Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik yürürlüğe girdi. Nükleer tesislerin dijital varlıklarını koruma sorumluluğu kuruluşlara verildi, yeni güvenlik ilkeleri belirlendi.
Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik, Resmi Gazete’de yayımlanarak yürürlüğe girdi. Yeni düzenlemeyle nükleer tesislerin dijital varlıklarının siber saldırılara karşı korunması zorunlu hale getirildi. Asıl sorumluluk, tesisi kuran, işleten veya işletmeden çıkaran kuruluşa ait olacak.
Kuruluşlar, nükleer tesis ve sahanın düzenleyici kontrolden çıkarılmasına kadar dijital varlıkların siber saldırılara karşı korunması, saldırıların önlenmesi, tespit edilmesi, müdahale edilmesi ve kurtarılması faaliyetlerini yürütecek. Bu kapsamda, nükleer tesisteki tüm dijital varlıkların siber güvenliğinden sorumlu bir yönetici atanacak.
Yönetmelik, nükleer tesislerde siber güvenlik önlemlerinin belirlenmesi ve uygulanmasında ‘dereceli yaklaşım’ ve ‘derinliğine savunma’ ilkelerini esas alıyor. Bu sayede dijital varlıkların güvenlik, emniyet ve nükleer güvence üzerindeki etkisine göre risk bazlı ve katmanlı bir koruma yapısı oluşturulacak.
Kuruluşlar, tüm dijital varlıkları tanımlayacak, işlevlerini belirleyecek ve her varlık için kritiklik derecesi atayacak. Kritik dijital varlıklar için güncel envanter tutulacak. Bu envanterde varlığın adı, tipi, yeri, yedekleme bilgisi, kritiklik derecesi ve sorumlusu yer alacak.
Ayrıca, siber güvenlik planı hazırlanarak Nükleer Düzenleme Kurumu’na (NDK) sunulacak. Plan yılda en az bir kez gözden geçirilecek ve gerekli güncellemeler yapılacak. Reaktör içeren tesislerde yılda en az bir kez, diğer tesislerde ise en az üç yılda bir planlı siber güvenlik risk değerlendirmesi gerçekleştirilecek.
Kritik dijital varlıkların kaybı veya zarar görmesi ihtimaline karşı yedekleme mekanizmaları kurulacak. Felaket, arıza veya siber saldırı durumunda kritik dijital varlıkların ve elektronik haberleşme hizmetlerinin sürekliliğini sağlamak amacıyla, ana sistemlerden etkilenmeyecek uzaklıkta felaket kurtarma merkezi oluşturulacak.
Güvenlik, emniyet veya nükleer güvenceye zarar veren ya da verme ihtimali bulunan siber olaylar ve tehditler NDK’ye ve Siber Güvenlik Başkanlığı’na bildirilecek. Olayın tespit edilmesini izleyen beş iş günü içinde kuruma rapor sunulacak. Raporda, siber olayın nedenleri, etkileri, müdahale faaliyetleri, çıkarılan dersler ile düzeltici ve önleyici faaliyetler yer alacak.
Kuruluşlar, siber olaylara müdahale planının yeterliliğini test etmek için yılda en az bir kez kritik dijital varlıkları kapsayan senaryoyla siber olay tatbikatı yapacak. Tüm tesis personeline yılda en az bir kez siber güvenlik eğitimi ve farkındalık programı uygulanacak.
Yönetmelik kapsamındaki faaliyetler NDK denetimine tabi olacak. İlgili mevzuata aykırılık tespit edilmesi halinde idari yaptırım uygulanacak. Yönetmeliğin yürürlüğe girdiği tarihten önce yetkilendirilen veya başvuruda bulunan kuruluşlar, uyum eylem planlarını altı ay içinde sunacak.
42 Haber, güncel, doğru ve tarafsız habercilik anlayışıyla Türkiye ve dünyadan gelişmeleri okuyucularına ulaştıran dijital haber platformudur. Tüm içerikler telif hakları kapsamında korunmaktadır.
Yorum Yap