Kişisel Verileri Koruma Kurumu (KVKK), restoran ve hızlı servis gıda sektöründe faaliyet gösteren bir şirkette yaşanan ve505 bin 337 müşteriyi etkileyen veri ihlalineilişkin kararını verdi. İnceleme sonucunda şirkete iki ayrı gerekçeyle toplam1 milyon TL idari para cezasıuygulandı.
Veri ihlalinin, şirketin bilgi işlem biriminde çalışan bir personelin bilgisayarına gerçekleştirilen siber saldırıyla başladığı belirtildi. Saldırganların çalışanın bilgisayarından elde ettikleri kullanıcı adı ve şifrelerle şirket sistemine eriştiği tespit edildi.
SALDIRI ÇALIŞANIN BİLGİSAYARINDAN BAŞLADI
KVKK kararında yer alan bilgilere göre siber saldırganlar, şirketin bilgi işlem biriminde çalışan bir personelin bilgisayarına internet tarayıcısı üzerinde çalışan zararlı yazılım aracılığıyla yetkisiz erişim sağladı.
Saldırganların daha sonra çalışanın internet tarayıcısında kayıtlı kullanıcı adı ve şifreleri ele geçirdiği belirtildi.
Elde edilen hesap bilgileri kullanılarak şirket sistemine giriş yapıldı.
505 BİN MÜŞTERİ ETKİLENDİ
Şirket sistemine erişim sağlayan saldırganların505 bin 337 müşterinin kişisel bilgilerine ulaştığıtespit edildi.
Saldırganların bir süre sonra şirket yöneticisinin telefonuna mesaj göndererek şirkete ait bazı verilerin ellerinde bulunduğunu bildirdiği aktarıldı.
Şirket tarafından olayın Kişisel Verileri Koruma Kurumu'na bildirilmesinin ardından veri ihlaliyle ilgili inceleme başlatıldı.
KVKK İKİ AYRI CEZA VERDİ
KVKK tarafından gerçekleştirilen incelemede şirketin veri güvenliği kapsamında aldığı teknik ve idari tedbirler değerlendirildi.
Gerekli teknik ve idari tedbirlerin alınmaması nedeniyle şirkete800 bin TL idari para cezasıverildi.
Veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle ayrıca200 bin TL cezauygulanmasına karar verildi.
Böylece şirkete kesilen toplam idari para cezası1 milyon TL'yeulaştı.
ALARM SİSTEMİ BULUNMADIĞI BELİRTİLDİ
KVKK kararında şirketin güvenlik sistemlerine ilişkin tespitlere de yer verildi.
Siber saldırganların şirket sistemine giriş yapması durumunda bunu haber verecek bir alarm mekanizmasının kurulmadığı belirtildi. Kurum, veri sorumlusunun takip ve kontrol konusunda eksikliklerinin bulunduğunu değerlendirdi.
ÇALIŞAN EĞİTİMLERİ DE İNCELENDİ
İncelemede teknik güvenlik önlemlerinin yanı sıra şirket çalışanlarına verilen kişisel veri güvenliği eğitimleri de ele alındı.
KVKK, veri sorumlusunun çalışanlara kişisel verilerin korunması konusunda eğitim ve farkındalık çalışması yapılması için yeterli özeni göstermediğini belirtti.





Yorumlar (0)
Görüşlerinizi Paylaşın