Mart 2025’te, Birleşik Krallık Bilgi Komiseri Ofisi (ICO), yaklaşık 80.000 kişinin verilerini tehlikeye atan ve NHS hizmetlerini aksatan 2022 tarihli bir fidye yazılımı saldırısı nedeniyle Advanced Computer Software Group Ltd’ye 3,07 milyon sterlin para cezası verdi. Çok faktörlü kimlik doğrulamanın (MFA) eksikliğinden kaynaklanan bu ihlal, Birleşik Krallık GDPR kapsamında bir veri işleyicisine doğrudan verilen ilk ICO para cezasıdır.
Son Dönemdeki Önemli Sağlık Güvenliği Cezaları ve İşlemleri
- Advanced Computer Software Group (3,07 milyon sterlin – Mart 2025): ICO, hasta kayıtlarını etkileyen ve NHS 111 hizmetleri de dahil olmak üzere önemli aksaklıklara neden olan 2022 fidye yazılımı saldırısının ardından bu NHS BT sağlayıcısına para cezası verdi. Cezanın tutarı, yetkililerle proaktif işbirliği yapılması nedeniyle potansiyel 6 milyon sterlin seviyesinden düşürüldü.
- Capita (14 milyon £ – Ekim 2025): Her ne kadar sadece sağlık sektörüne odaklanmasa da, bu dış kaynak devine, emeklilik hizmetleri dahil olmak üzere çok sayıda müşteriyi etkileyen ve hassas verilerin çalınmasını içeren 2023 siber saldırısı nedeniyle para cezası verildi.
- Cerebral (7 milyon £ – 2024): FTC, bu ruh sağlığı girişimine, hassas hasta verilerini (sağlık kayıtları ve ödeme bilgileri dahil) Facebook gibi üçüncü taraf reklamcılara ifşa ettiği için para cezası verdi.
- 23andMe (Geçici para cezası – 2024): ICO, kimlik bilgisi doldurma saldırısının ardından DNA test şirketine 4,59 milyon £ para cezası verme niyetini bildirdi.
Para Cezalarının Başlıca Nedenleri
- Çok Faktörlü Kimlik Doğrulama (MFA) Eksikliği: Advanced ihlalinin başlıca nedeni; hackerların sistemlere erişmesine olanak sağladı.
- Yetersiz Üçüncü Taraf Risk Yönetimi: Yazılım sağlayıcılarının yeterli güvenlik önlemlerine sahip olmasını sağlamadaki başarısızlık.
- Yetersiz Güvenlik Açığı Yönetimi: Sistemlere yama uygulanmaması veya güvenlik açıkları için tarama yapılmaması.
Birleşik krallıkta ICO, 2025’ten itibaren, güvenlik ihlallerinden sadece bunları kullanan sağlık kuruluşlarını değil, veri işleyenleri de aktif olarak sorumlu tutacağını vurguladı.
ABD’de sağlık sektöründeki güvenlik ihlalleri
ABD’de sağlık sektöründe son dönemde meydana gelen güvenlik ihlalleri, HIPAA ihlalleri ve FTC’nin yaptırımları nedeniyle büyük para cezaları ve uzlaşma anlaşmalarına yol açtı. Son dönemde verilen önemli cezalar arasında, hasta verilerini paylaştığı için Cerebral’a önerilen 7 milyon dolarlık para cezası yer alırken, Anthem (115 milyon dolar) ve Equifax (575 milyon dolar+) gibi daha eski ve devasa uzlaşma anlaşmaları, yüksek bedelli sonuçlar açısından emsal teşkil etti.
Son Dönemdeki Önemli Para Cezaları ve Uzlaşmalar (2024-2025):
- Cerebral (2024): FTC, telesağlık şirketine kişisel sağlık bilgilerini üçüncü taraf reklamcılara ifşa ettiği ve kullanıcı verilerini güvence altına almadığı için 7 milyon dolar para cezası verdi.
- UCLA Health: Bir ihlali zamanında bildirmemek ve HIPAA bildirim kurallarını ihlal etmekten 7,5 milyon dolarlık para cezasına çarptırıldı.
