📜
KEP Akademisi Hukuki & Resmi Elektronik Tebligat Portalı

KEP hesabına virüs bulaşması veya hacklenmesi durumunda sahte delil üretilmesini engellemek için KEP hizmet sağlayıcısının sorumluluğu nedir?

Şirketimizin merkez ofisindeki bir yetkilinin bilgisayarına kimlik avı (phishing) ve fidye yazılımı (ransomware) bulaşması sonucunda, web tarayıcısında saklanan kurumsal KEP portalı oturum çerezlerinin ve giriş şifrelerinin siber saldırganlarca ele geçirildiğinden şüphelenmekteyiz. Şirketimiz adına yetkisiz kişilerce borç ikrarı, haksız fesih bildirimi veya ticari taahhüt içeren sahte KEP iletileri gönderilerek aleyhimize telafisi imkansız hukuki deliller üretilmesi ihtimali bizi ciddi şekilde kaygılandırmaktadır. Kullanıcı bilgisayarı hacklense dahi KEP sisteminde yetkisiz veya sahte delil üretimini teknik olarak engelleyen koruma mekanizmaları nelerdir? Bilgi Teknolojileri ve İletişim Kurumu (BTK) mevzuatı, 5070 sayılı Elektronik İmza Kanunu ve KEP Yönetmeliği kapsamında yetkilendirilmiş KEP Hizmet Sağlayıcısının (KEPHS) bu tür güvenlik zafiyetlerinde sahte delil üretilmesini önleme yükümlülüğü ve hukuki sorumluluğu ne düzeydedir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Kullanıcının bilgisayarına zararlı yazılım bulaşması veya KEP portal şifrelerinin üçüncü kişilerin eline geçmesi durumunda dahi, KEP sisteminin mimarisi ve 5070 sayılı Elektronik İmza Kanunu'nun emredici hükümleri sayesinde şirketiniz aleyhine geçerli ve bağlayıcı bir sahte delil üretilmesi hukuken ve teknik olarak mümkün değildir. KEP Hizmet Sağlayıcısı (KEPHS), sistem güvenliğini sağlamak ve sahte delil üretimini engellemekle birinci dereceden kanunen yükümlü olup ağır bir kusursuz özen ve teknik sorumluluk altındadır.

Bu güvencenin teknik, yasal ve ispat hukuku boyutundaki dayanakları şu şekildedir:

