Makale
Siber Suçların Hukuki Çerçevesi ve Sınıflandırılması
- Yayımlandı
- Güncellendi
“Siber suç” ifadesi hukuk dilinde tek bir suç tipini değil, bilişim sistemleri ve ağlarla bağlantılı farklı suç gruplarını anlatmak için kullanılan üst kavramı ifade eder. Bu kavramın sınırı doğru çizilmediğinde internet üzerinde işlenen her fiil aynı kategoriye sokulabilir ve suçun gerçek hukuki niteliği gözden kaçabilir. Bir fiilin dijital ortamda gerçekleşmesi ile bilişim sisteminin suçun hedefi, aracı veya işlendiği ortam olması aynı hukuki durumu anlatmaz. Sınıflandırma, kanuni tipin unsurlarını ve korunan hukuki değeri görünür kılmak için yapılmalıdır.
Siber suç kavramı neden tek başına yeterli değildir
Ceza hukukunda sorumluluk suçun kanuni tanımına göre belirlenir. “Siber suç işledi” biçimindeki genel ifade hangi fiilin cezalandırıldığını göstermez. Sisteme yetkisiz erişim, sistemdeki veriyi bozma, banka hesabının hileli işlemde kullanılması, sosyal medya üzerinden tehdit veya kişisel verinin hukuka aykırı paylaşılması birbirinden farklı maddi unsurlara ve korunan değerlere sahiptir. Hepsinde bilgisayar veya internet bulunması bu farklılıkları ortadan kaldırmaz.
Bu nedenle siber suç kavramı daha çok kriminolojik, teknik ve sistematik bir sınıflandırma işlevi görür. Ceza davasında ise somut eylem Türk Ceza Kanunundaki veya özel kanundaki belirli suç tipine bağlanır. Kanunilik ilkesi, teknolojik benzerlikten hareketle yeni suç yaratılmasına veya mevcut hükmün kıyas yoluyla genişletilmesine izin vermez. Yeni bir teknik yöntem eski bir suç tipinin unsurlarını karşılayabilir, fakat bu sonuca teknolojinin yeniliği değil kanuni unsurların gerçekleşmesi üzerinden ulaşılır.
Bilişim sisteminin suçun hedefi olması
Birinci sınıflandırma, bilişim sisteminin veya sistemdeki verinin doğrudan saldırının hedefi olduğu fiillerdir. Yetkisiz erişim, sistemin işleyişinin engellenmesi, verinin bozulması veya yok edilmesi bu gruba örnek oluşturur. Bu fiillerde sistem yalnız olayın gerçekleştiği yer değildir. Korunan hukuki değer, sistemin güvenliği, işleyişi veya veri üzerindeki tasarruf imkanlarıyla doğrudan bağlantılıdır.
Türk Ceza Kanununun bilişim alanındaki düzenlemeleri sistemin kendisine yönelik müdahaleleri özel suç tipleri halinde ele alır. Kanun metnindeki “bilişim sistemi”, “veri”, “erişim”, “bozma” veya “engelleme” gibi kavramların teknik gerçeklikle uyumlu yorumlanması gerekir. Örneğin bir kullanıcının sisteme başlangıçta yetkili biçimde girmiş olması, sonradan yetki sınırını aşan her davranışın aynı suç tipine otomatik olarak girdiği anlamına gelmez. Somut fiil ve kanuni unsur eşleştirilmelidir.
Yargıtayın güncel kararları da bilişim sistemine yönelik eylemlerde fiilin teknik ayrıntısının hukuki nitelendirmeyi etkilediğini göstermektedir. Hesaba erişme, mevcut veriyi değiştirme veya erişimi engelleme birbirinden ayrılabilir davranışlardır. Mahkemenin teknik eylemi doğru belirlemesi, tek bir “hesap ele geçirildi” ifadesinden daha sağlıklı suç vasfı kurulmasını sağlar.
