Asılsız Veri Sızıntısı İddiası Suçu – Siber Güvenlik Kanunu m. 16/5

Veri sızıntısı haberleri artık neredeyse her hafta gündeme geliyor. Bir sosyal medya hesabı belirli bir bankanın, operatörün ya da kamu kurumunun milyonlarca kaydının ele geçirildiğini duyuruyor, birkaç saat içinde paylaşım on binlere ulaşıyor, kurum ise sızıntı olmadığını açıklıyor. Bu iddiaların bir kısmı gerçek sızıntılara işaret ediyor, bir kısmı eski veri kümelerinin yeniden paketlenmesinden ibaret, bir kısmı da tümüyle uydurma. Uydurma iddiaların arkasında bazen dikkat çekme isteği, bazen rakip bir şirketi yıpratma niyeti, bazen de şantaj ya da dolandırıcılık planı bulunuyor.

19.03.2025 tarihinde yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, bu tabloya doğrudan bir ceza normuyla cevap vermiştir. Siber güvenlik suçları arasındaki, Kanunun 16. maddesinin beşinci fıkrası, gerçekte var olmayan bir veri sızıntısı hakkında bilerek içerik oluşturmayı ve yaymayı iki yıldan beş yıla kadar hapis cezasıyla yaptırıma bağlamaktadır. Kamuoyunda asılsız veri sızıntısı iddiası suçu olarak anılan, doktrinde ise veri sızıntısı söylentisi çıkarma suçu olarak adlandırılan bu hüküm (Mehmet Bedii Kaya, Siber Güvenlik Hukuku, Dijital Baskı 1.0, 2025, s. 259), bir yönüyle siber güvenlik alanına özgü bir dezenformasyon suçudur ve 2022 yılında Türk Ceza Kanunu’na eklenen halkı yanıltıcı bilgiyi alenen yayma suçuyla (TCK m. 217/A) yakın akrabadır.

Bu yazıda hükmün unsurları, uygulamada doğurabileceği yorum sorunları, TCK m. 217/A ile ilişkisi ve özellikle gazeteciler, güvenlik araştırmacıları ile sosyal medya kullanıcıları bakımından taşıdığı riskler ele alınmaktadır. Hükmün yürürlüğe girmesinin üzerinden henüz kısa bir süre geçtiğinden, bu yazının hazırlandığı tarih itibarıyla uygulamaya yön verecek yerleşmiş bir Yargıtay içtihadı bulunmamaktadır. Bu nedenle değerlendirmeler ağırlıklı olarak kanun metni, yasama süreci, gerekçe, doktrindeki ilk değerlendirmeler ve benzer nitelikteki TCK m. 217/A hakkında Anayasa Mahkemesinin ortaya koyduğu ölçütler üzerinden yapılmıştır.

II. Hükmün Metni ve Kanundaki Yeri

Siber Güvenlik Kanunu m. 16/5’e göre siber uzayda veri sızıntısı olmadığını bildiği halde halk arasında endişe, korku ve panik yaratmak ya da kurumları veya şahısları hedef göstermek amacıyla siber güvenlikle ilgili veri sızıntısı olduğuna yönelik gerçeğe aykırı içerik oluşturanlara veya bu maksatla bu içerikleri yayanlara iki yıldan beş yıla kadar hapis cezası verilir.

Hüküm, Kanunun cezai hükümleri toplayan 16. maddesinde, sızıntı yoluyla siber uzayda yer alan verileri erişime açma, paylaşma veya satışa çıkarma fiillerini cezalandıran dördüncü fıkranın hemen ardından gelmektedir. Bu sıralama anlamlıdır. Dördüncü fıkra gerçek bir sızıntının sonuçlarını yaymayı, beşinci fıkra ise var olmayan bir sızıntının algısını yaratmayı cezalandırmaktadır. Kanun koyucu, sızıntının kendisi kadar sızıntı hakkındaki yanlış bilginin de siber güvenlik ekosistemine zarar verdiği düşüncesinden hareket etmiştir.

Maddenin genel gerekçesi bu fıkraya özgü bir açıklama içermemekte, siber saldırı, verilerin sızdırılması ve sızdırılan verilerin yayılması gibi fiillerin caydırıcı yaptırımlara bağlanmasının amaçlandığını belirtmekle yetinmektedir. Fıkranın neyi korumak istediği bu nedenle büyük ölçüde metnin kendisinden ve yasama sürecinden çıkarılmak zorundadır.

Yasama süreci bu bakımdan aydınlatıcıdır. Kaya’nın aktardığına göre kanun teklifinin ilk metninde suç, siber uzayda veri sızıntısı olmadığı hâlde veri sızıntısı yapılmış gibi algı oluşturmak suretiyle kurumları veya şahısları hedef almaya yönelik faaliyet yürütmek şeklinde tanımlanmış, hüküm TBMM Millî Savunma Komisyonundaki görüşmeler sırasında değiştirilerek bugünkü hâlini almıştır (Kaya, s. 259). Teklif metninde ne failin bilgisine ne de halk arasında endişe yaratma amacına yer verilmişti. Bugünkü metinde bilme şartının ve iki seçimlik amacın eklenmesi, kanun koyucunun suç tipini daraltma iradesini göstermektedir. Aşağıda yapılacak yorumlarda bu daraltma iradesinin gözetilmesi gerekir. Buna karşılık algı oluşturma yerine içerik oluşturma ifadesinin tercih edilmesi, aşağıda görüleceği üzere, hareket unsurunu yaymadan bağımsız hâle getirdiği için başka bir sorun doğurmuştur. Metin, korunan hukuki değerin iki katmanlı olduğunu göstermektedir. Bir yanda kamu barışı ve toplumun siber güvenliğe duyduğu güven, öte yanda hakkında asılsız iddia ileri sürülen kurum veya kişinin itibarı bulunmaktadır.

