Adana 2. Asliye Ticaret Mahkemesi, siber saldırı sonucu irade dışı gerçekleşen 86.000 TLlik yetkisiz banka havaleleri nedeniyle bankanın tazminat sorumluluğunu değerlendiriyor.
Özet: Bu hukuki evrak, bir şirketin çalışanının mobil bankacılık hesabından bilişim sistemleri kullanılarak kötü niyetli kişilerce 86.000 TL haksız EFT yapılması sonucu uğradığı zararın bankadan tazminini talep ettiği bir alacak davasını konu almaktadır; davacı, paranın rızası dışında çekildiğini ve bankanın gerekli önlemleri almadığını ileri sürerken, davalı banka müşterinin kendi ihmali sonucu şifre bilgilerinin dolandırıcılara geçtiğini ve sorumluluğun kendisine ait olmadığını savunmaktadır, dava kapsamında ceza dosyaları, hesap hareketleri ve cep telefonu hattının yönlendirildiğine dair bilirkişi raporları ile diğer deliller incelenmektedir.

T.C. ADANA 2. ASLİYE TİCARET MAHKEMESİ
TÜRK MİLLETİ ADINAT.C.ADANA2. ASLİYE TİCARET MAHKEMESİ GEREKÇELİ KARARESAS NO
: ████████ EsasKARAR NO
: ████████HAKİM
: ... ...KATİP
: ... ...DAVACI
: ... -VEKİLİ
: ...DAVALI
: ... - ...VEKİLİ
: ...DAVA
: Banka Dışındaki Diğer Kredi Kuruluşlarına İlişkin Düzenlemelerden Kaynaklanan (Alacak)DAVA TARİHİ
: █████/2018KARAR TARİHİ
: █████/2023YAZIM TARİHİ
: ...Davacı tarafından açılan davanın yapılan açık yargılaması sonunda;GEREĞİ DÜŞÜNÜLDÜ
:Davacı vekili dava dilekçesinde özetle; müvekkili şirket çalışanı █████/2018 tarihinde cep telefonunun mail kısmına, ... bankasından 16:30 civarında gelen EFT niz başarı ile yapılmıştır, mesajı üzerine ... Bankasını telefonla aradığını, böyle bir EFT yapmadığını söylemesi üzerine banka tarafından gün içerisinde EFT ler yapıldığını öğrendiğini, bankaya talimat vererek mobilbankacılık hesabını dondurduğunu, ... tarafından aranarak hesaplarındaki paranın iradesi dışında işlememi tabi olduğu hangi marka cep telefonunu kullandığı ve hesaplarındaki paranın EFT yapıldığını bildirmesi üzerine ilgili bankadan bu hesapları üzerinde kötü niyetli kişilerce bilişim sistemi kullanılmak suretiyle hesaplarının boşaltıldığını öğrendiğini, müvekkilinin bankayla görüşmesi neticesinde 75.000 TL 5.000 TL ve 6.000 TL olmak üzere hesabındaki paranın adını bilmediği hiçbir ticari ilişkisi olmayan kişi ve şirketlere havale edildiğinin, öğrenildiğini, bu nedenle Cumhuriyet Başsavcılığına suç duyurusunda bulunulduğunu, daha sonra müracaatla birlikte bankaya başvurarak hesabında bulunan paraların kendi bilgisi dışında kötüniyetli bilgisayar korsanları tarafından ele geçirilerek hesabındaki paraların EFT yapıldığını ve kendisinin bu zararın girerilmesi yolundaki talebi reddedildiğini belirterek müvekkilinin iradesi dışında kötüniyetli kişilerce bilişim sistemleri kullanarak ele geçirilen şifrenin kırılması sonucu toplamda 86.000,00 TL'nin dava tarihinden itibaren yasal faiziyle birlikte tazmin ve iadesini, yargılama giderleri ve vekalet ücretinin davalıya yükletilmesine karar verilmesini talep ve dava etmiştir.karar verilmesini talep ve dava etmiştir.Davalı vekili cevap dilekçesinde özetle
