
Bir sabah muhasebe programınız açılmıyor, dosyalar tanınmayan bir uzantıyla kilitlenmiş ve ekranda ödeme talebi var: bu bir fidye yazılımı (ransomware) saldırısıdır. Muhasebe, e-Belge ve müşteri kayıtları bir işletmenin işlemesi için vazgeçilmez olduğundan saldırganlar için çekici hedeflerdir. Bu rehberde saldırıya karşı alınacak temel önlemleri, e-Defter ve e-Belge kayıtlarınız için geçerli yasal yükümlülükleri ve saldırı olursa izlenecek yolu resmî kaynaklara dayanarak anlatıyoruz.
Kısaca
- Fidye yazılımı verilerinizi şifreleyip erişim için ödeme ister; muhasebe, e-Belge ve müşteri verileri bu yüzden işletmeler için kritik bir hedeftir.
- CISA'nın temel önerileri: çevrimdışı ve şifreli yedekler (ve yedeğin çalıştığını düzenli test etmek), yama yönetimi, çok faktörlü kimlik doğrulama, ağ segmentasyonu ve yazılı bir olay müdahale planı.
- e-Defter ve berat dosyalarının ikincil kopyaları, GİB'in veya izinli özel entegratörlerin sistemlerinde 1 Ocak 2020'den itibaren asgari 10 yıl saklanmak zorundadır; bu kendi yedeğinizin yerine geçmez ama güçlü bir güvencedir.
- e-Belge kayıtları bozulur, silinir veya işlem göremez hâle gelirse durumu GİB'e üç iş günü içinde bildirip kayıtları nasıl tamamlayacağınıza dair plan sunmanız gerekir.
- Kişisel veri ihlali varsa, veri sorumlusu olarak ihlali öğrendiğiniz andan itibaren 72 saat içinde KVKK Kurulu'na bildirmeniz beklenir.
Önce önlem: CISA'nın temel önerileri
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), #StopRansomware rehberinde fidye yazılımına karşı beş temel başlık öne çıkarır. Bunları muhasebe ve e-Belge ortamınıza şöyle uyarlayabilirsiniz:
| Önlem | CISA'nın önerisi | Muhasebe ve e-Belge ortamında karşılığı |
|---|---|---|
| Yedekleme | Kritik verilerin çevrimdışı ve şifreli yedeklerini tutun; yedeklerin kullanılabilirliğini düzenli test edin | Muhasebe veritabanı, e-Belge arşivi ve mali mühür/e-imza yedekleri için ayrı ve test edilmiş kopyalar |
| Yama yönetimi | İnternete açık sistemleri öncelikle güncelleyin, bilinen açıkları kapatın | Sunucu, işletim sistemi, muhasebe/ERP yazılımı ve tarayıcı güncellemelerini geciktirmeyin |
| Çok faktörlü kimlik doğrulama | Tüm hizmetlerde, öncelikle e-posta, uzaktan erişim (VPN) ve kritik sistemlerde | e-Belge portalı, banka, e-posta ve bulut muhasebe hesaplarında MFA |
| Ağ segmentasyonu | İş birimleri ve sistemler arasında mantıksal veya fiziksel ayrım | Muhasebe/e-Belge bilgisayarlarını ofisin diğer cihazlarından ayırın |
| Olay müdahale planı | Basit bir siber olay müdahale planı oluşturun, güncel tutun ve düzenli tatbik edin | Kim kimi arar, hangi sistem kapatılır, GİB ve KVKK bildirimini kim yapar: yazılı olsun |
Yaygın uygulama olan 3-2-1 yedekleme ilkesi de bu çerçeveyle uyumludur: verinin en az üç kopyası, iki farklı ortamda ve bir kopyası ofis dışında ya da çevrimdışı tutulur. Bilgisayara sürekli bağlı bir harici disk, virüs bulaştığında yedeğiniz de şifrelendiği için tek başına güvenli sayılmaz.
e-Defter saklama: yasal ikincil kopya güvencesi
Elektronik Defter Genel Tebliği'ne göre e-Defter dosyaları ile bunlara ilişkin berat dosyalarının ikincil kopyaları; gizliliği ve güvenliği sağlanacak şekilde, e-Defter saklama hizmeti için teknik yeterliliğe sahip ve GİB'den izin almış özel entegratörlerin bilgi işlem sistemlerinde ya da GİB'in sistemlerinde 1 Ocak 2020'den itibaren asgari 10 yıl muhafaza edilmek zorundadır. GİB'in Saklama Kılavuzu, saklayıcı kuruluşta dosyaların şifreli olarak tutulduğunu ve yedeklerinin fiziksel olarak farklı bir lokasyonda bulundurulduğunu belirtir.
Önemli ayrım: Bu zorunluluk e-Defter ve berat dosyaları içindir. Muhasebe programınızdaki diğer veriler, e-Fatura/e-Arşiv arşiviniz, müşteri kayıtları ve e-posta gibi varlıklarınızın korunması sizin sorumluluğunuzdadır; bunlar için yukarıdaki yedekleme ve güvenlik önlemlerine ihtiyaç vardır. e-Defter saklamayla ilgili hizmetimizi e-Defter ve Saklama sayfamızda bulabilirsiniz.
Saldırı olursa: ilk saatlerde yapılacaklar
- Etkilenen cihazları ağdan ayırın (kablo çıkarın, Wi-Fi'yi kapatın); yayılmayı durdurun ve uzman destek alın.
- Yedeklerinizin sağlam olduğunu doğrulayın. Yedeğe erişen cihazların da etkilenip etkilenmediğini kontrol edin; geri yüklemeden önce sistemin temizlendiğinden emin olun.
- Olay müdahale planınızı devreye alın ve gerekirse bir siber güvenlik uzmanıyla çalışın.
- GİB'e bildirimi yapın. e-Belgelere ilişkin kayıtlar bozulduysa, silindiyse, zarar gördüyse veya işlem göremiyorsa durumu üç iş günü içinde GİB'e bildirin ve kayıtları nasıl tamamlayacağınıza dair ayrıntılı bir plan sunun (509 sıra no'lu tebliğ, bölüm VIII).
- Kişisel veri etkilendiyse KVKK sürecini başlatın. Veri sorumlusu olarak ihlali öğrendiğiniz andan itibaren 72 saat içinde Kurul'a bildirim yapmanız beklenir; ihlalden etkilenen kişilere bilgi verme yükümlülüğünüz de vardır.
- Mali müşaviriniz ve hukuk danışmanınızla kayıtların yeniden oluşturulması, sürelerin ve olası sorumlulukların değerlendirilmesi için iletişime geçin.
Fidye ödemenin verinin geri geleceğini garanti etmediğini unutmayın; en güvenilir çıkış yolu sağlam bir yedeğe geri dönmektir. Bu yüzden önlemlerin merkezinde yedekleme olmalıdır.
Hızlı kontrol listesi
- Kritik verilerin çevrimdışı ve şifreli bir yedeği var mı, en son ne zaman geri yükleme denediniz?
- Muhasebe, e-posta ve e-Belge hesaplarında çok faktörlü kimlik doğrulama açık mı?
- Sunucu ve yazılım güncellemeleri düzenli yapılıyor mu?
- Mali mühür veya e-imza aracının yedeği/kayıp prosedürü belirli mi? (Çalınma veya arıza için bkz. Mali Mühür mü, e-İmza mı?)
- e-Defter ikincil kopyalarınızın saklandığı sağlayıcı ve sürece dair belgeniz hazır mı?
- Olay anında kimin ne yapacağını gösteren yazılı bir plan ve iletişim listesi var mı?
Sıkça Sorulan Sorular
Fidye yazılımına karşı alınabilecek en önemli tek önlem nedir?
Tek bir önlem yoktur, ancak en kritik savunma hattı saldırıdan etkilenmeyen yedeklerdir. CISA, kritik verilerin çevrimdışı ve şifreli yedeklerinin tutulmasını ve yedeklerin kullanılabilirliğinin düzenli test edilmesini önerir. Bilgisayara sürekli takılı bir harici disk, virüs bulaştığında yedeğiniz de şifrelenebileceği için yeterli değildir.
e-Defter dosyalarım şifrelenirse ne olur?
e-Defter ve berat dosyalarının ikincil kopyaları, tebliğ gereği GİB'in veya izinli özel entegratörlerin sistemlerinde asgari 10 yıl saklanır. Bu sayede dosyalarınıza yeniden ulaşma imkânınız vardır. Yine de kendi sisteminizdeki kayıtların bozulması durumunda GİB'e üç iş günü içinde bildirim yapmanız ve kayıtları tamamlama planı sunmanız gerekir.
Saldırıyı GİB'e bildirmem gerekir mi?
e-Belge uygulamalarına dâhil olanlar, e-Belgelere ilişkin elektronik kayıtların bozulması, silinmesi, zarar görmesi veya işlem görememesi hâllerinde durumu üç iş günü içinde GİB'e bildirmek ve kayıtları nasıl tamamlayacaklarına ilişkin ayrıntılı bir plan sunmak zorundadır.
Saldırı sonrası KVKK'ya bildirim yapmak zorunlu mu?
Saldırıda kişisel veriler ele geçirildiyse veya yetkisiz erişim söz konusuysa, veri sorumlusu olarak durumu öğrendiğiniz andan itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmeniz beklenir (Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı). Kurul, bildirimi geciktiren veri sorumluları hakkında idari para cezası uyguladığı kararlar vermiştir.
Bulut yedek tek başına yeterli mi?
Bulut yedeği faydalıdır ama tek başına yeterli değildir. Yedeğe erişim bilgileri ele geçirilirse bulut kopyası da silinebilir veya şifrelenebilir. CISA, bulut yedeklerinde tek bir sağlayıcıya bağımlılığı azaltmak için çok bulutlu çözümleri, ayrıca değişmez (silinemez) depolamayı değerlendirmeyi ve çevrimdışı kopya tutmayı önerir.
Bu yazı genel bilgilendirme amaçlıdır; mali, hukuki veya vergisel danışmanlık yerine geçmez. Uygulamada resmî kaynakları ve mevzuatın güncel hâlini esas alın. Paron Teknoloji Editör Ekibi tarafından hazırlanmış ve 6 Ekim 2026 tarihinde gözden geçirilmiştir.



