Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðýndan:
SÝBER OLAYLARA MÜDAHALE EKÝPLERÝNÝN KURULUÞ, GÖREV VE
ÇALIÞMALARINA DAÝR USUL VE ESASLAR HAKKINDA TEBLÝÐ
BÝRÝNCÝ BÖLÜM
Amaç ve Kapsam, Dayanak, Tanýmlar
Amaç ve
kapsam
MADDE 1 − (1) Bu
Tebliðin amacý ve kapsamý, Siber Olaylara Müdahale Ekiplerinin kuruluþ, görev ve çalýþmalarýna iliþkin usul ve esaslarýný belirleyerek, hizmetlerin etkin ve verimli bir þekilde yürütülmesini saðlamaktýr.
Dayanak
MADDE 2 − (1) Bu
Teblið, 20/10/2012 tarihli ve 28447 sayýlý Resmî Gazete’de yayýmlanan 2012/3842 sayýlý Bakanlar Kurulu Kararýyla yürürlüðe konulan Ulusal Siber Güvenlik Çalýþmalarýnýn Yürütülmesi, Yönetilmesi ve Koordinasyonuna Ýliþkin Kararýn 5 inci maddesinin birinci fýkrasýnýn (ç) bendi ile üçüncü fýkrasý ve 25/3/2013 tarihli ve 2013/4890 sayýlý Bakanlar Kurulu Kararýyla yürürlüðe konulan Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planýnýn 4 üncü maddesi ve 655 sayýlý Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðýnýn Teþkilat ve Görevleri Hakkýnda Kanun Hükmünde Kararnamenin 29 uncu maddesinin yedinci fýkrasý ile 30 uncu maddesine dayanýlarak hazýrlanmýþtýr.
Tanýmlar
MADDE 3 − (1) Bu
Tebliðde geçen;
a) Biliþim sistemleri: Bilgi ve iletiþim teknolojileri vasýtasýyla saðlanan her türlü hizmet, iþlem, veri ve bunlarýn sunumunda yer alan sistemleri,
b) Endüstriyel Kontrol Sistemi: Geleneksel biliþim teknolojileri dýþýnda, programlanabilir mantýksal denetleyiciler aracýlýðý ile üretim, ürün iþleme ve daðýtým kontrolleri gibi endüstriyel iþlemler için kullanýlan bilgi sistemleridir. Bu sistemler Veri Tabanlý Merkezi Kontrol ve Gözetleme Sistemi (SCADA) ile coðrafi olarak Daðýnýk Kontrol Sistemleri (DKS) þeklinde gruplanmaktadýr.
c) Kritik
altyapýlar: Ýþlediði bilginin gizliliði, bütünlüðü veya eriþilebilirliði bozulduðunda, can kaybýna, büyük ölçekli ekonomik zarara, ulusal güvenlik açýklarýna veya kamu düzeninin bozulmasýna yol açabilecek biliþim veya endüstriyel kontrol sistemlerini barýndýran altyapýlarý,
ç) Kritik sektörler: Kritik altyapýlarý bünyesinde barýndýran sektörleri,
d) Kurul: Siber
Güvenlik Kurulunu,
e) Siber olay:
Biliþim ve endüstriyel kontrol sistemlerinin veya bu sistemler
tarafýndan iþlenen bilginin gizlilik, bütünlük veya eriþilebilirliðinin ihlal edilmesini veya teþebbüste bulunulmasýný,
f) Siber olaya
müdahale: Biliþim ve endüstriyel kontrol sistemlerinin veya bu sistemlerde
tutulan veya iþlenen verilerin gizlilik, bütünlük ve eriþilebilirliðinde meydana gelme riski bulunan veya meydana
getiren siber olayýn kaynaðýný, nedenlerini ve
sonuçlarýný tespit ederek siber olayýn devam etmesini, tekrarýný veya zarar vermesini önleyen çalýþmalarý,
g) SOME: Siber
Olaylara Müdahale Ekibini,
ð) USOM: Ulusal Siber Olaylara Müdahale Merkezini,
ifade eder.
