İçeriğe geç
AC

Ondokuz Mayıs Üniversitesi Siber Güvenlik ve Bilişim Teknolojileri Merkezi Yönetmeliği: Test Faaliyetinde Yetki ve Sorumluluk

5 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 78 görüntülenme Son güncelleme: 20 Ağustos 2026

Siber güvenlik alanında çalışan bir üniversite merkezi, eğitim ve araştırmanın yanında sızma testi, zafiyet analizi ve olay incelemesi gibi teknik hizmetler de yürütebilir. Bu faaliyetlerin hukuki ayrımı incedir: aynı teknik işlem, yazılı yetkiye dayandığında hizmet, dayanmadığında suç teşkil edebilir. Ondokuz Mayıs Üniversitesi Siber Güvenlik ve Bilişim Teknolojileri Uygulama ve Araştırma Merkezi bağlamında bu rehber, yetkilendirme ve delil disiplinine odaklanır.

Yazılı Yetki Olmadan Test Yapılmaz

Bir bilişim sistemine erişim, sistemin sahibinin rızası dışında gerçekleştiğinde Türk Ceza Kanunu'nun bilişim sistemine hukuka aykırı erişimi düzenleyen hükümleri kapsamına girebilir. Sözlü izin, ihtilaf çıktığında ispat edilemez. Bu nedenle test öncesinde imzalanacak yetkilendirme metninde şunların bulunması gerekir:

  • Test edilecek sistemlerin IP, alan adı ve uygulama düzeyinde tam listesi
  • Testin başlangıç ve bitiş tarih-saatleri
  • İzin verilen ve açıkça yasaklanan teknikler
  • Sistemi imzalayanın gerçekten yetkili olduğunu gösteren belge
  • Bulunan zafiyetin kime, nasıl raporlanacağı

Kapsam Dışına Taşma Riski

Testler sırasında hedef sistemin bağlı olduğu üçüncü kişi altyapılarına, barındırma sağlayıcısına veya bulut hizmetine sıçrama gerçekleşebilir. Kapsamda yer almayan bir varlığa yapılan erişim, yetkilendirme metninin koruması dışındadır. Bulut ortamlarında ayrıca hizmet sağlayıcının kendi test politikasının önceden kontrol edilmesi gerekir.

Ele Geçen Verinin Akıbeti

Test sırasında gerçek kullanıcı verisine erişilmesi hâlinde bu veri kişisel veri niteliğindedir. Verinin kopyalanmaması, kopyalandıysa raporlamadan sonra imha edilmesi ve imhanın tutanağa bağlanması beklenir. Rapor metnine gerçek kişisel veri örneği yazılması, koruma yükümlülüğünün ihlali sonucunu doğurabilir; örnekler maskelenerek verilmelidir.

Adli Bilişim İncelemelerinde Delil Zinciri

Merkezin bir olay incelemesinde görev alması hâlinde, elde edilen bulgunun sonradan kullanılabilmesi imaj alma ve özet değeri (hash) kayıtlarının düzenine bağlıdır. Delilin kimden, ne zaman, hangi mühürle teslim alındığının kesintisiz kaydı tutulmazsa; teknik bulgu doğru olsa bile güvenilirliği tartışmaya açılır.

Faaliyet Öncesi Kontrol Listesi

  1. Yetkilendirme metni imzalandı mı, imzalayan yetkili mi?
  2. Kapsam listesi teknik olarak doğrulandı mı?
  3. Üçüncü taraf sağlayıcı izinleri alındı mı?
  4. Veri işleme ve imha prosedürü yazılı mı?
  5. Ekip üyelerinin gizlilik taahhütleri mevcut mu?

Bu metin genel bilgilendirme amaçlıdır. Güvenlik testleri ceza hukuku ve veri koruma mevzuatının kesiştiği bir alanda yürüdüğünden, her proje öncesinde sözleşme ve yetkilendirme metinlerinin hukuki incelemeden geçirilmesi güçlü biçimde önerilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla