Kuantum Bilgisayar ve Post-Kuantum Kriptografi: Hukuki Etkiler
- Türkiye’de “kuantum kriptografi hukuku” adıyla ayrı bir kanun veya yönetmelik yoktur; konu bugünkü hâliyle KVKK’nın genel “veri güvenliği” yükümlülüğü (m.12) üzerinden değerlendirilir.
- KVKK m.12, veri sorumlusuna kişisel verinin hukuka aykırı erişime karşı “uygun güvenlik düzeyini” sağlama yükümlülüğü yükler; şifreleme yöntemi somut olarak kanunda sayılmaz.
- Kuantum bilgisayarların mevcut RSA/ECC şifrelemesini kırma riski bugün için teknik bir öngörüdür, gerçekleşmiş bir ihlal değildir; bu nedenle “kuantuma dayanıklı şifreleme kullanmamak” tek başına bir kanun ihlali sayılmaz.
- Türkiye’de bu konuda henüz yerleşmiş bir Yargıtay/Danıştay içtihadı bulunmamaktadır.
- Somut yaptırım ancak bir veri ihlali gerçekleştiğinde ve KVKK Kurulu “alınması gereken tedbir alınmamış” tespiti yaptığında devreye girer (m.18, 5.000-1.000.000 TL arası idari para cezası aralığı).
Kuantum bilgisayar ve kriptografi hukuku henüz Türk mevzuatında ayrı bir başlık altında düzenlenmiş bir alan değil. Bu yazı, konuyu olduğundan daha oturmuş göstermemek için elimizdeki gerçek dayanakla — KVKK’nın genel veri güvenliği yükümlülüğüyle — sınırlı tutuyor; iddialı ama karşılığı olmayan bir “kuantum mevzuatı” tablosu sunmuyoruz.
Yasal Çerçeve: Bugün İçin Tek Somut Dayanak KVKK m.12
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesi veri sorumlusuna, kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişimi önlemek amacıyla “uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri” alma yükümlülüğü getiriyor. Madde metni hangi şifreleme algoritmasının kullanılacağını belirtmiyor; bu, teknolojik gelişmeye göre değişebilecek bir “tedbir” yükümlülüğü. Kuantum bilgisayarların ileride RSA ve eliptik eğri şifrelemesini (ECC) kırabileceği yönündeki teknik öngörüler, bu genel maddenin yorumunu etkileyebilir ama bugün için kanunda “post-kuantum algoritma kullanılmalıdır” şeklinde somut bir zorunluluk yok. Uluslararası planda NIST’in 2024’te standartlaştırdığı Kyber ve Dilithium gibi post-kuantum algoritmaların Türkiye’de zorunlu hâle getirilmesine dair bir kanun, yönetmelik veya tebliğ de mevcut mevzuat taramasında tespit edilememiştir.
Temel Kavramlar
Hukuki tartışmanın merkezinde iki farklı zaman dilimi var: bugünkü veri güvenliği yükümlülüğü (KVKK m.12, mevcut) ve “kuantuma dayanıklı olma” beklentisi (teknik öngörü, henüz kanunlaşmamış). Bu ikisini karıştırmamak gerekiyor. Ayrıca “harvest now, decrypt later” (bugün şifreli veriyi topla, kuantum bilgisayar olgunlaşınca çöz) riski, veri güvenliği hukukunda henüz Türk mevzuatında adı geçen bir kavram değil; bu risk bugün var olan m.12 yükümlülüğünün kapsamına girip girmediği doktrinde tartışmalı.
Uygulamada Karşılaşılan Durum
Yargı MCP veritabanında “kuantum” terimiyle yapılan taramada bulunan Yargıtay kararları, kuantum fizikçilerinin kullandığı laboratuvar cihazlarına (süper iletken kuantum girişim manyetometresi vb.) ilişkin ticari/idari uyuşmazlıklardır — kriptografi veya veri güvenliğiyle ilgisi yoktur. Türkiye’de kuantum bilgisayarların şifreleme güvenliğine etkisi konusunda henüz yerleşmiş bir Yargıtay veya Danıştay içtihadı bulunmamaktadır. Bu, konunun önemsiz olduğu anlamına gelmiyor; sadece dava konusu olacak kadar somutlaşmış bir uyuşmazlığın henüz yargıya taşınmadığı anlamına geliyor.
