Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısı sonucunda kişisel verilerin yetkisiz kişilerin erişimine açıldığı veri ihlaline ilişkin kararını verdi.
KVKK kararına göre veri sorumlusu konumundaki şirket, yaşanan olayın ardından Kuruma veri ihlali bildiriminde bulundu.
Şirketin bildiriminde, sunuculara fidye yazılımı bulaştığının tespit edildiği, saldırı sonucunda sistemlerde bulunan dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı belirtildi.
Saldırıyı gerçekleştiren kişi veya kişilerin internet üzerinden yayımladıkları içeriklerde şirkete ait bazı verileri de paylaştıkları kaydedildi.
Çalışan, müşteri ve tedarikçi bilgileri etkilendi
Şirket tarafından KVKK’ye yapılan bildirimde, ihlalden müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin etkilendiği aktarıldı.
Şirketin mevcut ve eski çalışanlarına ait kimlik ve iletişim bilgilerinin yanı sıra izin kayıtları ile bazı sağlık verilerinin de ihlalden etkilendiği bildirildi.
Şirket, veri ihlalinden etkilenen kişilere e-posta aracılığıyla bilgilendirme yapıldığını da Kuruma iletti.
Saldırıda hizmet sağlayıcının hesabı kullanıldı
KVKK tarafından gerçekleştirilen incelemede, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi.
İncelemede, veri sorumlularının hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğuna dikkat çekildi.
Şirkete 500 bin lira idari para cezası
KVKK, gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası uygulanmasına karar verdi.
Kararda, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesi gerektiği hatırlatıldı.
Şirketin bilgi sistemlerini düzenli şekilde izlemediği, ağ üzerindeki olağan dışı hareketleri zamanında tespit edemediği ve kötü amaçlı yazılımlara karşı yeterli korumayı sağlayamadığı belirtildi.
KVKK, bu nedenlerle kişisel verilerin güvenliğinin sağlanması için gerekli teknik ve idari tedbirlerin yeterli şekilde alınmadığı sonucuna vardı.