- Anasayfa
- Yayınlar
- Bilişim Hukuku ve Siber Suçlar
- Siber Saldırı ve Veri İhlalinde Şirket Sorumluluğu
Siber Saldırılar ve Veri İhlalleri Kapsamında Şirket Yönetim Kurullarının Hukuki ve Cezai Sorumluluğu
Sayfa İçindekiler
- 1. Kurumsal Siber Güvenlik İhlallerinin Hukuki Karakteri
- 2. KVKK m. 12 Kapsamında Veri Sorumlusunun İdari ve Hukuki Mesuliyeti
- 3. TCK ve TTK Çerçevesinde Şirket Yöneticilerinin Cezai Sorumluluğu
- 4. Siber Kriz Anında İlk 24 Saat: Acil Eylem Planı
- 5. Önleyici Hukuk Perspektifi ve Siber Güvenlik (Compliance) Uyum Süreçleri
- 6. KVKK İdari Para Cezası Risk Hesaplama Modülü
- 7. Sıkça Sorulan Sorular (S.S.S.)
- 8. Sonuç: Kurumsal Kriz Yönetimi ve Hukuki Müşavirlik
Dijitalleşme süreçlerinin eksponansiyel hız kazandığı günümüz ekosisteminde; ticari işletmelerin ve sermaye şirketlerinin en değerli sermayeleri, fiziksel malvarlıklarından ziyade sunucularında (server) ve bulut mimarilerinde muhafaza ettikleri büyük veri (Big Data) ve kişisel verilerdir. Siber güvenlik tehditlerinin (Ransomware, Phishing, Zero-Day istismarları) asimetrik ve karmaşık bir yapıya evrilmesi, şirket tüzel kişiliklerini yalnızca finansal ve itibari kayıplarla değil; telafisi güç hukuki, idari ve cezai yaptırımlarla karşı karşıya bırakmaktadır.
Özellikle 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Türk Ceza Kanunu (TCK) muhteviyatında; bir siber ihlal (data breach) vuku bulduğunda, şirket yönetimlerinin "Şirketimizin de siber saldırı mağduru olduğu" yönündeki soyut savunmaları, hukuki ve idari mesuliyeti bertaraf etmemektedir. Şirket Yönetim Kurulları ve Bilgi Teknolojileri (IT) departmanı yöneticileri, veri güvenliğini asgari yasal standartlarda tesis etmekle kanunen mükelleftir.
KVKK m. 12 Kapsamında Veri Sorumlusunun İdari ve Hukuki Mesuliyeti
6698 sayılı KVKK’nın 12. maddesi, veri sorumlusu sıfatını haiz tüzel kişiliğe (şirkete), kişisel verilerin hukuka aykırı olarak erişilmesini önlemek ve muhafazasını sağlamak amacıyla "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma" yükümlülüğünü emredici olarak getirmiştir.
Kişisel Verileri Koruma Kurulu (KVKK), bir siber sızıntı vakasını incelerken öncelikli olarak işletmenin proaktif güvenlik (Sızma testleri, DLP, log yönetimi, yama süreçleri) mimarisini denetler:
- İdari Yaptırımlar (Para Cezaları): Kurul tarafından yapılacak incelemede, şirketin güvenlik altyapısında ağır ihmal (Örn: periyodik Sızma Testi/Pentest yaptırılmaması, bilinen bir zafiyetin yamalanmaması) tespit edilirse, güncel yeniden değerleme oranlarıyla milyonlarca Türk Lirasına varan idari yaptırımlar tatbik edilmektedir.
- 72 Saatlik Yasal Bildirim Süresi: İhlal gerçekleştiğinde, şirket yönetimi (veri sorumlusu) durumu en geç 72 saat içerisinde Kişisel Verileri Koruma Kuruluna ve ihlalden etkilenen ilgili kişilere bildirmek zorundadır. Bildirim yükümlülüğünün ihmali veya gizlenmesi, uygulanacak idari para cezasını katlayarak artırmaktadır.
- Tazminat Hukuku Boyutu: Kişisel verileri ihlal edilen ilgili kişiler (müşteriler, çalışanlar vb.), uğradıkları maddi ve manevi zararların tazmini talebiyle, veri sorumlusuna karşı genel hükümler çerçevesinde Asliye Hukuk/Tüketici Mahkemelerinde tazminat davaları ikame etme hakkını haizdir.
TCK ve TTK Çerçevesinde Şirket Yöneticilerinin Cezai Sorumluluğu
Siber saldırılar neticesinde oluşan hukuki zafiyetler salt idari para cezalarıyla sınırlı kalmamakta; tüzel kişiliği temsile yetkili Yönetim Kurulu Üyeleri, C-Level Yöneticiler ve IT Direktörleri açısından kişisel cezai sorumluluklar da doğurabilmektedir.
