Ekonomi Haberleri

Veri ihlalini geciktirerek bildiren şirkete 1 milyon TL ceza kesildi.

KVKK, uluslararası düzeyde faaliyet gösteren bir şirkete, sisteminde gerçekleşen veri ihlalini zamanında bildirmemesi ve veri güvenliği yükümlülüklerini yerine getirmemesi sebebiyle 1 milyon lira idari ceza verilmesine karar verdi.

Kişisel Verileri Koruma Kurumu’nun (KVKK) kararına göre, sanayi alanında global ölçekte faaliyet gösteren bir şirketin ABD’deki bir çalışanı tarafından internetten indirilen bir programın çalıştırılması sonrasında, fidye yazılımı şirketin uluslararası ağındaki 797 sunucuya yayıldı ve birçok dosya şifrelendi.

Yapılan incelemelerde, sistemlerdeki ihlalin 4 bin 885 çalışan, müşteri ve tedarikçi bilgilerinin yanında bu kişilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin de etkilendiği tespit edildi.

Konuyla ilgili yapılan araştırmalarda, KVKK, şirketin veri ihlali öncesinde yaptırdığı sızma testlerinde kritik düzeyde güvenlik açıklarının belirlendiğini ancak bunların kapatıldığına dair herhangi bir bilgi ya da belge sunulmadığını belirtti. Ayrıca, şirketin Kişisel Veri Güvenliği Rehberi’nde de ihlaller olduğu tespit edildi ve ihlal bildiriminin 23 gün sonra yapıldığı ortaya kondu.

KVKK, veri güvenliği yükümlülüklerinin ihlal edilmesi nedeniyle 800 bin lira, veri ihlalinin geç bildirilmesi ve ilgililere bildirim yapılmasına rağmen, ihlalden etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski sebebiyle de 200 bin lira ceza olmak üzere toplamda 1 milyon lira idari para cezası verilmesine karar verdi.

Karardan

KVKK’nın kararında, basit parola politikalarının uygulanması, çalışanların siber güvenlik farkındalığının yetersizliği, ağ erişimlerinin gereğinden fazla geniş tutulması, güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesi ve kritik güvenlik güncellemelerinin ihmal edilmesinin veri güvenliği açısından tehlike oluşturduğunun ve bunun veri ihlalinin etkisini artırdığının altı çizildi.

Kararda, saldırının bir çalışanın internetten indirilen bir program aracılığıyla tüm kurumsal ağa yayılmasının, ağ bileşenleri arasında yeterli erişim sınırlamalarının yapılmadığını gösterdiği, bunun da yükümlülüklerin yerine getirilmediği anlamına geldiği ifade edildi.

Veri ihlalinin 23 gün sonra KVKK’ya bildirildiğine dikkat çekilen kararda, bu durumun “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini gösterdiği vurgulandı.

KVKK belediyeleri uyardı: Canlı yayınları durdurun
Kişisel Verileri Koruma Kurumu (KVKK), belediyelerden, gerçek kişilerin kimliklerinin tespit edilmesine yol açabilecek canlı yayın faaliyetlerini durdurmalarını talep etti.