Kurt Gürler Partners Ortağı Kıdemli Avukat Özlem Kurt, ele geçirilen kişisel bilgilerin hemen kullanılmayabileceğini, aylar sonra başka verilerle birleştirilerek dolandırıcılık girişimlerinde kullanılabileceğini söyledi. Kurt, veri ihlalinden şüphelenen kişilerin hesaplarını güvene alırken mesajları, giriş bildirimlerini ve işlem kayıtlarını da koruması gerektiğini vurguladı.
Veri ihlali denildiğinde çoğu kişinin aklına bilgilerin internette yayımlanması geliyor. Oysa kişisel bilgilere izinsiz erişilmesi de ihlal anlamına gelebiliyor. Üstelik ele geçirilen bilgiler hemen kullanılmasa bile aylar sonra başka bilgilerle birleştirilerek dolandırıcılık girişimlerinde kullanılabiliyor.
Kişisel veri ihlalinin her zaman fark edilemeyeceğini belirten Kurt, “Veri ihlali çoğu zaman gözle görülen bir olay değil. Kişi verisine erişildiğini fark etmeyebilir; hatta veri hemen kullanılmadığı için ihlal aylar sonra ortaya çıkabilir” dedi. Kurt, beklenmedik şifre sıfırlama mesajları, bilinmeyen cihazlardan giriş bildirimleri, talep edilmemiş SMS doğrulama kodları ve hesap bilgilerindeki değişikliklerin dikkate alınması gerektiğini söyledi.
İhlalin mutlaka verilerin internette yayımlanması veya maddi bir zararın ortaya çıkması anlamına gelmediğine dikkat çeken Kurt, “Yetkisi olmayan bir kişinin kişisel verinize yalnızca erişmesi bile bir ihlaldir. Verinin mutlaka değiştirilmiş, paylaşılmış veya kullanılmış olması gerekmez” ifadelerini kullandı.
Farklı verilerin birleştirilmesi
Telefon numarası, e-posta adresi, kimlik ve banka bilgilerinin birlikte kullanılmasının riski artırdığını anlatan Kurt, bu bilgilerin kimlik taklidi, hedefli oltalama girişimleri, hesap ele geçirme veya kişinin yakınlarını kandırma amacıyla kullanılabileceğini anlattı. “Ele geçirilen veri hemen kullanılmak zorunda değil" diyen Kurt, aylar sonra başka kaynaklardan elde edilen verilerle birleştirilerek daha değerli hale gelebilir” dedi.
Şirketlerin de yalnızca kişisel verileri açısından risk taşımadığını vurgulayan Kurt, fiyatlandırma tabloları, ihale hazırlıkları, sözleşmeler, Ar-Ge verileri ve stratejik planlara yetkisiz erişimin ciddi ekonomik sonuçlar doğurabileceğini söyledi. Kurt, kişisel veri ihlali ile şirketlerin ticari bilgilerinin etkilendiği daha geniş kapsamlı veri güvenliği olaylarının hukuken birbirinden ayrılması gerektiğini ifade etti.

Hesapları güvene alırken kayıtları koruyun
Verilerinin ele geçirildiğini öğrenen kişilerin önce erişimi kontrol altına alması gerektiğini söyleyen Kurt, şifrelerin güvenli bir cihazdan değiştirilmesini, açık oturumların kontrol edilmesini ve iki aşamalı doğrulamanın etkinleştirilmesini önerdi. Özlem Kurt, banka veya kart bilgileri etkilenmiş olabilecekse finans kuruluşuyla vakit kaybetmeden iletişime geçilmesi gerektiğini belirtti.
Kurt, güvenlik önlemleri alınırken olaya ilişkin izlerin kaybedilmemesi uyarısında bulunarak: “Paniğe kapılıp telefonu sıfırlamak, mesajları veya e-postaları silmek doğru değil. Giriş bildirimleri, ekran görüntüleri, mesajlar, telefon numaraları, tarih ve saat bilgileri ile işlem kayıtlarının saklanması, ihlalin tespiti ve olası hukuki süreç açısından önemli." Bilgisini verdi.
Vatandaşın başvuru hakkı var
Kişisel verilerin kanuna aykırı yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu hem etkilenen kişilere hem de Kişisel Verileri Koruma Kuruluna bildirmesi gerektiğini belirten Kurt, Kurula bildirim için öngörülen sürenin ihlalin öğrenilmesinden itibaren en geç 72 saat olduğunu söyledi. Kurt, Etkilenen kişilere ise kişiler belirlendikten sonra makul olan en kısa sürede bildirim yapmaları uyarısında bulundu. Kurt, kişilerin ilgili şirkete veya kuruma başvurarak hangi verilerinin etkilendiğini ve hangi önlemlerin alındığını sorabileceğini, Veri sorumlusunun başvuruyu en geç 30 gün içinde yanıtlaması gerektiğini; başvurunun reddedilmesi, yanıtın yetersiz kalması veya süresinde yanıt verilmemesi hâlinde Kurula şikâyet yoluna gidilebileceğini anlattı.
Özlem Kurt ayrıca dolandırıcılık, kimlik bilgilerinin kötüye kullanılması veya hesaba izinsiz erişim gibi suç şüphelerinde savcılık ya da kolluğa başvurunun da gündeme gelebileceğini söyledi. En büyük hatanın ihlali önemsiz görerek beklemek veya olayı aydınlatabilecek kayıtları silmek olduğunu vurgulayan Kurt, “Dolayısıyla alınacak önlemler de atılacak hukuki adımlar da aynı olmayacaktır” dedi. Kurt, Özellikle finansal zarar, kimlik bilgilerinin kötüye kullanılması veya devam eden izinsiz erişim söz konusuysa hukuki ve teknik değerlendirmenin erken aşamada yapılması gerektiğini ifade etti.