Adli bilişim inceleme süreci: md9'da bir inceleme nasıl yürür?

md9'da bir adli bilişim incelemesi yedi adımda yürür: ilk e-posta, ön değerlendirme, çıkar çatışması kontrolü, yazılı kapsam, materyal teslimi, inceleme ve rapor. Bu sayfa her adımda uyduğumuz kuralları yazar; raporlarımızı bu kurallara göre denetleyebilirsiniz.

Güncellendi:

Kısaca

  • Bulguyu incelenen veri belirler. Ücret raporun sonucuna bağlı değildir; bulgu, talep eden tarafın isteğine göre değiştirilmez.
  • Orijinal materyal üzerinde çalışılmaz: teslimde SHA-256 değeri hesaplanır, inceleme bu değerle doğrulanmış bir kopya üzerinde yapılır.
  • Raporda hukuki nitelendirme yoktur; materyalin gösteremedikleri ayrı bir sınırlılıklar bölümünde yazılır.
  • Süre ve ücret, ön değerlendirmeden sonra materyalin türüne, hacmine ve soruların kapsamına göre yazılı olarak bildirilir.
Bu sayfada
  1. Bir inceleme hangi adımlarla yürür?
  2. Bağımsızlık: bulguyu kim belirler?
  3. Çıkar çatışması nasıl kontrol edilir?
  4. Dijital delil nasıl teslim edilir, bütünlüğü nasıl korunur?
  5. Materyal nerede, ne kadar süre tutulur?
  6. Yöntem: başka bir uzman aynı sonuca ulaşabilmeli
  7. Rapor hangi bölümlerden oluşur?
  8. Sınırlılıkları neden ayrı bir bölümde yazıyoruz?
  9. Ne yapmıyoruz?
  10. Süre ve ücret nasıl belirlenir?

Bir inceleme hangi adımlarla yürür?

Her inceleme aynı sırayla ilerler. Adımların hiçbiri atlanmaz; küçük işlerde bazıları birkaç e-postaya sığar.

  1. İlk e-posta. Dosyanın türünü, cevaplanmasını istediğiniz teknik soruyu, materyalin türünü ve yaklaşık hacmini, varsa süreyi yazarsınız. Orijinal delil ve kişisel veri bu aşamada gönderilmez; neyin yazılacağı iletişim sayfasında anlatılıyor.
  2. Ön değerlendirme. Sorunun teknik olarak cevaplanabilir olup olmadığını ve elinizdeki materyalin buna yetip yetmediğini söyleriz. Yetmiyorsa hangi kaydın eksik olduğunu ve neden gerektiğini yazarız.
  3. Çıkar çatışması kontrolü. Tarafların adını bu aşamada isteriz. Kontrol bitmeden materyal istemeyiz.
  4. Yazılı kapsam. Cevaplanacak sorular, materyal listesi, teslim yolu, süre, ücret ve iş bitince materyalin iade mi imha mı edileceği yazılı olarak netleşir.
  5. Materyal teslimi. Materyal güvenli bir yolla gelir; teslimde özet değeri (hash) hesaplanır ve bir teslim kaydı açılır.
  6. İnceleme. Çalışma, doğrulanmış bir kopya üzerinde yapılır. Kullanılan araç, sürümü ve her adım not edilir. Kayıt türüne göre değişmeyen teknik sıra (materyal, bütünlük, inceleme, korelasyon, rapor) adli bilişim incelemeleri sayfasında adım adım anlatılıyor.
  7. Rapor ve sonrası. İmzalı rapor ekleriyle birlikte teslim edilir. Ek sorular, gerekirse uzmanın duruşmada dinlenmesi ve materyalin iadesi ya da imhası bu aşamadadır.

Bağımsızlık: bulguyu kim belirler?

Bulguyu incelenen veri belirler, işi veren taraf değil. Bunu bir iddia olarak bırakmıyoruz, çünkü uzman görüşünün yapısı gereği işi taraflardan biri verir: HMK m.293/1 ve CMK m.67/6, bilimsel mütalaayı tarafların kendi uzmanından alabileceği bir görüş olarak düzenler. Bu yapıda bağımsızlığı koruyan şey açık kurallardır:

  • Ücret raporun sonucuna bağlı değildir. "Lehte çıkarsa" ödenen bir prim ya da ek ücret yoktur.
  • Kayıtlar beklediğiniz şeyi göstermiyorsa bunu rapordan önce, ön değerlendirmede ya da inceleme sırasında söyleriz. Raporu dosyaya sunup sunmamak sizin ve avukatınızın kararıdır; raporun içeriğini ise bulguyu değiştirecek biçimde düzenlemeyiz.
  • Taslakta düzeltilebilecek şey maddi hatadır: yanlış yazılmış bir dosya adı, hatalı aktarılmış bir tarih, eksik yazılmış bir soru.
  • Bir kaydın başka açıklamaları varsa raporda yer alır. Aynı IP adresini aynı anda paylaşan başka aboneler, aynı hücreye bağlanabilecek başka bölgeler, elle değiştirilebilen bir cihaz saati, talep eden tarafın aleyhine olsa da yazılır.

Örnek: Bir taraf, karşı tarafın telefonunun belirli bir gece belirli bir mahallede olduğunu göstermek istiyor. HTS'de o saatlere ait satırlar, mahalleyi de kapsayan ama onun çok ötesine uzanan bir hücreye bağlanmış. Raporda "telefon o mahalledeydi" yazmaz. "Telefonun bağlandığı hücrenin kapsama alanı o mahalleyi de içerir; bu kayıt, telefonun mahallede bulunduğunu tek başına göstermez" yazar.

Çıkar çatışması nasıl kontrol edilir?

Bir işi kabul etmeden önce üç şeye bakarız: aynı uyuşmazlıkta karşı taraf için çalışıp çalışmadığımız, ona bu konuda görüş verip vermediğimiz ve taraflardan biriyle bağımsızlığımızı gölgeleyecek bir ilişkimiz olup olmadığı. Sonuncusu yazılım işlerimizi de kapsar: taraflardan biri için yazılım geliştirmişsek ya da incelenecek kaydı bizim yazdığımız bir yazılım üretmişse, bunu ön değerlendirmede söyleriz.

Kontrol için tarafların (kişi ya da şirket) adını ve dosyanın hangi aşamada olduğunu ön değerlendirmeden sonra isteriz; ilk mesajda bu ayrıntıları sormamamızın nedeni de budur. Karşı taraf bize daha önce yazmış olabilir. O durumda onun dosyasına dair bilgiyi de sizinkine dair bilgiyi de aynı gizlilikle tutmamız gerekir. Bir çatışma varsa işi almayız ve nedenini ayrıntılandırmayız, çünkü kimin bize başvurduğunu söylemek o kişinin gizliliğini ihlal etmek olur.

Dijital delil nasıl teslim edilir, bütünlüğü nasıl korunur?

Orijinal delil üzerinde çalışmayız: materyali teslim alırken özet değerini (hash) kaydeder, incelemeyi bu değerle doğrulanmış bir kopya üzerinde yaparız. Teslim şu adımlarla yürür:

  1. Teslim yolu birlikte seçilir. Birkaç belge ya da dışa aktarılmış bir kayıt, parolalı ve şifreli bir arşivle gelebilir; parola, dosyanın gönderildiği kanaldan değil, ayrı bir kanaldan iletilir. Büyük imajlar şifreli bir diskle ya da şifreli bir aktarım bağlantısıyla, fiziksel cihazlar teslim tutanağıyla gelir.
  2. Göndermeden önce özet değeri alınır. Gönderen taraf her dosyanın SHA-256 değerini hesaplar ve bize yazılı olarak bildirir. Bunu dosyayı hiçbir yere yüklemeden, tarayıcıda çalışan hash hesaplama aracıyla yapabilirsiniz. Teslim aldığımızda aynı değeri hesaplarız; iki değer aynıysa dosya yolda değişmemiştir.
  3. Teslim kaydı açılır. Kayıtta materyalin tanımı (dosya adı ve boyutu; cihazsa marka, model, seri numarası ve fiziksel durumu), kimden, ne zaman ve hangi yolla alındığı ve özet değerleri bulunur. Materyal her el değiştirdiğinde aynı kayda işlenir. Delilin elde edilmesinden sunulmasına kadar bütünlüğünün bu şekilde belgelenmesine delil zinciri (chain of custody) denir.
  4. Çalışma kopyası oluşturulur. Teslim alınan kopya salt okunur biçimde saklanır; inceleme, özet değeri kayıtlı bir çalışma kopyası üzerinde yapılır. Bir diskin ya da cihazın imajı alınacaksa yazma engelleyici (write blocker) kullanılır. NIST SP 800-86'nın tarif ettiği doğrulamada orijinalin özeti edinimden önce, kopyanınki edinimden sonra alınır ve ikisi karşılaştırılır.
  5. Analiz sırasında da iz bırakmamaya dikkat edilir. Bir dosyayı açmak onu değiştirebilir. WAL kipindeki bir SQLite veri tabanını doğrudan açıp kapatmak buna iyi bir örnektir: son bağlantı kapanırken SQLite bir checkpoint yapar, WAL dosyasındaki işlemleri ana dosyaya aktarır ve -wal ile -shm dosyalarını siler. Değişmiş ya da silinmiş kayıtların izi tam da o WAL dosyasında olabilir. Bu yüzden veri tabanı -wal ve -shm dosyalarıyla birlikte kopyalanır, çalışma kopya üzerinde yapılır.

Özet değeri için SHA-256 kullanırız. Tutanakta ya da karşı tarafın raporunda MD5 veya SHA-1 değeri varsa onu da hesaplayıp karşılaştırırız. MD5 ve SHA-1'e karşı çakışma saldırıları bilindiği için güncel tercih SHA-256'dır; bu, eski bir algoritmayla kaydedilmiş değerin kendiliğinden geçersiz olduğu anlamına gelmez. Ayrıntısı: hash değeri ve delil bütünlüğü.

Ceza dosyalarında gelen kopya

Ceza dosyalarında incelenecek materyal, el koyma sırasında alınan yedeğin şüpheliye ya da vekiline verilen kopyası olabilir (CMK m.134/3 ve 4). İlk iş, bu kopyanın özet değerini tutanaktaki değerle karşılaştırmaktır. Kanun hash değerinin tutanağa yazılmasını açıkça istemez; ancak Yargıtay 8. Ceza Dairesi, usulünce imaj alınıp hash değerlerinin tespit edilmemiş olmasını beraat gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428). Tutanakta bir değer yoksa bunu raporda sınırlılık olarak yazarız. CMK m.134, Anayasa Mahkemesi'nin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal edilmiştir (RG 25.05.2026). İptal 25.02.2027'de yürürlüğe girecektir; yerine gelecek yasal düzenleme takip edilmelidir.

Materyal nerede, ne kadar süre tutulur?

Materyal şifreli depolama ortamlarında ve yalnızca iş süresince tutulur; iş bitince kararlaştırıldığı gibi iade edilir ya da silinir. O iş dışında kullanılmaz, üçüncü kişilerle paylaşılmaz, erişim işi yürüten kişiyle sınırlıdır. Bir kısmı için dışarıdan destek gerekirse (örneğin fiziksel olarak hasar görmüş bir diskin onarımı), bunu önceden yazılı olarak sorarız.

Materyal çoğu zaman üçüncü kişilere ait kişisel veri, bazen de sağlık bilgisi gibi özel nitelikli kişisel veri içerir (KVKK m.6; hangi hukuki sebeple işlendiği gizlilik metninde). Raporda, sorunun cevabı için gereken kadarını gösteririz. İlgisiz yazışmaları ve fotoğrafları rapora koymaz, gerektiğinde numaraları ve adları maskeleriz.

Neİş bitinceKayıt
Size ait fiziksel cihaz, disk ya da bellekİade edilirTeslim tutanağı ve özet değerleri
Aktarılan dosyalar, imajlar, çalışma kopyalarıKararlaştırıldığı gibi iade edilir ya da güvenli biçimde silinirİmha kaydı
Rapor, ekleri, özet değeri listesi, çalışma notlarıOlası ek sorular ve duruşmada dinlenme için, kapsamda kararlaştırılan süre boyunca saklanırSaklama süresi yazılı kapsamda

İade mi imha mı, işin başında yazılı kapsamda seçilir. Tercih belirtilmemişse iş bitince size sorarız; cevabınız gelmeden imha etmeyiz.

Yöntem: başka bir uzman aynı sonuca ulaşabilmeli

Bir bulgu, aynı materyali alan başka bir uzmanın aynı adımlarla aynı sonuca ulaşabildiği ölçüde güvenilirdir. Bu yüzden raporda kullanılan yazılımın adını ve sürümünü, uygulanan ayarları (ör. hangi saat diliminin esas alındığını), çalıştırılan sorguyu ya da filtreyi ve her bulgunun kaynağını (dosya yolu, satır numarası, kayıt kimliği) yazarız. İki araç aynı kayıt için farklı sonuç veriyorsa ham veriye inip elle doğrularız ve farkı raporda belirtiriz.

Yöntemimizi dayandırdığımız başlıca belgeler:

BelgeKonusuÇalışmamızdaki karşılığı
ISO/IEC 27037:2012Dijital delilin tanımlanması, toplanması, edinimi ve korunmasıTeslim, imaj, özet değeri ve delil zinciri adımları
ISO/IEC 27042:2015Dijital delilin analizi ve yorumlanmasıAnalizin tekrarlanabilirliği, yorumun gerekçelendirilmesi
NIST SP 800-86 (2006)Adli tekniklerin olay müdahalesine entegrasyonu; toplama, inceleme, analiz ve raporlama aşamalarıEdinim öncesi ve sonrası özet karşılaştırması, raporlama
ACPO Good Practice Guide for Digital Evidence, v5Dijital delile uygulanan her işlemin denetim izinin tutulması; bağımsız bir üçüncü tarafın aynı işlemlerle aynı sonuca ulaşabilmesi (3. ilke)Adım adım tutulan çalışma notu

Bu belgelere atıf yapmak bir sertifika ya da akreditasyon iddiası değildir; yöntemimizin hangi ilkelere dayandığını gösterir. ISO standartlarının metni ücretli olduğu için raporda dayanılan adımı açıkça yazarız. Okur, standardı satın almadan da ne yapıldığını izleyebilmelidir.

Rapor hangi bölümlerden oluşur?

Raporlarımız altı bölümden oluşur: kapsam, materyal, yöntem, bulgular, sınırlılıklar ve sonuç. Tablodaki örnek satırlar kurgusaldır ve tek bir örnek soruyu izler.

BölümİçerikÖrnek satır
KapsamCevaplanan teknik sorular (aynen), kapsam dışı bırakılan konular"Soru 2: 203.0.113.25 adresi 14.03.2026 saat 21:40'ta (UTC+3) hangi aboneye tahsisliydi; bu, mevcut kayıtlardan belirlenebilir mi?"
MateryalHer dosyanın adı, boyutu, SHA-256 değeri, kaynağı ve teslim tarihi"erisim_kayitlari.zip, 412 MB, SHA-256 9f2c…e41a, 21.09.2026'da şifreli arşivle teslim alındı."
YöntemAraç ve sürümü, ayarlar, adımlar"Kaynak dosyada saat dilimi belirtilmediğinden, operatör yazısındaki 'yerel saat' ifadesi esas alınarak UTC+3 uygulandı."
BulgularHer bulgu, kaynağıyla (dosya, satır, kayıt kimliği)"access.log, satır 18.204: 203.0.113.25 adresinden 21:40:07'de /admin/login adresine POST isteği, yanıt kodu 302."
SınırlılıklarMateryalin gösteremedikleri, varsayımlar, eksik kayıtlar"Operatör kaydında kaynak port bulunmadığından, aynı IP adresini paylaşan aboneler arasında ayrım yapılamamıştır."
SonuçSoru soru teknik cevap; hukuki nitelendirme yok"Soru 2 mevcut kayıtlarla cevaplanamamaktadır. Cevap için gereken ek kayıt: kaynak port ve saniye hassasiyetinde zaman bilgisi."

Eklerde özet değeri listesi, teslim kaydı ve gerektiğinde ham kayıt çıktıları bulunur. Raporu hazırlayan kişinin kimliği ve imzası raporda yer alır; mahkeme, uzmanın duruşmada dinlenmesine karar verebilir (HMK m.293/2; CMK m.68/3). Rapor şablonunun ayrıntısı teknik rapor sayfasında.