  • 5070 Sayılı Elektronik İmza Kanunu m. 5 ve Çift Katmanlı Doğrulama: KEP sistemi üzerinden hukuki sonuç doğuracak bir iletinin (ihtarname, fesih, taahhüt vb.) gönderilebilmesi için yalnızca kullanıcı adı ve şifre ile sisteme giriş yapılmış olması yeterli değildir. 6102 sayılı Türk Ticaret Kanunu (TTK) m. 18/3 ve m. 1525 hükümleri uyarınca iletinin göndericinin Güvenli Elektronik İmzası (NES) ile imzalanması şarttır. Güvenli elektronik imza, kullanıcının fiziksel akıllı kartı (token) ve kartın PIN kodu bir arada olmadan üretilemez. Saldırgan web şifrelerini ele geçirse bile fiziksel e-imza tokenına ve PIN koduna sahip olamayacağından, geçerli bir KEP iletisi oluşturup imzalayamaz. İkincil olarak KEPHS sistemleri, BTK regülasyonları uyarınca SMS tek kullanımlık şifre (OTP) veya e-Devlet kapısı ile iki faktörlü kimlik doğrulamayı (2FA) zorunlu tutmaktadır.
  • KEPHS'nin Yasal Güvenlik Yükümlülüğü ve KEP Yönetmeliği m. 11-13: Bilgi Teknolojileri ve İletişim Kurumu (BTK) tarafından yayımlanan Kayıtlı Elektronik Posta Sistemine İlişkin Usul ve Esaslar Hakkında Yönetmelik m. 11 ve m. 13 uyarınca; yetkilendirilmiş KEP Hizmet Sağlayıcıları ISO/IEC 27001 ve ETSI TS 102 640 uluslararası standartlarına tam uyum sağlamak zorundadır. KEPHS, sisteminde yetkisiz erişimleri, sahte delil üretimini ve veri manipülasyonunu engelleyecek güvenlik duvarları, saldırı tespit sistemleri ve HSM (Donanımsal Güvenlik Modülü) mimarisini kurmakla mükelleftir. KEPHS, gönderilen her iletinin kriptografik özetini (SHA-256 hash) kendi kurumsal e-mührü ve TÜBİTAK UME zaman damgasıyla kilitler. Bu sayede sunucu seviyesinde dahi sonradan sahte delil enjekte edilmesi imkansızdır.
  • KEP Delil Kayıtlarının (EYS/EAS) Kriptografik Korunması: Sistem üzerinde oluşan Gönderi Delili, İletim Delili ve Teslim Delili (EYS) doğrudan KEPHS'nin yetkili sertifikası ile mühürlenir. Kullanıcının yerel bilgisayarına virüs bulaşması, KEPHS sunucularında üretilen ve saklanan bu zaman damgalı delil paketlerini bozamaz veya değiştiremez.
  • HMK m. 199, m. 205 ve Sahtelik İncelemesi: Olası bir uyuşmazlıkta aleyhe sahte bir delil sunulması halinde, 6100 sayılı Hukuk Muhakemeleri Kanunu (HMK) m. 208 kapsamında resmi sahtelik iddiası (in-cident de faux) ileri sürülebilir. Mahkeme ve adli bilişim bilirkişisi incelemesinde; iletinin gönderildiği IP adresi, oturum logları, MAC adresi, kullanılan e-imza sertifikasının seri numarası ve KamuSM kök sertifika doğrulaması yapılır. İmzanın irade sahibine ait olmadığı veya yetkisiz erişimle üretildiği adli log analizleriyle kesin şekilde tespit edilir.
  • KEPHS'nin Kusursuz Sorumluluğu (KEP Yönetmeliği m. 22): KEP Yönetmeliği m. 22 uyarınca KEPHS, kendi kusuru bulunmadığını ispat etmedikçe sistem güvenliğindeki aksaklıklardan doğan zararları tazminle yükümlüdür. Ancak kullanıcı kendi şifresini veya e-imza token ve PIN kodunu kusurlu şekilde üçüncü kişilere kaptırmışsa, 5070 sayılı Kanun m. 14 gereğince imza oluşturma verisinin muhafazasından imza sahibi de müteselsilen sorumlu tutulabilir.

Özetle; KEP altyapısı tek başına hesap şifresinin ele geçirilmesiyle sahte hukuki delil üretilmesine izin vermeyecek biçimde tasarlanmıştır. Şüphe durumunda gecikmeksizin KEPHS çağrı merkezi aranarak hesap derhal dondurulmalı ve e-imza sertifika sağlayıcısından (KamuSM vb.) imza askıya alınmalıdır.

Yanıtlayan
Bilişim Hukuku Danışmanı Sinan T.

Böyle bir siber ihlal şüphesi karşısında şirketinizin hukuki ve cezai güvenliğini sağlamak için derhal şu acil adımları atması gerekir:

  • İlgili KEP Hizmet Sağlayıcısı (KEPHS) ile iletişime geçilerek kurumsal KEP hesabı ve kullanıcı oturumları derhal askıya aldırılmalı ve aktif tüm oturum tokenları sonlandırılmalıdır.
  • Kullanıcının e-imza sağlayıcısına (KamuSM, TÜRKTRUST, E-Tuğra vb.) bildirimde bulunularak nitelikli elektronik sertifika 'Askıya Alma' veya 'İptal' durumuna getirilmelidir.
  • Zararlı yazılım bulaşan bilgisayar kapatılarak adli imajı (forensic image) alınmalı; TCK m. 243 (Bilişim sistemine hukuka aykırı girme) ve TCK m. 244 (Sistemi engelleme, bozma, verileri yok etme veya değiştirme) kapsamında Cumhuriyet Başsavcılığına suç duyurusunda bulunularak delil tespiti yaptırılmalıdır.
Yanıtlayan
Siber Güvenlik Uzmanı Kerem D.