KVKK, siber saldırı sonrası veri ihlalini 23 gün geç bildiren küresel şirkete 1 milyon lira ceza verdi. 4885 kişinin bilgileri etkilendi.
Kişisel Verileri Koruma Kurumu (KVKK), bir veri ihlalini zamanında bildirmeyen küresel bir sanayi şirketine toplam 1 milyon lira idari para cezası kesti. ABD’deki bir çalışanın bilgisayarına bulaşan fidye yazılımı, şirketin 797 sunucusuna yayılarak çok sayıda dosyayı şifreledi. İhlalden 4 bin 885 çalışan, müşteri ve tedarikçinin kimlik, pasaport, adres, IBAN, telefon ve kan grubu bilgileri etkilendi.
KVKK’nın incelemesi, şirketin veri ihlali öncesinde yapılan sızma testlerinde tespit edilen kritik güvenlik açıklarını gidermediğini ortaya koydu. Şirketin Kişisel Veri Güvenliği Rehberi’ndeki eksiklikler de belirlenirken, ihlalin bildirilmesi 23 gün gecikti.
Kurum, veri güvenliği yükümlülüklerinin ihlali nedeniyle 800 bin lira, ihlalin geç bildirilmesi ve etkilenen verilerin kişiler üzerindeki olumsuz risk potansiyeli nedeniyle de ek 200 bin lira ceza uyguladı. Toplamda 1 milyon liraya ulaşan ceza, şirketin siber güvenlik uygulamalarındaki yetersizlikleri ve bildirim yükümlülüğünü yerine getirmemesini hedef aldı.
KVKK, basit parola politikaları, yetersiz siber güvenlik farkındalığı, aşırı geniş ağ erişimleri, güncel olmayan sistemler ve kritik güncellemelerin yapılmamasının veri güvenliği riskini artırdığını belirtti. Bir çalışanın indirdiği programla tüm ağa yayılan saldırının, ağ bileşenleri arasındaki erişim sınırlandırmasının yetersiz olduğunu gösterdiği vurgulandı.
İhlalin KVKK’ya 23 gün sonra bildirilmesinin, kurumun ‘en kısa sürede bildirim’ yükümlülüğünün ihlal edildiğini gösterdiği kaydedildi.
Reklam & İşbirliği : [email protected]