- Anasayfa
- Yayınlar
- Bilişim Hukuku ve Siber Suçlar
- Şirketler İçin Ransomware Saldırılarında Hukuki ...
Kurumsal ağların en büyük siber tehdidi haline gelen Fidye Yazılımları (Ransomware), artık sadece bir "IT problemi" olmaktan çıkmış; şirket tüzel kişiliklerini ve yönetim kurullarını doğrudan maddi tazminat, idari para cezası ve hapis cezası riskleriyle karşı karşıya bırakan kurumsal bir hukuk krizi haline gelmiştir.
Şirket veritabanlarının şifrelenerek sistemlerin kilitlenmesi, sadece ticari faaliyetin durmasına değil, aynı zamanda mülkiyet altındaki kişisel verilerin yetkisiz erişime açılmasına (Data Breach) neden olur. Türk hukuk sisteminde, "siber saldırı mağduru" olan bir şirketin, verileri koruma konusundaki asgari ihmali nedeniyle idari merciler (KVKK) önünde "sorumlu" sıfatıyla yargılanması kaçınılmazdır. Bu makalede, Ransomware saldırılarının hukuki yansımaları ve yönetim kademesinin alması gereken yasal önlemler incelenmiştir.
Hukuki literatürde fidye yazılımı (Ransomware) saldırıları; Türk Ceza Kanunu (TCK) m. 244 (Sistemi Engelleme, Bozma, Verileri Yok Etme veya Değiştirme) ve TCK m. 250 (İrtikap/Şantaj benzeri haksız menfaat temini) suçlarına vücut verir. Ancak şirket tüzel kişiliği açısından asıl hukuki ve mali risk, failin (Hacker) tespit edilip cezalandırılmasından ziyade, verileri çalınan/ifşa olan müşterilerin veya Kişisel Verileri Koruma Kurulu'nun şirkete yönelteceği ağır idari ve tazminat yaptırımlarıdır.
6698 Sayılı KVKK kapsamında, bir Ransomware saldırısı sonucunda şirket sunucularındaki veriler şifrelendiğinde, yetkisiz kişilerin eline geçtiğinde veya ulaşılamaz hale geldiğinde hukuken "Veri İhlali (Data Breach)" gerçekleşmiş sayılır.
Türk Ticaret Kanunu (TTK), anonim ve limited şirket yönetim kurulu üyelerine "tedbirli bir yöneticinin özeniyle hareket etme" yükümlülüğü (Fiduciary Duty) yükler. Siber güvenliğe asgari bütçe ayrılmaması, sızma testlerinin (Pentest) periyodik olarak yaptırılmaması veya çevrimdışı yedekleme (offline backup) stratejilerinin olmaması hukuken "gözetim yükümlülüğünün ihlali" kabul edilir.
Şirketlerin, kilitlenen sistemlerini geri açmak (Decryption key almak) için saldırganlara gizlice fidye ödemesi (genellikle Monero veya Bitcoin gibi kripto paralarla), göründüğü kadar "çözüm odaklı" veya "zararsız" bir ticari karar değildir.
Uluslararası hukukta ve ulusal mevzuatta (Özellikle 6415 Sayılı Terörizmin Finansmanının Önlenmesi Hakkında Kanun), siber terör örgütlerine veya uluslararası ambargo altındaki hacker gruplarına yapılan bu ödemeler, şirket yönetimini doğrudan "Suç Gelirlerinin Aklanması" ve "Terörün Finansmanı" kapsamında çok daha ağır bir ceza davasıyla karşı karşıya getirebilmektedir.
Ransomware krizinde veya veri ihlallerinde şirketin ve yönetim kurulunun hukuki dokunulmazlık kazanmasının tek yolu "Compliance (Hukuki Uyum)" süreçlerini saldırıdan önce tamamlamış olmaktır. Şirketlerin; periyodik Sızma Testleri (Pentest) raporları, Siber Olaylara Müdahale Planları (SOMP), personel gizlilik sözleşmeleri (NDA) ve ISO 27001 süreçleri; olası bir davada veya idari tahkikatta şirket yönetiminin "kusursuzluğunu" ispatlayan yegâne yasal delillerdir.
16 yıllık mesleki tecrübesiyle Ceza Hukuku, Bilişim Suçları, Ticaret ve Aile Hukuku uyuşmazlıklarında stratejik müşavirlik sunan kurucu avukattır. Dava süreçlerinde "Önleyici Hukuk" ve teknik delil analizi prensiplerini merkeze alarak müvekkillerine şeffaf, güvenilir ve sonuç odaklı hukuki koruma sağlar.
Evet, doğar. Şirket yönetimi, kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri (sızma testi, yedekleme, firewall) almamışsa KVKK kapsamında milyonlarca lira idari para cezası ile karşılaşabilir. Ayrıca TTK uyarınca 'özen ve gözetim yükümlülüğünün ihlali' sebebiyle yöneticilerin şahsi hukuki sorumluluğu da söz konusu olabilir.