Elektronik imza nedir?
5070 sayılı Elektronik
İmza Kanunu’nda yer alan şekliyle elektronik imza; başka bir elektronik
veriye eklenen veya elektronik veriyle mantıksal bağlantısı bulunan ve
kimlik doğrulama amacıyla kullanılan elektronik veriyi tanımlar.
Elektronik imza; bir bilginin üçüncü tarafların erişimine kapalı bir
ortamda, bütünlüğü bozulmadan (bilgiyi ileten tarafın oluşturduğu
orijinal haliyle) ve tarafların kimlikleri doğrulanarak iletildiğini
elektronik veya benzeri araçlarla garanti eden harf, karakter veya
sembollerden oluşur.
Elektronik imza kavramı
çok genel bir tanım olup kişilerin elle atmış olduğu imzaların
tarayıcıdan geçirilmiş hali olan sayısallaştırılmış imzaları, kişilerin
göz retinası, parmak izi ya da ses gibi biyolojik özelliklerinin
kaydedilerek kullanıldığı biyometrik önlemleri içeren elektronik imzaları
veya bilginin bütünlüğünü ve tarafların kimliklerinin doğruluğunu
sağlayan sayısal imzaları içermektedir.
Sayısal imza, imzalanan
metine göre farklılık gösterir ve içeriğin matematiksel fonksiyonlardan
geçirilerek eşsiz olduğu düşünülen bir değer bulunması sureti ile elde
edilir. Yani kişilerin, elle atılan imzada olduğu şekilde tek imzası
yoktur; bunun yerine imzalamada kullanılan anahtarları vardır.
5070 sayılı Elektronik
İmza Kanunu’nda ve bu metinde geçen “elektronik imza” kavramı sayısal
imzayı işaret etmektedir.
Elektronik imzanın
özellikleri nelerdir?
Elektronik imza
kullanıcılarına aşağıda belirtilen üç temel özelliği sağlamaktadır:
-
Veri Bütünlüğü: Verinin izinsiz ya
da yanlışlıkla değiştirilmesini, silinmesini ve veriye ekleme
yapılmasını önlemek,
-
Kimlik Doğrulama ve Onaylama: Mesajın ve
mesaj sahibinin iletiminin geçerliliğini sağlamak,
-
İnkar Edilemezlik: Bireylerin
elektronik ortamda gerçekleştirdikleri işlemleri inkar etmelerini
önlemek.
“Elektronik Sertifika” ve “Nitelikli Elektronik Sertifika” nedir?
Elektronik sertifika,
elektronik imzanın doğrulanması için gerekli olan veriyi ve imza
sahibinin kimlik bilgilerini içeren elektronik kaydı ifade etmektedir.
Elektronik sertifikalar, kanuna uygun olarak faaliyette bulunacak
elektronik sertifika hizmet sağlayıcılarından belirli bir ücret
karşılığında temin edilecektir.
Elektronik sertifika
hizmet sağlayıcısının sertifika üzerindeki elektronik imzası,
sertifikanın bütünlüğünü ve doğruluğunu garanti edecektir. Elektronik
sertifikalar, atılan imzanın doğruluğunun teyit edilebilmesi için
gereklidir.
Nitelikli elektronik
sertifikalar; Kanunun 9 uncu maddesinde belirtildiği şekilde “nitelikli
sertifika” olduğuna dair bir ibareyi, sertifika hizmet sağlayıcısının
kimlik bilgilerini ve kurulduğu ülke adını, imza sahibinin teşhis
edilebileceği kimlik bilgilerini, sertifikanın geçerli olduğu süreyi ve
sertifikanın seri numarasını barındıran elektronik sertifikalardır.
Elektronik imza
oluşturma araçları nelerdir?
İmza oluşturma araçları;
elektronik imza oluşturmak üzere kullanılan yazılım veya donanımı ifade
etmektedir. 5070 sayılı Kanun’da “güvenli” elektronik imza oluşturma
araçlarına değinilmiş ve aşağıdaki özelliklerin sağlanması şart
koşulmuştur:
-
Ürettiği elektronik imza oluşturma
verilerinin kendi aralarında bir eşi daha bulunmaması,
-
Üzerinde kayıtlı olan elektronik imza
oluşturma verilerinin araç dışına hiç bir biçimde çıkarılamamasını ve
gizliliğini sağlaması,
-
Üzerinde kayıtlı olan elektronik imza
oluşturma verilerinin, üçüncü kişilerce elde edilememesi,
kullanılamaması ve elektronik imzanın sahteciliğe karşı koruması,
-
İmzalanacak verinin imza sahibi dışında
değiştirilememesi ve bu verinin imza sahibi tarafından imzanın
oluşturulmasından önce görülebilmesi.
