B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Otelcilik Şirketinde Fidye Yazılımı Veri İhlali: KVKK 2024/1523

Kısa ve net cevap: Otelcilik ve turizm sektöründe fidye yazılımı saldırısının yalnız sistemleri şifrelemesi değil, kişisel verilerin yetkisiz kişilerce ele geçirilmesi ihtimali de KVKK m.12 kapsamında incelenir. Kişisel Verileri Koruma Kurulunun 05.09.2024 tarihli ve 2024/1523 sayılı kararında, turizm ve otelcilik alanında faaliyet gösteren veri sorumlusunun sunucularının fidye yazılımı saldırısına uğraması üzerine yürütülen incelemede; saldırının önlenmesi ve etkisinin sınırlandırılması için yeterli teknik ve idari tedbirlerin alınmadığı sonucuna varıldı. Kurul, veri sorumlusunun ağ ve sistem güvenliği, yetki yönetimi, güncelleme, yedekleme, izleme ve olay müdahalesi süreçlerini Kanun m.12/1 kapsamında değerlendirdi ve ihlalden önceki koruma seviyesinin yeterli olmadığını tespit etti. Karar, konaklama sektöründe rezervasyon, kimlik, iletişim ve ödeme verilerini birlikte tutan sistemlerin yüksek riskli olduğunu ve yalnız olay sonrası düzeltme yapılmasının geçmişteki eksikliği ortadan kaldırmayacağını gösterir.

Otelcilik turizm fidye yazılımı veri ihlali KVKK
Photo by Chase Chappell on Unsplash

KVKK 2024/1523 Kararındaki Veri İhlali Nedir?

Karara konu olayda turizm ve otelcilik sektöründe faaliyet gösteren veri sorumlusunun bilgi sistemlerinde fidye yazılımı kaynaklı bir siber olay meydana geldi. Sistemlerdeki bazı dosya ve servislerin erişilemez hâle gelmesi üzerine olay müdahale süreci başlatıldı. Teknik incelemelerde saldırganın sistemlere yetkisiz erişim sağladığı ve kurumsal verilerin şifrelenmesine yol açan zararlı yazılım kullandığı tespit edildi.

Fidye yazılımı olaylarının KVKK bakımından değerlendirilmesi yalnız “dosyalar açılmıyor” sorununa indirgenmez. Saldırganın sisteme hangi kullanıcı veya zafiyet üzerinden girdiği, içeride ne kadar süre kaldığı, hangi klasörlere eriştiği, verileri dışarı aktarıp aktarmadığı, etkilenen kişi ve veri kategorileri ile yedeklerin güvenliği birlikte incelenir.

Kurul da kararında veri sorumlusunun saldırıdan önce kurduğu koruma katmanlarının yeterli olup olmadığını esas aldı. Olaydan sonra parola değiştirilmesi, güvenlik ürünü kurulması veya sistemin yeniden yapılandırılması faydalı olmakla birlikte, m.12’deki yükümlülük ihlalden önce uygun güvenlik düzeyini sağlamayı gerektirir.

Konaklama işletmelerinin rezervasyon, kimlik, pasaport, iletişim, ödeme, sadakat programı, çalışan ve kamera verileri gibi farklı veri kümelerini aynı altyapıda tutabilmesi; fidye yazılımı saldırısının etkisini büyütebilir. Bu nedenle sektörün güvenlik tasarımı sıradan ofis ağı yaklaşımıyla kurulmamalıdır.

Oteller Hangi Kişisel Verileri İşleyebilir?

Otel ve turizm işletmeleri hizmetin niteliğine göre ad-soyad, T.C. kimlik veya pasaport bilgisi, doğum tarihi, uyruk, iletişim bilgileri, rezervasyon tarihleri, oda tercihleri, ödeme ve fatura bilgileri, araç/plaka bilgileri ve sadakat üyeliği verileri işleyebilir.