Yedinci fıkra uyarınca suçun kamu görevlisi tarafından işlenmesi hâlinde ceza üçte bir, birden fazla kişi tarafından işlenmesi hâlinde yarı oranında, bir örgütün faaliyeti çerçevesinde işlenmesi hâlinde ise yarısından iki katına kadar artırılır. Koordineli hesaplar aracılığıyla yürütülen kampanyalar bakımından bu nitelikli hâllerin uygulamada önem kazanması beklenebilir. Siber suçların yapısı gereği birden fazla aktörün rol aldığı durumlar sık görüldüğünden, yarı oranındaki artırımın istisna olmaktan çıkıp genel bir uygulamaya dönüşmesi riski bulunmaktadır (Kaya, s. 268). Örgüt faaliyeti bakımından ise Siber Güvenlik Kanunu’ndaki suçlar Terörle Mücadele Kanunu’nun 4. maddesinde sınırlı sayıda belirtilen suçlar arasında yer almadığından, bu suçların terör suçu olarak nitelendirilmesi mümkün değildir ve uygulanacak hüküm SGK m. 16/7’dir (Kaya, s. 269).

III. Maddi Unsur: Gerçeğe Aykırı İçerik Oluşturma ve Yayma

Fıkrada iki seçimlik hareket öngörülmüştür. Birincisi veri sızıntısı olduğuna yönelik gerçeğe aykırı içeriği oluşturmak, ikincisi bu içeriği yaymaktır.

Oluşturma hareketi, sahte bir sızıntı duyurusunun yazılmasını, sızıntıyı kanıtlıyormuş gibi görünen ekran görüntülerinin veya örnek veri dosyalarının hazırlanmasını, montajlanmış bir yönetim paneli görüntüsünün üretilmesini kapsar. Burada dikkat çekici olan, hükmün oluşturma hareketini yaymadan bağımsız olarak tamamlanmış suç saymasıdır. TCK m. 217/A’da suç ancak bilginin alenen yayılmasıyla oluşurken, SGK m. 16/5’te içeriğin üretilmesi tek başına yeterli görünmektedir. Lafzi bir yorumla, hiç paylaşılmamış bir taslak gönderinin hazırlanması dahi suçun maddi unsurunu karşılayabilir. Oysa yayılmayan bir içeriğin halk arasında endişe yaratması veya bir kurumu hedef göstermesi düşünülemez. Bu nedenle oluşturma hareketinin, içeriğin üçüncü kişilerin bilgisine sunulmasına yönelik ve buna elverişli biçimde gerçekleştirilmesi şartıyla suç oluşturduğunu kabul etmek, ceza hukukunun hazırlık hareketlerini kural olarak cezasız bırakan sistematiğiyle daha uyumlu olacaktır.

Yayma hareketi ise içeriğin sosyal medya, mesajlaşma grupları, forumlar, haber siteleri veya başka herhangi bir yolla üçüncü kişilere iletilmesidir. Hükümde aleniyet şartı bulunmamaktadır. TCK m. 217/A bilginin alenen yayılmasını ararken, SGK m. 16/5 bakımından kapalı bir mesajlaşma grubunda yapılan paylaşım da yayma sayılabilir. Bu fark, suçun uygulama alanını 217/A’ya kıyasla önemli ölçüde genişletmektedir. Hükümde araç bakımından da bir sınırlama getirilmemiştir. İçeriğin sözlü, yazılı veya görsel herhangi bir araçla oluşturulması ya da yayılması yeterlidir (Kaya, s. 259). Siber uzay şartı sızıntının kendisine ilişkindir, içeriğe değil. Bir televizyon programında ya da bir konferansta sözlü olarak ileri sürülen asılsız sızıntı iddiası da bu nedenle kapsam içindedir.

Suçun konusu, siber güvenlikle ilgili veri sızıntısı olduğuna yönelik gerçeğe aykırı içeriktir. İçeriğin bir sızıntının varlığını ileri sürmesi gerekir. Bir kurumun güvenlik önlemlerinin yetersiz olduğunu, sistemlerinde açık bulunduğunu veya sızıntı riski taşıdığını söyleyen içerik, bir sızıntının gerçekleştiği iddiasını içermedikçe hükmün kapsamına girmez. Benzer şekilde siber uzay dışında kalan bir sızıntı iddiası, örneğin basılı evrakın ya da fiziksel bir arşivin dışarı çıkarıldığı iddiası da kapsam dışındadır. Kanunun 3. maddesi siber uzayı internete, elektronik haberleşme veya bilgisayar ağlarına bağlı bilişim sistemleri ile bunları birbirine bağlayan ağlardan oluşan ortam olarak tanımlamaktadır.

Kanun koyucunun burada siber olay yerine veri sızıntısı kavramını tercih ettiği de gözden kaçırılmamalıdır. Kanunun 3. maddesine göre siber olay, bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesidir. Veri sızıntısı ise bu üç unsurdan yalnızca gizliliğin ihlaline karşılık gelir. Kaya’nın isabetle işaret ettiği gibi, bir nükleer santrale yönelik siber saldırı iddiası ciddi bir panik yaratabilecekken aynı santralden veri sızdığı iddiası görece daha düşük bir etki doğurabilir (Kaya, s. 260). Bunun ceza hukuku bakımından sonucu açıktır. Bir hastanenin fidye yazılımıyla kilitlendiği, bir bankanın hizmet dışı bırakma saldırısı altında olduğu ya da bir altyapı sisteminin ele geçirildiği yönündeki asılsız iddialar, veri sızıntısı iddiası içermedikçe SGK m. 16/5’in kapsamına girmez. Bu tür iddialar, şartları varsa TCK m. 217/A bakımından değerlendirilebilir. Öte yandan hüküm, dördüncü fıkradan farklı olarak kritik kamu hizmetleriyle sınırlı tutulmamıştır. Bir bankanın, bir hastanenin veya bir bakanlığın yanı sıra küçük bir e-ticaret sitesi ya da bir mahalle eczanesi hakkındaki asılsız sızıntı iddiası da kapsam içindedir.

IV. Tanımsız Bir Kavram Olarak Veri Sızıntısı

Hükmün merkezindeki veri sızıntısı kavramı Kanunda tanımlanmamıştır. Kanunun 3. maddesinde siber olay, siber saldırı, siber tehdit ve zafiyet kavramları tanımlanmış, ancak veri sızıntısına yer verilmemiştir. Doktrinde de bu tanım eksikliğinin suçun kapsamını belirsiz hâle getirdiği ve suçta ve cezada kanunilik ilkesine aykırılık oluşturduğu vurgulanmaktadır (Kaya, s. 259-260). Aynı maddenin dokuzuncu fıkrasında ise veri ihlali ifadesi kullanılmaktadır. Kanun koyucunun aynı madde içinde iki farklı terim kullanması, bunların farklı anlamlara gelip gelmediği sorusunu doğurmaktadır.

Bu belirsizlik soyut bir tartışma değildir ve doğrudan suçun oluşup oluşmadığını belirler. Uygulamada en sık karşılaşılan durumlar düşünüldüğünde sorun açıkça görülmektedir. Yıllar önce gerçekleşmiş sızıntılardan elde edilen veriler birleştirilerek yeni bir sızıntı gibi sunulduğunda, ortada bir sızıntı vardır, ancak iddia edildiği zamanda ve iddia edildiği kaynaktan gerçekleşmemiştir. Bir kurumun kendi sistemleri değil de çalıştığı bir hizmet sağlayıcının sistemleri ihlal edildiğinde, kurumun verisi sızmıştır, ama kurumdan sızmamıştır. Kullanıcıların başka sitelerde ele geçirilen parolalarla hesaplarına girildiği durumlarda, sızıntı kurumun sistemlerinde değil, başka yerdedir. Bin kaydı etkileyen bir ihlal on milyon kayıt olarak duyurulduğunda, sızıntı vardır, ama boyutu abartılmıştır.

Hükmün lafzı, failin veri sızıntısı olmadığını bilmesini aramaktadır. Gerçek bir sızıntının tarihi, kaynağı veya boyutu hakkında yanlış bilgi vermek, sızıntı olmadığı hâlde sızıntı varmış gibi göstermekle aynı şey değildir. Anayasa’nın 38. maddesi ve TCK m. 2/3 uyarınca suç tanımları kıyas yoluyla genişletilemez ve hükümlerin suç tanımına ilişkin kısmı kıyasa yol açacak biçimde geniş yorumlanamaz. Bu nedenle abartılmış, yanlış tarihlendirilmiş veya kaynağı hatalı gösterilmiş gerçek bir sızıntı hakkındaki içeriğin, olmayan bir sızıntıyı varmış gibi gösteren içerikle bir tutulmaması gerekir. Bu tür durumlarda başka suç tipleri veya hukuki sorumluluk yolları gündeme gelebilir, ancak SGK m. 16/5’in uygulanması kanunilik ilkesine aykırı olacaktır.

V. Manevi Unsur: Bilme Şartı ve Özel Amaç

Hükmün en önemli güvencesi manevi unsurda yer almaktadır. Fail, veri sızıntısı olmadığını bilmelidir. Bu ifade, suçun ancak doğrudan kastla işlenebileceğini açıkça ortaya koymaktadır. Sızıntının var olup olmadığından emin olmadan, belki doğrudur düşüncesiyle paylaşım yapan kişi bakımından olası kast yeterli değildir. Yanlış olduğundan habersiz biçimde bir iddiayı aktaran kişi ise TCK m. 30 uyarınca hata hükümlerinden yararlanır.

