Aracı Kurumun Sistemi Çöktü, Emir Veremedim 2026: Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) — İkincil Sistem ve 24 Saat Kuralı, Kapasite ve Performans, Denetim İzi ve 5 Yıl Saklama, Siber Olayda Bildirim, Elektronik Emir Kuralları (III-37.1 m.35) ve Zararın Tazmini
24 Eylül 2026

Aracı Kurumun Sistemi Çöktü, Emir Veremedim 2026: Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) — İkincil Sistem ve 24 Saat Kuralı, Kapasite ve Performans, Denetim İzi ve 5 Yıl Saklama, Siber Olayda Bildirim, Elektronik Emir Kuralları (III-37.1 m.35) ve Zararın Tazmini

Piyasanın en hareketli anında aracı kurumun mobil uygulaması açılmaz, emir ekranı donar veya verilen emir borsaya ulaşmaz; yatırımcı pozisyonunu kapatamaz, halka arza katılamaz ya da istediği fiyattan işlem yapamaz. Bu tür kesintiler yalnızca teknik bir aksaklık değil, aracı kurumun hukuki yükümlülükleriyle ilgili bir konudur. SPK’nın 13 Mart 2025’te yayımlanan ve 30 Haziran 2025’te yürürlüğe giren Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), önceki VII-128.9 sayılı Tebliğin yerini aldı ve aracı kurumlar dahil sermaye piyasası kurumlarına sistemlerin kesintisiz ve yeterli kapasitede işletilmesi, yurt içinde ikincil sistem kurulması, birincil sistem tamamen çöktüğünde en geç 24 saat içinde faaliyetin sürdürülebilir hâle getirilmesi, tüm işlemlerin zaman damgalı denetim izleriyle 5 yıl saklanması ve siber olaylarda müşterilerin derhâl bilgilendirilmesi gibi yükümlülükler getirdi. Yatırım Hizmetleri Tebliği (III-37.1 m.35) ise elektronik emir kabul eden kurumlara emirlerin zaman sırasına göre kaydı, yedek sistem ve güvenlik tedbirleri yükler. Bu rehber, sistem kesintisinde yatırımcının haklarını ve kurumun sorumluluğunu madde madde anlatır.

Aracı kurumunuzun sistem kesintisi nedeniyle zarar mı ettiniz?

Emir ve erişim kayıtları, kurumun sorumluluğu ve tazminat talebi için birlikte değerlendirelim. Hukukçular Evi Ankara: 0554 648 37 15

📞 Hemen Arayın 💬 WhatsApp

Kısa Cevap

Sistem kesintilerinde temel kurallar

KonuKuralDayanak
Uygulanacak TebliğVII-128.10 (VII-128.9 yürürlükten kalktı)RG 13.03.2025; yürürlük 30.06.2025
KapsamAracı kurumlar dahil sermaye piyasası kurumları, borsa, MKK, Takasbank, halka açık ortaklıklarVII-128.10 m.2/1
Yönetim kurulu sorumluluğuKontrollerin etkin tesisi ve gözetimim.7/1
Hizmet seviyesi ve kapasiteSürekli gözetim, eşik değerler, kapasite planlamasım.14
İkincil sistemZorunlu; yurt içinde; farklı risk bölgesindem.27/1, m.27/3
Tam çöküşEn geç 24 saat içinde faaliyete dönüş; Kurula derhâl bilgim.27/9-10
Denetim iziEn az 5 yıl saklamam.22/4
Zaman senkronizasyonuAtomik saat kaynaklı tek referansm.23
Siber olayKurul ve müşterilere derhâl bilgim.24/4
Müşteri bilgilendirmesi ve şikâyetRiskler açıklanır; ispat kurumda; şikâyet mekanizmasım.20
Dışarıdan hizmetNihai sorumluluk kurumdam.19/1-ç
Elektronik emir kayıtlarıTüm emirler zaman bilgisiyle anlık kayıtIII-37.1 m.35/2-d

Halka arza sistem hatası nedeniyle katılamama bu rehberimizde, yanlış emir ve hatalı işlemin iptali ise bu rehberimizde anlatılmıştır. Bu yazı, aracı kurumun genel sistem kesintilerine odaklanır.

Yeni Düzenleme: VII-128.10 Tebliği

SPK’nın bilgi sistemleri alanındaki temel düzenlemesi uzun süre 2018 tarihli Bilgi Sistemleri Yönetimi Tebliği (VII-128.9) idi. Bu Tebliğ, 13.03.2025 tarihli ve 32840 sayılı Resmî Gazete’de yayımlanan Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) ile yürürlükten kaldırıldı. Yeni Tebliğ 30.06.2025’te yürürlüğe girdi; kripto varlık hizmet sağlayıcılar dışındaki kurumların Tebliğin genel hükümlerine 31.12.2025’e, bilgi sistemleri iç denetimine ilişkin lisans şartına ise 31.12.2026’ya kadar uyum sağlaması öngörüldü ve bu kurumlar 31.12.2025’e kadar eski Tebliğe uymaya devam etti (VII-128.10 geçici m.1). Dolayısıyla 2026 yılında yaşanan kesintilerde uygulanacak düzenleme VII-128.10’dur.