Çalışanlar bakımından özlük, maaş, banka, disiplin, sağlık ve iş güvenliği verileri; tedarikçiler bakımından yetkili kişi ve finansal bilgiler; fiziksel güvenlik kapsamında kamera görüntüleri de sistemlerde bulunabilir. Dolayısıyla tek bir sunucunun ele geçirilmesi hem müşteri hem çalışan hem de ticari ilişki verilerini etkileyebilir.

Veri envanterinin doğru tutulması ihlal anında kritik önemdedir. Şirket hangi sunucuda hangi veri kategorilerinin bulunduğunu bilmiyorsa etkilenen kişi sayısını ve bildirim içeriğini güvenilir biçimde belirleyemez. “Sunucu otel programıydı” şeklindeki genel açıklama yeterli değildir.

KVKK m.4 uyarınca gereksiz veriler tutulmamalı, saklama süresi dolan kayıtlar imha edilmelidir. Ne kadar az gereksiz veri tutulursa fidye yazılımı olayında maruz kalabilecek kişisel veri hacmi de o kadar azalır.

Fidye Yazılımı Neden Kişisel Veri Güvenliği İhlalidir?

Fidye yazılımı, sistemdeki dosyaları şifreleyerek kurumun kendi verisine erişimini engelleyebilir. Bu durum kişisel verilerin “muhafazasını sağlama” ve erişilebilirliğini koruma yükümlülüğüyle doğrudan bağlantılıdır. Ayrıca güncel fidye yazılımı grupları çoğu zaman veriyi şifrelemeden önce kopyalar ve dışarı çıkarma tehdidiyle fidye talep eder.

Bu nedenle veri sorumlusu yalnız şifreleme izini değil veri sızdırma göstergelerini de araştırmalıdır. Dış IP bağlantıları, yüksek hacimli veri transferleri, arşiv dosyaları, FTP/SSH kullanımı, bulut depolama bağlantıları ve saldırgan komutları incelenmelidir.

Kurul kararlarında veri dışarı çıkarıldığı kesin olarak ispatlanmasa dahi saldırganın kişisel verilere yetkisiz erişim imkânı elde etmesi ve veri sorumlusunun bunu önleyecek yeterli tedbir kurmaması m.12 açısından değerlendirmeye konu olur.

Olayın “siber suç” olması veri sorumlusunun sorumluluğunu ortadan kaldırmaz. Suçu saldırgan işler; fakat veri sorumlusu makul ve güncel güvenlik tedbirlerini kurmak, denetlemek ve sürdürülebilir hâle getirmek zorundadır.

6698 Sayılı Kanun m.12 Hangi Yükümlülükleri Getirir?

KVKK m.12/1 veri sorumlusuna üç temel görev yükler: kişisel verilerin hukuka aykırı işlenmesini önlemek, kişisel verilere hukuka aykırı erişimi önlemek ve kişisel verilerin muhafazasını sağlamak. Bu amaçlarla uygun güvenlik düzeyini temin edecek her türlü teknik ve idari tedbir alınmalıdır.

“Uygun güvenlik düzeyi” sabit bir ürün listesi değildir. İşlenen veri hacmi, özel nitelikli veri bulunup bulunmadığı, kullanıcı sayısı, internetten erişilebilir servisler, şube/otel sayısı, tedarikçi bağlantıları ve mevcut tehditler dikkate alınır.

Turizm şirketi çok sayıda oteli merkezi ağdan yönetiyorsa tek noktadaki hesap ele geçirilmesinin tüm tesislere yayılmasını önlemek için segmentasyon ve ayrı yetki alanları gerekir. Uzaktan erişim kullanılan sistemlerde MFA, VPN güvenliği ve ayrı yönetici hesapları temel tedbirler arasındadır.

Kurulun Kişisel Veri Güvenliği Rehberi, erişim yetkileri, ağ güvenliği, güncel yazılım, loglama, test, yedekleme ve çalışan farkındalığı gibi alanlarda veri sorumlularına somut yol gösterir. Karar değerlendirmelerinde de bu rehberdeki iyi uygulamalar sıkça referans alınır.

