KVKK, bir şirketin 797 sunucusuna yayılan fidye yazılımı saldırısı sonrası veri ihlalini 23 gün geciktirmesi üzerine toplam 1 milyon lira idari para cezası verdi.
Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin küresel ağındaki 797 sunucuya yayılan fidye yazılımı saldırısı sonrası veri ihlalini zamanında bildirmemesi üzerine şirkete toplam 1 milyon lira idari para cezası kesti. ABD’deki bir çalışanın internetten indirdiği programı çalıştırmasıyla başlayan siber saldırı, çok sayıda çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin şifrelenmesine yol açtı.
KVKK’nın incelemesi, sistemlerde meydana gelen ihlalden 4 bin 885 kişinin etkilendiğini ortaya koydu. Şirketin veri ihlali öncesinde yaptırdığı sızma testlerinde kritik güvenlik açıklarının tespit edildiği ancak bu açıkların giderildiğine dair herhangi bir kanıt sunulmadığı belirlendi. Ayrıca şirketin Kişisel Veri Güvenliği Rehberi’nde de aykırılıklar saptandı. Siber saldırının ardından şirketin KVKK’ya bildirimde bulunması 23 gün gecikti.
KVKK, veri güvenliği yükümlülüklerinin ihlal edilmesi gerekçesiyle şirkete 800 bin lira, veri ihlalinin geç bildirilmesi ve etkilenen verilerin kişiler üzerinde olumsuz etki yaratma riski taşıması nedeniyle de 200 bin lira olmak üzere toplam 1 milyon lira ceza uyguladı. Kurum, kararda basit parola politikaları, yetersiz siber güvenlik farkındalığı, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güvenlik güncellemelerinin yapılmaması gibi faktörlerin veri güvenliği riskini artırdığını belirtti. Saldırının tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterirken, 23 günlük bildirim süresi de “en kısa sürede bildirim” yükümlülüğünün yerine getirilmediğini vurguladı.
Reklam & İşbirliği: [email protected]