Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik yürürlüğe girdi. Yeni düzenleme, nükleer tesislerde dijital varlıkların korunması için kuruluşlara siber güvenlik yükümlülükleri getiriyor.
Nükleer Düzenleme Kurumu’nun (NDK) hazırladığı ‘Nükleer Tesislerde Siber Güvenliğe İlişkin Yönetmelik’, Resmi Gazete’de yayımlanarak yürürlüğe girdi. Yönetmelik, nükleer tesislerin dijital varlıklarının siber saldırılara karşı korunması için getirilen yeni yükümlülükleri belirliyor.
Yönetmeliğe göre, nükleer tesislerde siber güvenliğin sağlanmasından birincil derecede sorumlu olacak kuruluşlar, tesisi kuran, işleten veya işletmeden çıkaran firmalar olacak. Bu kuruluşlar, nükleer tesis ve sahanın düzenleyici kontrolden çıkarılmasına kadar geçen süreçte dijital varlıkları siber saldırılara karşı korumakla yükümlü tutulacak.
Kuruluşlar, siber saldırıları önleme, tespit etme, müdahale etme ve etkilenen dijital varlıkları kurtarma faaliyetlerini yürütecek. Bu kapsamda, nükleer tesisteki tüm dijital varlıklardan sorumlu olacak bir yönetici atanacak. Yönetmelik, siber güvenlik önlemlerinin belirlenmesi ve uygulanmasında ‘dereceli yaklaşım’ ve ‘derinliğine savunma’ ilkelerini esas alacak. Bu sayede dijital varlıkların güvenlik, emniyet ve nükleer güvence üzerindeki etkisine göre risk bazlı ve katmanlı bir koruma yapısı oluşturulacak.
Kuruluşlar, tüm dijital varlıklarını tanımlayacak, işlevlerini belirleyecek ve kritiklik derecesi atayacak. Kritik dijital varlıklar için güncel envanter tutulacak. Bu envanterde varlığın adı, tipi, yeri, yedekleme bilgisi, kritiklik derecesi ve sorumlusu gibi bilgiler yer alacak.
Yönetmelik kapsamında, nükleer tesislerde yılda en az bir kez, diğer tesislerde ise en az üç yılda bir planlı siber güvenlik risk değerlendirmesi yapılacak. Kritik dijital varlıkların kaybı veya zarar görmesi ihtimaline karşı yedekleme mekanizmaları kurulacak. Felaket, arıza veya siber saldırı durumlarında kritik dijital varlıkların ve elektronik haberleşme hizmetlerinin sürekliliğini sağlamak amacıyla uzak bir felaket kurtarma merkezi oluşturulacak.
Güvenlik, emniyet veya nükleer güvenceye zarar veren ya da verme ihtimali bulunan siber olaylar ve tehditler, tespit edilmesinden itibaren beş iş günü içinde NDK’ye ve Siber Güvenlik Başkanlığına bildirilecek. Bildirimde olayın nedenleri, etkileri, müdahale faaliyetleri ve çıkarılan dersler yer alacak. Kuruluşlar, siber olaylara müdahale planının yeterliliğini test etmek için yılda en az bir kez tatbikat yapacak.
Tüm tesis personeline yılda en az bir kez siber güvenlik eğitimi ve farkındalık programı uygulanacak. Siber güvenlik personeline özel eğitimler verilecek ve personelin erişim yetkileri görev tanımı ve uzmanlık seviyesine göre sınırlandırılacak. Yönetmelik kapsamındaki faaliyetler NDK denetimine tabi olacak ve mevzuata aykırılık halinde idari yaptırım uygulanabilecek. Yönetmeliğin yürürlüğe girdiği tarihten önce yetkilendirilen veya başvuran kuruluşlar, uyum eylem planlarını altı ay içinde sunacak.
Anlık Adana, Adana başta olmak üzere Türkiye ve dünyadan son dakika gelişmelerini, güvenilir ve hızlı bir şekilde okuyucularına ulaştırmayı amaçlayan dijital haber platformudur.
Yorum Yap