Bilişim sisteminin suçun aracı olması
İkinci grup, klasik suçun dijital araçla işlenmesidir. Dolandırıcılık, tehdit, şantaj, hakaret veya belirli kişisel veri suçları internet ve haberleşme araçları kullanılarak gerçekleştirilebilir. Bu olaylarda bilgisayar sistemi çoğu zaman korunmak istenen asıl hukuki değer değildir. Sistem, failin mağdura ulaşmasını, hileli içerik göndermesini veya veriyi yaymasını sağlayan araç niteliğindedir.
Ceza kanunu kimi suçlarda bilişim sisteminin araç olarak kullanılmasını nitelikli hal şeklinde düzenleyebilir. Bu durumda dijital araç, doğrudan cezanın belirlenmesini etkileyen kanuni unsur haline gelir. Başka suçlarda ise internet üzerinden işlenme yalnız olayın gerçekleştirilme biçimidir ve ayrıca “siber suç” adıyla yeni bir suç oluşturmaz. Hangi ihtimalin bulunduğu ilgili suç tipinin metninden belirlenir.
Örneğin sosyal medya üzerinden gönderilen tehdit mesajı bakımından hukuki incelemenin merkezi mesajın iletildiği platform değil, tehdidin kanuni unsurlarıdır. Hesaba kimin eriştiği ve mesajı kimin gönderdiği dijital delil sorunu oluşturabilir, buna karşılık suçun hukuki niteliği tehdit hükmüne dayanabilir. Dijital kanal ile suçun hukuki çekirdeğinin ayrılması, hem soruşturmanın yönünü hem de delil değerlendirmesini netleştirir.
Dijital ortamın yalnız olay yeri olması
Üçüncü kategori, internet veya bilişim sisteminin olayın gerçekleştiği ortamı sağlamasına rağmen suç tipinin teknolojiye özgü olmadığı durumlardır. Çevrim içi toplantıda söylenen söz, e-posta ile iletilen hukuka aykırı açıklama veya sosyal ağda yayımlanan içerik bakımından dijital ortam görünür olsa da esas hukuki mesele başka bir ceza normuyla ilgili olabilir. Her çevrim içi eylemi bağımsız bilişim suçu saymak suç sistematiğini bozar.
Dijital ortamın önemsiz olduğu da söylenemez. Yayının erişim alanı, kalıcılığı, mağdura ulaşma biçimi, delilin kaynağı ve failin kimliğinin tespiti teknoloji nedeniyle farklılaşabilir. Bu özellikler soruşturma yöntemini veya somut suçun belirli unsurlarını etkileyebilir. Ancak teknolojik ortam, kanunda öngörülmeyen yeni bir suç kategorisi yaratmaz.
Budapeşte Sözleşmesindeki sistematik
Avrupa Konseyinin Budapeşte Siber Suç Sözleşmesi siber suçların sınıflandırılmasında uluslararası ölçekte önemli bir referanstır. Sözleşme bilgisayar verisi ve sistemlerinin gizliliği, bütünlüğü ve erişilebilirliğine karşı suçları, bilgisayarla bağlantılı suçları, içerikle ilgili belirli suçları ve telif haklarıyla bağlantılı ihlalleri ayrı gruplar halinde düzenler. Ayrıca elektronik delile yönelik usul hükümleri ve uluslararası iş birliği mekanizmaları içerir.
Sözleşmenin sistematiği “internet suçu” gibi tek bir kategori yerine farklı korunan değerleri ayırır. Aynı zamanda elektronik delil hükümlerinin yalnız bilişim suçlarına özgü olmaması önemli bir ayrımdır. Bir cinayet, örgütlü suç veya ekonomik suç soruşturmasında da elektronik delil bulunabilir. Siber suç ile elektronik delil bu nedenle örtüşen fakat aynı olmayan kavramlardır.
Yetkisiz erişim kavramının sınırı
Bilişim sistemine erişim suçlarında “yetki” teknik parola bilgisinden daha geniş bir meseledir. Bir kişinin parolayı bilmesi veya sistemin erişime izin vermesi hukuki yetkiyi her zaman kanıtlamaz. Tersine, hesabın sahibi başka kişiye belirli kullanım izni vermişse sırf hesabın başkasına ait olması erişimi otomatik olarak hukuka aykırı hale getirmeyebilir. Yetkinin kaynağı, kapsamı ve geri alınıp alınmadığı somut olaydan belirlenmelidir.
Yargıtayın sosyal medya hesabına ilişkin bir kararında parolanın başlangıçta gönüllü biçimde verilmiş olması ilk erişimin hukuka aykırılığı değerlendirmesinde önem taşımış, sonradan parolanın değiştirilmesi gibi teknik davranışların ayrıca incelenmesi gerektiği kabul edilmiştir. Bu yaklaşım tek bir teknik hareketin bütün olayın hukuki niteliğini belirlemeye yetmediğini gösterir. Yetki ilişkisi zaman içinde değişebilir.
Veriye müdahale ile sisteme müdahalenin ayrılması
Sisteme erişmek, veriyi değiştirmek ve sistemin çalışmasını engellemek teknik olarak birbirini takip eden hareketler olabilir. Ceza hukuku bakımından ise farklı maddi unsurlar doğurabilir. Kullanıcının hesaba girmesi bir erişim fiili, hesaptaki veriyi silmesi veri müdahalesi, parolayı değiştirerek hak sahibinin erişimini engellemesi ise sistem veya erişim işleyişi bakımından başka bir fiil oluşturabilir.
Soruşturmanın yalnız genel “hackleme” ifadesi üzerinden yürütülmesi bu ayrıntıları kaybettirebilir. Hangi kullanıcı hesabında hangi işlem yapılmış, veri önce ve sonra hangi durumda, erişim yetkisi neydi ve sistem hangi teknik sonuca uğradı soruları ayrı ayrı belirlenmelidir. Ceza normu teknik olgudan sonra uygulanır.
Ekonomik suçlar ve bilişim araçları
Dijital bankacılık ve elektronik ödeme sistemleri ekonomik suçlarla bilişim hukukunun kesiştiği geniş bir alan yaratır. Hesap hareketinin internet üzerinden yapılması her olayı aynı suça dönüştürmez. Hileli işlem, yetkisiz erişim, ödeme aracının kullanımı, mağdurun iradesinin nasıl etkilendiği ve paranın hangi aşamada transfer edildiği suç vasfını değiştirebilir.
Teknik kayıtlar bu olaylarda önemli olmakla birlikte failiyeti otomatik olarak göstermez. IP bilgisi, cihaz kimliği, hesap oturumu, SMS doğrulaması veya banka hareketi farklı bağlantı düzeyleri sağlar. Bir hesabın para transferinde kullanılması, hesap sahibinin hileli planı bildiğini tek başına kanıtlamaz. Manevi unsur ve iştirak ilişkisi diğer delillerle birlikte değerlendirilmelidir.
Kişisel veriler ve haberleşme suçları
Dijital ortam kişisel verilerin kaydedilmesini, kopyalanmasını ve yayılmasını kolaylaştırır. Türk Ceza Kanunu kişisel verilerin hukuka aykırı kaydedilmesi, verilmesi veya ele geçirilmesi gibi fiilleri ayrı hükümlerle korur. Aynı şekilde haberleşmenin gizliliğine ilişkin suçlar da dijital mesajlaşma ve elektronik iletişimle bağlantılı olabilir. Bu suçlar bilişim sistemi kullanılarak işlenebilse de korunan hukuki değer yalnız sistem güvenliği değildir.
Bir mesajlaşma kaydının ele geçirilmesi olayında verinin kişisel veri niteliği, haberleşme içeriği olup olmadığı, failin haberleşmenin tarafı olup olmadığı ve içeriğin nasıl elde edildiği farklı hükümler açısından önem taşıyabilir. Yargıtay kararları dijital haberleşme kayıtlarının hukuki nitelendirilmesinde bu ayrımların somut olay üzerinden yapılması gerektiğini göstermektedir.
