Kişisel Verileri Koruma Kurumu (KVKK), fidye yazılımı saldırısına maruz kalan otomotiv güvenlik ve elektronik sistemleri üreticisi bir şirkete, veri güvenliğine ilişkin gerekli teknik ve idari tedbirleri almadığı gerekçesiyle 500 bin lira idari para cezası uyguladı. Karar, Kişisel Verileri Koruma Kurulu'nun resmi internet sitesinde yayımlanan özet kararda duyuruldu. Şirketin, saldırı sonucu müşterilerine ait kişisel verilerin sızmasına neden olduğu ve bu durumun 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) aykırılık teşkil ettiği belirtildi.
Ceza Gerekçesi ve Süreç
KVKK'nın açıklamasına göre, şirkete yönelik fidye yazılımı saldırısı, siber suçluların şifreleme yöntemiyle verileri erişilemez hale getirmesi ve ardından bu verileri açığa çıkaracağı tehdidiyle para talep etmesiyle gerçekleşti. Kurul, olayın ardından başlattığı inceleme kapsamında şirketin veri güvenliğine yönelik önlemlerini denetledi. Yapılan değerlendirmede, şirketin veri işleme süreçlerinde kişisel verilerin hukuka uygun ve güvenli bir şekilde saklanmasını sağlayacak teknik donanım ve yazılım altyapısını kurmadığı, erişim yetkilerini yeterince sınırlandırmadığı ve siber saldırılara karşı güncel güvenlik duvarı, şifreleme gibi tedbirleri almadığı tespit edildi. Bu eksikliklerin, saldırının başarılı olmasında etkili olduğu sonucuna varıldı. Kurul, bu gerekçeyle şirkete 2024 yılı itibarıyla belirlenen yeniden değerleme oranına göre 500 bin Türk lirası idari para cezası verilmesine karar verdi. Ayrıca, şirketin veri güvenliği politikalarını gözden geçirmesi ve gerekli önlemleri acilen alması yönünde ihtar edildiği de kararda yer aldı.
Bağlam ve Önceki Düzenlemeler
KVKK, son yıllarda özellikle siber saldırılar sonucu meydana gelen veri ihlallerine yönelik cezai yaptırımları artırma eğiliminde. 2024 yılında yapılan mevzuat değişiklikleriyle birlikte, veri sorumlularının yükümlülüklerini ihlal etmeleri durumunda uygulanacak idari para cezaları üst sınırı 10 milyon Türk lirasına kadar yükseltildi. Bu bağlamda, otomotiv sektörünün önde gelen firmalarından biri olan bu şirketin aldığı ceza, sektördeki diğer firmalar için de bir uyarı niteliği taşıyor. Otomotiv güvenlik sistemleri üretimi, araç verilerinin ve sürücü bilgilerinin işlenmesini zorunlu kıldığından, firmaların özellikle siber güvenlik yatırımlarına önem vermesi gerekiyor. Uzmanlar, bu tür cezaların sadece maddi yaptırım olarak kalmayıp, şirketlerin itibarını da olumsuz etkileyeceğini ve olası hukuki tazminat davalarını beraberinde getirebileceğini belirtiyor.
Siber saldırıların önlenmesi için mevcut standartların yanı sıra ISO 27001 gibi bilgi güvenliği sertifikalarının alınması, düzenli sızma testleri yapılması ve çalışanların güvenlik farkındalığının artırılması gibi önlemler büyük önem taşıyor. KVKK'nın bu kararı, veri güvenliğinin sağlanamaması durumunda firmaların karşı karşıya kalabileceği riskleri bir kez daha gözler önüne serdi. Bu gelişme, özellikle kişisel verilerin yoğun işlendiği sektörlerde faaliyet gösteren tüm şirketler için bir ders niteliğinde.