Çalışanların sağlık raporları internete düştü! Otomotiv şirketine 500 bin lira ceza
KVKK, siber saldırıya uğrayan otomotiv sistemleri üreticisi şirkete gerekli teknik ve idari güvenlik önlemlerini almadığı gerekçesiyle 500 bin TL para cezası uyguladı. Kararda üçüncü taraf hizmet sağlayıcı sorumluluğuna dikkat çekildi.
Kişisel Verileri Koruma Kurumu (KVKK), siber güvenlik standartlarına uyum sağlamayan ve veri güvenliği açığı bulunan kuruluşlara yönelik idari yaptırımlarına bir yenisini ekledi. Otomotiv güvenlik ve elektronik sistemleri alanında faaliyet gösteren bir üretici şirket, sistemlerine yönelik gerçekleşen fidye yazılımı (ransomware) saldırısının ardından KVKK tarafından 500 bin lira idari para cezasına çarptırıldı.
Kurumun yayımladığı kararda, şirketlerin yalnızca kendi iç sistemlerini korumakla yetinmemesi gerektiği, hizmet aldıkları üçüncü taraf veri işleyenlerin de yeterli seviyede güvenlik tedbirlerini hayata geçirdiğinden emin olma yükümlülüğünün bulunduğu vurgulandı.
Süreç, veri sorumlusu sıfatını taşıyan şirketin Kişisel Verileri Koruma Kurumu’na yaptığı resmi veri ihlali bildirimiyle başladı. Şirket tarafından kuruma iletilen raporda, sunuculara fidye yazılımı bulaştığının belirlendiği, saldırı neticesinde kurumsal sistemlerdeki dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz kişilerce erişim sağlandığı aktarıldı.
Yapılan tespitte, siber saldırıyı düzenleyen kişi ya da grupların, ele geçirdikleri şirkete ait bazı verileri internet ortamında yayımladıkları kaydedildi.
Gerçekleşen siber ihlalden etkilenen veri kategorileri geniş bir kitleyi kapsadı. Şirketin sunduğu bildirimde; müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski şirket çalışanlarının kimlik, iletişim, izin kayıtları ve bazı sağlık verilerinin sızıntıdan etkilendiği belirtildi. Şirket, veri güvenliği olayından etkilenen kişilere durumun e-posta kanalıyla bildirildiğini KVKK’ya iletti.
KVKK uzmanları tarafından yapılan teknik incelemede, saldırının başlangıç noktasına ilişkin önemli bulgulara ulaşıldı. Değerlendirmelere göre saldırının, şirketin dışarıdan insan kaynakları yazılım hizmeti aldığı bir sağlayıcıya ait kullanıcı hesabının ele geçirilmesi vasıtasıyla başlamış olabileceği tespit edildi.
Kararda, veri sorumlusu konumundaki firmaların, dış kaynak olarak kullandıkları veri işleyenlerin de gerekli teknik ve idari tedbirleri eksiksiz uyguladığını denetleme ve teyit etme sorumluluğu altında olduğu hatırlatıldı.
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında incelemelerini tamamlayan Kurul, kanunun "veri güvenliğine ilişkin yükümlülükler" maddesine aykırı hareket edildiğine hükmetti. Şirkete yönelik 500 bin liralık idari para cezasının gerekçeleri şu unsurlarla açıklandı:
- Bilgi işlem sistemlerinin düzenli olarak izlenmemesi,
- Ağ üzerindeki olağan dışı hareketlerin ve anormalliklerin zamanında tespit edilememesi,
- Kötü amaçlı yazılımlara (malware) karşı yeterli koruma altyapısının sağlanamaması,
- Kişisel veri güvenliğine yönelik gerekli teknik ve idari tedbirlerin zamanında ve eksiksiz alınmaması.