Elektronik imzanın
hukuki sonuçları nedir?
Elektronik İmza
Kanunu’nda; güvenli elektronik imza, elle atılan imzaya eşdeğer kabul
edilmiş ve elektronik imza ile oluşturulmuş verilerin senet hükmünde
olacağı belirtilmiştir. Ancak kanunların resmi şekle veya özel bir
merasime tabi tuttuğu hukuki işlemler ile teminat sözleşmelerinin güvenli
elektronik imza ile gerçekleştirilemeyeceği hükme bağlanmıştır. Diğer
bir deyişle, kanunların merasimi ya da üçüncü tarafların şahitliğini
gerek gördüğü emlak alım satımı, veraset ve intikal, evlenme gibi
işlemler elektronik imza ile gerçekleştirilememektedir.
Elektronik
imzanın uygulama alanları nerelerdir?
Elektronik imzanın;
bankalar ve finans kurumları, şube ağına sahip sigorta şirketleri, kamu
kurum ve kuruluşları, holdingler ve diğer büyük şirketler, üniversiteler,
yüksek iletişim ve bilgi güvenliği gereksinimi olan organizasyonlar başta
olmak üzere orta ve uzun vadede yaygın bir uygulama alanı bulabileceği
değerlendirilmektedir. Gerek kamusal gerekse ticari alandaki muhtemel
elektronik imza uygulamaları arasında aşağıdakiler sayılabilir:
Kamusal Alandaki
Uygulamalar
-
Her türlü başvurular (ÖSS, KPSS, LES,
pasaport vb)
-
Kurumlararası iletişim (Emniyet
Müdürlükleri, Nüfus ve Vatandaşlık İşleri Müdürlükleri vb)
-
Sosyal güvenlik uygulamaları
-
Sağlık uygulamaları (Sağlık personeli -
hastaneler - eczaneler)
-
Vergi ödemeleri
-
Elektronik oy verme işlemleri
Ticari Alandaki
Uygulamalar
-
İnternet bankacılığı
-
Sigortacılık işlemleri
-
Kağıtsız ofisler
-
e-Sözleşmeler
-
e-Sipariş
Yabancı bir ülkeden alınan elektronik imza Ülkemizde kullanılabilir mi?
Yabancı bir ülkeden
alınan elektronik imzanın Ülkemizde kullanılabilmesi için, yabancı bir
ülkede kurulu bir Elektronik Sertifika Hizmet Sağlayıcı tarafından
verilen elektronik sertifikaların Türkiye’de kurulu bir Elektronik
Sertifika Hizmet Sağlayıcı tarafından kabul edilmiş olması gereklidir.
“Güvenli
Elektronik İmza” nasıl temin edilebilir ?
Güvenli Elektronik İmza
ancak Nitelikli Elektronik Sertifika ile sağlanabilir. Nitelikli
Elektronik Sertifika almak için başvurulabilecek yerler olan Elektronik
Sertifika Hizmet Sağlayıcıları Telekomünikasyon Kurumu’nun internet
sayfasında yayımlanacaktır.
Elektronik
imzaya ilişkin düzenlemeler nelerdir?
-
5070 sayılı Elektronik İmza Kanunu (23
Ocak 2004 tarih ve 25355 sayılı Resmi Gazete)
-
Sertifika Mali Sorumluluk Sigortası
Yönetmeliği (26 Ağustos 2004 tarih ve 25565 sayılı Resmi Gazete)
-
2004/21 sayılı Başbakanlık Genelgesi (6
Eylül 2004 tarih ve 25575 sayılı Resmi Gazete)
-
5070 Sayılı Elektronik İmza Kanununun
Uygulanmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (6 Ocak 2005
tarih ve 25692 sayılı Resmi Gazete)
-
Elektronik İmza ile İlgili Süreçlere ve
Teknik Kriterlere İlişkin Tebliğ (6 Ocak 2005 tarih ve 25692 sayılı
Resmi Gazete)
-
Zorunlu Sertifika Mali Sorumluluk
Sigortası Genel Şartları (27 Ocak 2005 tarih ve 25709 sayılı Resmi
Gazete)
-
Sertifika Mali Sorumluluk Sigortası
Tarife ve Talimatı (27 Ocak 2005 tarih ve 25709 sayılı Resmi Gazete)
Elektronik imza
altyapısı nasıl çalışır ?
