Kişisel Verileri Koruma Kurulu’nun kararı: fidye yazılımı ihlali 23 gün sonra bildirildi
Kişisel Verileri Koruma Kurumu (KVKK), küresel ölçekte faaliyet gösteren bir şirketin fidye yazılımı kaynaklı veri güvenliği ihlalini, ihlalin ortaya çıkmasından sonra “en kısa sürede” bildirmediğini değerlendirerek idari yaptırım uyguladı. Kararda; ihlalin süresinde bildirilmemesi, veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi ve bildirimin gecikmesinin etkilenen kişiler üzerinde olumsuz etki riski doğurduğu belirtildi.
İhlalin başlangıcı ve fidye yazılımının yayılma şekli
KVKK’nin kararına göre, sanayi alanında küresel ölçekte faaliyet gösteren şirketin ABD’deki bir çalışanının internetten indirdiği programı çalıştırmasının ardından fidye yazılımı, şirketin küresel ağındaki 797 sunucuya yayıldı ve çok sayıda dosya şifrelendi.
İnceleme sonucu, sistemlerde meydana gelen ihlalden 4 bin 885 çalışan, müşteri ve tedarikçi ile bu kişilere ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiğinin tespit edildi.
Sızma testlerinde kritik açıklar ve bildirimin gecikmesi
KVKK, veri ihlali öncesinde şirket tarafından yaptırılan sızma testlerinde kritik seviyede güvenlik açıklarının tespit edildiğini ancak bunların giderildiğine ilişkin herhangi bir bilgi veya belgenin sunulmadığını belirledi. Ayrıca şirketin Kişisel Veri Güvenliği Rehberi’nde aykırılıklar tespit edildi ve ihlal bildiriminin 23 gün sonra yapıldığı kaydedildi.
Konuyla bağlantılı bir diğer gelişme de şöyle:
Kararda güvenlik açıkları ve saldırının yayılma mekanizması
Kararda; basit parola politikalarının uygulanması, çalışanların siber güvenlik farkındalığının yetersiz olması, ağ erişimlerinin gereğinden geniş tutulması, güncel olmayan işletim sistemlerinin kullanılmaya devam edilmesi ve kritik güvenlik güncellemelerinin yapılmamasının veri güvenliği bakımından risk oluşturduğu, bunun da veri ihlalinin etkisini artırdığı ifade edildi.
Kararda ayrıca saldırının, bir çalışanın internetten indirdiği program aracılığıyla tüm kurumsal ağa yayılmasının ardından ağ bileşenleri arasında yeterli erişim sınırlandırmasının yapılmadığını gösterdiği belirtildi. Veri ihlalinin 23 gün sonra KVKK’ye bildirildiği anımsatılarak bunun “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini gösterdiği vurgulandı.
İdari para cezası: 800 bin TL ve 200 bin TL
KVKK, veri güvenliğine ilişkin yükümlülüklerin ihlal edilmesi nedeniyle 800 bin lira, veri ihlalinin geç bildirilmesi ve ilgililere bildirim yapılmasına rağmen ihlalden etkilenen verilerin kişiler üzerinde olumsuz etki doğurma riskinin bulunması nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.
| Değerlendirme kalemi | KVKK’nin vardığı sonuç | İdari para cezası (TL) |
|---|---|---|
| Veri güvenliği yükümlülüklerinin ihlali | Siber güvenlik açıkları ve tedbir eksikliği | 800.000 |
| İhlalin geç bildirilmesi ve risk | “En kısa sürede” bildirim yükümlülüğünün aşılması | 200.000 |
| Toplam | 1.000.000 |


