B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

E-İmza Özel Anahtarı Token Dışına Çıkarılabilir mi? 5070 m.6/b | 2026

Kısa ve net cevap: 5070 m.6/b’ye göre güvenli elektronik imza oluşturma araçlarında bulunan imza oluşturma verileri araç dışına hiçbir biçimde çıkarılamamalı ve gizlilikleri korunmalıdır. Bu nedenle güvenli e-imza özel anahtarının sıradan dosya gibi dışa aktarılması, PFX yedeği alınması veya başka cihaza kopyalanması güvenli e-imza modeline uymaz. ESHS de imza oluşturma verisinin kopyasını alamaz veya saklayamaz.
5070 madde 6/b kapsamında e-imza özel anahtarının token dışına çıkarılamaması
Dan Nelson tarafından Unsplash üzerinde yayımlanan fotoğraf.

5070 m.6/b neyi zorunlu kılar?

Madde 6/b, güvenli elektronik imza oluşturma aracındaki imza oluşturma verilerinin araç dışına hiçbir biçimde çıkarılamamasını ve gizliliğinin korunmasını emreder. İmza oluşturma verisi dışarı aktarılabiliyorsa aynı kişinin imzasını üretme yeteneği başka ortama taşınabilir. Kanun belirli marka veya cihaz adı kullanmaz; USB token, akıllı kart veya başka güvenli donanım kullanılsa da hukuki hedef aynıdır: gizli veri güvenli sınırın içinde kalmalıdır.

Uygulamada e-imza özel anahtarının araç dışına çıkarılamaması bakımından “5070 m.6/b neyi zorunlu kılar?” başlığı yalnız teknik bir kontrol olarak görülmemelidir. İşlem tarihindeki sertifika, özgün dosya, imza sahibinin kimliği, kullanılan araç ve varsa temsil ilişkisi aynı zaman çizelgesinde birleştirilmelidir. Şirket adına yapılan işlemde sertifikanın teknik olarak geçerli olması temsil yetkisini kendiliğinden ispatlamaz. Teknik doğrulama ile maddi hukuk incelemesini ayırmak, elektronik imzaya kanunun vermediği bir sonuç yüklenmesini de kanunun tanıdığı ispat güvencesinin göz ardı edilmesini de önler.

Risk yönetimi açısından “5070 m.6/b neyi zorunlu kılar?” için yazılı kontrol kuralı oluşturulmalıdır. e-imza özel anahtarının araç dışına çıkarılamaması söz konusu olduğunda çalışanların yalnız “sistem kabul etti” veya “yeşil işaret çıktı” sonucuna güvenmesi yeterli değildir. İşlemin özel şekil şartı, sertifikanın işlem anındaki durumu, imza sahibinin yetkisi, imzalanan dosya sürümü ve özgün dosyanın değişmeden saklanması aynı kontrol listesinde yer almalıdır. Özellikle yüksek bedelli sözleşmelerde bu basamakların işlemden önce tamamlanması sonradan çıkabilecek kimlik, yetki ve içerik tartışmasını azaltır.

Özel anahtar neden dışarı aktarılmamalıdır?

Elektronik imza doğrulamasında açık doğrulama verisi kullanılabilir; buna karşılık imza oluşturma verisi gizli kalmalıdır. Özel anahtar dışarı alınabilirse onu ele geçiren kişi gerekli diğer erişim şartlarını aşması halinde imza sahibi adına elektronik imza üretme olanağı bulabilir. Bu durum m.4/a’daki münhasır bağlılık ve m.4/b’deki kişisel kontrol varsayımını zayıflatır. Güvenli cihaz imza işlemini kendi içinde yapar ve gizli anahtarı dosya olarak dışarı vermez.

“Özel anahtar neden dışarı aktarılmamalıdır?” yönünden kurum içi kayıt düzeni e-imza özel anahtarının araç dışına çıkarılamaması uyuşmazlığının çözümünü doğrudan etkiler. Belgenin kim tarafından hazırlandığı, yetkiliye hangi sürümün gösterildiği, hangi sertifika ile imzalandığı ve doğrulama sonucunun nerede saklandığı sonradan belirlenebilmelidir. Sistem logları, sertifika seri bilgisi, imza zamanı ve iletim kaydı olay anında oluşan delillerdir. Uyuşmazlık çıktıktan sonra hazırlanmış tek taraflı açıklamalar yerine bu kayıtlar teknik incelemeye daha sağlam başlangıç noktası verir.