-
Kullanıcı elektronik sertifika için
elektronik sertifika hizmet sağlayıcısına başvurur.
-
Sertifika hizmet sağlayıcısı kullanıcının
kimliğini geçerli ve güvenilir belgelerle tasdik eder.
-
Sertifika hizmet sağlayıcısı sertifikanın
kaydını bir dizinde toplar.
-
Kullanıcı kendi gizli anahtarıyla mesaj
sahibinin kimlik doğrulaması, mesajın bütünlüğünü ve inkar
edilemezliğini sağlayarak mesajı imzalar ve karşı tarafa gönderir.
-
Karşı taraf mesajı alır. Elektronik
imzasını kullanıcının açık anahtarıyla onaylar ve kullanıcının
sertifikasının geçerliliğini ve durumunu kontrol etmek için veri
kütüğünde sorgulama yapar.
-
Veri kütüğü sertifikanın geçerli/iptal
durum bilgilerini karşı tarafa iletir.
Elektronik sertifika hizmet sağlayıcısı kimdir? Ne yapar?
Elektronik sertifika
hizmet sağlayıcısı 5070 sayılı Kanununa göre; “Elektronik sertifika,
zaman damgası ve elektronik imzalarla ilgili hizmetleri sağlayan kamu
kurum ve kuruluşları ile gerçek veya özel hukuk tüzel kişilerdir.”
Kullanıcılar için
sertifika yayımlar, sertifika durum bilgilerini güncel tutar ve sertifika
iptal listeleri hazırlar, güncel sertifikaları ve sertifika iptal
listelerini isteyen kişilere sunar, süresi dolan ya da iptal edilen
sertifikaların arşivini tutar.
Elektronik Sertifika Hizmet Sağlayıcısının (ESHS) yükümlülükleri nedir ?
Elektronik Sertifika
Hizmet Sağlayıcısı;
- Güvenli ürün ve
sistemleri kullanmak,
- Hizmeti güvenilir
bir biçimde yürütmek,
- Sertifikaların
taklit ve tahrif edilmesini önlemekle ilgili her türlü tedbiri alma ile
ilgili şartları sağlamakla yükümlüdür.
Nitelikli elektronik sertifika sahibinin yükümlülükleri nelerdir ?
Nitelikli elektronik
sertifika sahibi;
·
Nitelikli elektronik sertifika almak için gerekli tüm bilgi
ve belgeleri eksiksiz ve doğru olarak sağlamakla,
·
ESHS’ye vermiş olduğu bilgilerde değişiklik meydana gelmesi
halinde ESHS’yi derhal bilgilendirmekle,
·
İmza oluşturma verisini kendisi üretmesi durumunda
Elektronik İmza ile İlgili Süreçlere ve Teknik Kriterlere İlişkin Tebliğ
ile belirlenen algoritmaları ve parametreleri kullanmakla,
·
İmza oluşturma ve doğrulama verilerini sadece elektronik
imza oluşturma ve doğrulama amaçlı olarak ve nitelikli elektronik
sertifikanın içerdiği kullanıma ve maddi kapsama ilişkin sınırlamalar
dahilinde kullanmakla,
·
İmza oluşturma verisini başkalarına kullandırmamakla ve bu
konuda gerekli tedbirleri almakla,
·
İmza oluşturma verisinin gizliliğinden veya güvenliğinden
şüphe etmesi durumunda ESHS’yi derhal bilgilendirmekle,
·
Güvenli elektronik imza oluşturma aracını kullanmakla,
·
İmza oluşturma ve doğrulama verilerinin ESHS’ye ait olmayan
yerlerde ve araçlarla üretilmesi durumunda gerekli güvenliği sağlamakla,
·
İmza oluşturma aracının veya erişim verisinin kaybolması,
çalınması, güvenilirliğinden şüphe edilmesi durumunda ESHS’yi derhal
bilgilendirmekle yükümlüdür.
Üçüncü kişiler;
-
Sertifikanın “nitelikli elektronik
sertifika” olup olmadığını kontrol etmekle,
-
Nitelikli elektronik sertifikanın iptal
ve geçerlilik durumunu kontrol etmekle veya güvenli elektronik imza
doğrulama aracı kullanmakla,
-
Nitelikli elektronik sertifikanın
kullanımına yönelik herhangi bir kısıtlamanın olup olmadığını kontrol
etmekle yükümlüdür.