Sonuç, küçümsenecek bir rakam değil: 505.337 müşteriye ait ad-soyad, cinsiyet, e-posta adresi, telefon numarası ve yaşadığı şehir bilgisi ihlalden etkileniyor. Kurul, veri sorumlusunun yaptığı ihlal bildirimi üzerine bir inceleme başlatıyor ve incelemenin sonuçları, vakayı yalnızca bir "sosyal mühendislik kurbanı oldu" hikayesinden çok daha fazlasına dönüştürüyor.
Kurul'un tespitleri dört başlıkta toplanıyor. İlk olarak, sisteme yetkisiz girişleri tespit edip bildirecek bir alarm mekanizmasının bulunmadığı ortaya çıkıyor; yani saldırı, kurum fark etmeden bir süre devam edebiliyor. İkincisi, iki faktörlü kimlik doğrulama, SIEM ve güvenlik duvarı gibi standart sayılabilecek güvenlik tedbirlerinin ihlalden sonra devreye alındığı görülüyor; Kurul bunu, gerekli güvenlik önlemlerinin zamanında alınmadığının açık bir göstergesi olarak değerlendiriyor. Üçüncüsü, ihlalden önce çalışanlara kişisel veri güvenliği konusunda eğitim verildiğine dair herhangi bir belge sunulamıyor; bu da farkındalık çalışmalarının yetersiz kaldığı sonucuna götürüyor. Son olarak, etkilenen kişilere ihlalin usulüne uygun şekilde bildirilmemiş olması da ayrı bir eksiklik olarak kayda geçiyor.
Bu dört tespit, iki ayrı ihlal kategorisine ve iki ayrı cezaya dönüşüyor. Kurul, gerekli teknik ve idari tedbirlerin alınmamasından dolayı 800.000 TL, veri ihlalinin ilgili kişilere usulüne uygun bildirilmemesinden dolayı da 200.000 TL olmak üzere, veri sorumlusuna toplam 1.000.000 TL idari para cezası uyguluyor.
Vakanın GRC açısından öğretici tarafı, saldırının teknik sofistikasyonundan çok, önlenebilir oluşunda yatıyor. Kripto varlık temalı kimlik avı mesajları, son dönemde özellikle finans ve muhasebe departmanlarını hedef alan saldırı türlerinden biri; ancak bu vakada hedefin bilgi işlem çalışanı olması, saldırganların erişim yetkisi yüksek personeli özellikle seçtiğine işaret ediyor. Tarayıcıda şifre saklama alışkanlığı, kurumsal parola yöneticisi politikalarının neden bir tercih değil zorunluluk olması gerektiğini bir kez daha gösteriyor. Ve belki en çarpıcısı: güvenlik yatırımlarının çoğu zaman ihlalden sonra, adeta bir "kapıyı çaldıktan sonra kilit taktırma" refleksiyle yapılması.
Kurumların bu tabloyu okuyarak çıkarabileceği ders açık. Uç nokta (endpoint) güvenliği ve e-posta filtreleme sistemleri kadar, çalışanlara yönelik düzenli ve belgelenebilir güvenlik farkındalık eğitimleri de bir GRC programının ayrılmaz parçası olmalı. Aynı şekilde, bir ihlal yaşandığında etkilenen kişilere zamanında ve usulüne uygun bildirim yapmak, cezai riski doğrudan etkileyen ayrı bir yükümlülük olarak ele alınmalı.
Kanun metni için: KVKK – 2025/88 Sayılı Karar Özeti

