Türkiye’de insan kaynakları ve psikometrik değerlendirme hizmeti sunan Baltaş Grubu (Baltaş Online / Baltaş Eksen) altyapısına yönelik siber saldırı, Eylül 2026’da yeniden gündeme oturdu. Odatv’nin 20 Eylül haberine göre saldırganlar, 700’ü aşkın şirkete ait kayıtları ve 700 binden fazla vatandaşa ait psikometrik test sonuçlarını dark web forumlarında ve özel bir platformda herkese açık paylaştı; üst düzey yönetici verilerini de satışa çıkardıklarını duyurdu.

Listede kamu bankaları, havacılık, otomotiv ve savunma sanayiinden kurumların adı geçiyor. Bu tür dosyalar yalnızca “ad-soyad” değil; kişilik envanteri, değerlendirme skorları ve iletişim bilgileri gibi işe alım süreçlerinde toplanan hassas verileri de kapsayabiliyor. Yani risk, kimlik hırsızlığının ötesinde: işe başvuran veya çalışan adayının psikolojik profilinin üçüncü ellere düşmesi.

BTK cezası, KVKK bildirimleri

Bilgi Teknolojileri ve İletişim Kurumu (BTK) konuyu fark edip önlem aldığını; Baltaş Grubu’na idari para cezası kestiğini ve verilerin güvenliğini sağlama yükümlülüğünü hatırlattığını aktardı. Paralel hat: Kişisel Verileri Koruma Kurumu’nun site duyurularında Baltaş Eksen için Haziran 2026 civarı SQL Injection kaynaklı bir ihlal bildirimi yer alıyor; teknik inceleme sürerken etkilenen kişi sayısı kesinleşmemişti.

Sızıntı listesinde adı geçen Hyundai Motor Türkiye, Ağustos’un ilk haftasında KVKK’ya resmi veri ihlali bildiriminde bulundu. Kurum duyurusuna göre ihlal Hyundai Group Security Operation Center aracılığıyla 1 Ağustos’ta öğrenildi; veri işleyen konumundaki Baltaş Eksen’e sorulunca 3 Ağustos’ta ihlalin varlığı teyit edildi. Etkilenenler arasında çalışan ve adaylar; verilerde ad-soyad, e-posta, Hogan/BEYT tarzı kişilik envanteri sonuçları, kullanıcı adı ve unvan gibi alanlar sayılıyor. En fazla 422 kişinin etkilenmiş olabileceği not edilmiş; inceleme devam ediyor.

Şirketler ve adaylar için pratik çizgi

Bu yazı saldırı adımı öğretmez. Çıkarım yönetişim düzeyinde: İK ve değerlendirme platformları çoğu kurum için “veri işleyen” konumunda. Sözleşmede güvenlik standartları, ihlal bildirimi süresi, alt yüklenici denetimi ve psikometrik verinin saklama süresi yazılmamışsa risk büyür. Adaylar için: Eski test platformlarındaki hesapları kontrol etmek, şüpheli e-postalara karşı temkinli olmak ve mümkünse kurumun DPO / KVKK iletişim kanallarını kullanmak eldeki hızlı adımlar.

CyberNews özeti: Baltaş vakası, işe alım testlerinin “iç süreç” sanılıp dışarıda birikmesinin bedelini gösteriyor. 700 şirket / 700 bin kişi iddiası basın kaynaklı; kesin etkilenen sayıyı KVKK ve şirket bildirimleri netleştirecek. Kaynaklar: Odatv (20 Eylül 2026); KVKK – Hyundai Motor Türkiye bildirimi; KVKK – Baltaş Eksen duyurusu.