Veri ihlali 23 gün sonra bildirildi: KVKK’dan 1 milyon lira ceza
Kişisel Verileri Koruma Kurumu, veri ihlalini zamanında bildirmeyen ve veri güvenliği yükümlülüklerini yerine getirmeyen küresel ölçekte faaliyet gösteren bir şirkete toplam 1 milyon lira idari para cezası verdi. İhlalden 4 bin 885 kişi etkilendi.

Sanayi alanında küresel ölçekte faaliyet gösteren bir şirkette meydana gelen fidye yazılımı saldırısı 797 sunucuya yayıldı. Çalışan, müşteri ve tedarikçilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgileri ihlalden etkilenirken, KVKK şirketin güvenlik açıklarını gidermediğini ve veri ihlalini 23 gün sonra bildirdiğini tespit etti.
KVKK’DAN ŞİRKETE 1 MİLYON LİRA İDARİ PARA CEZASI
Kişisel Verileri Koruma Kurumu, küresel ölçekte faaliyet gösteren bir şirkete veri ihlali nedeniyle toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.
Cezanın gerekçeleri arasında veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi ve veri ihlalinin zamanında bildirilmemesi yer aldı.
FİDYE YAZILIMI 797 SUNUCUYA YAYILDI
KVKK’nin kararına göre olay, şirketin ABD’deki bir çalışanının internetten indirdiği bir programı çalıştırmasıyla başladı.
Program aracılığıyla sisteme giren fidye yazılımı, şirketin küresel ağındaki 797 sunucuya yayıldı ve çok sayıda dosyanın şifrelenmesine neden oldu.
4 BİN 885 ÇALIŞAN, MÜŞTERİ VE TEDARİKÇİ ETKİLENDİ
Yapılan inceleme sonucunda veri ihlalinden 4 bin 885 çalışan, müşteri ve tedarikçinin etkilendiği belirlendi.
İhlal kapsamında söz konusu kişilere ait çeşitli kişisel verilerin etkilendiği tespit edildi.
KİMLİK, PASAPORT, IBAN VE KAN GRUBU BİLGİLERİ ETKİLENDİ
İhlalden etkilenen veriler arasında kimlik bilgileri, pasaport bilgileri, adres, IBAN, telefon numarası ve kan grubu bilgileri yer aldı.
Fidye yazılımının şirket sistemlerindeki çok sayıda dosyayı şifrelediği belirlendi.
SIZMA TESTLERİNDE KRİTİK GÜVENLİK AÇIKLARI TESPİT EDİLMİŞTİ
KVKK’nin incelemesinde, şirket tarafından veri ihlali meydana gelmeden önce sızma testleri yaptırıldığı ortaya çıktı.
Bu testlerde kritik seviyede güvenlik açıklarının tespit edildiği ancak söz konusu açıkların giderildiğine ilişkin herhangi bir bilgi veya belgenin sunulmadığı belirlendi.
KİŞİSEL VERİ GÜVENLİĞİ REHBERİ’NE AYKIRILIKLAR BELİRLENDİ
Kurum, şirketin güvenlik uygulamalarında Kişisel Veri Güvenliği Rehberi’ne aykırı unsurlar bulunduğunu da tespit etti.
Bu eksikliklerin veri güvenliği bakımından risk oluşturduğu ve saldırının etkisinin genişlemesine katkıda bulunduğu değerlendirildi.
VERİ İHLALİ 23 GÜN SONRA BİLDİRİLDİ
KVKK, şirketin veri ihlalini Kuruma 23 gün sonra bildirdiğini belirledi.
Kararda, bu sürenin mevzuatta öngörülen “en kısa sürede bildirim” yükümlülüğüyle bağdaşmadığı vurgulandı.
VERİ GÜVENLİĞİ İHLALİNE 800 BİN LİRA CEZA
KVKK, şirketin kişisel verilerin güvenliğine ilişkin yükümlülüklerini yerine getirmediği sonucuna vardı.
Bu nedenle şirkete 800 bin lira idari para cezası uygulanmasına karar verildi.
GEÇ BİLDİRİM İÇİN 200 BİN LİRA CEZA
Veri ihlalinin geç bildirilmesi nedeniyle şirkete ayrıca 200 bin lira idari para cezası verildi.
Kararda, ilgililere bildirim yapılmasına rağmen ihlalden etkilenen verilerin kişiler üzerinde olumsuz etki doğurma riskinin bulunduğu da dikkate alındı.
Böylece şirkete uygulanan toplam idari para cezası 1 milyon liraya ulaştı.
BASİT PAROLA POLİTİKALARI RİSK OLUŞTURDU
KVKK kararında şirketin bilgi güvenliği uygulamalarındaki çeşitli eksikliklere dikkat çekildi.
Basit parola politikalarının uygulanmasının veri güvenliği açısından önemli bir risk oluşturduğu belirtildi.
ÇALIŞANLARIN SİBER GÜVENLİK FARKINDALIĞI YETERSİZ BULUNDU
Kararda çalışanların siber güvenlik farkındalığının yetersiz olmasının da veri ihlalinin etkisini artıran faktörler arasında yer aldığı belirtildi.
Saldırının bir çalışanın internetten indirdiği program üzerinden başlaması da bu kapsamda değerlendirildi.
AĞ ERİŞİMLERİ GEREĞİNDEN GENİŞ TUTULDU
KVKK, şirketin ağ erişimlerinin gereğinden geniş tutulduğuna da dikkat çekti.
Saldırının bir çalışanın kullandığı program aracılığıyla tüm kurumsal ağa yayılması, ağ bileşenleri arasında yeterli erişim sınırlandırmasının bulunmadığı şeklinde değerlendirildi.
GÜNCEL OLMAYAN İŞLETİM SİSTEMLERİ KULLANILDI
Kararda, güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesinin de veri güvenliği bakımından risk oluşturduğu ifade edildi.
Kritik güvenlik güncellemelerinin zamanında yapılmamasının ihlalin etkisini artırdığı belirtildi.
“EN KISA SÜREDE BİLDİRİM” YÜKÜMLÜLÜĞÜ YERİNE GETİRİLMEDİ
KVKK, veri ihlalinin 23 gün sonra bildirilmesini ayrıca değerlendirdi.
Kararda, söz konusu sürenin “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini açıkça gösterdiği vurgulandı.