Kişisel Verileri Koruma Kurumu (KVKK), veri güvenliğini sağlamadığı gerekçesiyle bir şirkete 500 bin lira tutarında idari para cezası kesti. Şirket, kendi sunucularına fidye yazılımı bulaştığını ve sistemdeki dosyaların şifrelenerek kişisel verilere yetkisiz erişim sağlandığını kuruma bildirdi. Saldırganların, ele geçirdikleri bazı verileri internet ortamında paylaştığı da tespit edildi.
İhlalden etkilenen veriler arasında mevcut ve eski çalışanların, müşteri temsilcilerinin ve tedarikçilerin kimlik, iletişim ve sağlık bilgileri yer alıyor. KVKK tarafından yürütülen incelemede, saldırının şirketin insan kaynakları yazılımı aldığı hizmet sağlayıcısının hesabının ele geçirilmesiyle başladığı değerlendirildi. Kurum, veri sorumlularının hizmet aldıkları iş ortaklarının güvenlik tedbirlerini denetlemekle yükümlü olduğunu vurguladı.
Yapılan değerlendirmeler sonucunda şirketin bilgi sistemlerini düzenli izlemediği, ağ üzerindeki olağan dışı hareketleri zamanında tespit edemediği ve kötü amaçlı yazılımlara karşı yeterli koruma sağlamadığı belirlendi. 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında, veri güvenliğine ilişkin yükümlülüklerin yerine getirilmediği sonucuna varıldı. Şirket, ihlalden etkilenen kişilere e-posta yoluyla bilgilendirme yaptığını belirtse de, gerekli teknik ve idari tedbirlerin alınmaması nedeniyle idari para cezası uygulanmasına karar verildi.