Ransomware (Fidye Yazılımı) Saldırısı 2026: Hukuki Süreç ve Yükümlülükler

Ransomware (fidye yazılımı) saldırısı, bir şirketin bilişim sistemlerindeki verilerin şifrelenerek erişilemez hale getirilmesi ve çözüm karşılığında fidye talep edilmesi olayıdır. Türk hukukunda bu saldırı hem ceza hukuku boyutuyla (Türk Ceza Kanunu m.243, m.244) hem de mağdur şirket için doğan idari/ticari yükümlülüklerle (KVKK bildirimi, Türk Ticaret Kanunu’na göre zayi belgesi) ele alınır; saldırıya uğrayan şirketlerin en sık gözden kaçırdığı, cezai şikayetin ötesindeki bu idari süreçlerdir.

30 saniyede özet:

  • Temel suç: TCK m.244 — bilişim sistemindeki verileri şifreleyerek erişilmez kılma, fidye talebiyle haksız çıkar sağlanması halinde m.244/4 uyarınca 2 yıldan 6 yıla kadar hapis + adli para cezası
  • Ön aşama suçu: TCK m.243 — sisteme yetkisiz erişim, tek başına 1 yıla kadar hapis veya adli para cezası
  • Ticari defterler zayi olduysa: TTK m.82/7 uyarınca 30 gün içinde zayi belgesi talep edilmeli — süre, zıyaın KESİN olarak öğrenildiği tarihten işler (bkz. aşağıdaki karar)
  • Kişisel veri etkilendiyse: KVKK m.12/5 uyarınca “en kısa sürede” bildirim zorunlu; Kurul’un 2019/10 sayılı kararına göre bu süre en geç 72 saat olarak yorumlanır
  • Fidye ödemek suç değildir ama saldırganla muhatap olmayı teşvik eder, verilerin geri geleceğinin garantisi yoktur ve şirketi tekrar hedef haline getirebilir
  • Şikayet: Cumhuriyet Başsavcılığına veya doğrudan kolluğun siber suçlar birimine yapılır; soruşturma dosya numarası sonraki tüm idari süreçlerde (KVKK, TTK) delil olarak kullanılır

⚖️ Bu içerik yalnızca bilgilendirme amaçlıdır, hukuki tavsiye yerine geçmez. Ransomware saldırısına uğrayan bir şirketseniz, hem ceza hem ticaret hem KVKK boyutlarını aynı anda yöneten bir avukata ivedilikle danışın; süreler işlemeye saldırı anından itibaren başlar.

Son güncelleme: 07.09.2026 — TCK m.243/244, KVKK m.12/5, TTK m.82/7 güncel metinleri ve Tekirdağ Bölge Adliye Mahkemesi’nin 04.02.2026 tarihli güncel kararı ile birlikte gözden geçirildi.

İçindekiler

Kanuni Dayanak: 5237 sayılı Türk Ceza Kanunu m.243 (Bilişim Sistemine Girme), m.244 (Sistemi Engelleme, Bozma, Verileri Yok Etme veya Değiştirme), m.107 (Şantaj); 6102 sayılı Türk Ticaret Kanunu m.82/7 (Zayi Belgesi); 6698 sayılı KVKK m.12 (Veri Güvenliği Yükümlülükleri).

Ransomware Saldırısı Hangi Suçları Oluşturur?

Bir ransomware saldırısı genellikle iki aşamalı bir suç yapısı taşır. Önce saldırgan TCK m.243 kapsamında bilişim sistemine yetkisiz olarak girer (“Bir bilişim sisteminin bütününe veya bir kısmına, hukuka aykırı olarak giren veya orada kalmaya devam eden kimseye bir yıla kadar hapis veya adlî para cezası verilir”); bu fiil nedeniyle veriler bozulur veya değişirse ceza 6 aydan 2 yıla kadar hapse çıkar (m.243/3).

