🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

GİB'e beratı gönderilmiş ama kendisi ransomware ile şifrelenmiş e-defter dosyalarının yedeği yoksa yasal süreç nasıl işler?

Muhasebe sunucumuz LockBit türevi bir fidye yazılımı saldırısına uğradı; ilgili aya ait Yevmiye ve Kebir e-defter XML dosyalarımız şifrelenirken Volume Shadow Copy (VSS) yedeklerimiz de tamamen silindi. Neyse ki Gelir İdaresi Başkanlığı'na (GİB) süresi içinde berat yüklemesi yapılmıştı ve onaylı berat dosyalarımız GİB portalında mevcut; ancak e-defterin ana gövdesi olan XML dosyalarının kurumumuzda başka hiçbir yedeği kalmadı. Beratı onaylanmış olmasına rağmen e-defter asılları yok olan bir kurum için Vergi Usul Kanunu (VUK), Türk Ticaret Kanunu (TTK) ve GİB düzenlemeleri nezdinde yasal süreç nasıl işler? Zayi belgesi davası, GİB bildirim süreleri ve adli bilişim tespit tutanağı gereksinimleri nelerdir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Ransomware saldırısı neticesinde e-defter XML dosyalarının şifrelenmesi ve yerel yedeklerin yok olması, şirketler için son derece ağır mali ve cezai sonuçlar doğurabilecek kritik bir felaket senaryosudur. 1 Sıra No'lu Elektronik Defter Genel Tebliği uyarınca, mükellefler e-defter dosyalarını ve bunlara ait beratları yasal muhafaza süresi (VUK'a göre 5 yıl, TTK'ya göre 10 yıl) boyunca elektronik ortamda bütünlüğü ve gizliliği korunacak şekilde saklamak ve yetkili mercilere ibraz etmekle yükümlüdür. Beratın GİB'de bulunması, asıl defter XML'lerinin ibraz yükümlülüğünü ortadan kaldırmaz. Ana defter olmaksızın berat tek başına bir anlam ifade etmez; ibraz edilememesi durumunda defterler 'hiç tutulmamış' sayılarak re'sen vergi tarhiyatı ve KDV indirimlerinin iptali riski doğar.



1. Adli Bilişim Tespiti ve Delil Zincirinin Korunması:

Yasal süreçlere başlamadan önce siber saldırının teknik olarak belgelenmesi şarttır. Şifrelenen sunucu üzerinde format atma veya sistemi yeniden kurma işlemi kesinlikle yapılmamalıdır:

  • Sunucunun RAM belleği adli olarak dump edilmeli, diskler write-blocker (yazma koruma) donanımı ile adli kopya (E01 veya DD formatında RAW image) olarak imajlanmalıdır.
  • Ransomware aktivitesi, fidye notu (ransom note), vssadmin.exe delete shadows komut izleri, Event ID 1102 (Güvenlik günlüğünün silinmesi) ve MFT ($Master File Table) üzerindeki dosya şifreleme zamanları adli bilişim uzmanlarınca raporlaştırılmalıdır.
  • Bu teknik rapor, mahkemede delil başlangıcı teşkil edecek resmi 'Siber Olay Müdahale ve Adli Tespit Tutanağı' haline getirilir.


2. TTK Madde 82/7 Kapsamında 15 Günlük Zayi Belgesi Davası:

Türk Ticaret Kanunu'nun 82. maddesinin 7. fıkrası uyarınca; bir tacir defterlerini saklamakla yükümlü olduğu süre içinde yangın, su baskını, yer sarsıntısı gibi bir afet veya saklama şartlarını ortadan kaldıran harici kaçınılmaz olaylar (siber saldırı/ransomware) sebebiyle ziyan ederse, ziyanı öğrendiği tarihten itibaren 15 gün içinde şirket merkezinin bulunduğu yerdeki Asliye Ticaret Mahkemesi'nden zayi belgesi verilmesini istemek zorundadır. Bu 15 günlük süre hak düşürücü süredir; kaçırılması durumunda vergi incelemelerinde mücbir sebep iddiası tamamen geçersiz sayılır.



3. Gelir İdaresi Başkanlığı'na (GİB) Resmi Başvuru:

Zayi belgesi davası açıldıktan hemen sonra mahkeme tensip zaptı, adli bilişim raporu ve savcılık suç duyurusu ile birlikte GİB Denetim ve Uyum Yönetimi Daire Başkanlığı'na (e-Defter Şube Müdürlüğü) resmi dilekçe ile durum bildirilir.



4. Defterin Veritabanından Yeniden Üretimi (Re-generation) ve Hash Uyumu:

Eğer muhasebe veri tabanı (SQL Server, Oracle vb.) sağlam kurtarılabilmişse veya ERP yedeği varsa, ilgili dönemin yevmiye kayıtları muhasebe yazılımı aracılığıyla yeniden XML formatında üretilir. Ancak burada aşılması gereken en kritik teknik engel kriptografik özet (SHA-256) uyumudur:

  • Yeniden üretilen e-defter XML'inin SHA-256 hash'i, daha önce GİB'e iletilen ve onaylanan berattaki <ds:DigestValue> alanındaki hash ile birebir aynı (bit-level identical) olmak zorundadır.
  • Eğer veritabanındaki verilerde en ufak bir kuruş, karakter veya XML boşluk/formatlama farkı olursa hash tutmayacaktır. Hash tutturulamazsa mahkemeden alınan Zayi Kararı ve GİB özel onayı ile eski beratların sistemden iptal edilip, yeni üretilen defterlere ait beratların 'özel onaylı' olarak yeniden yüklenmesi prosedürü işletilir.
Yanıtlayan
Kıdemli Güvenlik Mimarı T.

Ransomware adli bilişim incelemelerinde disk imajı alındıktan sonra teknik olarak veri kurtarma olanakları sonuna kadar zorlanmalıdır:

  • VSS Shadow Carving ve Unallocated Space Taraması: Fidye yazılımları genellikle vssadmin ile gölge kopyaları siler ancak VSS blokları diskin ayrılmamış alanında (unallocated space) bir süre kalıntı olarak bulunabilir. PhotoRec veya X-Ways Forensics ile XML dosya başlıkları (<?xml version=) taranarak defter parçaları kurtarılmaya çalışılmalıdır.
  • Kriptografik İnceleme (NoMoreRansom): Saldırganın kullandığı ransomware varyantı tespit edilmeli (örneğin bilinen zayıf anahtar türetme hatası olan eski LockBit veya Phobos türevleri), açık kaynaklı veya güvenlik kuruluşlarının sağladığı master private key decrypter araçları araştırılmalıdır.
  • GİB İkincil Saklama Arşivi: Mükelleflerin e-defter beratları ile birlikte defter dosyalarını da GİB İkincil Saklama Sistemi'ne gönderme zorunluluğu bulunmaktadır. Eğer bu aktarım zamanında yapıldıysa, GİB e-Defter portalı üzerinden defter kopyalarının indirilmesi için ivedilikle idari talepte bulunulmalıdır.
Yanıtlayan
Adli Bilişim Uzmanı D.