Anayasa Mahkemesi, benzer yapıdaki TCK m. 217/A hakkındaki kararında, failin yaydığı bilginin o aşamada gerçeğe aykırı olduğunu bilmesi gerektiğini, yayıldığı anda gerçeğe aykırı olduğu bilinmeyen veya gerçeğe aykırılığı daha sonra ortaya çıkan bilgilerin suç kapsamında değerlendirilemeyeceğini vurgulamıştır (AYM, E.2022/129, K.2023/189, K.T. 08.11.2023, § 23). SGK m. 16/5 bu güvenceyi kanun metnine açıkça yazmış olması bakımından 217/A’dan daha isabetlidir.

Bilme şartının cümlenin tamamına bağlandığını da belirtmek gerekir. Hükümde içeriği oluşturan ile yayan kişi için ayrı bir manevi unsur öngörülmemiş, yayma hareketi bu maksatla ifadesiyle ilk cümledeki amaca bağlanmıştır. Bu durumda başkasının oluşturduğu sahte bir sızıntı iddiasını paylaşan kişinin de sızıntı olmadığını bilmesi ve aynı amaçla hareket etmesi gerekir. Bir iddiayı gerçek sanarak yeniden paylaşan, alıntılayan veya yorumlayan sosyal medya kullanıcısı bu hüküm kapsamında cezalandırılamaz.

Sosyal medyada paylaşım meselesi ayrıca bir değerlendirmeyi gerektirir. TCK m. 217/A bakımından, başkası tarafından üretilmiş yanıltıcı bir bilgiyi bağlantı vererek ya da retweet ederek yaymanın suç oluşturup oluşturmayacağı doktrinde tartışılmaktadır. Kaya, bu tartışmanın SGK m. 16/5 için de yol gösterici olduğunu belirterek sorunun önce 5651 sayılı Kanun’un sorumluluk sistemi içinde çözülmesi gerektiğini ileri sürmektedir (Kaya, s. 262-265). 5651 sayılı Kanun’un 4. maddesine göre içerik sağlayıcı, internet ortamında kullanıma sunduğu her türlü içerikten sorumludur, ancak bağlantı sağladığı başkasına ait içerikten sorumlu değildir. Bu sorumsuzluğun tek istisnası, sunuş biçiminden bağlantı sağlanan içeriğin benimsendiğinin ve kullanıcının bu içeriğe ulaşmasının amaçlandığının açıkça belli olmasıdır. Kaya’ya göre salt bağlantı vermek veya retweet etmek sorumluluk doğurmaz. Açık benimseme ancak ilave bir içerikle bu hususun açıkça ortaya konması hâlinde söz konusu olabilir (Kaya, s. 265). Bu görüşe katılmak gerekir. Hiçbir yorum eklenmeden yapılan bir yeniden paylaşım, ne içerik oluşturma ne de bilerek ve özel amaçla yayma olarak nitelendirilebilir. Buna karşılık sahte bir sızıntı iddiasını kendi yorumuyla, örneğin herkes kartlarını iptal ettirsin, bu kurum çöktü gibi ifadelerle yeniden paylaşan kişi, iddianın asılsız olduğunu bildiği ispat edilirse yayma hareketini kendi içeriğiyle gerçekleştirmiş sayılır.

Bilmenin yanında failin belirli bir amaçla hareket etmesi de aranmaktadır. Hükümde iki seçimlik amaç öngörülmüştür. Birincisi halk arasında endişe, korku ve panik yaratmak, ikincisi kurumları veya şahısları hedef göstermektir. Dolayısıyla suç özel kastla işlenebilen bir suçtur. Bu amaçlardan hiçbiri olmaksızın, örneğin bir oltalama saldırısının parçası olarak kullanıcılara verileriniz sızdı, hemen parolanızı değiştirin mesajı gönderen fail bakımından bu fıkra değil, öncelikle nitelikli dolandırıcılık (TCK m. 158/1-f) ve bilişim suçları gündeme gelecektir. Aynı şekilde sahte bir sızıntı iddiasını bir şirkete karşı şantaj aracı olarak kullanan fail bakımından şantaj suçu (TCK m. 107) ile birlikte değerlendirme yapılması gerekir.

Birinci amaç bakımından, TCK m. 217/A’daki sırf ifadesinin SGK m. 16/5’te bulunmadığına dikkat edilmelidir. 217/A failin yalnızca endişe, korku veya panik yaratmak saikiyle hareket etmesini ararken, 16/5’te bu amacın failin tek amacı olması gerekmemektedir. Ayrıca 217/A’daki endişe, korku veya panik ifadesi yerine 16/5’te endişe, korku ve panik ifadesi kullanılmıştır. Lafız bu üç hâlin birlikte amaçlanması gerektiği yönünde okunmaya elverişli olsa da kanun koyucunun bir sayım yaptığı ve bunlardan herhangi birinin yeterli sayılacağı yorumu uygulamada daha muhtemeldir. Bu tür lafız farklılıklarının yargısal yorumla giderilmesi beklenmektedir. Daha temel sorun ise bu amacın nasıl tespit edileceğidir. Her sızıntı iddiası aynı etkiyi doğurmaz. Sağlık kayıtlarının sızdığı iddiası ile bir forumun kullanıcı adlarının sızdığı iddiası halk üzerinde aynı endişeyi yaratmaz. Halkın endişe duyup duymadığının algıya dayalı varsayımlarla ölçülmesi, suçun objektif değil subjektif bir değerlendirmeye dayanmasına yol açmaktadır (Kaya, s. 260). Amaç unsuru failin iç dünyasına ilişkin olduğundan, bu amacın içeriğin dili, hedeflediği kitle, yayma biçimi ve failin önceki davranışları gibi dış olgulardan somut olarak gösterilmesi gerekir.