Tebliğ; Borsa İstanbul, borsalar ve piyasa işleticileri, emeklilik yatırım fonları, Takasbank, MKK, portföy saklayıcıları, Sermaye Piyasası Lisanslama Sicil ve Eğitim Kuruluşu, sermaye piyasası kurumları, halka açık ortaklıklar, TSPB, TDUB ve kripto varlık hizmet sağlayıcılarını kapsar (m.2/1). Aracı kurumlar sermaye piyasası kurumu oldukları için doğrudan bu Tebliğe tabidir. Bankaların bilgi sistemlerinin kendi özel mevzuatlarına göre yönetilmesi ise bu Tebliğdeki yükümlülüklerin yerine getirilmesi hükmündedir (m.2/2); bu nedenle bankaların yatırım hizmetleri bakımından bankacılık bilgi sistemleri düzenlemeleri de dikkate alınır.

Yeni Tebliğ, eski düzenlemenin temel yapısını korurken bazı alanlarda yeni başlıklar getirdi. Bilgi sistemlerinin işletimi, hizmet seviyesi ve kapasite yönetimi ayrı bir madde olarak düzenlendi (m.14); kimlik doğrulama ve yetkilendirme hükümleri kimlik yönetimi ve erişim yönetimi olarak yeniden kurgulandı (m.15-16); uygulama güvenliği ile bilgi sistemleri iç denetimi ayrı maddelere bağlandı (m.26, m.29) ve sızma testlerine ilişkin usul ve esaslar Tebliğ ekinde yer aldı. İç denetimi yapacak kişilerin Bilgi Sistemleri Bağımsız Denetim Lisansına sahip olması şartına 31.12.2026’ya kadar uyum sağlanması öngörüldü (m.29/3; geçici m.1).

Eski ve yeni Tebliğin karşılaştırması

KonuVII-128.9 (mülga)VII-128.10 (yürürlükte)
Yürürlük05.01.201830.06.2025
Bilgi sistemlerinin işletimi ve kapasiteAyrı madde yokm.14
Kimlik ve erişimKimlik doğrulama, yetkilendirmeKimlik yönetimi, erişim yönetimi (m.15-16)
Uygulama güvenliğiAyrı madde yokm.26
Bilgi sistemleri iç denetimiAyrı madde yokm.29; lisans şartı 31.12.2026
Süreklilik ve ikincil sistemm.26m.27; 24 saat kuralı

Yönetim Kurulunun ve Üst Yönetimin Sorumluluğu

Bilgi sistemleri sadece bilgi işlem biriminin işi değildir. Bilgi güvenliği politikasının ve bilgi sistemleri stratejisinin uygulanması üst yönetim tarafından gözetilir; bilgi sistemleri kontrollerinin etkin, yeterli ve uyumlu şekilde tesis edilmesi, değerlendirilmesi ve gözetimi yönetim kurulunun sorumluluğundadır (VII-128.10 m.7/1). Yeni sistemlerin kullanıma alınmasına ilişkin kritik projeler üst yönetimce gözden geçirilip risklerin yönetilebilirliği dikkate alınarak onaylanır (m.7/2). Üst yönetim bilgi güvenliği için yeterli kaynak ayırmakla yükümlüdür (m.7/3). Kurumlar yılda en az bir kez bilgi sistemlerine yönelik iç denetim yapar, bu denetim dışarıdan hizmet alımıyla yürütülemez ve sonuçları yönetim kuruluna sunulur (m.29/1-4). Bu hükümler, kesinti sonrasında kurumun “beklenmedik teknik arıza” savunmasının değerlendirilmesinde önem taşır: Kapasite eksikliği, test edilmemiş güncellemeler veya yetersiz yedekleme, yönetimin gözetim yükümlülüğünün ihlali olarak değerlendirilebilir.

Kesintisiz Hizmet ve Kapasite Yükümlülüğü

Kurumlar, ihtiyaç duyulan bilgi sistemleri hizmetlerinin istenilen seviyede ve süreklilik arz edecek şekilde sunulması için gerekli kontrolleri tesis eder; kullanıcıların sorun ve taleplerinin kayda alınması, cevaplanması ve kök sebeplerin çözülmesi için mekanizmalar kurar (VII-128.10 m.14/1). Kritik bilgi sistemleri hizmet seviyelerine uygun performansta çalışması için sürekli gözetim altında tutulur, her sistem için eşik değerler belirlenir ve aşıldığında ilgili kişilere otomatik bildirim gönderilir; beklenen performansın altına düşülürse kök sebep araştırılır ve iyileştirme yapılır (m.14/2). Faaliyetlerdeki olası büyüme ve kullanıcı sayısındaki artış dikkate alınarak kapasite planlaması yapılır (m.14/3). Bilgi sistemlerinden kaynaklanabilecek kesintilere ve işlem performansını düşürecek durumlara karşı gerekli önlemler alınır (m.27/6).

