Kişisel Verileri Koruma Kurulu, Ağustos 2026 sonunda küresel ölçekte sanayi alanında faaliyet gösteren bir şirkete toplam 1 milyon lira idari para cezası kesti. Karara göre şirketin ABD’deki bir çalışanı internetten indirdiği bir programı çalıştırdı. Programla giren fidye yazılımı küresel ağdaki 797 sunucuya yayıldı ve çok sayıda dosyayı şifreledi. Kurul, kamu metninde şirket adını yayımlamadı.

İncelemede ihlalden 4 bin 885 çalışan, müşteri ve tedarikçinin etkilendiği belirlendi. Etkilenen veriler kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu bilgilerini kapsadı. Kan grubu özel nitelikli sağlık verisi sayılır. Kurul, ihlalden önce yaptırılan sızma testlerinde kritik güvenlik açıklarının tespit edildiğini, bunların giderildiğine dair belge sunulmadığını yazdı. Kişisel Veri Güvenliği Rehberi’ne aykırılıklar da tespit edildi.

Cezanın 800 bin lirası veri güvenliği yükümlülüğünün ihlaline bağlandı. 200 bin lirası ihlalin 23 gün sonra bildirilmesi ve etkilenen kişilere haber verilmesine rağmen verilerin kişiler üzerinde olumsuz etki doğurma riskinin sürmesine bağlandı. İki kalemin toplamı 1 milyon lira oldu. Kararda basit parola politikası, yetersiz siber güvenlik farkındalığı, ağ erişimlerinin gereğinden geniş tutulması, güncel olmayan işletim sistemleri ve yapılmayan kritik yamalar ihlalin etkisini büyüten unsurlar olarak sayıldı. Tek bir çalışanın indirdiği programın tüm ağa yayılması, ağ bileşenleri arasında yeterli erişim sınırının kurulmadığını gösterdi.

6698 sayılı Kanun veri sorumlusuna ihlali en kısa sürede Kurul’a bildirme yükümlülüğü yüklüyor. 23 günlük gecikme bu yükümlülüğün yerine getirilmediği gerekçesi oldu. Şirketin ilgili kişileri bilgilendirmiş olması ikinci kalemi sıfırlamadı. Kurul, sızan verinin hâlâ zarar doğurabileceğini yazdı.

Karar, Türkiye’de faaliyet izi olan küresel sanayi şirketlerinin yurt dışı ofisindeki tek bir indirmeyi yerel yükümlülükten ayıramayacağını gösteriyor. 797 sunucu ve 4 bin 885 kişi, ihlalin sınırlı bir uç cihaz olayı olmadığını belgeler. Adın gizlenmesi kamuoyunun şirketi izlemesini zorlaştırır; ceza tutarı ve teknik gerekçe yine de aynı sektördeki diğer veri sorumlularına ölçü bırakır. Yamalanmayan açık, geniş ağ yetkisi ve geç bildirim, bu dosyada ayrı ayrı fiyatlandı.

Kurul’un kamuoyu ihlal duyuruları listesinde bu dosya şirket adıyla yer almadı. Ceza kararı ile isimli ihlal bildirimi ayrı mekanizmalar. Okur, 797 sunucunun hangi markaya ait olduğunu bu metinden öğrenemez. Öğreneceği şey, sızma testinin kapatılmayan açığı ve 23 günlük sessizliğin 1 milyon liraya mal olduğudur. Fidye yazılımı dosyaları şifrelediği için erişilemeyen kayıtlar da incelemenin parçası oldu. Kurul, ağın bölünmemesini yükümlülüğün yerine getirilmemesi olarak okudu.

Share.
Exit mobile version