Siber saldırılar sonucu zarar. Sistem tedarikçisinin tazminat sorumluluğu nedir? Sözleşme örneği ile açıklama
Son yıllarda, şirketlere yönelik siber saldırılar artış göstermektedir.
Özel Kar Amacı Gütmeyen Kuruluş Japon Ağ Güvenliği Derneği (JNSA)’nin araştırmasına göre, kişisel bilgi sızıntı olaylarının haksız erişim oranı, 2013 yılında (Gregorian takvimine göre) tümünün %4.7’si iken, 2018 yılında (Gregorian takvimine göre) %20.3’e kadar artmıştır (2018 Bilgi Güvenliği Olaylarına İlişkin Araştırma Raporu[ja]).
Bu makalede, siber saldırıya uğradığında sistem tedarikçisinin sorumluluk alanını, geçmiş mahkeme kararlarına dayanarak açıklıyoruz. Ayrıca, tedarikçi ve kullanıcıların birlikte siber saldırılara karşı önlem almak için, sözleşmede belirlenmesi gereken roller ve sorumluluk alanları hakkında da, model sözleşmeye dayanarak açıklama yapıyoruz.
Sistem Sağlayıcıları Siber Saldırılardan Kaynaklanan Zararların Tazminat Sorumluluğunu Üstlenir mi?
Bir şirketin kullanıcı tarafı siber saldırıya uğradığında ve zarar meydana geldiğinde, ilk olarak sorumluluk araştırılması gereken siber saldırının failidir. Ancak, sistem geliştirme ve işletme hataları nedeniyle saldırıya daha açık hale gelmiş olabilirse, kullanıcı tarafından sistem sağlayıcıya karşı tazminat talebi kabul edilebilir.
Sistem sağlayıcı tarafının sorumluluğunu araştıran tazminat taleplerinin temeli aşağıdakiler olabilir:
- Sözleşme Uygunluğu Sorumluluğu
- İyi Yönetim Yükümlülüğünün İhlali
Ancak, kullanıcı tarafının ihmali nedeniyle, zararın genişlemesi de mümkündür. Bu durumda, kullanıcı tarafının sorumluluğu da kabul edilir. Gerçek mahkeme durumlarında, bu tür durumlar kusurun karşılanması olarak dikkate alınır ve sistem sağlayıcıya karşı tazminat sınırlanabilir.
İlgili Makale: Siber Suçların 3 Sınıflandırması Nedir? Avukat, Her Modelin Zarar Önleme Stratejilerini Açıklıyor[ja]
Sistem Tedarikçisinin Zarar Tazminat Sorumluluğu ve Sözleşme Örneği
Sistem tedarikçisi ve kullanıcı olan şirketler arasındaki IT sistem sözleşmelerinin önde gelen örnekleri aşağıdaki 3’tür:
- Yazılım Geliştirme Sözleşmesi
- Sistem Bakım ve İşletim Sözleşmesi
- Bulut Hizmetleri Kullanım Sözleşmesi
Zarar tazminat sorumluluğu, başlangıçtaki sözleşmeye bağlı olarak belirlenir, bu nedenle aşağıda sözleşme türlerine göre açıklama yapacağız.
Yazılım Geliştirme Sözleşmesi
Yazılım geliştirme sözleşmesi, kullanıcı tarafındaki şirketin kendi sistemlerinin geliştirilmesi işini bir yazılım satıcısına devrettiği durumlarda yapılan bir anlaşmadır.
Bir şirketin kullanıcı tarafı siber saldırıya uğradığında ve yazılımın zayıflığı zararın genişlemesine neden olduysa, kullanıcıdan satıcıya sorumluluk talep edilebilir.
Sistem satıcısının taşıdığı sorumluluklar, yazılım geliştirme sözleşmesinin türüne bağlı olarak aşağıdaki iki şekilde olabilir:
- Yüklenici Sözleşmesi: Sözleşme Uyumsuzluğu Sorumluluğu
- Yarı Taahhüt Sözleşmesi: İyi Yönetim Dikkat Yükümlülüğü İhlali
Yüklenici Sözleşmesi
Yüklenici sözleşmesi, sistemin tamamlanmasını taahhüt eden ve bu sonuç için ödeme yapılan bir anlaşmadır.
Teslim edilen sonuç “sözleşmenin amacına uygun değilse”, teslimattan belirli bir süre sonra, yükleniciye Sözleşme Uyumsuzluğu Sorumluluğu (Japon Medeni Kanunu’nun 559 ve 562. maddeleri[ja]) doğar.
Yani, bir siber saldırı kolayca sistem arızasına neden olan bir sonuç “sözleşmenin amacına uygun değildir” ve kullanıcı tarafından Sözleşme Uyumsuzluğu Sorumluluğu nedeniyle tazminat talep edilebilir.
Bu talebin kabul edilip edilmeyeceği, tarafların önceden belirlediği yazılımın güvenlik seviyesine bağlıdır.
【Sözleşme Uyumsuzluğu Sorumluluğu Örneği】
Madde X: Önceki maddenin kabulünden sonra, teslim edilen ürünlerde sistem özellikleri ile uyumsuzluk (hatalar dahil. Aşağıda bu maddede “Sözleşme Uyumsuzluğu” olarak anılacaktır.) bulunursa, A, B’ye söz konusu Sözleşme Uyumsuzluğunu düzeltme veya tamamlama (aşağıda bu maddede “Tamamlama” olarak anılacaktır.) talebinde bulunabilir ve B, söz konusu Tamamlamayı yapmalıdır. Ancak, A’ya aşırı bir yük getirmezse, B, A’nın talep ettiği yöntemden farklı bir yöntemle Tamamlamayı yapabilir.
2. Önceki fıkraya rağmen, söz konusu Sözleşme Uyumsuzluğu nedeniyle bile bireysel sözleşmenin amacına ulaşılabiliyorsa ve Tamamlama aşırı maliyet gerektiriyorsa, B, önceki fıkrada belirtilen Tamamlama yükümlülüğünü taşımaz.
3. A, söz konusu Sözleşme Uyumsuzluğu (B’nin kusuruna atfedilebilecek durumlarla sınırlıdır.) nedeniyle zarar görürse, B’den tazminat talep edebilir.
Alıntı: Bilgi Sistemleri Model İşlem Sözleşmesi (İkinci Baskı)[ja]
Yarı Taahhüt Sözleşmesi
Yarı taahhüt sözleşmesinde, Sözleşme Uyumsuzluğu Sorumluluğu uygulanmaz. Çünkü sonucun tamamlanması yükümlülüğü yoktur. Bunun yerine, “işleri iyi bir yöneticinin dikkatiyle işleme yükümlülüğü” (İyi Yönetim Dikkat Yükümlülüğü) taşır.
Bir siber saldırı sonucunda sistem arızası oluşursa, güvenlik seviyesini sözleşme sırasında belirlememiş olsalar bile, bu seviyede bir sistem geliştirmenin “İyi Yönetim Dikkat Yükümlülüğü İhlali” (Japon Medeni Kanunu’nun 656 ve 644. maddeleri[ja]) olarak kabul edilir ve tazminat talebiyle karşılaşabilir.
【İyi Yönetim Dikkat Yükümlülüğü Örneği】
Madde X: B, Madde X’te belirtilen bireysel sözleşmeyi imzaladıktan sonra, A’nın oluşturduğu bilgi sistemleri konsepti, sistemleştirme planı vb. temel alarak, A’nın gereksinim tanımlama belgesi oluşturma işlemini destekleyen hizmeti (aşağıda “Gereksinim Tanımlama Oluşturma Destek Hizmeti” olarak anılacaktır.) sağlar.
2. B, bilgi işlem teknolojisi hakkındaki uzman bilgi ve deneyimine dayanarak, A’nın işlemlerinin sorunsuz ve uygun bir şekilde gerçekleştirilmesini sağlamak için, iyi bir yöneticinin dikkatiyle araştırma, analiz, düzenleme, öneri ve tavsiye gibi destek hizmetleri sağlar.
Alıntı: Bilgi Sistemleri Model İşlem Sözleşmesi (İkinci Baskı)[ja]
Sistem Bakımı ve İşletme Sözleşmesi
Sistem bakımı ve işletme sözleşmesi, bir şirketin mevcut yazılımın bakımı ve işletilmesi ile ilgili görevleri bir yazılım satıcısına devrettiği bir sözleşmedir. Bakım ve işletme sözleşmesi imzalanırken, genellikle işletme özelliklerini belirten belgelerde belirtilen güvenlik seviyesini karşılamak üzere sözleşmeye dahil edilir.
Siber saldırı sonucu zarar meydana geldiğinde, sistem güvenlik seviyesi sözleşme sırasında anlaşılan seviyenin altında ise, sözleşme uygunluğu maddesi temel alınarak borç ihmalinden sorumlu tutulabilirsiniz.
