Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin küresel ağındaki 797 sunucuya yayılan ve çok sayıda dosyayı şifreleyen veri ihlalinin ardından şirkete toplam 1 milyon lira idari para cezası uyguladı. Olay, şirketin ABD’deki bir çalışanının internetten indirdiği programı çalıştırmasıyla başladı.
KVKK’nın incelemesi sonucunda, sistemlerde meydana gelen ihlalden 4 bin 885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği tespit edildi. İhlalin, şirketin küresel ağındaki sunuculara fidye yazılımının yayılmasıyla gerçekleştiği belirlendi.
Kurum, şirket tarafından ihlal öncesinde yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini ancak bu açıkların giderildiğine dair bir kanıt sunulmadığını saptadı. Ayrıca, şirketin Kişisel Veri Güvenliği Rehberi’nde de aykırılıklar bulunduğu ve veri ihlalinin 23 gün gecikmeyle bildirildiği tespit edildi.
KVKK, veri güvenliği yükümlülüklerinin ihlali gerekçesiyle şirkete 800 bin lira, veri ihlalinin geç bildirilmesi ve etkilenen verilerin kişiler üzerindeki olumsuz etki riski nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira ceza kesti. Kurum, basit parola politikaları, yetersiz siber güvenlik farkındalığı, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güvenlik güncellemelerinin yapılmaması gibi faktörlerin veri güvenliği açısından risk oluşturduğunu ve ihlalin etkisini artırdığını belirtti.
Saldırının bir çalışanın indirdiği program aracılığıyla tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersizliğini gösterdi. KVKK, veri ihlalinin 23 gün sonra bildirilmesinin, “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini vurguladı.
Reklam & İşbirliği: [email protected]