Kişisel Verileri Koruma Kurumu (KVKK), siber saldırı sonucu 505 bin 337 müşterisinin kişisel verilerine yetkisiz erişim sağlanan bir şirkete toplam 1 milyon lira idari para cezası verdi. Kararda, veri güvenliği için gerekli teknik ve idari tedbirlerin yeterli düzeyde alınmadığı ve ihlalden etkilenen kişilere bildirim yapılmadığı belirtildi.
SALDIRI ÇALIŞANIN BİLGİSAYARINDAN BAŞLADI
KVKK kararına konu olayda, restoran ve hızlı servis gıda sektöründe faaliyet gösteren şirketin bilgi işlem biriminde çalışan bir personelin bilgisayarına, internet tarayıcısı üzerinde çalışan zararlı yazılım aracılığıyla yetkisiz erişim sağlandı.
Siber saldırganların, çalışanın tarayıcısında kayıtlı kullanıcı adı ve şifreleri ele geçirdiği, bu bilgilerle şirket sistemine giriş yaptığı ve 505 bin 337 müşteriye ait kişisel verilere ulaştığı tespit edildi.
SALDIRGANLAR ŞİRKET YÖNETİCİSİNE MESAJ ATTI
İhlalin, saldırganların bir süre sonra şirket yöneticisinin telefonuna ulaşarak şirkete ait bazı verilerin ellerinde bulunduğunu bildirmesiyle ortaya çıktığı aktarıldı. Şirketin olayı Kişisel Verileri Koruma Kurumuna bildirmesinin ardından inceleme başlatıldı.
CEZANIN 800 BİN LİRASI VERİ GÜVENLİĞİNDEN
Kurul, kişisel verilerin korunması için gerekli teknik ve idari önlemlerin alınmadığı gerekçesiyle şirkete 800 bin lira idari para cezası uygulanmasına karar verdi. Veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle ayrıca 200 bin lira ceza kesildi. Böylece toplam yaptırım 1 milyon liraya ulaştı.
SİSTEMDE UYARI MEKANİZMASI BULUNMADIĞI BELİRLENDİ
Kararda, saldırganların şirket sistemine giriş yaptığı sırada yetkisiz erişimi tespit ederek uyarı verecek bir alarm mekanizmasının kurulmamış olduğuna işaret edildi. Kurul, bu durumu şirketin sistemlerini izleme ve kontrol etme yükümlülüğü açısından eksiklik olarak değerlendirdi.
İncelemede ayrıca çalışanlara kişisel veri güvenliği konusunda verilen eğitim ve farkındalık çalışmalarının yeterli olmadığı sonucuna varıldı. Özellikle kullanıcı hesaplarının ve erişim bilgilerinin korunması, siber saldırılara karşı kurum içi güvenliğin temel unsurları arasında yer alıyor.
KVKK ŞİRKETLERE TEKNİK VE İDARİ TEDBİR YÜKÜMLÜLÜĞÜ GETİRİYOR
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumluları; kişisel verilere hukuka aykırı erişimi önlemek, verilerin hukuka aykırı şekilde işlenmesini engellemek ve kişisel verilerin güvenli biçimde saklanmasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almakla yükümlü bulunuyor.
Kanuna göre kişisel verilerin kanuna aykırı yollarla başkalarının eline geçtiğinin tespit edilmesi halinde veri sorumlusunun durumu en kısa sürede hem ilgili kişilere hem de Kişisel Verileri Koruma Kuruluna bildirmesi gerekiyor. Kurul, gerekli gördüğü veri ihlallerini kamuoyuna da duyurabiliyor.
BENZER İHLALLERDE DE YAPTIRIM UYGULANIYOR
KVKK'nin daha önce yayımladığı karar özetlerinde de güvenlik açıklarının kapatılmaması, güçlü parola politikalarının uygulanmaması, sistemlerin yeterince izlenmemesi ve veri güvenliğine ilişkin önlemlerin geciktirilmesi gibi eksiklikler idari para cezalarına gerekçe gösterildi. Kurumun kararları, kişisel veri işleyen işletmeler açısından yalnızca teknik altyapının değil, çalışan eğitimi ve düzenli güvenlik kontrollerinin de önem taşıdığını ortaya koyuyor.