Ancak, önceden belirlenmiş bir güvenlik seviyesi yoksa, siber saldırılara karşı savunmasız bir sistem bakımı ve işletme durumunda, iyi yönetim yükümlülüğüne aykırı olduğu için sorumlulukla karşı karşıya kalabilirsiniz.
Bulut Hizmetleri Kullanım Sözleşmesi
Bulut hizmetleri kullanım sözleşmesi, bir sağlayıcının bulut üzerinde sunduğu hizmetleri kullanırken yapılan bir anlaşmadır. Sağlayıcının çok sayıda kullanıcıya aynı hizmeti sunması beklenir, bu yüzden genellikle sağlayıcının belirlediği kullanım koşullarına göre sözleşme yapılır.
Genellikle, bu sözleşmede, bir siber saldırı sonucunda hizmetin sunulamaması durumunda kimin sorumlu olacağı önceden belirtilmiştir.
Bulut hizmetleri kullanım sözleşmesinde genellikle aşağıdakiler belirlenir:
- SLA (Service Level Agreement – Hizmet Seviyesi Anlaşması): Kalite garantisi ve işletme kuralları
- Sorumluluk sınırlama maddesi: Hasar oluştuğunda sağlayıcının ifa etmeme sorumluluğunun kapsamı
SLA, kullanıcı tarafının talep düzeyi ve sağlayıcı tarafının işletme kurallarını açıkça belirten bir belgedir. Burada belirlenen hizmetin sunulamaması durumunda, kısmi ifa etmeme olarak tazminat talep edilebilir. Ayrıca, sözleşme içinde sağlayıcı tarafının ifa etmeme taleplerini önceden sınırlar ve sorumluluk kabul edilen durumlarda bile bu tazminat miktarını sınırlayan “sorumluluk sınırlama maddesi” belirlenebilir.
Ancak, sorumluluk sınırlama maddeleri genellikle sağlayıcı tarafına avantaj sağladığından, bir anlaşmazlık durumunda Japon hukuk prensiplerine göre kısmen sınırlanabilir.
【Sorumluluk Sınırlama Maddesi Örneği】
Madde X: A ve B, bu sözleşme ve özel sözleşmelerin yerine getirilmesi ile ilgili olarak, diğer tarafın kusurundan kaynaklanan bir zarara uğradığında, diğer tarafa, (sadece XXX zararları için) tazminat talep edebilir. Ancak, bu talep, ilgili tazminat talebinin neden olduğu ilgili özel sözleşmenin teslimatının tamamlanma tarihi veya işin bitiş tarihinden itibaren X ay sonra yapılabilir.
2. Bu sözleşme ve özel sözleşmelerin yerine getirilmesi ile ilgili toplam tazminat miktarı, ifa etmeme (sözleşme uyumsuzluğu sorumluluğu dahil), haksız kazanç, hukuka aykırı eylem veya diğer talep nedenleri ne olursa olsun, sorumlu olan özel sözleşmenin belirlediği XXX miktarı ile sınırlıdır.
3. Önceki madde, tazminat yükümlüsünün kasıtlı veya ağır ihmaline dayalı durumlarda uygulanmaz.
Alıntı: Bilgi Sistemleri Model İşlem Sözleşmesi (İkinci Baskı)[ja]
Sistem Sağlayıcıların Zarar Tazminat Sorumluluğunun Belirlenme Kriterleri
Siber saldırı sonucunda kullanıcı şirketler zarar gördüğünde, sistem geliştiren sağlayıcı tarafının sorumluluğunun ne zaman sorgulanabileceğini somut olarak ele alalım.
Aşağıda, sistem sağlayıcı tarafının sorumluluğunun sorgulandığı gerçek dava örneklerine dayanarak açıklama yapacağız.
Geliştirme Sırasındaki Teknik Seviyeye Uygun Önlemler Alınıyor mu?
Gerçek bir dava durumunda, sistem sağlayıcı tarafının geliştirme sırasında kamu kurumları veya sektör derneklerinin uyarılarına veya manuellerine uygun güvenlik önlemlerini uygulayıp uygulamadığı önemlidir.
Siber saldırı sonucu oluşan zararlar için, sistem sağlayıcısına zarar tazminatı ödeme emri veren aşağıdaki gibi dava örnekleri bulunmaktadır.
