E-SMM ve e-fatura müşteri verilerinin yerel bilgisayarlarda şifresiz Excel dosyalarında tutulması KVKK ve veri ihlali kapsamında ne tür cezai riskler doğurur?
1 Cevap
Merhaba, muhasebe departmanınızın müşteri kimlik ve iletişim verilerini yerel bilgisayarlarda şifresiz Excel (.xlsx, .csv vb.) formatında tutması, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında devasa bir idari ve hukuki risk oluşturmaktadır. KVKK'nın 12. maddesi gereği veri sorumluları, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır. Yerel bilgisayarlarda, yani endpoint cihazlarında, şifresiz veri barındırılması bu ilkenin doğrudan ihlali anlamına gelir.
Eğer bir fidye yazılımı (ransomware) saldırısı gerçekleşirse veya bir iç tehdit (kötü niyetli çalışan) bu Excel dosyalarını kopyalarsa, doğrudan bir veri ihlali meydana gelir. Ransomware adli bilişimi (digital forensics) süreçlerinde, olay müdahale ekipleri (SOME) genellikle enfekte olan sistemlerdeki Windows Event Log (özellikle yetkisiz oturum açma teşebbüslerini gösteren RDP Event ID 4624, 4625 ve 4648 gibi lateral movement göstergeleri) kayıtlarını inceler. Şifresiz duran Excel dosyalarının exfiltration (veri sızdırma) aşamasında dışarıya aktarılıp aktarılmadığını tespit etmek, yerel disklerde tutulan bu tip basit dosyalar için oldukça zordur. Siber suçlular bu verileri dark web üzerinde satışa sunabilirler. Verilerin sızdırıldığı tespit edilirse veya sızdırılma ihtimali yüksekse, KVKK Kurumu'na 72 saat içinde bildirim yapılması yasal bir zorunluluktur. Aksi takdirde, veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi nedeniyle milyonlarca liraya varan, kurumunuzu finansal krize sürükleyebilecek idari para cezaları ile karşı karşıya kalınabilir.
Ayrıca, bu verilerin e-SMM ve e-fatura süreçleri için toplandığı düşünüldüğünde, müşteri kimlik bilgilerinin (TCKN, VKN, adres, e-posta) çalınması, müşterilerinizi doğrudan hedef alan oltalama (phishing), sosyal mühendislik veya kimlik hırsızlığı (identity theft) saldırılarına zemin hazırlar. Kurumsal siber savunma stratejisi olarak, verilerin yerel bilgisayarlarda tutulmasını kesinlikle engellemeli, merkezi, şifrelenmiş ve erişim logları tutulan bir veritabanı veya belge yönetim sistemi kullanılmalıdır. Disk seviyesinde BitLocker veya cihaz şifreleme gibi tam disk şifreleme (Full Disk Encryption) çözümleri ve dosya seviyesinde DLP (Data Loss Prevention) araçları derhal devreye alınmalıdır. Sistemlere ve merkezi verilere erişirken kimlik doğrulama süreçlerinde akıllı kart mikrodenetleyicileri (CCID) kullanan donanımsal tokenlar (örneğin FIPS 140-2 onaylı e-imza donanımları veya PKI tabanlı USB anahtarlar) ile Çok Faktörlü Kimlik Doğrulama (MFA) zorunlu kılınmalı, yetkisiz personelin bu verilere erişimi ağ düzeyinde mikro-segmentasyon ve sıfır güven (Zero Trust) mimarisi ile fiziksel ve mantıksal olarak engellenmelidir. Kurumsal sertifikaların geçerliliği CRL ve OCSP ile sürekli denetlenmeli ve uç nokta güvenliği (EDR) ile API güvenlik katmanları mutlaka entegre çalıştırılmalıdır.