Otomotiv şirketine fidye yazılım saldırısı nedeniyle 500 bin TL Ceza
KVKK, otomotiv güvenlik ve elektronik sistemleri üreten şirkete veri güvenliği tedbirlerini almadığı için ceza kesti. Saldırganlar bazı kişisel verilere erişim sağladı.

Kişisel Verileri Koruma Kurumu (KVKK), bir otomotiv güvenlik ve elektronik sistemleri üreticisine 500 bin lira idari para cezası uyguladı. Ceza, şirketin veri güvenliğine ilişkin gerekli teknik ve idari önlemleri almadığı gerekçesiyle verildi. Şirket, sunucularına fidye yazılımı bulaştığını tespit ettikten sonra KVKK'ya veri ihlali bildiriminde bulundu.
Bildirimde, saldırı sonucunda sistemdeki dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı ifade edildi. Saldırganların, internet üzerinden yayımladıkları içeriklerde şirketin verilerini paylaştıkları belirtildi. İhlal sonucunda müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgileri ile şirketin mevcut ve eski çalışanlarına ait kimlik, iletişim bilgileri, izin kayıtları ve bazı sağlık verilerinin etkilendiği aktarıldı.
KVKK'nın incelemesinde, saldırının şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği değerlendirildi. Kararda, veri sorumlularının hizmet aldıkları veri işleyenlerin yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğu vurgulandı. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesi gerektiği hatırlatıldı.
Şirketin bilgi sistemlerinin düzenli izlenmemesi, ağdaki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yeterli korumanın sağlanamaması nedeniyle gerekli tedbirleri almadığı ifade edildi.