ÝKÝNCÝ BÖLÜM
SOME’lerin
Kuruluþu, Yapýsý, Görev ve
Yükümlülükleri, USOM’la
Ýliþkileri
Kurumsal SOME’lerin
kuruluþu
MADDE 4 − (1)
Kurumsal SOME’ler Bakanlýklarýn bünyesinde, hizmet gereklerine göre, Bakanlýk birimlerini, baðlý, ilgili ve iliþkili kurumlarýný kapsayacak þekilde kurulur. Ancak Bakanlýk koordinesinde Bakanlýk birimleri, baðlý, ilgili ve iliþkili kurum ve kuruluþlarý altyapýlarýnýn önem ve büyüklüðüne göre kendi bünyelerinde bir kurumsal SOME kurabilirler.
(2) Diðer tüm kamu kurum ve kuruluþlarý kendi bünyelerinde kurumsal SOME kurabilirler.
(3) Bakanlýklarýn merkez birimleri, baðlý, ilgili ve iliþkili kurum ve kuruluþlarýnýn yaný sýra 10/12/2003 tarihli ve
5018 sayýlý Kamu Malî Yönetimi ve Kontrol Kanununa ekli I, II, III ve IV
sayýlý cetvellerde yer alan kurum ve kuruluþlar da kendi bünyelerinde kurumsal SOME kurabilirler.
(4) Kurumsal SOME’lerin
kuruluþunun eþgüdümü Ulaþtýrma, Denizcilik ve Haberleþme Bakanlýðý tarafýndan yürütülür.
(5) Sektörel
SOME’lerin bulunduðu sektörlerdeki özel kurumlar ve diðer kuruluþlar kendi bünyelerinde kurumsal SOME kurabilirler.
Kurumsal SOME’lerin
görev ve
sorumluluklarý
MADDE 5 − (1)
Kurumsal SOME’ler kurumlarýna doðrudan ya da dolaylý olarak yapýlan veya yapýlmasý muhtemel siber saldýrýlara karþý gerekli önlemleri alma veya aldýrma, bu tür olaylara karþý müdahale edebilecek mekanizmayý ve olay kayýt sistemlerini kurma veya kurdurma ve kurumlarýnýn bilgi güvenliðini saðlamaya yönelik çalýþmalarý yapmak veya yaptýrmakla yükümlüdürler.
(2) Kurumsal SOME’ler,
siber olaylarýn önlenmesi veya
zararlarýnýn azaltýlmasýna yönelik olarak, kurumlarýnýn biliþim sistemlerinin kurulmasý, iþletilmesi veya geliþtirilmesi ile ilgili çalýþmalarda teknik ve idari tedbirler konusunda öneri sunarlar.
(3) Kurumsal SOME’ler,
siber olaylarýn önlenmesi veya
zararlarýnýn azaltýlmasýna yönelik faaliyetlerini varsa birlikte çalýþtýðý sektörel SOME ile
eþgüdüm içerisinde yürütürler. Durumdan gecikmeksizin USOM'u
haberdar ederler.
(4) Kurumsal SOME’ler
bir siber olayla karþýlaþtýklarýnda, USOM ve birlikte çalýþtýðý sektörel SOME'ye bilgi vermek koþulu ile öncelikle söz konusu olayý kendi imkân ve kabiliyetleri ile bertaraf etmeye çalýþýrlar. Bunun mümkün olmamasý halinde varsa birlikte çalýþtýðý sektörel SOME'den ve/veya USOM'dan
yardým talebinde
bulunabilirler.
(5) Kurumsal SOME’ler
siber olaya müdahale ederken suç iþlendiði izlenimi veren bir durumla karþýlaþtýklarýnda gecikmeksizin durumu kanunen yetkili makamlara
bildirirler. Durumu gecikmeksizin USOM'a da
bildirirler.
(6) Kurumsal SOME’ler
kurumlarýna yapýlan siber olaylarý raporlar ve gecikmeksizin USOM ve birlikte çalýþtýðý sektörel SOME'ye bildirirler.
(7) Kurumsal SOME’ler
USOM ve/veya birlikte çalýþtýðý sektörel SOME
tarafýndan iletilen
siber olaylara iliþkin alarm, uyarý ve duyurularý dikkate alarak kurumlarýnda gerekli tedbirleri alýrlar.
(8) Kurumsal SOME’ler
7/24 eriþilebilir olan
iletiþim bilgilerini
belirleyerek birlikte çalýþtýðý sektörel SOME’lere
ve USOM'a bildirirler.
Sektörel SOME’lerin
kuruluþu
MADDE 6 − (1) Sektörel
SOME’ler düzenleyici ve denetleyici kurumlarýn bünyesinde kendi sektörlerinde faaliyet gösteren kurum, kuruluþ ve iþletmeleri kapsayacak þekilde kurulur.
(2) Ýhtiyaç duyulmasý halinde, düzenleyici ve denetleyici kurumlarýn yetki alaný dýþýnda kalan diðer sektörlerde ilgili olduðu Bakanlýk bünyesinde sektörel
SOME kurulabilir.
(3) Kritik sektörlerde, sektörel
SOME kurulmasý zorunludur. Kritik sektörlerin listesi Kurul tarafýndan belirlenir, ilgililere duyurulur ve güncellenir.
(4) Düzenleyici ve denetleyici kurumlardaki sektörel
SOME’lerin eþgüdümü Bilgi Teknolojileri ve Ýletiþim Kurumu (BTK) tarafýndan yürütülür.
Sektörel SOME’lerin
görev ve
sorumluluklarý
MADDE 7 − (1) Sektörel
SOME’ler, siber olaylarýn önlenmesi veya zararlarýnýn azaltýlmasýna yönelik faaliyetlerini USOM'la
koordineli þekilde yürütürler.
(2) Sektörel
SOME’ler birlikte çalýþtýklarý SOME’lerde yaþanan siber olaylarý gecikmeksizin USOM'a
bildirirler.
(3) Sektörel
SOME’ler siber olaylara iliþkin USOM tarafýndan iletilen alarm, uyarý ve duyurularý dikkate alarak birlikte çalýþtýklarý SOME’lerde gerekli
tedbirlerin alýnmasýna yönelik çalýþmalarý yürütürler.
(4) Sektörel
SOME’ler birlikte çalýþtýklarý SOME’lerin yapýlanmasý konusunda düzenleyici faaliyetleri yürütürler.
(5) Sektörel
SOME’ler ilgili olduklarý sektörde, bilgilendirme, bilinçlendirme ve eðitim faaliyetleri ile siber güvenlikle ilgili kabiliyetlerinin geliþtirilmesi ve önlemlerin alýnmasý konusunda gerekli düzenleyici faaliyetleri yürütürler.
(6) Sektörel
SOME’ler 7/24 eriþilebilir olan iletiþim bilgilerini belirleyerek birlikte çalýþtýklarý SOME’lere ve USOM'a bildirirler.
(7) SOME’ler
7/24 eriþilebilir olan
iletiþim bilgilerini Sektörel
SOME’lere ve USOM'a
bildirirler.
(8) Sektörel
SOME’ler birlikte çalýþtýklarý SOME’lerde yaþanan siber olaylarda imkânlarý ölçüsünde gerekli desteði saðlarlar. Sektörel
SOME’ler, imkânlarýnýn yetersiz olmasý durumunda USOM'dan
destek alýrlar.
(9) Sektörel
SOME’ler siber olaya müdahale ederken suç iþlendiði izlenimi veren bir durumla karþýlaþtýklarýnda gecikmeksizin durumu kanunen yetkili makamlara
bildirirler. Durumu gecikmeksizin USOM'a da
bildirirler.
(10) Sektörel
SOME’ler gerekmesi durumunda birlikte çalýþtýklarý SOME’ler arasýndaki iþbirliðini koordine ederler.
Kurumsal ve sektörel
SOME’lerin yapýsý
MADDE 8 − (1) SOME’lerin
Bakanlýk ve diðer kurumlar içinde nasýl yapýlandýrýlacaðý, hangi birim içinde çalýþacaðý, Bakanlýðýn veya kurumun diðer birimleri ile iliþkileri, biliþim ve endüstriyel kontrol sistemlerinin yapýsý da dikkate alýnarak ilgili Bakanlýk veya kurum tarafýndan belirlenir ve kurum içerisinde uygun yöntem ile duyurulur.