Zararlı yazılım ve otomasyon hukuki unsurları değiştirmez
Kötü amaçlı yazılım, bot ağı veya otomatik araç kullanılması eylemin teknik ölçeğini büyütebilir. Binlerce hesaba otomatik parola denemesi yapılması veya zararlı yazılımla sistem işleyişinin bozulması tek tek insan işlemlerinden farklı teknik yöntemlerdir. Ceza hukuku yine fiilin kanuni tipe uygunluğunu, kastı, iştirak ilişkisini ve varsa nitelikli halleri inceler.
Aracın otomatik olması failin iradesini ortadan kaldırmaz, fakat teknik sistemin öngörülmeyen davranışı veya üçüncü kişi müdahalesi manevi unsur değerlendirmesinde önem kazanabilir. Yazılımın ne yaptığı ile sanığın neyi bildiği ve istediği ayrı meselelerdir. Kodun belirli davranışı gerçekleştirmesi, o kodla ilişkili herkesin aynı suç kastına sahip olduğunu göstermez.
Sınır aşanlık ve yetki sorunu
Siber suçların önemli özelliği teknik altyapının birden fazla ülkede bulunabilmesidir. Fail bir ülkede, mağdur başka ülkede, hizmet sağlayıcı ve sunucu ise üçüncü bir ülkede olabilir. Bu yapı hangi devletin ceza kanununun uygulanacağı, hangi makamın veriye erişebileceği ve elektronik delilin nasıl talep edileceği sorunlarını doğurur.
Budapeşte Sözleşmesi uluslararası iş birliğini bu nedenle maddi suç tanımlarıyla birlikte ele alır. Buna rağmen sözleşme her olayda ulusal yetki kurallarını ortadan kaldıran tek tip bir mekanizma değildir. Türk hukukunda yer bakımından uygulama, uluslararası adli iş birliği ve somut delilin bulunduğu ülkenin hukuku ayrı ayrı değerlendirilir.
Siber suç sınıflandırmasının soruşturmaya etkisi
Doğru sınıflandırma yalnız akademik bir düzenleme değildir. Sistemin hedef olduğu olayda adli bilişim incelemesi erişim ve veri değişikliği izlerine odaklanabilir. Sistem araç olarak kullanılmışsa kullanıcı kimliği, iletişim içeriği ve ekonomik hareketler daha önemli olabilir. Dijital ortam yalnız olay yeri ise delilin korunması ve failin tespiti teknik boyut taşırken suçun hukuki unsurları klasik norm üzerinden kurulabilir.
Yanlış sınıflandırma yanlış delil beklentisi de yaratır. IP adresinin bulunması her olayda faili göstermediği gibi, cihazda suçla bağlantılı içeriğin bulunması da içeriğin kim tarafından ve hangi iradeyle kullanıldığını tek başına açıklamaz. Teknik inceleme suç teorisinin yerine geçmez.
Suç aracı ile suçun hazırlık vasıtası arasındaki fark
Bir bilgisayar programının veya ağ aracının suçta kullanılabilmesi, o aracın her kullanımını hukuka aykırı hale getirmez. Ağ tarama, uzaktan yönetim, şifreleme veya güvenlik testi için kullanılan pek çok araç meşru amaçlara da hizmet eder. Ceza hukuku teknik aracın adından değil, kanuni suç tipinde düzenlenen fiilden ve manevi unsurdan hareket eder.
Bu ayrım özellikle siber güvenlik araştırmalarında önem taşır. Yetkili sızma testi ile yetkisiz sisteme müdahale aynı teknik yöntemleri kullanabilir. Fark, yetkinin varlığı, kapsamı ve gerçekleştirilen eylemin sınırlarında ortaya çıkar. Araç bulundurmak ile o aracı suçun icrasında kullanmak birbirine eşitlenemez, özel olarak cezalandırılan hazırlık fiilleri varsa bunların kanuni şartları ayrıca değerlendirilir.