: davacının dava dilekçesinde belirtmiş olduğu iddiaların haksız ve yersiz olduğunu, davacının ihmali ve dikkatsizliği nedeniyle tüm şifre bilgilerinin dolandırıcıların eline geçtiğini, kullanım hakkı davacıda olan bilgilerin en üst seviye de teknolojik güvenlik önlemleri alınarak banka personelinin dahi erişemeyeceği şekilde korunduğunu, para transferlerine yönelik işlemin davacıya gönderilen SMS bilgilendirmeler neticesinde onay verilmesine karşı gerçekleştiğini, 3. Kişilerce şifrenin ele geçmiş olması hususunda davacıya karşı müvekkili bankanın hiçbir sorumluluğu ve taahhüdü bulunmadığını belirterek haksız ve hukuka aykırı olarak açılan davanın reddi ile, yargılama giderleri ve vekalet ücretinin karşı tarafa yükletilmesine karar verilmesini talep etmiştir.DELİLLERİN DEĞERLENDİRİLMESİ VE GEREKÇE
:Davanın bankacılık işlemlerinden kaynaklı alacak davası olduğu anlaşıldı.Adana C.Başsavcılığı Bilişim suçları tarafından müzekkeremize cevap verildiği, duruşma dosyasının bir suretinin UYAP üzerinden gönderildiği anlaşılmıştır.... bankası tarafından yazılan müzekkereye bila ikmal cevap verildiği anlaşılmıştır.Davalı ... Cemalpaşa Şubesine ... nolu hesaba ait hareketlerin istenildiği, davalı banka tarafından hesap hareketlerini gösterir belgenin gönderildiği anlaşılmıştır.Adana 17. Asliye Ceza Mahkemesinin 2020/... Esas sayılı ceza dosyasının dosyamız arasına alınmıştır.Adana 3.Tüketici Mahkemesinin 2020/... Esas 2021/... Karar sayılı dosyasının dosyamız arasına alınmıştır.Adana Vergi Dairesine müzekkere yazıldığı, davacının son 5 yıla ait BA ve BS formlarının mahkememize gönderildiği anlaşılmıştır.İstanbul Ticaret Sicil Müdürlüğüne müzekkere yazıldığı, şirketin sicil kayıtlarının mahkememize gönderildiği anlaşılmıştır.İstanbul Vergi Dairesine müzekkere yazıldığı, dava dışı ... Şti'nin BA ve BS formlarının mahkememize gönderildiği anlaşılmıştır.İstanbul Küçükcekmece C.Başsavcılığının 2018/... soruşturma dosyasının dosyamız arasına alınmıştır.... Bankası A.ş yazılan müzekkereye cevap verildiği anlaşılmıştır.... A.ş yazılan müzekkereye cevap verildiği anlaşılmıştır.Bilirkişi kurulunun mahkememize vermiş olduğu █████/2021 tarihli raporunun sonuç kısmında davalının Gsm hattında 96 saniyelik yönlendirildiğinin görüldüğü ve dolandırıcıların kredi kartına dönük işlem yapmaya başlamasıyla banka tarafından “...son 4 hanesi ... olan kredi kartınız ile ulaşarak “Bankacılık İşlemlerinizi” Yapabilirsiniz” uyarısı ile dolandırıcılık işlemlerine dönük numara yönlendirme iptal edildiği,BDDK Bilgi Sistemleri Yönetimi madde 26 gereği Bankalar sıra dışı ve şüpheli işlemleri tespit etmek için takip mekanizması kurar,14) Banka, tesis edeceği sistemler ve geliştireceği uygulamalarda müşterilerine ve personeline ait kimlik doğrulama bilgilerini ele geçirmeye yönelik bilinen saldırılara karşı gerekli sistemsel ve yazılımsal önlemleri alır.Dava dosyası incelendiğinde Sektördeki genel uygulama gereği;Davacının davalı nezdindeki hesabından daha önce aynı alıcıya para transferi yapılmadığıKayıtlı alıcılar arasında olmadığı,Her zaman uygulamadan giren ilgilin hesabına farklı kanaldan girilmesi ile ilgili banka tarafından uyarıda(telefon,sesli yanıt sistemi,SMS ve E-posta teyidi ) bulunulmadığı,Adana 17. Asliye Ceza Mahkemesi'nin 2020/... E sayılı ceza dosyasının derdest olduğu, beraat kararı verilse bile sonucunun davalı bankanın özen yükümlülüğünü ortadan kaldırmayacağı gözetilerek yargılamaya devam olunmuştur.Tüm bu bususları göz önüne aldığımızda;Davalı bankanın Bankaların Bilgi sistemleri yönetiminde esas alınacak ilkelere ilişkin tebliğin 26 maddesi, Banka, intemet bankacılığı faaliyetleri kapsamında gerçekleşen şıra dışı ve şüpheli işlemleri tespit etmek için takip mekanizmaları kurar. “Hükmüne aykırı olarak davrandığı güvenlik sürecinde zafiyet olduğu ve davalı bankanın alınabilecek tüm önlemleri almamış olduğu değerlendirilmektedir.Banka basiretli tacirden beklenen özeni göstermek zorunda olup, en hafif kusurundan dahi sorumludur ve bu sorumluluğu kaldıran sözleşme hükümleri de geçerli değildir.Bankalar, bir güven kurumudur. objektif özen borcu bulunduğundan, topladıkları mevduatı sahteciliklere karşı özenle korumak zorundadırlar. Banka güvenlik teknolojisi gereklerini yerine getirmelidir. İnternet ya da mobil bankacılık uygulamalarına başka cihazdan ya da başka bir ilden erişim sağlandığında geçici olarak yapılacak işlemler bloklanır, müşteriye ikili doğrulama için mesaj gönderilip farklı doğrulama metodları uygulanarak işlemlerin devamı sağlanır.İkili doğrulama metodlarında doğrulama yapılmadan yapılacak olan işlemler geçici olarak(1 saat gibi) bloklanır, aymı anda işlemin müşteri tarafından yapılıp yapılmadığı SMS ya da arama yöntemiyle teyit edilir. Ya da yapılacak olan işlemin geçici blokede olduğu bilgisi sms ile müşteriye bildirilir, müşteri işlemi kendisi yapmadıysa işlemin iptali için banka ile irtibata geçer. Mevcut olayda bankanın bu yönde tedbir almadığını mütalaa edilmiştir.Bilirkişi kurulunun mahkememize vermiş olduğu █████/2022 tarihli kök raporunun sonuç kısmında, İnternet bankacılığı işlemlerinde gerek banka müşterisinin ve gerekse bankanın her türlü önlemi almada gerekli özen ve yükümlülüğü yerine getirmesi gerektiği, dolandırıcılık işleminin davacı şirketin ortağı ve müdürü olan dava dışı ... 'un kullanıcısı olduğu ... IP no.lu cihazı kullanılarak ... ve ... numaralı port'lardan bağlantı kurulması suretiyle gerçekleştirildiği, ... no.lu telefonun kullanıcısının davacı şirketin internet bankacılığı işlemlerini yapmaya yetkili olan, şirket ortağı ve müdürü olan ... 'un internet bankacılığı işlemlerine giriş için gerekli olan T.C. Kimlik no.sunu veya müşteri no.sunu, ilk girişte kullanılan ve ... tarafından oluşturularak sisteme girilen, sadece ... 'in bildiği ve banka personeli dahil hiçbir kimseyle paylaşılmaması gereken şifreyi bildiği ya da herhangi bir şekilde öğrendiğinin düşünüldüğü, bu bilgiler olmadan davalı bankanın internet bankacılığı sitesine girilmesinin mümkün olmadığı, belirtilen bilgilerin girilmesinin dava konusu işlemlerin yapılması için yeterli bulunmadığı, davalı bankanın, T.C. Kimlik numarasının ya da müşteri numarasının, buna İlaveten sabit şifrenin internet bankacılığı sayfasındaki ilgili alana girilmesi neticesinde saniyeler içinde bankanın bilgisayar sisteminde kayıtlı olan cep