İhlal Öncesi Tedbirler Neden Asıl Ölçüttür?

Bir veri sorumlusu saldırıdan sonra çok sayıda tedbir alabilir: şifreleri değiştirebilir, antivirüs/EDR kurabilir, dış erişimi kapatabilir, saldırgan hesabı silebilir veya yeni güvenlik danışmanı görevlendirebilir. Ancak bunlar olayın etkisini azaltır; ihlalden önceki eksiklikleri geriye dönük olarak ortadan kaldırmaz.

Kurul değerlendirmesinde temel soru “saldırgan çok gelişmiş miydi?” değil, veri sorumlusunun kendi risk profiline uygun koruma tedbirlerini zamanında kurup kurmadığıdır. Bilinen zafiyetlerin yamalanmaması, tek faktörlü uzaktan erişim, ortak yönetici hesapları veya ağın segmentlere ayrılmaması gibi eksiklikler ihlalin gerçekleşmesini kolaylaştırabilir.

Otelcilik sektöründe sezonluk personel, yoğun tedarikçi erişimi ve çok şubeli yapı nedeniyle hesap yaşam döngüsü özellikle önemlidir. İşten ayrılan personel hesabının açık kalması veya tedarikçi VPN hesabının süresiz aktif tutulması yüksek risk yaratır.

Yıllık bir penetrasyon testi yapmış olmak da tek başına yeterli değildir. Kritik değişikliklerden sonra yeni testler, zafiyet taraması, yama yönetimi ve sürekli izleme gerekir.

Yedekleme Tek Başına Fidye Yazılımına Karşı Yeterli midir?

Hayır. Yedekleme iş sürekliliği için zorunlu bir katmandır; fakat saldırgan kişisel verileri kopyaladıysa yedekten dönmek veri gizliliği ihlalini çözmez. Ayrıca yedekler aynı ağda ve aynı yetkilerle erişilebilir durumdaysa fidye yazılımı yedekleri de şifreleyebilir.

Güvenli yedekleme modelinde üretim sisteminden ayrılmış, değiştirilemez veya çevrimdışı kopyalar bulunmalı; geri dönüş testleri düzenli yapılmalıdır. Yedekleme hesabının yönetici kimlik bilgileri üretim kullanıcılarından ayrı tutulmalıdır.

Yedeklerden dönüş süresi de önemlidir. Otel rezervasyon ve check-in sistemi uzun süre çalışmazsa misafir bilgilerinin manuel yöntemlerle işlenmesine başlanabilir. Kriz döneminde Excel, kişisel WhatsApp veya kâğıt listeler gibi kontrolsüz geçici yöntemler yeni KVKK riskleri doğurabilir.

Bu nedenle iş sürekliliği planı yalnız IT sistemini ayağa kaldırmayı değil, kriz sürecinde kişisel veri işlemenin nasıl güvenli yürütüleceğini de düzenlemelidir.

Yetki Yönetimi ve Ağ Segmentasyonu Nasıl Kurulmalıdır?

Her kullanıcıya yalnız görevi için gerekli erişim verilmelidir. Resepsiyon personeli, muhasebe, satış, teknik ekip ve dış yazılım tedarikçisi aynı geniş ağ yetkisine sahip olmamalıdır. Yönetici hesabı günlük ofis işlemleri için kullanılmamalıdır.

Otel PMS, ödeme sistemi, insan kaynakları, kamera altyapısı ve ofis ağı ayrı güvenlik bölgelerinde tutulabilir. Bir uç noktadaki zararlı yazılımın tüm sunuculara yanal hareket etmesini zorlaştırmak segmentasyonun temel amacıdır.

Uzaktan yönetim protokolleri internete doğrudan açık bırakılmamalı; VPN, MFA, IP kısıtlaması ve cihaz doğrulama gibi ek kontroller kullanılmalıdır. Tedarikçi erişimleri süreli ve kayıtlı olmalıdır.

