KVKK, fidye yazılımı saldırısı sonucu bazı kişisel verilerin yetkisiz kişilerin erişimine açıldığı otomotiv güvenlik ve elektronik sistemleri üreticisi şirkete 500 bin lira idari para cezası uyguladı.

Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısına uğrayan otomotiv güvenlik ve elektronik sistemleri üreticisi bir şirket hakkında yürüttüğü incelemeyi tamamladı. Kurum, veri güvenliğine ilişkin gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası verilmesine karar verdi.

KVKK'nın kararında yer alan bilgilere göre, veri sorumlusu konumundaki şirket, sistemlerinde meydana gelen veri ihlaline ilişkin Kuruma bildirimde bulundu. Bildirimde, şirketin sunucularına fidye yazılımı bulaştığının tespit edildiği belirtildi.

Saldırı sonucunda şirketin sistemlerinde bulunan bazı dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığının belirlendiği aktarıldı. Ayrıca saldırıyı gerçekleştiren kişi veya kişilerin internet üzerinden yayımladıkları içeriklerde şirkete ait bazı verileri paylaştıkları da kayda geçti.

Hangi veriler etkilendi?

Şirketin KVKK'ya yaptığı bildirimde, veri ihlalinden müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin etkilendiği belirtildi. Bunun yanında şirketin mevcut ve eski çalışanlarına ilişkin kimlik ve iletişim bilgileri ile izin kayıtlarının da ihlalden etkilendiği aktarıldı.

İhlal kapsamında bazı sağlık verilerinin de etkilendiği bildirilirken, şirket tarafından veri ihlalinden etkilenen kişilere e-posta yoluyla bildirim yapıldığı bilgisi KVKK'ya iletildi.
Saldırı hizmet sağlayıcının hesabıyla başladı

KVKK'nın ihlale ilişkin incelemesinde, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi.

Kurumun kararında, veri sorumlularının yalnızca kendi sistemlerinde değil, hizmet aldıkları veri işleyenlerin uyguladığı güvenlik tedbirleri konusunda da gerekli hassasiyeti göstermesi gerektiğine işaret edildi. Veri sorumlularının, hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğu belirtildi.

Güvenlik tedbirleri yetersiz bulundu

KVKK, yaptığı inceleme sonucunda şirketin kişisel verilerin korunmasına yönelik gerekli teknik ve idari tedbirleri yeterli düzeyde almadığı değerlendirmesinde bulundu.

Kararda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesinin hüküm altına alındığı hatırlatıldı. Şirketin bilgi sistemlerini düzenli şekilde izlememesi, ağ üzerindeki olağan dışı hareketleri zamanında tespit edememesi ve kötü amaçlı yazılımlara karşı yeterli korumayı sağlayamaması, veri güvenliği açısından eksiklik olarak değerlendirildi.

KVKK, söz konusu eksiklikler nedeniyle şirketin kişisel veri güvenliğine yönelik gerekli teknik ve idari tedbirleri almadığı sonucuna vararak 500 bin lira idari para cezası uygulanmasına karar verdi.

Kaynak: AA