T.C.
İSTANBUL
18. ASLİYE TİCARET MAHKEMESİ
ESAS NO: 2018/389 Esas
KARAR NO: 2024/578
DAVA: Banka Dışındaki Diğer Kredi Kuruluşlarına İlişkin Düzenlemelerden Kaynaklanan (Alacak)
DAVA TARİHİ: 04/05/2018
KARAR TARİHİ: 16/09/2024
Taraflar arasında görülen davanın mahkememizde yapılan açık yargılaması sonunda:
GEREĞİ DÜŞÜNÜLDÜ:
İDDİA VE TALEP : Davacı vekili dava dilekçesinde özetle;“Müvekkilinin davalı banka yetkililerince 16/02/2018 tarihinde aranarak 15/02/2018 tarihinde ... ... Şubesindeki hesabından 85.818.900 TE nin vadesi bozularak TL ye çevrildiğini,250.000.00 TL tutarındaki kısmın ... adlı tanımadığı bir şahıs adına davalı banka bünyesinde açılan bir hesaba havale yapıldığını, akabinde aynı şahısın ... Bankası ... Şubesine EFT yapıldığını, müvekkilinin Banka ve dolandırıcı kişiden şikayetçi olduğunu belirmesi üzerine davalı banka avukatlarının ilgili işlemde bankalarının hiçbir kusuru olmadığını ileri sürdüklerini,
dolandırıcılık fiilini gerçekleştiren kişiden şikayetçi olmalarını istediğini, söz konusu işlemin müvekkilin onayı ve rızası dışında kendi adına tahsis ettiği ... numaralı kurumsal GSM hattına ait SİM kartın kopyalanmasından ve davalı Bankanın bilişim sistemi ve bankadaki açıklıktan meydana geldiğini, iddia ederek davaya konu 47677.17 İngiliz Sterlininin olayın meydana geldiği tarih itibari ile işleyecek en yüksek banka mevduatı ile birlikte tahsilini talep etmiştir.
SAVUNMA VE KARŞI TALEP : Davalı vekili cevap dilekçesinde özetle; Müvekkili Bankanın işbu para fransferinde hiçbir kusurunun olmadığını, İnternet bankacılığının çalışma sistemine ait bütün tedbirleri aldıklarını, TC kimli anne baba adının sorgulanarak işlem yapıldığını, soruların hepsine doğru cevap verildiğini, müvekkilin Banka'nın müşterinin talebini yerine getirmesi Bankanın kusurlu olacağı manasına gelmeyeceğini, savunarak davanın reddini, yargılama giderleri ve vekalet ücretinin karşı tarafa yükletilmesine karar verilmesini talep etmiştir.
DELİLLER
Mahkememizin 07/11/2018 tarihli celsesinde ; mali müşavir ve internet bankacılığı işlemleri alınında uzman (siber suçlarında uzman) bilirkişiden rapor alınmasına karar verilmiştir.
Bilirkişi 21/03/2019 tarihli raporunda özetle; "İnternet bankacılığına giriş yapılabilmesi için kullanıcı adı ve şifresi veya TCKN ve şifresi ile giriş yapılabildiği görüldüğü, ....com.url adresinde bulunan ... isimli bankaya ait internet bankacılığı ile ilgili SMS Şifre vada Şifre cihazlarından hirinin kullanılması gerektiği beyan ediliğini, “İnternet şubesi güvenliğinizi en üst seviyede sağlamak için. giriş işlemlerinizde ekstra güvenlik sağlayan "SMS Şifre" ve “Şifre Cihazı” uygulamalarımızdan birinin kullanılması zorunludur." İnternet bankacılığına kullanıcı adı, şifte ve SMS e gelen kod u elde ederek giriş yapılabilmektedir. Para transferini gerçekleştiren saldırganın müştekiye ait İnternet bankacılığına giriş yapılacak kullanıcı adı ve şifresinin ete geçirilebilmesi için ... ına ait web sitesinin bir benzerinin ... ) metodu kullanılarak ele geçirilmiş, yada zararlı yazılım kullanılarak ele geçirilmiş olabileceği de göz önünde bulundurulmalıdır. Para transferini gerçekleştiren saldırganın müştekiye ait İnternet bankacılığa giriş yapıldıktan sonra SMS Şifre nin, SIM kopyalama metodu kullanılarak müştekinin kullandığı cep telefonunu numarasının pasif hale getirip, kendisinin sahte kimlik kartı kullanarak çıkardığı SIM karta gelmesini sağladığı değerlendirilmektedir. Bankadan alınan cevabı yazı ve ekleri incelendiğinde işlemin yapıldığı tarih ve saatteki IP adresi olan ... sayılı IP adresi incelendiğinde adresin Hollanda'ya ait bir IP adresi olduğu görülmüştür." belirtilmiştir.
25/09/2023 tarihli bilirkişi ek raporunda özetle;"Kök rapor sonrasında Davalı Banka Vekili tarafından dosyaya Davacının sim kart bloke kaldırılması ve internet bankacılığı şifre oluşturulması işlemine ilişkin ses kaydı ile SMS kayıtlarının sunulmuş olduğu, ses kayıtlarından da anlaşıldığı üzere Davacıya ait bilgilerin bu görüşme sırasında iletildiğinin anlaşıldığı, bununla birlikte sim kart bloke işleminin kaldırılması ve internet bankacılığı şifresi oluşturulması sırasında Banka müşteri temsilcisinin yöneltmiş olduğu soruların (TC Kimlik No, anne kızlık soyadı, doğum tarihi ve sistemde kayıtlı cep telefonu bilgileri) sim kart blokesi kaldırma işlemi ve internet bankacılığı şifresi oluşturma için yeterli derecede bir güvenlik adımını oluşturup oluşturmadığı hususunun Mahkemenin takdirinde olacağı, bankalar tarafından müşterilerinin internet bankacılığı hesabına giriş sırasında uygulanması gereken güvenlik uygulamalarının BDDK tarafından belirlenen çerçevede uygulanmak zorunda olduğu, dava konusu olayın gerçekleştiği dönemde uygulanan güvenlik adımlarına ilişkin olarak yapılan değerlendirme kök raporda açıklanmış olup: bu noktada ek bir husus bulunmadığı, Davacı Vekili tarafından belirtilen ek güvenlik önlemlerinin banka tarafından uygulanmak zorunda olmadığı ve bu nedenle bankaya yöneltilebilecek bir güvenlik ihlali hususunun bulunmadığı, dolayısıyla şu aşamada kök raporda açıklanan görüşe ilişkin olarak daha sonra sunulan dokümanlara ilişkin yapılan tespitler dışında ek bir husus bulunmadığı, sonuç ve kanaatine varılmıştır." ifadeleri kullanılmıştır.
08/11/2022 tarihli bilirkişi raporunda özetle; "Davacının, Davalı Banka nezdinde mevcut bulunan hesabı üzerinden bilgisi ve onayı olmadan gerçekleştirildiği belirtilen ve davalı bankadan iadesi talep edilen işlemlerin internet bankacılığı vasıtasıyla gerçekleştirilmiş olduğu, davacının davalı banka ile imzalamış olduğu sözleşmede cep telefonu bilgisinin " ... olduğu ve sözleşme kapsamında internet bankacılığı kullanım talebinin mevcut olduğu anlaşıldığı, söz konusu cep telefonu numarasının Davacının bireysel hattı olmadığı ve kendisine tahsis edilen kurumsal bir hat olduğu, Davacının, Davalı Bankada kayıtlı bulunan " ... " numaralı hattına ait sim kartın davaya konu işlem tarihi olan 15/02/2018 tarihinde değiştirilmiş olduğu ve ancak bu işlemi kimin yaptığına ilişkin net bir bilginin dosyada mevcut olmadığı, dolayısıyla ... tarafından SİM kartının
değiştirilmesi işleminin haksız veya usule aykırı olarak gerçekleştirilmiş olduğuna ilişkin bir sonuca ulaşılamadığı, davacının cep telefonunun sim kartı değiştirilmiş olduğundan dolayı; banka tarafından internet
bankacılığı işlemlerine bloke konulmasının zorunlu olduğu, buna ilişkin olarak davalı banka tarafından sunulan cevap dilekçesinde SİM kart bloke kaldırma işleminin bankanın çağrı merkezinin aranması ve davacıya ait bilgilere doğru bir şekilde cevap verilmesi sonrasında kaldırıldığı belirtildiği, ancak söz konusu görüşmelere ilişkin olarak ses kayıtlarının dava dosyasında mevcut olmadığı, davaya konu işlem davacının internet bankacılığı hesabı üzerinden gerçekleştirildiğinden dolayı bu şekilde kullanım sağlayabilmek için davacının bilgisi ve kontrolünde bulunan internet bankacılığı statik şifresi ile işlem