Kişisel Verileri Koruma Kurumu (KVKK), küresel bir sanayi şirketine, veri ihlali sonrası bildirim yükümlülüğünü yerine getirmemesi ve güvenlik açıklarını gidermemesi gerekçesiyle toplam 1 milyon lira idari para cezası uyguladı. Olay, şirketin ABD’deki bir çalışanının internetten indirdiği bir programın fidye yazılımı içermesiyle başladı. Yazılım, şirketin küresel ağındaki 797 sunucuya yayılarak çok sayıda dosyayı şifreledi.
Yapılan incelemeler sonucunda, ihlalden 4 bin 885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği belirlendi. KVKK, şirket tarafından yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini ancak bu açıkların giderildiğine dair herhangi bir kanıt sunulmadığını saptadı. Ayrıca, şirketin Kişisel Veri Güvenliği Rehberi’nde de eksiklikler bulunduğu ve veri ihlalinin gerçekleştiği tarihten 23 gün sonra kuruma bildirildiği tespit edildi.
KVKK, veri güvenliği yükümlülüklerinin ihlal edilmesi nedeniyle şirkete 800 bin lira, veri ihlalini geç bildirmesi ve etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski taşıması nedeniyle de ek 200 bin lira olmak üzere toplam 1 milyon lira ceza kesti. Kararda, basit parola politikaları, yetersiz siber güvenlik farkındalığı, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve güvenlik güncellemelerinin yapılmaması gibi faktörlerin veri güvenliğini riske attığı ve ihlalin etkisini artırdığı vurgulandı.
Saldırının bir çalışanın indirdiği programla tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterdiği belirtildi. İhlalin 23 gün sonra bildirilmesinin ise “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini ortaya koyduğu kaydedildi.
Reklam & İşbrliği: [email protected]