Ekonomi
KAYNAK TRT Haber Ekonomi · YAZAR Kent 44 · HABER GİRİŞ 29 Ağustos 2026, 11:18

Veri ihlalini 23 gün sonra bildiren şirkete KVKK cezası

Kişisel Verileri Koruma Kurulu, küresel ölçekte faaliyet gösteren bir sanayi şirketine, fidye yazılımı saldırısının ardından veri güvenliği yükümlülüklerini yeterince yerine getirmediği ve ihlali geç bildirdiği gerekçesiyle toplam 1 milyon lira idari para cezası verdi. Saldırı 797 sunucuya yayılırken Türkiye’de 4 bin 885 çalışan, müşteri ve tedarikçinin ihlalden etkilendiği belirlendi.

KVKK’dan Veri İhlali Nedeniyle Şirkete 1 Milyon Lira Ceza
Haber Özeti

KVKK, 797 sunucuya yayılan fidye yazılımı saldırısında veri güvenliği tedbirlerini yeterince almayan ve ihlali 23 gün sonra bildiren şirkete 1 milyon lira ceza verdi.

Kişisel Verileri Koruma Kurulu (KVKK), küresel ölçekte faaliyet gösteren bir sanayi şirketine yönelik fidye yazılımı saldırısına ilişkin incelemesini tamamladı. Kurul, şirketin kişisel veri güvenliğinin sağlanması için gerekli teknik ve idari tedbirleri yeterince almaması ve veri ihlalini zamanında bildirmemesi nedeniyle toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.

Kurulun kararına göre olay, şirketin ABD’de bulunan kuruluşundaki bir çalışanın internetten indirdiği bir programı bilgisayarında çalıştırmasıyla başladı. Sisteme bulaşan fidye yazılımı kısa sürede şirketin küresel ağındaki 797 sunucuya yayıldı ve sunuculardaki bazı dosyaları şifreledi.

Türkiye’de 4 bin 885 kişi ihlalden etkilendi

Yapılan incelemede Türkiye’de çalışan, müşteri ve tedarikçilerden oluşan toplam 4 bin 885 kişinin veri ihlalinden etkilendiği belirlendi.

Etkilenen veriler arasında kimlik, adres, IBAN ve telefon numaralarının yanı sıra kimlik belgelerindeki fotoğraflar, bazı yabancı çalışanların pasaport bilgileri ve kan grubu verileri de yer aldı.

Şirket, yaptığı incelemelerde fidye yazılımının dosyaları bulundukları yerde şifrelediğini ve Türkiye’deki kişisel verilerin dışarıya sızdırıldığına ilişkin bulguya ulaşılmadığını bildirdi. KVKK ise kişisel verilerin yetkisiz şekilde şifrelenmesini de veri güvenliği ihlali kapsamında değerlendirdi.

Kritik güvenlik açıkları daha önce tespit edilmiş

Kurulun incelemesinde, şirketin saldırıdan önce yaptırdığı iç penetrasyon testinde üç “acil”, iki “kritik”, iki “yüksek” ve bir “düşük” seviyede güvenlik açığının tespit edildiği ortaya çıktı.

Şirketin söz konusu açıkları saldırıya kadar geçen sürede giderdiğine ilişkin Kuruma yeterli bilgi veya belge sunamadığı belirtildi.

İncelemede bazı sistemlerde basit parola yapılarının kullanıldığı, kullanıcı adı ve şifrelerin yer aldığı bir dosyanın sunucuda tutulduğu ve kaba kuvvet saldırılarına karşı parola deneme sayısının yeterince sınırlandırılmadığı da tespit edildi.

Çalışanların siber güvenlik farkındalığı yetersiz bulundu

KVKK, saldırının bir çalışanın internetten indirdiği program aracılığıyla başlamasını şirket içerisindeki siber güvenlik farkındalığı açısından da değerlendirdi.

Şirket çalışanlarına kişisel veri ve bilgi güvenliği eğitimi verildiğine ilişkin kayıtlar bulunmasına rağmen Kurul, yaşanan olayın eğitim ve farkındalık çalışmalarının yeterli düzeyde olmadığını gösterdiği sonucuna vardı.

Ağ üzerinde sınırlı yetkiye sahip bir kullanıcının çok sayıda paylaşım klasörüne ulaşabildiği de belirlendi. Kurul, bu durumun ağ bileşenleri arasında yeterli erişim sınırlandırması ve ayrıştırma yapılmadığını gösterdiğini değerlendirdi.

Windows 7 ve eksik güncellemeler de karara girdi

İncelemede şirket sistemlerinde desteği sona ermiş Windows 7 işletim sisteminin kullanılmaya devam edildiği ve bazı kritik güvenlik güncellemelerinin eksik olduğu tespit edildi.

Saldırı sonrası hazırlanan teknik raporda saldırganların beş geçerli etki alanı yönetici hesabını kullandığı belirtildi. KVKK, eski işletim sistemi sürümleri, eksik güncellemeler ve yetersiz erişim kontrollerinin saldırının etkisinin büyümesine katkıda bulunduğunu değerlendirdi.

İhlal 23 gün sonra bildirildi

KVKK kararında veri ihlalinin tespit edildiği tarihten 23 gün sonra Kuruma bildirildiği, bunun 20 günlük bir gecikmeye karşılık geldiği belirtildi.

Kurul, kişisel veri ihlallerinin “en kısa sürede” bildirilmesi yükümlülüğünün yerine getirilmediği sonucuna vardı.

Bu kapsamda şirkete veri güvenliğine ilişkin gerekli teknik ve idari tedbirlerin alınmaması nedeniyle 800 bin lira, ihlalin zamanında bildirilmemesi nedeniyle ise 200 bin lira idari para cezası verildi. Böylece toplam ceza 1 milyon liraya ulaştı.