5070 sayılı Elektronik İmza Kanunu'na göre güvenli elektronik imza, elle atılan imza ile aynı hukuki sonucu doğurur. Güvenli e-imza, Bilgi Teknolojileri ve İletişim Kurumu'nun (BTK) yetkilendirdiği bir elektronik sertifika hizmet sağlayıcısından (ESHS) alınan nitelikli elektronik sertifikaya (NES) dayanır. İmzayı atmak için akıllı kart, USB token, SIM kart ya da e-imza yüklenmiş T.C. kimlik kartı gibi güvenli bir imza oluşturma aracı kullanılır.
Kanunların resmî şekle veya özel merasime bağladığı işlemler ile teminat sözleşmelerinin çoğu bu kuralın dışında kalır. Yıllarca doğrulanabilir kalması gereken belgelerde zaman damgası ve PAdES B-LTA gibi uzun dönem profilleri kullanılmalıdır.
Bu yazı genel bilgi amaçlıdır ve hukuki danışmanlık yerine geçmez.
Elektronik imza türleri ve hukuki değeri
Günlük dilde "e-imza" denen her şeyin hukuki değeri aynı değildir. Tablette parmakla çizilen imza, taranmış imza görseli, "Onaylıyorum" kutucuğu veya SMS ile gelen tek kullanımlık kod da geniş anlamda elektronik imzadır. Ancak Kanun, elle atılan imzaya yalnızca güvenli elektronik imzayı eşit sayar.
Kanun'un 4. maddesine göre bir imzanın güvenli sayılması için şu dört koşulun birlikte sağlanması gerekir:
- Münhasıran imza sahibine bağlı olması,
- Yalnızca imza sahibinin tasarrufunda bulunan güvenli imza oluşturma aracıyla oluşturulması,
- Nitelikli elektronik sertifikaya dayanarak imza sahibinin kimliğinin tespitini sağlaması,
- İmzalı veride sonradan değişiklik yapılıp yapılmadığının tespitine imkân vermesi.
| Tür | Nasıl oluşur | Hukuki değer |
|---|---|---|
| Basit elektronik imza | Tıklama onayı, taranmış imza, SMS kodu, ekrana çizim | Delil olarak sunulabilir; ispat gücü somut olaya ve hâkimin takdirine bağlıdır |
| Güvenli elektronik imza (NES ile) | Akıllı kart, token veya T.C. kimlik kartı + PIN | Elle atılan imza ile aynı sonucu doğurur; usulüne uygun e-imzalı veri senet hükmündedir |
| Mobil imza | Operatörün NES yüklü SIM kartı + PIN | NES'e dayandığı için güvenli elektronik imzadır |
6098 sayılı Türk Borçlar Kanunu md. 15 de aynı kuralı tekrarlar: güvenli elektronik imza, el yazısıyla atılan imzanın bütün hukuki sonuçlarını doğurur. 6100 sayılı Hukuk Muhakemeleri Kanunu md. 205, usulüne göre güvenli elektronik imzayla oluşturulan elektronik verileri senet hükmünde sayar. Bu yüzden kanunun yazılı şekil aradığı sözleşmelerin büyük çoğunluğu NES ile geçerli olarak imzalanabilir.
NES nedir, nasıl alınır?
Nitelikli elektronik sertifika, imza sahibinin imza doğrulama verisini (açık anahtarını) kimlik bilgileriyle bağlayan elektronik kayıttır. Türkiye'de NES, BTK'nın yetkilendirdiği ESHS'ler tarafından gerçek kişilere verilir. Kamu personelinin sertifikalarını TÜBİTAK BİLGEM bünyesindeki Kamu SM sağlar. Özel sektör ve bireysel kullanıcıların sertifikalarını ticari ESHS'ler verir.
Başvuru genellikle şu adımlarla ilerler:
- ESHS'ye başvuru ve kimlik tespiti (yüz yüze ya da mevzuatın izin verdiği uzaktan yöntemlerle)
- Sertifika taahhütnamesinin imzalanması
- Sertifikanın imza oluşturma aracına (kart, token, SIM veya kimlik kartı) yüklenmesi
- İmza yazılımının ve kart okuyucu sürücülerinin kurulması
Sertifikalar süreli verilir, geçerlilik genellikle bir ile üç yıl arasındadır. Süresi dolan veya iptal edilen sertifikayla yeni imza atılamaz. Sertifika geçerliyken atılmış imzalar ise doğru seçilmiş bir imza profiliyle doğrulanabilir kalır.
