KVKK, küresel bir sanayi şirketine fidye yazılımı kaynaklı veri ihlalini geç bildirdiği gerekçesiyle 1 milyon lira ceza kesti. İhlalden 4885 kişi etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), bir sanayi şirketinin küresel ağındaki 797 sunucuya yayılan ve çok sayıda dosyayı şifreleyen bir veri ihlali nedeniyle şirkete toplam 1 milyon lira idari para cezası kesti. İhlal, ABD’deki bir çalışanın internetten indirdiği programın fidye yazılımı içermesiyle başladı.
Siber saldırı sonucunda 4 bin 885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği tespit edildi. KVKK’nın incelemesi, şirketin ihlal öncesi yapılan sızma testlerinde tespit edilen kritik güvenlik açıklarını gidermediğini ortaya koydu.
KVKK, şirketin Kişisel Veri Güvenliği Rehberi’ndeki eksiklikleri de belirledi. İhlalin gerçekleşmesinin ardından şirketin KVKK’ya bildirimde bulunmasının 23 gün sürdüğü saptandı. Bu durum, veri güvenliği yükümlülüklerinin ihlal edildiğini ve bildirim süresinin aşıldığını gösterdi.
Şirkete, veri güvenliğine ilişkin yükümlülüklerin ihlali gerekçesiyle 800 bin lira, veri ihlalini geç bildirmesi ve etkilenen verilerin kişiler üzerindeki olumsuz etki riski nedeniyle de ek olarak 200 bin lira olmak üzere toplam 1 milyon lira ceza uygulandı. Kararda, basit parola politikaları, yetersiz siber güvenlik farkındalığı, geniş ağ erişimleri, güncel olmayan sistemler ve yapılmayan güvenlik güncellemelerinin veri ihlalinin etkisini artırdığı belirtildi.
Saldırının bir çalışanın basit bir program indirmesiyle tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmalarının yetersiz olduğunu gösterdi. İhlalin KVKK’ya 23 gün sonra bildirilmesi ise
Reklam & İşbirliği: [email protected]