Adli bilişim mevzuatı ve teknik standartlar

Türkiye'de dijital delilin kuralları tek bir kanunda toplanmış değildir: elde etme ve inceleme usulü CMK ile HMK'da, internet trafik kayıtları 5651 ve 5809 sayılı kanunlarda, kişisel veriler KVKK'da, elektronik imza 5070 sayılı Kanunda düzenlenir. İncelemenin teknik yöntemini ise ISO/IEC 27037 ailesi, NIST yayınları ve RFC'ler tarif eder; bunlar kanun değil, işin nasıl yapılacağına dair referans belgelerdir.

Güncellendi: Okuma süresi: 15 dkHazırlayan: md9

Kısaca

  • CMK m.134, Anayasa Mahkemesi'nin E.2023/128, K.2026/36 sayılı kararıyla iptal edildi; iptal 25.02.2027'de yürürlüğe girecek.
  • 31.07.2026'dan beri 5651 sayılı Kanundaki yetkili idare Siber Güvenlik Başkanlığıdır (7590 sayılı Kanun); trafik bilgisi tanımına kaynak ve hedef port eklendi.
  • Kanun “hash” demez, “yedekleme” ve “kopya” der. Hash'in mevzuattaki karşılığı “dosya bütünlük değeri”dir.
  • DMARC'ın güncel tanımı RFC 7489 değil, Mayıs 2026'da yayımlanan RFC 9989'dur.
Bu sayfada
  1. 2025 ve 2026'da neler değişti?
  2. Ceza yargılaması: CMK ve bağlı yönetmelikler
  3. Hukuk yargılaması: HMK
  4. Bilirkişilik: 6754 sayılı Kanun ve Yönetmelik
  5. İnternet ve iletişim kayıtları: 5651, 5809 ve yönetmelikler
  6. Kişisel veriler, elektronik imza ve siber olaylar
  7. Sınırı çizen diğer hükümler
  8. Dijital delil hakkında sık atıf yapılan Yargıtay kararları
  9. Teknik standartlar ve kılavuzlar
  10. E-posta ve IP adresleri için RFC'ler

Bu sayfa, dijital delille çalışırken en sık başvurduğumuz kanun maddelerini, yönetmelikleri, Yargıtay kararlarını ve teknik standartları tek yerde toplar. Her kalemde hükmün ne dediğini bir iki cümleyle ve resmî metnin bağlantısıyla veriyoruz.

Hukuki danışmanlık değildir

Liste 27 Eylül 2026 itibarıyla mevzuat.gov.tr'deki konsolide metinlere, Resmî Gazete'ye ve Yargıtay Karar Arama'daki tam metinlere göre hazırlandı. Teknik çalışmada başvurduğumuz bir özet listedir, hukuki mütalaa yerine geçmez. Bir hükmün dosyanıza nasıl uygulanacağı avukatınızın ve mahkemenin değerlendirmesidir; maddeyi kullanmadan önce güncel metni resmî kaynaktan kontrol edin.

2025 ve 2026'da neler değişti?

Son iki yılda dijital delille çalışanları doğrudan ilgilendiren beş değişiklik oldu. Eski rehberlerde ve raporlarda bunların hiçbiri yer almaz.

DeğişiklikTarihNe anlama geliyor?
CMK m.134'ün Anayasa Mahkemesi'nce iptali (E.2023/128, K.2026/36)Karar 12.02.2026; Resmî Gazete 25.05.2026; iptalin yürürlüğü 25.02.2027Bilgisayarda arama, kopyalama ve el koymayı düzenleyen madde 25.02.2027'ye kadar metinde duruyor. Yerine gelecek düzenleme 27.09.2026 itibarıyla yayımlanmadı.
7590 sayılı Kanunla 5651 değişiklikleriYürürlük 31.07.2026Yetkili idare Siber Güvenlik Başkanlığı oldu; trafik bilgisi tanımında artık kaynak ve hedef port var.
DMARC için RFC 9989, 9990 ve 9991Mayıs 2026RFC 7489 ve RFC 9091 geçersiz kaldı; DMARC ilk kez Standards Track oldu, pct etiketi kaldırıldı.
UYAP e-İmza (ArkSigner) ile girişin sonlandırılması01.06.2026Güncellenmemiş UYAP Doküman Editörü'nde elektronik belgeler imzalanamıyor (BİGM duyurusu).
NIST SP 800-61 Rev. 3Nisan 2025Olay müdahalesi CSF 2.0 fonksiyonlarına bağlandı; 2012 tarihli Rev. 2'nin dört aşamalı döngüsü artık “önceki model”.

Ceza yargılaması: CMK ve bağlı yönetmelikler

5271 sayılı Ceza Muhakemesi Kanunu, dijital delilin hem nasıl elde edileceğini hem de teknik olarak nasıl değerlendirileceğini düzenler.

HükümNe der?
m.63, 64Bilirkişi incelemesine resen ya da savcı, katılan, şüpheli veya sanık, müdafi ve diğer ilgililerin istemi üzerine karar verilir. Atama hâkime ya da mahkemeye, soruşturmada savcıya aittir; bilirkişi bölge listesinden seçilir.
m.66/7İncelenecek şeyler mühür altında verilmeden önce listelenir ve sayılır; mühürlerin açılıp yeniden konulması tutanağa bağlanır. Delil zincirinin kanundaki dayanaklarından biridir.
m.67/3, 67/5Bilirkişi raporunda hukuki nitelendirme yapılamaz. Rapordan sonra yeni inceleme ya da itiraz istemi için taraflara süre verilir; ret kararı üç gün içinde gerekçeli verilir.
m.67/6Savcı, katılan, vekili, şüpheli veya sanık, müdafi ya da kanuni temsilci, olayla ilgili olarak ya da bilirkişi raporu hakkında uzmanından bilimsel mütalaa alabilir. Sadece bu nedenle ayrıca süre istenemez.
m.68/3İstem üzerine, bilimsel mütalaa hazırlayan uzmanın duruşmada dinlenmesinde bilirkişiye ilişkin fıkralar uygulanır.
m.134Bilgisayarlarda, programlarda ve kütüklerde arama, kopyalama ve el koyma. El koymada sistemdeki bütün verilerin yedeği alınır, yedekten bir kopya şüpheliye ya da vekiline verilir (m.134/3, 4). Anayasa Mahkemesi'nce iptal edildi; iptal 25.02.2027'de yürürlüğe girecek, yerine gelecek düzenleme takip edilmeli.
m.135/6İletişimin tespiti, yani HTS olarak bilinen arama, aranma ve yer bilgisi kayıtları: soruşturmada hâkim, gecikmesinde sakınca varsa savcı, kovuşturmada mahkeme kararıyla. m.135/8'deki katalog suç sınırı lafzen tespiti kapsamaz; Yargıtay Ceza Genel Kurulu da tespitin bütün suçlarda mümkün olduğunu kabul etmiştir (E.2011/6-140, K.2011/222).
m.135/1, 135/8Dinleme, kayda alma ve sinyal bilgilerinin değerlendirilmesi yalnızca katalog suçlarda. Yargıtay Ceza Genel Kurulu, telefonun hangi baz istasyonundan sinyal verdiğinin belirlenmesini bu kapsamda saymıştır (E.2013/247, K.2015/60).
m.206/2-a, 217Kanuna aykırı elde edilen delil reddolunur. Hâkim yalnızca duruşmada tartışılmış delillere dayanır; suç, hukuka uygun elde edilmiş her türlü delille ispatlanabilir.

İki yönetmelik bu maddelerin uygulamasını ayrıntılandırır:

  • İletişimin tespiti ve sinyal bilgilerinin değerlendirilmesine dair yönetmelik: m.3/1-i iletişimin tespitini, içeriğe müdahale etmeden arama, aranma, yer ve kimlik bilgilerinin tespiti olarak; m.3/1-p sinyal bilgisini, şebekede haberleşmenin iletimi ya da faturalama amacıyla işlenen her türlü veri olarak tanımlar. “HTS” terimi mevzuatta geçmez; dökümün alanları HTS kaydı nedir yazısında.
  • Adli ve Önleme Aramaları Yönetmeliği m.17: yedekleme kuralını bilgisayar ağlarına, uzak kütüklere ve çıkarılabilir donanımlara da uygular; yedeğin kopyası şüpheliye elektronik ortamda verilir. m.17/1, Danıştay İdari Dava Daireleri Kurulu'nun 23.01.2025 tarihli kararıyla (YD İtiraz No: 2024/629) yürütmesi durdurulan fıkra olarak işaretlidir.

Hukuk yargılaması: HMK

6100 sayılı Hukuk Muhakemeleri Kanunu'nda dijital delil açısından öne çıkan hükümler:

m.189/2
Hukuka aykırı olarak elde edilmiş deliller, bir vakıanın ispatında dikkate alınamaz.
m.199
Yazılı metin, fotoğraf, görüntü ve ses kaydı gibi verilerle birlikte “elektronik ortamdaki veriler” de belgedir.
m.205/2, 205/3
Usulüne göre güvenli elektronik imzayla oluşturulan elektronik veriler senet hükmündedir; hâkim, belgenin güvenli e-imzayla oluşturulup oluşturulmadığını resen inceler.
m.266
Mahkeme, çözümü hukuk dışında özel ya da teknik bilgi gerektiren hâllerde, taraflardan birinin talebi üzerine veya kendiliğinden bilirkişi görüşü alınmasına karar verir. Taraf bilirkişi seçemez, atanmasını talep edebilir.
m.273/2
İncelenecek şeyler dizi pusulasıyla, gerekirse mühürlü olarak teslim edilir ve tutanağa bağlanır.
m.279/4
Bilirkişi, hâkimin yapacağı hukuki nitelendirmeyi yapamaz.
m.281
Taraflar rapora karşı taleplerini tebliğden itibaren iki hafta içinde bildirir. Talep özel ya da teknik bir çalışma gerektiriyorsa, süresi içinde istenirse bir defaya mahsus en çok iki haftalık ek süre verilebilir (7251 sayılı Kanunla eklendi).
m.282
Hâkim bilirkişi görüşünü diğer delillerle birlikte serbestçe değerlendirir.
m.293
Taraflar, dava konusu olayla ilgili olarak uzmanından bilimsel mütalaa alabilir; sadece bu nedenle ayrıca süre istenemez. Hâkim uzmanın dinlenmesine karar verebilir; uzman geçerli özrü olmadan gelmezse rapor değerlendirilmez.
m.400
Delil tespiti: dava açılmadan önce ya da sırası gelmemiş bir vakıa için mahkemeden bilirkişi incelemesi istenebilir. İnceleme yine mahkeme eliyle yapılır.

Uzman görüşü ile bilirkişi raporunun kim tarafından, ne zaman alındığını ve dosyadaki ağırlığını uzman görüşü ile bilirkişi farkı yazısında karşılaştırdık. İdari yargıda İYUK m.31 bilirkişi, keşif ve delil tespiti için HMK'ya atıf yapar; İYUK'ta uzman görüşüne özgü bir hüküm yoktur.

Bilirkişilik: 6754 sayılı Kanun ve Yönetmelik

6754 sayılı Bilirkişilik Kanunu bilirkişiyi, çözümü uzmanlık, özel ya da teknik bilgi gerektiren hâllerde oy ve görüşü için başvurulan gerçek veya özel hukuk tüzel kişisi olarak tanımlar (m.2/1-b). Başvuran, yargı merciidir. Bilirkişi bağımsız, tarafsız ve objektif çalışır; hukuki nitelendirme ve değerlendirme yapamaz (m.3/1, 3/2).

Bilirkişilik Yönetmeliği'nin iki hükmü, taraflar için çalışan teknik ofisleri doğrudan ilgilendirir. m.9/2'ye göre bilirkişi, görev süresince uyuşmazlığın taraflarından gelen uzman görüşü, danışmanlık ya da hakemlik görevini kabul edemez. m.14/1, bilirkişinin görev almak için reklam sayılabilecek girişimlerini ve internet sitesinde sicile kayıtlı bilirkişi olduğuna dair ibare kullanmasını yasaklar. Özel bir tarafın bilirkişi “tutması” mümkün değildir; bilirkişiyi mahkeme ya da savcılık görevlendirir. md9 bilirkişi değildir, bilirkişilik yapmaz; taraflar için uzman görüşü ve bilimsel mütalaa hazırlar.

Bilirkişilik Daire Başkanlığı'nın rehber ilkelerine göre bilirkişi, istenirse dosyaya sunulan uzman görüşlerini de özel ve teknik bilgi yönünden değerlendirir ve tartışır (İlke 19). Taraf ya da vekili bilirkişiyle iletişime geçerse bilirkişi bilgi vermez ve durumu derhal merciye bildirir (İlke 12). Dosyadaki bir raporun teknik dayanağını nasıl incelediğimizi bilirkişi raporunun teknik değerlendirmesi sayfasında anlattık.

İnternet ve iletişim kayıtları: 5651, 5809 ve yönetmelikler

IP adresi, port, oturum ve erişim kayıtlarının neyi içerdiği ve ne kadar saklandığı bu hükümlerde yazılıdır.

HükümNe der?
5651 m.2/1-jTrafik bilgisi: taraflara ilişkin IP adresi, kaynak ve hedef port bilgisi, hizmetin başlama ve bitiş zamanı, hizmetin türü, aktarılan veri miktarı ve varsa abone kimlik bilgileri. Port 2020'de 7253, “kaynak ve hedef” ibaresi 2026'da 7590 sayılı Kanunla eklendi.
5651 m.5/3, 6/1-bYer sağlayıcı trafik bilgisini bir ile iki yıl, erişim sağlayıcı altı ay ile iki yıl arasında yönetmelikte belirlenecek süre kadar saklar; doğruluğunu, bütünlüğünü ve gizliliğini sağlar.
5651 m.7Ticari amaç taşısın taşımasın bütün toplu kullanım sağlayıcılar (kafe, kurum ağı, halka açık Wi-Fi), erişim kayıtlarının tutulmasında yönetmelikteki tedbirleri alır.
7590 sayılı Kanun31.07.2026'dan itibaren 5651'deki yetkili idare Siber Güvenlik Başkanlığıdır; kanundaki BTK atıfları büyük ölçüde değişti.
Usul ve Esaslar Yönetmeliği (2007)m.3/1-d “dosya bütünlük değeri”ni tanımlar: bir dosyadaki verilerin matematiksel işlemden geçirilmesiyle elde edilen, değişiklik olup olmadığını kontrol etmeye yarayan değer. Erişim sağlayıcıya bir yıllık saklama öngören m.8/1-b, Danıştay 13. Dairesi'nce iptal edildi (E.2013/239, K.2019/4266; İDDK E.2020/1851, K.2022/649 ile kesinleşti).
Toplu Kullanım Sağlayıcıları Yönetmeliği (2017)Erişim kayıtları: iç ağda dağıtılan IP adresleri, kullanım başlangıç ve bitiş zamanı, cihazların MAC adresi, hedef IP ve NAT'lı erişimde kullanıcıya tahsis edilen gerçek IP ve port (m.3/1-e). Kayıtlar iki yıl saklanır (m.4/1-b, 5/1-d).
5809 m.51/2, 51/10Elektronik haberleşmenin ve trafik verisinin gizliliği esastır. Saklama süreleri, haberleşme tarihinden itibaren bir yıldan az ve iki yıldan fazla olmamak üzere yönetmelikle belirlenir.
BTK Yönetmeliği (RG 04.12.2020)Elektronik haberleşme sektöründe kişisel verilerin işlenmesi ve gizlilik. Kişisel verilere yapılan erişimlerin işlem kayıtları iki yıl saklanır (m.6/4); trafik ve konum verisi için somut süre belirlenmez.
Saklama süresi neden tek bir sayı değil?

Kanunlar aralık verir, somut süreyi yönetmeliğe bırakır; yönetmeliklerin bir kısmı ise güncellenmemiş ya da iptal edilmiştir. Yer sağlayıcı için 2007 yönetmeliği altı ay derken kanun 2014'ten beri en az bir yıl öngörür. İkincil kaynaklar ve basına yansıyan bir BTK teknik dokümanı, işletmecilerin trafik bilgisi için Yetkilendirme Yönetmeliği m.19/1-f'deki iki yıllık süreye atıf yapar; bu hükmün güncel lafzını birincil metinden doğrulayamadık. Bu yüzden “HTS kayıtları şu kadar yıl saklanır” gibi bir cümle kurmuyoruz; kayıt gerekecekse beklemeden istenmesini öneriyoruz.

CGNAT arkasındaki bir aboneye inmek için IP'nin yanında port ve saniye hassasiyetinde zamanın neden gerektiğini CGNAT nedir yazısında anlattık.

Kişisel veriler, elektronik imza ve siber olaylar

KVKK (6698)

6698 sayılı Kanun, sağlık, cinsel hayat, ceza mahkûmiyeti ve biyometrik veriler gibi özel nitelikli kişisel verileri ayrıca korur (m.6); adli bilişim materyalinde bu tür veriler sık bulunur. Veri sorumlusu, verilere hukuka aykırı erişimi önlemek için gerekli teknik ve idari tedbirleri almak zorundadır (m.12/1). Veriler kanuni olmayan yollarla başkalarınca elde edilirse durum en kısa sürede ilgiliye ve Kurula bildirilir (m.12/5). Kurul, 2019/10 sayılı kararında Kurula bildirim için bu süreyi öğrenmeden itibaren en geç 72 saat olarak belirlemiştir; ilgili kişilere bildirim makul olan en kısa sürede yapılır.

Elektronik imza (5070)

5070 sayılı Elektronik İmza Kanunu'na göre güvenli elektronik imza münhasıran imza sahibine bağlıdır, nitelikli elektronik sertifikaya dayanır ve imzalı veride sonradan değişiklik yapılıp yapılmadığının tespitini sağlar (m.4). Kanunda sayılan istisnalar (resmî şekle ya da özel merasime tabi işlemler ve bazı teminat sözleşmeleri) dışında elle atılan imzayla aynı hukuki sonucu doğurur (m.5). Zaman damgası, bir verinin üretildiği, değiştirildiği, gönderildiği, alındığı ya da kaydedildiği zamanı tespit etmek için elektronik sertifika hizmet sağlayıcısınca e-imzayla doğrulanan kayıttır (m.3).

Bizce iki karışıklık sık görülür. E-postadaki DKIM imzası bir kişiye değil alan adına bağlıdır, bu yüzden 5070 anlamında güvenli elektronik imza sayılmaz. E-imzalı bir UDF'yi PDF'e çevirmek de imzayı taşımaz; imzalı asıl, UDF dosyasının kendisidir.

Siber Güvenlik Kanunu (7545)

7545 sayılı Siber Güvenlik Kanunu (RG 19.03.2025) siber olayı, bilişim sistemlerinin ya da verinin gizlilik, bütünlük veya erişilebilirliğinin ihlali olarak tanımlar (m.3). Kanun kapsamında bilişim sistemleriyle hizmet sunan ya da veri işleyenler, tespit ettikleri zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek zorundadır (m.7/1-b). Kimlerin kapsamda olduğunu ve bildirimin usulünü belirleyen ikincil düzenlemeleri bu sayfada incelemedik.

Sınırı çizen diğer hükümler

HükümNe der?
Anayasa m.38Kanuna aykırı olarak elde edilmiş bulgular delil olarak kabul edilemez.
TCK m.243, 244Bilişim sistemine girme; sistemi engelleme, bozma, verileri yok etme veya değiştirme. Karşı tarafın hesabına ya da cihazına izinsiz girilerek delil toplanamaz.
TCK m.132, 134, 136Haberleşmenin gizliliği, özel hayatın gizliliği ve kişisel veriler ceza hukukuyla korunur.
TCK m.277Görülmekte olan bir davada bilirkişiyi hukuka aykırı olarak etkilemeye teşebbüs suçtur. Görevli bilirkişiyle hiçbir temas kurmamamızın nedenlerinden biri.
Avukatlık Kanunu m.35Kanun işlerinde ve hukuki meselelerde mütalaa vermek, dava evrakını düzenlemek ve adli işlemleri takip etmek baroya kayıtlı avukatlara aittir.
TBK m.474/2Eser sözleşmesinde taraflardan her biri, giderini karşılayarak eserin bilirkişi tarafından gözden geçirilmesini ve sonucun raporla belirlenmesini isteyebilir. Bir yazılım geliştirme sözleşmesinin eser sözleşmesi sayılıp sayılmadığı avukatın değerlendirmesidir.

Dijital delil hakkında sık atıf yapılan Yargıtay kararları

Aşağıdaki kararları Yargıtay Karar Arama'da daire ve esas/karar numarasıyla arayıp tam metnini okuyabilirsiniz. Her karar kendi olayına aittir; tabloda yalnızca teknik açıdan öne çıkan tespit yer alıyor, kararın bütün gerekçesi değil.

KararTeknik açıdan öne çıkan tespit
9. HD, E.2022/2237, K.2022/3385Uzman görüşü teknik anlamda delil değil, tarafın belgeye dayalı beyanıdır; hâkim onu bilirkişi delili gibi değerlendiremez.
15. HD, E.2015/5127, K.2016/4635; HGK, E.2020/459, K.2022/1735Mahkeme uzman görüşünü değerlendirmek zorundadır; bilirkişi raporuyla ciddi çelişki varsa yeni bir heyete gidilmelidir.
15. CD, E.2016/3925, K.2018/7887Kurum raporu ile bilimsel mütalaa arasında açık çelişki varsa, uzman heyetten rapor alınmadan hüküm kurulamaz.
8. CD, E.2012/21817, K.2013/25428Usulünce imaj alınıp hash değerlerinin tespit edilmemesi ve IP adresinin bilgisayarı değil bağlantıyı göstermesi, beraat gerekçeleri arasında sayıldı.
4. CD, E.2021/16706, K.2021/23109CMK m.134 kararı ve yedeğin sanığa verildiğine dair tutanak yoksa, elde edilen deliller delil değerlendirme yasağı kapsamında kalır.
17. CD, E.2018/5732, K.2019/7785Suç tarihine ait CGNAT verileri getirtilmeden ve IP'nin sanıkça kullanıldığı kesin verilerle belirlenmeden kurulan mahkûmiyet bozuldu.
2. CD, E.2019/14274, K.2020/2085Telefonun olay yerindeki baz istasyonundan sinyal vermesi tek başına delil sayılmadı; beraat onandı.
2. HD, E.2022/6774, K.2022/8947Boşanma davasında delil olarak dayanılan HTS kayıtlarının getirtilmemesi hukuki dinlenme hakkına aykırı bulundu.

Teknik standartlar ve kılavuzlar

Bu belgeler kanun değildir. Bir incelemenin hangi adımlarla yapılması gerektiğini ve bir raporun neye göre denetlenebileceğini tarif ederler; bir belgeye atıf yapmak sertifika ya da akreditasyon anlamına gelmez.

BelgeKonusuYıl ve durum
ISO/IEC 27037Dijital delilin tanımlanması, toplanması, edinimi ve korunması2012; 2018'de değişmeden onaylandı
ISO/IEC 27041İnceleme yönteminin amaca uygunluğunun ve yeterliliğinin güvencesi (araç ve yöntem doğrulaması)2015; 2021'de onaylandı
ISO/IEC 27042Dijital delilin analizi ve yorumlanması2015; 2021'de onaylandı
ISO/IEC 27043Olay inceleme ilkeleri ve süreçleri; hazırlıktan kapanışa çerçeve model2015; 2020'de onaylandı
ISO/IEC 27050Elektronik keşif (e-discovery): 1. bölüm kavramlar, 2. yönetişim, 3. uygulama kuralları, 4. teknik hazırlık-1: 2019, -2: 2018, -3: 2020, -4: 2021
NIST SP 800-86Adli tekniklerin olay müdahalesine entegrasyonu: toplama, inceleme, analiz, raporlamaAğustos 2006
NIST SP 800-101 Rev. 1Mobil cihaz adli incelemesiMayıs 2014
NIST SP 800-61 Rev. 3Olay müdahalesi önerileri, CSF 2.0 profiliNisan 2025; Rev. 2'nin (2012) yerini aldı
NIST SP 800-92Güvenlik log yönetimiEylül 2006; Rev. 1 taslak (2023)
RFC 3227Delil toplama ve arşivleme; uçuculuk sırası (bellekten diske, diskten arşive)2002

ISO/IEC 27037 ne söyler, ne söylemez?

ISO/IEC 27037, dijital delille ilk temastan korunmasına kadar olan aşamayı ele alır: delilin tanımlanması, toplanması, ediniminin (kopyasının alınmasının) yapılması ve korunması. İki rol tanımlar: ilk müdahaleci (DEFR, Digital Evidence First Responder) ve uzman (DES, Digital Evidence Specialist). Analiz ve yorum ayrı bir standartta, ISO/IEC 27042'dedir; bir yöntemin ya da aracın amaca uygun olduğunun nasıl gösterileceği 27041'de, bütün inceleme sürecinin çerçevesi 27043'tedir.

İnternette standarda atfedilen ilke listeleri dolaşıyor; bunları standart metniyle karşılaştıramadığımız için burada aktarmıyoruz. Bir rapor standarda atıf yapıyorsa, edinimin hangi araçla yapıldığını, yazma engelleyici (write blocker) kullanılıp kullanılmadığını ve özet değerlerin edinimden önce ve sonra ne zaman alındığını da yazmalıdır; denetlenebilecek olan bu satırlardır.

Eski belgelerde güncelliğini yitirmiş öneriler de bulunur. NIST SP 800-86 (2006), federal kurumlara MD5 yerine SHA-1 önerir; bugün SHA-1'e karşı pratik çakışma saldırıları bilindiği ve NIST SHA-1'i 2022'de emekliye ayırdığı için bütünlük doğrulamasında SHA-256 tercih edilir. Uygulama kılavuzu olarak SWGDE belgeleri ve ACPO'nun dört ilkesi de sık kullanılır. Yöntemimizi bu belgelere nasıl dayandırdığımız çalışma ilkelerimizde yazılı.

E-posta ve IP adresleri için RFC'ler

E-posta başlıklarını ve IP kayıtlarını okurken dayandığımız teknik tanımlar IETF'in RFC belgelerindedir.

RFCKonusuİncelemede neden önemli?
5321SMTPHer sunucu Received satırını iletinin başına ekler; zincir aşağıdan yukarı okunur, yalnızca güvenilen sunucuların eklediği satırlara itibar edilir.
5322İleti biçimi (.eml)Date alanı iletiyi oluşturanın cihaz saatine bağlıdır, taşıma zamanı değildir. Zorunlu alanlar Date ve From'dur; Message-ID iletinin tekil tanımlayıcısıdır.
7208SPF (Nisan 2014)Zarftaki MAIL FROM ve HELO kimliklerini denetler; okurun gördüğü From başlığını doğrudan denetlemez.
6376DKIM (Eylül 2011)İmzalanan başlıkların ve gövdenin imzadan sonra değişmediğini gösterir, iletiyi kimin yazdığını göstermez. Anahtar DNS'ten kaldırılmışsa aylar sonra doğrulama başarısız olabilir; bu, iletinin sahte olduğu anlamına gelmez.
9989, 9990, 9991DMARC (Mayıs 2026)RFC 7489'un yerini aldı. From alanındaki alan adının SPF ya da DKIM ile hizalı biçimde doğrulanıp doğrulanmadığına bakar; adresin kullanıcı adı kısmını doğrulamaz.
8601Authentication-ResultsAlıcı sunucunun SPF, DKIM ve DMARC sonuçlarını yazdığı alan. Yalnızca alıcı kuruluşun kendi eklediği satır esas alınır.
1918Özel IPv4 blokları10/8, 172.16/12 ve 192.168/16 internette yönlendirilmez; bir kayıtta görülmeleri iç ağı işaret eder.
6598Paylaşılan adres alanı (BCP 153, Nisan 2012)100.64.0.0/10, CGNAT cihazı ile abone modemi arasındaki arayüzler için ayrılmıştır; genel internette yönlendirilmez. Modemin WAN adresi bu bloktansa bağlantı CGNAT arkasındadır; aboneye inmek için işletmecinin NAT kaydı gerekir.
6302İnternete açık sunucularda loglama (BCP 162, Haziran 2011)IP'nin yanında kaynak port ve saniye hassasiyetinde, tercihen UTC bir zaman damgası kaydedilmelidir; bunlar olmadan paylaşılan adreste abone belirlenemeyebilir.
3161Zaman damgası protokolüZaman damgası, verinin belirli bir andan önce var olduğunu gösterir; hizmete verinin kendisi değil özet değeri gönderilir.

Başlıkların satır satır okunuşu e-posta başlığı nasıl okunur yazısında. Bir IP adresinin özel, CGNAT ya da genel bloğa düşüp düşmediğini IP adresi kontrol aracıyla tarayıcıda görebilirsiniz.

Sık sorulan sorular

Dijital delil hangi kanunlarda düzenlenir?

Tek bir “dijital delil kanunu” yoktur. Ceza yargılamasında bilgisayarda arama ve el koyma CMK m.134'te (iptal kararı 25.02.2027'de yürürlüğe girecek), iletişimin tespiti m.135'te, bilirkişi ve bilimsel mütalaa m.63–68'de düzenlenir. Hukuk yargılamasında elektronik ortamdaki veriler HMK m.199'a göre belgedir; uzman görüşü m.293'tedir. İnternet trafik kayıtları 5651 ve 5809 sayılı kanunlarda, kişisel veriler KVKK'da, güvenli elektronik imza 5070 sayılı Kanunda yer alır. Hukuka aykırı elde edilen bulguların delil olamayacağı Anayasa m.38'de yazılıdır.

ISO/IEC 27037 nedir, uyulması zorunlu mu?

ISO/IEC 27037:2012, dijital delilin tanımlanması, toplanması, edinimi ve korunması için yol gösteren uluslararası bir standarttır; 2018'de değiştirilmeden yeniden onaylanmıştır. Türk usul kanunları (CMK, HMK) bir teknik standarda atıf yapmaz; standart, işin nasıl yapıldığını denetlemeye yarayan bir referanstır. Bir raporun “ISO 27037'ye uygun” olduğunu söylemesi tek başına bir şey göstermez: hangi adımın, hangi araçla, nasıl uygulandığını yazması gerekir. Standardın metni ücretlidir.

Kanunda hash değeri almak zorunlu mu?

Kanun metninde “hash” kelimesi geçmez. CMK m.134/3 el koymada sistemdeki bütün verilerin yedeklenmesini, m.134/4 yedekten bir kopyanın şüpheliye ya da vekiline verilmesini öngörür; maddenin iptali 25.02.2027'de yürürlüğe girecek. Hash'in mevzuattaki karşılığı, 5651 Usul ve Esaslar Yönetmeliği'ndeki “dosya bütünlük değeri”dir. Uygulamadaki ağırlık içtihattan gelir: Yargıtay 8. Ceza Dairesi, usulünce imaj alınıp hash değerlerinin tespit edilmemesini beraat gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428). Ayrıntı: hash ve delil bütünlüğü.

CMK 134 iptal edildi mi, bugün uygulanıyor mu?

Anayasa Mahkemesi 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla CMK m.134'ü iptal etti; karar 25.05.2026 tarihli Resmî Gazete'de yayımlandı. İptal dokuz ay sonra, 25.02.2027'de yürürlüğe girecek; madde o tarihe kadar mevzuat metninde yer alıyor. Basına yansıyan gerekçe, dijital verilerin saklanması, silinmesi ve korunmasına ilişkin güvencelerin yetersizliği ve kişisel verilere getirilen sınırlamanın orantısızlığıdır. 27.09.2026 itibarıyla yerine gelecek bir düzenleme mevzuatta görünmüyor.

5651'de yetkili kurum hâlâ BTK mı?

Hayır. 7590 sayılı Kanunla 5651'deki “Kurum” ve “Başkan” atıfları büyük ölçüde Siber Güvenlik Başkanlığı ve Siber Güvenlik Başkanı olarak değiştirildi; değişiklikler 31.07.2026'da yürürlüğe girdi. Aynı Kanun trafik bilgisi tanımına “kaynak ve hedef” port ibaresini ekledi. Eski metinler ve bazı yönetmelikler hâlâ BTK'dan söz eder: İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik'in mevzuattaki metni “Kurum: BTK” tanımını taşıyor. Bu atfın 7590 sonrası nasıl uygulanacağını doğrulayamadık.

HTS ve internet trafik kayıtları kaç yıl saklanır?

Tek bir sayı vermek doğru olmaz. 5809 sayılı Kanun m.51/10, trafik verilerinin saklama süresini bir yıldan az ve iki yıldan fazla olmamak üzere yönetmeliğe bırakır. 5651, erişim sağlayıcı için altı ay ile iki yıl, yer sağlayıcı için bir ile iki yıl arası bir çerçeve çizer. Yürürlükteki 2020 tarihli BTK yönetmeliği trafik ve konum verisi için somut bir süre belirlemez. Toplu kullanım sağlayıcıların erişim kayıtları için süre iki yıldır. Kayıt gerekecekse beklemeden istenmelidir.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu — Mevzuat Bilgi Sistemi
  2. 6100 sayılı Hukuk Muhakemeleri Kanunu — Mevzuat Bilgi Sistemi
  3. Anayasa Mahkemesi E.2023/128, K.2026/36 sayılı kararı (CMK m.134 iptali), Resmî Gazete 25.05.2026 — Resmî Gazete
  4. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun (7590 sayılı Kanunla değişik) — Mevzuat Bilgi Sistemi
  5. 5809 sayılı Elektronik Haberleşme Kanunu (m.51) — Mevzuat Bilgi Sistemi
  6. Bilirkişilik Yönetmeliği (m.9, m.14) — Mevzuat Bilgi Sistemi
  7. ISO/IEC 27037:2012, Guidelines for identification, collection, acquisition and preservation of digital evidence — ISO
  8. NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response (2006) — NIST