
Şifreleme ve veri sızıntısı iddiasını ayırın
Fidye yazılımı dosyaları erişilemez hale getirebilir; saldırgan ayrıca veri kopyaladığını iddia edebilir. Sistemin durması ile kişisel verilerin başkalarınca elde edilmesi aynı tespit değildir. İki yönün kanıtları ve etkileri ayrı incelenir.
İlk mesaj, etkilenen sunucu ve öğrenme zamanı kaydedilir. Saldırganın iddiası doğrulanmış teknik sonuç gibi yazılmamalıdır. Buna karşılık veri sızıntısı ihtimali yok sayılarak yalnız sistemin yeniden açılmasına odaklanmak hukuki değerlendirmeyi eksik bırakabilir.
Teknik kayıtlarla hukuki dosya birlikte hazırlanır
Olay raporu, loglar, etkilenen dosyalar, fidye mesajı ve cüzdan adresi bir araya getirilir. Kayıtların hangi sistemden ve hangi tarihte alındığı açıklanır. Teknik ekip müdahaleleri zaman çizelgesine işlenirse sonraki incelemede verideki değişiklikler anlaşılabilir.
Hukuki süreç için saldırıyı tekrar etmek veya yetkisiz karşı erişim yapmak gerekmez. Mevcut kayıtlar ve kurumlar üzerinden araştırma talepleri hazırlanır. Teknik kurtarma hizmeti, avukatın hukuki dosya değerlendirmesinden farklıdır.
Suç bildirimi ve işlem izleri
Başvuruda saldırı zamanı, etkilenen sistemler, talep edilen tutar ve iletişim kanalları belirtilir. Fail kimliği bilinmiyorsa mevcut hesaplar, alan adları ve işlem izleri araştırma için sunulur. Fidye talebindeki cüzdan adresi tek başına kişiyi kesin teşhis etmez.
Bir ödeme yapılmışsa ağ, varlık türü, tutar, zaman ve TXID gibi bilgiler ayrı kaydedilir. Hukuki değerlendirme ödeme kararının yerine geçmez; ödeme de sistemin açılmasını veya verinin silinmesini garanti etmez.
Kişisel veri ve sözleşme yükümlülükleri
Müşteri veya çalışan verileri etkilenmişse veri ihlali bildirim gereği ve öğrenme zamanı değerlendirilir. Kurula bildirim ile ilgili kişilerin bilgilendirilmesi farklı işlemlerdir. Teknik incelemenin tamamlanmamış olması sürelerin yok sayılması anlamına gelmez.
Bulut, bakım, yazılım ve dış hizmet sözleşmelerindeki olay bildirimleri, iş birliği ve sorumluluk maddeleri incelenir. Bir sağlayıcının hizmeti etkilendiğinde şirketin müşteriye karşı bütün yükümlülüğü kendiliğinden ortadan kalkmaz.
Zarar nasıl belgelenir?
İş kesintisi, geri yükleme gideri, veri kaybı ve üçüncü kişi talepleri ayrı kalemlerdir. Her kalemin belge ve olayla bağlantısı gösterilir. Fatura, hizmet kesintisi kaydı ve sipariş etkileri genel zarar tahmininden daha somut veriler sunar.
Varsa sigorta sözleşmesi ve bildirim koşulları ayrıca incelenir. Teminat veya tedarikçi sorumluluğu poliçe ve sözleşme görülmeden varsayılmaz. Şirket içi kararlar, harcamalar ve üçüncü taraf yanıtları olay dosyasında tutulur.
BELGE HAZIRLIĞI
Hangi deliller önemli?
- Fidye mesajı ve saldırgan iletişim kayıtları
- Olay raporu, loglar ve sistem listesi
- Hizmet sağlayıcı sözleşmeleri
- Kesinti/gider belgeleri ve varsa TXID
Sık yapılan hatalar
- Şifrelemeyi kesin veri sızıntısı veya kesin sızıntı yokluğu saymak
- Ödeme yapınca sorun bitecek varsayımı
- Kesinti zararını belgesiz toplu tutar yazmak
Sık sorulan sorular
Hukuki çerçeve ve kaynaklar
Türk Ceza Kanunu — Adalet Bakanlığı ↗Ceza Muhakemesi Kanunu — TBMM ↗Kişisel veri ihlali bildirimine ilişkin açıklama — KVKK ↗Başvuru tarihinde güncel metin, karar ve görevli merci ayrıca kontrol edilmelidir. Eski kanun veya karar örnekleri somut dosyaya doğrudan uygulanmaz.