【Dava Örneği】Tokyo Bölge Mahkemesi, Heisei 26.1.23 (2014.1.23)
Kullanıcı: X Şirketi, iç dekorasyon malzemeleri perakendecisi ve posta sipariş şirketi
Sağlayıcı: Web sipariş sistemi tasarımı ve bakımını üstlenen Y Şirketi
Müşteri kredi kartı bilgilerinin 7.000 adedinin siber saldırı sonucu sızdırıldığı olay
■Karar
Sistem sağlayıcı tarafına yaklaşık 20 milyon yen zarar tazminatı emri
Geliştirme ücretini aşan yaklaşık 2 milyon yen kabul edildi
X Şirketi’nin de kusuru kabul edildi ve %30 kusur indirimi uygulandı
■Gerekçe
・Sistem sağlayıcının o dönemki teknik seviyeye uygun güvenlik önlemlerini uygulama yükümlülüğünü ihmal etti.
・Sistem sağlayıcı tarafından risk açıklaması almasına rağmen önlemleri ihmal eden kullanıcı şirketin de kusuru olduğu kabul edildi ve %30 kusur indirimi uygulandı.
2014 yılında, “SQL Injection saldırıları” siber saldırı yöntemi olarak yaygındı ve Japonya Ekonomi, Ticaret ve Sanayi Bakanlığı da “Kişisel Bilgi Koruma Yasası’na Dayalı Kişisel Veri Güvenlik Yönetim Önlemlerinin Uygulanması İçin Uyarı[ja]” adlı bir belge yayınlayarak siber riskleri belirtmiş ve sistem güçlendirmesi çağrısında bulunmuştu.
Karar, önlem almayan sistem sağlayıcı tarafının sorumluluğunu kabul ederek zarar tazminatı emri verirken, kullanıcı şirketin de kusuru olduğunu kabul etti ve %30 kusur indirimi uyguladı.
Kullanıcı Tarafı Şirketin Kusuru Var mı?
Sistem geliştirme işini veren kullanıcı tarafı şirketin de yerine getirmesi gereken yükümlülükleri vardır ve kusuru varsa tüm sorumluluğu üstlenebilir.
Aşağıda, bir siber saldırı örneği olmamasına rağmen, kullanıcı tarafı şirketin tüm sorumluluğunu kabul ederek zarar tazminatı emri veren bir dava örneği bulunmaktadır.
【Dava Örneği】Asahikawa Bölge Mahkemesi, Heisei 29.8.31 (2017.8.31)
Kullanıcı: Üniversite Hastanesi
Sağlayıcı: Üniversite hastanesinden elektronik tıbbi kayıt sistemi geliştirme talebi alan sistem şirketi
Proje başladıktan hemen sonra, sahadaki doktorlar tarafından ek talepler peş peşe geldi.
Talepler durmadı ve geliştirme gecikti, üniversite hastanesi gecikmeyi gerekçe göstererek sözleşmeyi feshetti.
■Karar (Temyiz Mahkemesi)
Üniversite hastanesine yaklaşık 1.4 milyar yen tazminat emri
Her iki tarafa da tazminat emri veren ilk derece mahkemesi kararı bozuldu
■Gerekçe
・Sağlayıcı tarafının ek taleplere yanıt verirse teslim tarihine yetişemeyeceği uyarısına, hastane tarafının kulak asmaması sorun olarak görüldü.
Bu dava, sistem geliştirme gecikmesi nedeniyle kullanıcı tarafının sözleşmeyi feshettiği ve kullanıcı tarafı ile sağlayıcı tarafının her birinin karşı taraftan tazminat talep ettiği bir olaydır.
Kararda, sistem sağlayıcı tarafından yapılan uyarıya kullanıcı tarafının kulak asmamasının geliştirme gecikmesinin nedeni olarak kabul edildi ve kullanıcı tarafına %100 sorumluluk verildi ve kullanıcıdan gelen talep reddedildi. Sağlayıcı tarafında, teslim tarihine yetişebilmek için projenin ilerlemesini yönetme “proje yönetim yükümlülüğü” bulunmaktadır. Kullanıcı tarafında ise “işbirliği yükümlülüğü” bulunur ve bu yükümlülüğü ihmal ederse, tüm sorumluluğu üstlenme durumu da olabilir ve gerçek dava durumunda tazminat sorumluluğu bu orana göre belirlenir.
Güvenli Sistem Geliştirmenin 3 Anahtarı
Siber risklere karşı hazırlıklı olmak için, hem kullanıcıların hem de tedarikçilerin birlikte önlem alması önemlidir.
Aşağıda, tedarikçilerin ve kullanıcıların her birinin alabileceği önlemleri açıklıyoruz.
Kamu Kurumlarının Belirttiği Siber Riskleri Anlamak
Sistem tedarikçileri, Ekonomi, Ticaret ve Sanayi Bakanlığı veya Japon Bilgi İşlem Geliştirme Ajansı (IPA) gibi uzman kuruluşların yayınladığı yönergeleri kontrol ederek, mevcut siber riskleri ve bunlara karşı alınabilecek önlemleri anlamalı ve bu bilgiler ışığında geliştirme ve işletmeye devam etmelidir.