(2) SOME’ler
kurumlarýn biliþim ve endüstriyel kontrol sistemlerinin büyüklük ve kritikliði dikkate alýnarak meydana gelebilecek siber olaya müdahale edebilecek yeterlilikte personel ve teçhizatla desteklenirler.
(3) SOME’ler;
bilgi güvenliði, biliþim aðlarý, yazýlým ve sistem uzmanlýðý gibi alanlarda bilgili ve tecrübeli personel öncelikli olmak üzere ilgili bakanlýk ve kurumlarýn belirleyeceði personelden teþkil edilir.
(4) Mevcut ve
olasý siber olaylarýn niteliði ve yoðunluðuna göre USOM tarafýndan bu yapýlarýn geliþtirilmesi önerilebilir.
(5) SOME’ler
iletiþim kanallarýný 7/24 açýk tutarlar.
(6) SOME’ler
siber olaylara imkânlarý dâhilinde 7/24 esasýna göre müdahale ederler.
(7) SOME’ler,
ilgili kurumlarýn teþkilat yapýlarýna ve hizmet
gereklerine göre farklý birim personelinden oluþturulabilir.
SOME’lerin USOM'la
iliþkisi
MADDE 9 − (1) SOME’lerin
USOM ile iliþkilerini varsa birlikte çalýþtýklarý sektörel SOME’ler
üzerinden yürütmesi esastýr.
(2) Birlikte çalýþtýklarý bir sektörel SOME
olmayan kurumsal SOME’ler, faaliyetlerini
doðrudan USOM ile
koordineli yürütürler.
(3) Siber
olaylar ile ilgili olarak diðer ülkelerin eþdeðer makamlarý ve uluslararasý kuruluþlarla iþbirliði USOM tarafýndan yerine getirilir.
(4) USOM
gerekli gördüðü durumlarda kurumsal SOME’ler
ve sektörel SOME’ler
ile doðrudan çalýþma yürütebilir.
(5) Kurumsal/Sektörel
SOME’ler siber olaylarýn tespiti, önlenmesi, zararlarýnýn en aza indirilmesi gibi konularda USOM tarafýndan geliþtirilen veya yürütülen projelerin gerçekleþtirilmesinde USOM ile iþbirliði içerisinde hareket ederler.
Eðitim
MADDE 10 − (1)
Kurumsal SOME’ler, USOM ve/veya birlikte çalýþtýklarý sektörel SOME’lerin
planladýðý eðitimlere katýlým saðlar.
(2) Sektörel
SOME’ler, USOM'un
planladýðý eðitimlere katýlým saðlar.
Siber Güvenlik Kurulu
MADDE 11 − (1)
Siber güvenlikle ilgili
olarak alýnacak önlemleri belirlemek, hazýrlanan plan, program, rapor, usul, esas ve
standartlarý onaylamak ve bunlarýn uygulanmasýný ve koordinasyonunu saðlamak amacýyla; Ulaþtýrma, Denizcilik ve Haberleþme Bakanýnýn baþkanlýðýnda Dýþiþleri, Ýçiþleri,
Milli Savunma, Ulaþtýrma,
Denizcilik ve Haberleþme bakanlýklarý müsteþarlarý, Kamu Düzeni ve Güvenliði Müsteþarý, Milli Ýstihbarat Teþkilatý Müsteþarý, Genelkurmay Baþkanlýðý Muhabere Elektronik ve Bilgi Sistemleri Baþkaný, Bilgi Teknolojileri ve Ýletiþim Kurumu Baþkaný, Türkiye Bilimsel ve Teknolojik Araþtýrma Kurumu Baþkaný, Mali Suçlarý Araþtýrma Kurulu Baþkaný, Telekomünikasyon Ýletiþim Baþkaný ile Ulaþtýrma, Denizcilik ve Haberleþme Bakanýnca belirlenecek bakanlýk ve kamu kurumlarýnýn üst düzey yöneticilerinden oluþan Siber Güvenlik Kurulu kurulmuþtur.
Yürürlük
MADDE 12 − (1) Bu
Teblið yayýmý tarihinde yürürlüðe girer.
Yürütme
MADDE 13 − (1) Bu
Teblið hükümlerini Ulaþtýrma, Denizcilik ve Haberleþme Bakaný yürütür.
|