Otomotiv Devi Siber Saldırı Sonucu 500 Bin Lira Cezaya Çarptırıldı
Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı türündeki bir siber saldırıya maruz kalan önde gelen bir otomotiv güvenlik ve elektronik sistemleri üreticisine idari para cezası uyguladı. Kurum, söz konusu şirketin kişisel verilerin korunması ve güvenliği adına gerekli olan teknik ve idari tedbirleri yeterince almadığı kanaatine vararak, şirkete 500 bin Türk Lirası tutarında bir idari yaptırım kararı bildirdi.
Saldırının ardından şirket tarafından KVKK'ya yapılan bildirimde, sunucularına bulaşan fidye yazılımı nedeniyle sistemdeki verilerin şifrelendiği ve bazı hassas kişisel bilgilere yetkisiz kişilerce erişildiği bilgisi paylaşıldı. Saldırganların, ele geçirdikleri şirket verilerini internet üzerinden yayımlayarak şantaj yapmaya çalıştıkları da tespit edildi. Bu veri ihlalinden hem şirketin müşterileri ve tedarikçilerinin temsilcileriyle ilgili kimlik ve iletişim bilgilerinin hem de mevcut ve geçmiş dönemdeki çalışanlarına ait kimlik, iletişim, izin kayıtları ve hatta bazı sağlık verilerinin etkilendiği raporda detaylandırıldı.
KVKK tarafından yürütülen incelemeler sonucunda, saldırının şirketin insan kaynakları yazılımları için hizmet aldığı bir üçüncü parti sağlayıcının kullanıcı hesabının ele geçirilmesi yoluyla başlamış olabileceği değerlendirmesine ulaşıldı. Kurumun karar metninde, veri sorumlusu konumundaki şirketlerin, hizmet aldıkları veri işleyenlerin de kişisel verilerin korunması ve güvenliği konusunda yeterli seviyede tedbir aldığından emin olma yükümlülüğü bulunduğu vurgulandı. Bu bağlamda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda yer alan veri güvenliğine ilişkin yükümlülüklere uyulmamasının ciddi sonuçlar doğurabileceği hatırlatıldı.
Kurumun tespitlerine göre, şirketin bilgi sistemlerini düzenli olarak izlemediği, ağ trafiğindeki olağandışı durumları zamanında fark edemediği ve kötü amaçlı yazılımlara karşı etkin bir koruma mekanizması oluşturamadığı belirlendi. Bu eksiklikler, şirketin kişisel verilerin korunması ve güvenliği konusunda üzerine düşen sorumlulukları yerine getirmediği ve gerekli tedbirleri almadığı şeklinde yorumlandı. Bu durum, şirketin hem yasal mevzuata uyum konusundaki zafiyetini ortaya koyarken hem de gelecekte benzer saldırılara karşı daha kırılgan bir pozisyonda olmasına neden oluyor.