Şirketlerin e-ticaret sitelerine ve kurumların dijital altyapılarına yönelik gerçekleştirilen siber saldırılar, sistemin yavaşlatılması veya tamamen erişilemez hale getirilmesiyle ciddi ticari zararlara yol açmaktadır. Kamuoyunda sunuculara aşırı trafik gönderme olarak bilinen bu eylemler, Türk Ceza Kanunu Madde 244 kapsamında 'Bilişim Sistemini Engelleme ve Bozma' suçu olarak düzenlenmiş olup ağır hapis cezalarıyla yaptırıma bağlanmıştır. Suçun bir kamu kurumuna veya bankaya karşı işlenmesi yahut haksız çıkar sağlama amacıyla yapılması halinde cezalar katlanarak artmaktadır. Bu makalemizde; siber saldırıların ceza hukukundaki niteliğini, sistem altyapılarına yönelik bozma eylemlerini, log kayıtlarının delil niteliğini ve faillerin tespiti için Savcılık ile Siber Suçlar birimi nezdinde yürütülecek usuli süreci inceliyoruz.

Günümüzde şirketlerin, kamu kurumlarının ve e-ticaret platformlarının tüm ticari faaliyetleri ve veri akışları bilişim sistemleri üzerinden yürütülmektedir. Bu dijitalleşme, kurumların altyapılarını siber saldırılara karşı doğrudan hedef haline getirmektedir. Uygulamada en sık karşılaşılan eylemlerden biri, kamuoyunda DDoS saldırısı olarak bilinen, sunuculara aşırı trafik gönderilerek sistemin kilitlenmesi ve erişilemez hale getirilmesidir.
Ticari rakiplerin, organize suç gruplarının veya kötü niyetli şahısların, bir şirketin satış yapmasını engellemek, itibarını zedelemek veya şantaj yoluyla maddi menfaat temin etmek amacıyla gerçekleştirdiği bu saldırılar, basit bir teknik arıza değil, ağır yaptırımları olan bir ceza hukuku ihlalidir.
Türk Ceza Kanunu'nun (TCK) 244. maddesinde düzenlenen "Bilişim Sistemini Engelleme, Bozma, Verileri Yok Etme veya Değiştirme" suçu, failin sisteme yetkisiz giriş yapıp yapmadığına bakılmaksızın, sistemin işleyişini durduran her türlü eylemi cezalandırmaktadır. Bu makalede; sistemi engelleme ve bozma suçunun maddi unsurlarını, DDoS saldırılarının kanundaki karşılığını, suçun nitelikli halleri ile ağırlaştırıcı nedenlerini ve Cumhuriyet Başsavcılığı nezdinde yürütülecek soruşturma usulünü teknik bir hukuki perspektifle inceliyoruz.
Bilişim sistemini engelleme ve bozma suçu, TCK'nın "Bilişim Alanında Suçlar" bölümünde düzenlenmiş olup, sistemin işleyişini korumayı amaçlamaktadır. Kanun koyucu, eylemin niteliğine göre suçu farklı fıkralarda sınıflandırmıştır.
A) Sistemi Engelleme ve Bozma (TCK Madde 244/1) Kanunun ilk fıkrası; "Bir bilişim sisteminin işleyişini engelleyen veya bozan kişi, bir yıldan beş yıla kadar hapis cezası ile cezalandırılır" hükmünü amirdir.
B) Verilere Yönelik Eylemler (TCK Madde 244/2) Eğer fail, sadece sistemi durdurmakla kalmaz; aynı zamanda sistemin içindeki verilere müdahale ederse suçun boyutu değişir. "Bir bilişim sistemindeki verileri bozan, yok eden, değiştiren veya erişilmez kılan, sisteme veri yerleştiren, var olan verileri başka bir yere gönderen kişi, altı aydan üç yıla kadar hapis cezası ile cezalandırılır." Veritabanına sızarak müşteri kayıtlarını silmek veya şifreleyerek erişilemez hale getirmek (fidye yazılımı saldırıları) bu madde kapsamında cezalandırılır.
Bilişim sistemlerine yapılan saldırılarda, hedeflenen kurumun niteliği cezanın miktarını doğrudan etkilemektedir. Kanun koyucu, kamu düzenini ve finansal güvenliği korumak amacıyla özel bir ceza artırımı öngörmüştür.
Siber saldırıların büyük bir kısmı maddi kazanç elde etme güdüsüyle yapılmaktadır. Fail, rakip firmanın e-ticaret sitesini çökerterek kendi sitesine müşteri çekmeyi amaçlayabilir veya "Sisteminizi normale döndürmek istiyorsanız şu kripto cüzdanına ödeme yapın" diyerek haksız menfaat temin edebilir.