Kapasite planlaması yükümlülüğü, özellikle yoğun halka arz dönemlerinde veya piyasanın sert hareket ettiği günlerde yaşanan kesintiler için belirleyicidir. Kullanıcı sayısının hızla arttığı bilinen bir dönemde altyapıyı buna göre büyütmeyen kurum, yoğunluğu “öngörülemeyen” bir durum olarak ileri süremez; önceki yoğun günlerdeki performans kayıtları bunun en iyi delilidir. Yatırım Hizmetleri Tebliği de elektronik emir kabul eden kurumlara bilgi işlem altyapısının kapasite ve güvenliği konusunda periyodik kontroller yapma, sistematik hatalarda verilerin güvenliği ve işlemlerin devamı için farklı bir yerde yedek sunucu sistemi kurma yükümlülüğü getirir (III-37.1 m.35/2-e).

Önemli: Sistem kesintisi yaşandığında kurumun başka emir kanalları, örneğin telefonla emir hattı veya şube, açık ve erişilebilir olmalıdır. Kanallar arasındaki öncelik farklılıkları müşteriye açıklanmalı ve eşitsizlik yaratılmamalıdır (III-37.1 m.35/2-a). Kesinti anında alternatif kanalı denediğinizi gösteren arama kayıtlarınızı ve ekran görüntülerinizi saklayın.

İkincil Sistem ve 24 Saat Kuralı

Tebliğin en somut güvencesi bilgi sistemleri sürekliliğine ilişkin hükümlerdir. Kurumların birincil ve ikincil sistemlerini yurt içinde bulundurması zorunludur; ikincil sistemin yeri doğal ve çevresel felaketlere karşı birincil sistemle aynı risklere maruz kalmayacak şekilde seçilir (VII-128.10 m.27/1). Süreklilik planı kapsamında ikincil sistem tesis edilir ve kritik veri ile sistem yedekleri burada kullanıma hazır tutulur (m.27/3). Planda her süreç için kabul edilebilir kesinti süreleri ile kabul edilebilir azami veri kaybı değerleri belirlenir (m.27/4) ve plan yılda en az bir kez gözden geçirilip test edilir (m.27/8). Birincil sistemin tamamen devre dışı kaldığı durumlarda kurumun en geç 24 saat içinde faaliyetlerini sürdürebilir hâle gelmesi esastır ve Kurul derhâl bilgilendirilir (m.27/9-10). Yedeklerin en az bir kopyası farklı coğrafi bir konumda saklanır ve yılda en az bir kez kritik sistemlerin yedekten geri dönme testi yapılır (m.27/12-13).

24 saat, azami bir sınırdır; kurumun kendi süreklilik planında belirlediği kabul edilebilir kesinti süreleri, özellikle emir iletimi gibi kritik süreçler için çok daha kısa olmalıdır. Bir uyuşmazlıkta kurumdan süreklilik planının ilgili bölümü, kabul edilebilir kesinti süresi ve kesinti günü ikincil sistemin neden devreye alınmadığı sorulabilir.

Süreklilik yükümlülükleri

YükümlülükİçerikDayanak
Yurt içinde birincil ve ikincil sistemFarklı risk bölgesindeVII-128.10 m.27/1
Süreklilik planıÜst yönetim onaylı; rol ve sorumluluklarm.27/2
Kabul edilebilir kesinti süresiHer süreç için belirlenirm.27/4
TestYılda en az bir; sonuçlar üst yönetimem.27/8
Tam çöküşte toparlanmaEn geç 24 saatm.27/9
Kurula bildirimTam çöküşte derhâlm.27/10
YedeklerFarklı coğrafi konumda bir kopya; yıllık geri dönüş testim.27/12-13

Güncelleme Sonrası Çöken Uygulama: Değişiklik Yönetimi

Kesintilerin önemli bir kısmı, yeni bir sürüm veya altyapı değişikliğinin ardından ortaya çıkar. Tebliğ bu nedenle değişiklik yönetimine ayrıntılı kurallar getirir: Her değişiklik için sebebi, kapsamı, etkisi, riskleri, gerekli test ve eğitim faaliyetleri kayda alınır; planlanan değişiklikler uygulanmadan önce ayrıntılı test sürecinden geçirilir ve güvenilirliği ile işlevselliği doğrulanır; onay sürecinden geçmeyen değişiklik işleme konulmaz; değişiklikler ve devreye alınma tarihleri ilgili taraflara önceden duyurulur ve hata hâlinde uygulanacak geri dönüş prosedürleri önceden belirlenip mümkünse test edilir (VII-128.10 m.28/1). Piyasa saatleri içinde test edilmemiş bir güncellemenin canlıya alınması ve geri dönüş prosedürü olmadığı için saatlerce kesinti yaşanması, bu yükümlülüklerin ihlali olarak değerlendirilebilir. Uyuşmazlıkta kurumdan kesintiye yol açan değişikliğe ilişkin test ve onay kayıtları istenebilir.

