🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

E-defter saklama hizmeti veren entegratör ransomware saldırısına uğrarsa bizim sorumluluğumuz nedir?

Kurumsal e-defterlerimizin (yevmiye, kebir ve onaylı beratlar) saklanması ve arşivlenmesi için GİB lisanslı özel bir entegratör firma ile sözleşme imzaladık. Ancak entegratörün veri merkezine düzenlenen sofistike bir fidye yazılımı (ransomware) saldırısı sonucu, kurumumuza ait son 3 yıla ait e-defter arşivinin şifrelendiğini ve entegratörün felaket kurtarma (DR) yedeklerinin de zarar gördüğünü öğrendik. Entegratörle aramızda SLA ve veri saklama sözleşmesi bulunmasına rağmen, bir vergi denetiminde defterleri ibraz edemezsek VUK ve TTK karşısında yasal mükellefiyet kime aittir? Entegratörün kusuru bizi cezai ve mali sorumluluktan muaf tutar mı ve bu süreçte SOME / BT ekiplerimiz nasıl bir adli ve idari savunma stratejisi izlemelidir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Özel entegratörün siber saldırıya uğrayarak e-defter arşivini kaybetmesi durumunda şirketlerin bilmesi gereken en yalın ve acı kural şudur: Vergi hukuku ve Türk Ticaret Kanunu nezdinde sorumluluk tamamen asıl mükelleftedir; entegratöre devredilemez. 213 Sayılı Vergi Usul Kanunu'nun (VUK) Mükerrer 242. maddesi ve Elektronik Defter Genel Tebliğleri açıkça belirtmektedir ki; e-defterlerin muhafaza ve ibraz yükümlülüğü doğrudan mükellefe aittir. Özel bir saklamacı kuruluş veya GİB izinli entegratör kullanılmış olması, mükellefin yasal sorumluluğunu ortadan kaldırmaz. Olası bir vergi incelemesinde 'Defterlerimi entegratör tutuyordu, onlar fidye yazılımına yakalandı' savunması vergi idaresi tarafından re'sen tarhiyatı engelleyen bir mazeret olarak kabul edilmez.



1. Mücbir Sebep Tartışması ve 'Basiretli Tacir' İlkesi:

VUK'un 13. maddesinde sayılan 'mücbir sebep' halleri genellikle mükellefin kendi iradesi dışındaki olağanüstü felaketleri (deprem, yangın, sel vb.) kapsar. Yargıtay ve Danıştay yerleşik içtihatlarında, üçüncü bir firmanın (entegratörün) siber saldırıya uğraması doğrudan mükellef lehine mücbir sebep sayılmamaktadır. Türk Ticaret Kanunu Madde 18/2 uyarınca her tacir ticaretine ait bütün faaliyetlerinde 'basiretli bir iş adamı gibi hareket etmekle' yükümlüdür. Basiretli tacir ilkesi gereğince, mükellefin tek bir saklamacıya güvenmeyip 3-2-1 yedekleme kuralına göre kendi bünyesinde de ikincil bir arşiv tutması beklenir.



2. Entegratörden Talep Edilecek Adli Bilişim ve Güvenlik Kanıtları:

Sürecin ceza hukuku ve tazminat boyutunda haklılığınızı kanıtlamak ve mahkemeye sunmak için entegratörden ivedilikle şu teknik belgeler resmi yazı ile talep edilmelidir:

  • Kök Neden Analizi (RCA) ve DFIR Raporu: Saldırının ne zaman başladığı, hangi ransomware grubunca gerçekleştirildiği, entegratörün HSM (Hardware Security Module) FIPS 140-2 Level 3 cihazlarının etkilenip etkilenmediği ve verilerin sızdırılıp sızdırılmadığına dair akredite bir adli bilişim firması tarafından hazırlanmış resmi rapor.
  • Sertifika ve Log Kayıtları: İmzalamalarda kullanılan Mali Mühür veya kurumsal mühürlerin zafiyete uğrayıp uğramadığı, CRL/OCSP iptal durumları ve GİB aktarım logları.
  • KVKK Bildirimi: Entegratör veri işleyen (data processor) sıfatıyla durumu 72 saat içinde Kişisel Verileri Koruma Kurumu'na (KVKK) bildirmiş olmalıdır; bu bildirimin bir örneği temin edilmelidir.


3. İdari ve Adli Yol Haritası:
  1. 15 Günlük Zayi Davası: Entegratörün veri kaybını şirketinize yazılı olarak tebliğ ettiği tarihten itibaren 15 gün içinde Asliye Ticaret Mahkemesi'nde Zayi Belgesi davası açılmalı ve entegratör davaya kusurlu üçüncü şahıs olarak 'ihbar' edilmelidir.
  2. GİB İkincil Saklama Doğrulaması: Zorunlu olan GİB e-Defter Saklama Programı arşivine ilgili dönemlerin aktarılıp aktarılmadığı kontrol edilmeli, GİB'deki kopyalara erişim için dilekçe verilmelidir.
  3. Rücu ve Tazminat Davası: Şirkete kesilebilecek usulsüzlük cezaları, KDV indirim iptalleri ve mali zararlar için entegratör aleyhine sözleşmedeki SLA ihlali ve haksız fiil hükümleri uyarınca tazminat davası açılmalıdır.
Yanıtlayan
Siber Olay M.

Kurumsal savunma mimarisi açısından entegratör bağımlılığı olan firmaların üçüncü taraf risk yönetimi (Third-Party Risk Management - TPRM) uygulamaları şarttır:

  • Denetim Hakkı (Right to Audit): Entegratörle yapılan sözleşmelerde SOC 2 Type II denetim raporlarının yıllık olarak paylaşılması ve yılda en az bir kez bağımsız sızma testi (pentest) özet raporlarının sunulması şart koşulmalıdır.
  • API Tabanlı Yerel Arşivleme: Entegratör onaylı beratı GİB'den aldığı anda, muhasebe sisteminiz otomatik bir REST/SOAP API tetikleyicisiyle imzalı XML'i ve beratı anında yerel WORM (değiştirilemez) depolama alanına çekmelidir. Arşivlemeyi tamamen dışarıya delege etmek felakete davetiye çıkarmaktır.
Yanıtlayan
SOC Analisti Berke K.