Delil bakımından “Özel anahtar neden dışarı aktarılmamalıdır?” ile ilgili kayıtların olay anında oluşturulması önemlidir. e-imza özel anahtarının araç dışına çıkarılamaması konusunda aylar sonra hazırlanmış açıklamalar yerine doğrulama raporu, sertifika seri bilgisi, işlem zamanı, KEP veya e-posta iletim kaydı ve sistem logları tercih edilmelidir. Teknik incelemede hangi dosyanın esas alındığı açık olmalıdır; aynı içeriğin yeniden kaydedilmiş, optimize edilmiş veya taranmış bir kopyası özgün imzalı dosyanın kriptografik özelliklerini taşımayabilir.

Özel anahtarın yedeği alınabilir mi?

Güvenli e-imza oluşturma verisi için sıradan yazılım sertifikalarında görülen private key export veya PFX yedeği yaklaşımı uygulanmaz. Cihaz bozulması veya kaybı riskine karşı çözüm gizli anahtarı kullanıcı dosyasına kopyalamak değil; ESHS prosedürüne göre eski sertifikanın iptali ve yeni güvenli anahtar/sertifika sürecinin kurulmasıdır. Kurumsal BT ekipleri genel sunucu sertifikası yönetimi alışkanlıklarını nitelikli e-imza tokenına taşımamalıdır.

Somut dosyada “Özel anahtarın yedeği alınabilir mi?” tartışılıyorsa ilk korunacak materyal özgün elektronik dosyadır. e-imza özel anahtarının araç dışına çıkarılamaması hakkında yalnız çıktı, taranmış kopya veya imza paneli ekran görüntüsüne dayanmak teknik incelemeyi sınırlar. Sertifika zinciri, doğrulama sonucu, ESHS kayıtları, varsa zaman damgası ve belge yönetim sistemi geçmişi birlikte değerlendirildiğinde teknik olgu ile 5070 sayılı Kanundaki unsur arasında daha doğrudan bağlantı kurulabilir.

Hukuki sonuç belirlenirken “Özel anahtarın yedeği alınabilir mi?” tek başına geçerli/geçersiz etiketiyle sonuçlandırılmamalıdır. e-imza özel anahtarının araç dışına çıkarılamaması bağlamında önce 5070 sayılı Kanundaki ilgili unsurun gerçekleşip gerçekleşmediği belirlenir; daha sonra sözleşmenin veya işlemin tabi olduğu TBK, TTK, HMK ya da özel mevzuat şartları uygulanır. Güvenli elektronik imzanın teknik olarak doğrulanması, kanunun resmî şekle veya özel merasime bağladığı bir işlemi sırf elektronik olduğu için geçerli hale getirmez.

ESHS özel anahtarı saklayabilir mi?

5070 m.10, ESHS’nin imza oluşturma verisinin bir kopyasını alamayacağını veya bu veriyi saklayamayacağını açıkça düzenler. ESHS bazı durumlarda verinin güvenli biçimde üretilmesi sürecinde rol oynasa bile gizliliği sağlamak zorundadır. ESHS nitelikli sertifikayı düzenleyen ve sertifika durumunu yöneten güven hizmet sağlayıcısıdır; sertifika sahibinin yerine imza atabilmesini sağlayacak özel anahtar arşivi değildir.

Mevzuat “ESHS özel anahtarı saklayabilir mi?” bakımından yalnız imza sahibini değil, imzaya güvenen üçüncü kişiyi de koruyan bir sistem kurar. e-imza özel anahtarının araç dışına çıkarılamaması alanında ESHS’nin kimlik ve sertifika yükümlülükleri, güvenli aracın teknik şartları ve imza sahibinin kişisel kontrolü birbirini tamamlar. Bir halkadaki hata her olayda aynı sonucu doğurmaz; zayıflığın nerede oluştuğu tazminat, ispat, temsil ve gerektiğinde ceza sorumluluğu bakımından ayrı ayrı belirlenmelidir.

Kurumsal eğitimde “ESHS özel anahtarı saklayabilir mi?” somut hata türleriyle anlatılmalıdır. e-imza özel anahtarının araç dışına çıkarılamaması bakımından token paylaşımı, yanlış sertifika sahibinin seçilmesi, farklı dosya sürümünün imzalanması, sertifika iptalinden sonra işlem yapılması veya özel anahtar güvenliğinin ihlal edilmesi aynı sorun değildir. Her olayı “e-imza bozuk” şeklinde sınıflandırmak doğru kanun maddesinin uygulanmasını güçleştirir ve olay müdahalesini geciktirir.

Bulut tabanlı e-imzada m.6/b nasıl uygulanır?

Uzaktan veya bulut tabanlı imza çözümünde fiziksel token kullanıcının elinde olmayabilir. Bu durum tek başına güvenli e-imza niteliğini ortadan kaldırmaz; kullanılan sistemin 5070 ve ilgili ikincil mevzuattaki güvenli imza oluşturma aracı şartlarını karşılaması gerekir. Değerlendirme ürün adından değil, anahtarın korumalı ortam dışına çıkmaması, üçüncü kişilerce elde edilememesi ve imza işleminin yalnız imza sahibinin güvenli doğrulamasıyla başlatılması özelliklerinden yapılır.

Uygulamada e-imza özel anahtarının araç dışına çıkarılamaması bakımından “Bulut tabanlı e-imzada m.6/b nasıl uygulanır?” başlığı yalnız teknik bir kontrol olarak görülmemelidir. İşlem tarihindeki sertifika, özgün dosya, imza sahibinin kimliği, kullanılan araç ve varsa temsil ilişkisi aynı zaman çizelgesinde birleştirilmelidir. Şirket adına yapılan işlemde sertifikanın teknik olarak geçerli olması temsil yetkisini kendiliğinden ispatlamaz. Teknik doğrulama ile maddi hukuk incelemesini ayırmak, elektronik imzaya kanunun vermediği bir sonuç yüklenmesini de kanunun tanıdığı ispat güvencesinin göz ardı edilmesini de önler.

Risk yönetimi açısından “Bulut tabanlı e-imzada m.6/b nasıl uygulanır?” için yazılı kontrol kuralı oluşturulmalıdır. e-imza özel anahtarının araç dışına çıkarılamaması söz konusu olduğunda çalışanların yalnız “sistem kabul etti” veya “yeşil işaret çıktı” sonucuna güvenmesi yeterli değildir. İşlemin özel şekil şartı, sertifikanın işlem anındaki durumu, imza sahibinin yetkisi, imzalanan dosya sürümü ve özgün dosyanın değişmeden saklanması aynı kontrol listesinde yer almalıdır. Özellikle yüksek bedelli sözleşmelerde bu basamakların işlemden önce tamamlanması sonradan çıkabilecek kimlik, yetki ve içerik tartışmasını azaltır.

Özel anahtar sızıntısından şüphe edilirse ne yapılmalı?

İmza oluşturma verisinin güvenliği ihlal edilmiş olabileceğine dair makul şüphe doğduğunda ESHS’ye gecikmeden bildirim yapılmalı ve sertifikanın iptali istenmelidir. 5070 m.11 geçmişe dönük iptale izin vermediğinden bildirim zamanı önemlidir. Cihazın kayıp veya ele geçirilme zamanı, şüpheli imzalar, sistem logları, ESHS başvurusu ve kesin iptal zamanı belgelenmelidir. Yeni sertifika çıkarılması, şüpheli dönemde oluşturulmuş işlemlerin incelenmesi gereğini kaldırmaz.

“Özel anahtar sızıntısından şüphe edilirse ne yapılmalı?” yönünden kurum içi kayıt düzeni e-imza özel anahtarının araç dışına çıkarılamaması uyuşmazlığının çözümünü doğrudan etkiler. Belgenin kim tarafından hazırlandığı, yetkiliye hangi sürümün gösterildiği, hangi sertifika ile imzalandığı ve doğrulama sonucunun nerede saklandığı sonradan belirlenebilmelidir. Sistem logları, sertifika seri bilgisi, imza zamanı ve iletim kaydı olay anında oluşan delillerdir. Uyuşmazlık çıktıktan sonra hazırlanmış tek taraflı açıklamalar yerine bu kayıtlar teknik incelemeye daha sağlam başlangıç noktası verir.

Delil bakımından “Özel anahtar sızıntısından şüphe edilirse ne yapılmalı?” ile ilgili kayıtların olay anında oluşturulması önemlidir. e-imza özel anahtarının araç dışına çıkarılamaması konusunda aylar sonra hazırlanmış açıklamalar yerine doğrulama raporu, sertifika seri bilgisi, işlem zamanı, KEP veya e-posta iletim kaydı ve sistem logları tercih edilmelidir. Teknik incelemede hangi dosyanın esas alındığı açık olmalıdır; aynı içeriğin yeniden kaydedilmiş, optimize edilmiş veya taranmış bir kopyası özgün imzalı dosyanın kriptografik özelliklerini taşımayabilir.

Özel anahtarın izinsiz kopyalanması suç mudur?

5070 m.16, kişinin rızası dışında imza oluşturma verisini veya aracını elde etme, verme, kopyalama ve yeniden oluşturma fiillerini suç olarak düzenler. İzinsiz elde edilen araçlarla yetkisiz elektronik imza oluşturmak da hüküm kapsamındadır. Fiilin ESHS çalışanı tarafından işlenmesi cezayı ağırlaştıran haldir. Her güvenlik olayı otomatik suç değildir; rıza, kast ve kullanılan verinin niteliği somut olayda tespit edilir.

Somut dosyada “Özel anahtarın izinsiz kopyalanması suç mudur?” tartışılıyorsa ilk korunacak materyal özgün elektronik dosyadır. e-imza özel anahtarının araç dışına çıkarılamaması hakkında yalnız çıktı, taranmış kopya veya imza paneli ekran görüntüsüne dayanmak teknik incelemeyi sınırlar. Sertifika zinciri, doğrulama sonucu, ESHS kayıtları, varsa zaman damgası ve belge yönetim sistemi geçmişi birlikte değerlendirildiğinde teknik olgu ile 5070 sayılı Kanundaki unsur arasında daha doğrudan bağlantı kurulabilir.

Hukuki sonuç belirlenirken “Özel anahtarın izinsiz kopyalanması suç mudur?” tek başına geçerli/geçersiz etiketiyle sonuçlandırılmamalıdır. e-imza özel anahtarının araç dışına çıkarılamaması bağlamında önce 5070 sayılı Kanundaki ilgili unsurun gerçekleşip gerçekleşmediği belirlenir; daha sonra sözleşmenin veya işlemin tabi olduğu TBK, TTK, HMK ya da özel mevzuat şartları uygulanır. Güvenli elektronik imzanın teknik olarak doğrulanması, kanunun resmî şekle veya özel merasime bağladığı bir işlemi sırf elektronik olduğu için geçerli hale getirmez.

Anahtarın dışarı çıkarıldığı iddiası nasıl incelenir?

Teknik inceleme genellikle özel anahtarın kendisini mahkemeye çıkarmak üzerinden yapılmaz; güvenli sistemde anahtarın ifşa edilmemesi gerekir. Bunun yerine cihazın güvenlik mimarisi, ürün uygunluğu, sistem logları, sertifika kayıtları, şüpheli imzaların zamanları ve olayın kullanım geçmişi incelenir. Sertifikanın açık kısmını yedeklemek ile gizli imza oluşturma verisini kopyalamak aynı işlem değildir; incelemede bu ayrım korunmalıdır.

Mevzuat “Anahtarın dışarı çıkarıldığı iddiası nasıl incelenir?” bakımından yalnız imza sahibini değil, imzaya güvenen üçüncü kişiyi de koruyan bir sistem kurar. e-imza özel anahtarının araç dışına çıkarılamaması alanında ESHS’nin kimlik ve sertifika yükümlülükleri, güvenli aracın teknik şartları ve imza sahibinin kişisel kontrolü birbirini tamamlar. Bir halkadaki hata her olayda aynı sonucu doğurmaz; zayıflığın nerede oluştuğu tazminat, ispat, temsil ve gerektiğinde ceza sorumluluğu bakımından ayrı ayrı belirlenmelidir.

Kurumsal eğitimde “Anahtarın dışarı çıkarıldığı iddiası nasıl incelenir?” somut hata türleriyle anlatılmalıdır. e-imza özel anahtarının araç dışına çıkarılamaması bakımından token paylaşımı, yanlış sertifika sahibinin seçilmesi, farklı dosya sürümünün imzalanması, sertifika iptalinden sonra işlem yapılması veya özel anahtar güvenliğinin ihlal edilmesi aynı sorun değildir. Her olayı “e-imza bozuk” şeklinde sınıflandırmak doğru kanun maddesinin uygulanmasını güçleştirir ve olay müdahalesini geciktirir.

Türkiye geneli ve Mersin uygulaması: somut dosyada inceleme sırası

5070 sayılı Elektronik İmza Kanunu Türkiye genelinde uygulanır; e-imza özel anahtarının araç dışına çıkarılamaması bakımından Mersin’deki kullanıcı, başka şehirdeki ESHS veya yurt içindeki sözleşme tarafı için kanuni teknik şart değişmez. Coğrafi yer, görev ve yetki gibi usul konularında önem taşıyabilir; güvenli elektronik imzanın kurucu unsurları ise ulusal mevzuata göre belirlenir. Bu nedenle Mersin’de görülen bir uyuşmazlıkta da önce özgün elektronik dosya ve sertifika kayıtları üzerinden 5070 şartları incelenir.

Somut dosyada inceleme dört basamaklı kurulmalıdır. Birinci basamak teknik doğrulamadır: özgün dosya, sertifika sahibi, sertifika durumu, imza zamanı ve veri bütünlüğü. İkinci basamak kimlik ve kontrol ilişkisidir: imza aracı kimin tasarrufundaydı, yetkisiz kullanım veya kayıp bildirimi var mıydı? Üçüncü basamak hukuki işlem türüdür: sözleşme ayrıca resmî şekle, özel merasime veya başka bir özel düzenlemeye tabi mi? Dördüncü basamak delil ve sonuçtur: zarar, temsil yetkisi, tazminat veya ceza sorumluluğu doğuran somut ihlal hangisidir?

Bu inceleme yöntemi e-imza özel anahtarının araç dışına çıkarılamaması konusunda soyut “e-imza geçerli mi?” sorusuyla yetinmez. İhlal edilen bent açıkça belirlenir, olay zamanı sertifika ve iptal kayıtlarıyla eşleştirilir, şirket adına işlem varsa temsil yetkisi ayrı kontrol edilir ve yalnız doğrulanabilir kayıtlar üzerinden hukuki sonuç çıkarılır. Böylece teknik terimlerin hukuki sonucu aşırı genişletmesi veya mevzuattaki açık şartların gözden kaçırılması önlenir.

Uygulama kontrol listesi

  • Özgün elektronik dosyayı değişmeden saklayın.
  • Sertifika sahibini, geçerlilik süresini ve iptal durumunu doğrulayın.
  • Şirket adına işlemde temsil yetkisini ayrıca inceleyin.
  • Dosya sürümü, imza zamanı ve doğrulama sonucunu arşivleyin.
  • Kayıp veya yetkisiz kullanım şüphesinde ESHS’ye gecikmeden bildirim yapın.
  • Uyuşmazlıkta ekran görüntüsü yerine özgün dosyayı incelemeye sunun.

Resmî kaynaklar ve site içi bağlantılar

5070 sayılı Elektronik İmza Kanunu ve BTK Elektronik İmza Mevzuatı resmî kaynaklardır. Tamamlayıcı site içi kaynaklar: 5070 m.4/a, 5070 m.4/b, 5070 m.5 ve HMK 205, 5070 m.9 ve HMK 199.

Sık Sorulan Sorular

Özel anahtar dışarı aktarılır mı?

m.6/b buna izin vermez.

PFX yedeği alınır mı?

Güvenli e-imza özel anahtarı için bu yaklaşım uygulanmaz.

ESHS anahtarı saklar mı?

Hayır.

Açık sertifika özel anahtar mı?

Hayır.

Token bozulursa?

Yeni güvenli sertifika/anahtar süreci yürütülür.

Bulut e-imza olabilir mi?

Mevzuata uygun altyapıda olabilir.

Sızıntıda ilk adım?

ESHS’ye bildirim ve iptal.

Kopyalamak suç mu?

m.16 kapsamında olabilir.

Arşiv için anahtar gerekir mi?

Hayır.

Kopya nasıl incelenir?

Teknik sistem ve sertifika kayıtlarıyla.

Hukukçu incelemesi ve E-E-A-T: İçerik 18 Eylül 2026 itibarıyla 5070 m.3/d, m.6/b, m.10 ve m.16 esas alınarak hazırlanmıştır. Doğrulanmamış yargı kararı kullanılmamıştır.
Yazar: Av. Halil BAKIRCI – Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu | Mersin Avukat
İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp