Yeme-içme sektörünün dev markalarından Baydöner'de siber güvenlik krizi patlak verdi! Türkiye genelinde yüzü aşkın şubesi bulunan restoran zincirinin bilgi işlem birimi bilgisayar korsanlarının hedefi olurken, yarım milyonu aşkın kayıtlı müşterinin kritik kişisel verileri ele geçirildi. Şirket yöneticisine korsanlar tarafından doğrudan atılan mesajla gün yüzüne çıkan skandalın ardından toplanan Kişisel Verileri Koruma Kurumu (KVKK), affetmedi. Sisteme sızıldığında hiçbir alarmın devreye girmemesi ve mağdur müşterilere haber verilmemesi 1 milyon liralık ağır yaptırımı beraberinde getirdi. Peki hangi bilgilerimiz çalındı, Baydöner sistemi nasıl hacklendi?
BAYDÖNER'E AĞIR YAPTIRIM
Restoran ve perakende zincirlerinin müşteri sadakat programları üzerinden topladığı dijital verilerin güvenliği, son dönemin en kritik gündem maddelerinden biri olmaya devam ediyor. İzmir merkezli dev restoran zinciri Baydöner hakkında Kişisel Verileri Koruma Kurumu (KVKK) tarafından yürütülen inceleme karara bağlandı. Müşterilerin veri gizliliğini sağlayamadığı ve teknik altyapı eksiklikleri bulunduğu tespit edilen şirkete 1 milyon lira idari para cezası kesildi. Kararın Resmi bültende duyurulmasıyla birlikte "Baydöner'e neden ceza kesildi?", "505 bin kişinin hangi bilgileri çalındı?" ve "Verilerim korsanların eline geçti mi?" soruları arama motorlarında hızla yükselişe geçti.

KVKK'DAN İÇ İHMAL CEZASI
Korsanlar, çalışanın giriş şifrelerini ele geçirdikten sonra devasa veri tabanında rahatça gezintiye çıkarken, şirket altyapısında yetkisiz erişimi algılayacak bir otomatik erken uyarı veya alarm mekanizmasının bulunmadığı ortaya çıktı. KVKK, cezayı sadece verinin çalınmasına değil; sisteme sızıldığını dahi fark edemeyecek kadar denetimsiz bir altyapı kullanılmasına ve müşterilere derhal bildirim yapılmamasına dayandırdı.
BAYDÖNER VERİLER HACKLENDİ?
Veri ihlaline yol açan siber saldırı zinciri, kurum içindeki kritik bir personelin hedef alınmasıyla başladı:
Personel Şifresi Kırıldı: Bilgisayar korsanları, Baydöner'in bilgi işlem biriminde görevli bir çalışanın bilgisayarına sızmayı başardı.
Yetkisiz Erişim Sağlandı: İlgili çalışanın kullanıcı adı ve kurumsal sistem şifrelerini ele geçiren saldırganlar, doğrudan müşteri veri tabanına bağlandı.
Yöneticiye Şantaj Mesajı: Korsanlar, çaldıkları verilerin bir kısmını kanıt olarak şirket üst düzey yöneticisine doğrudan mesajla ileterek verilerin ellerinde olduğunu bildirdi. Süreç, bu bildirimin ardından şirketin KVKK'ya zorunlu beyanda bulunmasıyla resmiyet kazandı.

BAYDÖNER'DE HANGİ BİLGİLER ÇALINDI?
Siber operasyon neticesinde veri tabanından dışarı aktarılan ve tehlikeye giren müşteri bilgileri şu şekilde açıklandı:
Toplam 505 bin 337 müşteriye ait profil bilgisi sızdırıldı.
Çalınan veriler arasında müşterilerin ad-soyadı, e-posta adresleri, aktif cep telefonu numaraları, cinsiyet bilgileri ve yaşadıkları şehir yer alıyor.
KVKK, Baydöner Restoranları A.Ş. aleyhine verdiği 1 milyon liralık yaptırımı tek kalemde değil, iki ayrı kusur maddesine bölerek uyguladı:
Teknik Tedbir Yetersizliği (800.000 TL): Şirketin siber saldırılara ve yetkisiz erişimlere karşı gerekli teknik ve idari koruma kalkanlarını kurmaması, veri güvenliği takip mekanizmasındaki denetimsizlik sebebiyle kesildi.
Müşterileri Bilgilendirmeme İhmali (200.000 TL): Kanuna göre sızıntı anında verisi tehlikeye giren kişilere gecikmeksizin durumun bildirilmesi gerekirken, bu sürecin işletilmemesi nedeniyle ek ceza uygulandı.
BAY DÖNER'İN KAÇ ŞUBESİ VAR?
2006 yılında faaliyetlerine başlayan ve Türkiye'nin en bilinen iskender-döner zincirlerinden biri haline gelen marka, günümüzde Türkiye ve Irak genelinde 110'u aşkın şube ile hizmet sunuyor.
Yaşanan bu büyük çaplı sızıntı ve kesilen idari cezanın, şirketin müşteri sadakat programları ve dijital altyapı yatırımlarında köklü bir güvenlik revizyonuna gitmesine yol açması bekleniyor.
