Veri sorumlusu konumundaki otomotiv şirketinin KVKK’ye yaptığı veri ihlali bildiriminin ardından başlatılan inceleme sonuçlandı. Şirket sunucularına sızan fidye yazılımının sistemlerdeki dosyaları şifrelediği, yetkisiz kişilerin verilere erişim sağladığı ve bu verilerin internet ortamında yayımlandığı tespit edildi.
Çalışanların sağlık verileri ve müşteri bilgileri sızdırıldı
Yapılan incelemelere göre siber saldırıdan müşteri ve tedarikçi temsilcileri kimlik ve iletişim bilgileri, mevcut ve eski çalışanlarının Kimlik, iletişim bilgileri, izin kayıtları ve bazı sağlık verileri etkilendi.
Şirket, ihlalden etkilenen ilgili kişilere e-posta yoluyla bilgilendirme yapıldığını kuruma iletti.
Saldırı insan kaynakları hizmet sağlayıcısı üzerinden gerçekleşti
KVKK tarafından yürütülen teknik incelemede, siber saldırının şirketin insan kaynakları yazılım hizmeti aldığı üçüncü taraf hizmet sağlayıcısına ait bir kullanıcı hesabının ele geçirilmesiyle başladığı belirlendi.
Kararda, veri sorumlularının yalnızca kendi bünyelerindeki değil, hizmet aldıkları veri işleyenlerin de yeterli siber güvenlik tedbirlerini uyguladığını denetlemekle yükümlü olduğu vurgulandı.
KVKK kararının gerekçesi: Ağ hareketleri zamanında tespit edilmedi
KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun veri güvenliğine ilişkin yükümlülüklerini hatırlatarak bilgi sistemlerinin düzenli olarak izlenmemesi, ağ üzerindeki olağan dışı şüpheli hareketlerin zamanında tespit edilememesi, kötü amaçlı yazılımlara karşı yeterli koruma kalkanının sağlanamamasını ihmaller olarak sıraladı.
Gerekli teknik ve idari tedbirleri eksik bıraktığı hüküm altına alınan şirkete 500 bin lira idari para cezası uygulanmasına karar verildi.





