KVKK, küresel bir sanayi şirketine siber güvenlik açıkları ve veri ihlalini 23 gün gecikmeyle bildirmesi nedeniyle 1 milyon lira ceza kesti. 4885 kişinin verileri etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), ABD merkezli küresel bir sanayi şirketine, veri ihlalini zamanında bildirmemesi ve güvenlik önlemlerini yetersiz bulması nedeniyle toplam 1 milyon lira idari para cezası verdi. Olay, şirketin ABD’deki bir çalışanının internetten indirdiği zararlı bir yazılımın, şirketin küresel ağındaki 797 sunucuya yayılmasıyla başladı.
Yazılımın yayılması sonucu çok sayıda dosya şifrelenirken, incelemeler 4 bin 885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiğini ortaya koydu. Şirket, veri ihlali öncesinde yapılan sızma testlerinde kritik güvenlik açıklarının bulunduğunu ancak bu açıkların giderildiğine dair belge sunamadı.
KVKK, şirketin Kişisel Veri Güvenliği Rehberi’nde de eksiklikler tespit etti. En dikkat çekici bulgulardan biri ise veri ihlalinin gerçekleşmesinin ardından şirketin KVKK’ya bildirimde bulunmasının 23 gün gecikmesi oldu. Bu durum, kurumun ‘en kısa sürede bildirim’ yükümlülüğünün ihlal edildiğini gösterdi.
Kurum, veri güvenliği yükümlülüklerinin ihlali gerekçesiyle 800 bin lira, veri ihlalinin geç bildirilmesi ve etkilenen kişilere yapılan bildirimlere rağmen verilerin olumsuz etki yaratma riskinin bulunması nedeniyle de ek 200 bin lira olmak üzere toplamda 1 milyon lira ceza kesti.
KVKK kararında, basit parola politikaları, çalışanların siber güvenlik farkındalığının düşüklüğü, ağ erişimlerinin gereğinden fazla geniş tutulması, güncel olmayan işletim sistemlerinin kullanımı ve güvenlik güncellemelerinin yapılmaması gibi unsurların veri güvenliği açısından risk oluşturduğu ve ihlalin etkisini artırdığı vurgulandı. Saldırının bir çalışanın zararlı yazılım indirmesiyle tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterdi.
Reklam & İşbirliği: [email protected]