
Evet, çoğu durumda fidye yazılımı saldırısı KVKK açısından bir kişisel veri ihlalidir. Saldırgan sistemlere yetkisiz erişip kişisel veri içeren dosyaları şifrelediğinde veya kopyaladığında, 6698 sayılı Kanun'un 12. maddesindeki güvenlik yükümlülüğü gündeme gelir. Verilerin kanuni olmayan yollarla başkalarınca elde edilmesi halinde Kurul'a, Kurul kararına göre öğrenmeden itibaren en geç 72 saat içinde, ilgili kişilere de makul en kısa sürede bildirim yapılması gerekir.
Siber Olay ile Hukuki Olay Aynı Anda Başlar
Bir sabah çalışanların ekranında dosyaların açılmadığını ve bir fidye notunu gördüğünüzü düşünün. Bilgi işlem ekibinin ilk refleksi sistemleri ayağa kaldırmaktır. Ancak fidye yazılımı KVKK açısından da bir olaydır: şifrelenen sunucularda çalışan, müşteri ve tedarikçi verisi varsa, aynı dakikada hem bir siber kriz hem de bir kişisel veri ihlali süreci başlamış olur.
Bu yazı, fidye yazılımının nasıl çalıştığını, şifrelenen verinin neden ihlal sayılabildiğini, veri sızdırmayla birleşen “çifte şantaj” modelini ve Kişisel Verileri Koruma Kurulu'na (Kurul) bildirim sürecini sade bir dille anlatıyor. Amaç, olay yaşanmadan önce hangi hazırlıkların fark yaratacağını görmenize yardımcı olmak.
Fidye Yazılımı Nasıl Çalışır?
Fidye yazılımı (ransomware), bir sistemdeki dosyaları şifreleyerek kullanılamaz hale getiren ve anahtarı vermek karşılığında ödeme talep eden kötü amaçlı yazılımdır. Saldırılar genellikle birkaç aşamada ilerler:
İlk erişim: Oltalama (phishing) e-postası, çalınmış bir kullanıcı parolası, güncellenmemiş bir VPN ya da uzak masaüstü hizmeti en sık görülen giriş kapılarıdır.
Yayılma: Saldırgan ağ içinde yetki yükseltir, yönetici hesaplarını ele geçirir ve yedekleme sunucularını arar.
Veri toplama: Günümüz saldırılarının önemli bir kısmında dosyalar şifrelenmeden önce saldırganın sunucusuna kopyalanır.
Şifreleme ve fidye notu: Dosyalar şifrelenir, yedeklere ulaşılabiliyorsa onlar da silinir veya şifrelenir; ödeme talimatı bırakılır.
Kişisel Veri Güvenliği Rehberi de bu senaryoyu açıkça anar: kişisel veri içeren dosyaları kilitleyen ve açılması için veri sorumlusunu fidye ödemeye zorlayan kötü amaçlı yazılımlara karşı veri yedekleme stratejileri geliştirilmesini önerir. Yani Kurum, fidye yazılımını bir BT sorunu olarak değil, kişisel veri güvenliği riski olarak ele alır.
Şifrelenen Veri de İhlal Sayılır mı?
KVKK'nın 12. maddesinin birinci fıkrası, veri sorumlusunu kişisel verilerin hukuka aykırı işlenmesini ve hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirleri almakla yükümlü tutar. Fidye yazılımı bu üç amacın üçüne birden dokunur:
Erişim: Saldırgan, kişisel veri barındıran sistemlere yetkisiz olarak girmiştir.
Muhafaza: Veriler şifrelendiği için veri sorumlusu kendi verisine ulaşamaz; hasta kaydı, bordro ya da müşteri siparişi gibi süreçler durur.
Gizlilik: Verinin kopyalanıp kopyalanmadığı çoğu zaman ilk saatlerde bilinmez; bu belirsizlik başlı başına bir risk değerlendirmesi gerektirir.
Bildirim yükümlülüğünü düzenleyen 12. maddenin beşinci fıkrası ise işlenen verilerin “kanuni olmayan yollarla başkaları tarafından elde edilmesi” halini esas alır. Bu nedenle “veriler yalnızca şifrelendi, dışarı çıkmadı” savunması, ancak bu durum teknik incelemeyle gerçekten kanıtlanabiliyorsa değerlendirmeye alınabilir. Kurum'un internet sitesinde yayımlanan veri ihlali kamuoyu duyuruları arasında fidye yazılımı kaynaklı çok sayıda bildirim bulunması, uygulamada bu olayların ihlal olarak bildirildiğini gösteriyor.
