KVKK, bir şirketin veri ihlalini geç bildirmesi ve güvenlik açıklarını gidermemesi üzerine 1 milyon lira idari para cezası verdi. Olayda 4.885 kişinin kişisel verisi etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin veri ihlalini zamanında bildirmemesi ve güvenlik önlemlerini yetersiz bulması üzerine toplam 1 milyon lira idari para cezası kesti. Küresel ölçekte faaliyet gösteren şirketin ABD’deki bir çalışanının internetten indirdiği programın fidye yazılımına yol açmasıyla 797 sunucuya yayılan zararlı yazılım, çok sayıda dosyayı şifreledi.
Yapılan incelemede, sistemlerdeki ihlalden 4.885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği belirlendi. Şirketin veri ihlali öncesi yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiği ancak bu açıkların giderildiğine dair bir kanıt sunulmadığı saptandı. Ayrıca, Kişisel Veri Güvenliği Rehberi’ndeki aykırılıklar ve veri ihlalinin 23 gün sonra bildirilmesi de KVKK tarafından dikkate alındı.
KVKK, veri güvenliği yükümlülüklerinin ihlali gerekçesiyle 800 bin lira, veri ihlalinin geç bildirilmesi ve etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira ceza uygulanmasına hükmetti.
KVKK’nın kararında, basit parola politikaları, yetersiz siber güvenlik farkındalığı, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güvenlik güncellemelerinin yapılmaması gibi faktörlerin veri güvenliği açısından risk oluşturduğu ve ihlalin etkisini artırdığı belirtildi. Saldırının bir çalışanın indirdiği program aracılığıyla tüm kurumsal ağa yayılması, ağ bileşenleri arasında yeterli erişim sınırlandırmasının bulunmadığını gösterdi.
Veri ihlalinin KVKK’ya 23 gün sonra bildirilmesinin, kurumun
Reklam & İşbirliği: [email protected]