Banka müşterileri, sahte linklere tıklayarak veya telefondaki dolandırıcılara inanarak SMS şifrelerini (OTP) paylaştıklarında ve hesapları boşaltıldığında genellikle çaresizliğe kapılırlar. Bankaların 'Şifreyi siz verdiniz, bizim sorumluluğumuz yok' şeklindeki standart savunması, toplumda büyük bir hukuki yanılgı yaratmaktadır. Oysa Yargıtay Hukuk Genel Kurulu kararlarına ve BDDK mevzuatına göre bankalar, en üst düzeyde güvenlik sağlamakla yükümlü birer 'Güven Kurumu'dur. Gecenin bir yarısı çekilen fahiş kredileri ve olağandışı transferleri (anomali) tespit edip durdurmayan banka, müşteri şifreyi kendi eliyle vermiş olsa dahi 'Müterafik (Birlikte) Kusur' kuralı gereği zararın tazmininden sorumludur. Bu makalemizde, bilişim dolandırıcılığında bankaların teknik sorumluluklarını, tüketici mahkemelerinde yürütülecek dava süreçlerini ve zararın tahsili için atılması gereken ilk hukuki adımları profesyonel bir perspektifle inceliyoruz.

Günümüz finansal ekosisteminde, bankacılık işlemlerinin neredeyse tamamı dijital kanallara (mobil bankacılık, internet şubeleri) taşınmıştır. Bu teknolojik dönüşüm, beraberinde siber suçların ve özellikle "Oltalama (Phishing)" adı verilen sosyal mühendislik saldırılarının artmasına zemin hazırlamıştır. Kendisini banka personeli, polis veya savcı olarak tanıtan kişilerce veya bankanın resmi internet sitesinin birebir kopyası yapılarak (sahte Google reklamları aracılığıyla) vatandaşların hesaplarına erişilmekte; dakikalar içerisinde on binlerce liralık kredi çekilip farklı hesaplara veya kripto varlık borsalarına transfer edilmektedir.
Bu tür bir olay yaşandığında, mağdur müşterinin bankaya yaptığı ilk başvuruda aldığı yanıt neredeyse her zaman standarttır: "Gelen SMS onay şifresini (OTP) kendi rızanızla 3. kişilerle paylaşmışsınız veya sahte linke tıklamışsınız. İşlem 3D Secure veya mobil onay ile yapıldığından bankamızın hiçbir kusuru ve yasal sorumluluğu bulunmamaktadır."
Bankaların, kusuru tamamen müşterinin üzerine yıkarak zararı tazmin etmekten kaçındığı bu savunma mekanizması, toplumda "Hesap boşaltılırsa para geri alınamaz" şeklinde büyük bir hukuki yanılgıya neden olmaktadır. Oysa Türk Borçlar Kanunu (TBK), 5411 sayılı Bankacılık Kanunu ve yerleşik Yargıtay içtihatları, bankaları sıradan bir ticari işletme olarak değil, objektif özen yükümlülüğü en üst seviyede olan bir "Güven Kurumu" olarak tanımlar. Müşteri, gelen şifreyi dolandırıcıyla paylaşarak ağır kusurlu davransa bile; bankanın "Anomali Tespit Sistemleri" çalışmamışsa, şüpheli işlemleri durdurmamışsa bankanın da sorumluluğu doğmaktadır. Bu makalede; oltalama dolandırıcılığının hukuki yapısını, müterafik (birlikte) kusur kavramını, bankaların teknik güvenlik yükümlülüklerini ve bu zararların tazmini için Tüketici/Ticaret mahkemelerinde yürütülecek hukuki süreci profesyonel bir perspektifle detaylandırıyoruz.
Oltalama, teknik bir siber saldırıdan ziyade insan psikolojisini ve dikkatsizliğini hedef alan bir "Sosyal Mühendislik" yöntemidir. Fail, bankanın güvenlik duvarını kırmak yerine, müşteriyi kandırarak güvenlik anahtarlarını (şifreleri) bizzat ondan alır.
Bir banka hesabındaki paranın hukuki mülkiyeti tartışması, bu davaların temelini oluşturur. Yargıtay Hukuk Genel Kurulu (YHGK) içtihatlarına göre, bankaya yatırılan paranın mülkiyeti bankaya geçer. Banka, o parayı işletir, kredi olarak verir ve ticari kazanç sağlar. Müşterinin bankadaki hakkı bir "alacak hakkıdır".
Karşılıksız Çekilme (Tevdi Sözleşmesi): TBK Madde 388 (Tüketim Ödüncü / Usulsüz Tevdi) gereğince, banka kendisine yatırılan parayı iade etmekle yükümlüdür. Paranın 3. kişilerce hukuka aykırı şekilde (dolandırıcılıkla) çekilmesi, bankayı müşterisine karşı olan "parayı eksiksiz iade etme" borcundan kurtarmaz. Yargıtay'ın kemikleşmiş kuralı şudur: "Bankalar bir güven kurumudur. İnternet ve mobil bankacılık sistemlerini kuran, bu sistemi müşterilerine sunan banka, sistemin güvenliğini de en üst düzeyde (objektif özen yükümlülüğüyle) sağlamak zorundadır. Hafif kusurlarından dahi sorumludurlar."
Şüpheli İşlem (Fraud) Tespit Sistemlerinin İflası: Bankalar, BDDK yönetmelikleri uyarınca bir işlem risk skorlaması (Anomali Tespiti) yapmak zorundadır. Eğer bir hesapta olağandışı bir hareketlilik varsa, banka o işlemi durdurmak veya müşteriyi arayarak teyit almakla yükümlüdür.