Yetkiler periyodik gözden geçirilmeli; görev değişikliğinde azaltılmalı, işten ayrılmada derhal kapatılmalıdır. Yetki gözden geçirmesi sadece liste imzalamak değil gerçek sistem hesapları üzerinde yapılmalıdır.

Loglama ve Anomali İzleme Neden Önemlidir?

Fidye yazılımı saldırganı çoğu zaman şifreleme aşamasından önce keşif, yetki yükseltme, parola ele geçirme ve veri toplama faaliyetleri yürütür. Bu davranışlar loglarda görülebilir. Olağan dışı saatlerde yönetici girişi, toplu dosya erişimi, yeni servis kurulumu veya dış IP’ye yoğun trafik alarm üretmelidir.

Logların yalnız tutulması değil düzenli analiz edilmesi gerekir. Hiç bakılmayan log, saldırıyı önleme işlevini sınırlı yerine getirir. SIEM veya benzeri merkezi izleme sistemleri olayları ilişkilendirebilir.

Log bütünlüğü de korunmalıdır. Saldırgan yönetici yetkisi elde ettiğinde kendi izlerini silmeye çalışabilir. Kritik logların ayrı ve değiştirilemez sisteme aktarılması forensik incelemeyi güçlendirir.

Veri sorumlusu ihlal bildiriminde olayın başlangıç ve tespit zamanını açıklayabilmelidir. Log eksikliği bu tarihlerin belirsiz kalmasına, etkilenen kişi sayısının tahmini yapılmasına ve risk değerlendirmesinin zayıflamasına yol açar.

Veri İhlali Bildirimi Nasıl Yönetilmelidir?

KVKK m.12/5 uyarınca kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu durumu en kısa sürede ilgili kişiye ve Kurula bildirir. Kurulun 2019/10 sayılı kararı uygulamada 72 saatlik bildirim yaklaşımını ortaya koymuştur.

Fidye yazılımında ilk dakikada bütün ayrıntılar bilinmeyebilir. Bu nedenle bildirim için forensik incelemenin tamamen bitmesi beklenmemelidir. Bilinen bilgilerle ilk bildirim yapılabilir; yeni bilgiler daha sonra güncellenebilir.

Bildirimde ihlalin ne zaman başladığı ve tespit edildiği, veri kategorileri, etkilenen kişi grupları, tahmini kişi sayısı, muhtemel sonuçlar ve alınan/önerilen tedbirler yer almalıdır. İlgili kişilere yapılacak duyuru açık ve anlaşılır olmalıdır.

Yurt dışı otel şirketlerinde yer bakımından kapsam ayrıca değerlendirilir. Bu konuda KVKK 2025/601 yurt dışı otel veri ihlali kararını inceleyebilirsiniz.

Otel Yazılımı ve BT Tedarikçileri Sorumluluğu Nasıl Etkiler?

Otel yönetim sistemi, rezervasyon motoru, bulut sunucu, ödeme altyapısı veya uzaktan destek hizmeti üçüncü taraf şirketten alınabilir. Bu durumda veri sorumlusu, veri işleyen veya bağımsız veri sorumlusu rolünü fiili yapıya göre belirlemelidir.

KVKK m.12/2, veri sorumlusu ile veri işleyenin veri güvenliği tedbirleri bakımından müşterek sorumluluğunu düzenler. Tedarikçiye sistem erişimi verilmesi veri sorumlusunun kendi denetim yükümlülüğünü sona erdirmez.

Sözleşmede bilgi güvenliği standardı, MFA, loglama, olay bildirimi süresi, alt yüklenici kullanımı, yedekleme, veri imhası ve denetim hakkı açıkça düzenlenmelidir. Ancak sözleşme tek başına yeterli değildir; tedarikçinin kontrolleri periyodik olarak denetlenmelidir.

Olayda tedarikçi kaynaklı bir zafiyet varsa veri sorumlusu ihlal bildirimini “tedarikçi hatası” diyerek ertelememelidir. Etkilenen kişilere ve Kurula karşı kendi yükümlülükleri ayrıca devam eder.

Sık Yapılan Hatalar

  1. Fidye yazılımını yalnız iş sürekliliği sorunu görmek: Yetkisiz erişim ve veri dışarı çıkarma ihtimali de incelenmelidir.
  2. Yedek varsa KVKK riski yok sanmak: Yedek yalnız erişilebilirliği geri getirir; sızdırılmış veriyi geri alamaz.
  3. Saldırı sonrası alınan tedbirleri ihlal öncesi yeterliliğin kanıtı saymak: Kurul olay öncesi güvenlik düzeyine bakar.
  4. Tedarikçiyi tüm sorumluluğun sahibi görmek: Veri sorumlusunun m.12 yükümlülükleri devam eder.
  5. Log tutup izlememek: Etkin güvenlik için anomali takibi ve alarm mekanizması gerekir.
  6. Forensik raporu bekleyip bildirim süresini kaçırmak: Bilinen bilgilerle ilk bildirim yapılıp sonradan güncellenebilir.

Resmî Kaynaklar

Sık Sorulan Sorular

1. Otelde fidye yazılımı saldırısı KVKK ihlali midir?

Kişisel verilere yetkisiz erişim, verilerin şifrelenmesi veya dışarı çıkarılması söz konusuysa m.12 kapsamında veri güvenliği ihlali değerlendirmesi yapılır.

2. Saldırıyı hacker yaptıysa otel neden sorumlu olabilir?

Çünkü veri sorumlusu saldırıyı tamamen engellemeyi garanti etmekten değil, riskine uygun gerekli teknik ve idari tedbirleri almaktan sorumludur.

3. Yedekleme sorumluluğu ortadan kaldırır mı?

Hayır. Yedek erişilebilirliği sağlar; yetkisiz erişim veya veri sızıntısı riskini tek başına çözmez.

4. MFA oteller için gerekli midir?

Özellikle uzaktan erişim ve yönetici hesaplarında MFA güncel risklere karşı temel güvenlik tedbirlerinden biridir.

5. Veri ihlali ne kadar sürede bildirilmelidir?

Kurulun 2019/10 sayılı yaklaşımına göre veri sorumlusu ihlali öğrendikten sonra gecikmeksizin ve uygulamada 72 saat içinde Kurula bildirim yapmalıdır.

6. Forensik rapor tamamlanmadan bildirim yapılabilir mi?

Evet. İlk bilinen bilgilerle bildirim yapılıp yeni tespitler Kuruma daha sonra iletilebilir.

7. Otel yazılımı dış firmadan alınmışsa sorumluluk kime aittir?

Rollere göre veri sorumlusu ve veri işleyen yükümlülükleri belirlenir; dış kaynak kullanımı veri sorumlusunun m.12 sorumluluğunu kaldırmaz.

8. Şifreli kişisel veri çalınırsa ihlal sayılmaz mı?

Şifreleme riski azaltır; ancak şifreleme yönteminin gücü, anahtarların durumu ve erişim ihtimali ayrıca incelenir.

9. Saldırı sonrası şifre değiştirmek yeterli midir?

Hayır. Kök neden analizi, yama, MFA, segmentasyon, yetki, log, yedek ve sürekli izleme birlikte ele alınmalıdır.

10. Bu karar tüm otellere aynı güvenlik ürününü mü zorunlu kılar?

Hayır. KVKK risk bazlı uygun güvenlik düzeyi ister; kullanılacak teknikler işletmenin boyutu ve veri riskine göre belirlenir.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 sayılı Kanun, Kurulun Kişisel Veri Güvenliği Rehberi ve 05.09.2024 tarihli 2024/1523 sayılı karar özeti esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp