ANKARA - BHA
KVKK'nın incelemesi, şirketin sunucularına fidye yazılımı bulaşması ve bazı kişisel verilere yetkisiz erişim sağlanmasının ardından başlatıldı. Saldırı sonucunda sistemlerdeki bazı dosyaların şifrelendiği, saldırıyı gerçekleştiren kişi veya kişilerin ise şirkete ait bazı verileri internet ortamında yayımladığı tespit edildi.
KVKK tarafından yapılan incelemede, bilgi sistemlerinin düzenli olarak izlenmediği, ağ üzerindeki olağan dışı hareketlerin zamanında tespit edilemediği ve kötü amaçlı yazılımlara karşı yeterli koruma sağlanamadığı belirlendi.
Kurul, bu eksikliklerin kişisel veri güvenliğinin sağlanmasına yönelik gerekli teknik ve idari tedbirlerin alınmadığını gösterdiği değerlendirmesinde bulundu.
KVKK kararında, saldırının şirketin insan kaynakları yazılım hizmetini aldığı hizmet sağlayıcıya ait bir kullanıcı hesabının ele geçirilmesiyle başlamış olabileceğine dikkat çekildi.
Kurul, veri sorumlularının hizmet aldıkları veri işleyenlerin de kişisel verilerin güvenliğine yönelik yeterli tedbirleri uyguladığından emin olmaları gerektiğini vurguladı.
İhlal kapsamında müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra mevcut ve eski çalışanların kimlik, iletişim ve izin kayıtları ile bazı sağlık verilerinin de etkilendiği tespit edildi.
KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında yapılan değerlendirme sonucunda, veri güvenliği yükümlülüklerine aykırı hareket eden şirket hakkında 500 bin lira idari para cezası uygulanmasına karar verdi.