İlaç Şirketinde Fidye Yazılımı Veri İhlali: KVKK 2024/1898
Kısa ve net cevap: İlaç sektöründe fidye yazılımı saldırısı, çalışanlar, sağlık meslek mensupları, tedarikçiler ve iş ortaklarıyla ilgili kişisel verilerin güvenliğini etkileyebileceği için 6698 sayılı Kanun m.12 kapsamında yüksek riskli bir veri ihlalidir. Kişisel Verileri Koruma Kurulunun 7 Kasım 2024 tarihli ve 2024/1898 sayılı kararında, ilaç sektöründe faaliyet gösteren veri sorumlusunun sunucularının fidye yazılımı saldırısından etkilenmesi incelendi. Kurul; olay öncesinde gerekli teknik ve idari tedbirlerin yeterli seviyede bulunmadığını, saldırganın sistemlere yetkisiz erişim sağlamasının önlenemediğini ve mevcut güvenlik yapısının ihlali tespit edip sınırlandırmakta yetersiz kaldığını değerlendirdi. Veri sorumlusu hakkında KVKK m.12/1 ve m.18/1-b kapsamında 350.000 TL idari para cezası uygulanmasına karar verildi. Karar, ilaç şirketlerinin yalnız klinik veya sağlık verisini değil; çalışan, hekim, eczacı, tedarikçi, satış ve finans verilerini de risk bazlı güvenlik mimarisiyle koruması gerektiğini gösterir.

KVKK 2024/1898 Kararındaki Olay Nedir?
Karara konu olayda ilaç sektöründe faaliyet gösteren veri sorumlusunun bilgi sistemleri fidye yazılımı saldırısından etkilendi. Kurumsal sunucuların bir kısmında erişim ve şifreleme sorunu yaşanması üzerine olay müdahale süreci başlatıldı ve teknik incelemeler yürütüldü.
Fidye yazılımı saldırılarında saldırgan çoğu zaman yalnız dosyaları şifrelemekle yetinmez. Sisteme girdikten sonra yönetici hesaplarını ele geçirebilir, ağda yatay hareket edebilir, dosyaları arşivleyebilir ve verileri dışarı çıkardıktan sonra şifreleme işlemini başlatabilir. Bu nedenle veri sorumlusunun değerlendirmesi “sistem geri geldi” noktasında bitmez.
Kurul, veri sorumlusunun ihlalden önceki güvenlik düzeyini, olayın nasıl gerçekleştiğini, hangi önlemlerin mevcut olduğunu ve saldırı sonrasında hangi tedbirlerin alındığını birlikte değerlendirdi. Sonradan yapılan iyileştirmeler dikkate alınsa da, m.12 bakımından asıl ölçütün ihlal öncesinde riskle orantılı güvenliğin kurulmuş olması olduğu kabul edildi.
İnceleme sonucunda gerekli teknik ve idari tedbirlerin yeterli bulunmadığı gerekçesiyle şirket hakkında 350.000 TL idari para cezası uygulandı. Bu yaptırım her fidye yazılımı olayında otomatik olarak aynı tutarın uygulanacağı anlamına gelmez; somut kararın kendi koşullarına aittir.
İlaç Şirketlerinde Hangi Kişisel Veriler Bulunabilir?
İlaç şirketlerinin veri ekosistemi yalnız “hasta verisi”nden oluşmaz. Çalışanlara ait kimlik, iletişim, bordro, banka, performans ve sağlık verileri; sağlık meslek mensuplarına ait ad-soyad, uzmanlık, kurum, iletişim ve mesleki ilişki verileri; tedarikçiler ve iş ortaklarına ilişkin yetkili kişi ve finansal bilgiler sistemlerde bulunabilir.
Farmakovijilans faaliyetleri kapsamında advers olay bildirimleri, ilaç güvenliği raporları ve gerektiğinde sağlık bilgileri işlenebilir. Klinik araştırma veya hasta destek programları varsa sağlık ve genetik veri gibi özel nitelikli kişisel veriler de söz konusu olabilir.
Satış, saha, CRM ve ziyaret yönetimi sistemlerinde hekim/eczacı iletişim bilgileri; muhasebe ve ERP sistemlerinde banka/IBAN, vergi ve ödeme verileri; insan kaynaklarında özlük belgeleri tutulabilir. Tek bir Active Directory veya ortak dosya sunucusunun ele geçirilmesi farklı veri kategorilerini aynı anda etkileyebilir.
Bu nedenle veri envanteri ve bilgi varlığı envanteri birbiriyle eşleştirilmelidir. “Sunucu ele geçirildi ama hangi kişisel veriler vardı bilmiyoruz” yaklaşımı ihlal müdahalesini zayıflatır. Şirket her kritik sistemde hangi kişi ve veri kategorilerinin bulunduğunu önceden bilmelidir.
