KVKK'nın incelemesi, şirketin sunucularına fidye yazılımı
bulaşması ve bazı kişisel verilere yetkisiz erişim sağlanmasının ardından
başlatıldı. Saldırı sonucunda sistemlerdeki bazı dosyaların şifrelendiği,
saldırıyı gerçekleştiren kişi veya kişilerin ise şirkete ait bazı verileri
internet ortamında yayımladığı tespit edildi.
BİLGİ SİSTEMLERİ DÜZENLİ OLARAK İZLENİYOR
KVKK tarafından yapılan incelemede, bilgi sistemlerinin
düzenli olarak izlenmediği, ağ üzerindeki olağan dışı hareketlerin zamanında
tespit edilemediği ve kötü amaçlı yazılımlara karşı yeterli koruma
sağlanamadığı belirlendi. Kurul, bu eksikliklerin kişisel veri güvenliğinin
sağlanmasına yönelik gerekli teknik ve idari tedbirlerin alınmadığını
gösterdiği değerlendirmesinde bulundu. KVKK kararında, saldırının şirketin
insan kaynakları yazılım hizmetini aldığı hizmet sağlayıcıya ait bir kullanıcı
hesabının ele geçirilmesiyle başlamış olabileceğine dikkat çekildi.
Kurul, veri sorumlularının hizmet aldıkları veri
işleyenlerin de kişisel verilerin güvenliğine yönelik yeterli tedbirleri
uyguladığından emin olmaları gerektiğini vurguladı. İhlal kapsamında müşteri ve
tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra mevcut
ve eski çalışanların kimlik, iletişim ve izin kayıtları ile bazı sağlık
verilerinin de etkilendiği tespit edildi.
KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında yapılan değerlendirme sonucunda, veri güvenliği yükümlülüklerine aykırı hareket eden şirket hakkında 500 bin lira idari para cezası uygulanmasına karar verdi.