Kişisel Verileri Koruma Kurumu (KVKK), küresel ölçekte faaliyet gösteren bir şirkette yaşanan veri ihlaline ilişkin incelemesini tamamladı. Kurum, ihlalin zamanında bildirilmemesi ve veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi nedeniyle şirkete toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.

FİDYE YAZILIMI 797 SUNUCUYA YAYILDI

KVKK'nin kararına göre, sanayi alanında küresel ölçekte faaliyet gösteren şirketin ABD'deki bir çalışanı internet üzerinden bir program indirdi. Çalışanın indirdiği programı çalıştırmasının ardından fidye yazılımı şirketin küresel ağına yayıldı. Saldırı sonucunda ağdaki 797 sunucuda bulunan çok sayıda dosya şifrelendi.

4 BİN 885 KİŞİNİN VERİLERİ ETKİLENDİ

KVKK'nin incelemesinde, veri ihlalinden 4 bin 885 çalışan, müşteri ve tedarikçinin etkilendiği belirlendi. İhlal kapsamında bu kişilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin şifrelendiği tespit edildi.

Elektrik tüketimi tartışılıyordu! NASA Başkanı çözümü uzayda arıyor
Elektrik tüketimi tartışılıyordu! NASA Başkanı çözümü uzayda arıyor
İçeriği Görüntüle

SIZMA TESTİNDE KRİTİK AÇIKLAR TESPİT EDİLMİŞ

Kurumun incelemesinde, şirket tarafından veri ihlalinden önce gerçekleştirilen sızma testlerinde kritik seviyede güvenlik açıklarının belirlendiği ortaya çıktı. Ancak söz konusu açıkların giderildiğine ilişkin şirkete ait herhangi bir bilgi veya belgenin KVKK'ye sunulmadığı tespit edildi. KVKK ayrıca şirketin Kişisel Veri Güvenliği Rehberi'nde de aykırılıklar belirledi.

İHLAL 23 GÜN SONRA BİLDİRİLDİ

İncelemede şirketin veri ihlalini KVKK'ye 23 gün sonra bildirdiği belirlendi. Kurum, ihlalin geç bildirilmesini de değerlendirmeye alarak şirketin veri güvenliği kapsamında yerine getirmesi gereken yükümlülükleri zamanında yerine getirmediğine karar verdi.

Hacker Chatgbt

TOPLAM CEZA 1 MİLYON LİRA

KVKK, veri güvenliğine ilişkin yükümlülüklerin ihlal edilmesi nedeniyle şirkete 800 bin lira idari para cezası uygulanmasına karar verdi. Veri ihlalinin geç bildirilmesi ve ilgililere bildirim yapılmasına rağmen ihlalden etkilenen verilerin kişiler üzerinde olumsuz etki doğurma riskinin bulunması nedeniyle de 200 bin lira ceza verildi. Böylece şirkete uygulanan toplam idari para cezası 1 milyon lira oldu.

BASİT PAROLALAR VE GENİŞ AĞ ERİŞİMİ

KVKK'nin kararında, şirketin veri güvenliği açısından çeşitli riskler taşıyan uygulamalarına da yer verildi. Basit parola politikalarının kullanılması, çalışanların siber güvenlik farkındalığının yetersiz olması ve ağ erişimlerinin gereğinden geniş tutulması risk oluşturan unsurlar arasında sıralandı. Ayrıca güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesi ve kritik güvenlik güncellemelerinin yapılmamasının da veri güvenliği açısından risk oluşturduğu belirtildi. Kararda, söz konusu eksikliklerin veri ihlalinin etkisini artırdığı ifade edildi.

TEK BİR PROGRAM KURUMSAL AĞA YAYILDI

KVKK'nin kararında, saldırının bir çalışanın internetten indirdiği program aracılığıyla tüm kurumsal ağa yayılmasına da dikkat çekildi. Bu durumun, ağ bileşenleri arasında yeterli erişim sınırlandırmasının yapılmadığını gösterdiği ve veri güvenliğine ilişkin yükümlülüklerin yerine getirilmediği kaydedildi. Kararda ayrıca veri ihlalinin KVKK'ye 23 gün sonra bildirilmesinin, ihlalin "en kısa sürede bildirim" yükümlülüğünün yerine getirilmediğini gösterdiği vurgulandı.

Kaynak: AA