Fidye Yazılımı Saldırısı KVKK Bakımından Nasıl Değerlendirilir?
KVKK m.12 veri sorumlusuna kişisel verilerin hukuka aykırı erişimini önleme ve verilerin muhafazasını sağlama yükümlülüğü getirir. Fidye yazılımı saldırısı hem gizlilik hem bütünlük hem erişilebilirlik boyutunda sonuç doğurabilir.
Saldırgan verileri kopyalarsa gizlilik ihlali ortaya çıkar. Dosyaları değiştirir veya silerse bütünlük etkilenir. Verileri şifreleyerek kurumun erişimini engellerse erişilebilirlik bozulur. Bu üç güvenlik hedefi kişisel veri güvenliğinin temel unsurlarıdır.
Veri sorumlusu, ihlalin kök nedenini mümkün olduğunca belirlemelidir. Zayıf parola, açık RDP/VPN, güncellenmemiş yazılım, phishing, ele geçirilmiş tedarikçi hesabı veya ortak yönetici parolası gibi senaryoların her biri farklı düzeltici tedbir gerektirir.
Kurul kararlarında saldırının suç teşkil etmesi veri sorumlusunun sorumluluğunu ortadan kaldırmaz. Veri sorumlusu “hiç saldırı olmayacağını” garanti etmek zorunda değildir; ancak bilinen ve öngörülebilir risklere karşı güncel, uygulanabilir ve denetlenebilir güvenlik tedbirlerini kurmakla yükümlüdür.
KVKK m.12 İlaç Şirketine Hangi Yükümlülükleri Yükler?
Kanun m.12/1-a kişisel verilerin hukuka aykırı işlenmesini, m.12/1-b hukuka aykırı erişimi önleme ve m.12/1-c verilerin muhafazasını sağlama amaçlarıyla uygun güvenlik düzeyini sağlayacak her türlü teknik ve idari tedbirin alınmasını emreder.
İlaç sektöründe uygun güvenlik düzeyi belirlenirken işlenen özel nitelikli veriler, çalışan sayısı, uluslararası grup bağlantıları, uzaktan çalışan saha ekipleri, bulut servisleri ve klinik/farmakovijilans sistemleri dikkate alınmalıdır.
Teknik tedbirler kadar idari tedbirler de önemlidir. Bilgi güvenliği politikası, olay müdahale prosedürü, kullanıcı yetki matrisi, tedarikçi denetimi, çalışan eğitimi ve periyodik iç denetim uygulanmalıdır. Kağıt üzerinde hazırlanan politika gerçek sistemle örtüşmüyorsa m.12 yükümlülüğü yerine getirilmiş sayılmaz.
Şirket yönetimi güvenlik yatırımlarını yalnız IT departmanının tercihi olarak değil hukuki uyum ve kurumsal risk yönetiminin parçası olarak ele almalıdır.
Özel Nitelikli Kişisel Veriler İçin Ek Risk Neden Vardır?
Sağlık, genetik, biyometrik ve Kanun m.6’da sayılan diğer özel nitelikli kişisel veriler, yetkisiz açıklanmaları hâlinde kişi üzerinde daha ağır sonuçlar yaratabilir. İlaç sektöründe farmakovijilans, klinik araştırma veya çalışan sağlık kayıtları nedeniyle bu veri kategorileri bulunabilir.
Özel nitelikli kişisel veriler için işleme şartları m.6 kapsamında ayrıca değerlendirilir. Veri güvenliği bakımından da Kurulun özel nitelikli kişisel verilerin işlenmesinde alınması gereken yeterli önlemlere ilişkin kararları ve güncel güvenlik uygulamaları dikkate alınmalıdır.
Bu tür verilerin bulunduğu sistemlerde erişim rolleri daha dar tanımlanmalı, güçlü kimlik doğrulama kullanılmalı, aktarım ve depolamada şifreleme uygulanmalı, erişim logları düzenli kontrol edilmeli ve toplu indirme yetkileri sınırlandırılmalıdır.
Fidye yazılımı saldırısında özel nitelikli veri bulunduğu anlaşılıyorsa ilgili kişilere doğabilecek zarar ve ayrımcılık riskleri bildirim değerlendirmesinde ayrıca ele alınmalıdır.
MFA, EDR ve Ağ Segmentasyonu Neden Önemlidir?
Çok faktörlü kimlik doğrulama, ele geçirilmiş parola tek başına saldırganın sisteme girişine yetmesin diye ikinci doğrulama katmanı sağlar. Özellikle VPN, e-posta, bulut yönetim paneli ve ayrıcalıklı hesaplarda MFA kullanılmalıdır.
