top of page

Siber Saldırı Sonrası Şirketin Müşterilere Karşı Hukuki Sorumluluğu

Fidye yazılımı, veri sızıntısı veya hesap ele geçirme olayı yalnız teknik bir güvenlik sorunu değildir. Müşteri verileri, hizmet sürekliliği ve sözleşmesel edimler etkilendiğinde farklı hukuki sorumluluk alanları doğabilir. Bu nedenle siber saldırı sonrası şirketin müşterilere karşı hukuki sorumluluğu konusu değerlendirilirken yalnız başlığa veya tek bir belgeye bakmak yerine olayın kronolojisi, tarafların sıfatları ve eldeki kayıtlar birlikte ele alınmalıdır. Aşağıdaki açıklamalar genel hukuki bilgilendirme niteliğindedir; somut dosyada özel mevzuat, güncel değişiklikler ve delil durumu sonucu değiştirebilir.

Abdulkadir Bolat Hukuk ve Danışmanlık

Uyuşmazlık Nerede Doğar?

Şirketin makul güvenlik önlemleri alıp almadığı, saldırının öngörülebilirliği, sözleşme taahhütleri, kişisel veri ihlali bulunup bulunmadığı ve zararla ihlal arasındaki bağ önemlidir. Uygulamada ilk yapılması gereken, günlük dilde kullanılan ifadeyi doğrudan hukuki sonuç sanmak yerine uyuşmazlığın gerçek niteliğini belirlemektir. Aynı başlık altında görünen iki olay, işlem tarihi, tarafların sıfatı, sözleşme yapısı veya eldeki deliller nedeniyle tamamen farklı sonuçlanabilir.

Deliller ve İspat

Siber olay raporu, loglar, yedekleme kayıtları, penetrasyon ve güvenlik testleri, hizmet sözleşmeleri, müşterilere yapılan bildirimler ve zararın kapsamını gösteren kayıtlar saklanmalıdır. Dijital delillerde ekran görüntüsünün yanında mümkün olduğunca kaynağın, tarih-saat bilgisinin ve bütünlüğün korunması önemlidir. Yazılı belgelerde ise belgenin kim tarafından düzenlendiği, hangi işlemle bağlantılı olduğu ve karşı tarafça kabul edilip edilmediği ayrıca değerlendirilmelidir. Haklı olmak ile iddiayı ispatlayabilmek aynı şey değildir; bu nedenle deliller dava veya başvuru yapılmadan önce sistematik biçimde tasnif edilmelidir.

İzlenebilecek Hukuki Yol

Teknik müdahale ile hukuki olay yönetimi paralel yürütülmelidir. Kişisel veri ihlali ihtimali varsa veri koruma yükümlülükleri ayrıca değerlendirilir; müşteriler yönünden sözleşme ve tazminat talepleri olay bazında incelenir. Başvuru öncesinde görevli merci, yetki, dava veya başvuru şartları, kanuni süreler ve talebin doğru kişiye yöneltilip yöneltilmediği kontrol edilmelidir. Uyuşmazlık devam ederken malın devri, verinin silinmesi, delilin kaybolması veya zararın büyümesi gibi bir risk varsa geçici hukuki koruma veya delilin korunmasına yönelik araçların gerekip gerekmediği de ayrıca düşünülmelidir.

Sık Yapılan Hatalar

Saldırı dışarıdan geldiği için şirketin hiçbir sorumluluğu olamayacağını varsaymak veya teknik ekip olayı kapattıktan sonra delil loglarını saklamamak önemli risk yaratır. Bir diğer hata da internetteki genel bir açıklamayı somut dosyaya aynen uygulamaktır. Mevzuatın hangi tarihteki halinin uygulanacağı, sözleşmedeki özel hükümler ve tarafların daha önceki davranışları çoğu uyuşmazlıkta sonucu etkiler. Bu nedenle iddia ve savunmanın olay kronolojisiyle uyumlu kurulması gerekir.

Pratik Değerlendirme

Bu tür bir dosyada çalışmaya başlarken olayları tarih sırasına koymak, talep edilen sonucu tek cümleyle tanımlamak ve her önemli vakıanın karşısına onu destekleyen belgeyi yazmak yararlı bir yöntemdir. Ardından karşı tarafın ileri sürebileceği en güçlü itirazlar belirlenmelidir. Böylece yalnız hak iddiası değil, ispat ve usul stratejisi de baştan kurulmuş olur. Özellikle süreye bağlı işlemlerde belge incelemesi yapılmadan beklemek telafisi güç hak kaybına yol açabilir.

Kaynak ve Güncellik Notu

Başlıca hukuki çerçeve: 6698 sayılı Kişisel Verilerin Korunması Kanunu, 6102 sayılı Türk Ticaret Kanunu ve 6098 sayılı Türk Borçlar Kanunu. Mevzuat ve ikincil düzenlemeler değişebildiğinden, somut bir işlem yapılmadan önce yürürlükteki güncel metinlerin Resmî Gazete, mevzuat bilgi sistemi ve ilgili kamu kurumlarının resmi kaynaklarından kontrol edilmesi gerekir.

Sonuç

Siber Saldırı Sonrası Şirketin Müşterilere Karşı Hukuki Sorumluluğu bakımından sağlıklı sonuç, tek bir kanun maddesi veya tek bir delille değil; maddi olay, hukuki nitelendirme, ispat ve usulün birlikte değerlendirilmesiyle elde edilir. Belge ve kayıtların erken aşamada korunması, doğru başvuru yolunun seçilmesi ve talebin ölçülü biçimde kurulması uyuşmazlığın yönetiminde belirleyici olabilir.

Yorumlar


bottom of page