Nükleer tesislerde siber güvenliğe ilişkin düzenleme, klasik bilgi güvenliği yaklaşımından ayrılır: burada korunan asıl değer verinin gizliliği değil, tesisin emniyetli ve güvenli işletilmesidir. Bu nedenle yönetmelik, bilişim sistemlerini güvenlik açısından taşıdıkları öneme göre derecelendiren bir mantık kurar ve yükümlülükleri bu derecelendirmeye bağlar.
Sistemlerin Sınıflandırılması
Emniyet fonksiyonu gören kontrol sistemleri ile idari ağlar aynı rejime tabi tutulamaz. İşleticinin ilk yükümlülüğü, hangi sistemin hangi seviyeye ait olduğunu gerekçeli biçimde belirlemek ve seviyeler arasındaki veri akışını tek yönlü geçit gibi kontrollerle sınırlamaktır. Sınıflandırmanın hatalı yapılması, sonraki tüm önlemleri dayanaksız bırakır.
Bildirim Yükümlülüğünün Katmanları
- Nükleer düzenleyici otoriteye yapılacak olay bildirimi, tesis güvenliği eksenlidir.
- Olayda kişisel veri ihlali de varsa 6698 sayılı Kanun kapsamında Kişisel Verileri Koruma Kurulu'na ayrıca bildirim gündeme gelir.
- Fiil bir bilişim suçu oluşturuyorsa Türk Ceza Kanunu'nun bilişim sistemine girme ve verileri engelleme suçlarına ilişkin hükümleri bakımından savcılığa suç duyurusu değerlendirilir.
- Kritik altyapı niteliği nedeniyle ulusal siber olaylara müdahale yapılarına bildirim de ayrı bir başlıktır.
Bu bildirimler birbirinin yerine geçmez; birine yapılan bildirim diğerini karşılamaz.
Tedarik Zinciri ve Yüklenici Riski
Tesiste kullanılan donanım ve yazılımın büyük kısmı dış tedarikçilerden gelir. Yüklenicinin uzaktan bakım erişimi, güncelleme paketleri ve taşınabilir medya kullanımı, en sık istismar edilen giriş noktalarıdır. Sözleşmelerde erişim kayıtlarının tutulması, denetim hakkı, alt yüklenici bildirimi ve olay hâlinde iş birliği yükümlülüğü açıkça düzenlenmelidir. Aksi hâlde sorumluluk fiilen işleticide kalır.
Denetim Bulgusuna Yaklaşım
Düzenleyici otoritenin denetim raporunda yer alan bulgular, süreli düzeltici faaliyet talebiyle birlikte gelir. Verilen sürenin kaçırılması, tek başına idari yaptırım sebebi olabilir. Bulguya katılmama hâlinde teknik gerekçeli itiraz, süresi içinde ve belgeye dayalı biçimde sunulmalıdır; sözlü mutabakatlara güvenilmemelidir.
İşletici İçin Öncelikler
- Sistem envanterini ve seviye atamalarını güncel tutun.
- Olay müdahale planını yıllık tatbikatla test edin ve tutanaklayın.
- Yüklenici erişimlerini kayıt altına alıp düzenli gözden geçirin.
- Bildirim yollarını ve muhataplarını önceden tanımlı bir akış şemasında toplayın.
Bu içerik genel çerçeve sunar; kritik altyapılarda bildirim süreleri ve muhatap kurumlar olayın niteliğine göre farklılaştığından, olay anında hukuki ve teknik danışmanlığın birlikte alınması gerekir.