İkinci amaç olan kurumları veya şahısları hedef gösterme ifadesi ise ciddi bir belirlilik sorunu taşımaktadır. Türk hukukunda hedef gösterme kavramı daha önce Terörle Mücadele Kanunu’nun 6. maddesinde kullanılmış, ancak orada kişilere karşı terör örgütleri tarafından suç işleneceğinin açıklanması gibi somut bir tehlike bağlamına yerleştirilmiştir. SGK m. 16/5’te ise hedef göstermenin kimin hedefi hâline getirilmesi anlamına geldiği belirtilmemiştir. Bir kurumu sızıntı yaşamış gibi göstermek, zaten o kurumu adıyla anmayı gerektirdiğinden, ikinci amaç fiilen her asılsız iddiada gerçekleşmiş sayılabilecek kadar geniş yorumlanmaya açıktır. Böyle bir yorum, amaç unsurunun sınırlayıcı işlevini ortadan kaldırır.

Kanunun kendi ilkeleri de dar yorumu zorunlu kılmaktadır. Siber Güvenlik Kanunu’nun 4. maddesi, siber güvenlik süreçlerinin yürütülmesinde hesap verebilirliği esas kabul etmekte, siber güvenlik kültürünün toplum geneline yaygınlaştırılmasını hedeflemekte ve hukukun üstünlüğü, temel insan hak ve hürriyetleri ile mahremiyetin korunmasını temel esas saymaktadır. Kaya, hesap vermesi gereken kişi ve kurumlara yönelik kamuoyu baskısı oluşturmanın hukuken meşru bir söylem olduğunu ve hesap verebilirlik ilkesinin uygulanmasını sağlamaya yönelik her eylemin hukuka uygun kabul edilmesi gerektiğini belirtmektedir (Kaya, s. 261). Aynı yazara göre veri sızıntılarına ilişkin iddiaların gündeme getirilmesi, kamuoyu baskısı yoluyla inceleme yapılmasını sağlaması bakımından üstün bir kamusal fayda taşımaktadır (Kaya, s. 260). Dolayısıyla bir kurumdan sızıntı konusunda açıklama yapmasını istemek, güvenlik önlemlerini eleştirmek veya ilgili makamları harekete geçmeye çağırmak hedef gösterme sayılamaz. Hedef göstermenin, ilgili kurumu veya kişiyi saldırı, tehdit, toplu tepki ya da somut bir zarar riskiyle karşı karşıya bırakmayı amaçlama şeklinde dar yorumlanması gerekir.

VI. İspat Sorunu: Gerçeği Kim Belirleyecek?

Suçun oluşması için savcılığın iki olumsuz olguyu ispat etmesi gerekmektedir. Birincisi iddia edilen sızıntının gerçekleşmediği, ikincisi failin bunu bildiğidir.

Sızıntının gerçekleşmediğinin ispatı, ilk bakışta göründüğünden çok daha güçtür. Bir sızıntının olmadığı ancak kapsamlı bir adli bilişim incelemesiyle gösterilebilir ve sistemlerin uçtan uca analizi son derece külfetlidir. Kaya’nın verdiği örnekte olduğu gibi, dosya sunucusunda sızıntı bulunmadığı tespit edilirken aynı ağdaki e-posta sunucusunda zararlı yazılım yoluyla veri sızdırılmış olabilir (Kaya, s. 260). Bir sistemde iz bulunamaması, sızıntının olmadığını değil, yalnızca o sistemde iz bulunamadığını gösterir. Bir sızıntının varlığı veya yokluğu hakkındaki teknik bilgi ise büyük ölçüde iddiaya konu kurumun elindedir. Kurumun sızıntı olmadığına dair açıklaması ise tek başına delil değeri taşıyan tarafsız bir tespit sayılamaz. Veri ihlalleri kimi zaman aylar sonra fark edilmekte, kurumlar ise itibar kaybı ve idari yaptırım kaygısıyla ihlalleri geç kabul edebilmektedir. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesinin beşinci fıkrası, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurula bildirmesini zorunlu tutmaktadır. Bu yükümlülüğün varlığı, kurumların ihlali saklama yönünde bir eğilim taşıyabileceği gerçeğini ortadan kaldırmamaktadır.

