Ankara 7. Asliye Ticaret Mahkemesinde görülen, banka hesabından yetkisiz para transferleri sonrası açılan tazminat davasında, bankanın güvenlik önlemleri ve kusurunun bilirkişi raporu ışığında değerlendirilmesi.
Özet: Bu tazminat davası, davacının banka hesabından rızası dışında üçüncü kişilerce döviz bozdurularak ve kredi hesabından başka hesaplara aktarılan toplam 1.935.310,00 TL zararın ticari faiziyle birlikte davalı bankadan tahsili talebiyle açılmış olup, davacı bankanın gerekli güvenlik önlemlerini almadığını ileri sürerken, davalı banka kendi kusurunun bulunmadığını, davacının basiretsiz davrandığını ve tüm güvenlik tedbirlerini eksiksiz uyguladığını savunmuştur; bilirkişi raporu ise, bankanın şüpheli ve genel kullanım alışkanlıklarına aykırı işlemlerde dolandırıcılık prosedürlerini devreye sokarak hesabı bloke etmesi veya ek güvenlik mekanizmalarıyla hesap sahibinden onay alması gerektiği sonucuna varmıştır.

T.C. ANKARA 7. ASLİYE TİCARET MAHKEMESİ Esas-Karar No: 2022/839 Esas - 2025/919

TÜRK MİLLETİ
Adına Yargılama Yapmaya ve Hüküm Vermeye Yetkili
T.C.
ANKARA GEREKÇELİ KARAR
7. ASLİYE TİCARET MAHKEMESİ
ESAS NO : 2022/839
KARAR NO : 2025/919
...
DAVA : Tazminat / Bankacılık Hizmet Sözleşmesinden Kaynaklanan
DAVA TARİHİ : 27/12/2022
KARAR TARİHİ : 25/12/2025
KARAR Y.TARİHİ : 20/01/2026
Mahkememizde görülmekte olan "Tazminat" davasının yapılan açık yargılaması sonucunda, aşağıdaki karar tesis edilmiştir.
I-İDDİALAR
1. Davacı vekili dava dilekçesinde; müvekkilinin, davalı ... Şubesinde bulunan ... ... hesabından bulunan 115.000 Euronun üçüncü şahıslar tarafından 24.03.2022 tarihinde müvekkilinin rızası olmaksızın bozdurularak yine aynı şubede bulunan .... TL hesabına aktarıldığını, buradan da yine müvekkilinin bilgisi ve rızası dışında üçüncü kişilerce başka banka hesaplarına aktarıldığını, yine aynı şubede bulunan ... KMH hesabı da 500.000.-TL üçüncü şahıslar tarafından bozdurularak başka hesaplara bilgisi dışında aktarıldığını, müvekkiline söz konusu işlemler ve para aktarımlarına ilişkin her hangi bir onay mesajı gelmediğini, müvekkili firma tarafından banka ile olay anında yapılan görüşmede 2.361.500.-TL transferin gerçekleştiği bu miktarın 1.100.000.-TL'sine bloke konulduğunun bildirildiğini ancak, bu zamana kadar banka tarafından müvekkilinin zararını giderici eylemde bulunmadığını, yalnızca 426.190,00.-TL bedelin savcılık aracılığıyla müvekkilinin hesabına aktarıldığını beyanla; müvekkilinin uğramış olduğu 1.935.310,00.-TL zararının 24.03.2022 tarihinden itibaren işleyecek ticari faiziyle birlikte davalıdan tahsiline karar verilmesini talep ve dava etmiştir.
II-SAVUNMALAR
2. Davalı vekili cevap dilekçesinde; davacının işbu davayı ikame etmesinde hukuki yararı bulunmadığını, savcılık kararıyla bloke bulunan söz konusu miktarlar yönünden davacının doğmuş veya doğacak bir zararının mevcut olmadığını, müvekkili bankanın dava konusu olayın gerçekleşmesinde herhangi bir kusur, ihmal yahut sorumluluğu bulunmadığını, davacının basiretli bir tacir gibi hareket etme yükümlülüğüne aykırı davrandığını, müvekkili banka tarafından güvenlik önlemlerinin eksiksiz olarak alındığını, müvekkili banka tarafından yüz yüze olmayan bankacılık işlemlerinin iki faktörlü kimlik doğrulama mekanizmasına tabi tutulduğunu, davacı tarafın, zararın oluşmasında tam ve asli kusurlu olduğunu beyanla; davanın öncelikle zamanaşımı, husumet, hukuki yarar ve sair nedenlerle usulden reddine, esasa girilmesi halinde esastan reddine karar verilmesini talep etmiştir.
III-TARAFLARIN ANLAŞTIKLARI ve ANLAŞAMADIKLARI HUSUSLAR
A. Taraflar Arasında Uyuşmazlık Bulunmayan Hususlar
3. Tarafların ileri sürdüğü, üzerinde anlaştıkları ve çekişme konusu olmaktan çıkan her hangi bir vakıa bulunmadığı anlaşılmaktadır.
B. Taraflar Arasındaki Uyuşmazlık Konuları
4. Taraflar arasındaki uyuşmazlık, davalı banka tarafından işlemin yapıldığı tarih itibariyle gerekli ve yeterli güvenlik önlemlerinin alınıp alınmadığı, davacıya ait hesaptan para çekilmesinde tarafların kusurunun bulunup bulunmadığı noktalarında toplanmaktadır.
IV-ÇEKİŞMELİ VAKILAR HAKKINDA TOPLANAN DELİLLER
5. ....cevabi yazısının incelenmesinde; 21.03.2022 tarih 00:00 saati ile 28.03.2022 tarih 00:00 saatleri arasında yapılan 95.9.114.12 IP numarası ve ... numaralı PORT un sahiplik bilgisinin ...ait olduğu, internet servis sağlayıcısının .... olduğu, bağlantı için kullanıcı adının .... olduğu, bu IP adresinin davacı adına sabit IP olduğu, aboneliğin aktif olduğu anlaşılmıştır.
6. Davalı bankanın ... kayıtlarının incelenmesinde; 01.03.2022 tarih ve 13:43 saatinden 23.03.2022 tarih ve 17:19 saatine kadar yapılan online internet bankacılığı işlemlerinde davacıya ait olan 95.9.114.12 IP adresinden bağlanıldığı, 24.03.2022 tarih ve 10:02 ila 11:13 saatleri arasında ise 188.58.78.110 IP adresinden ve .... paranın EFT yolu ile 3.şahıslar hesabına gönderildiği görülmüştür.
8. Mahkememizce dosya üzerinde bilişim uzmanı ve bankacı bilirkişi marifetiyle inceleme yaptırılmış olup; alınan rapor ve ek raporların sonuç kısımlarında özetle; davacı bankanın, mevcut donanım, teknik eleman ve teknolojisiyle müşteriye nazaran çok daha avantajlı olması dolayısıyla bu tür profesyonel dolandırıcılıklarda önlem almada daha öncelikli durumda olduğu ve ancak somut olayda sadece şifrenin doğru girilmesi nedeni ile finansal sonuç doğuran işlemlerin davalının kredi kartından/hesabından, genel kullanım alışkanlıklarına aykırı ve şüpheli işlemler olması nedeni ile “...” adı verilen “Dolandırıcılık” prosedürlerinin devreye girerek hesabı bloke etmesi veya ek güvenlik mekanizmaları ile işlemleri yapanın hesap sahibi olduğunun, özen kurumu olan bankanın işlemlerin davacının bilgileri ele geçirilerek (zararlı yazılım veya başka bir şekilde) gerçekleştirilme ihtimalini göz ardı etmeden davacıyı arayarak, interaktif sesli mesaj veya başka bir şekilde davacının açık ve reddedilemez onayını alması gerektiği, bu açıdan güvenlik sürecinde zafiyet olduğu, davalı bankanın alınabilecek tüm önlemleri almamış olduğunun değerlendirildiği, dava konusu olayın akışı incelendiği zaman dava konusu işlemleri gerçekleştiren kişi veya kişilerin davalının telefon bankacılığı şifresini bildikleri anlaşılmakta olup, davalı tarafından gizli tutulması ve davalı banka çalışanları dahil kimseyle paylaşılmaması gereken şifre bilgilerinin 3. kişilerle yanılarak paylaşmış olması veya onların eline geçmesini engellememesi nedeniyle kusurlu olduğu, davacıya Sayın Mahkeme'nizin takdir edeceği oranda müterafik kusur atfedilebileceği kanaatine varıldığı, IP ve Port bilgileri usulsüz işlemlerin gerçekleştiği 24.03.2022 tarihine ait olup, işlemlerin 188.58.78.110 IP ve 61208 ile 60572 numaralı Port adreslerinden yapıldığı ancak bu IP adres ve Port numaralarının kime ait olduğu, işlemlerin gerçekleştiği günden önceki ve sonraki günlerde internet bankacılığı üzerinden yapılan işlemlerin hangi IP adres ve Port numarasından yapıldığı ile alakalı bir kayıt bulunmadığından IP ve Port bilgileri karşılaştırması yapılamadığı, davacının her iki hesabından toplam 1.215.500,00.-TL+1.146.000,00.-TL=2.361.500,00.-TL’nin 3. Şahıslar hesabına transfer edildiğinin tespit edildiği, .... soruşturma dosyalarından verilen kararlar ile 216.000,00.-TL+147.000,00.-TL+1.504,86.-TL+61.685,63 TL= 426.190,49.-TL tutarın davacının hesabına iade edildiği, buna göre 2.361.500,00.-TL-426.190,49.-TL= 1.935.309,51.-TL tutarındaki paranın 3.şahıslar hesabında kaldığı, davalı banka tarafından savcılık kararıyla 402.750-TL'nin ... hesabında blokede olduğu, blokede bulunan toplam miktarın 896.250-TL olduğunun beyan edildiği, tarafların kendi kusur oranı ile davacının 896.250-TL toplam zararı ile çarpımından elde edilecek tutardan sorumlu olması gerektiği bildirilmiştir.
V- DELİLLERİN TARTIŞILMASI, YARGILAMA ve GEREKÇE
9. Dava, bankacılık hizmet sözleşmesine dayalı tazminat istemine ilişkindir.
10. Davacı vekili, davalı bankada bulunan hesabındaki paranın dolandırıcılık eylemi suretiyle alınması nedeni ile uğradığı zararın tazmini isteminde bulunmuştur.
11. Davalı banka vekili, gerekli tüm güvenlik önemlerini aldıklarını, davacının kendi kusurlu eylemi ile zarara neden olduğunu ileri sürerek davanın reddi isteminde bulunmuştur.
12. Yukarıda çekişmeli vakıalar hakkında toplanan deliller kısmanda da yer verildiği üzere davacı şirketin davalı banka şubesinde bulunan iki hesabından toplam 2.361.500,00.-TL çeşitli hesaplara aktarıldığı tespit edilmiştir. Olayın gerçekleşme şekli ise, ceza soruşturma ve kovuşturma aşamasında toplanan deliller ve ifadelerden anlaşıldığı üzere, kendisini davalı banka çalışına olarak tanıtan kişinin davacı şirketin kullanımında olan sabit hattından şirketi aradığı ve davacı şirket çalışanı ve muhasebe görevlisi olan kişi ile görüşerek şirketin kredi kartının kullanım süresinin sona erdiğini, ayrıca güvenlik tedbirlerinin artırılacağını söylediği, davacı şirket çalışanından mobil bankacılık kullanıcı kodunu tuşlamasını ve ardından gelen onay kodunu ise kendisine söylemesini istediği, davacı şirket çalışanının kodu söylediği, bir süre telefonda beklediği, uzaması üzerine durumdan şüphelendiği ve davalı banka şubesini aradığı, davacı şirket hesabından para aktarımı olduğunu öğrenmesi üzerine telefonun kapandığı anlaşılmaktadır.
13. Uyuşmazlık davalı banka nezdindeki hesapta bulunan paranın internet bankacılığı aracılığı ile davacının iradesi dışında üçüncü kişilerce çekilmesinde davacıya atfedilecek bir kusurun bulunup bulunmadığı noktasında toplanmaktadır.
14. Davanın esasının değerlendirilmesinden önce bankacılık hizmet sözleşmesi kapsamında bankanın sorumluluğunun esaslarını ve internet bankacılığına ilişkin açıklama yapılmasından yarar bulunmaktadır.
15. Bankalar, özel yasa ile kurulan ve kendilerine alanlarında çeşitli imtiyazlar tanınan, topladıkları mevduatı sahteciliklere karşı özenle korumak zorunda olan kuruluşlar olup, sahip oldukları bu vasıfları sebebiyle bankacılık işlemlerinin güvenilen tarafı konumundadırlar. Bu durum, bankaların bir güven kurumu olarak kabul edilmesini ve bankanın sorumluluğunun özel güven sebebiyle ağırlaştırılmasını gerektirir (..... Gerçekten de bankaların, tacir olarak bütün işlemlerinde basiretli davranma yükümlülüğü herhangi bir tacirden bu yönüyle farklıdır. Bu sebeple bankalardan beklenen basiret ölçüsü ve özen yükümlüğü şüphesiz daha ağırdır. Özellikle bankaların internet bankacılığı hizmeti vermeye başladıkları andan itibaren özen yükümlülüğünün daha da arttığının kabul edilmesi gerekmektedir.
16. Bu bakımdan, bankalar, ağırlaştırılmış sorumluluğun bir gereği olarak objektif özen yükümlülüğü altında bulunmakta olup, buna karşılık hafif kusurlarından dahi sorumludurlar. Ayrıca, bu sorumluluğu kaldırmaya yönelik sözleşmeler de geçerli değildir. Zira sorumsuzluk sözleşmesi hükümlerine sınırlama getiren 6098 sayılı TBK m. 115/3 ve 116/3 hükümleri gereğince, bankaların hafif kusurlarından dolayı ortaya çıkan sorumluluğunu kaldıran sözleşme hükümleri geçersiz olacaktır.
17. Zira bankalar kendilerine yatırılan paraları istenildiğinde veya belli bir vadede ayni veya misli olarak iade etmekle yükümlüdürler. Buna göre mevduat sözleşmesi, tüketim ödüncü (karz) ile misli şeylerin saklanmasına ilişkin saklama sözleşmelerinin (usulsüz tevdi) niteliklerini taşıyan kendine özgü bir sözleşmedir Bunun sonucu ise mevduatın niteliğine uygun düştüğü oranda tüketim ödüncü (karz) veya misli şeylerin saklanması hükümlerinin kıyasen uygulanmasıdır.
18. Bilindiği üzere, tüketim ödüncü sözleşmesi 6098 sayılı TBK'nın 386 vd. maddelerinde düzenmiş olup, anılan 6098 sayılı TBK'nın 386. maddesi "tüketim ödüncü sözleşmesi, ödünç verenin, bir miktar parayı ya da tüketilebilen bir şeyi ödünç alana devretmeyi, ödünç alanın da aynı nitelik ve miktarda şeyi geri vermeyi üstlendiği sözleşmedir." şeklindedir. Bu hükme göre, ödünç alan konumundaki banka, kendisine ödünç verilen parayı kararlaştırılmışsa faizi ile birlikte iadeye mecburdur.
19. Bu hükme paralel düzenleme 5411 sayılı Kanun'un 61/1 hükmünde ise “4721 sayılı Türk Medenî Kanununun rehinlere ve hapis hakkına, 818 sayılı Borçlar Kanununun alacağın devir ve temlikine, takasa dair hükümleri ile diğer kanunların verdiği yetkiler ve koyduğu yükümlülükler saklı kalmak şartıyla mevduat ve katılım fonu sahiplerine ödenmesi gereken tutarları geri alma hakları hiçbir suretle sınırlandırılamaz. Mevduat veya katılma hesabı sahipleri ile kredi kuruluşları arasında vade ve ihbar süresi hakkında kararlaştırılan şartlar saklıdır.” şeklinde düzenlenmiştir.
20. Yine saklama (vedia) sözleşmelerinde misli şeylerin saklanmasına ilişkin 6098 sayılı TBK'nın 570/1. maddesi "saklayanın kendisine bırakılan parayı aynen geri vermek zorunda olmaksızın mislen geri vermesi açıkça veya örtülü olarak kararlaştırılmışsa, o paranın yararı ve hasarı kendisine ait olur" şeklindedir.
21. İnternet bankacılığındaki en önemli sorun, hiç kuşkusuz güvenlik sorunudur. Güvenli bir internet bankacılık hizmetinin sunulmasında, böyle bir hizmetin alınmasında, hem bankanın hem de müşterinin üzerine düşen yükümlülükler ve sorumluluklar vardır. Bu bağlamda, internet bankacılığı hizmetini müşterilerine bankalar sunduğuna göre, bankaların internet bankacılığı sisteminin güvenliğine yönelik tüm tedbirleri almaları ve sistem hatalarını ve eksikliklerini gidererek sistemi bilinen en son teknolojik gelişmeye uygun hâle getirmeleri büyük önem taşımaktadır. Müşterilerin internet bankacılığını kullanmakta olması bankaların mevduatı koruma yükümlülüğünü ortadan kaldırmayacağı gibi, sorumluluğunu da hafifletmeyecektir. Bu kapsamda işlemlerini internet ortamına taşıyarak daha fazla müşteri kitlesine ulaşmak ve dolayısıyla daha fazla kâr elde etmek isteyen bankanın, buna paralel olarak gerekli teknolojik ve yazılımsal önlemleri alması, gelişen teknoloji karşısında kötüniyetli üçüncü kişilerin internet bankacılığı sistemine girişimlerini anında engelleyecek güvenlik mekanizmasını oluşturması, sistemini sürekli güncelleyerek yenilemesi, herhangi bir usulsüz işlemle karşılaşıldığında gerekli önlemleri almanın yanı sıra müşterilerini de anında bilgilendirmesi gerekmektedir (.....).
22. Öte yandan, müşterilerin de internet bankacılığında kullanılmak üzere kendilerine verilen kullanıcı adı, şifresi ve diğer bilgileri üçüncü kişilerin eline geçmesini önleyecek gerekli tedbirleri almaları ve bu konuda azami özeni göstermeleri gereklidir. Bu sebepledir ki müşterilerin internet veya mobil bankacılık kanallarına eriştikleri cihazlarına başkalarının ulaşmaması için azami özeni göstermeleri gerekmektedir. Müşterilerin, internet bankacılığında kullanılmak üzere kendilerine verilen özel bilgilerini, banka ve kredi kartlarında olduğu gibi, üçüncü kişilerden özenle koruma ve saklama yükümlülüğü mevcuttur. Bu yükümlülüklerin ihlal edilmesi hâlinde müşterinin kendi kusurundan kaynaklanan bu durumun sorumluluğuna kusuru oranında katlanması gerekmektedir.
23. Bu itibarla, müşterinin internet dolandırıcılığı eyleminin işlenmesinde ve kişisel bilgilerinin kötüniyetli üçüncü kişilerin eline geçmesinde kusuru var ise TBK m. 52 hükmü gereğince bu kusur, müterafik kusur olarak değerlendirilebilecektir. Bu durumda banka, sözleşmeden doğan yükümlülüğünü yerine getirememesinde kusurlu olmadığını TBK m. 112 hükmü uyarınca ispat etmek durumunda olup, ayrıca müşterisinin müterafik kusurunu da ispat etmekle yükümlüdür (.... .
24. Bankacılık işlemleri bakımından bankaların sorumluluğu konusunda özel düzenlemelerin ve yorumların yapılması da bir gerekliliktir (Battal, a.g.e., s.1). Bu amaçla.... Hizmetleri Hakkında Yönetmelik (RG: 15.03.2020 tarih, S. 31069) yürürlüğe girmiştir. Sözkonusu yönetmeliğin 34. maddesinde, işlem güvenliğine ilişkin olarak uygulanması gereken esaslar belirlenmiş olup ilgili hüküm şu şekildedir;
“(1) Bu Yönetmelikte aksi belirtilmedikçe, müşteri bilgilerinin görüntülenmesi gibi finansal sonuç doğurmayan işlemler de dâhil olmak üzere elektronik bankacılık hizmetleri için bankaların müşterilerine birbirinden bağımsız en az iki bileşenden oluşan bir kimlik doğrulama mekanizması uygulaması ve bu bileşenlerin kimlik doğrulama sürecinde kullanılmaları esnasında barındırdıkları kimlik doğrulama verilerinin gizliliğini sağlayacak önlemleri alması esastır. Bu iki bileşen; müşterinin “bildiği”, “sahip olduğu” veya “biyometrik bir karakteristiği olan” unsur sınıflarından farklı ikisine ait olmak üzere seçilir. Bileşenlerin bağımsız olması, bir bileşenin ele geçirilmesinin diğer bileşenin güvenliğini tehlikeye atmamasını ifade eder. Müşterinin sahip olduğu bileşenin müşteriye özgü olması ve taklit edilememesi esastır.
(2) Kimlik doğrulamada T.C. Kimlik Kartının kart PIN'i veya biyometrik veri ile birlikte kullanılması veya elektronik imzanın kullanılması hallerinde birinci fıkranın gerekleri yerine getirilmiş sayılır.
(3) Kurum, elektronik bankacılık dağıtım kanalları üzerinden gerçekleştirilebilen işlemler bazında, birinci fıkranın uygulanmasına ilişkin istisna veya ilave güvenlik önlemleri tanımlamaya veya ilave usul ve esaslar belirlemeye yetkilidir. Birinci fıkraya uygun olmayacak şekilde iki bileşenli kimlik doğrulama kullanılmaksızın gerçekleştirilen her türlü işlem için, gerçekleştirilen işlemlerin müşteri tarafından yapıldığını ispat etme yükümlülüğü bankaya aittir.
(4) Kullanıcılara uygulanacak kimlik doğrulama mekanizmasında kullanılacak bileşenlerin üretim aşamalarından başlayarak kullanıcıya ulaştırılmasına kadar geçen sürecin tamamı boyunca güvenliği sağlanır.
(5) Kimlik doğrulamada kullanılacak şifreleme anahtarları; bu anahtarların ele geçirilme ihtimallerini en aza indiren, gizliliğini sağlayan, değiştirilmesini ve bozulmasını önleyen yöntemler barındıracak şekilde müşteri kullanımına sunulur.
(6) Kullanıcılara uygulanacak kimlik doğrulama mekanizmasının, başarısız kimlik doğrulama teşebbüsleri hakkında ilgili kullanıcıya sisteme ilk girdiği anda bilgi vermesi sağlanır. Başarısız teşebbüslerin belirli bir sayıyı aşması halinde müşterinin erişimi için ilave güvenlik önlemleri alınır, başarısız kimlik doğrulama teşebbüslerinin devam etmesi halinde ise ilgili kullanıcının erişimi engellenir.
(7) Banka, mobil bankacılık uygulamasını yükleyerek aktifleştirmiş olan müşterilerine, oturum açma ya da oturumun devamında herhangi bir işlemin doğrulanması için hiçbir şekilde .... ya da doğrulama kodu gönderemez ve bunu bir kimlik doğrulama unsuru olarak kullanamaz. Mobil bankacılık uygulamasının ilk kurulumu, aktifleştirilmesi, yeniden aktifleştirilmesi aşamalarında ya da uygulamanın kullanılamaz olması durumunda SMS ile OTP ya da doğrulama kodu gönderilmesi bu fıkra hükmüne aykırılık teşkil etmez.
(8) Banka, SIM kart değişikliği gerçekleştirmiş veya numara taşıma yoluyla elektronik haberleşme işletmecisini değiştirmiş müşterilerini Türkiye’de yerleşik mobil haberleşme işletmeleriyle gerekli entegrasyonu sağlayarak SMS OTP göndermeden önce belirler ve ilgili müşterilere, değişiklikler teyit edilmediği müddetçe, değişikliğin yapıldığı tarihten itibaren 90 gün boyunca elektronik bankacılık hizmetleri sunulurken SIM karta dayalı unsur kimlik doğrulama unsuru olarak kullanılamaz. Değişiklikler teyit edilirken iki bileşenli kimlik doğrulama kullanılmaksızın gerçekleştirilen her türlü işlem için, gerçekleştirilen işlemlerin müşteri tarafından yapıldığını ispat etme yükümlülüğü bankaya aittir.
(9) Müşterilere kimlik ya da işlem doğrulama amacıyla kullandırılacak tek kullanımlık parolaların, tahmin edilmesi zor olacak şekilde yeterli uzunlukta, rastgele, değişken ve eşsiz olarak üretilmesi ve belirli bir süre için geçerli olması sağlanır.
(10) Müşterinin kimliğini tespit etmeye yarayan ve resmi kimlik belgesi yerine geçen belgeler üzerinde yer alan bilgiler ile anne kızlık soyadı, elektronik bankacılık hizmetlerinin sunulması esnasında hiçbir aşamada kimlik doğrulama amacıyla kullanılamaz. Bankanın kimlik doğrulamada müşterinin bildiği unsur olarak bir güvenlik sorusu kullanmak istemesi durumunda, bu güvenlik sorusunun resmi kimlik belgesi yerine geçen belgeler üzerinde yer alan bilgilerden birine ilişkin olmaması ve cevabının müşterinin kendisi tarafından belirleniyor olması gerekir.
(11) Bir kimlik doğrulama bileşeninin bir müşteri ile ilk defa ilişkilendirilmesi uzaktan gerçekleştirilecekse, ilişkilendirme güvenli yöntemlerle ve birinci fıkraya uygun olarak en az iki bileşenli kimlik doğrulama gerçekleştirilerek yapılır. 23/2/2006 tarihli ve 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu kapsamındaki kartlar ve 20/6/2013 tarihli ve 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun kapsamındaki ödeme aracına ait PIN, ilgili elektronik bankacılık dağıtım kanalının aktifleştirilmesinden ve ilk parolanın alınmasından sonra kartın sahip olunan unsur olarak kullanıldığı işlemler hariç olmak üzere birinci fıkrada belirtilen "müşterinin bildiği" kimlik doğrulama unsuru olarak kullanılamaz. Elektronik bankacılık dağıtım kanalının aktifleştirilmesinden ve ilk parolanın alınmasından sonra parolanın unutulmasından veya yanlış girilmesinden dolayı sıfırlanması gereken hallerde, yeni parolanın uzaktan belirlenmesi için birinci fıkraya uygun olarak en az iki bileşenli kimlik doğrulama gerçekleştirilmesi şartıyla yukarıda belirtilen PIN bilgisi müşterinin bildiği unsur olarak kullanılabilir.
(12) Banka elektronik bankacılık dağıtım kanallarından gerçekleştirilebilecek işlemler için müşterilerine, varsayılan ve müşteri tarafından güncellenebilecek erişim kısıtlamaları, günlük işlem limitleri, güvenli alıcılar listesi gibi ilave güvenlik önlemleri sunar. Güvenlik önlemlerinin tanımlanması, güncellenmesi veya değiştirilmesinin birinci fıkraya uygun olan bir kimlik doğrulama sonrasında gerçekleştirilmesi esastır. Banka kendi risk değerlendirmesi çerçevesinde güvenlik önlemlerinde yapılacak değişiklikler için birinci fıkraya ilave güvenlik önlemleri belirleyebilir.
(13) Elektronik bankacılık dağıtım kanallarından sunulmakta olan herhangi bir işlemin tersinin gerçekleştirilmesi mümkün ve orijinal işleme göre eşit ya da daha az riskliyse, banka orijinal işlemin tersi olan bu işlemlerin de aynı elektronik dağıtım kanalından gerçekleştirilmesini sağlar.
(14) Bankanın elektronik bankacılık hizmetlerinde kullanmak üzere müşterilerine sunduğu her türlü yazılım ya da mobil uygulamanın kaynağının, ilgili banka olduğunun doğrulanabiliyor olması sağlanır. Banka bu yazılım ya da mobil uygulamaların, müşteri güvenliğini tehlikeye sokacak herhangi bir kod içermemesini sağlamakla, güvenlik açıklarını giderecek gerekli yamaları ve güncellemeleri müşteri kullanımına sunmakla yükümlüdür.
(15) Banka, akıllı telefonlar gibi birden fazla kimlik doğrulama bileşeninin bankaya iletilmesinde kullanılan mobil cihazlar üzerindeki bankacılık uygulamalarının kullandığı hassas verilerin, aynı mobil cihaz üzerindeki diğer uygulamalar ve çalışmakta olan işlemler tarafından erişilemez olmasını sağlayacak önlemler alır. Banka, söz konusu mobil cihazların kaybolması ya da çalınması halinde bunlar üzerindeki hassas verilerin yetkisiz kişilerce erişilemez olmasını sağlamak ve mobil cihazların ele geçirilmesi, güvenilirliğinin bozulması, işletim sistemi yazılımının kırılması veya değiştirilmesi gibi hallerden kaynaklanacak risklerin azaltılması amacıyla günün teknolojisine uygun kontroller tesis etmekle yükümlüdür." şeklinde düzenleme yapılmıştır.
25. Yine Yönetmeliğin “İşlemlerin takibi" başlıklı 36. Maddesinde ise elektronik bankacılık işlemlerinde gerçekleşen işlemlerin takibine yönelik bir düzenleme içermektedir. Bu hüküm;
(1) "Banka, elektronik bankacılık hizmetleri kapsamında gerçekleşen olağan dışı, sahtekârlık amaçlı veya dolandırıcılık riski bulunan işlemleri tespit etmeye ve bunları önlemeye yönelik işlem takip mekanizmaları kurar. İşlem takip mekanizması kapsamında uygun olan durumlarda asgari olarak aşağıdaki risk unsurları takip edilir: b) Gerçekleştirilen her bir bankacılık işleminin tutarı ve bu tutarlara göre müşterinin konum bilgisi de kullanılarak normal dışı bir ödeme, fon transferi ya da davranış deseni gösterip göstermediği",
(2) "Banka, riskli işlemleri filtreleyerek değerlendirir ve bu filtrelere takılan müşterileri daha yakından takip eder. Riskli işlemlerin gerçekleştirildiğinin tespit edilmesi halinde banka, telefon ya da kısa mesaj gibi uygun yöntemlerle müşterilerin en kısa sürede uyarılmasını sağlar.” düzenlemesini içermektedir.
26. Gerek anılan düzenlemelerin bankalara oranla zayıf konumda olan müşterileri koruma maksadı ve gerekse de düzenleniş biçimleri gözetildiğinde bu tedbirlerin asgari güvenlik standartlarını belirlemek amacıyla konulduğu, ancak bankalarca hâlin icabına göre bu asgari güvenlik standartlarının üzerine çıkılarak gelişen ve değişen teknoloji kullanılarak en uygun ve üst düzey önlemlerin alınmasında bir engel bulunmadığı şüphesizdir. Zira Yönetmeliğin 34. maddesinin 15. fıkrasında da buna işaret edilmektedir.
27. Yukarıda verilen bilgiler ışığında somut olay değerlendirildiğinde, davacının internet bankacılığına giriş işlemi sırasında öncelikle hesap sahibi davacı şirket tarafından mobil bankacılık kullanıcı kodunun tuşlanması ve ardından da davalı banka tarafından SMS yolu ile şifre gönderimi yapıldığı, bu bağlamda davalı bankanın yukarıda anılan Yönetmelik hükümlerine uygun olarak iki bileşenli bir doğrulama ile hareket ettiği anlaşılmaktadır.
28. Davalı Bankaca müşterinin teyitli telefonuna gönderilen “tek kullanımlık şifre" bilgisi İnternet Bankacılığına girişte yapılabilecek usulsüzlükleri önlemek için alınmış bir önlem olmakla birlikte, “tek kullanımlık şifre” bilgisinin 3. kişilere ulaşması durumunda bankanın alabileceği teknik veya idari bir önlem bulunmamaktadır. Davaya konu olayda da, davalı bankaca gönderilen “tek kullanımlık şifre” bilgisinin usulsüz işlemleri yapan şahıslara ulaştığı; davacı şirket çalışanı .... 24.03.2022 tarihinde vermiş olduğu ifade tutanağında; kendisini davalı banka çalışanı olarak tanıtan H.G. adlı şahsa telefonda hem müşteri kodunu tuşladığını, hem de gelen 3D Secure SMS şifresini söylediğini ifade etmiştir. Buradaki sorumluluk, davacı tarafa aittir.
29. Davacının hesap hareketleri ve eft işlemlerinin incelenmesinde, dava konusu işlemlerin, aynı tarihte ve peş peşe sayılacak zaman diliminde, yüksek tutarlı, daha önce eft yapılmış hesaplar olmadığı anlaşılmış olup; bu kapsamda yapılan inceleme de finansal sonuç doğuran işlemlerin riskli işlemler olduğu değerlendirilmektedir.
30. Bankacılık Düzenleme ve Denetleme Kurumu tarafından yayınlanan .... Bankacılık Hizmetleri Hakkında Yönetmelikte çift katmanlı kimlik doğrulaması sürecine yer verilmesine ilave olarak aynı yönetmeliğin “İşlemlerin takibi” başlıklı 36. maddesinde yer alan “Banka, elektronik bankacılık hizmetleri kapsamında gerçekleşen olağan dışı, sahtekârlık amaçlı veya dolandırıcılık riski bulunan işlemleri tespit etmeye ve bunları önlemeye yönelik işlem takip mekanizmaları kurar” hükmüne yer verildiği ve bu hükme göre elektronik bankacılık sistemine girişten sonra da müşterilerin sıra dışı ve şüpheli işlemlerinin takip edilerek olağan dışı ve şüpheli durumların tespit edilmek zorunda olduğu değerlendirilmektedir.  Bu hükümlerde herhangi bir istisna yer almamakta olup işlemlerin onaylanmış cihaz/uygulama ile gerçekleştirilmesi bir istisna yaratmamaktadır.
31. Davacı bankanın, mevcut donanım, teknik eleman ve teknolojisiyle müşteriye nazaran çok daha avantajlı olması dolayısıyla bu tür profesyonel dolandırıcılıklarda önlem almada daha öncelikli durumda olduğu ancak, somut olayda sadece şifrenin doğru girilmesi nedeni ile finansal sonuç doğuran işlemlerin davacının kredi kartından/hesabından, genel kullanım alışkanlıklarına aykırı ve şüpheli işlemler olması nedeni ile “....” adı verilen “Dolandırıcılık” prosedürlerinin devreye girerek kartı/ hesabı bloke etmesi veya ek güvenlik mekanizmaları ile işlemleri yapanın kart/hesap sahibi olduğunun, özen kurumu olan bankanın işlemlerin davacının bilgileri ele geçirilerek gerçekleştirilme ihtimalini göz ardı etmeden davacıyı arayarak, interaktif sesli mesaj veya başka bir şekilde davacının açık ve reddedilemez onayını alması gerektiği, bu açıdan güvenlik sürecinde zafiyet olduğu, bu kapsamda davalı bankanın alınabilecek tüm önlemleri almamış olduğu kanaatine varılmıştır.
32. Yine bankaların müşterileri ile iletişim kurduğunda iletişim anında hangi müşteri temsilcisi ile görüştüğü bilgisinin eş zamanlı olarak müşteriye sms iletimi ile bilgilendirilme yapılacağının güvenlik önlemleri kapsamında müşterilerini bilgilendirdiği ancak davalı bankanın bu yönde bir güvenlik önlemi aldığına ilişkin de her hangi bir delil sunulmadığı anlaşılmaktadır.
33. Yapılan bu değerlendirmeler kapsamında davacı yanın, kendisini davalı banka çalışanı olarak tanıtan kişiye telefonda hem müşteri kodunu hem de gelen 3D Secure SMS şifresini söylemesi nedeniyle, davalı bankanın ise hem Yönetmeliğin 34/15 hükmü hem de 36. Maddesi hükümleri nazara alındığında sıra dışı ve şüpheli işlemlerinin takip edilerek olağan dışı ve şüpheli durumların tespit edilmesinde gerekli dikkat ve özeni göstermediği, davaya konu işlemlerin davacının bilgileri ele geçirilerek gerçekleştirilme ihtimalini göz ardı etmeden davacıyı arayarak, interaktif sesli mesaj veya başka bir şekilde davacının açık ve reddedilemez onayını almaması, güvenlik önlemleri kapsamında banka tarafından yapılan aramalarda müşteri temsilcisi bilgilerinin iletileceği yönünde ve bu gibi alınabilecek tüm önlemleri almamış olması nedeniyle davacı ve davalı yanların % 50 oranında kusurlarının bulunduğu kanaatine varılmıştır (.... Karar).
34. Davacının her iki hesabından toplam 1.215.500,00.-TL + 1.146.000,00.-TL = 2.361.500,00.- TL’nin 3. şahıslar hesabına transfer edildiğinin tespit edildiği, .... soruşturma dosyalarından verilen kararlar ile 216.000,00.-TL + 147.000,00.-TL + 1.504,86.-TL + 61.685,63.-TL = 426.190,49.-TL tutarın davacının hesabına iade edildiği, buna göre 1.935.309,51.-TL tutarındaki paranın 3. şahıslar hesabında kaldığı, iade edilmeyen tutarın 1.935.309,51.-TL olduğu, tarafların yarı oranında kusurları gözetildiğinde, davalı bankanın sorumlu olduğu tutarın 967.654,75.-TL olduğu anlaşılmakla, davanın kısmen kabulüne, 967.654,75.-TL alacağın 24.03.2022 tarihinden itibaren işleyecek avans faizi ile davalıdan tahsili ile davacıya ödenmesine dair aşağıdaki şekilde hüküm kurmak gerekmiştir.
VI-HÜKÜM
1-Davanın KISMEN KABULÜNE
2-967.654,75.-TL alacağın 24.03.2022 tarihinden itibaren işleyecek avans faizi ile davalıdan tahsili ile davacıya ödenmesine,
Karar ve İlam Harcı
3-492 sayılı Harçlar Kanunu gereğince alınması gereken 66.100,50.-TL harçtan peşin alınan 33.050,26.-TL harcın mahsubu ile bakiye 33.050,24.-TL harcın davalıdan tahsili ile hazineye gelir kaydına,
Yargılama Giderleri ve Gider Avansı
4-Davacı tarafından yapılan tebligat, müzekkere ve posta gideri olarak 260,75.-TL, bilirkişi ücreti olarak 6.000,00.-TL yapılan toplam 6.260,75.-TL yargılama giderinin red/kabul oranına göre 3.130,38.-TL’nin davalıdan tahsili ile davacıya ödenmesine, bakiye giderin davacı üzerinde bırakılmasına,
5-Davacı tarafça yargılama boyunca yapılan başvurma harcı, peşin harç, vekalet harcı toplam 33.142,46.-TL yargılama harcının davalıdan tahsili ile davacıya ödenmesine,
6-Davalı tarafından yapılan bilirkişi ücreti olarak 5.000,00.-TL yargılama giderinin red/kabul oranına göre 2.500,00.-TL’nin davacıdan tahsili ile davalıya ödenmesine, bakiye giderin davalı üzerinde bırakılmasına,
7-Arabuluculuk Kanunu 18A/13 maddesi uyarınca karar tarihinde yürürlükte bulunan Arabuluculuk Asagari Ücret Tarifesi uyarınca 3.120,00.-TL arabuluculuk ücretinin giderinin red/kabul oranına göre 1.560,00.-TL’sinin davalıdan, 1.560,00.-TL'sinin davacıdan tahsili ile hazineye gelir kaydına,
8-Arta kalan gider avansının karar kesinleştiğinde YATIRANA İADESİNE,
Vekalet Ücreti
9-Davacı taraf kendini vekille temsil ettirdiğinden A.A.Ü.T. 3, 13 maddeleri gereğince hesaplanan takdiren 151.148,21.-TL vekalet ücretinin davalılardan alınarak davacı tarafa ödenmesine,
10-Reddedilen kısım üzerinden hesaplanan 151.148,29.-TL vekalet ücretinin davacıdan alınarak davalılara ödenmesine,
Dair davacı vekilinin ve davalı vekilinin yüzüne karşı yapılan inceleme sonucunda HMK 345. maddesi gereğince kararın tebliği tarihinden itibaren 2 haftalık süre içerisinde kararı veren.... dilekçe ile.... yasa yolu açık olmak üzere verilen karar açıkça okunup, usulen anlatıldı. 25/12/2025
....
BU BELGE ELEKTRONİK İMZA İLE İMZALANMIŞ OLUP, AYRICA FİZİKİ OLARAK İMZALANMAYACAKTIR.
"5070 sayılı kanun m. 5 ve 6098 sayılı TBK m. 15 uyarınca elektronik imza ile oluşturulan belgeler elle atılan fiziki imza ile aynı sonucu doğurur"