KVKK, bir şirkete veri ihlalini zamanında bildirmemesi ve güvenlik açıklarını gidermemesi nedeniyle 1 milyon lira ceza kesti. İhlal 4885 kişiyi etkiledi.
Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin veri ihlali sonrası bildirim yükümlülüğünü yerine getirmemesi ve güvenlik açıklarını gidermemesi nedeniyle şirkete toplam 1 milyon lira idari para cezası verdi. Ceza, veri güvenliği yükümlülüklerinin ihlali ve veri ihlalinin geç bildirilmesi gerekçeleriyle uygulandı.
Şirketin ABD’deki bir çalışanının internetten indirdiği programı çalıştırması sonucu fidye yazılımı, şirketin küresel ağındaki 797 sunucuya yayıldı. Bu durum, 4 bin 885 çalışan, müşteri ve tedarikçiye ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği bir veri ihlaline yol açtı. KVKK incelemeleri, ihlal öncesi yapılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini ancak bunların giderildiğine dair kanıt sunulmadığını ortaya koydu.
KVKK, şirketin Kişisel Veri Güvenliği Rehberi’ndeki aykırılıkları da belirledi. Veri ihlali bildiriminin 23 gün sonra yapıldığı tespit edildi. Kurum, basit parola politikaları, yetersiz siber güvenlik farkındalığı, geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güncellemelerin yapılmamasının veri güvenliği risklerini artırdığını belirtti. Saldırının bir çalışanın program indirmesiyle tüm ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterdi.
KVKK, veri güvenliği yükümlülüklerinin ihlali için 800 bin lira, geç bildirim ve etkilenen verilerin kişiler üzerindeki olumsuz etki riski nedeniyle 200 bin lira olmak üzere toplam 1 milyon lira ceza kesti. Kurum, şirketin
Reklam & İşbirliği: [email protected]