Anayasa Mahkemesi 217/A kararında, yargı makamlarınca gözetilecek gerçekliğin mutlak bir gerçeklik değil olgusal temele dayanan bir gerçeklik olduğunu belirtmiş ve basının bir olgunun doğruluğunu kanıtlayan savcı gibi hareket etmesinin kendisinden beklenemeyeceğine ilişkin içtihadına atıf yapmıştır (AYM, E.2022/129, K.2023/189, K.T. 08.11.2023, §§ 19-21). Aynı kararın karşıoy gerekçelerinden birinde, kamusal faaliyetlerle ilgili açıklamalarda mutlak gerçeğin kamu gücünün elinde bulunduğu durumlarda suç isnadı altındaki kişilerin gerçeği ortaya çıkarma imkânının bulunmadığı ve bazı konularda gerçeğin idarenin gösterdiğinden ibaret görüneceği belirtilmiştir (AYM, E.2022/129, K.2023/189, K.T. 08.11.2023, Başkanvekili Hasan Tahsin Gökcan’ın karşıoy gerekçesi, § 9). Bu tespit veri sızıntısı iddiaları bakımından özellikle isabetlidir. Sızıntının olmadığına dair tek kaynak iddiaya konu kurum ise, ceza yargılamasında kurumdan bağımsız bir teknik incelemenin yapılması ve şüpheden sanık yararlanır ilkesinin titizlikle uygulanması gerekir.

Failin bilgisinin ispatı ise daha da güçtür. Bir iç bilgiye sahip olmadığı hâlde kendi uydurduğu verilerle sahte bir sızıntı dosyası hazırlayan kişi bakımından bilme unsuru sahte dosyanın varlığından çıkarılabilir. Ancak bir forumda veya Telegram kanalında yayımlanan iddiayı aktaran kişi bakımından, iddianın asılsız olduğunu bildiğinin somut delillerle ortaya konması gerekir. İddianın sonradan yalanlanmış olması, failin paylaşım anında bunu bildiğini göstermez. Kaya, bilme unsurunun ispatı için sızıntı olmadığını ortaya koyan bir mahkeme kararının veya adli bilişim raporunun bulunması ve bu belgenin fail tarafından öğrenilmiş olması gerektiğini, aksi hâlde ispat yükünün teknik olarak çok ağır olduğunu belirtmektedir (Kaya, s. 260). Bu yaklaşım, kurumun yaptığı kamuoyu açıklaması ile bağımsız bir teknik tespit arasındaki farkı da ortaya koymaktadır. Kurumun sızıntıyı yalanlayan basın bülteni failin bilgisine ulaşmış olsa bile, tek başına failin sızıntı olmadığını bildiği sonucunu doğurmaz. Zira kurumların ihlalleri inkâr etmesi ve sonradan kabul etmesi siber güvenlik pratiğinde nadir değildir.

VII. Gazeteciler, Güvenlik Araştırmacıları ve Haber Verme Hakkı

Hükmün en tartışmalı yönü, kamuoyunu bilgilendirme faaliyeti üzerinde yaratabileceği caydırıcı etkidir. Veri sızıntıları çoğu zaman ilk olarak siber tehdit istihbaratı hesapları, bağımsız güvenlik araştırmacıları veya teknoloji gazetecileri tarafından duyurulur. Bu kişiler genellikle yeraltı forumlarında satışa çıkarıldığı iddia edilen veri kümelerini tespit eder ve kamuoyunu uyarır. Bu iddiaların bir kısmı daha sonra doğrulanır, bir kısmı ise satıcının abartısı veya dolandırıcılığı olarak ortaya çıkar.

TCK m. 218’in ikinci cümlesi, haber verme sınırlarını aşmayan ve eleştiri amacıyla yapılan düşünce açıklamalarının suç oluşturmayacağını hükme bağlamaktadır. Anayasa Mahkemesi de 217/A’nın anayasaya uygunluğunu değerlendirirken bu ortak hükmü bir güvence olarak açıkça anmıştır (AYM, E.2022/129, K.2023/189, K.T. 08.11.2023, § 8). Ne var ki TCK m. 218, Türk Ceza Kanunu’nun kamu barışına karşı suçlar bölümüne özgü bir ortak hükümdür ve özel bir kanunda yer alan SGK m. 16/5’e doğrudan uygulanamaz. Siber Güvenlik Kanunu’nda buna karşılık gelen bir düzenleme bulunmamaktadır.

Bu boşluk, haber verme hakkının korunmadığı anlamına gelmez. Hakkın icrası TCK m. 26 uyarınca genel bir hukuka uygunluk nedenidir ve Anayasa’nın 26. ve 28. maddeleri her ceza normunun yorumunda gözetilmek zorundadır. Kaya da TCK m. 218 olmasa dahi basın ve ifade özgürlüğü kapsamında yapılan açıklamaların suç olarak nitelendirilemeyeceğini ve aynı değerlendirmenin bu suç için de geçerli olduğunu belirtmektedir (Kaya, s. 261). Bununla birlikte, kanun koyucunun 217/A’da açıkça bulunan bir güvenceyi daha ağır cezalı bir özel hükümde tekrarlamamış olması, uygulayıcıların bu güvenceyi re’sen gözetmesini zorunlu kılmaktadır. Somut olarak, bir forumda satışa çıkarıldığı iddia edilen veriyi iddia olarak aktaran, doğrulanmadığını belirten, kurumun açıklamasına yer veren veya açıklama talep eden bir haber ya da araştırma notu, failin sızıntı olmadığını bilmesi şartı da gerçekleşmeyeceğinden, hükmün kapsamı dışında kalmalıdır.

Hükmün kötüye kullanılma riski de göz ardı edilmemelidir. Suç kritik kamu hizmetleriyle sınırlı olmadığından, her şirket veya kurum en küçük bir sızıntı söylentisinde bu hükmü eleştirileri bastırmak ve şüphelerin üzerine gidilmesini engellemek için bir araç olarak kullanabilir (Kaya, s. 261). Bir müşterinin, kişisel verilerinin bir şirketten sızdığından şüphelendiğini sosyal medyada dile getirmesi üzerine suç duyurusunda bulunulması, kişinin haklı çıkıp çıkmayacağından bağımsız olarak caydırıcı bir etki yaratır. Kaya’nın da vurguladığı üzere, siber ihlallere ilişkin iddialara verilecek doğru cevap, adli bilişim incelemesiyle Kanuna uyumun somut biçimde ortaya konmasıdır (Kaya, s. 261-262). Bir kurum hakkında asılsız olduğu düşünülen bir iddia karşısında kurumun ilk başvuracağı yol ceza soruşturması değil, şeffaf ve doğrulanabilir bir açıklama olmalıdır.

Güvenlik araştırmacıları bakımından ayrıca dikkat edilmesi gereken bir nokta vardır. Bir iddiayı doğrulamak amacıyla veri örneklerini indirmek, incelemek veya paylaşmak, SGK m. 16/4 ile TCK m. 136 bakımından ayrı bir risk doğurabilir. Asılsız sızıntı iddiası suçundan kaçınmak için iddiayı doğrulamaya çalışan araştırmacının, bu kez gerçek bir sızıntının verilerini yayma suçuyla karşılaşmaması için örnek verileri paylaşmaktan kaçınması ve kişisel verileri karartması gerekir.

VIII. TCK m. 217/A ve Diğer Suçlarla İlişkisi

SGK m. 16/5 ile TCK m. 217/A arasındaki ilişki bir genel norm ve özel norm ilişkisidir. 217/A ülkenin iç ve dış güvenliği, kamu düzeni ve genel sağlığı ile ilgili her türlü gerçeğe aykırı bilgiyi kapsarken, 16/5 yalnızca veri sızıntısına ilişkin içerikleri kapsamaktadır. TCK m. 5 uyarınca TCK’nın genel hükümleri özel ceza kanunları bakımından da uygulanır, ancak aynı fiil hem genel hem özel bir suç tanımına uyduğunda özel norm öncelik kazanır. Asılsız bir veri sızıntısı iddiası, 217/A’nın diğer şartlarını da taşısa bile, 16/5 kapsamında değerlendirilecektir.

İki hüküm karşılaştırıldığında dikkat çekici bir tablo ortaya çıkmaktadır. 16/5, 217/A’nın aradığı aleniyet ve kamu barışını bozmaya elverişlilik şartlarını aramamakta, failin tek amacının panik yaratmak olmasını gerektirmemekte, buna karşılık bir yıldan üç yıla kadar olan ceza aralığını iki yıldan beş yıla çıkarmaktadır. Başka bir ifadeyle daha dar konulu ama daha az şartlı ve daha ağır cezalı bir suç tipi yaratılmıştır. Anayasa Mahkemesinin 217/A’yı anayasaya uygun bulurken dayandığı unsurların önemli bir kısmının, yani aleniyetin, kamu barışını bozmaya elverişliliğin ve TCK m. 218’deki haber verme güvencesinin 16/5’te bulunmaması, hükmün olası bir norm denetiminde aynı sonuca ulaşılıp ulaşılamayacağı sorusunu açık bırakmaktadır. Buna karşılık bilme şartının kanun metnine açıkça yazılmış olması, 16/5’in 217/A’ya göre daha belirli olduğu tek noktadır.

Asılsız iddia gerçek kişileri hedef aldığında, örneğin bir şirket yöneticisinin ihmali nedeniyle sızıntı yaşandığı ileri sürüldüğünde, hakaret (TCK m. 125) ile fikri içtima ilişkisi gündeme gelebilir. TCK m. 44 uyarınca en ağır cezayı gerektiren suçtan hüküm kurulacaktır. Şirketler bakımından ise ceza yargılamasından bağımsız olarak 6102 sayılı Türk Ticaret Kanunu m. 55/1-a-1’deki kötüleme yoluyla haksız rekabet ile kişilik hakkına saldırı nedeniyle tazminat yolları açıktır. Rakip bir şirketi yıpratmak için uydurulan sızıntı iddiaları bakımından hukuk yolunun ceza yolundan daha etkili olabileceği de unutulmamalıdır.

IX. Yaptırım ve Usule İlişkin Sonuçlar

Suç için öngörülen ceza iki yıldan beş yıla kadar hapis cezasıdır. Adli para cezası öngörülmemiştir. Suç şikâyete bağlı değildir, re’sen soruşturulur ve kovuşturulur. Uzlaştırma kapsamında değildir. Görevli mahkeme asliye ceza mahkemesidir. Üst sınırın beş yıl olması nedeniyle TCK m. 66/1-e uyarınca dava zamanaşımı süresi sekiz yıldır.

Cezanın üst sınırı iki yılı aştığından, CMK m. 100/4’teki tutuklama yasağı bu suç bakımından uygulanmaz ve şartları varsa tutuklama kararı verilebilir. Anayasa Mahkemesi kararındaki karşıoy gerekçelerinden birinde, üst sınırı üç yıl olan 217/A bakımından dahi tutuklama tedbirinin uygulanabilecek olmasının ifade özgürlüğü yönünden ölçüsüz bir müdahale ve ciddi bir caydırıcı etki oluşturduğu belirtilmiştir (AYM, E.2022/129, K.2023/189, K.T. 08.11.2023, Başkanvekili Hasan Tahsin Gökcan’ın karşıoy gerekçesi, § 14). Üst sınırı beş yıl olan 16/5 bakımından bu kaygı daha da güçlüdür. İfade özgürlüğü alanına temas eden bu suç tipinde tutuklamanın son çare olarak düşünülmesi ve adli kontrol tedbirlerinin öncelikle değerlendirilmesi gerekir.

Alt sınırdan hükmedilen ve takdiri indirim uygulanan cezalar iki yılın altında kalabileceğinden, hükmün açıklanmasının geri bırakılması ve cezanın ertelenmesi imkânları kural olarak mümkündür. Ancak yedinci fıkradaki artırım nedenlerinden biri uygulandığında bu imkânlar büyük ölçüde ortadan kalkar.

X. Sonuç

Siber Güvenlik Kanunu m. 16/5, gerçek bir ihtiyaca cevap vermektedir. Uydurma veri sızıntısı iddiaları kurumlara ciddi itibar ve ekonomik zarar verebilmekte, vatandaşlarda gereksiz bir tedirginlik yaratmakta ve gerçek sızıntılara karşı toplumsal duyarlılığı köreltebilmektedir. Bu fiillerin ceza hukuku alanında karşılık bulması meşru bir tercihtir.

Bununla birlikte hüküm, kaleme alınış biçimi itibarıyla önemli yorum sorunları taşımaktadır. Veri sızıntısı kavramı tanımlanmamış, oluşturma hareketi yayma şartına bağlanmamış, aleniyet ve elverişlilik şartları aranmamış, hedef gösterme amacı sınırları belirsiz bırakılmış ve TCK m. 218’deki haber verme güvencesine karşılık gelen bir düzenleme yapılmamıştır. Üstelik bu daha geniş suç tipi, benzer nitelikteki 217/A’dan daha ağır bir ceza aralığıyla donatılmıştır. Kritik kamu hizmetleriyle sınırlı tutulmaması ise hükmü her ölçekteki şirketin eleştiriye karşı başvurabileceği bir araç hâline getirme riski taşımaktadır. Yasama sürecinde teklif metnine bilme şartı ve özel amaç unsurlarının eklenmesi suç tipini daraltmış olsa da, bu daraltmanın uygulamada korunması büyük ölçüde yargı yorumuna kalmıştır.

Hükmün ifade ve basın özgürlüğüyle uyumlu biçimde uygulanabilmesinin anahtarı, kanun metninin kendisinde bulunmaktadır. Failin sızıntı olmadığını bilmesi şartı, gerçek bir sızıntının abartılması, yanlış tarihlendirilmesi veya hatalı kaynağa bağlanması ile olmayan bir sızıntının uydurulması arasındaki ayrım ve iddiayı iyi niyetle aktaran kişinin kapsam dışında tutulması titizlikle gözetildiğinde, hüküm yalnızca kasıtlı dezenformasyonu hedefleyen dar bir suç tipi olarak işleyebilir. Aksi hâlde, bir sızıntı hakkında konuşmanın kendisi cezai risk hâline gelir ve bu sonuçtan en çok zarar görecek olanlar, verileri sızdırılan vatandaşların bilgi edinme hakkı olacaktır.

Kaynaklar

Mevzuat Bilgi Sistemi, 7545 sayılı Siber Güvenlik Kanunu, özellikle m. 3, m. 4 ve m. 16, güncel metin ve madde gerekçesi.

Mehmet Bedii Kaya, Siber Güvenlik Hukuku, Dijital Baskı 1.0, 2025, § 23 Siber Güvenlik Suçları, s. 250 vd., mbkaya.com/hukuk/siber-guvenlik-hukuku.pdf.

Mevzuat Bilgi Sistemi, 5237 sayılı Türk Ceza Kanunu, özellikle m. 2, 5, 26, 30, 44, 66, 107, 125, 136, 158, 217/A ve 218, güncel metin.

Mevzuat Bilgi Sistemi, 6698 sayılı Kişisel Verilerin Korunması Kanunu m. 12, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun m. 4, 3713 sayılı Terörle Mücadele Kanunu m. 6, 6102 sayılı Türk Ticaret Kanunu m. 55 ve 5271 sayılı Ceza Muhakemesi Kanunu m. 100.

Anayasa Mahkemesi, E.2022/129, K.2023/189, K.T. 08.11.2023, R.G. 23.02.2024, S. 32469 (TCK m. 217/A hakkında iptal talebinin reddi ve karşıoy gerekçeleri).