Kişisel Verileri Koruma Kurumu (KVKK), bir şirketin sunucularına yönelik veri ihlali hakkında inceleme başlattı. Şirketin KVKK'ya yaptığı bildirimde, fidye yazılımı bulaşması sonucu sistemlerdeki dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı belirtildi. Saldırganların, ele geçirdikleri şirket verilerini internet üzerinden yayımladıkları tespit edildi.
İhlalden etkilenen kişisel veriler arasında, müşteri ve tedarikçi temsilcilerinin kimlik ve iletişim bilgileri ile şirketin mevcut ve eski çalışanlarına ait kimlik, iletişim bilgileri, izin kayıtları ve bazı sağlık verileri yer alıyor. Şirket, veri ihlalini etkilenen kişilere e-posta yoluyla bildirdiğini kaydetti.
KVKK'nın incelemesi, saldırının, şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısının kullanıcı hesabının ele geçirilmesiyle başlamış olabileceği yönünde. Kurum, veri sorumlularının, hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uygulamakla yükümlü olduğunu hatırlattı.
Gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası uygulandı. Kararda, şirketin bilgi sistemlerinin düzenli izlenmemesi, ağdaki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yetersiz koruma sağlanması nedeniyle kişisel veri güvenliğine yönelik gerekli önlemleri almadığı vurgulandı.