Oltalama davalarında Hâkimin en çok zorlandığı nokta kusur tespiti ve orantılamasıdır. Müşteri sahte bir linke tıklayarak veya telefondaki dolandırıcıya inanç göstererek SMS (OTP - Tek Kullanımlık Şifre) kodunu okuyarak kendi zararına sebebiyet vermiştir. Hukukta buna TBK Madde 52 kapsamında "Müterafik (Birlikte) Kusur" denir.
Yargıtay'ın Kusur Dağılımına Yaklaşımı: Bu davalarda mahkemeler dosyayı "Bankacı, Bilişim Uzmanı ve Hukukçu"dan oluşan üçlü bir bilirkişi heyetine tevdi eder. Bilirkişi heyeti log kayıtlarını, IP adreslerini, MAC adreslerini (cihaz kimliklerini) ve işlemin anomali boyutunu inceler.
Hesabı boşaltılan bir vatandaşın izlemesi gereken usuli adımlar, davanın kaderini doğrudan etkiler.
Bir dolandırıcılık vakası yaşandığında panik yapmadan hızlıca hukuki zeminin oluşturulması şarttır:
Soru 1: Dolandırıcılar adıma 200.000 TL kredi çekip başka hesaba göndermişler. Kredi taksitlerini ödemek zorunda mıyım?
Cevap: Hukuki süreç sonuçlanana kadar banka sizden bu taksitleri yasal faiziyle talep edecek ve ödemezseniz icra takibi başlatabilecektir. Bu nedenle, Tüketici Mahkemesinde "Menfi Tespit (Borçlu Olmadığının Tespiti)" davası açarak, teminat karşılığında mahkemeden "İhtiyati Tedbir" kararı almanız gerekir. Tedbir kararı ile bankanın sizden bu krediyi icra yoluyla tahsil etmesi dava sonuna kadar durdurulur.
Soru 2: Telefondaki kişi polis olduğunu söyleyip beni korkuttu, tüm şifreleri kendim verdim. Banka mahkemede 'Kendi rızasıyla vermiş' derse davayı kaybeder miyim?
Cevap: Hayır, kaybetmeniz kesin değildir. Sizin polis/savcı yalanına inanarak şifreyi vermeniz müterafik (birlikte) kusurunuzdur. Ancak Yargıtay, bankanın sisteminin bu tür dolandırıcılıkları (anormal limit artışlarını, farklı cihaz girişlerini) tespit edip blokelemesi gerektiğini kabul eder. Kusur oranında (örneğin %50) paranızı bankadan tahsil etme ihtimaliniz oldukça yüksektir.
Soru 3: Banka, gönderdiğim SMS şifresinin içinde 'Bu şifreyi kimseyle paylaşmayın' yazdığını söylüyor. Bu onları sorumluluktan kurtarır mı?
Cevap: Tek başına kurtarmaz. Bilirkişi incelemesinde SMS'in içeriğine bakılır. SMS sadece "Şifreniz 123456, paylaşmayın" diyorsa yetersizdir. Yeni mevzuata göre SMS içeriğinde "X kişisine Y tutarında para transferi/kredi çekimi için şifreniz..." şeklinde işlemin tam mahiyetinin açıkça yazması ve dolandırıcılık uyarısının net olması gerekir. Ayrıca SMS içeriği ne olursa olsun, işlemde bariz bir anomali (gece yarısı yüksek tutar) varsa bankanın sorumluluğu devam eder.
(Aşağıdaki belge, hesabına yetkisiz erişilerek parası boşaltılan veya adına bilgisi dışında kredi çekilen bir mağdurun, mahkemede dava açmadan önce bankayı temerrüde düşürmek ve hukuki sorumluluğunu hatırlatmak amacıyla Noter aracılığıyla göndereceği resmi ihtarname taslağıdır.)
İHTAR EDEN: [Adınız Soyadınız] - [TC Kimlik No] ADRES: [Tebligat Adresiniz]
VEKİLİ: Av. Sami IŞILAK
MUHATAP BANKA: [İlgili Banka A.Ş. Genel Müdürlüğü] ADRES: [Bankanın Genel Merkez Adresi]
KONU: Oltalama (Phishing) dolandırıcılığı neticesinde güvenlik zafiyeti bulunan bankanız sistemleri üzerinden iradem dışında çekilen ve transfer edilen toplam [Örn: 150.000 TL] tutarındaki zararın, bankanızın objektif özen yükümlülüğü ve 'Güven Kurumu' vasfı gereğince tarafıma iadesi ve haksız kredi borcunun iptali talebidir.
AÇIKLAMALAR:
SONUÇ VE İSTEM: Yukarıda açıklanan yasal nedenler ve Yargıtay içtihatları doğrultusunda; Müvekkilimin hesabından yetkisiz olarak aktarılan [150.000 TL] zararın, işbu ihtarnamenin tebliğinden itibaren 3 (ÜÇ) GÜN İÇİNDE müvekkilime ait [TR... İBAN] numaralı hesaba iade edilmesini; müvekkilimin onayı dışında kullandırılan kredi ve faiz borçlarının iptal edilerek sicilinin temizlenmesini; Aksi takdirde, BDDK nezdinde şikâyet yollarına başvurulacağını, Tüketici/Ticaret Mahkemelerinde alacak ve menfi tespit davaları açılacağını, yargılama giderleri ile avukatlık vekalet ücretinin bankanıza yükletileceğini ihtaren bildiririz.
TARİH: .../.../2026
İHTAR EDEN VEKİLİ: Av. Sami IŞILAK (İmza)
Av. Sami IŞILAK Hukuk & Danışmanlık (Bu metin bilgilendirme amaçlıdır, hukuki tavsiye niteliği taşımaz. Detaylı bilgi için iletişime geçebilirsiniz.)