telefon numarasına banka personelinin dahi ulaşamayacağı, bilgisayar programları ile desteklenen bir sistem aracılığıyla oluşturulan tek kullanımlık bir şifreyi SMS olarak göndermesi şeklinde bir uygulama yapıldığı, gönderilen bu tek kullanımlık şifrenin, azami 3 dakika içerisinde cihazın ekranında yer alan kutucuğa doğru olarak girilmesi durumunda internet bankacılığı sayfasının açılacağı ve bankacılık işlemlerinin yapılabileceği, yüksek miktarlı işlemlerde bankaların, EFT'nin ya da havalenin bilgilerinin sisteme girilmesinden sonra ayrıca o işlem için tek kullanımlık yeni bir şifre gönderdiği, bu şifrenin de azami 3 dakika içerisinde ve doğru olarak girilmesi neticesinde işlemi yapan müşterinin havale ya da EFT yapma onayının istendiği, müşterinin monitörde çıkan “Onay” yazısının üzerini tıiklamasıyla işlemin gerçekleştiritebildiği, somut olayda, davalı banka tek kullanımlık şifreyi ...'un kullandığı ... no.lu telefona göndermişse de; şüpheli işlemlerin gerçekleştirildiği zaman diliminde ... nolu telefon ... nolu telefona yönlendirildiğinin anlaşıldığı, gönderilen SMS'lerin, tek kullanımlık şifrelerin yönlendirme yapılmış olduğundan ...'un kullandığı ... no lu telefon yerine ... no.lu telefona gittiği, ... no.lu telefon kullanıcısının ise yönlendirme ile kendi telefonuna gelen şifreleri ilgili alanlara giriş yapmak suretiyle şüpheli işlemleri gerçekleştirdiğinin düşünüldüğü mütalaa edilmiştir.Yargıtay HGK'nun ███████-550.E, ████████.K, sayılı ilamında "Bankalar, bir güven kurumları olup, özel yasa ile kurulan ve kendilerine alanlarında çeşitli imtiyazlar tanınan, topladıkları mevduatı sahteciliklere karşı özenle korumak zorunda olan kuruluşlardır. Objektif özen borcu altında bulunan bankalar, hafif kusurlarından dahi sorumludurlar.Bankalar, diğer alanlarda olduğu gibi, internet ortamında yapılacak işlemlerde de sistem güvenliğini sağlama yükümlülüğü altındadırlar. Bu çerçevede, banka, mevduat sahiplerinin güvenli bir şekilde işlem yapabilmesini için gerekli güvenlik altyapısını hazırlamak zorundadır. bu kapsamda, bankanın, interaktif bankacılık işlemleri sırasında şifre bilgilerinin üçüncü kişilerce ele geçirilmesini önleyecek bir güvenlik mekanizması oluşturması gereklidir. Sistem güvenliğinin sağlanamamasından kaynaklanan zararların sorumluluğu bankaya ait olacaktır. (... , İnternet Bankacılığı İşlemlerindeki Usulsüzlüklerden Bankaların Sorumluğu, S.8 )"Bu açıklamalar ışığında, internet bankacılığı faaliyeti yürüten bankalar, bankadaki paranın internet ortamında üçüncü kişilerce usulsüz olarak havale edilmesi durumunda mudinin parasını yukarıda açıklanan mevzuat çerçevesinde iade etmekle yükümlüdürler. Usulsüz işlemlerle çekilen paralar aslında doğrudan doğruya bankanın zararı niteliğinde olup,mevduat sahibinin bankaya karşı alacağı aynen devam eder. Banka,usulsüz işlemin gerçekleşmesinde mevduat sahibinin müterafık kusurunun bulunduğunu ispat etmesi halinde tazminatta indirim isteyebilir.Genel Kurulda bir kısım üyeler; internet bankacılığı sisteminden yararlanmak için gerekli şifre ve parola benzeri kişisel bilgilerin bankanın bilgisayar sistemine