Türkgün | Gündem | KVKK'dan otomotiv şirketine fidye yazılımı cezası: 500 bin lira

KVKK'dan otomotiv şirketine fidye yazılımı cezası: 500 bin lira

Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısına uğrayan otomotiv güvenlik ve elektronik sistemleri üreticisi şirkete, kişisel veri güvenliğine ilişkin gerekli teknik ve idari tedbirleri almadığı gerekçesiyle 500 bin lira idari para cezası verdi. Saldırıda müşteri, tedarikçi ve çalışanlara ait kişisel verilerin yanı sıra bazı sağlık verilerinin de etkilendiği belirtildi.

Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısına uğrayan otomotiv güvenlik ve elektronik sistemleri üreticisi şirkete, kişisel veri güvenliğine ilişkin gerekli teknik ve idari tedbirleri almadığı gerekçesiyle 500 bin lira idari para cezası verdi. Saldırıda müşteri, tedarikçi ve çalışanlara ait kişisel verilerin yanı sıra bazı sağlık verilerinin de etkilendiği belirtildi.

KAYNAK: AA

KVKK'nin kararına göre, veri sorumlusu konumundaki şirket, Kuruma veri ihlali bildiriminde bulundu.

Bildirimde, şirketin sunucularına fidye yazılımı bulaştığının tespit edildiği, saldırı sonucunda sistemlerde bulunan dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığının belirlendiği aktarıldı.

Ayrıca saldırıyı gerçekleştiren kişi veya kişilerin internet üzerinden yayımladıkları içeriklerde şirkete ait bazı verileri paylaştıkları da kaydedildi.

Müşteri ve çalışanların verileri etkilendi

Şirket, ihlalden müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski çalışanlara ilişkin kimlik ve iletişim bilgilerinin, izin kayıtlarının ve bazı sağlık verilerinin etkilendiğini belirtti.

Şirket ayrıca KVKK'ye, ihlalden etkilenen kişilere e-posta yoluyla bildirimde bulunduğunu iletti.

KVKK Başkanı Bilir, Kişisel Verilerin Korunması Kanunu'ndaki değişiklikleri  AA'ya değerlendirdi

Saldırıda hizmet sağlayıcının hesabı kullanıldı

KVKK'nin ihlale ilişkin incelemesinde, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi.

İncelemede, veri sorumlularının hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğuna işaret edildi.

KVKK'dan 500 bin lira idari para cezası

KVKK, gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası verilmesine karar verdi.

Kararda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda "veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesinin" hüküm altına alındığı hatırlatıldı.

Şirketin bilgi sistemlerini düzenli olarak izlememesi, ağ üzerindeki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yeterli korumanın sağlanamaması nedeniyle kişisel veri güvenliğine yönelik gerekli teknik ve idari tedbirleri almadığı belirtildi.

Yorumlar
Yorumlar yükleniyor...
Daha fazla yorum yükle...