Bilişim sistemlerine yönelik saldırı ve veri sızıntısı dosyalarında delilin ömrü kısadır. TCK'nın bilişim alanındaki suçlara ilişkin 243 ila 245. maddeleri, erişim sağlayıcı yükümlülükleri bakımından 5651 sayılı Kanun ve kişisel verilerin korunmasına ilişkin KVKK düzenlemeleri birlikte işlediğinden, aynı olay hem ceza hem idari süreç doğurabilir.
İlk 72 Saatte Yapılması Gerekenler Değil, İlk Saatte
Bir ihlal fark edildiğinde sistemi hemen temizleme refleksi, çoğu zaman delili de siler. Öncelik, olayı durdurmak kadar durumu dondurmaktır: etkilenen sunucu ve cihazların imajının alınması, log kayıtlarının ayrı bir ortama kopyalanması, oturum ve erişim kayıtlarının saklama süresi dolmadan çıkarılmasıdır. Bu işlemlerin kim tarafından, hangi saatte yapıldığı ayrı bir tutanakla kayıt altına alınmalıdır.
Delil Zincirini Ayakta Tutan Unsurlar
- Kopyanın bütünlüğünü gösteren özet değer hesaplaması ve bunun tutanağa geçirilmesi
- Cihazın kimden alındığı, nerede saklandığı ve kime teslim edildiğini gösteren teslim kayıtları
- Sistem saatinin doğruluğu ve zaman damgası uyumu
- Log kaynağının ve saklama politikasının belgelenmesi
- Ekran görüntülerinin tek başına değil, ham kayıtla birlikte sunulması
Şikâyet Dilekçesinde Suç Tipini Doğru Kurmak
Bilişim sistemine hukuka aykırı erişim, sistemi engelleme veya bozma ve verilerin hukuka aykırı olarak ele geçirilmesi farklı düzenlemelere tabidir. Aynı olayda birden fazla tipin gündeme gelmesi mümkündür; ancak dilekçede iddia edilen fiilin teknik karşılığı gösterilmezse dosya, teknik bilirkişi aşamasına ulaşmadan sonuçlanabilir. Erişimin hangi hesap üzerinden ve hangi zaman aralığında gerçekleştiği, mümkünse tablo halinde sunulmalıdır.
İdari Süreç ile Ceza Süreci Birbirini Besler
Veri ihlalinin denetim otoritesine bildirilmesi yükümlülüğü, ceza şikâyetinden bağımsızdır. Bildirim metninde yer alan tespitler, sonradan ceza dosyasında da değerlendirilebileceğinden, bildirim yazısının teknik doğruluğu ayrıca gözden geçirilmelidir. Aynı şekilde ilgili kişilere yapılan bilgilendirmenin içeriği, ileride açılacak tazminat davalarında dayanak oluşturabilir.
Uzlaştırma Teklifi Gelirse Nelere Bakılmalı
Bilişim alanındaki bazı suçlar şikâyete bağlıdır ve şikâyete bağlı suçlar kural olarak uzlaştırma kapsamında değerlendirilir. Uzlaşma sağlandığında ceza soruşturması sona erer; ancak bu, kişisel verilerin korunmasından doğan idari sorumluluğu ve zarar görenlerin tazminat taleplerini kendiliğinden ortadan kaldırmaz. Şikâyetten vazgeçme veya uzlaşma tercih edilmeden önce, dosyadaki teknik delillerin ne kadar güçlü olduğu ve ihlalin ticari itibar üzerindeki etkisi birlikte tartılmalıdır.
Bu içerik genel bilgilendirme sağlar. Sistem mimarisi, log saklama süresi ve etkilenen veri kategorisi süreci değiştirdiğinden, ihlal fark edildiğinde teknik ve hukuki desteğin eşzamanlı alınması yerinde olur.