İçeriğe atla
Makale

Fidye Yazılımında Mağdur Şirket Neden KVKK Cezası Aldı?

KVKK'nın fidye yazılımı mağduru bir şirkete kestiği 500 bin TL ceza, tespit kabiliyeti ve tedarikçi güvenliğini hukuki yükümlülük haline getiriyor.

Oğuzhan Gerçek··5 dk okuma
Fidye Yazılımında Mağdur Şirket Neden KVKK Cezası Aldı?

Kısa cevap: Türkiye'de fidye yazılımı saldırısına uğramak artık yalnızca bir operasyon krizi değil, aynı zamanda bir uyum riski. KVKK'nın Ağustos 2026'da duyurduğu karar, saldırıya uğrayan şirketi "ağdaki olağan dışı hareketleri zamanında tespit edememek" ve "kötü amaçlı yazılımlara karşı yeterli koruma sağlayamamak" gerekçesiyle 500 bin TL para cezasına çarptırdı. Yani düzenleyici, mağdurluğu bir savunma olarak kabul etmiyor; saldırıyı tespit edip durduracak operasyonel kabiliyetin kurulmuş olmasını bekliyor. BT karar vericileri için sonuç net: 7/24 izleme, tedarikçi erişim yönetimi ve test edilmiş kurtarma planı, artık "iyi uygulama" değil, hukuki sorumluluğun asgari çizgisi.

19 Ağustos kararı: kurbanlık savunması bitti

Kamuoyuna 19 Ağustos 2026'da yansıyan karara göre, otomotiv güvenlik ve elektronik sistemleri üreticisi bir şirket fidye yazılımı saldırısına uğradı; sistemlerdeki dosyalar şifrelendi ve saldırganlar ele geçirdikleri verilerin bir kısmını internette yayımladı. Etkilenen veriler arasında müşteri ve tedarikçi temsilcilerinin kimlik ve iletişim bilgileri, mevcut ve eski çalışanların kimlik bilgileri, izin kayıtları ve bazı sağlık verileri bulunuyor (Türkiye Gazetesi).

Kararın asıl önemi ceza tutarında değil, gerekçesinde. Kurul, şirketin ağ üzerindeki olağan dışı hareketleri zamanında tespit edemediğini ve kötü amaçlı yazılımlara karşı yeterli korumayı sağlayamadığını, dolayısıyla 6698 sayılı Kanun'un gerektirdiği teknik ve idari tedbirleri almadığını tespit etti (Sputnik Türkiye). Bu iki gerekçe, teknik ekiplerin diliyle söylersek, birer ürün eksikliği değil birer operasyon eksikliği: birincisi tespit ve müdahale (SOC/MDR) kabiliyetinin, ikincisi uç nokta korumasının yaşayan bir süreç olarak işletilmediğinin tespiti.

Sızan veriler arasında sağlık verisi gibi özel nitelikli kişisel verilerin bulunması, dosyayı ağırlaştıran ayrı bir katman. 6698 sayılı Kanun özel nitelikli veriler için daha sıkı koruma öngörüyor; İK sistemlerinde tutulan izin ve sağlık kayıtları, çoğu kurumda güvenlik mimarisi tasarlanırken "kritik sistem" listesine hiç girmeyen ama ihlal anında en pahalıya mal olan veri kümesi.

Saldırı kapıdan değil, tedarikçiden girdi

Habere yansıyan bilgilere göre saldırının, şirketin insan kaynakları yazılımı hizmeti aldığı sağlayıcıya ait bir kullanıcı hesabının ele geçirilmesiyle başladığı değerlendiriliyor. Bu ayrıntı, vakayı münferit bir talihsizlik olmaktan çıkarıp küresel bir eğilimin yerel örneği haline getiriyor: Verizon'un 2026 Veri İhlali Araştırmaları Raporu'na (DBIR) göre ihlallerin yüzde 48'inde üçüncü taraflar rol oynuyor ve tedarik zinciri kaynaklı ihlaller bir yılda yüzde 60 arttı (Help Net Security).

Kimlik tarafında tablo daha da çarpıcı. Sophos'un 2026 State of Ransomware raporuna göre fidye yazılımı saldırılarının yüzde 79'u kimlik tabanlı bir erişimle başlıyor; ele geçirilmiş kimlik bilgileri, oltalama ve kötü amaçlı e-posta birlikte ilk erişim vektörlerinin dörtte üçünü oluşturuyor (Sophos). Tedarikçinize açtığınız her hesap, sizin kimlik yüzeyinizin parçasıdır ve bu vakada görüldüğü gibi, KVKK nezdinde sorumluluk hesabın sahibinde değil, verinin sorumlusunda kalıyor.

Düzenleyici çerçeve aynı anda sıkılaşıyor

Bu karar boşlukta gelmedi. 7545 sayılı Siber Güvenlik Kanunu 19 Mart 2025'te yürürlüğe girdi (Resmî Gazete) ve Türkiye'de siber güvenliği ilk kez tek çatılı bir düzenleme rejimine bağladı. 5 Mayıs 2026'da Siber Güvenlik Kurulu, aralarında imalat sanayi, enerji, finans, sağlık ve dijital altyapıların da bulunduğu 15 kritik altyapı sektörünü ilan etti; yıllık iç denetim ve sonuçların BİGDES'e yüklenmesi yükümlülüğü şimdiden geçerli, siber güvenlik hizmeti veren şirketler için sertifikasyon son tarihi ise 19 Mart 2027 (Forseti). Ceza alan şirketin bir üretici olması bu açıdan manidar: imalat sanayi artık kritik altyapı tanımının içinde.

Temmuz 2026'da kabul edilen torba kanun, Siber Güvenlik Başkanlığı'nın yetkilerini alan adı yönetiminden internet altyapısına kadar genişletti; erişim sağlayıcıları, veri merkezleri ve içerik sağlayıcılara Başkanlığın tedbir kararlarını iki saat içinde uygulama zorunluluğu getirildi (Euronews). Sektörel tebliğler ve olay bildirim sürelerini belirleyecek ikincil mevzuat henüz yayımlanmadı; yani yükümlülüklerin ayrıntısı önümüzdeki aylarda netleşecek ve bekleyerek kazanılacak bir şey yok. Ölçeğin ne olduğunu USOM'un rakamları gösteriyor: yalnızca 2025'te 101 binden fazla zararlı bağlantı engellendi ve kurumlara 6.805 siber güvenlik bildirimi iletildi (Türkiye Gazetesi).

KVKK'nın gerekçesi aslında bir operasyon tanımı

"Olağan dışı hareketlerin zamanında tespit edilememesi" ifadesini bir denetim maddesi olarak değil, bir mimari gereksinim olarak okumak gerekiyor. Zamanında tespit; log toplamayı, uç nokta telemetrisini, anomali korelasyonunu ve gece 03.00'te o alarma bakacak bir insanı gerektirir. Bunların tamamı ürün satın alarak değil, işletilen bir hizmetle, kurum içi SOC ya da yönetilen tespit ve müdahale (MDR) modeliyle, sağlanır. Kurumların önemli bölümünün 7/24 izleme kadrosunu tek başına taşıyamadığı bir ortamda, bu kabiliyetin yönetilen hizmet olarak alınması giderek varsayılan mimari haline geliyor.

"Kötü amaçlı yazılımlara karşı yeterli koruma" gerekçesi de aynı şekilde bir sürece işaret ediyor: imza güncelliği, EDR politikalarının bakımı ve yama disiplini. Küresel veriler bu disiplinin ne kadar zayıf olduğunu gösteriyor: DBIR 2026'ya göre CISA'nın bilinen istismar edilen zafiyetler kataloğundaki kritik zafiyetlerin yalnızca yüzde 26'sı 2025 içinde tamamen kapatıldı ve medyan kapatma süresi 43 güne çıktı (Help Net Security). Saldırganın günler içinde silahlaştırdığı bir zafiyeti aylar içinde kapatan bir kurum, bu makasın içinde savunmasız kalıyor.

Aynı okuma finansal tarafta da geçerli. Sophos'a göre bir fidye yazılımı vakasının ortalama kurtarma maliyeti, fidye hariç, 1,7 milyon dolara ulaştı ve saldırıların yüzde 56'sı veriyi şifrelemeyi başarıyor (Sophos). Şifrelenen kurumların üçte ikisi veriyi yedeklerden dönerek kurtarıyor; bu da yedekleme ve felaket kurtarma mimarisinin saldırı senaryosuna göre tasarlanmasını gerektiriyor. Bu katmanın nasıl kurulacağını fidye yazılımı kurtarma rehberimizde ve kurumsal felaket kurtarma stratejisi yazımızda ayrıntılı ele almıştık; bu makalenin konusu olan uyum katmanı, o operasyonel katmanın üzerine oturuyor.

Karar vericiler için beş somut adım

Bu vakanın tekrarını kendi kurumunuzda yaşamamak için başlangıç noktası envanter: üçüncü tarafların sistemlerinize hangi hesaplarla, hangi yetkilerle ve hangi ağ yollarıyla eriştiğini tek listede toplayın. İkincisi, bu erişimleri en az ayrıcalık ve çok faktörlü kimlik doğrulama ile daraltın; tedarikçi hesaplarını kendi çalışan hesaplarınızla aynı koşullu erişim politikalarına bağlayın.

Üçüncüsü, tespit kabiliyetinizi dürüstçe ölçün: ağınızda bu gece olağan dışı bir hareket başlasa, bunu kim, kaç dakikada görür ve kime eskale eder? Bu sorunun cevabı "mesai saatinde bakarız" ise, KVKK'nın bu karardaki gerekçesi sizin için de geçerli demektir. Dördüncüsü, yedekleme ve kurtarma hedeflerinizi (RPO/RTO hesabı) fidye senaryosuna göre test edin; kâğıt üzerindeki plan, şifrelenmiş bir ortamda ilk kez denenmemeli. Beşincisi, 7545 rejimine hazırlığı şimdiden başlatın: sektörünüz kritik altyapı listesindeyse yıllık iç denetim ve BİGDES yükümlülüğü bugünün konusu, sektörel tebliğler ise yarının; tebliğler yayımlandığında hazırlığa sıfırdan başlayan kurumlar takvimin gerisine düşecek.

Sonuç: iki cepheye karşı tek savunma hattı

Türkiye'de kurumsal BT artık iki cepheye hesap veriyor: veriyi şifrelemek isteyen saldırgana ve tedbir almadığınızı tespit eden düzenleyiciye. İyi haber, iki cephenin de aynı savunma hattıyla tutulması: sürekli izleme, disiplinli kimlik ve tedarikçi erişim yönetimi, test edilmiş kurtarma. Bu hafta atılacak ilk adım olarak üçüncü taraf erişim envanterini çıkarın ve tespit süresi sorusunu yönetim gündemine taşıyın; mevzuatın netleşmesini beklemek, bu karardan çıkan derse göre artık bir strateji değil.