GÜNEŞPARTNERS

Siber Saldırı Sonrası KVKK Yükümlülükleri: Şirketler İçin Kriz Yönetimi (2026)

Siber saldırı sonrası KVKK yükümlülükleri nelerdir? Ransomware, fidye dilemması, forensic süreç ve kriz yönetimi 2026 güncel rehberde.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

15 Mayıs 2026

Okuma Süresi

8 dk okuma

Sık Sorulan Sorular

Ransomware saldırısında veriler dışarıya sızmadıysa bildirim gerekir mi?

Evet. Verilerin şifrelenerek erişilemez hale gelmesi bir erişilebilirlik ihlalidir ve KVKK kapsamında Kurul'a bildirim zorunludur. Verilerin dışarıya sızıp sızmadığı ayrı bir değerlendirme konusudur; ancak bildirimi ortadan kaldırmaz.

Fidye ödemek KVKK cezasını etkiler mi?

Hayır. Fidye ödenmesi Kurul kararlarında ne hafifletici ne de ağırlaştırıcı neden olarak değerlendirilir. Kurul'un değerlendirdiği kriter, saldırıdan önce yeterli güvenlik tedbirlerinin alınıp alınmadığı ve bildirimin süresinde yapılıp yapılmadığıdır.

USOM bildirimi KVKK bildirimi yerine geçer mi?

Hayır. İki bildirim birbirinden bağımsızdır. USOM'a bildirim siber güvenlik koordinasyonu içindir; KVKK Kurulu'na bildirim kişisel veri koruma yükümlülüğüdür. Her ikisi de ayrı ayrı ve paralel olarak yapılmalıdır.

Saldırgan yurt dışındaysa suç duyurusu işe yarar mı?

Saldırganın tespiti ve yargılanması zor olabilir; ancak suç duyurusu birçok açıdan faydalıdır: soruşturma başlatılması diğer potansiyel hedeflerin uyarılmasına katkı sağlar, forensic delillerin resmi biçimde kayıt altına alınmasını sağlar, siber sigorta tazminat talebinde destekleyici belge olarak kullanılır ve Kurul savunmasında şirketin proaktif yaklaşımını belgeler.

Digital forensics maliyeti ne kadar?

Forensic inceleme maliyeti saldırının kapsamına, etkilenen sistem sayısına ve inceleme derinliğine göre değişir. Küçük ölçekli bir olayda 50.000-150.000 TL, kapsamlı bir saldırıda 500.000 TL ve üzeri maliyet oluşabilir. Siber sigorta poliçelerinin büyük çoğunluğu forensic maliyetlerini karşılar.

Saldırı sonrası sistemleri ne zaman yeniden açabilirim?

Forensic delil toplama tamamlanmadan ve güvenlik açığı kesin olarak kapatılmadan sistemlerin yeniden devreye alınması hem delil kaybına hem de ikinci saldırıya zemin hazırlar. Forensic firmasının ve BT güvenlik ekibinin onayı alınmadan sistemler açılmamalıdır.

Çalışanımın phishing linkine tıklaması siber saldırı mı sayılır?

Evet, phishing sonucu kişisel verilere yetkisiz erişim sağlanmışsa bu bir veri ihlalidir ve KVKK bildirim yükümlülüğü doğar. Kurul, çalışan hatasını veri sorumlusunun sorumluluğunu ortadan kaldıran bir gerekçe olarak kabul etmez; aksine çalışan eğitiminin yetersizliğini ağırlaştırıcı etken olarak değerlendirir.

Saldırıyı biz değil, müşterimiz fark etti. 72 saat ne zaman başlar?

Müşterinin veya herhangi bir üçüncü tarafın ihbar etmesiyle bilgi edindiğiniz saat, sizin öğrenme anınızdır. 72 saat bu andan itibaren başlar.

Yedekleme sistemim de saldırıdan etkilendi, ne yapmalıyım?

Bu durum kriz yönetimini ciddi biçimde zorlaştırır. Forensic firma ile offline yedekleme medyalarından kurtarma denenmelidir. Kurul'a bildirimi bu durumun süreci geciktirdiğini belirterek aşamalı bildirim formatında yapın. Bu senaryo, yedekleme sistemlerinin ana ağdan izole (air-gapped) tutulmasının ne kadar kritik olduğunu somut biçimde gösterir.

Siber saldırı sonrası itibar yönetimi nasıl yapılmalı?

Şeffaflık en güçlü itibar koruma aracıdır. İhlali gizlemeye çalışmak ve sonradan ortaya çıkması, doğrudan açıklama yapmaktan çok daha ağır itibar hasarı doğurur. Proaktif iletişim stratejisi ile müşterilere ve kamuoyuna dürüst, net ve yapıcı bilgilendirme yapılması önerilir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler