Türkiye genelinde restoranları bulunan Baydöner, yüz binlerce müşteriyi ilgilendiren kişisel bilgi sızıntısıyla gündeme geldi. Bir çalışana ait kullanıcı adı ve şifrenin ele geçirilmesiyle başlayan olayda, saldırganların restoran zincirinin dijital altyapısına yetkisiz şekilde giriş yaptığı belirlendi.
Yapılan incelemede 505 bin 337 kişinin bu ihlalden etkilendiği ortaya çıktı. Saldırganların ulaştığı bilgiler arasında ad ve soyadı, cinsiyet, e-posta adresi, telefon numarası ve müşterilerin yaşadığı şehirlerin bulunduğu belirtildi. Bursa’da da şubeleri bulunan Baydöner’de yaşanan olay, müşterilerin dijital ortamda tutulan bilgilerinin güvenliği konusunda soru işaretlerine neden oldu.
Saldırganlardan yönetime mesaj
Olayın ortaya çıkmasının ardından yapılan değerlendirmelerde, saldırganların yalnızca dijital altyapıya erişmekle kalmadığı da belirlendi. Bir süre sonra şirket yöneticisinin cep telefonuna mesaj gönderen kişiler, ellerinde Baydöner’e ait bazı bilgilerin bulunduğunu bildirdi.
Bunun üzerine yaşanan durum Kişisel Verileri Koruma Kurumu’na (KVKK) bildirildi. Kurum tarafından yürütülen incelemede, hem kişisel bilgilerin korunması için uygulanan güvenlik tedbirleri hem de ihlalin ardından gerçekleştirilen işlemler mercek altına alındı.

KVKK’dan Baydöner’e 1 milyon lira ceza
İncelemenin tamamlanmasının ardından Baydöner hakkında iki ayrı gerekçeyle toplam 1 milyon lira idari para cezası uygulanmasına karar verildi.
800 bin liralık ceza, müşterilere ait kişisel bilgilerin korunması için gerekli teknik ve idari önlemlerin yeterli seviyede bulunmadığı gerekçesiyle verildi. Diğer 200 bin liralık yaptırım ise ihlalden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle uygulandı.
İzinsiz giriş fark edilmedi
KVKK kararında, olayın ortaya çıkış biçimiyle ilgili önemli bir ayrıntıya da yer verildi. Dijital altyapıda gerçekleşen yetkisiz girişleri tespit ederek uyarı verecek etkin bir alarm mekanizmasının bulunmadığı belirtildi.
Kurumun değerlendirmesine göre, olağan dışı hareketlerin erken aşamada fark edilmesini sağlayacak takip ve kontrol araçlarının bulunması gerekiyordu. Bu eksiklik nedeniyle saldırganların gerçekleştirdiği işlemlerin zamanında tespit edilemediği değerlendirildi.
Çalışanların eğitimi de gündemde
İncelemede güvenlik altyapısının yanı sıra çalışanların kişisel bilgilerin korunması konusundaki farkındalığı da ele alındı.
KVKK, personele yönelik veri güvenliği eğitimleri ve bilinçlendirme çalışmalarında yeterli özen gösterilmediği kanaatine vardı. Bir çalışanın kullanıcı bilgilerinin ele geçirilerek sisteme giriş amacıyla kullanılması da bu değerlendirmede önemli bir unsur oldu.
Baydöner’de yaşanan olay, müşteri bilgilerini dijital ortamda saklayan işletmeler açısından hesap güvenliği, personel eğitimleri ve izinsiz erişimleri anında belirleyebilecek takip mekanizmalarının önemini bir kez daha ortaya koydu.
#bursa #bursahaber