Kesinti Borsadan veya Takasbanktan Kaynaklanıyorsa

Her kesinti aracı kurumdan kaynaklanmaz. Borsa İstanbul’un işlem sistemlerinde veya Takasbank ile MKK’nın sistemlerinde yaşanan bir aksaklık, tüm aracı kurumların müşterilerini aynı anda etkiler. Bu kuruluşlar da VII-128.10 kapsamındadır ve aynı süreklilik ile kayıt yükümlülüklerine tabidir (m.2/1-a, ç, d). Böyle bir durumda aracı kurumun kendi kusuru bulunmayabilir; ancak kurumun kesintiyi müşterilerine zamanında duyurması, piyasa yeniden açıldığında bekleyen emirleri usulüne uygun iletmesi ve müşteri kayıtlarını doğru tutması gerekir. Borsanın bir payda veya piyasa genelinde işlemleri durdurması ise ayrı bir hukuki rejime tabidir ve bu durum sistem kesintisi değil, bir piyasa tedbiridir; işlem sırasının durdurulması bu rehberimizde anlatılmıştır. Yatırımcının kesintinin kaynağını ayırt edebilmesi için kurumdan açıklama istemesi ve borsanın o gün yaptığı duyuruları kontrol etmesi önemlidir.

Müşterinin Bilgilendirilmesi ve Şikâyet Hakkı

Elektronik ortamda sunulan hizmetlerden yararlanacak müşteriler, hizmetlere ilişkin şartlar, riskler ve istisnai durumlar hakkında açıkça bilgilendirilir; risklerin etkisini azaltmak için benimsenen bilgi güvenliği ilkeleri ve müşterinin kullanması gereken korunma yöntemleri müşterinin dikkatine sunulur ve bu bilgilendirmenin yapıldığının ispatı kuruma aittir (VII-128.10 m.20/1). Bilgi sistemlerinden ve bunlara dayalı hizmetlerden dolayı müşterilerin yaşayabileceği sorunların takip edilebileceği ve müşterilerin şikâyetlerini iletebileceği mekanizmalar oluşturulur; şikâyet ve uyarılar değerlendirilerek aksaklıkları giderici çalışmalar yapılır (m.20/2). Elektronik emir kabul eden kurumlar, yürütecekleri hizmetlere göre gerekli risk bildirim formlarının bir örneğini de elektronik ortamda müşteriye sunar (III-37.1 m.35/2-c). Yatırımcının kesinti sonrası ilk adımı bu şikâyet mekanizmasını kullanmak ve başvurusunun kayıt numarasını saklamaktır. Kurumun bu başvuruya verdiği cevap, kesintinin nedeni ve süresi hakkında sonradan ileri sürülecek açıklamalarla karşılaştırılabilecek önemli bir belgedir.

Emrin Kaydı ve İspat: Denetim İzi ve Zaman Damgası

Sistem kesintisi uyuşmazlıklarında en önemli soru, yatırımcının emri ne zaman vermeye çalıştığı ve sistemin buna nasıl tepki verdiğidir. Elektronik ortamda emir kabul eden yatırım kuruluşları, kullanacakları bilgi işlem altyapısının tüm emirlerin alınış zamanına göre sıralanmasına imkân vermesini ve reddedilen, gerçekleşmeyen, iptal edilen ve değiştirilen emirler dahil tüm işlemlere ilişkin tarih, zaman, miktar, fiyat ve diğer unsurları ile müşterilere yansıtılan fiyat bilgilerini anlık olarak kaydetmesini sağlamakla yükümlüdür (III-37.1 m.35/2-d). Bilgi Sistemleri Tebliği ise kritik sistemlerde kayıtları değiştiren işlemler ile yetkisiz erişim teşebbüsleri dahil denetim izlerinin tutulmasını, bunların bütünlüğünün korunmasını ve en az 5 yıl saklanmasını ister (VII-128.10 m.22/1-4). Bilgi sistemlerinde kullanılan zaman bilgisi atomik saatler vasıtasıyla temin edilen tek bir referans kaynağına göre senkronize edilir (m.23/1).

Bu kurallar yatırımcıya güçlü bir ispat imkânı sağlar: Uygulamaya giriş denemeleri, reddedilen emirler ve hata mesajları kurumun kayıtlarında bulunmak zorundadır. Kurum bu kayıtları sunamıyorsa, yükümlülüğünü yerine getirmediği sonucuna varılabilir. Yatırımcı ayrıca kendi cihazındaki ekran görüntülerini, hata mesajlarını, müşteri hizmetleri arama kayıtlarını ve kurumun sosyal medya veya internet sitesindeki kesinti duyurularını saklamalıdır. Emir kayıtlarının hukuki önemi bu rehberimizde anlatılmıştır.

Hesabıma Başkası Girdi: Kimlik Doğrulama ve Güvenlik

Kesinti yalnızca sistemin çalışmaması şeklinde değil, hesabın yetkisiz kişilerce kullanılması şeklinde de ortaya çıkabilir. Elektronik emir kabul eden kurumlar, platformun müşteri rızası olmaksızın üçüncü kişilerce kullanılmasını engellemeye yönelik güvenlik tedbirlerini almak ve platformun üçüncü kişilerce kullanılıp kullanılmadığını düzenli olarak incelemek, ayrıca müşteri ile platform arasındaki veri iletişiminin yetkisiz kişilerce dinlenmesini veya değiştirilmesini engellemekle yükümlüdür (III-37.1 m.35/2-f, g). Bilgi Sistemleri Tebliği de kimlik ve erişim yönetimine ilişkin ayrıntılı kurallar içerir (VII-128.10 m.15-16). Kurum, elektronik ortamda sunduğu hizmetlerin şartları, riskleri ve istisnai durumları ile bu risklerden korunmak için kullanılması gereken yöntemler hakkında müşterisini açıkça bilgilendirmekle yükümlüdür ve bu bilgilendirmenin ispatı kuruma aittir (m.20/1). Hesabınızı korumak için MKK’nın sunduğu blokaj ve bildirim servisleri bu rehberimizde anlatılmıştır.

Siber Olay ve Veri Sızıntısında Kurumun Yükümlülükleri

Kurumlar bünyelerinde gerçekleşen her türlü bilgi güvenliği ihlalini ve tespit edilen güvenlik açıklarını yönetecek kontrolleri tesis eder; ihlal mümkün olan en kısa sürede kayda alınır ve gerekli işlemler yapılır (VII-128.10 m.24/1). İhlallerin değerlendirilmesi için kritik operasyonların kesinti süresi, etkilenen hesap ve kullanıcı sayısı gibi kriterler belirlenir ve üst yönetim onaylı bir olay müdahale planı hazırlanır (m.24/2-3). Yaşanan olayın kritik operasyonları kesintiye uğratacak veya veri sızıntısıyla sonuçlanacak potansiyelde olduğu belirlenirse derhâl Kurul, müşteriler ve ilgili diğer kurumlar bilgilendirilir (m.24/4). Olay sonrası kök sebep ve alınan tüm aksiyonları içeren siber olay müdahale raporu hazırlanır; kritik sistemler veya hassas veriler etkilenmişse rapor derhâl Kurula iletilir (m.24/5). Kişisel verilerin sızdığı durumlarda kişisel verilerin korunması mevzuatındaki bildirim yükümlülükleri de ayrıca gündeme gelir.

Dışarıdan Hizmet Alımında Sorumluluk

Aracı kurumlar mobil uygulama, veri merkezi veya emir iletim altyapısını çoğu zaman dış hizmet sağlayıcılardan alır. Bu durumda da sorumluluk kurumdadır: Dışarıdan alınan bilgi sistemleri hizmetlerinde ölçme, değerlendirme, raporlama, güvenlik ve yetkilendirme süreçlerinde nihai sorumluluk ve karar alma gücü kurumdadır; hizmetin iş sürekliliği gözetilerek düzenlenmesi ve hizmet sağlayıcının bilgi güvenliği uygulamalarının en az kurumunki düzeyinde olması gerekir (VII-128.10 m.19/1). Borçlar hukuku bakımından da borçlu, borcun ifasını yardımcılarına bırakmış olsa bile onların işi yürütürken verdikleri zararı gidermekle yükümlüdür ve izinle yürütülen uzmanlık gerektiren faaliyetlerde bu sorumluluğu kaldıran anlaşmalar kesin olarak hükümsüzdür (TBK m.116). Dolayısıyla “arıza hizmet sağlayıcımızdan kaynaklandı” savunması, kurumu yatırımcıya karşı sorumluluktan kurtarmaz.

Zararın Tazmini: Sorumluluk ve Sorumsuzluk Kayıtları

Aracı kurum ile müşteri arasındaki ilişki çerçeve sözleşmeye dayanır ve emirlerin özen ve sadakat borcu çerçevesinde yerine getirilmesini içerir (III-37.1 m.19/1-a). Sistem kesintisi nedeniyle emrin alınamaması veya iletilememesi, bu yükümlülüğün ifa edilmemesi niteliğindedir; borç hiç veya gereği gibi ifa edilmezse borçlu, kendisine hiçbir kusurun yüklenemeyeceğini ispat etmedikçe zararı gidermekle yükümlüdür (TBK m.112). Kusursuzluğu ispat yükü kurumdadır. Kurumun VII-128.10 kapsamındaki kapasite, süreklilik, test ve yedekleme yükümlülüklerini yerine getirmediği hâllerde kusursuzluğu ispat etmesi güçleşir.

Çerçeve sözleşmelerde sıkça yer alan “sistem arızalarından doğan zararlardan kurum sorumlu değildir” şeklindeki kayıtların etkisi sınırlıdır. Borçlunun ağır kusurundan sorumlu olmayacağına ilişkin önceden yapılan anlaşma kesin olarak hükümsüzdür; uzmanlık gerektiren bir hizmet ancak kanun veya yetkili makamlarca verilen izinle yürütülebiliyorsa hafif kusurdan sorumsuzluk anlaşması da kesin olarak hükümsüzdür (TBK m.115/1, 115/3). Aracı kurumluk SPK iznine tabi bir faaliyet olduğundan, sorumsuzluk kayıtları kurumu kusurlu kesintilerden doğan zarardan kurtarmaz. Bu kayıtlar ayrıca genel işlem koşulu niteliğindeyse içerik denetimine de tabidir; bu konu bu rehberimizde anlatılmıştır.