T.C. kimlik kartıyla e-imza
Çipli T.C. kimlik kartıyla (TCKK) ayrı bir token taşımadan güvenli elektronik imza atılabilir. Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü'nün (NVİ) yayımladığı bilgilere göre süreç şöyle işler:
- NES, BTK yetkili bir ESHS'den alınır. Sertifika bedeli ESHS'ye ödenir.
- Sertifika, nüfus müdürlüklerindeki Nüfusmatik cihazlarıyla karta yüklenir. NVİ yükleme için ayrıca ücret almaz.
- Bir kimlik kartına aynı anda üç adede kadar e-imza sertifikası yüklenebilir.
- İmza atarken kart okuyucu ve kartın imza PIN'i kullanılır. İmza uygulamasına bağlı olarak NFC destekli telefonlar da kullanılabilir.
İşletme açısından asıl kolaylık, çalışanın ya da müşterinin zaten cüzdanında taşıdığı kartla imza atabilmesidir. Token dağıtımı, kaybolan token'ların takibi ve sürücü sorunları büyük ölçüde ortadan kalkar. Sign, T.C. kimlik kartı ve NES ile imzayı, RFC 3161 zaman damgasını ve PAdES-B-LTA profilini aynı akışta uygular.
Zaman damgası
5070 sayılı Kanun'un 3. maddesi zaman damgasını, bir elektronik verinin üretildiği, değiştirildiği, gönderildiği, alındığı ve/veya kaydedildiği zamanın tespiti amacıyla ESHS tarafından elektronik imzayla doğrulanan kayıt olarak tanımlar. Teknik tarafta çoğunlukla RFC 3161 (Time-Stamp Protocol) kullanılır. İşleyiş şöyledir:
- İmzalanan belgenin özeti (hash) hesaplanır.
- Zaman damgası sunucusuna yalnızca özet gönderilir, belgenin içeriği gönderilmez.
- Sunucu, özeti güvenilir saatle birleştirip kendi sertifikasıyla imzalar ve bir belirteç (token) döner.
Bilgisayarın saati kolayca değiştirilebilir. Bu yüzden imzanın içindeki "imza zamanı" alanı tek başına kanıt sayılmaz. Zaman damgası, imzanın sertifika geçerliyken atıldığını ispatlamanın standart yoludur. Sertifika sonradan iptal edilse veya süresi dolsa bile imzanın o tarihte geçerli olduğunu gösterir.
PAdES seviyeleri: B-B, B-T, B-LT ve B-LTA
PDF belgelerde imza formatı, ETSI EN 319 142 standardındaki PAdES temel profilleriyle tanımlanır. Her seviye bir öncekinin üzerine yeni bir katman ekler:
| Seviye | Eklenen bileşen | Sağladığı güvence | Ne zaman tercih edilir |
|---|---|---|---|
| PAdES B-B | İmza, imzalayan sertifikası, imzalı öznitelikler | Kim imzaladı, belge değişti mi | Kısa ömürlü iç süreç belgeleri |
| PAdES B-T | İmza üzerine güvenilir zaman damgası | İmza zamanının bağımsız kanıtı | Ticari sözleşmelerin çoğu için makul asgari seviye |
| PAdES B-LT | Sertifika zinciri, OCSP yanıtları ve CRL'lerin belgeye gömülmesi | Sertifika sağlayıcısına erişilemese de doğrulama | Yıllarca saklanacak belgeler |
| PAdES B-LTA | Belge zaman damgası (arşiv damgası), gerektiğinde yenilenir | Sertifika ömrünü ve algoritma eskimesini aşan doğrulama | Sözleşmeler, personel dosyaları, arşiv, resmî yazışmalar |
Türkiye'de sık görülen ES-BES, ES-T, ES-X-L ve ES-A kavramları, aynı seviyelerin eski ETSI CAdES terminolojisindeki karşılıklarıdır. XML belgeler için XAdES, genel ikili veriler için CAdES aynı seviye yapısını izler.
E-imzayla yapılamayan işlemler
5070 sayılı Kanun'un 5. maddesinin ikinci fıkrası iki istisna öngörür:
- Kanunların resmî şekle veya özel bir merasime tabi tuttuğu hukuki işlemler. Bunlar noter, tapu memuru veya evlendirme memuru gibi resmî bir görevlinin katılımını gerektiren işlemlerdir. Örnekler:
- Taşınmaz mülkiyetinin tapuda devri ve noterde düzenleme şeklinde yapılan taşınmaz satış vaadi sözleşmesi
- Resmî vasiyetname, mirastan feragat ve ölünceye kadar bakma sözleşmeleri
- Evlenme gibi özel merasime bağlı işlemler
- Teminat sözleşmeleri. Kefalet gibi teminat sözleşmeleri kural olarak güvenli e-imzayla kurulamaz. Bu istisna iki kez daraltıldı. 2016'da 6728 sayılı Kanun'la banka teminat mektupları, 2021'de 7349 sayılı Kanun'la Türkiye'de yerleşik sigorta şirketlerince düzenlenen kefalet senetleri istisnanın dışına çıkarıldı.
