Nükleer Düzenleme Kurumu (NDK) tarafından hazırlanan "Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik", Resmi Gazete'de yayımlanarak yürürlüğe girdi. Yönetmelik, nükleer tesislerin kurulmasından işletmeden çıkarılmasına kadar olan süreçte dijital güvenliğin nasıl sağlanacağına dair kapsamlı bir çerçeve çiziyor.

Asıl sorumluluk işletmeci kuruluşa tanındı

Yönetmeliğe göre, nükleer tesislerde siber güvenliğin sağlanması konusunda temel yükümlülükler net bir şekilde tanımlandı. Düzenlemede, "nükleer tesislerde siber güvenliğin sağlanmasında asıl sorumluluk, tesisi kuran, işleten veya işletmeden çıkaran kuruluşa ait olacak" ifadesine yer verildi.

Kuruluşlar, tesislerin düzenleyici kontrolden çıkarılmasına kadar geçen sürede; dijital varlıkların korunması, saldırıların tespiti, önlenmesi ve müdahale edilmesi süreçlerinden sorumlu tutulacak. Bu kapsamda her nükleer tesiste, organizasyon yapısına dahil edilecek ve tüm dijital varlıkların siber güvenliğinden sorumlu olacak bir yönetici atanacak.

Yeni dönemde siber güvenlik önlemleri, dijital varlıkların nükleer güvence üzerindeki etkisine göre kademelendirilecek. Yönetmelik kapsamında dijital varlıkların güvenlik ve emniyet üzerindeki etkisine göre risk bazlı bir koruma yapısı oluşturulacak.

Olası saldırılara karşı katmanlı bir savunma mekanizması kurulacak. Kuruluşlar, tüm dijital varlıkları tanımlayarak kritiklik derecesi atayacak ve bu varlıklar için güncel bir envanter tutacak.

Siber Güvenlik Planı ve Felaket Kurtarma

İşletmeci kuruluşlar, hazırlayacakları siber güvenlik planını NDK’ye sunmakla yükümlü olacak. Planlar yılda en az bir kez gözden geçirilecek; tehdit algısı veya organizasyon yapısındaki değişikliklerde ise yenilenecek.

Bakan Fidan'dan Mekke İttifakı mesajı: “Gerçekten iyi bir aşamada”
Bakan Fidan'dan Mekke İttifakı mesajı: “Gerçekten iyi bir aşamada”
İçeriği Görüntüle

Olası felaket veya siber saldırı durumlarında sistem sürekliliğini sağlamak amacıyla, "ana sistemlerden etkilenmeyecek uzaklıkta felaket kurtarma merkezi" oluşturulması zorunlu hale getirildi. Ayrıca kuruluşlar, müdahale planlarının yeterliliğini test etmek için yılda en az bir kez kritik senaryoları içeren siber olay tatbikatı yapacak.

Siber olaylara ilişkin raporlama süreci de sıkı kurallara bağlandı. Güvenlik veya nükleer güvenceye zarar verme ihtimali bulunan tehditler NDK ve Siber Güvenlik Başkanlığına bildirilecek. Olayın tespitini izleyen beş iş günü içinde, nedenleri ve etkilerini içeren kapsamlı bir rapor kuruma sunulacak.

Tüm tesis personeline yılda en az bir kez siber güvenlik eğitim ve farkındalık programı uygulanacak.Siber güvenlik personeline özel eğitimler verilecek ve erişim yetkileri uzmanlık seviyelerine göre sınırlandırılacak.

Uyum süreci başladı

Yönetmelik kapsamındaki tüm faaliyetler NDK denetimine tabi olacak ve aykırılık durumunda idari yaptırımlar uygulanacak. Yönetmelik yürürlüğe girmeden önce yetkilendirilen kuruluşların, uyum eylem planlarını altı ay içinde NDK’ye sunmaları gerekiyor. Bu süre, uygun gerekçeler sunulması halinde bir yıla kadar uzatılabilecek.

Kaynak: Resmi Gazete