USD/TRY
Döviz Çevirici
TRY
USD
EUR
Hesapla

Veri ihlalinde fatura ağır oldu: KVKK'dan 1 milyon lira ceza!

Küresel ölçekte faaliyet gösteren bir şirkette yaşanan veri ihlalinde çalışan, müşteri ve tedarikçilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu gibi kişisel bilgiler şifrelendi. KVKK, ihlalin geç bildirilmesi ve gerekli tedbirlerin alınmaması nedeniyle şirkete toplam 1 milyon lira idari para cezası uyguladı.

Anadolu Ajansı
Anadolu Ajansı
Veri ihlalinde fatura ağır oldu: KVKK'dan 1 milyon lira ceza!

Kişisel Verileri Koruma Kurumu (KVKK), küresel ölçekte faaliyet yürüten bir şirkette yaşanan veri ihlaline ilişkin incelemesini tamamladı. İhlalin süresi içinde bildirilmediğini ve veri güvenliği konusunda gerekli yükümlülüklerin yerine getirilmediğini belirleyen Kurum, şirkete 1 milyon lira idari para cezası verdi.

Çok sayıda dosya şifrelendi

KVKK'nin kararına göre, sanayi alanında küresel ölçekte faaliyet gösteren şirketin ABD'deki bir çalışanının internetten indirdiği programı çalıştırmasının ardından, fidye yazılımı şirketin küresel ağındaki 797 sunucuya yayıldı ve çok sayıda dosya şifrelendi.

İnceleme sonucu, sistemlerde meydana gelen ihlalden, 4 bin 885 çalışan, müşteri ve tedarikçi ile bu kişilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği tespit edildi.

Kritik seviyede güvenlik açıkları tespit edildi

Konuyla ilgili inceleme yapan KVKK, şirket tarafından veri ihlali öncesinde yaptırılan sızma testlerinde kritik seviyede güvenlik açıklarının tespit edildiğini ancak bunların giderildiğine ilişkin herhangi bir bilgi veya belgenin sunulmadığını belirledi. Ayrıca şirketin Kişisel Veri Güvenliği Rehberi'nde aykırılıklar tespit eden KVKK, ihlal bildiriminin de 23 gün sonra yapıldığını belirledi.

Şirkete 1 milyon TL'lik idari para cezası uygulanmasına karar verildi

KVKK, veri güvenliğine ilişkin yükümlülüklerin ihlal edilmesi nedeniyle 800 bin lira, veri ihlalinin geç bildirilmesi ve ilgililere bildirim yapılmasına rağmen ihlalden etkilenen verilerin kişiler üzerinde olumsuz etki doğurma riskinin bulunması nedeniyle de 200 bin lira olmak üzere şirkete toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.

Veri ihlali 23 gün sonra bildirildi

KVKK'nin kararında, basit parola politikalarının uygulanması, çalışanların siber güvenlik farkındalığının yetersiz olması, ağ erişimlerinin gereğinden geniş tutulması, güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesi ve kritik güvenlik güncellemelerinin yapılmamasının veri güvenliği bakımından risk oluşturduğu, bunun veri ihlalinin etkisini artırdığı belirtildi.

Kararda, saldırının bir çalışanın internetten indirdiği program aracılığıyla tüm kurumsal ağa yayılmasının, ağ bileşenleri arasında yeterli erişim sınırlandırmasının yapılmadığını gösterdiği, bunun yükümlülüklerin yerine getirilmemesi anlamını taşıdığı kaydedildi.

Veri ihlalinin 23 gün sonra KVKK'ye bildirildiği anımsatılan kararda, bunun "en kısa sürede bildirim" yükümlülüğünün yerine getirilmediğini gösterdiği vurgulandı.

0
EKONOMİST YENİ SAYI
Ekonomist Dergisini takip etmek için abone olun.
ABONE OL