Adi yazılı şekil ile resmî şekil birbirine karıştırılmamalıdır. Kira, hizmet, iş, gizlilik ve tedarik sözleşmeleri gibi yazılı şekle bağlı olan ya da hiçbir şekle bağlı olmayan sözleşmeler NES ile geçerli olarak imzalanabilir. Bankacılık veya sermaye piyasası gibi alanlarda sektörel düzenlemeler ek şartlar getirebilir. Bu tür önemli işlemlerde güncel mevzuatı ayrıca kontrol edin.
Uzun dönem doğrulama (LTV) neden gerekli?
Bugün hatasız doğrulanan bir imza, beş yıl sonra "doğrulanamadı" uyarısı verebilir. Bunun üç temel nedeni var:
- Sertifika ömrü: İmzalayanın sertifikasının süresi dolar. İptal durumunu gösteren OCSP ve CRL servisleri eski sertifikalar için yanıt vermeyebilir.
- Zaman damgası sertifikası: Zaman damgası sunucusunun kendi sertifikası da sürelidir ve yenilenir.
- Kriptografik eskime: Bugün güvenli kabul edilen özet ve imza algoritmaları zamanla zayıflayabilir.
Bu riskleri şöyle yönetebilirsiniz:
- İmzayı en az PAdES B-T seviyesinde, zaman damgasıyla atın.
- İmza anındaki doğrulama verisini (sertifika zinciri, OCSP, CRL) belgeye gömerek B-LT seviyesine yükseltin.
- Arşivlenecek belgelere belge zaman damgası ekleyerek B-LTA seviyesine taşıyın.
- Arşiv damgasının dayandığı sertifikanın süresi dolmadan veya kullanılan algoritma zayıflamadan önce yeni bir arşiv damgası ekleyin.
- İmzanın, imzalayan tarafın yazılımı dışında bağımsız bir doğrulayıcıyla da doğrulanabildiğini kontrol edin.
Sık sorulan sorular
E-imzalı PDF'in çıktısı ıslak imzalı belge yerine geçer mi?
Hayır. Güvenli e-imzanın hukuki değeri elektronik dosyada ve içindeki imza verisindedir. Kâğıt çıktı yalnızca bir örnektir. İspat için imzalı elektronik dosyayı saklamanız ve gerektiğinde bu dosyayı sunmanız gerekir.
T.C. kimlik kartıma e-imza yüklemek için ne yapmalıyım?
Önce BTK yetkili bir ESHS'ye nitelikli elektronik sertifika başvurusu yaparsınız. Ardından sertifika, nüfus müdürlüklerindeki Nüfusmatik cihazlarında kartınıza yüklenir. Yükleme ücretsizdir, sertifika bedeli ESHS'ye ödenir. İmza atmak için bir kart okuyucu ve imza PIN'iniz gerekir.
Zaman damgası olmadan atılan e-imza geçersiz mi?
Geçersiz değildir. NES ile atılan imza, zaman damgası olmasa da güvenli elektronik imzadır. Ama imzanın hangi tarihte ve sertifika geçerliyken atıldığını ispatlamak zorlaşır. Bu yüzden ticari belgelerde en az B-T seviyesi önerilir.
Kefalet sözleşmesi e-imzayla yapılabilir mi?
Kefalet bir teminat sözleşmesi olduğu için kural olarak güvenli e-imzayla kurulamaz. Bu kuralın istisnaları banka teminat mektupları ile Türkiye'de yerleşik sigorta şirketlerince düzenlenen kefalet senetleridir.
PAdES B-LTA ne zaman gerekli?
Belgenin, imzalayanın sertifika süresini aşan bir süre boyunca doğrulanabilir kalması gerekiyorsa B-LTA kullanılmalıdır. Sözleşmeler, personel dosyaları, yasal saklama süresi uzun olan kayıtlar ve kurumsal arşivler bu gruptadır.
- #e-imza
- #5070
- #nes
- #zaman damgası
- #pades
- #tckk