
Enerji Santralinde Hırsızlık Zararı Kimden Talep Edilir? (2026 Güncel Rehber)
13 Temmuz 2026
SCADA Sistemlerine Siber Saldırı Durumunda Sorumluluk (2026 Güncel Rehber): Enerji Şirketlerinin Hukuki Yükümlülükleri
13 Temmuz 2026Enerji Şirketlerinde Siber Saldırı Sonrası Hukuki Süreç | Enerji Hukuku 2026
Enerji şirketlerinde siber saldırı sonrası hukuki süreç nasıl işler? KVKK veri ihlali, fidye yazılımı, SCADA saldırıları, EPDK yükümlülükleri, tazminat davaları, sigorta ve ceza hukuku açısından 2026 güncel rehber.
Enerji sektörü, kritik altyapılar arasında yer aldığı için siber saldırıların en yoğun hedeflerinden biridir. Güneş Enerji Santrali (GES), Rüzgâr Enerji Santrali (RES), enerji depolama tesisleri, elektrik dağıtım şirketleri ve üretim lisansı sahibi şirketlerde SCADA sistemlerine, uzaktan izleme altyapılarına, ERP yazılımlarına, finans sistemlerine ve müşteri verilerine yönelik saldırılar milyonlarca liralık zararlara yol açabilmektedir.
Bir siber saldırı yalnızca bilgi işlem sistemlerinin durmasına neden olmaz; elektrik üretiminin kesilmesi, ticari sırların ele geçirilmesi, kişisel verilerin ihlali, fidye talepleri, sözleşmelerin ihlali ve idari yaptırımlar gibi çok yönlü hukuki sonuçlar doğurabilir.
Özellikle Ankara, İstanbul, İzmir, Bursa ve Mersin gibi enerji yatırımlarının yoğun olduğu bölgelerde faaliyet gösteren şirketlerin siber olaylara ilişkin hukuki hazırlıklarının bulunması büyük önem taşımaktadır.
Siber Saldırı Nedir?
Enerji şirketlerine yönelik en yaygın saldırılar şunlardır:
- Fidye yazılımı (Ransomware)
- SCADA sistemlerine yetkisiz erişim
- Veri sızıntısı
- DDoS saldırıları
- Kimlik avı (Phishing)
- Zararlı yazılım (Malware)
- İç kullanıcı saldırıları
- Bulut sistemlerine yetkisiz erişim
- Tedarik zinciri saldırıları
Hukuki Dayanak
Siber saldırılar sonrasında aşağıdaki mevzuat birlikte değerlendirilir:
- Türk Borçlar Kanunu
- Türk Ticaret Kanunu
- Türk Ceza Kanunu
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Elektrik Piyasası Kanunu
- Elektrik Piyasası Lisans Yönetmeliği
- Siber Güvenlik Kanunu
- EPC ve O&M sözleşmeleri
- Siber risk sigortası poliçeleri
Siber Saldırı Sonrası İlk Yapılması Gerekenler
İlk saatlerde atılacak adımlar son derece kritiktir.
- Olayın kapsamı belirlenmelidir.
- Etkilenen sistemler izole edilmelidir.
- Dijital deliller korunmalıdır.
- Log kayıtları silinmemelidir.
- Adli bilişim incelemesi başlatılmalıdır.
- Siber olay müdahale ekibi devreye alınmalıdır.
- Sigorta şirketine bildirim yapılmalıdır.
- Gerekli hâllerde kolluk kuvvetleri ve Cumhuriyet Başsavcılığına başvurulmalıdır.
KVKK Kapsamında Veri İhlali Bildirimi
Siber saldırı sonucunda kişisel verilerin hukuka aykırı şekilde ele geçirilmesi hâlinde veri sorumlusu, durumu en kısa sürede ilgili kişilere ve Kişisel Verileri Koruma Kuruluna bildirmekle yükümlüdür. Kurul gerekli görürse ihlali kamuoyuna ilan edebilir.
Enerji Şirketinin Hukuki Sorumluluğu
Şirket;
- yeterli siber güvenlik önlemlerini almamışsa,
- kişisel verileri koruyamamışsa,
- sözleşmesel yükümlülüklerini ihlal etmişse,
- gerekli bildirimleri yapmamışsa,
idari yaptırımlar, tazminat talepleri ve diğer hukuki sorumluluklarla karşılaşabilir.
Tedarikçi ve Yazılım Firmasının Sorumluluğu
Siber saldırının nedeni;
- güvenlik açığı bulunan yazılım,
- hatalı güncelleme,
- eksik bakım,
- sözleşmeye aykırı hizmet
ise yazılım geliştiricisi, sistem entegratörü veya bakım sağlayıcısının sorumluluğu da gündeme gelebilir.
SCADA Sistemlerine Yapılan Saldırılar
SCADA sistemlerinin hedef alınması;
- üretimin durmasına,
- ekipman hasarına,
- uzaktan kontrol kaybına,
- şebeke güvenliğinin etkilenmesine
neden olabilir.
Bu tür olaylarda teknik bilirkişi incelemesi ve dijital deliller büyük önem taşır.
Siber Risk Sigortası Devreye Girer mi?
Şirketin siber risk sigortası bulunuyorsa poliçe kapsamına göre;
- olay müdahale giderleri,
- adli bilişim masrafları,
- veri kurtarma giderleri,
- hukuki danışmanlık giderleri,
- üçüncü kişi talepleri,
- belirli koşullarda iş durması zararları
teminat altına alınabilir.
Teminat kapsamı poliçeye göre değişiklik gösterir.
Hangi Davalar Açılabilir?
Olayın özelliklerine göre;
- Maddi tazminat davası
- Manevi tazminat davası
- Sözleşmeye aykırılık davası
- Sigorta tazminat davası
- Rücu davaları
gündeme gelebilir.
Ayrıca siber saldırıyı gerçekleştiren kişiler hakkında ceza soruşturması yürütülebilir.
Delil Olarak Kullanılabilecek Belgeler
- Sunucu log kayıtları
- Firewall kayıtları
- SCADA logları
- Siber olay raporları
- Adli bilişim raporları
- KVKK ihlal kayıtları
- Sigorta poliçeleri
- EPC sözleşmeleri
- O&M sözleşmeleri
- E-posta kayıtları
- Sistem yedekleri
- Bilirkişi raporları
Hukuki Riskler
Siber saldırının yanlış yönetilmesi;
- KVKK yaptırımlarına,
- veri kaybına,
- delillerin silinmesine,
- sigorta tazminatının reddine,
- yüksek tazminat davalarına,
- üretimin uzun süre durmasına,
- ticari itibar kaybına
neden olabilir.
Şirketler İçin Öneriler
Enerji şirketlerinin;
- ISO 27001 uyumlu bilgi güvenliği sistemi kurması,
- SCADA sistemlerini düzenli test etmesi,
- sızma testleri yaptırması,
- çok faktörlü kimlik doğrulama kullanması,
- olay müdahale planı hazırlaması,
- KVKK uyum süreçlerini güncel tutması,
- siber risk sigortası yaptırması,
- çalışanlara siber güvenlik eğitimi vermesi
önemli hukuki ve mali riskleri azaltacaktır.
Enerji sektöründe siber saldırılar yalnızca bilişim sorunu değil; aynı zamanda sözleşmeler hukuku, ticaret hukuku, enerji hukuku ve kişisel verilerin korunması hukuku bakımından ciddi sonuçlar doğurur. FFK PARTNER HUKUK VE DANIŞMANLIK bünyesinde faaliyet gösteren Arb. Av. Fırat Fesih Kaya, siber olaylarda dijital delillerin korunmasını, teknik incelemelerin gecikmeden başlatılmasını ve KVKK bildirim yükümlülüklerinin zamanında yerine getirilmesini tavsiye etmektedir.
