Phishing (Oltalama) Dolandırıcılığı Hukuku 2026

Phishing — Türkçe karşılığıyla “oltalama” — sahte web sayfası, e-posta veya kısa mesaj aracılığıyla kullanıcıdan kimlik, banka erişim bilgisi veya kart verisi elde etmeyi amaçlayan bilişim suçu örüntüsüdür. Türkiye’de phishing dosyaları en sık 5237 sayılı TCK m.158/1-f bilişim sistemleri kullanılarak işlenen nitelikli dolandırıcılık ve aynı Kanun’un m.243 (sisteme girme), m.135 (kişisel verilerin hukuka aykırı ele geçirilmesi) hükümleri çerçevesinde değerlendirilir.

Mevzuat Çerçevesi

5237 sayılı TCK m.158/1-f hükmünün yanı sıra, 5651 sayılı Kanun (içerik kaldırma ve erişim engeli), 6698 sayılı Kanun (KVKK – veri ihlali), 6493 sayılı Kanun (ödeme hizmetleri), 5411 sayılı Bankacılık Kanunu phishing dosyalarında uygulama bulan temel mevzuattır.

Phishing Tipolojisi

  • Sahte banka SMS’i: “Hesabınıza şüpheli giriş” konulu, kısaltılmış URL içeren mesaj.
  • Sahte kargo/paket SMS’i: “Paketiniz teslim edilemedi, ücret ödeyin” tuzağı.
  • Sahte e-Devlet sayfası: Resmi görüntü altında kimlik ve şifre alma.
  • Sahte kripto borsa sayfası: Marka taklidi ile cüzdan anahtarı/seed phrase elde etme.
  • Spear phishing: Hedeflenmiş kişiye özel sahte e-posta (kurumsal hedefler).
  • Whaling: Yönetici hedefli phishing.
  • Vishing: Telefon görüşmesiyle bilgi alma.
  • Smishing: SMS odaklı phishing.

Mağdur Yol Haritası

  1. Hesap güvenliğini yeniden alın (parola sıfırlama, 2FA, oturumları kapatma).
  2. Olay öncesi/sonrası ekran görüntülerini ve mesaj geçmişini arşivleyin.
  3. Bankaya yazılı bildirim ve chargeback başlatın (kart işlemiyse).
  4. CMK m.158 uyarınca Cumhuriyet Başsavcılığı’na suç duyurusu yapın.
  5. USOM’a sahte sayfa bildirimi yapın.
  6. BTK’ya 5651 SK m.8/A çerçevesinde erişim engeli talep edin.
  7. Kişisel veri ihlali yönü varsa KVKK m.13 ve m.15 başvurusu yapın.
  8. TBK m.49 ve m.58 uyarınca tazminat davası değerlendirin.

Bankanın Sorumluluğu

Phishing dosyalarında bankanın 6493 sayılı Kanun ve BDDK düzenlemeleri çerçevesinde “yetkilendirilmemiş işlem” değerlendirmesi yapılır. Müşterinin “ağır kusuru” yokken gerçekleşen işlemlerde geri ödeme yükümlülüğü bankaya aittir; ancak OTP kodu, parola gibi bilgilerin paylaşımı durumunda kusur derecesi tartışılır. 3D Secure muafiyetlerinin uygulanma şekli, banka tarafının özen yükümlülüğü ve müşteri bilgilendirme süreçleri inceleme konusudur.

Süre Yönetimi

Yetkilendirilmemiş işlem bildirimi en geç 13 ay içinde yapılmalıdır. Chargeback için kart kuruluşunun belirlediği 120 günlük eşik kritiktir. Tazminat davası TBK m.72 uyarınca 2/10 yıllık sürelere tabidir.

Şüpheli Konumundaki Kullanıcılar

“Hesabımdan farkında olmadan harcama yapıldı” iddiasıyla başvuran ve kart bilgilerini paylaştığı tespit edilen kullanıcılar yönünden, savunmada “hile altında irade beyanı” ve “ağır kusur olmadığı” argümanları somut delillerle desteklenmelidir.

Resmi Mevzuat Atıf Tablosu

KonuMevzuatMadde
Bilişim ile dolandırıcılıkTCKm.158/1-f
Sisteme girmeTCKm.243
Kişisel verileri hukuka aykırı ele geçirmeTCKm.135-138
Erişim engeli5651 SKm.8/A, m.9
Veri ihlali bildirimi6698 SKm.12
Ödeme hizmetleri6493 SKBütüncül
TazminatTBKm.49, m.72

Sıkça Sorulan Sorular

OTP kodumu paylaştım, banka geri öder mi?

OTP paylaşımı ağır kusur olarak değerlendirilebileceğinden geri ödeme tartışmalıdır; ancak somut olayda bankanın bilgilendirme yükümlülüğü ihlali varsa sonuç farklılaşabilir.

Güncel durum notu: 5651 sayılı Kanunun 9 uncu maddesi, Anayasa Mahkemesinin 11/10/2023 tarihli ve E.2020/76, K.2023/172 sayılı kararıyla iptal edilmiştir. Kişilik hakkı ihlali nedeniyle artık m.9 üzerinden sulh ceza hâkimliğine başvurulamaz. Yürürlükteki yollar şunlardır: özel hayatın gizliliği için 5651 m.9/A (BTK Başkanlığına doğrudan başvuru), kişilik hakkı ihlali için TMK m.24-25 ve HMK m.389 vd. uyarınca hukuk mahkemesinde ihtiyati tedbir, sosyal ağ sağlayıcıya doğrudan başvuru için ise 5651 Ek m.4.

Sahte sayfayı kim hazırladıysa o cezai sorumlu mu?

Evet; TCK m.158/1-f kapsamında nitelikli dolandırıcılık olarak yargılanır. Ek olarak 5651 SK çerçevesinde içerik müdahalesi süreci işler.

Phishing e-postasını silmek delil kaybına yol açar mı?

Evet; e-posta başlık (header) bilgisi delil değeridir. Silmeyin, başlıkları kopyalayıp uzman hukuk bürosuna iletin.

Yurt dışı sunucuya yapılan saldırılar takip edilebilir mi?

Adli yardımlaşma ile mümkündür; süreç uzun olabilir. Erken başvuru başarı şansını artırır.

Sahte sayfa kapatıldı, dosyam kapanır mı?

Hayır; soruşturma faillerin tespiti yönünden devam eder.

Kurumsal phishing saldırısında şirketin sorumluluğu nedir?

KVKK ve şirket yönetim kurulu sorumluluğu çerçevesinde değerlendirilir; bilgi güvenliği eğitimi ve teknik tedbirlerin yeterliliği esas alınır.

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 534 636 19 19
alyarhukuk@gmail.com

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Makaleler

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok

© 2026 ALYAR LAW & CONSULTANCY · Tüm hakları saklıdır.
0534 636 19 19 WhatsApp @alyarhukuk alyarhukuk@gmail.com