Haksız fiilden kaynaklanan tazminat davasında, siber dolandırıcılıkla şirket hesabından çekilen paranın iadesi talebi ve bankanın güvenlik zafiyeti iddialarının bilirkişi raporuyla incelenmesi.
Özet: Davacı şirket, şirket müdürünün kendisini müşteri hizmetleri gibi tanıtan kişilerce kandırılarak mobil telefonuna gelen SMS kodunu sabit hat üzerinden tuşlaması sonucu hesabından 194.000 TLnin üçüncü bir hesaba aktarıldığını, bankanın EFT işlemleri için onay SMSi göndermeyerek güvenlik zafiyeti oluşturduğunu ileri sürerek zararın tazminini talep etmiş; davalı banka ise şirket müdürünün tek kullanımlık şifreleri dolandırıcılara kendi rızasıyla paylaştığını, bankanın kimlik doğrulama prosedürlerini ve ilgili mevzuatı eksiksiz uyguladığını, mobil telefonun güvenliğinin davacının sorumluluğunda olduğunu savunmuş; bilirkişi raporunda ise, bankanın söz konusu işlemler bakımından mevzuata aykırı bir uygulaması veya teknik güvenlik zafiyeti tespit edilmediği, bankanın SMS OTP kullanımını sınırlandırmaya yönelik uygulamasının ilgili yönetmelik maddelerine aykırılık teşkil etmediği belirtilmiştir.

T.C. İstanbul Anadolu 8. ASLİYE TİCARET MAHKEMESİ

ESAS NO : ████████ Esas
KARAR NO : ████████
DAVA : Tazminat (Haksız Fiilden Kaynaklanan)
DAVA TARİHİ : █████/2025
KARAR TARİHİ : █████/2026
Mahkememizde görülmekte olan Tazminat (Haksız Fiilden Kaynaklanan) davasının yapılan açık yargılaması sonunda,
GEREĞİ DÜŞÜNÜLDÜ:
İDDİA:Davacı vekili dava dilekçesinde özetle; 08.03.2023'te davacı şirkete ait sabit hattın, kendini ---------- müşteri hizmetleri gibi tanıtan kişilerce Şirket müdürü --------- gelen SMS kodunu sabit telefon üzerinden tuşladığını, bu işlem sonrası aynı gün 194.000 TL davacı hesabından iki parça (36.000 TL * 158.000 TL) halinde --------- adına ait -------- hesabına ---------- edildiğini, normalde EFT'ler için onay SMS'i gelirken bu işlemlerde kod gelmemesi bankanın güvenlik zafiyeti olduğunu, olayın ertesi gün (09.03.2023) fark edildiğini; --------- şubesine başvuru yapıldığını, banka iç yazışmaların yapıldığını, davacının hem bankaya hem de ---------- Cumhuriyet Başsavcılığı'na başvurduğunu, Savcılık --------- sayılı dosyada soruşturmanın devam ettiğini, bankaya KEP üzerinden iade talebi yapıldığı ancak paranın iade edilmediğini, arabuluculuk sürecinin de sonuçsuz kaldığını, deliller: dekontlar, SMS'ler, ---------- yazışmaları, HTS kayıtları, savcılık dosyası, KEP yazışmaları, banka belgeleri vb. Delil gösterilerek 194.000 TL'nin haksız fiil tarihi olan 08.03.2023'ten itibaren avans faiziyle birlikte davalı ---------ve banka'dan müteselsilen tahsil edilmesini talep etmiştir.
SAVUNMA:Davalı ---------- Bankası vekili cevap dilekçesinde özetle; Davacı, şirket hesabından 194.000 TL'nin haksız bankayı sorumlu tuttuğunu, davacı bankanın, davacı hesabından yapılan işlemlerden sorumlu olup olmadığını, davacının kusurunun davacı şirket müdürünün, kendisini banka çalışanı gibi tanıtan kişilere cep telefonuna gelen tek kullanımlık SMS şifrelerini paylaşıldığını, bankanın sistemine girişin, davacının kullanıcı bilgileri ve şifreleriyle gerçekleştirildiğini, bankanın kimlik doğrulama prosedürleri eksiksiz uygulandığını, cep telefonunun güvenliği davacının sorumluluğunda olduğunu, bankanın Yükümlülüğü ve Uygulanan Güvenlik Tedbirlerinin, bankanın, BDDK Tebliğleri ve Bankacılık Yönetmelikleri gereği kimlik doğrulama ve işlem güvenliği süreçlerini mevzuata uygun şekilde işletildiğini, davacının kendisine özel tanımlanan şifreleri, kendi rızasıyla dolandırıcılara iletmesi nedeniyle işlemlerin gerçekleştirildiğini, banka tarafından ayrıca müşterilere web siteleri üzerinden güvenlik önlemleri ve dolandırıcılık yöntemleri konusunda sürekli bilgilendirme yapılmadığını, internet bankacılığı sözleşmesi gereğince davacının, kullanıcı adı, parola, şifre gibi bilgilerinin üçüncü kişilerle paylaşmamakla yükümlü olduğunu, bankanın bu bilgilerin girilmesi üzerine yapılan işlemleri yerine getirmekle yükümlü olduğunu, aksi halde hizmet verilemeyeceğini, bankaya kusur yüklenemeyeceğini, dava haksız olduğunu ve reddi talep etmiştir.
Bilirkişi raporunda özetle: Dosya kapsamındaki bilgi ve belgeler ile yürürlükte bulunan Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik hükümleri birlikte değerlendirildiğinde «Mobil bankacılık uygulaması aktif olan müşteriler bakımından SMS yoluyla tek kullanımlık parola (SMS OTP) gönderilmemesinin bankanın takdirine bırakılmış bir uygulama olmayıp, Yönetmeliğin 34/6. maddesi gereği uyulması zorunlu emredici bir düzenleme olduğunu, davacı tarafça dayanılan 34/7. maddede öngörülen istisnai hâlin somut olayda mevcut bulunmadığını, bu nedenle bankanın dava konusu işlemler bakımından mevzuata aykırı bir uygulamasının veya teknik güvenlik zafiyetinin tespit edilemediğini, *« Bankanın SMS OTP kullanımını sınırlandırmaya yönelik uygulamasının, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 34/6 ve 34/7. maddelerine aykırılık teşkil etmediğini, «25.09.2025 tarihli kök bilirkişi raporunda yer verilen tespit ve değerlendirmelerin geçerliliğini koruduğu, 25.09.2025 tarihli kök bilirkişi raporunda yer verilen tespit ve değerlendirmelerimizin geçerliliğini koruduğu kanaatine varıldığını, inceleme, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik hükümleri çerçevesinde yapıldığını, Yönetmeliğin 34. maddesi, elektronik bankacılık hizmetlerinde: kimlik doğrulama, işlem güvenliği, oturum güvenliği hususlarında bankalarca alınması gereken asgari teknik ve idari tedbirleri düzenlediğini, mevcut dosya kapsamı ve sunulu verilerle sınırlı olarak hazırlanmış olup, değerlendirme ve takdiri Sayın Mahkeme'ye ait olmak üzere bilirkişi raporu dosyaya sunulmuştur.
İNCELEME ve GEREKÇE: Dava, hukuki niteliği itibari ile tazminat istemidir. Somut uyuşmazlıkta davacı şirket vekili tarafından; 08.03.2023 tarihinde şirkete ait sabit hattın, kendini -------- müşteri hizmetleri gibi tanıtan kişilerce Şirket müdürü ---------- gelen SMS kodunu sabit telefon üzerinden tuşladığını, bu işlem sonrası aynı gün 194.000 TL davacı şirket hesabından iki parça (36.000 TL * 158.000 TL) halinde diğer davalı --------- adına ait ----------- hesabına EFT işlemi yapıldığını, EFT işlemi için onay SMS'i gelmediğini ve bu sebeple davalı bankanın güvenlik zafiyeti bulunduğundan bahisle davacı şirketin bilgisi ve rızası dışında davalı ---------- hesabına havale edilen 194.000 TL'nin haksız fiil tarihi olan 08.03.2023'ten itibaren avans faiziyle birlikte davalı ----------- ve davalı Banka'dan müteselsilen tahsili istemiyle Mahkememizde işbu dava ikame edilmiştir.
Bankacılık sektöründe banka müşterilerinin rutin işlemlerine dayanarak rutin işlemleri ile uyumlu olmayan işlemler riskli işlem olarak belirlenmektedir. Bu durum Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin “İşlemlerin takibi” başlıklı 36. Maddesinde sayılan göz önüne alınması gereken risk faktörleri arasında sayılan “Gerçekleştirilen her bir bankacılık işleminin tutarı ve bu tutarlara göre müşterinin konum bilgisi de kullanılarak normal dışı bir ödeme, fon transferi ya da davranış deseni gösterip göstermediği,” hükmünün de gereğidir. Örneğin daha önce hep düşük meblağlı işlemler yapan bir müşterinin nispeten yüksek meblağlı işlemler yapması, daha önce hiç internet/mobil bankacılıkla işlem yapmayan bir müşterinin internet bankacılığı ile özellikle önceki transferlerine göre yüksek meblağlı işlemler yapması, yurtdışı firmalardan alışveriş yapmamış müşterinin böyle bir işlem gerçekleştirmesi riskli işlemlerdir. Benzer şekilde hayatın olağan akışına aykırı olarak gece geç saatlerde işlem yapılması, işlemlerin yurtdışı IP adresler üzerinden gerçekleştirilmesi de riskli olarak değerlendirilebilecek durumlardır.---------- kurumu olan davalı bankanın müşterilerden çok daha fazla dolandırıcılık olayları hakkında bilgi sahibi ve tedbirli olarak, riskli işlemlerin varlığında, önleyici ve etkin aksiyon alması beklenir. Bu hükümler çerçevesinde banka dolandırıcılık olaylarında bankanın bir sorumluluğunun olup olmadığının aşağıdaki şekilde betimlenmiş olan çerçevede irdelenmesi gereklidir.
(1) Buna göre internet/mobil bankacılığı üzerinden yapılan işlemlerde öncelikle internet/mobil bankacılığa giriş için Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin “Kimlik doğrulama ve işlem güvenliği” başlıklı 34 üncü maddesinin birinci fıkrasına uygun olarak bağımsız iki bileşen kullanılarak giriş yapılıp yapılmadığı irdelenir ve bağımsız iki bileşen kullanılarak giriş yapılmışsa güvenli giriş yapıldığı değerlendirilir.
(2) Mobil/internet bankacılığına güvenlik giriş yapıldıktan sonra ise Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin “İşlemlerin takibi” başlıklı 36. Maddesine uygun olarak yapılan işlemlerde olağan dışı durum, sahtekârlık amaçlı veya dolandırıcılık riski bulunup bulunmadığı takip edilmelidir.
(3) Eğer işlemlerde olağan dışı durum, sahtekârlık amaçlı veya dolandırıcılık riski bulunursa bankanın aksiyon alması, ilave güvenlik süreci işletmesi gerekmektedir. Böyle bir durumda banka aksiyon almamışsa bankanın müşterisinin zararından sorumluluğu doğduğu değerlendirilmelidir.
(4) Bankaların olağan dışı durum, sahtekârlık amaçlı veya dolandırıcılık riski bulunan işlemleri tespit ederek aksiyon aldığı durumlarda ise alınan aksiyonun önleyici ve etkin olmaması durumunda bankanın müşterisinin zararından sorumluluğu doğduğu değerlendirilmelidir.
Somut uyuşmazlıkta; dava konusu işlemlerin davacının geçmişte mobil aktivasyona tabi tutulmuş ve davacı tarafından kullanılagelmekte olan cep telefonuna yüklü mobil uygulama üzerinden gerçekleştirildiği anlaşılmaktadır.Bu durumda mobil bankacılığa girişte kullanılan mobil/internet bankacılığı parolası davacının bildiği unsur ve eşleştirilen cep telefonu davacının sahip olduğu unsur olarak kullanıldığından mobil bankacılığa güvenli giriş yapılmıştır.
Banka müşterilerinin mobil/internet bankacılığına giriş için kullanılabilecek numara/şifre bilgilerini ve tek kullanımlık şifrelerini gizli tutmaları, kimseyle paylaşmamaları, bu bilgilerin başkalarının eline geçmesine neden olacak, örneğin cep telefonlarına zararlı yazılım bulaşmasına veya uzaktan erişim yapılmasına neden olacak eylemlerden uzak durmaları, çeşitli vaatler içeren oltalama mesajlarındaki ve reklamlarındaki bağlantıları açarak bilgilerini sahte bankacılık web sitelerine girmemeleri, kendilerini bankadan aradığını söyleyen kişilerle bilgilerini paylaşmamaları, onların yönlendirmeleri ile işlem yapmamaları gerektiği açıktır.
Mahkememizce konusunda uzman bilirkişiden kök ve ek rapor alınmış; ‘’… dosya kapsamındaki bilgi ve belgeler ile yürürlükte bulunan Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik hükümleri birlikte değerlendirildiğinde; Mobil bankacılık uygulaması aktif olan müşteriler bakımından SMS yoluyla tek kullanımlık parola (SMS OTP) gönderilmemesinin bankanın takdirine bırakılmış bir uygulama olmayıp, Yönetmeliğin 34/6. maddesi gereği uyulması zorunlu emredici bir düzenleme olduğu, davacı tarafça dayanılan 34/7. maddede öngörülen istisnai hâlin somut olayda mevcut bulunmadığı, bu nedenle bankanın dava konusu işlemler bakımından mevzuata aykırı bir uygulamasının veya teknik güvenlik zafiyetinin tespit edilemediği, Bankanın SMS OTP kullanımını sınırlandırmaya yönelik uygulamasının, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik'in 34/6 ve 34/7. maddelerine aykırılık teşkil etmediği..’’ yönünde rapor sunulmuştur.
Her ne kadar --------- Cumhuriyet Başsavcılığı'nca ---------- numaralı dosyası ile diğer davalı ----------- hakkında soruşturma başlatılmış ise de; dosyanın soruşturma aşmasında olduğu, henüz iddianame düzenlenmediği ve dava açılmadığı, soruşturma dosyasında bulunan bilirkişi raporunda dava konusu paranın çekildiği bilgisinin bulunmadığının belirtildiği ve --------- ifadesinde ‘’ Benim ---------- hesabım bulunmaktadır. Bu hesabıma ait mobil bankacılık uygulaması telefonumda yüklüydü. Samimi arkadaşım olan ---------- isimli şahıs bana ticaret yapacağını, bu şekilde para kazanabileceğimizi söyledi. Benim telefonumu aldı. Bu olay yaklaşık 2-2 buçuk sene önce oldu. Telefonum 2-3 saat Samet'te kaldı. --------, benim mobil bankacılık uygulamamın şifrelerini biliyordu. Telefonumda sadece ----------- mobil bankacılık uygulaması vardı. Samet aynı şeyi başka arkadaşlarıma da yapmıştı. Ben bunları duyunca mobil bankacılık uygulamasını sildim. Samet bildiğim kadarıyla şu anda ----------- Ceza İnfaz Kurumunda bulunmaktadır. Ben ---------- dolandırıcılık yaptığını bilmiyordum. Bilseydim telefonumu vermezdim. Benim --------Ş.'de herhangi bir hesabım yoktur. Samet bana herhangi bir ödeme yapmadı. ‘’şeklinde beyanda bulunduğu anlaşılmıştır.
Tüm dosya kapsamı, savcılık soruşturma dosyası ve Mahkememizce alınan bilirkişi raporu birlikte değerlendirildiğinde dava konusu EFT işleminde bankanın güvenlik zafiyetinin dolayısıyla kusurunun bulunmadığı anlaşılmış olduğundan, diğer davalının ise dava konusu işlemi gerçekleştirdiği ve bu işlemden menfaat edindiği hususu ispat edilemediğinden davanın reddine dair aşağıdaki şekilde hüküm kurmak gerekmiştir.
H Ü K Ü M: Gerekçesi yukarıda açıklandığı üzere;
1-Davanın tüm davalılar yönünden REDDİNE,
2-Harçlar Kanunu gereğince alınması gerekli 732,00 TL harcın peşin alınan 3.313,04 TL harçtan mahsubu ile fazladan yatan 2.581,04 TL harcın karar kesinleştiğinde ve talep halinde yatıran tarafa iadesine,
3-Davacı kendisini vekil ile temsil ettirdiğinden hüküm tarihinde yürürlükte bulunan A.A.Ü.T'ne göre hesaplanan 45.000,00-TL nisbi vekalet ücretinin Davacıdan alınarak kendisini vekil ile temsil eden Davalılara verilmesine,
4-Davacı tarafından yapılan yargılama giderlerinin üzerinde bırakılmasına,
5-Davalı tarafından yapılan bir yargılama gideri olmadığından bu konuda karar verilmesine yer olmadığına,
6-Davacı tarafından dosyaya yatırılan ve sarf edilmeyen gider avansının karar kesinleştiğinde davacı tarafa iadesine,
Dair, davacı vekilinin ve davalı --------- vekilinin yüzlerine karşı, Davalı -------- yokluğunda kararın taraflara tebliğinden 2 haftalık süre içinde İSTİNAF yolu açık olmak üzere verilen karar açıkça okunup usulen anlatıldı.█████/2026

Tamamını görebilmek için üye olmanız gerekli :/ Tamamını görebilmek için üye ol!
Üye olmak için tıkla!