Porto Riko hükümetine bağlı bir kurum, 1 milyondan fazla sosyal güvenlik numarasını (SSN), yaklaşık 10 yıl boyunca internet üzerinden kamuya açık hale getirdi. Veri ihlali, ada nüfusunun üçte birinden fazlasını etkileyerek, milyonlarca kişiyi kimlik hırsızlığı ve dolandırıcılık riskiyle karşı karşıya bıraktı. Olay, ProPublica tarafından yapılan bir soruşturmayla ortaya çıkarıldı.
Gelişmenin arka planı
Soruşturmacı gazetecilik kuruluşu ProPublica, Porto Riko'nun İnsan Kaynakları ve İstihdam Departmanı'nın (DHR) web sitesinde, 2008'den bu yana 1,2 milyon çalışanın sosyal güvenlik numaralarını ve diğer kişisel bilgilerini şifresiz olarak yayınladığını tespit etti. Veriler, adada iş başvurusu yapan veya çalışan kişilere ait olup, isim, adres, doğum tarihi ve maaş bilgilerini de içeriyordu.
ProPublica'nın raporuna göre, DHR web sitesi içinde sosyal güvenlik numaralarına doğrudan bağlantı veren bir sayfa bulunuyordu. Bu sayfaya herhangi bir internet kullanıcısı, herhangi bir şifre veya kimlik doğrulaması olmadan erişebiliyordu. Veri tabanının 1,2 milyon kayıt içerdiği ve bunların büyük çoğunluğunun güncel sosyal güvenlik numaraları olduğu belirtiliyor.
Bölgesel veya küresel boyut
Porto Riko, ABD'ye bağlı bir bölge olduğu için, bu veri ihlali ABD federal yasaları kapsamında değerlendiriliyor. Olay, ABD'deki veri gizliliği yasalarının ve kurumsal güvenlik standartlarının yetersizliğini bir kez daha gündeme getirdi. Uzmanlar, bu tür ihlallerin maliyetinin sadece etkilenen bireyler için değil, aynı zamanda devlet kurumları için de yüksek olduğunu vurguluyor. Kimlik hırsızlığı, sahte kredi başvuruları ve vergi dolandırıcılığı gibi suçların artabileceği endişesi taşınıyor.
Olayın ortaya çıkmasının ardından Porto Riko hükümeti, DHR web sitesindeki veri tabanına erişimi derhal kesti ve soruşturma başlattı. Ancak, bilgilerin ne kadar süredir sızdırıldığı ve üçüncü şahıslar tarafından indirilip indirilmediği bilinmiyor. Bu durum, küresel çapta artan siber saldırılar ve veri ihlalleri karşısında kamu kurumlarının ne kadar hazırlıksız olduğunu gösteriyor.
Türkiye Açısından Değerlendirme
Türkiye'de de kamu kurumlarının kişisel verileri koruma konusunda benzer riskler bulunuyor. Kişisel Verilerin Korunması Kanunu (KVKK) yürürlükte olmasına rağmen, uygulamada sıkıntılar yaşanabiliyor. Bu tür olaylar, Türkiye'nin siber güvenlik altyapısını güçlendirmesi ve kamu kurumlarının veri yönetim prosedürlerini sıkılaştırması gerektiğini hatırlatıyor. Ayrıca, Türkiye'nin AB ile veri güvenliği standartlarını uyumlaştırma sürecinde bu tür ihlaller, güvenlik zafiyeti olarak algılanabilir ve uluslararası işbirliklerini etkileyebilir.