Asıl ağır ceza TCK m.244’te düzenlenir. Verilerin şifrelenerek erişilemez kılınması, m.244/2 kapsamında “verileri … erişilmez kılan” fiili olarak 6 aydan 3 yıla kadar hapis cezasını gerektirir. Ancak ransomware’in tipik unsuru olan fidye talebi devreye girdiğinde madde m.244/4 uygulanır: “Yukarıdaki fıkralarda tanımlanan fiillerin işlenmesi suretiyle kişinin kendisinin veya başkasının yararına haksız bir çıkar sağlamasının başka bir suç oluşturmaması halinde, iki yıldan altı yıla kadar hapis ve beşbin güne kadar adlî para cezasına hükmolunur.” Saldırı bir banka, kredi kurumu veya kamu kurumuna aitse ceza yarı oranında artırılır (m.244/3).

Fidye talebinin niteliğine göre bazı olaylarda TCK m.107 (Şantaj) ile birlikte değerlendirme de gündeme gelebilir; ancak uygulamada verilerin şifrelenmesi ve karşılığında ödeme istenmesi fiili tipik olarak m.244/4 kapsamında özel norm olarak nitelendirilir.

Ticari Defterler Zayi Olduysa: TTK m.82/7 Zayi Belgesi

Ransomware saldırısına uğrayan şirketlerin çoğu zaman gözden kaçırdığı en kritik idari adım budur. TTK m.82/7 uyarınca, bir tacirin saklamakla yükümlü olduğu ticari defter ve belgeler “yangın, su baskını veya yer sarsıntısı gibi bir afet veya hırsızlık sebebiyle” zıyaa uğrarsa, tacir zıyaı öğrendiği tarihten itibaren otuz gün içinde ticari işletmesinin bulunduğu yerdeki yetkili mahkemeden zayi belgesi talep edebilir. Bu dava hasımsız açılır. Bir siber saldırı sonucu elektronik defterlerin geri kurtarılamaz hale gelmesi, uygulamada bu maddedeki “afet/hırsızlık” kapsamına benzer elektronik bir olay olarak değerlendirilmektedir.

30 günlük süre hak düşürücüdür ve bu süre, “verilerin kurtarılamayacağının KESİN olarak öğrenildiği” tarihten itibaren işlemeye başlar. Uygulamada en riskli nokta şudur: şirketin, saldırıyı örneğin Gelir İdaresi Başkanlığı’na (e-defter/e-beyanname ek süre talebiyle) bildirdiği tarih, mahkemelerce çoğunlukla “zıyaın kesin olarak öğrenildiği” an kabul edilmektedir — teknik kurtarma çalışmalarının fiilen ne zaman sonuçsuz kaldığı değil. Bu nedenle GİB’e veya benzer bir resmi merciye yapılan “ek süre” başvurusunun tarihi, 30 günlük sürenin başlangıcı bakımından dikkatle not edilmelidir.

Kişisel Veri İhlali Bildirim Yükümlülüğü

Ransomware saldırısında şifrelenen veriler arasında müşteri, çalışan veya diğer gerçek kişilere ait kişisel veriler varsa, KVKK m.12/5 devreye girer: “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.” Kişisel Verileri Koruma Kurulu’nun 24.01.2019 tarihli ve 2019/10 sayılı kararı, kanundaki “en kısa sürede” ifadesini somutlaştırmış ve veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirimde bulunması gerektiğine hükmetmiştir. Etkilenen kişilere de makul en kısa sürede ayrıca bildirim yapılması gerekir.

Kurul kararlarında, bu 72 saatlik süreyi kaçıran veya hiç bildirimde bulunmayan veri sorumlularına -somut olaya göre değişmekle birlikte- yüz binlerce lira idari para cezası uygulandığı görülmektedir. Ransomware saldırısı fark edildiği anda hem hukuk hem bilişim güvenliği ekiplerinin eş zamanlı devreye girmesi bu nedenle kritik önem taşır.

Fidye Ödemeli mi?