EDR/XDR çözümleri uç noktalardaki olağan dışı süreçleri, şüpheli komutları ve fidye yazılımı davranışını tespit etmeye yardımcı olabilir. Ancak ürün satın almak yeterli değildir; alarm politikaları güncel tutulmalı ve güvenlik ekibi uyarıları düzenli izlemelidir.
Ağ segmentasyonu saldırganın bir uç noktadan bütün kurumsal ağa yayılmasını zorlaştırır. Ar-Ge, üretim, insan kaynakları, finans, farmakovijilans ve ofis ağlarının ihtiyaç kadar iletişim kurması sağlanabilir.
Yönetici hesapları günlük kullanıcı hesabından ayrılmalı; ayrıcalıklı erişim mümkün olduğunca süreli ve denetimli olmalıdır. Ortak admin hesapları saldırı sonrasında hangi kişinin ne yaptığını belirlemeyi de zorlaştırır.
Yedekleme ve İş Sürekliliği Nasıl Kurulmalıdır?
Fidye yazılımında güvenli yedek kurumun faaliyetini daha hızlı geri getirebilir. Ancak yedeklerin aynı ağ alanında, aynı parola ve aynı yönetici hesabıyla erişilebilir olması saldırganın yedekleri de şifrelemesine yol açabilir.
3-2-1 yaklaşımı gibi birden fazla kopya, farklı ortam ve en az bir çevrimdışı/değiştirilemez yedek modeli değerlendirilebilir. Kritik veri tabanları için geri dönüş testleri yapılmalı; yalnız “yedekleme işi başarılı” loguna güvenilmemelidir.
İlaç şirketlerinde iş sürekliliği yalnız ofis dosyalarıyla ilgili değildir. Kalite, üretim, farmakovijilans, klinik operasyon ve yasal raporlama sistemlerinin kesintisi hasta güvenliği veya düzenleyici yükümlülükleri etkileyebilir.
Kriz planında veri güvenliği ile operasyon birlikte ele alınmalıdır. Sistem kapalıyken personelin kişisel e-posta, USB veya kontrolsüz bulut depolama kullanması yeni ihlal riskleri yaratabilir.
Loglama ve Forensik Hazırlık Neden Gerekir?
Veri ihlali sonrasında “saldırgan neye erişti?” sorusunun cevaplanabilmesi için yeterli ve güvenilir log bulunmalıdır. Kullanıcı girişi, ayrıcalıklı işlem, dosya erişimi, VPN, firewall, e-posta ve veri transferi logları kritik önemdedir.
Loglar olay meydana geldiğinde ilk kez düşünülmemelidir. Saklama süresi çok kısa ise saldırganın aylar önceki faaliyetleri incelenemez. Logların değiştirilemez veya ayrı güvenli ortama aktarılması, saldırganın izlerini silmesini zorlaştırır.
Forensik hazırlık, veri ihlalinin kişi ve veri kategorileri bakımından kapsamının daha hızlı belirlenmesini sağlar. Bu da m.12/5 bildirim içeriğini ve ilgili kişilere yapılacak açıklamayı güçlendirir.
Şirket dışı adli bilişim firması kullanılacaksa gizlilik, veri erişimi, sınır ötesi aktarım ve delil bütünlüğü koşulları sözleşmede düzenlenmelidir.
Veri İhlali Bildirimi Nasıl Yapılmalıdır?
KVKK m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu durumu en kısa sürede ilgili kişiye ve Kurula bildirir. Kurulun 2019/10 sayılı yaklaşımında 72 saatlik bildirim süresi esas alınır.
Fidye yazılımında saldırganın veriyi dışarı çıkardığı kesin olarak belirlenmemiş olsa bile, yetkisiz erişimin kapsamı ve veri elde etme ihtimali derhal değerlendirilmelidir. Bildirimin gerekip gerekmediği yönetim toplantısı bekletilerek belirsiz süre ertelenmemelidir.
İlk bildirim olayın öğrenildiği tarih, tahmini başlangıç, etkilenen veri ve kişi kategorileri, muhtemel sonuçlar ve alınan önlemler gibi bilinen bilgileri içerebilir. Forensik inceleme ilerledikçe ek bildirim yapılabilir.
İlgili kişilere yapılacak bildirim teknik jargonla değil, kişinin riskini anlayacağı açık dille hazırlanmalıdır. Şifre değişikliği, dolandırıcılık uyarısı veya hangi kurumla iletişime geçileceği gibi somut öneriler verilmelidir.
Tedarikçi ve Grup Şirketleri Risk Yönetimi Nasıl Kurulmalıdır?
İlaç şirketleri ERP, CRM, e-posta, klinik sistem, bulut depolama, saha uygulaması ve siber güvenlik hizmetlerinde çok sayıda tedarikçi kullanabilir. Her entegrasyon yeni kimlik doğrulama ve veri erişimi kanalı yaratır.
KVKK m.12/2 veri sorumlusu ile veri işleyenin veri güvenliği tedbirleri bakımından müşterek sorumluluğunu düzenler. Dış hizmet sağlayıcının kendi güvenlik yükümlülükleri bulunmakla birlikte veri sorumlusu uygun tedarikçi seçmek ve denetlemek zorundadır.
Grup şirketleri ortak Active Directory veya ortak ağ kullanıyorsa bir şirketteki ihlal diğerlerini etkileyebilir. Bu nedenle grup içinde ayrı segmentler, güvenli federasyon ve asgari yetki ilkesi uygulanmalıdır.
Tedarikçi sözleşmelerinde ihlal bildirimi süresi, MFA, şifreleme, alt yüklenici, loglama, pentest, yedekleme ve veri imhası açık düzenlenmelidir. Yıllık güvenlik anketı tek başına gerçek denetim yerine geçmez.
Benzer fidye yazılımı değerlendirmesinin konaklama sektöründeki örneği için KVKK 2024/1523 otelcilik veri ihlali yazımızı inceleyebilirsiniz.
Sık Yapılan Hatalar
- Saldırıyı yalnız antivirüs meselesi görmek: Kimlik, ağ, yetki, yedek, log ve çalışan süreçleri birlikte ele alınmalıdır.
- İlaç şirketinde sağlık verisi yok varsaymak: Farmakovijilans, klinik çalışma ve çalışan süreçleri özel nitelikli veri içerebilir.
- MFA’yı yalnız yöneticilere uygulamak: VPN, e-posta ve kritik SaaS hesapları da risk bazlı korunmalıdır.
- Yedekleri üretim ağıyla aynı yetki alanında tutmak: Fidye yazılımı yedekleri de şifreleyebilir.
- Forensik inceleme bitene kadar ihlal bildirimini bekletmek: Bilinen bilgilerle ilk bildirim yapılıp sonra güncellenebilir.
- Tedarikçiyi sorumluluk kalkanı olarak görmek: Veri sorumlusunun m.12 yükümlülüğü devam eder.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurulu 07.11.2024 tarihli ve 2024/1898 sayılı karar özeti
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.6, m.12 ve m.18
- KVKK Kişisel Veri Güvenliği Rehberi
Sık Sorulan Sorular
1. İlaç şirketinde fidye yazılımı KVKK ihlali midir?
Yetkisiz erişim, veri şifreleme veya veri dışarı çıkarma ihtimali varsa m.12 kapsamında veri güvenliği ihlali değerlendirilir.
2. 2024/1898 kararında ceza ne kadardı?
Kurul veri sorumlusu hakkında 350.000 TL idari para cezası uyguladı.
3. Hacker saldırısı şirketin sorumluluğunu kaldırır mı?
Hayır. Şirket riskine uygun teknik ve idari tedbirleri almak zorundadır.
4. Özel nitelikli veri varsa ne değişir?
Sağlık ve diğer özel nitelikli veriler daha sıkı işleme şartları ve güvenlik tedbirleri gerektirir.
5. MFA zorunlu mudur?
Kanun tek ürün veya teknoloji adı dayatmaz; ancak yüksek riskli uzaktan ve ayrıcalıklı erişimlerde MFA güncel güvenlik uygulamasıdır.
6. EDR almak tek başına yeterli mi?
Hayır. Ürünün doğru yapılandırılması, alarm izleme ve olay müdahalesi gerekir.
7. Yedekten dönüldüyse veri ihlali bitmiş sayılır mı?
Hayır. Yetkisiz erişim ve veri sızıntısı ihtimali ayrıca araştırılmalıdır.
8. İhlal bildirimi için kesin veri sızıntısı kanıtı gerekir mi?
Somut olayın riskine göre yetkisiz elde etme ihtimali değerlendirilir; şüpheli erişim gecikmeden incelenmelidir.
9. Tedarikçi sistemindeki açık şirketi etkilerse kim sorumlu?
Rollere göre tedarikçi ve veri sorumlusu yükümlülükleri birlikte değerlendirilir; dış kaynak kullanımı şirketi otomatik olarak sorumsuz yapmaz.
10. Karar yalnız ilaç şirketlerine mi uygulanır?
Karar somut olarak ilaç sektörüne ilişkindir; m.12 veri güvenliği yükümlülüğü Kanun kapsamındaki tüm veri sorumluları için genel hükümdür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
