✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

E-imza sürem dün doldu, yenileme başvurusu yaptım ama eski imzamla atılmış bir sözleşmeye bugün geriye dönük tarih atsam hukuken geçerliliği ne olur, log kayıtları e-imza sunucusuna gidiyor mu?

Şirketimiz adına kritik bir ticari iş ortaklığı sözleşmesini imzalamam gerekiyordu fakat 3 yıllık e-imza nitelikli elektronik sertifikamın geçerlilik süresinin dün itibarıyla bittiğini (expired olduğunu) fark ettim. Yeni sertifika başvurusu yaptım ancak elime ulaşması birkaç iş günü sürecek; bilgisayarımın yerel sistem saatini dün veya önceki bir güne alarak sözleşmeyi eski e-imzamla geriye dönük tarihli olarak imzalasam bu imza hukuken geçerli kabul edilir mi? Yapılan bu imzalama işlemine ait loglar e-imza sağlayıcısının (ESHS) sunucularına iletiliyor mu ve olası bir adli ihtilafta geriye dönük tarih atıldığı nasıl tespit edilir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Süresi dolmuş bir Nitelikli Elektronik Sertifika (NES) ile bilgisayarın yerel sistem saatini geriye alarak sözleşme imzalama düşüncesi, hem kriptografik Açık Anahtar Altyapısı (PKI) mimarisi hem de 5070 Sayılı Elektronik İmza Kanunu açısından kesinlikle geçersiz, teknik olarak anında çürütülebilir ve ağır cezai sorumluluk doğuran bir eylemdir.

1. Kriptografik Süre Sınırı ve Yerel Saat Aldatmacası:
Her X.509 v3 nitelikli elektronik sertifikada, üretildiği anda kriptografik olarak mühürlenen notBefore (başlangıç) ve notAfter (bitiş) geçerlilik zaman damgaları yer alır. Bir akıllı kart (USB token) üzerinde PKCS#11 standardı ile (C_Sign fonksiyonu) imza oluşturulurken, kart çipi hash değerini özel anahtarıyla (Private Key) şifreler. Akıllı kartın kendi içinde bağımsız bir gerçek zaman saati (RTC) bulunmadığından, temel imza formatlarında (CAdES-BES) imza zamanı (id-aa-signingTime özniteliği) işletim sisteminin yerel saatinden okunur. Ancak bu saat hiçbir hukuki ve teknik bağlayıcılığı olmayan, manipülasyona açık salt bir beyandır.

2. Doğrulama Motoru ve Zaman Damgası (RFC 3161) Zorunluluğu:
Sözleşmenin karşı tarafı, mahkeme veya bağımsız bir doğrulama kütüphanesi (Adobe Acrobat, Kamu SM Doğrulayıcı vb.) imzalı PDF/CAdES belgesini açtığı anda ETSI EN 319 102-1 standartlarına göre sertifika doğrulama sürecini başlatır:

  • Doğrulama motoru, imzalama anında sertifikanın geçerli olduğunu teyit etmek için BTK onaylı bir Zaman Damgası Yetkilisinden (TSA - Time Stamping Authority) alınmış RFC 3161 uyumlu zaman damgası arar.
  • Zaman damgası, TÜBİTAK Kamu SM veya lisanslı ESHS'lerin atomik saat ve GPS senkronlu UTC sunucularından anlık olarak alınır. Geçmişe dönük bir zaman damgası üretmek matematiksel ve sistemsel olarak imkansızdır.
  • Eğer belgede güvenilir bir zaman damgası yoksa (CAdES-BES), doğrulama motoru sertifikanın durumunu 'Doğrulamanın yapıldığı an' itibarıyla sorgular. Sertifikanız dün itibarıyla süresi dolduğu için sonuç doğrudan 'Sertifika Süresi Dolmuş - GEÇERSİZ / INDETERMINATE' olarak raporlanır.

3. ESHS Log Kayıtları ve Adli Bilişim Tespiti:
Yerel USB token üzerinde imza atılırken ESHS sunucularına doğrudan bir bildirim gitmez; ancak:

  1. Modern imza yazılımları, imza anında sertifikanın durumunu doğrulamak için ESHS'nin OCSP (Online Certificate Status Protocol - RFC 6960) sunucusuna sorgu atar. Bu sorgu sırasında istemci IP adresiniz, sorgulanan sertifika seri numarası ve gerçek sunucu zamanı ESHS sistem loglarına işlenir.
  2. Karşı taraf belgeyi doğruladığında veya KEP ile gönderdiğinizde, İHS/ESHS sunucuları aradaki zaman tutarsızlığını milisaniye seviyesinde kayıt altına alır.
  3. Adli bilişim incelemesinde bilgisayarın NTFS $LogFile, Event ID 4616 (Sistem saatinin değiştirilmesi) kayıtları ve USN Journal verileri incelenerek sistem saatinin manipüle edildiği dakikalar içinde tespit edilir.

4. Hukuki ve Cezai Sonuçlar (5070 Sayılı Kanun ve TCK):
5070 Sayılı Elektronik İmza Kanunu'nun 5. maddesi gereğince elle atılan ıslak imza ile aynı hukuki sonucu doğurma ayrıcalığı yalnızca 'geçerli bir nitelikli elektronik sertifikaya dayanan güvenli elektronik imzalara' tanınmıştır. Süresi dolmuş sertifikayla atılan imza kesin delil (HMK m. 205/A) vasfını tamamen kaybeder. Ayrıca geriye dönük sahte tarih üretme girişimi, Türk Ceza Kanunu'nun (TCK) 207. maddesi uyarınca 'Özel Belgede Sahtecilik' ve duruma göre TCK m. 157-158 kapsamında 'Nitelikli Dolandırıcılık' suçlarını oluşturur.

Tavsiye Edilen Güvenli Yol: Yeni e-imzanız gelene kadar sözleşmeyi ıslak imzalı olarak düzenleyip kurye ile gönderebilir veya şirket yetkilisi adına kayıtlı geçerli bir Nitelikli Mobil İmza kullanarak işlemi anında yasal güvence altında tamamlayabilirsiniz.

Yanıtlayan
Adli Bilişim ve PKI Uzmanı V.

Hukuki açıdan meselenin en can alıcı noktası ispat yüküdür. 6100 Sayılı Hukuk Muhakemeleri Kanunu (HMK) 205/A maddesi, güvenli elektronik imzalı belgeleri senet hükmünde sayar. Ancak bu karinenin işlemesi için imzanın atıldığı anda sertifikanın geçerli olduğunun şüpheye yer bırakmayacak biçimde ispatı şarttır.

CAdES-T veya PAdES formatında zaman damgası içermeyen bir belgede karşı taraf imza tarihini inkar ettiğinde, geriye dönük tarih manipülasyonu bilirkişi tarafından anında çözülür ve sözleşme 'yokluk' veya 'butlan' ile malul hale gelir. Şirketinizi telafisi güç tazminat davalarına sokmamak adına eski sertifikayla işlem yapmaktan kesinlikle kaçınmalı, gerekirse karşı tarafa durumu bildirerek ek protokol ile süre talep etmelisiniz.

Yanıtlayan
Av. Selin B.