Türk hukukunda mağdurun fidye ödemesi başlı başına bir suç oluşturmaz. Ancak uygulamada ödeme yapılması önerilmez: saldırganın verileri gerçekten çözeceğinin hiçbir garantisi yoktur, ödeme yapan şirketler genellikle “ödeyen hedef” olarak tekrar saldırıya uğramaktadır ve fidyenin yurt dışına kripto varlık olarak transferi, ödeyen şirket için ayrıca MASAK/kambiyo mevzuatı bakımından da açıklama yükümlülüğü doğurabilir. Öncelikli adım, adli makamlara ve gerekiyorsa TİB/USOM gibi siber güvenlik birimlerine bildirim yapmak ve bağımsız bir bilişim adli inceleme (forensic) raporu aldırmaktır; bu rapor hem ceza soruşturmasında hem TTK zayi belgesi davasında hem KVKK sürecinde delil teşkil eder.

İlgili Yargı Kararı

Tekirdağ Bölge Adliye Mahkemesi 4. Hukuk Dairesi’nin 04.02.2026 tarihli, 2026/53 Esas ve 2026/101 Karar sayılı (kesinleşmiş) kararı, ransomware mağduru şirketlerin TTK m.82/7 zayi belgesi talebinde en sık düştüğü hataya ışık tutar. Olayda bir şirket, siber saldırı sonucu elektronik defterlerinin şifrelendiğini ve kurtarılamadığını ileri sürerek zayi belgesi talep etmiş; ilk derece mahkemesi davayı, 30 günlük hak düşürücü sürenin geçirilmiş olması nedeniyle usulden reddetmiştir.

Şirket istinafta, sürenin saldırının ilk tespit edildiği veya şikayet tarihinden değil, kurtarma çalışmalarının kesin olarak başarısız olduğunun anlaşıldığı (çok daha sonraki) tarihten başlaması gerektiğini savunmuştur. Bölge Adliye Mahkemesi bu itirazı reddetmiştir: dosyada, şirketin daha önce Gelir İdaresi Başkanlığı’na verilerin siber saldırı nedeniyle zayi olduğunu belirterek ek süre talep ettiği bir yazı bulunduğundan, mahkeme “zıyaın kesin olarak öğrenildiği” tarihi bu GİB başvurusunun tarihi olarak kabul etmiş ve 30 günlük sürenin bu tarihten itibaren aşıldığı sonucuna vararak istinaf başvurusunu esastan reddetmiştir. Karar, ransomware mağduru şirketlerin resmi mercilere yaptığı HER bildirimin, sonraki hukuki süreçlerde süre başlangıcı olarak kullanılabileceğini göstermesi bakımından önemlidir.

Karar metni: mevzuat.adalet.gov.tr/ictihat/1196612600 (Erişim: 07.09.2026)

Sıkça Sorulan Sorular

Ransomware saldırısının cezası nedir?

Verilerin şifrelenerek erişilemez kılınması ve fidye talebiyle haksız çıkar sağlanması TCK m.244/4 uyarınca 2 yıldan 6 yıla kadar hapis ve beşbin güne kadar adli para cezasını gerektirir. Saldırının banka veya kamu kurumuna yönelik olması halinde ceza yarı oranında artırılır.

Fidye ödemek suç mudur?

Hayır, mağdurun fidye ödemesi tek başına suç oluşturmaz. Ancak ödeme yapılması önerilmez; verilerin geri geleceğinin garantisi yoktur ve ödeme, kripto varlık transferi şeklinde yapılıyorsa ayrıca MASAK bildirim yükümlülükleri gündeme gelebilir.

Ransomware saldırısını nereye şikayet etmeliyim?

Cumhuriyet Başsavcılığına doğrudan veya il/ilçe emniyet müdürlüklerinin siber suçlarla mücadele birimlerine başvurulabilir. Şikayet üzerine açılan soruşturma dosya numarası, sonrasında KVKK bildirimi ve TTK zayi belgesi süreçlerinde delil olarak kullanılır.

Ticari defterlerim ransomware ile şifrelendi, ne kadar sürede dava açmalıyım?

TTK m.82/7 uyarınca, verilerin kesin olarak kurtarılamayacağının öğrenildiği tarihten itibaren 30 gün içinde zayi belgesi davası açılmalıdır. Bu süre hak düşürücüdür; kaçırılırsa dava usulden reddedilir.

Zayi belgesi süresi tam olarak ne zaman başlar?

