Odak Alanı

Siber olaya karşı hukuken hazırlıklı kurum.

Olay müdahale planından NIS2 kapsam analizine, siber sigorta rücusundan tedarikçi güvenlik maddelerine — siber güvenliğin hukuk katmanını uçtan uca kuruyoruz.

Genel Bakış

Siber Güvenlik için bütüncül hukuki çerçeve

Siber güvenlik ihlali yalnızca teknik bir olay değildir. Bildirim süreleri, kişisel veri riski, sözleşmesel sorumluluk, sigorta, itibar ve delil güvenliği aynı anda yönetilmelidir.

Teknik ekiplerle birlikte çalışarak olay müdahalesinin hukuki tarafını, bildirim yükümlülüklerini ve üçüncü taraf sorumluluklarını uygulanabilir şekilde planlarız.

Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Uyum Açıkları

Siber hazırlıkta en sık gördüğümüz 6 açık

Siber olay teknik bir kriz olarak başlar, hukuki bir dosya olarak biter: bildirimler, sözleşmeler, sigorta ve deliller. Hukuk katmanı saldırıdan önce kurulur.

01

Olay müdahale planında hukuk yok

Teknik runbook var ama bildirim kararlarını kimin vereceği, avukatın ne zaman devreye gireceği yazılı değil — 72 saatlik pencere, karar mercii aramakla geçer.

KVKK m.12 · GDPR m.33Olay müdahale planı →
02

NIS2 kapsamı hiç analiz edilmemiş

AB’de faaliyet veya kritik tedarik zinciri konumu, şirketi NIS2 yükümlülüklerine taşıyabilir; yönetim sorumluluğu ve bildirim süreleri kapsam analizi olmadan yönetilemez.

NIS2 (EU) 2022/2555NIS2 kapsam & politika →
03

Politikalar sertifika için yazılmış

Rafta duran BGYS seti, denetimde ve davada “fiilen uygulanmayan tedbir” olarak aleyhe döner. Politika, eğitim ve kayıt üçlüsü birlikte yaşamalıdır.

KVKK m.12 · ISO 27001 pratiğiBGYS & politika seti →
04

Siber poliçe koşulları operasyonla çelişiyor

Poliçedeki güvenlik taahhütleri (MFA, yedekleme, güncelleme) fiilen sağlanmıyorsa, hasar günü teminat reddi sürpriz olmaz. Poliçe-uyum eşleşmesi denetlenmelidir.

Poliçe şartları · rücu pratiğiSiber sigorta & rücu →
05

Tedarikçi güvenlik maddeleri zayıf

Saldırıların önemli kısmı tedarikçi üzerinden gelir; bildirim süresi, denetim hakkı ve sorumluluk paylaşımı sözleşmede yoksa, zarar içeride kalır.

Sözleşmesel güvenlik maddeleriTedarikçi güvenlik maddeleri →
06

Adli bilişim ve delil zinciri plansız

Olay gecesi format atılan sunucu, hem savunmayı hem rücuyu imkânsızlaştırır. Delil toplama ve saklama zinciri müdahale planının parçası olmalıdır.

HMK ispat · adli bilişimDelil & e-keşif düzeni →
Neden Köksal?

Teknik ekiple aynı masada, hukuki disiplinle

Siber olaylarda hukuk geç çağrıldığında; bildirim süreleri kaçar, deliller bozulur ve iletişim yeni riskler üretir. Veriler & Siber Güvenlik Masamızla olaya teknik ekip kadar hızlı dahil olur, süreci yaptırım ve dava riskini küçülterek yönetiriz.

  • Olay anında 7/24 erişilebilir hukuki müdahale düzeni
  • KVKK/GDPR bildirimlerinde süre ve kapsam hâkimiyeti
  • Adli bilişim ekipleriyle yerleşik çalışma pratiği
  • Siber sigorta poliçelerinde kapsam ve rücu deneyimi
  • Teknik dili hukuka çeviren Hukuk Mühendisliği yaklaşımı
Siber Güvenlik çok disiplinli ekip
Neden Köksal?

Teknik ekiple aynı dili konuşan hukuk masası

72sBildirim penceresi disiplini
2Rejim — KVKK & GDPR/NIS2
TR·DE·ENOlay iletişim dilleri
Tek masaHukuk + adli bilişim koordinasyonu
09

İlgili Mevzuat

Siber Güvenlik odağını doğrudan ilgilendiren mevzuatı Mevzuat Radarı’nda sade bir dille izliyoruz.

ABAvrupa B.AB Direktif & TüzükYürürlükteAB Genel Veri Koruma Tüzüğü (GDPR)Kaynak · ABl. L 119, 4.5.2016Yürürlük · 25.05.2018Son değişiklik · Kas 2025 (Digital Omnibus önerisi — tüzük metni değişmedi)

AB veri koruma rejiminin çerçevesi: AB’deki kişilere mal ve hizmet sunan veya davranışlarını izleyen Türk şirketlerini de doğrudan kapsar.

İlgiliKişisel Verilerin KorunmasıTicaret HukukuBorçlar & Sözleşmeler Hukuku
TRTürkiyeKanunYürürlükteKişisel Verilerin Korunması Kanunu (KVKK, 6698)Kaynak · RG 29677, 07.04.2016Yürürlük · 07.04.2016Son değişiklik · Mar 2024 (7499) · Oca 2025 (yurt dışı aktarım rehberi)

Türkiye’nin veri koruma çerçevesi: 2024 değişiklikleriyle özel nitelikli veriler ve yurt dışı aktarım rejimi yeniden kuruldu; standart sözleşme ve Kurul bildirimi uygulamanın merkezinde.