2026 Güncel Değerlendirme
2026 yılı itibarıyla enerji şirketlerine yönelik fidye yazılımı ve SCADA odaklı saldırılar dünya genelinde artış göstermektedir. Kritik altyapı işleten şirketlerin yalnızca teknik güvenlik önlemleri alması yeterli değildir; olay müdahale planları oluşturması, KVKK yükümlülüklerini yerine getirmesi ve siber risk sigortalarını güncel tutması da büyük önem taşımaktadır. Kişisel veri ihlali meydana gelmesi hâlinde veri sorumlularının Kurula ve ilgili kişilere bildirim yükümlülüğü devam etmektedir.
Resmî Kurumlara Dış Bağlantı Önerileri
- Kişisel Verileri Koruma Kurumu (KVKK)
- Siber Güvenlik Başkanlığı
- Enerji Piyasası Düzenleme Kurumu (EPDK)
- Enerji ve Tabii Kaynaklar Bakanlığı
- UYAP
- Mevzuat Bilgi Sistemi
- Türkiye Noterler Birliği
- TEİAŞ
- BTK
- TÜBİTAK BİLGEM
Enerji şirketi siber saldırıya uğrarsa ilk ne yapılmalıdır?
Sistemler izole edilmeli, dijital deliller korunmalı, olay müdahale ekibi devreye alınmalı ve gerekli hukuki bildirim süreçleri başlatılmalıdır.
KVKK bildirimi ne zaman yapılmalıdır?
Kişisel verilerin hukuka aykırı şekilde ele geçirilmesi hâlinde veri sorumlusu durumu en kısa sürede ilgili kişilere ve KVKK’ya bildirmelidir.
SCADA sistemine saldırı ceza hukuku açısından suç mudur?
Yetkisiz erişim, sistemi engelleme, bozma veya verileri değiştirme gibi fiillerin niteliğine göre Türk ceza mevzuatı kapsamında cezai sorumluluk doğabilir.
Siber risk sigortası hangi zararları karşılar?
Poliçeye bağlı olarak adli bilişim giderleri, veri kurtarma masrafları, hukuki danışmanlık giderleri, üçüncü kişi talepleri ve bazı iş durması zararlarını kapsayabilir.
Yazılım firması sorumlu tutulabilir mi?
Saldırının sözleşmeye aykırı yazılım, güvenlik açığı veya bakım eksikliğinden kaynaklandığının ispatı hâlinde sorumluluğu gündeme gelebilir.
Şirket müşterileri tazminat isteyebilir mi?
Kişisel verilerin ihlali veya sözleşmesel yükümlülüklerin ihlali nedeniyle şartların oluşması hâlinde tazminat talepleri gündeme gelebilir.
Dijital log kayıtları delil olur mu?
Evet. Log kayıtları, adli bilişim raporları ve sistem kayıtları en önemli dijital deliller arasındadır.
Siber saldırı sonrası avukat desteği neden önemlidir?
KVKK bildirimlerinin yapılması, delillerin korunması, sigorta süreçlerinin yürütülmesi ve olası dava süreçlerinin doğru yönetilmesi açısından uzman hukuki danışmanlık büyük önem taşır.
Uzman Hukuki Destek
Enerji şirketlerinde meydana gelen siber saldırılar; KVKK uyumu, sözleşmesel sorumluluklar, sigorta uyuşmazlıkları, veri ihlalleri ve tazminat davaları bakımından kapsamlı hukuki değerlendirme gerektirir. FFK PARTNER HUKUK VE DANIŞMANLIK ve Arb. Av. Fırat Fesih Kaya, enerji sektöründe siber güvenlik kaynaklı hukuki uyuşmazlıklarda şirketlere danışmanlık ve dava süreçlerinde profesyonel destek sunmaktadır.
Hemen Ara: 0312 434 22 22
WhatsApp: 0532 769 22 22
E-posta: ffk@ffkpartnerhukuk.com.tr
Uyarı: Bu makale genel bilgilendirme amaçlı olup, herhangi bir hak kaybına uğramamak adına kendi özel durumunuz için avukatınıza danışmanızı tavsiye ederiz.




