Kişisel Verileri Koruma Kurumu, otomotiv güvenlik ve elektronik sistemleri üreten bir şirkette yaşanan fidye yazılımı saldırısına ilişkin incelemesini tamamladı. İncelemede, şirket sunucularına bulaşan yazılım nedeniyle bazı dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı belirlendi. Saldırıyı gerçekleştiren kişi ya da kişilerin şirkete ait bazı verileri internet ortamında yayımladığı da tespit edildi.
Güvenlik önlemlerinde eksiklik belirlendi
KVKK incelemesinde, bilgi sistemlerinin düzenli izlenmediği, ağdaki olağan dışı hareketlerin zamanında fark edilemediği ve kötü amaçlı yazılımlara karşı yeterli korumanın sağlanamadığı sonucuna varıldı. Kurul, bu durumun kişisel veri güvenliği için gerekli teknik ve idari tedbirlerin alınmadığını gösterdiğini değerlendirdi.
Kararda, saldırının şirketin insan kaynakları yazılım hizmeti aldığı sağlayıcıya ait bir kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği belirtildi. Kurul, veri sorumlularının hizmet aldıkları veri işleyenlerin de kişisel verilerin güvenliği için yeterli tedbirleri uyguladığından emin olması gerektiğini vurguladı.
İhlalden müşteri ve tedarikçi temsilcilerinin kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski çalışanlara ait kimlik, iletişim, izin kayıtları ile bazı sağlık verilerinin etkilendiği belirlendi. KVKK, 6698 sayılı Kanun kapsamındaki değerlendirme sonucunda şirkete 500 bin lira idari para cezası uygulanmasına karar verdi.
