Siber Güvenlik

AB Siber Dayanıklılık Yasası yeni bildirim zorunluluklarını uygulamaya başlıyor

AB Siber Dayanıklılık Yasası yeni bildirim zorunluluklarını uygulamaya başlıyor
Deniz, Kum, Güneş... ve İngilizce

Cuma gününden itibaren Avrupa’daki kuruluşlar ciddi ürün güvenlik olaylarını tespit ettiklerinde AB yönetimine bildirim için yalnızca 24 saat süreye sahip olacak.

Nate Nelson, Katkıda Bulunan Yazar

Avrupa Birliği’nde faaliyet gösteren kuruluşlar artık ürün güvenliği sorunlarını hızlı ve özenli şekilde bildirmek zorunda; aksi halde yüksek cezalarla karşılaşacak.

AB’nin Siber Dayanıklılık Yasası, Aralık 2027’ye kadar sıkı şekilde uygulanmayacak çeşitli düzenlemeler içeriyor. Kuruluşların yazılım malzeme listeleri, açık yönetimi süreçleri, risk değerlendirmeleri ve benzeri konularda AB gerekliliklerini karşılaması için zaman var. Ancak AB, yasanın belirli bir bölümünü hızlandırarak bunu diğer her şeyden bir yıldan fazla önce yürürlüğe soktu.

11 Eylül’den itibaren üye ülkelerde ürün satan tüm kuruluşlar sıkı bildirim yükümlülüklerine tabi olacak. Ürünlerinde aktif olarak istismar edilen açıkları veya ürünleri etkileyen ciddi güvenlik olaylarını keşfettiklerinde bu durumları Avrupa Siber Güvenlik Ajansı’na 24 saat içinde bildirmek zorunda olacaklar. Bildirim yapılmazsa 15 milyon euroya kadar para cezası uygulanabilir.

Yeni bildirim kuralları: Bilinmesi gerekenler

Kural olarak, ürünlerini AB’de dağıtan ve ürünlerinde herhangi bir ağ bağlantısı bulunan bir kuruluş Siber Dayanıklılık Yasası’na tabidir. İşletmeler ve bireyler için donanım ve yazılım tümü kapsama giriyor. Yalnızca zaten AB tarafından düzenlenen belirli teknolojiler ve açık kaynaklı yazılım kapsam dışındadır. Şirketlerin fiziksel olarak AB’de bulunması gerekmiyor.

Bu hafta itibarıyla kuruluşlar ürünlerindeki aktif olarak istismar edilen açıkları ve hassas ya da önemli veri veya işlevselliğin erişilebilirliği, doğruluğu, bütünlüğü veya gizliliğini etkileyen diğer ciddi güvenlik ihlallerini bildirmek zorunda. Bu son örnek bir tedarik zinciri ihlalini de kapsayabilir.

Satıcıların bu iki olaydan birinin gerçekleştiğine dair makul bir göstergesi olduğu andan itibaren durumu ENISA’nın Tek Bildirim Platformu üzerinden 24 saat içinde işaretlemeleri gerekiyor. 72 saat içinde, ilk 24 saati de kapsayacak şekilde, sorunun ciddiyeti ve etkisi ile bir düzeltme beklenirken kullanıcıların alabileceği azaltma adımlarını içeren daha kapsamlı bir bildirim sunmaları gerekiyor.

Düzeltme hazır olur olmaz satıcıların bunu belgeleyen resmi bir güvenlik raporunu birkaç hafta içinde sunması ve o ana kadarki tüm tabloyu anlatan daha kapsamlı nihai raporu bir ay içinde dosyalaması gerekiyor.

AB bu son teslim tarihleri için yalnızca en küçük satıcılara muafiyet tanıdı. Göreceli olarak daha sınırlı kapasiteleri göz önünde bulundurularak, 10’dan az çalışanı ve yıllık cirosu 2 milyon eurodan az olan mikro işletmeler ile 50’den az çalışanı ve 10 milyon euro cirosu olan küçük işletmeler 24 saatlik süreyi kaçırdıkları için cezalandırılmayabilir.

“Uygunluk değerlendirmeleri” mikro, küçük ve orta ölçekli işletmelere mali cezalar uygulanırken “orantılı bir şekilde” yürütülecek.

Büyük kuruluşlar için böyle bir muafiyet yok. Ciddi siber güvenlik olaylarını bildirmemek 15 milyon euroya ya da şirketin toplam dünya çapındaki yıllık gelirinin yüzde 2,5’ine mal olabilir; bu tutar 15 milyon euronun üzerindeyse.

Siber Dayanıklılık Yasası doğruyu mu yapıyor?

Neredeyse anında bildirim zorunluluğu ve yüksek cezalar katı görünse de yasa diğer yönleriyle oldukça hoşgörülü. Küçük kuruluşlar için muafiyetlerin yanı sıra, ne kadar ciddi olursa olsun henüz aktif olarak istismar edilmeyen bilinen açıklar için herhangi bir bildirim kuralı uygulamıyor.

Ayrıca uygulanabilir olduğunda bir miktar güvenlik yoluyla belirsizliğe de izin veriyor. 16. Madde 2’ye göre, “Olağanüstü durumlarda ve özellikle üreticinin talebi üzerine ve bu Yönetmeliğin 14(2) maddesi (a) bendine göre üretici tarafından bildirilen bilginin hassasiyet düzeyi dikkate alınarak, bildirimin yayılımı, gerekçeli siber güvenlik gerekçelerine dayanarak, kesinlikle gerekli olan bir süre için ertelenebilir.”

Bu cezalar korkutucu görünmese de Codific’in CEO’su ve OWASP EU’nun kurucu yönetim kurulu üyesi Dr. Aram Hovsepyan’a göre durum böyle değil. “Maksimum cezalar doğru mesajı veriyor,” diyor, “ancak 2018’den bu yana GDPR kapsamında verilen cezalar incelendiğinde, çoğu cezanın yönetmelikte belirtilen maksimum tutarlara hiç yaklaşmadığı açık.”

Hovsepyan’ın altını çizdiği nokta, kuruluşların Siber Dayanıklılık Yasası’na uymak için olay tespiti ve müdahalesini doğru yapması gerektiği. İyi haber şu ki “OWASP SAMM Benchmarking projesi nicel verilerine göre kuruluşlar bunun özellikle olay müdahalesi söz konusu olduğunda oldukça iyi olduğunu gösteriyor. Özellikle büyük kuruluşlarda özel olay müdahale ekipleri bulunuyor. Onlar net oyun kitaplarıyla harekete geçmeye hazır profesyonel itfaiyeciler gibi. Bu oyun kitabına başka bir uyum düzenlemesi eklemek, en azından süreç açısından, doğrudan.”

“Ne yazık ki gerçek karmaşıklaşıyor, çünkü tipik bir güvenlik olayında kuruluşlar uyumdan çok itibarları konusunda endişeleniyor,” diye ekliyor. “Müşterileri olayı nasıl algılayacak? Potansiyel zararı nasıl en aza indirebilirler? Bu yön daha karmaşık olacak.”

Gün Batımı, Kokteyl, İngilizce

Kaynak: Dark Reading