Hangi olayın bildirim eşiğini aştığı somut olayın koşullarına bağlıdır. Somut olay özelinde hukuki değerlendirme alınmalıdır.
Veri Sızdırmayla Birleşen Çifte Şantaj
Yedeklerini iyi yöneten kurumlar fidye ödemeden geri dönebildiği için saldırganlar yöntem değiştirdi. “Çifte şantaj” (double extortion) modelinde saldırgan önce veriyi kopyalar, sonra şifreler ve iki ayrı tehdit yöneltir: şifre çözme anahtarı için ödeme yapılmazsa veriler sızıntı sitelerinde yayımlanacaktır.
Bu model, olayın KVKK boyutunu belirgin şekilde ağırlaştırır:
Veri kurum dışına çıktığı için 12/5 kapsamındaki “başkaları tarafından elde edilme” koşulu artık tartışmalı değildir.
Sızan veri setinde kimlik, iletişim ve finansal bilgiler ya da sağlık verisi gibi özel nitelikli kişisel veriler varsa ilgili kişiler için dolandırıcılık ve kimlik hırsızlığı riski doğar.
Saldırgan aynı veriyi müşterilere veya iş ortaklarına doğrudan göndererek baskıyı artırabilir; bu da itibar etkisini büyütür.
Sızıntının müşteri güveni üzerindeki etkisini veri sızıntısı ve şirket itibarı yazımızda ayrıca ele aldık.
Kurul'a Bildirim ve İlgili Kişilere Duyuru
Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı, Kanun'daki “en kısa süre” ifadesini somutlaştırır: veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirimde bulunmalıdır. Bu süre aşılırsa bildirimle birlikte gecikmenin gerekçesi de açıklanmalıdır. Etkilenen ilgili kişilere ise, kişilerin tespit edilmesinden sonra makul en kısa sürede, doğrudan ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun internet sitesi gibi uygun yollarla bildirim yapılır.
Fidye yazılımı olaylarında 72 saat hızla dolar, çünkü ekip aynı anda sistemleri kurtarmaya çalışır. Bu nedenle bildirim sürecinin olaydan önce yazılı olması gerekir:
İhlali kim tespit eder, kime ve hangi kanaldan haber verir?
Etkilenen sistemlerde hangi veri kategorileri ve yaklaşık kaç ilgili kişi bulunuyor? Güncel bir veri envanteri bu soruyu dakikalar içinde yanıtlatır.
Olayla ilgili kayıtlar, loglar ve bulgular delil niteliğini koruyacak şekilde nasıl saklanır?
Bildirim formunu kim hazırlar, kim onaylar?
2019/10 sayılı karar ayrıca veri ihlallerine ilişkin hususların, etkilerinin ve alınan önlemlerin kayıt altına alınmasını ve veri işleyenin ihlali öğrendiğinde veri sorumlusuna gecikmeksizin bildirmesini öngörür. Barındırma veya yedekleme hizmetini bir tedarikçiden alıyorsanız, bu yükümlülüğün sözleşmede de yer alması önemlidir.
Fidye Ödemenin Hukuki ve Pratik Boyutu
Fidye ödeyip ödememek, kurumların kriz anında verdiği en zor karardır. Konuyu KVKK açısından değerlendirirken şu noktalar öne çıkar:
Fidye Ödemesinde Göz Önünde Tutulacaklar
Ödeme ihlali ortadan kaldırmaz: Yetkisiz erişim gerçekleşmiş ve veri başkalarının eline geçmişse, fidye ödenmesi bildirim yükümlülüğünü ve güvenlik tedbirlerinin yeterliliğine ilişkin incelemeyi değiştirmez.
Silme garantisi yoktur: Saldırganın kopyaladığı veriyi sildiğine dair verdiği söz doğrulanamaz; aynı veri ileride yeniden satışa çıkarılabilir.
Anahtar her zaman çalışmaz: Şifre çözme araçları hatalı ya da yavaş olabilir; iş sürekliliği yine de yedeklere bağlı kalır.
Başka hukuk alanları devreye girebilir: Ödemenin yapılacağı kişi ve ülkeye göre ceza hukuku, yaptırım listeleri veya sigorta poliçesi şartları gibi konular ayrıca incelenmelidir.