Bilişim sistemini engelleme ve bozma suçu, kural olarak şikâyete tabi suçlardan değildir. Suç, Savcılık tarafından re'sen (kendiliğinden) soruşturulur. Dolayısıyla 6 aylık şikâyet süresi bulunmamakta olup, eylem 8 yıllık genel dava zamanaşımı süresi içinde her zaman ihbar veya şikâyet konusu yapılabilir.
Soru 1: E-ticaret sitemize yapılan siber saldırı yüzünden günlerce satış yapamadık ve on binlerce lira zarar ettik. Faile ceza davası dışında tazminat davası açabilir miyiz?
Cevap: Evet. Ceza mahkemesinde yürütülen yargılama failin hürriyeti bağlayıcı ceza alması içindir. Uğradığınız ticari kazanç kaybını ve sistem altyapınızı düzeltmek için yaptığınız masrafları, Asliye Hukuk veya Asliye Ticaret Mahkemesinde açacağınız "Haksız Fiilden Kaynaklanan Maddi Tazminat Davası" ile failden yasal faiziyle birlikte talep edebilirsiniz.
Soru 2: Saldırının yapıldığı IP adresleri yurt dışı lokasyonlu görünüyor. Failin bulunması mümkün müdür?
Cevap: Profesyonel saldırılarda failler kimliklerini gizlemek için genellikle yabancı lokasyonlu sanal ağlar üzerinden işlem yaparlar. Savcılık, uluslararası adli yardımlaşma sözleşmeleri kapsamında ilgili ülkelerden log kayıtlarını talep edebilir. Süreç uzasa da, failin dikkatsiz davrandığı tek bir şifresiz giriş bağlantısı dahi gerçek kimliğinin tespit edilmesi için yeterli olabilmektedir.
Soru 3: Şirketimizde çalışan bir yazılımcı işten çıkarıldıktan sonra sunucu şifrelerini değiştirip veritabanına erişimimizi engelledi. Bu da aynı suça girer mi?
Cevap: Kesinlikle girer. Sisteme yetkili veya yetkisiz girmiş olmasının önemi yoktur. Önemli olan sistemin işleyişinin engellenmesi ve verilere erişilmez kılınmasıdır. İlgili personelin eylemi TCK 244/2 kapsamında değerlendirilir; ayrıca ticari sır niteliğindeki verileri sızdırmışsa cezai sorumluluğu daha da ağırlaşır.
(Aşağıdaki belge, şirket sunucularına yönelik gerçekleştirilen sistem engelleme saldırısı neticesinde, faillerin tespiti ve haklarında kamu davası açılması amacıyla Cumhuriyet Başsavcılığına sunulacak resmi şikâyet dilekçesi taslağıdır.)
[KONYA] CUMHURİYET BAŞSAVCILIĞINA
MÜŞTEKİ: [Şirketinizin Tam Ticari Unvanı] - [Vergi No] ADRES: [Şirket Merkez Adresi]
VEKİLİ: Av. Sami IŞILAK
ŞÜPHELİ: Kimliği tespit edilecek şahıs veya şahıslar
SUÇ: Bilişim Sistemini Engelleme, Bozma, Verileri Yok Etme veya Değiştirme (TCK m. 244/1 ve m. 244/4)
SUÇ TARİHİ: .../.../20.. (Saat: ..:.. itibarıyla)
AÇIKLAMALAR:
SONUÇ VE İSTEM: Yukarıda arz ve izah edilen nedenlerle; Makamınızca re'sen gözetilecek hususlar da dikkate alınarak, dilekçemiz ekinde sunduğumuz log kayıtları ve dijital deliller ışığında Siber Suçlarla Mücadele Şube Müdürlüğüne müzekkere yazılmasına, IP adreslerinden şüphelilerin gerçek kimlik ve adreslerinin tespit edilerek haklarında etkin bir soruşturma yürütülmesine ve nihayetinde TCK Madde 244 kapsamında cezalandırılmaları talebiyle kamu davası açılmasına karar verilmesini vekaleten saygılarımla arz ve talep ederim.
TARİH: .../.../2026
MÜŞTEKİ VEKİLİ: Av. Sami IŞILAK (İmza)
Av. Sami IŞILAK Hukuk & Danışmanlık (Bu metin bilgilendirme amaçlıdır, hukuki tavsiye niteliği taşımaz. Detaylı bilgi için iletişime geçebilirsiniz.)