sırasında cep telefonuna gönderilen tek kullanımlık SMS şifresine ihtiyaç bulunduğu, bununla birlikte SMS kayıtları ile işlem log kayıtları dosyada mevcut bulunmadığı, davalı banka tarafından, gerek sim kart bloke kaldırılması aşamasında gerekse SMS gönderimi aşamasında gerekli güvenlik adımlarını uygulamış olduğunun kabulü halinde davalı banka kaynaklı herhangi bir güvenlik açığından bahsetmek mümkün olmayacağı, davacının internet bankacılığı hesabı üzerinden gerçekleştirilen işlemler, davacı tarafından bilinen ve kimse ile paylaşılmaması gereken, şifre (internet bankacılığı statik şifresi ve cep telefonuna gönderilen tek kullanımlık SMS) bilgilerinin girişi ile tamamlandığından dolayı; bu işlemler dolandırıcılar tarafından gerçekleştirilmiş olsa bile, davacının kendisine ait bilgi ve şifreleri koruma hususunda üzerine düşen yükümlülüğü gerçekleştirmemesinden kaynaklı güvenlik ihlali sonucu ortaya çıkmış olacağı, davalı banka tarafından, müşterilerinin kendi bilgilerini paylaşmaması veya cep telefonunun güvenliği hususunda herhangi bir güvenlik önlemi alabilmesinin mümkün olamayacağı, bankalar tarafından uygulanan güvenlik adımları, BDDK tarafından zorunlu tutulan iki bileşenden oluşan kimlik doğrulama mekanizması şeklinde olduğundan dolayı, söz konusu güvenlik aşamalarının uygulanmış olması halinde banka kaynaklı herhangi bir güvenlik açığından bahsetmenin mümkün olamayacağı" sonuç ve kanaatine varılmıştır.
04/07/2024 tarihli bilirkişi raporunda özetle; "Davaya konu olan ve Davacının bilgisi ve onayı dışında tamamlandığı belirtilen işlemlerin internet bankacılığı üzerinden gerçekleştirildiği, Davacının internet bankacılığı hesabına giriş yapılabilmesi için davalı banka tarafından BDDK” nın belirlemiş olduğu 2 aşamalı güvenlik adımının uygulanması gerektiği, davaya konu işlemler öncesinde Davacının internet bankacılığı hesabına giriş yapılmış olduğu, davalı Banka tarafından, BDDK' nın belirlemiş olduğu 2 aşamalı güvenlik adımının uygulanmış olduğunun anlaşıldığı, internet bankacılığına giriş sırasında, ilk olarak yalnızca banka müşterisine ait bilgiler ile statik şifre girişi yapılması gerektiğinden ve söz konusu bilgiler yalnızca davacının uhdesinde bulunduğundan dolayı, bu adımın geçilmesi için gerekli bilgilerin 3. Şahısların eline geçmesinin de davacı kaynaklı güvenlik zafiyeti olarak açıklanabileceği, dolayısıyla davaya konu işlemlerin
gerçekleştirilmesi için internet bankacılığına giriş aşamalarında davacı kaynaklı güvenlik zafiyeti ortaya çıkmış olduğundan dolayı işlem sorumluluğunun davacı üzerinde olabileceği sayın mahkemenizin takdirlerinde mütalaa olunmaktadır., bu noktada davalı Banka tarafından, gerek sim kart bloke kaldırılması aşamasında gerekse SMS gönderimi aşamasında gerekli güvenlik adımlarını uygulamış olduğunun kabulü halinde davalı banka kaynaklı herhangi bir güvenlik açığından bahsetmek mümkün olamayacağı mahkemenin takdirinde olduğu, Diğer yandan dava konusu işlemler öncesinde, Davacının "... " numaralı cep telefonunda SİM kart değişikliği gerçekleştirdiği CD kayıtlarındaki ses kayıtlarından tespit edildiği dikkate alındığında Davalı Türkcell kaynaklı herhangi bir güvenlik açığından bahsetmek mümkün olmayacağının sonuç ve kanaatine varılmıştır." değerlendirme ve tespitleri yapılmıştır.
GEREKÇE :
Tüm dosya kapsamı birlikte değerlendirildiğinde, Dava; Davalı bankadaki bilişim sistemlerin kullanılması sureti ile davacının davalı banka nezdinde bulunan vadeli mevduat hesabından davacının bilgisi ve onayı dışında gerçekleştirilen 47.677,17 ingiliz sterlininin, olayın meydana geldiği tarihten itibaren işleyecek banka tarafından mevduat hesabına verilen yıllık %2,5 faiz oranından az olmamak kaydı ile en yüksek vadeli mevduat faizi, kur farkı ve vade farkı ile davalıdan tahsili talepli davadır.
15/02/2018 tarihinde ... ... Şubesindeki davacı vadeli ingiliz sterlini hesabının internet bankacılığı kullanılarak, 47.677,17 ingiliz sterlininin, vadesi bozularak TL ye çevrilmek sureti ile başka hesaplara aktarıldığı, davalı banka internet bankacılığı sistemindeki güvenlik zaafiyeti nedeniyle zararın oluştuğu iddia edilmiş ise de, bankacılık ve bilgisayar mühendisleri tarafından düzenlenen detaylı gerekçeli birden fazla bilirkişi raporları ile ; davalı bankaya yöneltilebilecek bir güvenlik ihlali hususunun bulunmadığı,Davacının internet bankacılığı hesabına giriş yapılabilmesi için davalı banka tarafından BDDK” nın belirlemiş olduğu 2 aşamalı güvenlik adımının uygulanması gerektiği, davaya konu işlemler öncesinde Davacının internet bankacılığı hesabına giriş yapılmış olduğu, davalı Banka tarafından, BDDK' nın belirlemiş olduğu 2 aşamalı güvenlik adımının uygulanmış olduğunun anlaşıldığı, internet bankacılığına giriş sırasında, ilk olarak yalnızca banka müşterisine ait bilgiler ile statik şifre girişi yapılması gerektiğinden ve söz konusu bilgiler yalnızca davacının uhdesinde bulunduğundan dolayı, bu adımın geçilmesi için gerekli bilgilerin 3. Şahısların eline geçmesinin de davacı kaynaklı güvenlik zafiyeti olarak açıklanabileceği, dolayısıyla davaya konu işlemlerin gerçekleştirilmesi için internet bankacılığına giriş aşamalarında davacı kaynaklı güvenlik zafiyeti ortaya çıkmış olduğu tespit edildiğinden davanını reddine karar verilerek aşağıdaki şekilde hüküm kurulmuştur.
HÜKÜM :
1-Davanın reddine,
2-Harçlar kanunu gereğince alınması gereken 427,60 TL harcın mahsubu ile fazladan alınan 4.213,38 TL 'nin yatırana iadesine,
3-Davalı kendisini vekil ile temsil ettirdiğinden A.A.Ü.T göre hesaplanan 42.764,00 TL nisbi vekalet ücretinin davacıdan alınarak davalıya verilmesine,
4-Davacı tarafından yapılan yargılama giderlerinin kendi üzerinde bırakılmasına,
Dair, taraf vekillerinin yüzüne karşı, gerekçeli kararın tebliğinden itibaren iki hafta içerisinde mahkememize verilecek dilekçe ile ... Mahkemesine İSTİNAF yolu açık olmak üzere verilen karar açıkça okunup usulen anlatıldı. 16/09/2024
Katip ...
¸e-imzalıdır
Hakim ...
¸e-imzalıdır