Mahkeme uygulamasında bu süre, kurtarma çalışmalarının fiilen bittiği tarihten değil, şirketin zıyaı “kesin olarak öğrendiğini” gösteren ilk somut adımdan (örneğin Gelir İdaresi Başkanlığı’na ek süre talebiyle yapılan bildirimden) itibaren işletilebilmektedir. Bu nedenle resmi mercilere yapılan her bildirimin tarihi dikkatle takip edilmelidir.

Müşteri verilerimiz ransomware saldırısında etkilendi, KVKK’ya ne zaman bildirim yapmalıyım?

Kişisel Verileri Koruma Kurulu’nun uygulamasına göre, ihlali öğrendiğiniz tarihten itibaren en geç 72 saat içinde Kurula bildirim yapmanız gerekir. Etkilenen kişilere de ayrıca makul sürede bildirim yapılmalıdır. Bu süreyi kaçırmak idari para cezasına yol açabilir.

72 saatlik KVKK bildirim süresi kanunda mı yazıyor?

Hayır, kanun metninde (m.12/5) yalnızca “en kısa sürede” ifadesi geçer. 72 saatlik somut süre, Kişisel Verileri Koruma Kurulu’nun 24.01.2019 tarihli ve 2019/10 sayılı kararıyla bu ifadeye getirilen yorumdan kaynaklanır ve Kurul uygulamasında bağlayıcı kabul edilmektedir.

Ransomware saldırısı KVKK ihlali sayılır mı, yoksa yalnızca ceza hukuku meselesi midir?

İkisi de aynı anda gündeme gelebilir. Saldırgan için TCK m.243/244 kapsamında ceza soruşturması yürürken, saldırıya uğrayan şirket için de -kişisel veri etkilendiyse- KVKK m.12 kapsamında ayrı bir idari süreç (bildirim yükümlülüğü, gerekirse veri güvenliği tedbirlerinin yetersizliği nedeniyle idari para cezası) işleyebilir.

Şirketimiz saldırıyı geç fark ettiyse sorumluluğumuz artar mı?

Evet. KVKK Kurulu kararlarında, bir ihlalin günler sonra fark edilmesi, veri sorumlusunun güvenlik politika ve prosedürlerinin yetersiz olduğunun göstergesi sayılmakta ve bu durum idari para cezası miktarını artıran bir unsur olarak değerlendirilmektedir. Düzenli log takibi ve saldırı tespit sistemleri bu riski azaltır.

Bilişim adli inceleme (forensic) raporu almak zorunlu mu?

Yasal bir zorunluluk olmasa da fiilen zorunluluk halini alır: bu rapor hem ceza soruşturmasında saldırının kapsamını ve niyetini ortaya koyar, hem TTK m.82/7 zayi belgesi davasında verilerin gerçekten kurtarılamaz olduğunu ispatlar, hem de KVKK sürecinde alınan/alınmayan güvenlik tedbirlerini belgeler.

Ransomware saldırısı sonrası hangi mahkeme görevlidir?

Ceza yargılaması asliye ceza mahkemesinde (ağırlıklı hallerde ağır ceza mahkemesinde) görülür. TTK m.82/7 zayi belgesi talebi, ticari işletmenin bulunduğu yerdeki asliye ticaret mahkemesinde, hasımsız olarak açılır.

Resmi Kaynaklar

Hazırlayan Avukat

Av. Bilal ALYAR — İstanbul Barosu

Marmara Üniversitesi Hukuk Fakültesi mezunu (2015). Aile hukuku, ceza hukuku, kripto para hukuku, bilişim hukuku, şirketler hukuku ve vergi hukuku alanlarında faaliyet göstermektedir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır; somut hukuki görüş ya da avukat-müvekkil ilişkisi oluşturmaz. Her dosya kendine özgü koşullar içerdiğinden, hukuki süreçlerde avukattan hukuki destek alınması yararlı olabilir.

İletişim | Hakkımızda

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 534 636 19 19
alyarlaw@gmail.com

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Makaleler

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok

© 2026 ALYAR LAW & CONSULTANCY · Tüm hakları saklıdır.
0534 636 19 19 WhatsApp @alyarhukuk alyarlaw@gmail.com