Kişisel Verileri Koruma Kurulu, fidye yazılımı saldırısı sonucunda veri sorumlusu dâhil dokuz şirketin verilerinin etkilenmesini, sistemler arasındaki ağ bölümlendirmesinin uygun yapılmadığının göstergesi sayarak 250.000 TL idari para cezası uyguladı.

Karar: 2024/2196 sayılı Kişisel Verileri Koruma Kurulu Kararı, 26.12.2024
Sonuç: 250.000 TL idari para cezası

Olay

Plastik ev gereçleri ve temizlik ürünleri üretimi yapan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimi incelendi.

Kurulun değerlendirmesi

Kurul, ihlal öncesinde yetkisiz erişim riskini azaltabilecek bir tedbirin alınmadığını tespit etti. Fidye yazılımı saldırısı sonucunda veri sorumlusu da dâhil olmak üzere dokuz şirketin verilerinin etkilenmesinin, sistemler arasındaki ağ bölümlendirmesinin uygun şekilde yapılmadığını gösterdiği değerlendirildi.

Sonuç

Veri sorumlusu hakkında 250.000 TL idari para cezası uygulanmasına karar verildi.

Uygulamaya dönük çıkarım

Grup şirketlerinin ortak altyapı kullandığı yapılarda ağ bölümlendirmesi kritik. Bir şirketteki ihlalin diğerlerine yayılması, doğrudan tedbir eksikliği kanıtı olarak değerlendiriliyor.

Sık sorulan sorular

Ağ bölümlendirmesi neden önemli?

Bir sistemdeki ihlalin diğer sistemlere yayılmasını engeller. Yayılma gerçekleşmişse Kurul bunu tedbir eksikliği sayıyor.

İlgili: Veri İhlali ve Güvenlik Tedbirleri: Kurul Karar Özetleri (10 Ağustos 2026)

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: Kişisel Verileri Koruma Kurumu, Kurul Karar Özetleri — 2024/2196 sayılı Karar; 10 Ağustos 2026 tarihli duyuru (kvkk.gov.tr).