Risk Yönetimi
Kurumsal veri sorumluları için bugün yapılabilecek somut şey, KVKK m.12 kapsamındaki “gerekli teknik tedbir” değerlendirmesine kuantum riskini de dahil etmek: kritik ve uzun ömürlü verilerde (örneğin sağlık kayıtları, ticari sırlar) şifreleme yönteminin düzenli gözden geçirilmesi, güncel kriptografi standartlarının takip edilmesi. Bunun hukuki bir zorunluluk mu yoksa iyi uygulama mı olduğu, bir ihlal yaşanıp KVKK Kurulu önüne gelene kadar netleşmeyecek.
Yargısal Süreç
Bugün için olası tek yargısal/idari yol, bir veri ihlali gerçekleştiğinde KVKK m.15 uyarınca Kurula şikâyet ve m.18 uyarınca idari para cezası sürecidir; bu süreç kuantuma özgü değil, KVKK’nın genel ihlal mekanizmasıdır. Kuantum bilgisayarların şifreleme kırma riskine özgü ayrı bir dava türü veya özel bir usul bulunmuyor.
Hukuki Destek
ALYAR LAW & CONSULTANCY, veri güvenliği yükümlülüklerinin (KVKK m.12) somut olayda nasıl yorumlanacağı ve kurumsal risk değerlendirmesi konusunda danışmanlık desteği sunmaktadır. Bu alanda mevzuat henüz olgunlaşmadığından, verilen görüşler mevcut genel hükümlerin yorumuyla sınırlıdır.
Sıkça Sorulan Sorular
Türkiye’de kuantum bilgisayarlara özgü bir kriptografi kanunu var mı?
Hayır. Bugün itibarıyla böyle özel bir kanun veya yönetmelik bulunmuyor; konu yalnızca KVKK’nın genel veri güvenliği yükümlülüğü (m.12) üzerinden değerlendirilebiliyor.
Bir şirket eski şifreleme yöntemini kullanmaya devam ederse KVKK ihlali sayılır mı?
Otomatik olarak sayılmaz. KVKK m.12 “uygun güvenlik düzeyi” gibi esnek bir ölçüt kullanıyor; somut bir ihlal gerçekleşip Kurul önüne gelmeden, hangi şifreleme yönteminin yetersiz sayılacağı önceden kesin olarak bilinemiyor.
Post-kuantum şifreleme (Kyber, Dilithium) kullanmak Türkiye’de zorunlu mu?
Hayır, herhangi bir Türk mevzuatında bu algoritmaların kullanımını zorunlu kılan bir hüküm tespit edilememiştir. Kamu kurumlarında standardizasyon çalışmaları teknik düzeyde sürebilir, ama bu bir kanuni zorunluluk değil.
Bu konuda dava açılabilir mi?
Somut bir veri ihlali yaşanmadan, salt “kuantum riski var” gerekçesiyle açılabilecek bağımsız bir dava türü yok. Zarar veya ihlal gerçekleştiğinde genel hükümler (KVKK, TBK haksız fiil sorumluluğu) uygulanır.
Kuantum bilgisayarların şifreleme etkisiyle ilgili Türkiye’de içtihat var mı?
Hayır, Yargı MCP taramasında bu konuda Yargıtay veya Danıştay içtihadına rastlanmamıştır. Bulunan “kuantum” geçen kararlar laboratuvar cihazı alım-satım uyuşmazlıklarıdır, konuyla ilgisizdir.
İleride özel bir düzenleme bekleniyor mu?
Uluslararası planda (NIST, AB) post-kuantum kriptografiye geçiş gündemde; Türkiye’nin bunu iç mevzuata ne zaman ve nasıl aktaracağı belirsiz. Bugün için somut bir taslak veya yürürlük tarihi mevzuat taramasında tespit edilememiştir.
Hangi kurum bu konuda yetkili sayılabilir?
Veri güvenliği ihlalleri için Kişisel Verileri Koruma Kurumu, kritik altyapı ve siber güvenlik için ise BTK ve ilgili kamu kurumları görev alanına girer; ama kuantuma özgü ayrı bir yetkilendirme mevzuatta yer almıyor.
Sonuç
Kuantum bilgisayar ve kriptografi hukuku, Türkiye’de bugün için oturmuş bir alan değil. Somut hukuki dayanak yalnızca KVKK m.12’deki genel veri güvenliği yükümlülüğü; şifreleme standardına ilişkin özel bir kanun, yönetmelik veya içtihat mevcut değil. Kurumsal risk yönetimi açısından bu, “bekleyip görme” değil, mevcut m.12 yükümlülüğünün kapsamına kuantum riskini de dahil ederek değerlendirme anlamına geliyor — ama bunun bir dava veya idari para cezasıyla nasıl test edileceği henüz belli değil.