Fidye Kararını Kim Vermeli?
Bu nedenle fidye kararı yalnızca bilgi işlem ekibine bırakılmamalı; yönetim, hukuk ve iletişim birimlerini içeren bir kriz ekibi tarafından verilmelidir. Somut olay özelinde hukuki değerlendirme alınmalıdır. Güvenlik tedbirlerinin eksik bulunmasının idari yaptırım boyutunu 2026 idari para cezaları yazımızda inceleyebilirsiniz.
Önleyici Tedbirler: Yedek, Yama, Erişim, Eğitim
Kişisel Veri Güvenliği Rehberi'nin teknik tedbirler listesinde yedekleme, güncel antivirüs sistemleri, güvenlik duvarları, erişim logları, yetki matrisi ve sızma testi gibi başlıklar yer alır. Fidye yazılımına karşı en çok fark yaratan dört alan şunlardır:
Fidye Yazılımına Karşı Dört Temel Tedbir
Yedek: Rehber, yedeklere yalnızca sistem yöneticisinin erişebilmesini ve veri seti yedeklerinin ağ dışında tutulmasını önerir. Çevrim dışı veya değiştirilemez (immutable) bir kopya ve düzenli geri yükleme testi, fidye pazarlığında elinizi güçlendirir.
Yama: Kullanılmayan yazılım ve servislerin kaldırılması, internete açık sistemlerin (VPN, e-posta, uzak erişim) güncellemelerinin öncelikle uygulanması saldırı yüzeyini daraltır.
Erişim: Yönetici yetkilerinin yalnızca ihtiyaç anında açılması, işten ayrılanların hesaplarının gecikmeden kapatılması ve uzaktan erişimde çok faktörlü kimlik doğrulama, saldırganın ağ içinde ilerlemesini zorlaştırır.
Eğitim: Rehber, kötü amaçlı yazılım içeren bir e-posta ekinin açılmasını başlıca ihlal nedenleri arasında sayar. Oltalama farkındalığı ve şüpheli olayı hemen bildirme kültürü, saldırıyı ilk aşamada durdurabilir.
Çalışan ve Felaket Senaryoları
Çalışan kaynaklı risklerin neden bu kadar belirleyici olduğunu çalışan farkındalığı yazımızda anlattık. Felaket senaryolarında yedeğin önemini ise veri merkezi yangını örneği iyi gösteriyor.
Sonuç ve Sonraki Adım
Fidye yazılımı KVKK açısından yalnızca “sistemler ne zaman açılır” sorusu değildir; “hangi kişisel veri etkilendi, kime ne zaman bildirim yapılacak ve güvenlik tedbirleri yeterli miydi” sorularını da beraberinde getirir. Şifrelenen veri, erişimi ve muhafazayı; sızdırılan veri ise gizliliği doğrudan etkiler. Hazırlıklı kurumlar bu soruları olaydan önce yanıtlamış olanlardır: güncel veri envanteri, ağ dışında tutulan ve test edilen yedekler, sıkı erişim yönetimi, eğitimli çalışanlar ve yazılı bir ihlal müdahale planı.
Kurumunuzun bu başlıklardaki durumunu gözden geçirmek için siber güvenlik ve KVKK ekiplerini aynı masada toplamak iyi bir başlangıçtır.
Sık Sorulan Sorular
Bu, teknik incelemenin sonucuna bağlıdır. Verinin kurum dışına çıkmadığı loglar ve adli bilişim bulgularıyla kanıtlanamıyorsa, ihtiyatlı yaklaşım bildirimi değerlendirmektir. Karar ve gerekçesi kayıt altına alınmalı, somut olay özelinde hukuki değerlendirme yapılmalıdır.
Fidye yazılımına karşı hazırlığınızı gözden geçirin
Risk analizi, sızma testi, yedekleme stratejisi ve olay müdahale planıyla siber ve hukuki riski birlikte yönetin.
Hizmet detaylarını inceleyinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kişisel Veri İhlali Bildirim Usul ve Esasları (Kurul Kararı 2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), KVKK Yayınları No: 72 — Kişisel Verileri Koruma Kurumu (2025-04)
- Veri İhlali Bildirimleri (kamuoyu duyuruları) — Kişisel Verileri Koruma Kurumu