İçerik suçları ile sistem suçlarını ayırmak
İnternet üzerinden yayılan hukuka aykırı içerik ile bilişim sistemine saldırı farklı hukuki eksenlerdir. İlkinde değerlendirme çoğu kez içeriğin anlamı, hedefi ve yayım biçimi üzerinde yoğunlaşır. İkincisinde yetkisiz erişim, veri müdahalesi ve sistem işleyişi gibi teknik olgular ön plana çıkar. Aynı soruşturmada iki eksen birlikte bulunabilir, fakat birinin delilleri diğerinin unsurlarını otomatik olarak kanıtlamaz.
Örneğin ele geçirilmiş hesaptan hukuka aykırı içerik yayımlanmışsa hesabın ele geçirilmesi ayrı, yayımlanan içeriğin cezai niteliği ayrı değerlendirilir. Hesap sahibini içerikten sorumlu tutabilmek için paylaşımın onun iradesiyle yapıldığı gösterilmelidir. Dijital kimlik ile hukuki failiyetin ayrılması siber suç sınıflandırmasının en işlevsel sonuçlarından biridir.
Teknik terim ile kanuni unsur aynı şey değildir
“Hackleme”, “hesap çalma”, “veri sızdırma” veya “bot saldırısı” teknik ve gündelik dilde geniş anlam taşıyabilir. Ceza hukuku bu etiketleri doğrudan suç tipi olarak kullanmaz. İddianın hangi erişim, veri müdahalesi, hile, açıklama veya başka fiile dayandığı somutlaştırılmalı ve kanuni unsur o fiil üzerinden kurulmalıdır. Teknik etiket olayın anlatımını kolaylaştırabilir, hukuki nitelendirmenin yerine geçemez.
Her dijital suç “siber suç” değildir
Günlük dilde internet aracılığıyla işlenen pek çok fiile siber suç denilebilir. Hukuki analizde ise bu etiketin sınırı korunmalıdır. Bir sosyal medya paylaşımı hakaret suçu bakımından değerlendirilebilir, bir çevrim içi satış dolandırıcılık iddiasına konu olabilir, mesaj içeriği tehdit oluşturabilir. Bunların her biri dijital ortamda gerçekleşse de ayrı bir “siber hakaret” veya “siber tehdit” suç tipi bulunduğu varsayımıyla hareket edilemez.
Siber suç kavramının en yararlı kullanımı, teknoloji ile suç arasındaki ilişkiyi açıklamasıdır. Sistem hedefse sistem güvenliği merkezde, sistem araçsa klasik suçun dijital biçimi merkezde, internet yalnız ortam ise ilgili genel suç tipi merkezde tutulur. Bu sınıflandırma kanunilik ilkesini korurken teknik soruşturmanın hangi olgulara yönelmesi gerektiğini de daha anlaşılır hale getirir.
Kaynaklar
- 5237 sayılı Türk Ceza Kanunu, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç
- Council of Europe, Convention on Cybercrime (Budapest Convention), ETS No. 185.Erişim: Kaynağı aç
- Yargıtay 11. Ceza Dairesi, E. 2025/5873, K. 2026/629, bilişim sistemine yönelik fiillerin hukuki nitelendirilmesi.Erişim: Kaynağı aç
- Yargıtay 12. Ceza Dairesi, E. 2021/1730, K. 2024/2899, sosyal medya hesabına erişim ve teknik inceleme değerlendirmeleri.Erişim: Kaynağı aç
- Yargıtay 6. Ceza Dairesi, E. 2023/12044, K. 2025/2084, dijital haberleşme kayıtları ve hukuki nitelendirme.Erişim: Kaynağı aç
- 5271 sayılı Ceza Muhakemesi Kanunu, özellikle dijital veriye ve delillerin değerlendirilmesine ilişkin hükümler, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç