Kişisel Verileri Koruma Kurumu (KVKK), Türkiye genelinde ve Kocaeli’de çok sayıda şubesi bulunan döner restoranı zinciri Baydöner’e müşteri verilerinin sızdırılması nedeniyle 1 milyon lira idari para cezası uyguladı. Sistemdeki güvenlik zafiyetinden yararlanan hackerların 505 bin 337 müşterinin kişisel verilerini ele geçirdiği tespit edildi.
BİLGİ İŞLEM ÇALIŞANININ BİLGİSAYARINA ERİŞTİLER
Edinilen bilgilere göre, siber saldırganlar şirketin bilgi işlem biriminde görevli bir çalışanın bilgisayarına erişim sağladı. Çalışana ait kullanıcı adı ve şifreleri ele geçiren hackerlar, Baydöner’in ana sistemlerine sızdı. Gerçekleştirilen izinsiz erişim sonucunda 505 bin 337 müşteriye ait ad, soyad, cinsiyet, e-posta adresi, telefon numarası ve yaşadığı şehir bilgileri siber saldırganların eline geçti.
SİSTEMDE ALARM DÜZENEĞİ BULUNAMADI
Saldırının ardından siber korsanlar, şirket yöneticisinin cep telefonuna mesaj atarak ellerinde şirkete ait verilerin bulunduğunu iletti. Durumun Baydöner tarafından KVKK’ye bildirilmesinin ardından başlatılan incelemede önemli güvenlik eksiklikleri saptandı. Kurumun yayımladığı kararda, izinsiz giriş yapıldığında durumu haber verecek bir alarm sisteminin bulunmadığı, veri sorumlusunun takip ve kontrol noktasında yetersiz kaldığı ifade edildi.
EĞİTİM VE TEDBİR EKSİKLİĞİ CEZA GETİRDİ
Yapılan değerlendirmeler sonucunda KVKK, çalışanlara kişisel verilerin korunması yönünde yeterli eğitim ve farkındalık çalışmasının sunulmadığını vurguladı. Kurum, veri güvenliğine yönelik gerekli teknik ve idari tedbirlerin alınmaması gerekçesiyle 800 bin lira, ihlalden etkilenen kişilere gerekli bildirimlerin yapılmaması sebebiyle de 200 bin lira olmak üzere şirkete toplam 1 milyon lira idari para cezası kesti.
5N 1K
Baydöner'e neden ceza kesildi?
505 bin 337 müşterisinin ad, soyad, e-posta, telefon ve şehir gibi kişisel verilerini koruyamadığı ve güvenlik tedbirlerini almadığı gerekçesiyle ceza kesildi.
KVKK Baydöner'e ne kadar ceza verdi?
Gerekli tedbirlerin alınmaması sebebiyle 800 bin TL, etkilenen kişilere bildirim yapılmaması sebebiyle 200 bin TL olmak üzere toplam 1 milyon TL idari para cezası kesti.
Siber saldırı nasıl gerçekleşti?
Hackerlar, şirketin bilgi işlem çalışanının bilgisayarına erişip kullanıcı adı ve şifreleri alarak sisteme sızdı.
Hangi müşteri bilgileri ele geçirildi?
Müşterilerin ad-soyadı, cinsiyeti, e-mail adresi, telefon numarası ve yaşadığı şehir bilgileri ele geçirildi.



