Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin veri ihlalini zamanında bildirmemesi ve güvenlik önlemlerinde yetersizlikler nedeniyle 1 milyon lira idari para cezası verdi. Sanayi alanında küresel faaliyet gösteren şirketin ABD’deki bir çalışanının çevrimiçi bir program indirmesiyle başlayan siber saldırı, 797 sunucuya yayılarak çok sayıda dosyayı şifreledi.
İncelemeler sonucunda, kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerini içeren verilerin 4 bin 885 çalışan, müşteri ve tedarikçiye ait olduğu belirlendi. Şirketin, ihlal öncesi yapılan sızma testlerinde tespit edilen kritik güvenlik açıklarını gidermediği ve Kişisel Veri Güvenliği Rehberi’ne aykırı davrandığı saptandı. Veri ihlali bildiriminin ise olaydan 23 gün sonra yapıldığı tespit edildi.
KVKK, veri güvenliği yükümlülüklerinin ihlali gerekçesiyle şirkete 800 bin lira, veri ihlalini geç bildirmesi ve etkilenen verilerin kişiler üzerindeki olumsuz risk potansiyeli nedeniyle de ek olarak 200 bin lira olmak üzere toplam 1 milyon lira ceza kesti. Kararda, basit parola politikaları, yetersiz siber güvenlik farkındalığı, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri kullanımı ve kritik güncellemelerin yapılmaması gibi unsurların veri güvenliğini riske attığı vurgulandı.
Saldırının bir çalışanın indirdiği programla tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmalarının yetersizliğini ortaya koydu. Bu durum, şirketin yükümlülüklerini yerine getirmediği şeklinde yorumlandı. Veri ihlalinin 23 gün sonra bildirilmesi ise ‘en kısa sürede bildirim’ yükümlülüğünün ihlal edildiğini gösterdi.
Reklam & İşbirliği: [email protected]