Kişisel Verileri Koruma Kurumu (KVKK), otomotiv yan sanayi sektöründe faaliyet gösteren bir firmaya, veri güvenliği zafiyetleri nedeniyle 430 bin lira idari para cezası verdi. Fransa merkezli bir veri merkezindeki sunuculara yönelik LockBit fidye yazılımı saldırısının, şirketler arasındaki ağ bağlantısı üzerinden Türkiye’deki sistemlere sıçramasıyla başlayan süreçte, 43 kişinin kişisel verisinin etkilendiği ve 100 bini aşkın kaydın zarar görmüş olabileceği tespit edildi.
KVKK’nın incelemeleri sonucunda, saldırının Türkiye’deki sistemlere ulaşmasında yeterli ağ erişim sınırlandırmasının yapılmamış olmasının temel nedenlerden biri olduğu belirlendi. Kişisel verilerin işlendiği sistemlerin diğer ağlardan yeterince ayrıştırılmaması, fidye yazılımının şirketin tüm ağına yayılmasına zemin hazırladı.
Yapılan incelemelerde firmanın düzenli sızma testleri yaptırmadığı, güvenlik taramalarıyla sistemlerini sürekli izlemediği ve olası güvenlik açıklarını tespit etmeye yönelik mekanizmaları etkin bir şekilde işletmediği de ortaya konuldu. Bu eksiklikler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun veri sorumlularına yüklediği teknik ve idari tedbir alma yükümlülükleriyle bağdaşmadığı değerlendirmesi yapıldı.
Kurul, bu ihlaller nedeniyle veri sorumlusu firma hakkında 430 bin lira idari para cezası uygulanmasına karar verdi.