- Advocate Health Care Network: Veri şifrelemeyi uygulamayı ihmal etmekten, yani veri koruma standartlarını ihlal etmekten 5,55 milyon dolarlık para cezasına çarptırıldı.
- Morley Companies Inc.: 500.000’den fazla kişinin verilerini açığa çıkaran 2021 fidye yazılımı saldırısı ile ilgili bildirimi geciktirmesinden dolayı cezalarla karşı karşıya kaldı.
- Med-Data: Hasta kayıtlarının uygunsuz şekilde imha edilmesi nedeniyle önemli bir toplu dava riski ve HIPAA cezalarıyla karşı karşıya kaldı.
Mevcut Yaptırımları Şekillendiren Önemli Tarihsel Uzlaşmalar:
Anthem, Inc.: 80 milyon kaydı açığa çıkaran 2015 ihlali nedeniyle 115 milyon dolarlık toplu dava uzlaşması ve 16 milyon dolarlık HHS cezası (o zamanki en büyük ceza) ödedi.
Equifax: Tüketici verilerini korumadaki başarısızlığı nedeniyle eyaletlere 175 milyon dolar ve CFPB’ye 100 milyon dolar olmak üzere toplam 575 milyon doların üzerinde ödeme yaptı.
CFE Belgelendirme Sektörel denetim çözümleri ile sizin sürdürülebilir yönetim sisteminize katkıta bulunur. HIPAA, ISO 7101, ISO 27799 gibi sektöre özel standartlarda denetim ve eğitim hizmetlerimiz için bize info@cfecert.co.uk adresinden ulaşabilirsiniz.
Türkiye’de sağlık sektöründeki güvenlik ihlalleri
- Türkiye’de sağlık sektöründe iş sağlığı ve güvenliği (İSG) ihlalleri, 6331 sayılı Kanun kapsamında idari para cezaları, işin durdurulması ve hukuki yaptırımlarla cezalandırılmaktadır.
- 2018/143 sayılı Kişisel Verileri Koruma Kurulu kararı, eczanelerde sağlık verilerinin yetkisiz paylaşılması konusunda emsal teşkil eden önemli bir karardır. Bu kararda ele alınan olay, doktor kontrolünde ilaç kullanan bir hastanın sağlık verilerinin, ilaçları temin ettiği eczane tarafından herhangi bir yasal dayanağa dayanmadan üçüncü kişilerle paylaşılması şeklinde gerçekleşmiştir. Eczanelerde sağlık verilerinin korunması konusunda temel yasal çerçeve, 6698 sayılı Kişisel Verilerin Korunması Kanunu tarafından belirlenmektedir. Bu kanunun ilgili maddeleri, sağlık verilerinin işlenmesi ve aktarılması için katı şartlar öngörmektedir.
- TCK madde 136, kişisel verilerin hukuka aykırı olarak verme, yayma veya ele geçirme suçunu düzenlemektedir. Bu maddeye göre, bir kişiye ait verileri izinsiz bir şekilde ele geçirme ve yayma suç teşkil etmektedir. Söz konusu suç için 2 yıldan 4 yıla kadar hapis cezası öngörülmüştür.*
- 20/05/2020 tarihli 2020/407 sayılı KVKK Kurul Kararı, hastane tarafından hasta tahlil sonuçlarının hukuka aykırı şekilde üçüncü kişilere aktarılması konusunda emsal teşkil eden önemli bir karardır.*
Türkiye’deki hastane ve kliniklerde KVKK ihlalleri, özellikle sağlık verilerinin hassasiyeti nedeniyle ağır idari para cezalarıyla (2026’da 17 milyon TL’ye kadar) sonuçlanabilmektedir. Bu cezalar, sağlık çalışanlarının sağlığının korunması amacıyla Çalışma ve Sosyal Güvenlik Bakanlığı tarafından denetlenmekte ve uygulanmaktadır.
Sağlık kuruluşlarının, hasta verilerinin korunması için teknik ve idari tüm önlemleri (KVKK uyum projesi, personel eğitimi, veri güvenliği politikaları) alması yasal bir zorunluluktur.