Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin küresel ağındaki 797 sunucuya yayılan ve çok sayıda dosyayı şifreleyen fidye yazılımı saldırısı sonrası veri ihlalini zamanında bildirmemesi üzerine şirkete toplam 1 milyon lira idari para cezası kesti.
Saldırı, şirketin ABD’deki bir çalışanının internetten indirdiği programı çalıştırmasıyla başladı. İncelemeler sonucunda, kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerini içeren verilerin, 4 bin 885 çalışan, müşteri ve tedarikçiye ait olduğu belirlendi.
KVKK, şirket tarafından yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini ancak bu açıkların giderildiğine dair belge sunulmadığını saptadı. Ayrıca şirketin Kişisel Veri Güvenliği Rehberi’nde de aykırılıklar tespit edildi. Veri ihlalinin üzerinden 23 gün geçtikten sonra KVKK’ya bildirim yapıldığı belirlendi.
Kurum, veri güvenliği yükümlülüklerinin ihlali nedeniyle 800 bin lira, veri ihlalinin geç bildirilmesi ve etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira ceza uygulanmasına karar verdi.
Kararda, basit parola politikaları, çalışanların siber güvenlik farkındalığının yetersizliği, geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güvenlik güncellemelerinin yapılmaması gibi faktörlerin veri güvenliği riskini artırdığı belirtildi. Bir çalışanın indirdiği programla tüm kurumsal ağa yayılan saldırının, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersizliğini gösterdiği vurgulandı. KVKK’ya yapılan bildirimin ‘en kısa sürede’ yapılması gerektiği halde 23 gün gecikmeyle gerçekleştirildiği kaydedildi.
Reklam & İşbirliği: [email protected]