İlgiliKişisel Verilerin Korunmasıİş HukukuTicaret Hukuku
ABAvrupa B.AB Direktif & TüzükYürürlükteAB Siber Güvenlik Direktifi (NIS2)Kaynak · ABl. L 333, 27.12.2022Yürürlük · 17.10.2024 (iç hukuka aktarım)Son değişiklik · Ara 2025 (Almanya: NIS2UmsuCG yürürlükte, BGBl. 2025 I Nr. 301)

Kritik ve önemli sektörlerde siber güvenliği yönetim kurulu sorumluluğuna bağlayan direktif; AB’deki müşteri ve grup şirketleri üzerinden Türk tedarikçilere de yansır.

İlgiliKişisel Verilerin KorunmasıBorçlar & Sözleşmeler HukukuSigorta Hukuku
ABAvrupa B.AB Direktif & TüzükSüreçteAB Siber Dayanıklılık Tüzüğü (CRA)Kaynak · ABl. L 2024/2847, 20.11.2024Yürürlük · 10.12.2024 (kademeli; tam uygulama 11.12.2027)Son değişiklik · Ara 2025 (Uygulama Tüzüğü (AB) 2025/2392)

Dijital unsurlar taşıyan ürünlere AB genelinde siber güvenlik gereklilikleri ve CE işareti zorunluluğu getiren tüzük; ürünü AB pazarına süren Türk şirketi doğrudan “imalatçı” sayılır ve yükümlülüğü ithalatçıya devredemez.

İlgiliTicaret HukukuFikri Mülkiyet HukukuKişisel Verilerin Korunması
Mevzuat Radarı’nı açın
Pratik Kaynak

Siber Güvenlik için 8 maddelik hukuki kontrol listesi

E-postanızı bırakın; tam listeyi hemen açalım. Yazdırıp ekibinizle paylaşabilirsiniz.

  1. Müdahale planında hukuk adımları — Bildirim karar ağacı, avukat devreye girme anı ve iletişim onayı yazılı.
  2. Bildirim matrisi — KVKK, GDPR, NIS2, sözleşmesel ve sigorta bildirimleri — süre ve muhatap tablosu hazır.
  3. NIS2 kapsam analizi — Sektör, ölçek ve AB bağlantısı üzerinden kapsam değerlendirmesi belgelenmiş.
  4. Politika seti yaşıyor — BGYS politikaları güncel; eğitim ve uygulama kayıtları tutuluyor.
  5. Poliçe-uyum eşleşmesi — Siber poliçenin güvenlik taahhütleri fiilî durumla karşılaştırılmış.
  6. Tedarikçi maddeleri — Kritik tedarikçilerde bildirim süresi, denetim ve sorumluluk maddeleri güncel.
  7. Delil zinciri talimatı — Olay anında imaj alma, log koruma ve erişim kaydı prosedürü yazılı.
  8. Yetkili kişi ve tatbikat — Olay yöneticisi ve yedeği atanmış; yılda bir hukuk dâhil tatbikat yapılıyor.

Doğrudan yalnızca AB’de hizmet sunan veya iştiraki bulunan yapıları bağlar; ancak AB’li müşteriler tedarik zinciri güvenliği yükümlülüklerini sözleşmeyle size yansıtır. Gelen güvenlik şartlarını müzakere eder, alt tedarikçilerinize dengeli biçimde aktarırız.

Testin kapsamı, yetkilendirme, veri erişim sınırları, bulguların gizliliği ve sorumluluk dağılımı yazılı olmalıdır; aksi hâlde test faaliyeti kendisi hukuka aykırı erişime dönüşebilir. Test sözleşmelerinizi bu çerçevede kurarız.

Avukat koordinasyonunda yürüyen inceleme; gizlilik ayrıcalığı, delil zinciri ve olası dava stratejisi açısından koruma sağlar. Teknik ekiple raporu dava ve bildirim ihtiyaçlarına uygun kapsamda kurgularız.

Ödeme kararı; yaptırım listeleri, kara para düzenlemeleri ve sigorta koşulları yönünden ciddi riskler taşır ve asla tek başına verilmemelidir. Karar sürecini hukuki çerçevede belgeleyerek yönetir, bildirim yükümlülüklerini paralel yürütürüz.

Otoriteye bildirim ile kamuya açıklama farklıdır: KVKK/GDPR belirli hâllerde ilgili kişilere bildirimi de gerektirir. Kapsamı hukuken belirler; açıklama metnini dava riskini artırmayacak biçimde kurgularız.

Dış kaynak kullanımı sorumluluğu ortadan kaldırmaz; veri sorumlusu olarak yükümlülükleriniz sürer. Tedarikçiye rücu ise sözleşmenizdeki güvenlik ve tazminat hükümlerine bağlıdır — bu hükümleri baştan güçlü kurmak gerekir.

Doğru kapsamla evet; ancak poliçeler bildirim süreleri ve güvenlik taahhütleri gibi koşullara bağlıdır, ihlalinde tazminat reddedilebilir. Poliçenizi olay senaryolarına karşı test eder, hasar sürecinde haklarınızı takip ederiz.

Odak Alanı

Siber Güvenlik odağında hukuki strateji kuralım.

İhtiyacınızı ilgili faaliyet alanları, sektörler ve masalarla birlikte değerlendirelim.