Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin sunucularına yönelik gerçekleştirilen siber saldırı sonucu önemli miktarda verinin sızdırılmasına ilişkin incelemesini tamamladı. Şirket, veri sorumlusu sıfatıyla KVKK'ya veri ihlali bildiriminde bulundu. Bildirimde, şirketin sunucularına fidye yazılımı bulaştığı, bu durumun sistemlerdeki dosyaların şifrelenmesine ve bazı kişisel verilere yetkisiz erişime yol açtığı belirtildi.
Saldırıyı gerçekleştiren kişi veya kişiler tarafından internet üzerinden yayımlanan veriler arasında, şirketin müşterileri ve tedarikçi temsilcilerinin kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski çalışanlarına ait kimlik ve iletişim bilgileri ile bazı sağlık verilerinin de bulunduğu tespit edildi. Şirket, etkilenen kişilere e-posta yoluyla bildirimde bulunduğunu iletti.
KVKK'nın incelemesi sonucunda, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısının kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi. Veri sorumlularının, hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğu vurgulandı.
Gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası uygulandı. Kararda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun veri güvenliğine ilişkin yükümlülükleri hatırlatıldı. Şirketin, bilgi sistemlerinin düzenli olarak izlenmemesi, ağdaki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yeterli korumanın sağlanamaması nedeniyle kişisel veri güvenliğine yönelik gerekli tedbirleri almadığı belirtildi.