KVKK, küresel sanayi devine veri ihlali ve geç bildirim nedeniyle 1 milyon lira ceza kesti. 4885 kişinin verileri etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), küresel ölçekte faaliyet gösteren bir sanayi şirketine, veri ihlalini zamanında bildirmemesi ve güvenlik önlemlerinde yetersizlikler nedeniyle toplam 1 milyon lira idari para cezası uyguladı. Karar, şirketin ABD’deki bir çalışanının bilgisayarına bulaşan fidye yazılımının 797 sunucuya yayılması ve çok sayıda dosyanın şifrelenmesi üzerine alındı.
Yapılan incelemede, sistemlerde meydana gelen ihlalden 4 bin 885 çalışanın, müşterinin ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerinin etkilendiği tespit edildi. KVKK, şirket tarafından ihlal öncesinde yapılan sızma testlerinde kritik güvenlik açıklarının belirlendiğini ancak bu açıkların giderildiğine dair kanıt sunulmadığını saptadı. Ayrıca, şirketin Kişisel Veri Güvenliği Rehberi’nde de aykırılıklar bulunduğu ve veri ihlalinin 23 gün gecikmeyle bildirildiği belirlendi.
KVKK’nın kararında, basit parola politikaları, çalışanların siber güvenlik farkındalığının düşük olması, gereğinden geniş ağ erişimleri, güncel olmayan işletim sistemleri ve kritik güncellemelerin yapılmaması gibi unsurların veri güvenliği risklerini artırdığına dikkat çekildi. Saldırının bir çalışanın indirdiği programla tüm kurumsal ağa yayılması, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterdi. Veri ihlalinin 23 gün sonra bildirilmesi ise ‘en kısa sürede bildirim’ yükümlülüğünün yerine getirilmediğini ortaya koydu.
Reklam & İşbirliği: [email protected]