Ayrıca, sadece tedarikçiler değil, kullanıcılar da bu yönergeleri anlamalı ve güvenlik seviyesi hükümlerini sözleşmeye eklemeli ve yönergelere uygun geliştirme ve işletmeyi talep etmelidir.
Referans: Ekonomi, Ticaret ve Sanayi Bakanlığı | Siber Güvenlik Yönetim Kılavuzu Ver 2.0
Referans: Bilgi İşlem Geliştirme Ajansı | Güvenli Bir Web Sitesi Nasıl Oluşturulur[ja]
Özellikle, finans sektöründe, yasalar ve yönergeler yüksek düzeyde güvenlik gerektirebilir. Kripto varlık güvenlik önlemleri hakkında ayrıntılı bilgi aşağıda verilmiştir.
İlgili Makale: Kripto Varlık (Sanal Para) Güvenlik Önlemleri Nedir? 3 Sızıntı Olayı ile Açıklama[ja]
Her İki Tarafın da Güvenlik Gerekliliğini Anlaması
Ekonomi, Ticaret ve Sanayi Bakanlığı’nın “Siber Güvenlik Yönetim Kılavuzu Ver 2.0″nda, “Siber güvenlik önlemleri bir yönetim sorunudur” açıkça belirtilmiştir.
Güvenlik konusunda bilgi sahibi olmamak, tedarikçilere tamamen bırakmak anlamına gelmez. Şirketler de bu risk yönetimini işletmenin bir parçası olarak düşünmeli ve önlemleri almak için sorumluluk taşımalıdır.
Her İki Tarafın da Siber Saldırılara Karşı Birlikte Mücadele Etmesi
Siber saldırıya uğradığında, hem sipariş veren taraf hem de tedarikçi taraf, sorumluluğu birbirine atmak yerine, zararı en aza indirme çabası içinde olmalıdır.
Ne yazık ki, sistem geliştirme sipariş veren ve alıcı arasında, sipariş verenin konumu genellikle daha güçlü olur ve sistem geliştirme genellikle maliyet ve teslim süresine odaklanır. Tedarikçi taraf, yeterli para ve zaman verilmeden, güvenlik önerileri sunsa bile kabul edilmeyebilir.
Ancak, yönergelerde, kullanıcı şirketlerin güvenlik önlemlerini “maliyet” olarak değil, gelecekteki iş faaliyetleri ve büyüme için gerekli bir şey olarak “yatırım” olarak görmeleri gerektiği belirtilmiştir.
Sistem geliştirmede, tedarikçi ve kullanıcının eşit konumda olması ve siber saldırılara karşı birlikte mücadele etmesi önemlidir.
Özet: Sistem Geliştirme Sözleşmesi Oluşturma İçin Bir Avukata Danışın
Siber saldırı sonucu zarar meydana geldiğinde, sistem geliştiren tedarikçinin siber risk önlemlerini ihmal ettiği gerekçesiyle, kullanıcı şirket tarafından sorumluluk talep edilebilir.
Ancak, tedarikçiye işbirliği yükümlülüğünü ihmal eden kullanıcı şirketin de sorumluluğu vardır.
Siber saldırıların zararını en aza indirmek için, sözleşmede sistem standartlarını ve her birinin sorumluluk alanını belirlemek gereklidir.
Sistem geliştirme gibi sözleşmelerin oluşturulmasında, rehberin içeriğini ve mevcut siber riskleri anlamak için yüksek düzeyde uzman bilgisine sahip bir avukata danışmalısınız.
Büromuz Tarafından Alınan Önlemler
Monolith Hukuk Bürosu, özellikle IT ve hukuk alanlarında yüksek uzmanlığa sahip bir hukuk bürosudur. Sistem geliştirme sözleşmeleri için sözleşme oluşturulması gereklidir. Büromuz, Tokyo Borsası’nda listelenen şirketlerden erken aşama start-up’lara kadar çeşitli durumlar için sözleşme oluşturma ve inceleme hizmetleri sunmaktadır. Eğer sözleşme ile ilgili bir sorununuz varsa, lütfen aşağıdaki makaleye başvurunuz.
Monolith Hukuk Bürosu’nun hizmet verdiği alanlar: Sistem Geliştirme İlgili Hukuki İşler[ja]
Category: IT
Tag: CybercrimeIT