Nükleer Düzenleme Kurumu (NDK), kritik altyapıların güvenliğini artırmak amacıyla "Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik"i yürürlüğe koydu. Yeni düzenleme ile nükleer tesislerdeki dijital varlıkların korunması konusunda asıl sorumluluk işletmeci kuruluşlara devredilirken, "risk bazlı" ve "katmanlı savunma" prensipleri temel alındı.
İŞLETMECİYE KRİTİK SORUMLULUK
Resmi Gazete'de yayımlanan yönetmeliğe göre; nükleer tesislerin kurulumundan işletmeden çıkarılmasına kadar geçen tüm süreçlerde dijital varlıkların siber saldırılardan korunması, tespit edilmesi ve müdahale edilmesi tamamen işletmeci kuruluşun yükümlülüğünde olacak. Bu kapsamda kuruluşlar, siber güvenlikten sorumlu özel bir yönetici atamak ve bu görev tanımını organizasyon şemalarına eklemekle yükümlü kılındı.
"DERİNLİĞİNE SAVUNMA" İLKESİ
Yönetmelik, siber güvenlik önlemlerinde "dereceli yaklaşım" ve "derinliğine savunma" ilkelerini esas alıyor. Bu kapsamda atılacak temel adımlar şöyle belirlendi:
-
Kritiklik Envanteri: Tüm dijital varlıklar; güvenlik, emniyet ve nükleer güvence işlevlerine göre sınıflandırılacak ve her biri için "kritiklik derecesi" atanacak.
-
Siber Güvenlik Planı: İşletmeciler, her yıl güncellenmesi gereken kapsamlı bir siber güvenlik planını NDK’ye sunacak.
-
Risk Analizleri: Reaktör içeren tesislerde yılda en az bir kez, diğer tesislerde ise üç yılda bir planlı risk değerlendirmeleri yapılacak.
-
Felaket Kurtarma Merkezi: Siber saldırı veya arıza durumunda sistem sürekliliğini sağlamak için ana sistemlerden bağımsız felaket kurtarma merkezleri kurulacak.
BİLDİRİM VE TATBİKAT ZORUNLULUĞU
Yeni dönemde, siber güvenlik ihlalleri veya tehditleri durumunda işletmecilere ciddi bildirim yükümlülükleri getirildi. Güvenliği tehdit eden herhangi bir siber olay, tespit edildikten sonra beş iş günü içerisinde NDK ve Siber Güvenlik Başkanlığına raporlanacak. Ayrıca, sistemin dayanıklılığını test etmek amacıyla yılda en az bir kez senaryolu siber olay tatbikatı yapılması zorunlu hale getirildi.
UYUM SÜRECİ BAŞLADI
Mevcut nükleer tesisler ve yetkilendirme aşamasındaki kuruluşlar için uyum süreci resmen başladı. İşletmecilerin, uyum eylem planlarını altı ay içinde NDK’ye sunmaları gerekiyor. Bu yönetmelik kapsamındaki tüm faaliyetler NDK’nin denetimine tabi olacak ve aykırılık durumunda idari yaptırımlar uygulanacak.
Anadolu Ajansı