DDoS Saldırısının Cezası 2026: TCK 244/1 ile Bilişim Sisteminin İşleyişini Engelleme
Güncel mevzuat kontrolü: 15 Eylül 2026. Dağıtık hizmet engelleme saldırısı olarak bilinen DDoS, çok sayıda kaynaktan yoğun trafik veya istek üretilerek bir internet sitesinin, sunucunun ya da çevrim içi hizmetin normal çalışmasının aksatılması sonucunu doğurabilir. Türk Ceza Kanunu’nda “DDoS” adıyla ayrı bir suç bulunmaz; fiilin somut sonucu esas alınır. Bir bilişim sisteminin işleyişi engellenmiş veya bozulmuşsa TCK m.244/1 temel ceza normudur.

DDoS saldırısı hangi suç kapsamında değerlendirilir?
TCK m.244/1 “bir bilişim sisteminin işleyişini engelleyen veya bozan” kişiyi cezalandırır. Madde teknoloji adı saymaz; eylemin bilişim sistemi üzerindeki etkisini esas alır. Bu nedenle DDoS, sistemin hizmet veremez hâle gelmesine, ciddi yavaşlamasına veya normal işleyişinin bozulmasına yol açtığında m.244/1 kapsamında değerlendirilebilir.
Her yoğun trafik DDoS değildir. Reklam kampanyası, televizyon yayını veya yüksek talep nedeniyle gerçek kullanıcıların aynı anda siteye girmesi sonucu hizmetin yavaşlaması suç teşkil etmez. Ceza sorumluluğu için bilinçli ve hukuka aykırı eylem ile sistem işleyişindeki engelleme veya bozma arasında nedensellik kurulmalıdır.
Genel bilişim suçları çerçevesi için sitemizdeki TCK 243-244 bilişim suçları içerikleri incelenebilir. Güncel kanun metni Mevzuat Bilgi Sistemi üzerinden doğrulanmalıdır.
TCK m.244/1 suçunun unsurları
Korunan hukuki değer bilişim sisteminin güvenli, kesintisiz ve normal biçimde çalışmasıdır. Maddi unsur sistemin işleyişinin engellenmesi veya bozulmasıdır. Failin sistem sahibi olması şart değildir; hukuka aykırı biçimde başka kişinin veya kurumun sistem işleyişine müdahale eden herkes fail olabilir.
Suç kasten işlenir. Failin yaptığı eylemin sistemi engelleyici veya bozucu niteliğini bilmesi ve bunu istemesi gerekir. Yanlış yapılandırma, yazılım hatası, olağan kullanıcı davranışı veya öngörülemeyen trafik artışı ile bilinçli saldırı birbirinden ayrılmalıdır.
Nedensellik önemlidir. Aynı zaman aralığında veri merkezi kesintisi, donanım arızası, DNS sorunu, yazılım güncellemesi veya üçüncü taraf hizmet sağlayıcı arızası varsa sistem kesintisinin gerçekten isnat edilen trafik nedeniyle oluştuğu teknik kayıtlarla gösterilmelidir.
“İşleyişi engelleme” ve “işleyişi bozma” ne demektir?
İşleyişi engelleme, bilişim sisteminin normal hizmetini tamamen veya kısmen yerine getirememesi sonucunu ifade eder. Web sitesinin erişilemez olması, çevrim içi hizmetin cevap verememesi veya kritik fonksiyonların kullanılamaması somut örneklerdir. Bozma ise sistem çalışmaya devam etse dahi normal çalışma düzeninin ciddi biçimde aksatılması şeklinde ortaya çıkabilir.
Ceza yargılamasında yalnız “site yavaşladı” tespitiyle yetinilmemelidir. Normal trafik kapasitesi, olay sırasındaki istek yoğunluğu, kaynak tüketimi, hata oranları, servis kesinti süreleri ve teknik loglar incelenmelidir. Olaydan önceki ve sonraki performans verileri karşılaştırılması nedenselliğin kurulmasına yardımcı olur.
Kısa süreli ve kullanıcıların fark etmediği teknik dalgalanma ile hizmetin fiilen aksadığı olay aynı değildir. TCK m.244/1’de suçun tamamlanması bakımından sistem işleyişinde kanunun aradığı engelleme veya bozma sonucunun meydana gelip gelmediği belirlenmelidir.
DDoS eyleminde teşebbüs mümkün mü?
TCK m.35’e göre kişi işlemeyi kastettiği bir suçu elverişli hareketlerle doğrudan icraya başlayıp elinde olmayan nedenlerle tamamlayamazsa teşebbüsten sorumlu olur. Sistem işleyişini engellemeye yönelik icra hareketleri başlamış fakat koruma mekanizmaları nedeniyle hizmet kesintisi meydana gelmemişse, somut olayda teşebbüs tartışması gündeme gelebilir.
Teşebbüs değerlendirmesinde kullanılan hareketlerin elverişliliği ve suçun doğrudan icrasına başlanıp başlanmadığı önemlidir. Hazırlık niteliğindeki genel konuşmalar veya araç edinme gibi eylemler ile doğrudan hedef sisteme yönelik icra hareketleri aynı değildir.
Ceza, tamamlanmış suçtan farklı biçimde TCK m.35/2’deki zarar veya tehlikenin ağırlığına göre indirilir. Mahkemenin teşebbüs hükümlerini uygularken hangi hareketin hangi aşamada kaldığını gerekçelendirmesi gerekir.
Banka, kredi kurumu veya kamu sistemi hedef alınırsa ceza artar
TCK m.244/3, maddenin birinci ve ikinci fıkralarındaki fiillerin bir banka veya kredi kurumuna ya da bir kamu kurum veya kuruluşuna ait bilişim sistemi üzerinde işlenmesi hâlinde verilecek cezanın yarı oranında artırılmasını düzenler. Bu nitelikli hâl, sistemin toplumsal ve ekonomik önemi nedeniyle daha ağır yaptırım öngörür.
Örneğin bir bankanın internet bankacılığı sistemi veya kamu kurumunun vatandaş hizmet portalı DDoS nedeniyle kullanılamaz hâle getirilmişse, temel m.244/1 cezası üzerinden m.244/3 artırımının şartları incelenir. Hedefin özel bir e-ticaret şirketi olması hâlinde bu özel artırım kuralı sırf hizmet önemli olduğu için uygulanamaz.
Sistemin kime ait olduğu teknik altyapıdan farklı olabilir. Bulut hizmeti veya veri merkezi üçüncü şirkete ait olsa bile saldırının fiilen hangi kurumun bilişim hizmetini hedef aldığı ve kesintiye uğrattığı somutlaştırılmalıdır.
DDoS sırasında veri silinir veya değiştirilirse hangi hüküm uygulanır?
DDoS’un temel etkisi sistem işleyişini engellemek olabilir. Ancak aynı eylem sırasında sistemdeki veriler bozulur, yok edilir, değiştirilir veya erişilemez hâle getirilirse TCK m.244/2’deki veri fiilleri de gündeme gelebilir. Hangi fıkra veya suçların uygulanacağı eylem bütünlüğü ve ortaya çıkan sonuçlara göre değerlendirilir.
Bir hizmetin geçici olarak erişilememesi ile veri tabanının kalıcı biçimde bozulması aynı hukuki olgu değildir. Dijital incelemede veri bütünlüğü, yedek kayıtları, değişiklik zamanları ve olay sonrası geri yükleme işlemleri incelenmelidir.
Verileri yok etme veya değiştirme suçuna ilişkin ayrıntılı içerik ayrı sayfada TCK m.244/2 odağıyla ele alınacaktır; böylece DDoS içeriği genel TCK 244 sayfasıyla çakışmayacaktır.
DDoS dosyasında hangi dijital deliller önemlidir?
Sistem günlükleri, güvenlik duvarı ve uygulama kayıtları, hosting/veri merkezi olay raporları, trafik zaman çizelgesi, hata kayıtları, servis izleme sistemleri ve internet servis sağlayıcısı verileri temel teknik deliller arasındadır. Bu kayıtların olay sonrasında değiştirilebilme ihtimali bulunduğundan bütünlüklerinin korunması önem taşır.
Kurumsal sistemlerde olay müdahale raporu hazırlanmışsa hangi saatte neyin tespit edildiği, hangi servislerin etkilendiği ve hangi koruma önlemlerinin alındığı açık olmalıdır. Sonradan hazırlanan özet raporun ham loglarla doğrulanabilir olması delil değerini güçlendirir.
Ceza dosyasında bilirkişi yalnız saldırı var mı sorusunu değil, saldırının sistem kesintisine neden olup olmadığını ve şüpheliyle hangi teknik bağlantının kurulduğunu da açıklamalıdır. Teknik varsayımlar denetlenebilir verilere dayanmalıdır.
IP adresi tek başına fail tespiti için yeterli midir?
IP adresi önemli teknik veridir ancak tek başına gerçek kişi kimliği değildir. Sabit veya dinamik IP, CGNAT, kurumsal ağ, VPN, ele geçirilmiş cihaz, ortak Wi-Fi ve barındırma hizmetleri gibi olasılıklar değerlendirilmelidir. IP’nin belirli aboneliğe ait olması ile eylemi belirli kişinin gerçekleştirdiğinin ispatı aynı şey değildir.
Şüpheliyle teknik eşleştirmede cihaz incelemesi, oturum kayıtları, kullanıcı hesabı, ödeme ve kiralama kayıtları, mesajlaşmalar ve diğer bağımsız deliller birlikte kullanılabilir. Ele geçirilmiş bir cihaz saldırı trafiğinin kaynağı görünse bile cihaz sahibinin bunu bilip bilmediği ayrıca araştırılır.
Birden çok ülkedeki binlerce kaynaktan trafik gelmesi DDoS’un niteliği gereği mümkün olabilir. Bu durumda yalnız kaynak IP listesi üzerinden son kullanıcıları fail ilan etmek doğru değildir; saldırıyı yöneten veya bilerek katkı sağlayan kişinin tespiti gerekir.
Hizmet kesintisinden doğan zarar ayrıca talep edilebilir mi?
DDoS eylemi nedeniyle işletme satış kaybı, hizmet kesintisi, acil teknik müdahale maliyeti veya veri merkezi gideri yaşayabilir. Ceza sorumluluğu ile özel hukuk tazminat sorumluluğu farklıdır. Zarar gören, şartları varsa Türk Borçlar Kanunu hükümleri çerçevesinde gerçek zararını ve nedensellik bağını ileri sürebilir.
Tazminat hesabında “site kapandı, çok zarar ettik” şeklindeki soyut beyan yerine olay öncesi satış verileri, kesinti süresi, teknik müdahale faturaları ve başka objektif kayıtlar önemlidir. Zararın DDoS’tan mı, başka altyapı arızasından mı kaynaklandığı teknik olarak belirlenmelidir.
Ceza mahkemesinde doğrudan bütün ticari zararın hüküm altına alınması ile hukuk mahkemesinde tazminat istemi farklı usullere tabidir. Somut dosyada katılma ve ayrıca hukuk davası seçenekleri değerlendirilir.
DDoS suçu şikâyete tabi mi, zamanaşımı kaç yıl?
TCK m.244/1 şikâyete bağlı suç olarak düzenlenmemiştir; suç öğrenildiğinde Cumhuriyet savcılığı resen soruşturma yapabilir. Mağdur yine de delilleriyle birlikte savcılık veya kolluğa başvurarak olayın araştırılmasını talep edebilir.
Temel m.244/1 suçunun ceza üst sınırı 5 yıl olduğundan TCK m.66/1-e uyarınca temel dava zamanaşımı 8 yıldır. Fiilin m.244/3 nitelikli hâli kapsamında banka, kredi kurumu veya kamu sistemine karşı işlenmesi halinde üst sınır yarı artırım nedeniyle 5 yılı aşar; TCK m.66/3 uyarınca nitelikli hâlin daha ağır cezası esas alınır ve temel dava zamanaşımı 15 yıl gündeme gelir.
TCK m.67’deki ifade/sorgu, tutuklama, iddianame ve mahkûmiyet gibi kesilme nedenleri zamanaşımı hesabını değiştirebilir. Bu nedenle somut dosyada yalnız suç tarihinden basit takvim hesabı yapılmamalıdır.
DDoS dosyasında savunma kontrol listesi
1. Hangi bilişim sisteminin işleyişi engellendi veya bozuldu? 2. Kesinti gerçekten isnat edilen trafik nedeniyle mi oluştu? 3. Olay öncesi sistem kapasitesi ve başka teknik arızalar incelendi mi? 4. Fail ile trafik kaynağı arasındaki teknik bağ ne? 5. IP kaydı CGNAT, VPN veya ortak ağ ihtimallerine göre doğrulandı mı? 6. Cihaz veya hesap kimin fiilî kontrolündeydi? 7. Sistem bankaya, kredi kurumuna veya kamu kurumuna mı ait? 8. Veri bozulması varsa m.244/2 ayrıca somutlaştırıldı mı? 9. Tamamlanmış suç mu, teşebbüs mü? 10. Dijital delillerin bütünlüğü ve logların kaynağı doğrulanmış mı?
Resmî kaynaklar
- Mevzuat Bilgi Sistemi — 5237 sayılı TCK m.35, 66, 67 ve 244
- EGM Siber Suçlarla Mücadele
- USOM
- UYAP Vatandaş Portalı
Sık Sorulan Sorular
DDoS saldırısının cezası nedir?
Sistem işleyişi engellenmiş veya bozulmuşsa TCK m.244/1 uyarınca 1 yıldan 5 yıla kadar hapis cezası gündeme gelir.
DDoS adı TCK’da geçiyor mu?
Hayır. Hukuki nitelendirme kullanılan yöntemin adına değil, sistem üzerinde meydana gelen engelleme veya bozma sonucuna göre yapılır.
Banka sitesine DDoS cezası artar mı?
Evet. TCK m.244/3 şartları varsa m.244/1 cezası yarı oranında artırılır.
Kamu kurumunun sitesine saldırıda da artırım var mı?
Evet. Kamu kurum veya kuruluşuna ait bilişim sistemi m.244/3 kapsamındadır.
Site kapanmadıysa suç oluşmaz mı?
Tamamlanmış m.244/1 için engelleme veya bozma sonucu aranır; icra hareketleri başlayıp sonuç failin elinde olmayan nedenle gerçekleşmemişse teşebbüs hükümleri değerlendirilebilir.
IP adresi saldırganı kesin gösterir mi?
Hayır. IP teknik veridir; gerçek kullanıcı cihaz, abonelik, oturum ve diğer delillerle eşleştirilmelidir.
DDoS sırasında veri silinirse ne olur?
TCK m.244/2 kapsamındaki veri bozma, yok etme veya erişilemez kılma fiilleri ayrıca değerlendirilir.
DDoS şikâyete tabi mi?
TCK m.244 şikâyete bağlı suç olarak düzenlenmemiştir; savcılık resen soruşturabilir.
DDoS temel suçunda zamanaşımı kaç yıl?
TCK m.244/1 için temel dava zamanaşımı 8 yıldır; m.244/3 nitelikli hâlinde ceza üst sınırı arttığı için süre farklılaşır.
Şirket zararını ayrıca isteyebilir mi?
Şartları varsa kesinti ve teknik müdahaleden doğan ispatlanabilir zararlar özel hukuk hükümlerine göre ayrıca talep edilebilir.
Yazar ve Hukuki İnceleme
Av. Halil Bakırcı — Mersin Barosu Sicil No: 3472. İçerik 15 Eylül 2026 tarihinde yürürlükteki TCK m.35, 66, 67 ve 244 esas alınarak hazırlanmıştır.
Bakırcı & Keskin Hukuk Bürosu – Mersin Ofisi
İhsaniye Mahallesi, 4903. Sokak, Profit İş Merkezi No:23, Kat:3, Daire:14, 33070 Akdeniz/Mersin.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
