Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısına uğrayan bir otomotiv güvenlik ve elektronik sistemleri üreticisine 500 bin lira idari para cezası kesildi. Kurumun kararında, şirketin veri güvenliğine ilişkin gerekli teknik ve idari tedbirleri almadığı gerekçesi öne sürüldü.
Şirket, sunucularına fidye yazılımı bulaştığını tespit ettikten sonra KVKK'ye veri ihlali bildiriminde bulundu. Bu bildirimde, saldırı sonucunda sistemdeki dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı ifade edildi.
Saldırganların internet üzerinden yayımladıkları içeriklerde şirket verilerini paylaştığı da kaydedildi. İhlalden, müşteri ve tedarikçi temsilcilerinin kimlik ve iletişim bilgileri ile şirketin mevcut ve eski çalışanlarına ait kimlik, iletişim bilgileri, izin kayıtları ve bazı sağlık verilerinin etkilendiği aktarıldı.
KVKK'nın incelemesinde, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi. Kararda, veri sorumlularının hizmet aldıkları veri işleyenlerin yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğuna dikkat çekildi.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nda veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesi gerektiği hatırlatıldı. Şirketin bilgi sistemlerinin düzenli izlenmemesi, ağdaki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yeterli koruma sağlanamaması nedeniyle gerekli tedbirleri almadığı vurgulandı.
😟🔒





