Sınırlılıkları neden ayrı bir bölümde yazıyoruz?

Çünkü bir raporun en kolay yanlış okunan yeri, söylemediği şeydir. Sınırlılık, bulgunun değersiz olduğu anlamına gelmez; hangi soruya cevap verdiğini doğru çizer ve çoğu zaman hangi ek kaydın istenmesi gerektiğini de söyler. Sık rastlanan sınırlar:

  • Baz istasyonu kaydı telefonun bağlandığı hücreyi gösterir, adresi göstermez. Yargıtay da baz sinyalini tek başına yeterli görmediği kararlar vermiştir (2. Ceza Dairesi, E.2019/14274, K.2020/2085). Ayrıntı: baz istasyonu kaydı konumu ne kadar gösterir?
  • IP adresi bağlantıyı ve aboneyi gösterir, bilgisayarın başındaki kişiyi göstermez. CGNAT arkasında kaynak port ve saniye hassasiyetli zaman olmadan aboneye bile inilemeyebilir. Yargıtay 17. Ceza Dairesi, suç tarihine ait CGNAT verileri getirtilmeden kurulan mahkûmiyeti bozmuştur (E.2018/5732, K.2019/7785).
  • Ekran görüntüsü kolayca düzenlenebilir ve kaydın kendisine ait üst veriyi taşımaz. Mümkünse orijinal kayıt ya da platformdan dışa aktarılmış veri istenir.
  • SSD'de silinen dosya, mekanik diske göre çok daha düşük bir olasılıkla geri getirilebilir. Windows'ta NTFS birimlerinde TRIM, yönetici kapatmadıkça açıktır; diskin kendi çöp toplama işlemi de silinen blokları temizler. Yazma engelleyici bu iç işlemleri durdurmaz. Bu yüzden silinmiş verinin bulunamaması, hiç var olmadığını göstermez.
  • Saat bilgisi kaynak dosyada çoğu zaman saat dilimi belirtilmeden gelir. Türkiye 2016'dan beri sürekli UTC+3'tür; daha eski kayıtlarda yaz saati uygulaması hesaba katılmalıdır. Ayrıntı: zaman damgaları ve saat dilimi.

Ne yapmıyoruz?

Dört şeyi yapmayız: hukuki nitelendirme, sonuç vaadi, hukuka aykırı yoldan veri elde etme ve görevli bilirkişiyle temas.

Hukuki nitelendirme

Kanun, bilirkişinin hukuki nitelendirme yapmasını yasaklar (6754 sayılı Bilirkişilik Kanunu m.3/2; HMK m.279/4; CMK m.67/3). Taraflar için hazırladığımız görüş bir bilirkişi raporu değildir, ama raporlarımızda aynı kurala uyarız: bulgunun hukuki anlamını değerlendirmek avukatın ve mahkemenin işidir. Aşağıdaki satırlar kurgusal örneklerdir.

YazmadığımızYerine yazdığımız
"Belge sahtedir.""PDF'in bilgi sözlüğündeki ModDate değeri CreationDate'ten 14 gün sonradır; bu, belgenin oluşturulduktan sonra en az bir kez yeniden kaydedildiğiyle tutarlıdır."
"Sanık olay yerindeydi.""Hattın 21:40 ile 22:10 arasındaki üç kaydı, olay adresini de kapsayan hücreye bağlanmıştır; bu, telefonun o adreste olduğunu tek başına göstermez."
"Çalışan müşteri listesini çalmıştır.""Kullanıcı hesabının oturumunda, musteriler.xlsx dosyasının harici bir diske kopyalandığıyla tutarlı izler vardır; kopyalamayı hangi kişinin yaptığı kayıtlardan belirlenemez."

Sonuç vaadi

İncelemeden önce ne çıkacağını, incelemeden sonra da mahkemenin raporu nasıl değerlendireceğini söyleyemeyiz. Uzman görüşü hâkimi bağlamaz ve diğer delillerle birlikte değerlendirilir; Yargıtay 9. Hukuk Dairesi onu tarafın belgeye dayanan beyanı olarak nitelemiştir (E.2022/2237, K.2022/3385).

Hukuka aykırı veri elde etme

Başkasının cihazına, hesabına ya da sistemine hukuka aykırı olarak girmek (TCK m.243) ya da oradaki verileri bozmak, yok etmek, değiştirmek (TCK m.244) suçtur. Bu yolla elde edilen veri de delil olarak kullanılamaz (HMK m.189/2; CMK m.206/2-a). Bu tür talepleri kabul etmeyiz. HTS kaydını da biz temin etmeyiz: bu kayıt mahkeme ya da savcılık eliyle alınır (ceza yargılamasında CMK m.135/6). Biz dosyaya girmiş ya da size usulüne uygun verilmiş kaydı inceleriz.

Görevli bilirkişiyle temas

Bir dosyada görevlendirilmiş bilirkişiyle temas kurmaz, ona bilgi ya da belge iletmeyiz; görülmekte olan bir davada bilirkişiyi hukuka aykırı olarak etkilemeye teşebbüs, TCK m.277'de ayrıca suç olarak düzenlenmiştir. Teknik değerlendirmemiz mahkemeye yalnızca dosyaya sunulan rapor aracılığıyla ulaşır.

Süre ve ücret nasıl belirlenir?

Süre ve ücret, ön değerlendirmeden sonra materyalin türüne, hacmine ve cevaplanacak soruların kapsamına göre yazılı olarak bildirilir. Materyali görmeden rakam vermeyiz, çünkü aynı adı taşıyan iki iş arasında büyük fark olabilir. Belirleyici etkenler:

EtkenSüreyi neden etkiler?
Materyalin türüOperatörden gelmiş düzenli bir Excel HTS dökümü ile kilitli bir telefonun imajı aynı iş değildir; edinim, ayrıştırma ve doğrulama ayrı adımlardır.
HacimSatır sayısı, gigabayt, cihaz ve hesap sayısı.
Kaynak sayısıTek bir log dosyasına bakmak ile HTS, sunucu kaydı ve e-posta başlıklarını aynı zaman çizelgesine oturtmak farklı işlerdir. Korelasyon çoğu zaman işin en uzun kısmıdır.
Sorunun açıklığı"Her şeye bakın" kapsamı belirsizleştirir. "Bu IP adresi bu saatte hangi aboneye tahsisliydi?" gibi somut bir soru hem süreyi hem ücreti netleştirir.
Materyalin durumuBozuk ya da eksik dışa aktarılmış dosyalar, saat dilimi yazılmamış kayıtlar, farklı biçimlerde gelen operatör dökümleri ek iş çıkarır.
TakvimMahkemenin verdiği süre ve duruşma tarihi. HMK m.281'e göre taraflar bilirkişi raporuna karşı taleplerini tebliğden itibaren iki hafta içinde bildirir; talep özel ya da teknik bir çalışma gerektiriyorsa, süresi içinde istenirse bir defaya mahsus en çok iki haftalık ek süre verilebilir. Uzman görüşü almak ise tek başına ek süre isteme gerekçesi değildir (HMK m.293/1; CMK m.67/6).

Teklif yazılıdır: sorular, ücret ve teslim tarihi aynı belgede yer alır. Kapsam iş sırasında genişlerse, örneğin incelemeye yeni bir cihaz eklenirse, devam etmeden önce yeniden yazılı olarak bildiririz.

Sık sorulan sorular

Adli bilişim incelemesi nasıl yapılır?

Önce teknik soru ve materyal e-postayla tarif edilir; ön değerlendirmede sorunun eldeki kayıtlarla cevaplanıp cevaplanamayacağı söylenir. Çıkar çatışması kontrolü ve yazılı kapsamdan sonra materyal güvenli bir yolla teslim alınır ve SHA-256 değeri kaydedilir. İnceleme, değeri doğrulanmış bir kopya üzerinde, kullanılan araç ve sürümü not edilerek yapılır. Rapor kapsam, materyal, yöntem, bulgular, sınırlılıklar ve sonuç bölümleriyle teslim edilir.

Dijital delili teslim etmeden önce ne yapmalıyım?

Kapalı bir cihazı açmayın, açık olanı sıfırlamayın; dosyaları açıp yeniden kaydetmeyin, yeniden adlandırmayın. Göndereceğiniz her dosyanın SHA-256 değerini hesaplayıp not edin; teslim aldığımızda aynı değeri biz de hesaplarız. Bir cihaz teslim edecekseniz marka, model, seri numarası ve fiziksel durumunu yazın. Olaydan hemen sonra yapılması ve yapılmaması gerekenlerin tam listesi dijital delil koruma rehberinde.

İnceleme bittikten sonra materyalim ne oluyor?

Size ait fiziksel cihaz ve diskler iade edilir. Aktarılan dosyalar, imajlar ve çalışma kopyaları, işin başında yazılı olarak kararlaştırıldığı gibi iade edilir ya da güvenli biçimde silinir ve bir imha kaydı düzenlenir. Rapor, ekleri ve çalışma notları ise olası ek sorular ve uzmanın duruşmada dinlenmesi ihtimaline karşı, kapsamda yazan süre boyunca saklanır. Tercih belirtilmemişse iş bitince size sorarız.

Rapor beklediğim sonucu göstermezse değiştirir misiniz?

Hayır. Taslaktaki maddi hataları, örneğin yanlış yazılmış bir dosya adını ya da hatalı aktarılmış bir tarihi düzeltiriz; bulgunun kendisini değiştirmeyiz. Kayıtlar beklediğiniz şeyi göstermiyorsa bunu rapordan önce söyleriz. Raporu dosyaya sunup sunmamak sizin ve avukatınızın kararıdır. Ücret de raporun sonucuna bağlı değildir; bir uzman görüşünün ağırlığı zaten bu bağımsızlıktan gelir.

Hangi standartlara göre çalışıyorsunuz, sertifikanız var mı?

Yöntemimizi ISO/IEC 27037:2012 (dijital delilin tanımlanması, toplanması ve korunması), ISO/IEC 27042:2015 (analiz ve yorum) ve NIST SP 800-86 (2006) ilkelerine dayandırırız. Bu bir sertifika ya da akreditasyon iddiası değildir. Güvenceyi yöntemin açık yazılmasında görüyoruz: raporda araç ve sürümü, her adım ve her bulgunun kaynağı yazar; başka bir uzman aynı materyalle aynı yolu izleyip sonucu denetleyebilir.

Aynı dosyada karşı taraf için de çalışır mısınız?

Hayır. İşi kabul etmeden önce, aynı uyuşmazlıkta karşı tarafa görüş verip vermediğimizi ya da onunla çalışıp çalışmadığımızı kontrol ederiz. Bunun için tarafların adını ön değerlendirmeden sonra isteriz. Bir çatışma varsa işi almayız ve kimin bize başvurduğunu açıklamayız; bu, diğer tarafın gizliliğinin gereğidir. Ön değerlendirme için gönderilen bilgiler de aynı gizlilikle tutulur.

Kaynaklar

  1. ISO/IEC 27037:2012, Guidelines for identification, collection, acquisition and preservation of digital evidence — ISO
  2. ISO/IEC 27042:2015, Guidelines for the analysis and interpretation of digital evidence — ISO
  3. NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response (Ağustos 2006) — NIST
  4. ACPO Good Practice Guide for Digital Evidence, Version 5 (Ekim 2011, yayım Mart 2012) — Association of Chief Police Officers
  5. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.189, m.279, m.281, m.293) — Mevzuat Bilgi Sistemi
  6. 5271 sayılı Ceza Muhakemesi Kanunu (m.67, m.68, m.134, m.135, m.206) — Mevzuat Bilgi Sistemi
  7. Anayasa Mahkemesi'nin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararı (CMK m.134'ün iptali), RG 25.05.2026, sayı 33264 — Resmî Gazete
  8. 6754 sayılı Bilirkişilik Kanunu (m.3/2) — Mevzuat Bilgi Sistemi
  9. 5237 sayılı Türk Ceza Kanunu (m.243, m.244, m.277) — Mevzuat Bilgi Sistemi
  10. Yargıtay 2. CD E.2019/14274 K.2020/2085; 17. CD E.2018/5732 K.2019/7785; 8. CD E.2012/21817 K.2013/25428; 9. HD E.2022/2237 K.2022/3385 — Yargıtay Karar Arama