- Verileri Hukuka Aykırı Olarak Verme veya Ele Geçirme (TCK m. 136): Şirket içerisindeki (iç tehdit) yetkili personelin erişim haklarını kötüye kullanarak müşteri verilerini üçüncü şahıslara sızdırması veya siber saldırganların sisteme nüfuz etmesine kasten olanak sağlaması doğrudan hürriyeti bağlayıcı yaptırımları gerektirir.
- Özen ve Gözetim Yükümlülüğünün İhlali (TTK m. 369): Türk Ticaret Kanunu uyarınca Yönetim Kurulu üyeleri, görevlerini tedbirli bir yöneticinin özeniyle yerine getirmekle yükümlüdür. Siber güvenliğe asgari bütçe tahsis edilmemesi veya denetim mekanizmalarının kurulmaması idari/hukuki bir kusurdur. Şirket yönetiminin "Süreçleri tamamen IT departmanına devrettik (delegasyon)" şeklindeki savunmaları, yönetim kurulunun gözetim yükümlülüğünü ortadan kaldırmamaktadır.
Siber Kriz Anında İlk 24 Saat: Acil Eylem Planı
- 1. Fişi Çekmeyin, Ağı İzole Edin: Adli bilişim (log) delillerinin silinmemesi için sunucuları kapatmak yerine sistemlerin internet ve yerel ağ bağlantılarını kesin.
- 2. KVKK 72 Saat Sayacını Başlatın: İhlalin gerçekleştiği anı resmi bir "Siber Olay Tespit Tutanağı" ile kayıt altına alın. Yasal bildirim süreniz resmen başlamıştır.
- 3. Delil Bütünlüğünü Sağlayın: CMK m.134 kapsamında mahkemede geçerli olabilmesi için, sistem imajlarının ve Hash (MD5/SHA) değerlerinin bozulmadan alınmasını organize edin.
- 4. Hukuk Ekibini Devreye Alın: Hackerlarla iletişime geçmeden, fidye pazarlığına girmeden ve resmi makamlara eksik/hatalı beyan vermeden önce derhal bilişim avukatlarınızı sürece dahil edin.
Şirketinizin Ceza Riskini Biliyor Musunuz?
Kurumsal KVKK İdari Para Cezası Risk Simülatörü
Ciro, etkilenen kişi sayısı ve veri niteliğine göre güncel KVKK idari para cezası riskinizi yapay zeka destekli modülümüzle anında hesaplayın.
SİMÜLATÖRÜ ÇALIŞTIRSonuç
Ankara merkezli Pars Hukuk Bürosu olarak, Bilişim, Şirketler ve Ceza Hukuku disiplinlerindeki entegre yetkinliğimizle; kurumsal şirketlerin siber güvenlik (compliance) uyum süreçlerini ve veri ihlali sonrası kriz yönetimini üstlenmekteyiz. KVKK uyum projelerinin tesisi, siber saldırı (data breach) anında Kurul (72 saat) bildirimlerinin yasal normlara uygun yapılması, şüpheli failler hakkında Cumhuriyet Başsavcılığı suç duyurularının koordinasyonu ve Yönetim Kurulunun hukuki/cezai mesuliyetten korunması hususlarında stratejik müşavirlik sunuyoruz. Şirketinizin veri güvenliğini ve ticari itibarını hukuki güvence altına almak için iletişim sayfamızdan kurumsal hukuk ekibimize ulaşabilirsiniz.
Multidisipliner Kriz Yönetimi: Hukuk ve Siber Güvenlik
Bu içerik, Av. Ali Alper Can (Ankara Barosu) liderliğindeki hukuki strateji ekibi ile; Adli Bilişim ve Bilişim Hukuku disiplinlerinde akademik ekspertize sahip, CEH (Certified Ethical Hacker) sertifikalı ve NATO Sivil Uzmanı yetkinliğini barındıran teknik mimarımız Esra Özçelik Can'ın ortak süzgecinden geçerek hazırlanmıştır. Kurumsal veri ihlallerinde ve siber saldırılarda, yasal bildirimlerden sızma testi analizlerine kadar uçtan uca savunma kurgulanmaktadır.
YASAL UYARI VE BİLGİLENDİRME: Bu makale genel hukuki bilgilendirme amacıyla hazırlanmış olup, somut bir hukuki mütalaa veya avukatlık tavsiyesi niteliği taşımamaktadır. Her veri ihlali (Data Breach) vakıası; sızıntının boyutu, alınan teknik tedbirler, bildirim süreleri ve KVKK ile TCK/TTK hükümleri çerçevesinde münhasıran değerlendirilmelidir.
Şirketinizin Veri İhlali ve KVKK Ceza Riskini Biliyor Musunuz?
Siber saldırı veya iç sızıntı durumlarında karşılaşabileceğiniz tahmini idari para cezasını ve hukuki risk seviyenizi, güncel Kurul kriterlerine göre anında hesaplayın.
KVKK RİSK SİMÜLATÖRÜNÜ ÇALIŞTIR