Canva platformunda kullanılan üçüncü taraf bir araca yetkisiz erişim sağlanması sonucu ciddi bir veri ihlali meydana geldi. Kişisel Verileri Koruma Kurumu (KVKK) tarafından yayımlanan resmi bildiriye göre, yaşanan sızıntıdan Türkiye’de faaliyet gösteren 42 şirket etkilendi. Olay, kurumsal kullanıcıları doğrudan hedef alan bir güvenlik krizi olarak kayıtlara geçti.
Sızıntının Kapsamı ve Etkilenenler
KVKK’nın açıklamasına göre, Canva’nın kullandığı üçüncü taraf bir yazılım aracına yetkisiz erişim sağlandı. Bu erişim sonucunda, platform üzerinde saklanan bazı belgeler ve veriler ele geçirildi. İhlalden etkilenenler arasında Türkiye’den 42 şirket bulunuyor. Bu şirketlerin hangi sektörlerde faaliyet gösterdiği veya ne tür belgelerinin sızdığı henüz netlik kazanmadı. Ancak kurumsal hesaplar üzerinden yapılan tasarımlar, pazarlama materyalleri ve iç strateji dokümanları gibi hassas içeriklerin risk altında olabileceği değerlendiriliyor.
Canva, dünya genelinde milyonlarca kullanıcıya sahip bir grafik tasarım platformu. Özellikle KOBİ’ler ve kurumsal ekipler tarafından sıklıkla tercih ediliyor. Bu tür bir sızıntı, yalnızca kişisel verileri değil, aynı zamanda ticari sırları ve fikri mülkiyet haklarını da tehdit ediyor.
KVKK’nın Rolü ve Yasal Süreç
Kişisel Verileri Koruma Kurumu, olayı resmi bir bildiriyle duyurdu. KVKK, veri ihlallerinin 72 saat içinde bildirilmesi zorunluluğu çerçevesinde hareket ediyor. Kurum, etkilenen şirketlere ve kullanıcılara yönelik bilgilendirme sürecini başlattı. Ayrıca, ihlalin nasıl gerçekleştiğine dair teknik inceleme sürüyor.
Uzmanlar, üçüncü taraf araçların entegrasyonunun getirdiği risklere dikkat çekiyor. Bir platform ne kadar güvenli olursa olsun, entegre edilen harici bir yazılımın zafiyeti tüm sistemi etkileyebiliyor. Bu olay, tedarik zinciri güvenliğinin ne kadar kritik olduğunu bir kez daha gösteriyor.
Canva’dan İlk Açıklama
Canva yönetimi, konuyla ilgili olarak bir açıklama yaptı. Açıklamada, “Yetkisiz erişimin farkına varır varmaz derhal harekete geçtik ve ilgili üçüncü taraf aracını devre dışı bıraktık. Etkilenen kullanıcıları bilgilendiriyoruz ve soruşturma sürüyor.” ifadelerine yer verildi. Şirket, ihlalin yalnızca belirli bir kullanıcı grubunu etkilediğini ve tüm platformu kapsamadığını belirtti. Ancak etkilenen 42 Türk şirketinin hangileri olduğu açıklanmadı.
Şirketler Ne Yapmalı?
Veri ihlali sonrası etkilenen şirketlerin hızlıca aksiyon alması gerekiyor. İşte atılması gereken adımlar:
- Canva hesaplarındaki tüm şüpheli oturumları sonlandırın ve şifreleri değiştirin.
- İki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.
- Hangi belgelerin sızdığını tespit edin ve yasal birikimler için kanıt toplayın.
- KVKK’ya ve ilgili müşterilere gerekli bildirimleri yapın.
- Üçüncü taraf entegrasyonlarını gözden geçirin ve gereksiz izinleri kaldırın.
Ayrıca, sızdırılan verilerin dark web’de satışa çıkarılma ihtimaline karşı siber güvenlik firmalarıyla iletişime geçilmesi öneriliyor.
Veri Güvenliğinde Tedarik Zinciri Riski
Bu olay, veri güvenliğinde tedarik zinciri riskini bir kez daha gündeme getirdi. Şirketler, yalnızca kendi sistemlerini değil, entegre ettikleri tüm üçüncü taraf hizmetleri de denetlemek zorunda. Canva gibi popüler platformlar, sundukları kolaylık nedeniyle sıklıkla tercih ediliyor ancak bu tür olaylar, alternatif güvenlik önlemlerini zorunlu kılıyor.
Öte yandan, KVKK’nın bu tür ihlallerde uyguladığı idari para cezaları da önemli bir caydırıcılık unsuru. 2023 yılında yapılan düzenlemelerle veri ihlallerinde cezalar artırılmıştı. Canva’nın bu süreçte nasıl bir yol izleyeceği ve Türkiye’deki etkilenen şirketlere yönelik tazminat talepleri merak konusu.
Sonuç olarak, dijital çağda veri güvenliği hiç olmadığı kadar kritik. Canva örneği, en güvenli görünen platformlarda bile açıkların olabileceğini gösteriyor. Kullanıcıların ve şirketlerin proaktif güvenlik önlemleri alması, bu tür krizlerin etkisini azaltabilir.