili mi?

Mağdur Türkiye’de ise ve etki Türkiye’de doğmuşsa Türk savcılığına suç duyurusunda bulunulabilir; failin yurt dışında olması uluslararası adli işbirliği süreçlerini (istinabe, Interpol) gerektirebilir.

Sigortamız siber saldırı zararını karşılıyor mu?

Bu, poliçenin kapsamına bağlıdır; siber sigorta poliçesi varsa, poliçe şartlarının (fidye ödemesinin kapsanıp kapsanmadığı dahil) ayrıca incelenmesi gerekir.

KVK Kurulu’na bildirim yapmak, kamuya açıklama yapmak anlamına mı gelir?

Hayır, doğrudan değil. KVKK m.12/5, Kurul’un gerek görmesi hâlinde durumu kendi internet sitesinde veya uygun bir yöntemle ilan edebileceğini düzenler; bu, Kurul’un takdirindedir.

Çalışanımızın hatası (phishing e-postasına tıklaması) sorumluluğumuzu azaltır mı?

Hayır, veri sorumlusunun teknik ve idari tedbir alma yükümlülüğü, çalışan farkındalık eğitimini de kapsar; çalışan hatası, veri sorumlusunun yükümlülüğünü ortadan kaldırmaz.

Saldırı sonrası müşterilerimize tazminat ödemek zorunda mıyız?

Yeterli tedbir alınmadığı ve bu nedenle zarar doğduğu tespit edilirse, ilgili kişiler KVKK ve genel hükümler çerçevesinde maddi/manevi tazminat talep edebilir.

Hukuki Destek

Bir siber saldırı sonrası ilk 24-48 saat, hem delil korunması hem bildirim yükümlülükleri açısından kritik önem taşır. Saldırı tespit edildiği anda hukuki ve teknik ekiplerin eş zamanlı devreye girmesi önerilir.

Sonuç

Fidye yazılımı saldırısı, saldırgan için TCK’nın bilişim suçları hükümlerini, mağdur şirket için ise KVKK’nın veri güvenliği ve bildirim yükümlülüklerini birlikte devreye sokar. Şirketlerin önceden hazırlanmış bir olay müdahale planı olması, hem hukuki riskleri azaltır hem de saldırı sonrası sürecin daha kontrollü yürütülmesini sağlar.

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 534 636 19 19
alyarhukuk@gmail.com

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Makaleler

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok

© 2026 ALYAR LAW & CONSULTANCY · Tüm hakları saklıdır.
0534 636 19 19 WhatsApp @alyarhukuk alyarhukuk@gmail.com