Zarar hesabında genellikle yatırımcının vermek istediği emrin gerçekleşeceği fiyat ile gerçekte işlem yapabildiği veya pozisyonun kapandığı fiyat arasındaki fark esas alınır. Bu nedenle yatırımcının hangi emri, hangi fiyattan ve miktarda vermek istediğini somut olarak ortaya koyması ve alternatif kanalları denediğini göstermesi önemlidir. Kaldıraçlı işlemlerde ve VİOP’ta kesinti nedeniyle teminat tamamlanamaması veya pozisyonların resen kapatılması özel bir önem taşır; bu durum VİOP rehberimizde ve forex rehberimizde anlatılmıştır.

Kurumun savunmaları ve karşılıkları

SavunmaDeğerlendirmeDayanak
Sistem arızası mücbir sebeptirKapasite, yedekleme ve test yükümlülükleri yerine getirilmediyse kusur vardırVII-128.10 m.14, m.27; TBK m.112
Sözleşmede sorumsuzluk kaydı varİzinli uzmanlık faaliyetinde hafif kusurdan dahi sorumsuzluk hükümsüzTBK m.115
Arıza hizmet sağlayıcıdan kaynaklandıNihai sorumluluk kurumda; yardımcı kişi sorumluluğuVII-128.10 m.19; TBK m.116
Müşteri başka kanal kullanabilirdiAlternatif kanalın gerçekten erişilebilir olması gerekirIII-37.1 m.35/2-a
Emir girişi yapılmadıReddedilen emirler dahil kayıt tutma zorunluluğuIII-37.1 m.35/2-d; VII-128.10 m.22

Yatırımcı Ne Yapmalı? Adım Adım

Kesinti anında ve sonrasında yapılacaklar

AdımAçıklamaDayanak
1. Delil toplaEkran görüntüsü, hata mesajı, saat bilgisi, arama kayıtlarıİspat
2. Alternatif kanalı deneTelefon emir hattı, şube; denemeleri belgeleIII-37.1 m.35/2-a
3. Yazılı şikâyetKurumun şikâyet mekanizmasına başvuruVII-128.10 m.20/2
4. Kayıt talebiEmir, erişim ve denetim izi kayıtlarının istenmesiIII-37.1 m.35/2-d; VII-128.10 m.22
5. Süreklilik bilgisiKesinti süresi, ikincil sistem, Kurula bildirimVII-128.10 m.27
6. Zarar hesabıHedeflenen işlem ile gerçekleşen işlem arasındaki farkTBK m.112
7. SPK ve davaŞikâyet ve tazminat talebiSPKn; TBK

SPK’ya şikâyet başvurusunun usulü bu rehberimizde, aracı kurumun genel sorumluluğu ise bu rehberimizde anlatılmıştır.

Uygulamadan Senaryolar

Senaryo 1: Sert düşüş gününde uygulama çöktü. Piyasanın sert düştüğü bir günde aracı kurumun mobil uygulaması iki saat boyunca çalışmaz, telefon hattı da yoğunluk nedeniyle yanıt vermez. Stop emrini güncelleyemeyen yatırımcı yüzde 15 zarar eder. Kurumun kapasite planlaması ve kesintilere karşı önlem yükümlülükleri (VII-128.10 m.14/3, m.27/6) ile alternatif kanalların erişilebilirliği sorgulanır; kusursuzluğunu ispat edemeyen kurum zarardan sorumlu olur (TBK m.112).

Senaryo 2: Veri merkezi yangını. Aracı kurumun birincil veri merkezinde yangın çıkar ve sistemler tamamen devre dışı kalır. İkincil sistem devreye alınamaz ve kurum iki gün işlem yapamaz. Birincil sistemin tamamen devre dışı kaldığı durumlarda en geç 24 saat içinde faaliyetin sürdürülebilir hâle gelmesi esas olduğundan (m.27/9), ikincil sistemin çalışmaması yükümlülük ihlalidir; yatırımcıların bu süre içindeki zararları talep edilebilir.

Senaryo 3: Yetkisiz giriş ve satış. Bir yatırımcının hesabına yetkisiz giriş yapılır ve paylar satılıp para başka hesaba aktarılmaya çalışılır. Kurum, platformun üçüncü kişilerce kullanılmasını engelleyecek tedbirleri ve düzenli incelemeleri yapmakla yükümlüdür (III-37.1 m.35/2-f). Erişim kayıtları, kullanılan cihaz ve IP bilgileri istenmeli, suç duyurusunda bulunulmalı ve kurumun güvenlik tedbirlerinin yeterliliği sorgulanmalıdır.

Sık Yapılan Hatalar

Sistem kesintisi uyuşmazlıklarında sık hatalar

HataSonucuDoğrusu
Delil saklamamakİspat güçlüğüEkran görüntüsü ve saat bilgisi
Alternatif kanalı denememekKurum “başka yol vardı” derTelefon ve şube denemelerini belgelemek
Sözleşmedeki sorumsuzluk kaydını kesin sanmakHak arama yapılmazTBK m.115 sınırlarını bilmek
Kayıt talebinde bulunmamakKurumun kayıtları incelenmezEmir ve erişim kayıtlarını istemek
Zararı somutlaştırmamakTazminat hesaplanamazHedeflenen emir ve fiyatı belirtmek

Aracı Kuruma Kayıt Talebi ve Tazminat İhtarnamesi Örneği

Aşağıdaki örnek, sistem kesintisi nedeniyle pozisyonunu kapatamayan bir yatırımcının aracı kuruma göndereceği ihtarname içindir.

İHTARNAME

KEŞİDECİ: Ad Soyad (T.C. Kimlik No: ……), Adres: ……

VEKİLİ: Av. ……

MUHATAP: …… Yatırım Menkul Değerler A.Ş., Adres: ……

KONU: Sistem kesintisi nedeniyle iletilemeyen emre ilişkin kayıtların verilmesi ve zararın tazmini talebidir.

AÇIKLAMALAR:

1. Olaylar
Müvekkil, şirketiniz nezdindeki …… numaralı hesabından …../…../2026 günü saat …… ile …… arasında …… paylarındaki …… adet pozisyonunu piyasa fiyatından satmak için mobil uygulamaya birden çok kez girmeye çalışmış, uygulama hata vermiş ve emir iletilememiştir. Aynı saatlerde telefon emir hattına yapılan …… arama yanıtsız kalmıştır. Sistemin yeniden çalıştığı saatte pay fiyatı …… TL’ye düşmüş ve müvekkil …… TL zarara uğramıştır.

2. Kesintisiz hizmet ve kapasite yükümlülüğü (VII-128.10 m.14 ve m.27/6)
Şirketiniz bilgi sistemleri hizmetlerini süreklilik arz edecek şekilde sunmak, kritik sistemleri sürekli gözetim altında tutmak, kullanıcı sayısındaki artışı dikkate alarak kapasite planlaması yapmak ve kesintilere karşı gerekli önlemleri almakla yükümlüdür.

3. Alternatif kanal ve kayıt yükümlülüğü (III-37.1 m.35/2-a, d ve e)
Elektronik emir kabul eden kurumlar diğer emir kanallarıyla eşitsizlik yaratmamak, reddedilen ve gerçekleşmeyen emirler dahil tüm işlemleri zaman bilgisiyle anlık kaydetmek ve sistematik hatalarda işlemlerin devamını sağlayacak yedek sistem kurmakla yükümlüdür. Kesinti sırasında alternatif kanal fiilen erişilebilir değildir.

4. Sorumluluk (TBK m.112, m.115 ve m.116; VII-128.10 m.19)
Emrin alınamaması çerçeve sözleşmeden doğan yükümlülüğün ifa edilmemesidir ve kusursuzluğun ispatı şirketinize aittir. Çerçeve sözleşmedeki sistem arızalarına ilişkin sorumsuzluk kaydı, izne tabi bir faaliyette hafif kusur bakımından dahi kesin olarak hükümsüzdür. Arızanın dış hizmet sağlayıcıdan kaynaklanması da şirketinizin sorumluluğunu ortadan kaldırmaz.

SONUÇ VE İSTEM: Müvekkilin …../…../2026 tarihli giriş denemelerine, reddedilen emirlerine ve erişim kayıtlarına ilişkin denetim izlerinin, kesintinin süresi ve nedenine ilişkin açıklamanın ve ikincil sistemin neden devreye alınmadığına ilişkin bilginin işbu ihtarnamenin tebliğinden itibaren 7 gün içinde tarafıma verilmesini ve müvekkilin …… TL zararının aynı süre içinde tazmin edilmesini; aksi hâlde Sermaye Piyasası Kuruluna şikâyet ve tazminat davası dahil yasal yollara gidileceğini ihtar ederim.

…../…../2026

Keşideci Vekili
Av. ……

Hukukçular Evi Ankara Bu Dosyalarda Ne Yapar?

Hukukçular Evi Ankara olarak sistem kesintisi, erişim sorunu veya yetkisiz işlem nedeniyle zarar eden yatırımcılar için aracı kurumdan emir, erişim ve denetim izi kayıtlarının talep edilmesi, zararın hesaplanması, SPK şikâyeti ve tazminat davası süreçlerini yürütüyoruz. Aracı kurumlar ve diğer sermaye piyasası kurumları için ise VII-128.10 kapsamındaki bilgi güvenliği politikası, süreklilik planı, dış hizmet sözleşmeleri ve müşteri bilgilendirme metinlerinin hukuki uyumunda danışmanlık veriyoruz. Bize 0554 648 37 15 numaralı telefondan ulaşabilirsiniz.

Sıkça Sorulan Sorular

Aracı kurumun sistemi çöktüğü için emir veremedim, zararımı isteyebilir miyim?

Aracı kurum bilgi sistemlerini kesintisiz ve yeterli kapasitede işletmek, ikincil sistem kurmak ve kesintilere karşı önlem almakla yükümlüdür (VII-128.10 m.14, m.27). Kesinti bu yükümlülüklerin ihlalinden kaynaklanmışsa, doğan zarar sözleşmeye aykırılık nedeniyle talep edilebilir (TBK m.112).

Hangi düzenleme uygulanır?

13.03.2025 tarihli Resmî Gazete’de yayımlanan ve 30.06.2025’te yürürlüğe giren Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) uygulanır; önceki VII-128.9 sayılı Tebliğ yürürlükten kaldırılmıştır. Kurumların uyum süresi büyük ölçüde 31.12.2025’te dolmuştur.

Sistem tamamen çökerse ne kadar sürede toparlanmalı?

Birincil sistemin tamamen devre dışı kaldığı durumlarda kurumun en geç 24 saat içinde faaliyetlerini sürdürebilir hâle gelmesi esastır ve Kurul derhâl bilgilendirilir (VII-128.10 m.27/9-10).

İkincil sistem zorunlu mu?

Evet. Bilgi sistemleri süreklilik planı kapsamında ikincil sistem tesis edilir; birincil ve ikincil sistemlerin yurt içinde bulunması ve ikincil sistemin birincil sistemle aynı doğal risklere maruz kalmayacak bir yerde seçilmesi zorunludur (VII-128.10 m.27/1, m.27/3).

Emrimin ne zaman girildiğini nasıl ispat ederim?

Elektronik emir alan kurumlar reddedilen, gerçekleşmeyen, iptal edilen ve değiştirilen emirler dahil tüm işlemlerin tarih ve zaman bilgisini anlık kaydetmek zorundadır (III-37.1 m.35/2-d). Denetim izleri en az 5 yıl saklanır ve zaman bilgisi atomik saat kaynaklı tek referansa göre senkronize edilir (VII-128.10 m.22/4, m.23).

Kurum “sistem arızalarından sorumlu değiliz” diyebilir mi?

Borçlunun ağır kusurundan sorumlu olmayacağına ilişkin önceden yapılan anlaşma hükümsüzdür; izinle yürütülen uzmanlık gerektiren faaliyetlerde hafif kusurdan sorumsuzluk anlaşması da hükümsüzdür (TBK m.115). Aracı kurumluk izne tabi bir faaliyettir.

Sistem dışarıdan hizmet sağlayıcıdaysa kurum sorumlu mu?

Evet. Dışarıdan alınan bilgi sistemleri hizmetlerinde nihai sorumluluk ve karar alma gücü kurumdadır (VII-128.10 m.19/1-ç). Borçlu yardımcı kişilerinin fiillerinden de sorumludur (TBK m.116).

Siber saldırıda müşteriler bilgilendirilir mi?

Kritik operasyonları kesintiye uğratacak veya veri sızıntısıyla sonuçlanacak potansiyeldeki olaylarda Kurul, müşteriler ve ilgili diğer kurumlar derhâl bilgilendirilir (VII-128.10 m.24/4).

Hesabımda benim yapmadığım işlem var, ne yapmalıyım?

Kurumlar elektronik işlem platformunun müşteri rızası olmaksızın üçüncü kişilerce kullanılmasını engelleyecek güvenlik tedbirlerini almakla yükümlüdür (III-37.1 m.35/2-f). Derhâl kuruma yazılı bildirim yapılmalı, işlem ve erişim kayıtları istenmeli ve gerekirse suç duyurusunda bulunulmalıdır.

Kesinti Borsa İstanbul’dan kaynaklanıyorsa aracı kurum sorumlu mu?

Borsa, Takasbank ve MKK da VII-128.10 kapsamındadır (m.2/1). Kesinti bu kuruluşlardan kaynaklanıyor ve aracı kurumun kusuru yoksa kurumun sorumluluğu doğmayabilir; ancak kurum müşterileri bilgilendirmek, bekleyen emirleri usulüne uygun iletmek ve kayıtları doğru tutmakla yükümlüdür.

Şikâyetimi nereye yaparım?

Kurum, bilgi sistemlerinden kaynaklanan sorunlarla ilgili müşteri şikâyetlerinin iletilebileceği mekanizmaları kurmak zorundadır (VII-128.10 m.20/2). Sonuç alınamazsa SPK’ya şikâyet ve tazminat yolu açıktır.

İlgili Rehberler

Sistem kesintisi ve tazminat

Kayıt talebi, zarar hesabı ve SPK sürecinde yanınızdayız: 0554 648 37 15

📞 Hemen Arayın 💬 WhatsApp

Bilgi sistemleri ve yatırımcı hakları

Aracı kurum sistem kesintileri, emir iletim sorunları, yetkisiz erişim ve siber olaylar, denetim izi ve kayıt talepleri, VII-128.10 uyumu, SPK şikâyetleri ve tazminat davalarında yatırımcı ve kurum vekilliği. Telefon: 0554 648 37 15

İletişime Geçin

Bu içerik sermaye piyasası hukuku alanındadır.

SPK Hukuk Rehberi  ·  Halka Arz Yatırımcı Rehberi  ·  Tüm hukuk dalları

Post by Av. Fatma Öztürk