Elektronik İmza Kanununun uygulanmasına ilişkin usul ve esaslar hakkında yönetmelik, güvenli elektronik imzanın teknik ve idari çerçevesini belirler. Konunun hukuki önemi tek bir cümlede toplanabilir: güvenli elektronik imza, kural olarak elle atılan imza ile aynı hukuki sonucu doğurur. Bu eşitlik, sertifikanın hangi koşullarda üretildiğine, imza oluşturma verisinin nasıl korunduğuna ve iptal işlemlerinin zamanında yapılıp yapılmadığına bağlıdır.
Nitelikli sertifikayı sıradan sertifikadan ayıran unsurlar
Nitelikli elektronik sertifika, kimlik doğrulaması yapılmış bir kişiye, yetkilendirilmiş bir hizmet sağlayıcı tarafından ve belirli asgari içerikle düzenlenir. Sertifikanın kime ait olduğu, geçerlilik süresi, varsa kullanım sınırları ve sertifika hizmet sağlayıcısının kimliği bu içeriğin parçasıdır. Kullanım sınırı bulunan bir sertifikayla bu sınırı aşan bir işlem yapılması hâlinde ortaya çıkan sorumluluk, uygulamada başlı başına bir uyuşmazlık kaynağıdır.
İmza oluşturma verisinin korunması kimin yükümlülüğü
İmza sahibi, imza oluşturma verisini yalnızca kendi kontrolünde tutmakla yükümlüdür. Şifrenin paylaşılması, kartın bir başkasına bırakılması ya da kurumsal yapılarda imzanın fiilen başka bir personel tarafından kullanılması, sonradan imzanın inkârını neredeyse imkânsız hâle getirir. Kurumlarda imza yetkisi ile imza aracının fiilî kullanımının aynı kişide toplanması, teknik değil hukuki bir zorunluluk olarak ele alınmalıdır.
Sertifikanın iptali ve zaman damgası
- Verinin ele geçirildiğinden şüphelenildiğinde derhâl iptal talebinde bulunulması
- İptal talebinin kaydedildiği anın ve yönteminin belgelenmesi
- İptal öncesinde atılan imzaların geçerliliğinin ayrıca değerlendirilmesi
- Zaman damgasının, imzanın hangi anda atıldığını göstermesi bakımından taşıdığı ağırlık
- Sertifika hizmet sağlayıcısının tuttuğu kayıtların delil değeri
Uyuşmazlıkta ispat nasıl kurulur
Elektronik imzalı bir belge inkâr edildiğinde, tartışma yazı ve imza incelemesi üzerinden değil, sertifika kayıtları, iptal listeleri, zaman damgası ve sistem logları üzerinden yürür. Bu nedenle imzalı belgenin yanında, doğrulama çıktısının ve sertifika durumuna ilişkin kaydın da saklanması gerekir. Yalnızca belgenin bir kopyasını arşivlemek, geçerliliğin sonradan gösterilmesi bakımından çoğu zaman yetersiz kalır.
Hizmet sağlayıcısına yönelik sorumluluk
Kimlik tespitinin gereği gibi yapılmaması ya da iptal talebinin işleme alınmaması gibi hâllerde, doğan zarar bakımından sertifika hizmet sağlayıcısının sorumluluğu gündeme gelebilir. Burada belirleyici olan, kusurun hangi aşamada ortaya çıktığı ve zararla arasındaki bağın kurulabilmesidir.
Yukarıdaki açıklamalar genel bilgi vermek amacıyla kaleme alınmıştır; somut olayda sertifika kayıtları ve teknik veriler belirleyici olduğundan, imzanın inkârı veya zarar iddiası hâlinde uzman hukuki destek alınması önerilir.