Nükleer Tesislerde Siber Güvenlik İçin Yeni Düzenlemeler
Nükleer tesislerde siber güvenlik için yeni yönetmelik yürürlüğe girdi. İlgili kuruluşlar dijital varlıkların korunmasından sorumlu olacak.
Nükleer Düzenleme Kurumu (NDK) tarafından hazırlanan 'Nükleer Tesislerde Siber Güvenlik Yönetmeliği', Resmi Gazete'de yayımlanarak resmen yürürlüğe girdi. {{IMG_0}}
Yönetmelik ile birlikte, nükleer tesislerin siber güvenliğinin sağlanması konusunda esas sorumluluk, tesisin sahibi olan veya işleten kuruluşlara verildi. Bu kuruluşlar, tesisin düzenleyici kontrolden çıkışına dek dijital varlıkların her türlü siber tehditten korunmasını sağlamakla yükümlü olacak.
Tesislerin siber güvenliğinin sağlanması için saldırıların önceden önlenmesi, tespit edilmesi, karşılık verilmesi ve saldırı sonrası dijital varlıkların kurtarılması gibi faaliyetler yürütülecek. {{IMG_1}}
Bu çerçevede, her nükleer tesiste dijital varlıkların siber güvenliğinden sorumlu bir yönetici atanacak ve bu yöneticiler organizasyonel yapıya entegre edilecek.
Yönetmelikte, siber güvenlik önlemlerinin belirlenmesi ve uygulanmasında 'dereceli yaklaşım' ve 'katmanlı savunma' prensipleri esas alınacak. Bu sayede dijital varlıkların güvenlik ve emniyetine yönelik risk bazlı bir koruma stratejisi geliştirilecek.
Kuruluşlar, tüm dijital varlıklarını tanımlayarak, bunların güvenlik, emniyet ve nükleer güvenceye yönelik işlevlerini belirleyecek ve kritik seviyelerini atayacak. Kritik varlıklar için güncel bir envanter oluşturulacak ve bu envanterde varlığın adı, türü, konumu, yedekleme bilgileri, kritikliği ve sorumlu kişisi gibi bilgiler yer alacak.
Ayrıca, siber güvenlik planı hazırlanarak NDK'ye sunulacak ve bu plan yılda en az bir defa gözden geçirilecek. Risk profilinde değişiklik olması, belgelerin güncellenmesi veya organizasyonda değişiklik yapılması durumlarında plan yenilenmek durumunda kalacak.
Yönetmelik kapsamında, reaktör içeren tesislerde her yıl, diğer nükleer tesislerde ise üç yılda bir planlı bir siber güvenlik risk değerlendirmesi yapılması gerekiyor. Kritik dijital varlıklardaki değişiklikler veya yeni tehditlerin tespit edilmesi durumunda ilave değerlendirmeler ivedilikle gerçekleştirilecek.
Kritik dijital varlıkların zarar görmesi veya kaybedilmesi durumuna karşı yedekleme çözümleri oluşturulacak. Olası felaket, arıza veya siber saldırı senaryolarında, ana sistemlerden bağımsız çalışan bir felaket kurtarma merkezi kurulacak.
Siber olayların bildirilmesi süreci de düzenlendi. Güvenlik veya emniyeti tehdit eden siber olaylar NDK ve Siber Güvenlik Başkanlığına raporlanacak. Olay tespit edildikten sonra beş iş günü içinde detaylı bir rapor sunulacak.
Söz konusu rapor, siber olayın nedenlerini, etkilerini, müdahale süreçlerini ve olaydan elde edilen dersleri içerecek. Ayrıca, düzeltici ve önleyici adımlar da bu raporda yer alacak.
Kuruluşlar, siber olaylara karşı hazırlıklı olmak için yılda en az bir kez kritik dijital varlıkları kapsayan senaryolarla tatbikat yapacak. Bu tatbikatlar, iki yılda bir güvenlik ve emniyet senaryolarıyla birleştirilerek daha kapsamlı bir formatta gerçekleştirilecek.
Personel eğitimi kapsamında, tesislerde çalışan tüm personele yılda bir kez siber güvenlik eğitimi verilecek. Siber güvenlik uzmanlarına yönelik özel eğitim programları düzenlenecek ve personelin erişim yetkileri görev tanımlarına ve uzmanlık seviyelerine göre sınırlandırılacak.
Kuruluşlar, siber güvenlik faaliyetlerine ilişkin bilgileri her yılın şubat ayı sonuna kadar raporlayacak. Bu raporlar siber güvenlik testlerini, iç denetimleri, eğitim programlarını ve zafiyetlerin giderilmesine yönelik faaliyetleri kapsayacak.
Yönetmelik kapsamındaki faaliyetlerin NDK tarafından denetleneceği ve yetki koşullarına uyulmaması durumunda idari yaptırım uygulanacağı belirtildi.
Yönetmeliğin yürürlüğe girdiği tarihten önce yetkilendirilen veya yetkilendirilmek üzere başvuruda bulunan kuruluşlar, uyum eylem planlarını altı ay içinde sunmak zorunda olacak. Bu süre, uygun gerekçelerle bir yıla kadar uzatılabilecek.
Yorumlar (0)
Yorum Yaz
Henüz yorum yapılmamış. İlk yorumu siz yapın!