dışarıdan girilerek elde edilemediğini, müşteri bilgisayarlarına dışarıdan müdahale yöntemleriyle bu bilgilerin ele geçirildiğini, dolayısıyla kişisel bilgisini gerektiği gibi muhafaza etmeyen müşterilerin bilgisayar korsanlıklarıyla oluşan zararlardan sorumlu olmalarının gerektiğini belirtmişlerse de, bu görüş, kurul çoğunluğunca benimsenmemiş ve günümüzün teknolojik seviyesinde elektronik imza vb. gibi gelişmiş güvenlik önlemlerinin alınmasının mümkün bulunduğu ve bu tedbirleri almanın hizmet sunucusu olan bankaların yükümlülüğünde olduğu ifade edilmiştir.Somut olayda davalı banka, davacının müterafik kusurunu ve suç teşkil edebilecek bir eyleminin varlığını da kanıtlayamadığından davacı mudinin kendisine tevdi ettiği mevduatı aynen iade etmekle yükümlüdür.Bu itibarla; Hukuk Genel Kurulu’nca da benimsenen Özel Daire bozma kararına uyulmak gerekirken, önceki kararda direnilmesi usul ve yasaya aykırıdır." şeklinde karar verilmiştir.Tüm bu açıklamalar bir arada değerlendirildiğinde; bilirkişi kök raporda belirtilen davalı bankanın İnternet bankacılığı işlemlerinde bankanın her türlü önlemi almada gerekli özen ve yükümlülüğü yerine getirmesi gerektiği, dolandırıcılık işlemlerinde bankanın kendi müşterisinin banka güvenlik teknolojisi gereklerini yerine getirmesi gerektiğinden ceza dosyası sonucu beklenmeksizin bilirkişi kök raporu hükme esas alınarak davanın kabulüne dair aşağıdaki şekilde hüküm kurulmuştur.HÜKÜM
: Gerekçesi yukarıda açıklandığı üzere;Davanın kabulü ile;1-86.000,00 TL'nin dava tarihi olan █████/2021 tarihinden itibaren işleyecek yasal faiziyle birlikte davalıdan alınarak davacı verilmesine2-Karar ve ilam harcı olarak hesaplanan 5.874,66-TL den peşin alınan 1.468,67-TL harcın mahsubu ile bakiye 4.405,99-TL harcın davalıdan tahsili ile hazineye irat kaydına,3-AAÜT gereğince hesaplanan 13.760,00-TL vekalet ücretinin davalıdan alınarak davacıya ödenmesine,4-Davacının yapmış olduğu 3.222,45-TL yargılama giderinin davalıdan alınarak davacıya ödenmesine,5-Davacı tarafından yatırılan 1.468,67-TL peşin harç ve 35,90-TL başvuru harcı olmak üzere toplam 1.504,57-TL'nin davalıdan alınarak davacıya ödenmesine,6-Ara buluculuk Bürosu tarafından Adalet Bakanlığı bütçesinden ödenmesine karar verilen 1.320,00-TL arabuluculuk ücretinin, 6183 sayılı kanuna göre davalıdan tahsil edilerek hazineye irat kaydına,7-Fazla yatan avans var ise Adalet Bakanlığı HMK Gider Avansı Tarifesi'nin 5. maddesine göre, karar kesinleştikten sonra talep sahibine elektronik ortamda hesap numarası var ise bu numara üzerinden, yok ise PTT aracılığı ile adreste ödemeli gönderilmesine, (gönderme masrafının avanstan karşılanmasına ),Dair, davacı vekili ile davalı vekilinin yüzüne karşı, gerekçeli kararın taraflara tebliğinden itibaren 2 haftalık yasal süre içerisinde mahkememize veya mahkememize gönderilmek üzere başka bir yer mahkemesine verilecek dilekçe veya zabıt katibine yapılacak beyanla Adana İstinaf Mahkemesi’nin ilgili dairesine gönderilmek üzere Mahkememize yapılacak olan istinaf yolu açık olmak üzere karar verildi.█████/2023Katip ...e- imzalıdırHakim ...e- imzalıdır