Kişisel Verileri Koruma Kurulu, otomotiv güvenlik ve elektronik sistemleri üreten veri sorumlusunun fidye yazılımı saldırısı sırasında gerçekleşen sızma, yanal hareket, zafiyet taraması ve yönetici erişim bilgisi hırsızlığını veriler şifrelenene kadar fark edememesini eksiklik sayarak 500.000 TL idari para cezası uyguladı.
Karar: 2022/711 sayılı Kişisel Verileri Koruma Kurulu Kararı, 21.07.2022
Sonuç: 500.000 TL idari para cezası
Olay
Otomotiv güvenlik ve elektronik sistemleri üretimi yapan veri sorumlusunun veri ihlal bildirimi incelendi.
Kurulun değerlendirmesi
Kurul, ihlalin başlangıcından verilerin şifrelenmesine kadar geçen sürede çeşitli bilgisayarlara sızma ürünü yüklenmesi, yanal hareketler yapılması, zafiyet taraması gerçekleştirilmesi ve yönetici erişim bilgilerinin çalınması gibi durumların fark edilememesinin, kişisel veri güvenliğinin takibinde eksikliğe işaret ettiğini değerlendirdi.
Sonuç
Veri sorumlusu hakkında 500.000 TL idari para cezası uygulanmasına karar verildi.
Uygulamaya dönük çıkarım
Fidye yazılımı vakalarında Kurul, saldırının gerçekleşmiş olmasından çok saldırganın sistemde geçirdiği sürenin fark edilmemiş olmasına odaklanıyor. Ağ içi anormal hareket tespiti ve log korelasyonu bu nedenle kritik.
Sık sorulan sorular
Fidye yazılımı saldırısına uğramak tek başına ceza sebebi mi?
Hayır. Belirleyici olan saldırının tespit edilip edilemediği ve öncesinde alınan tedbirlerin yeterliliği.
İlgili: Veri İhlali ve Güvenlik Tedbirleri: Kurul Karar Özetleri (10 Ağustos 2026)
Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: Kişisel Verileri Koruma Kurumu, Kurul Karar Özetleri — 2022/711 sayılı Karar; 10 Ağustos 2026 tarihli duyuru (kvkk.gov.tr).