Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı (ransomware) saldırısına uğrayan otomotiv güvenlik ve elektronik sistemleri üreticisine, olması gereken veri güvenliği önlemlerini almadığı için 500.000 TL idari para cezası uyguladı.
ÇALIŞAN VE MÜŞTERİLERİN VERİLERİ SIZDIRILDI
Şirketin KVKK’ye yaptığı veri ihlali bildirimine göre; sunuculara bulaşan fidye yazılımı sistemdeki dosyaları şifreledi ve siber saldırganlar ele geçirdikleri kişisel verileri internette yayımladı. Veri ihlalinden etkilenen unsurlar şöyle:
- Müşteri ve Tedarikçi Temsilcileri: Kimlik ve iletişim bilgileri
- Mevcut ve Eski Çalışanlar: Kimlik, iletişim, izin kayıtları ve bazı sağlık verileri
KVKK’nin yaptığı incelemelerde, saldırının şirketin insan kaynakları yazılım hizmeti aldığı üçüncü taraf bir hizmet sağlayıcının kullanıcı hesabının ele geçirilmesi sonucunda başladığı belirlendi. Kurum, veri sorumlularının hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini aldığını denetlemekle yükümlü olduğunu belirtti.

GÜVENLİK ÖNLEMLERİNİN YETERSİZ OLMASINDAN DOLAYI CEZA ALDI
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında yapılan değerlendirme sonucunda, şirketin bilgi sistemlerini düzenli takip etmemesi, ağdaki olağan dışı hareketleri zamanında fark etmemesi ve kötü amaçlı yazılımlara karşı etkin koruma sağlamayı başaramaması ceza gerekçesi oldu.
