11 Kasým 2013  PAZARTESÝ

Resmî Gazete

Sayý : 28818

TEBLÝÐ

Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðýndan:

SÝBER OLAYLARA MÜDAHALE EKÝPLERÝNÝN KURULUÞ, GÖREV VE

ÇALIÞMALARINA DAÝR USUL VE ESASLAR HAKKINDA TEBLÝÐ

BÝRÝNCÝ BÖLÜM

Amaç ve Kapsam, Dayanak, Tanýmlar

Amaç ve kapsam

MADDE 1 (1) Bu Tebliðin amacý ve kapsamý, Siber Olaylara Müdahale Ekiplerinin kuruluþ, görev ve çalýþmalarýna iliþkin usul ve esaslarýný belirleyerek, hizmetlerin etkin ve verimli bir þekilde yürütülmesini saðlamaktýr.

Dayanak

MADDE 2 (1) Bu Teblið, 20/10/2012 tarihli ve 28447 sayýlý Resmî Gazetede yayýmlanan 2012/3842 sayýlý Bakanlar Kurulu Kararýyla yürürlüðe konulan Ulusal Siber Güvenlik Çalýþmalarýnýn Yürütülmesi, Yönetilmesi ve Koordinasyonuna Ýliþkin Kararýn 5 inci maddesinin birinci fýkrasýnýn (ç) bendi ile üçüncü fýkrasý ve 25/3/2013 tarihli ve 2013/4890 sayýlý Bakanlar Kurulu Kararýyla yürürlüðe konulan Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planýnýn 4 üncü maddesi ve 655 sayýlý Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðýnýn Teþkilat ve Görevleri Hakkýnda Kanun Hükmünde Kararnamenin 29 uncu maddesinin yedinci fýkrasý ile 30 uncu maddesine dayanýlarak hazýrlanmýþtýr.

Tanýmlar

MADDE 3 (1) Bu Tebliðde geçen;

a) Biliþim sistemleri: Bilgi ve iletiþim teknolojileri vasýtasýyla saðlanan her türlü hizmet, iþlem, veri ve bunlarýn sunumunda yer alan sistemleri,

b) Endüstriyel Kontrol Sistemi: Geleneksel biliþim teknolojileri dýþýnda, programlanabilir mantýksal denetleyiciler aracýlýðý ile üretim, ürün iþleme ve daðýtým kontrolleri gibi endüstriyel iþlemler için kullanýlan bilgi sistemleridir. Bu sistemler Veri Tabanlý Merkezi Kontrol ve Gözetleme Sistemi (SCADA) ile coðrafi olarak Daðýnýk Kontrol Sistemleri (DKS) þeklinde gruplanmaktadýr.

c) Kritik altyapýlar: Ýþlediði bilginin gizliliði, bütünlüðü veya eriþilebilirliði bozulduðunda, can kaybýna, büyük ölçekli ekonomik zarara, ulusal güvenlik açýklarýna veya kamu düzeninin bozulmasýna yol açabilecek biliþim veya endüstriyel kontrol sistemlerini barýndýran altyapýlarý,

ç) Kritik sektörler: Kritik altyapýlarý bünyesinde barýndýran sektörleri,

d) Kurul: Siber Güvenlik Kurulunu,

e) Siber olay: Biliþim ve endüstriyel kontrol sistemlerinin veya bu sistemler tarafýndan iþlenen bilginin gizlilik, bütünlük veya eriþilebilirliðinin ihlal edilmesini veya teþebbüste bulunulmasýný,

f) Siber olaya müdahale: Biliþim ve endüstriyel kontrol sistemlerinin veya bu sistemlerde tutulan veya iþlenen verilerin gizlilik, bütünlük ve eriþilebilirliðinde meydana gelme riski bulunan veya meydana getiren siber olayýn kaynaðýný, nedenlerini ve sonuçlarýný tespit ederek siber olayýn devam etmesini, tekrarýný veya zarar vermesini önleyen çalýþmalarý,

g) SOME: Siber Olaylara Müdahale Ekibini,

ð) USOM: Ulusal Siber Olaylara Müdahale Merkezini,

ifade eder.

ÝKÝNCÝ BÖLÜM

SOMElerin Kuruluþu, Yapýsý, Görev ve

Yükümlülükleri, USOMla Ýliþkileri

Kurumsal SOMElerin kuruluþu

MADDE 4 (1) Kurumsal SOMEler Bakanlýklarýn bünyesinde, hizmet gereklerine göre, Bakanlýk birimlerini, baðlý, ilgili ve iliþkili kurumlarýný kapsayacak þekilde kurulur. Ancak Bakanlýk koordinesinde Bakanlýk birimleri, baðlý, ilgili ve iliþkili kurum ve kuruluþlarý altyapýlarýnýn önem ve büyüklüðüne göre kendi bünyelerinde bir kurumsal SOME kurabilirler.

(2) Diðer tüm kamu kurum ve kuruluþlarý kendi bünyelerinde kurumsal SOME kurabilirler.

(3) Bakanlýklarýn merkez birimleri, baðlý, ilgili ve iliþkili kurum ve kuruluþlarýnýn yaný sýra 10/12/2003 tarihli ve 5018 sayýlý Kamu Malî Yönetimi ve Kontrol Kanununa ekli I, II, III ve IV sayýlý cetvellerde yer alan kurum ve kuruluþlar da kendi bünyelerinde kurumsal SOME kurabilirler.

(4) Kurumsal SOMElerin kuruluþunun eþgüdümü Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðý tarafýndan yürütülür.

(5) Sektörel SOMElerin bulunduðu sektörlerdeki özel kurumlar ve diðer kuruluþlar kendi bünyelerinde kurumsal SOME kurabilirler.

Kurumsal SOMElerin görev ve sorumluluklarý

MADDE 5 (1) Kurumsal SOMEler kurumlarýna doðrudan ya da dolaylý olarak yapýlan veya yapýlmasý muhtemel siber saldýrýlara karþý gerekli önlemleri alma veya aldýrma, bu tür olaylara karþý müdahale edebilecek mekanizmayý ve olay kayýt sistemlerini kurma veya kurdurma ve kurumlarýnýn bilgi güvenliðini saðlamaya yönelik çalýþmalarý yapmak veya yaptýrmakla yükümlüdürler.

(2) Kurumsal SOMEler, siber olaylarýn önlenmesi veya zararlarýnýn azaltýlmasýna yönelik olarak, kurumlarýnýn biliþim sistemlerinin kurulmasý, iþletilmesi veya geliþtirilmesi ile ilgili çalýþmalarda teknik ve idari tedbirler konusunda öneri sunarlar.

(3) Kurumsal SOMEler, siber olaylarýn önlenmesi veya zararlarýnýn azaltýlmasýna yönelik faaliyetlerini varsa birlikte çalýþtýðý sektörel SOME ile eþgüdüm içerisinde yürütürler. Durumdan gecikmeksizin USOM'u haberdar ederler.

(4) Kurumsal SOMEler bir siber olayla karþýlaþtýklarýnda, USOM ve birlikte çalýþtýðý sektörel SOME'ye bilgi vermek koþulu ile öncelikle söz konusu olayý kendi imkân ve kabiliyetleri ile bertaraf etmeye çalýþýrlar. Bunun mümkün olmamasý halinde varsa birlikte çalýþtýðý sektörel SOME'den ve/veya USOM'dan yardým talebinde bulunabilirler.

(5) Kurumsal SOMEler siber olaya müdahale ederken suç iþlendiði izlenimi veren bir durumla karþýlaþtýklarýnda gecikmeksizin durumu kanunen yetkili makamlara bildirirler. Durumu gecikmeksizin USOM'a da bildirirler.

(6) Kurumsal SOMEler kurumlarýna yapýlan siber olaylarý raporlar ve gecikmeksizin USOM ve birlikte çalýþtýðý sektörel SOME'ye bildirirler.

(7) Kurumsal SOMEler USOM ve/veya birlikte çalýþtýðý sektörel SOME tarafýndan iletilen siber olaylara iliþkin alarm, uyarý ve duyurularý dikkate alarak kurumlarýnda gerekli tedbirleri alýrlar.

(8) Kurumsal SOMEler 7/24 eriþilebilir olan iletiþim bilgilerini belirleyerek birlikte çalýþtýðý sektörel SOMElere ve USOM'a bildirirler.

Sektörel SOMElerin kuruluþu

MADDE 6 (1) Sektörel SOMEler düzenleyici ve denetleyici kurumlarýn bünyesinde kendi sektörlerinde faaliyet gösteren kurum, kuruluþ ve iþletmeleri kapsayacak þekilde kurulur.

(2) Ýhtiyaç duyulmasý halinde, düzenleyici ve denetleyici kurumlarýn yetki alaný dýþýnda kalan diðer sektörlerde ilgili olduðu Bakanlýk bünyesinde sektörel SOME kurulabilir.

(3) Kritik sektörlerde, sektörel SOME kurulmasý zorunludur. Kritik sektörlerin listesi Kurul tarafýndan belirlenir, ilgililere duyurulur ve güncellenir.

(4) Düzenleyici ve denetleyici kurumlardaki sektörel SOMElerin eþgüdümü Bilgi Teknolojileri ve Ýletiþim Kurumu (BTK) tarafýndan yürütülür.

Sektörel SOMElerin görev ve sorumluluklarý

MADDE 7 (1) Sektörel SOMEler, siber olaylarýn önlenmesi veya zararlarýnýn azaltýlmasýna yönelik faaliyetlerini USOM'la koordineli þekilde yürütürler.

(2) Sektörel SOMEler birlikte çalýþtýklarý SOMElerde yaþanan siber olaylarý gecikmeksizin USOM'a bildirirler.

(3) Sektörel SOMEler siber olaylara iliþkin USOM tarafýndan iletilen alarm, uyarý ve duyurularý dikkate alarak birlikte çalýþtýklarý SOMElerde gerekli tedbirlerin alýnmasýna yönelik çalýþmalarý yürütürler.

(4) Sektörel SOMEler birlikte çalýþtýklarý SOMElerin yapýlanmasý konusunda düzenleyici faaliyetleri yürütürler.

(5) Sektörel SOMEler ilgili olduklarý sektörde, bilgilendirme, bilinçlendirme ve eðitim faaliyetleri ile siber güvenlikle ilgili kabiliyetlerinin geliþtirilmesi ve önlemlerin alýnmasý konusunda gerekli düzenleyici faaliyetleri yürütürler.

(6) Sektörel SOMEler 7/24 eriþilebilir olan iletiþim bilgilerini belirleyerek birlikte çalýþtýklarý SOMElere ve USOM'a bildirirler.

(7) SOMEler 7/24 eriþilebilir olan iletiþim bilgilerini Sektörel SOMElere ve USOM'a bildirirler.

(8) Sektörel SOMEler birlikte çalýþtýklarý SOMElerde yaþanan siber olaylarda imkânlarý ölçüsünde gerekli desteði saðlarlar. Sektörel SOMEler, imkânlarýnýn yetersiz olmasý durumunda USOM'dan destek alýrlar.

(9) Sektörel SOMEler siber olaya müdahale ederken suç iþlendiði izlenimi veren bir durumla karþýlaþtýklarýnda gecikmeksizin durumu kanunen yetkili makamlara bildirirler. Durumu gecikmeksizin USOM'a da bildirirler.

(10) Sektörel SOMEler gerekmesi durumunda birlikte çalýþtýklarý SOMEler arasýndaki iþbirliðini koordine ederler.

Kurumsal ve sektörel SOMElerin yapýsý

MADDE 8 (1) SOMElerin Bakanlýk ve diðer kurumlar içinde nasýl yapýlandýrýlacaðý, hangi birim içinde çalýþacaðý, Bakanlýðýn veya kurumun diðer birimleri ile iliþkileri, biliþim ve endüstriyel kontrol sistemlerinin yapýsý da dikkate alýnarak ilgili Bakanlýk veya kurum tarafýndan belirlenir ve kurum içerisinde uygun yöntem ile duyurulur.

(2) SOMEler kurumlarýn biliþim ve endüstriyel kontrol sistemlerinin büyüklük ve kritikliði dikkate alýnarak meydana gelebilecek siber olaya müdahale edebilecek yeterlilikte personel ve teçhizatla desteklenirler.

(3) SOMEler; bilgi güvenliði, biliþim aðlarý, yazýlým ve sistem uzmanlýðý gibi alanlarda bilgili ve tecrübeli personel öncelikli olmak üzere ilgili bakanlýk ve kurumlarýn belirleyeceði personelden teþkil edilir.

(4) Mevcut ve olasý siber olaylarýn niteliði ve yoðunluðuna göre USOM tarafýndan bu yapýlarýn geliþtirilmesi önerilebilir.

(5) SOMEler iletiþim kanallarýný 7/24 açýk tutarlar.

(6) SOMEler siber olaylara imkânlarý dâhilinde 7/24 esasýna göre müdahale ederler.

(7) SOMEler, ilgili kurumlarýn teþkilat yapýlarýna ve hizmet gereklerine göre farklý birim personelinden oluþturulabilir.

SOMElerin USOM'la iliþkisi

MADDE 9 (1) SOMElerin USOM ile iliþkilerini varsa birlikte çalýþtýklarý sektörel SOMEler üzerinden yürütmesi esastýr.

(2) Birlikte çalýþtýklarý bir sektörel SOME olmayan kurumsal SOMEler, faaliyetlerini doðrudan USOM ile koordineli yürütürler.

(3) Siber olaylar ile ilgili olarak diðer ülkelerin eþdeðer makamlarý ve uluslararasý kuruluþlarla iþbirliði USOM tarafýndan yerine getirilir.

(4) USOM gerekli gördüðü durumlarda kurumsal SOMEler ve sektörel SOMEler ile doðrudan çalýþma yürütebilir.

(5) Kurumsal/Sektörel SOMEler siber olaylarýn tespiti, önlenmesi, zararlarýnýn en aza indirilmesi gibi konularda USOM tarafýndan geliþtirilen veya yürütülen projelerin gerçekleþtirilmesinde USOM ile iþbirliði içerisinde hareket ederler.

Eðitim

MADDE 10 (1) Kurumsal SOMEler, USOM ve/veya birlikte çalýþtýklarý sektörel SOMElerin planladýðý eðitimlere katýlým saðlar.

(2) Sektörel SOMEler, USOM'un planladýðý eðitimlere katýlým saðlar.

Siber Güvenlik Kurulu

MADDE 11 (1) Siber güvenlikle ilgili olarak alýnacak önlemleri belirlemek, hazýrlanan plan, program, rapor, usul, esas ve standartlarý onaylamak ve bunlarýn uygulanmasýný ve koordinasyonunu saðlamak amacýyla; Ulaþtýrma, Denizcilik ve Haberleþme Bakanýnýn baþkanlýðýnda  Dýþiþleri,  Ýçiþleri,  Milli  Savunma,  Ulaþtýrma,  Denizcilik  ve  Haberleþme bakanlýklarý müsteþarlarý, Kamu Düzeni ve Güvenliði Müsteþarý, Milli Ýstihbarat Teþkilatý Müsteþarý, Genelkurmay Baþkanlýðý Muhabere Elektronik ve Bilgi Sistemleri Baþkaný, Bilgi Teknolojileri ve Ýletiþim Kurumu Baþkaný, Türkiye Bilimsel ve Teknolojik Araþtýrma Kurumu Baþkaný, Mali Suçlarý Araþtýrma Kurulu Baþkaný, Telekomünikasyon Ýletiþim Baþkaný ile Ulaþtýrma, Denizcilik ve Haberleþme Bakanýnca belirlenecek bakanlýk ve kamu kurumlarýnýn üst düzey yöneticilerinden oluþan Siber Güvenlik Kurulu kurulmuþtur.

Yürürlük

MADDE 12 (1) Bu Teblið yayýmý tarihinde yürürlüðe girer.

Yürütme

MADDE 13 (1) Bu Teblið hükümlerini Ulaþtýrma, Denizcilik ve Haberleþme Bakaný yürütür.