Otomotiv Yan Sanayi Şirketindeki Veri İhlali

Otomotiv sektöründe faaliyet gösteren bir yan sanayi üretim firması olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2024/415
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi06.03.2024
Sonuçİdari Para Cezası
Otomotiv sektöründe faaliyet gösteren bir yan sanayi üretim firması olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Veri sorumlusuna ait verilerin tutulduğu, merkezi Fransa'da bulunan sunuculara yönelik fidye yazılım saldırısı gerçekleştirildiği,
  • Fransa’da veri sorumlusuna ait verilerin, ortaklardan birisi tarafından depolanmakta ve yönetiminin sağlanmakta olduğu,
  • Fransa ile Türkiye’de bulunan firma arasında kiralık bir devre (Metro Ethernet) bağlantısı ile bağlantı sağlandığı, bu devre ile aynı lokasyonda bulunuyormuş gibi işlemlerin yürütüldüğü.
  • Fransa’ya bulaşan Lockbit virüsünün oradan tüm Veri Merkezi’nde bulunan sunuculara ve açık olan şirketlere bulaştığı,
  • İhlal hakkında Cumhuriyet Başsavcılığına ve Siber Suçlarla Mücadele Şube Müdürlüğüne şikâyette bulunulduğu,
  • İhlal sonrası yedeklerden verilerin tekrar yüklenildiği,
  • Veri ihlali öncesi sızma testi yaptırılmadığı,
  • İlgili kişilere e-posta ile bildirim yapıldığı,
  • Veri ihlalinden çalışanlar, müşteriler ve kullanıcıların etkilendiği,
  • Veri ihlalinden işlem güvenliği, finans (e-fatura, e-irsaliye, e-defter içerisinde bulunan veriler), pazarlama (çizimler, maliyet, teklif çalışmaları) verilerinin etkilendiği,
  • Veri ihlalinden 43 kişinin etkilendiği, kayıt sayısının 100.000’den fazla olabileceği

belirtilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 06/03/2024 tarih ve 2024/415 sayılı Kararı ile,

  • Veri sorumlusuna ait verilerinin tutulduğu, merkezi Fransa'da bulunan sunuculara yönelik fidye yazılım saldırısı gerçekleştirilmesi sebebiyle veri ihlali meydana geldiği,
  • Veri ihlalinden çalışanlar, müşteriler ve kullanıcılar olarak toplam 43 kişinin etkilendiği, kayıt sayısının 100.000’den fazla olabileceği,
  • Veri ihlalinden işlem güvenliği, finans (e-fatura, e-irsaliye, e-defter içerisinde bulunan veriler) ve pazarlama (çizimler, maliyet, teklif çalışmalarında bulunan veriler) verilerinin etkilendiği,
  • Fransa’da bulunan sunuculara Lockbit zararlı yazılımı vasıtasıyla yapılan fidye saldırısının veri sorumlusunun Türkiye’de bulunan 8 sunucusuna da bulaşmasının, veri sorumlusu tarafından ağ bileşenleri arasında erişim sınırlandırılması yapma veya mevcut ağları alt ağlara bölme gibi işlemlerin yeterli veya uygun şekilde yapılmaması sebebiyle tüm network kaynaklarına yayılmasına sebep olduğu, bu durumun Kurumumuz tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.3. Kişisel Veri İçeren Ortamların Güvenliğinin Sağlanması başlığında yer alan “Kişisel veriler elektronik ortamda ise, kişisel veri güvenliği ihlalini önlemek için ağ bileşenleri arasında erişim sınırlandırılabilir veya bileşenlerin ayrılması sağlanabilir. Örneğin kullanılmakta olan ağın sadece bu amaçla ayrılmış olan belirli bir bölümüyle sınırlandırılarak bu alanda kişisel verilerin işleniyor olması halinde, mevcut kaynaklar tüm ağ için değil de sadece bu sınırlı alanın güvenliğini sağlamak amacıyla ayrılabilecektir.” ifadelerine aykırılık teşkil ettiği,
  • Yurtdışında meydana gelen Lockbit zararlı yazılımının networke yayılarak Türkiye’de bulunan veri sorumlusu sistemine bulaşmasının sebebinin veri sorumlusu tarafından sistemin kontrolünün tam olarak sağlanamamasından kaynaklandığı, söz konusu kontrolü sağlayabilmesi için kullanılan güvenlik cihazlarının yapılandırmasının iyi bir şekilde yapılması, yapılandırma neticesinde gözden kaçacak veya zamanla meydana gelebilecek güvenlik açıklarını ortadan kaldırmak için ise sistemin düzenli bir şekilde takip ve kontrolünün sağlanması gerektiği, bu kontrollerin zafiyet taramaları yaparak veya sızma testleriyle sağlanabileceği, ayrıca zararlı yazılımı engellemek için EDR çözümleri (Endpoint Detection and Response – Uç nokta Tehdit Algılama ve Yanıt ) kullanarak anomalileri kimliklendirmek, tespit etmek ve incelemenin etkili olabildiği, veri sorumlusunun göndermiş olduğu bilgi ve belgelerde sızma testi yaptırmadığını belirttiği ve sistemin takip ve kontrolünü sağladığını gösterir herhangi bir güvenlik taramasını yaptığına ilişkin raporların tarafımıza gönderilmediği, bu durumun Kurumumuz tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.2. Kişisel Veri Güvenliğinin Takibi başlığında “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için;
    • Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi,
    • Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi,
    • Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi),
    • Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması,
    • Çalışanların sistem ve servislerdeki güvenlik zaafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ifadelerine aykırılık teşkil ettiği

hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlusunun kusuru ve ekonomik durumu da göz önünde bulundurularak Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 430.000 TL idari para cezası uygulanmasına karar verilmiştir.