KVKK, veri ihlalini 23 gün gecikmeyle bildiren ve güvenlik açıklarını gidermeyen şirkete 1 milyon lira ceza kesti. 4885 kişinin verileri etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), bir veri ihlalini zamanında bildirmeyen küresel ölçekte faaliyet gösteren bir şirkete toplam 1 milyon lira idari para cezası uyguladı. ABD’deki bir çalışanın internetten indirdiği programın fidye yazılımına dönüşerek şirketin 797 sunucusuna yayılması ve çok sayıda dosyanın şifrelenmesiyle başlayan olayda, 4 bin 885 çalışan, müşteri ve tedarikçiye ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği tespit edildi.
KVKK’nın incelemesi, şirketin veri ihlali öncesinde yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini ancak bu açıkların giderildiğine dair kanıt sunulmadığını ortaya koydu. Şirketin Kişisel Veri Güvenliği Rehberi’nde de aykırılıklar saptayan Kurum, ihlalin şirket tarafından 23 gün gecikmeyle bildirildiğini belirledi.
Bu nedenle, veri güvenliği yükümlülüklerinin ihlali gerekçesiyle 800 bin lira ve veri ihlalinin geç bildirilmesi, ayrıca etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski taşıması sebebiyle 200 bin lira olmak üzere toplamda 1 milyon lira ceza kesildi.
KVKK kararında, basit parola politikaları, çalışanların siber güvenlik farkındalığının düşüklüğü, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güvenlik güncellemelerinin yapılmaması gibi unsurların veri güvenliği açısından risk oluşturduğu ve ihlalin etkisini artırdığı vurgulandı. Saldırının bir çalışanın indirdiği programla tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmalarının yetersiz olduğunu gösterdi. İhlalin 23 gün sonra bildirilmesi ise ‘en kısa sürede bildirim’ yükümlülüğünün yerine getirilmediğini teyit etti.
Reklam & İşbirliği: [email protected]