Federal Yükleniciler İçin Yeni Veri Güvenliği Kuralları Yolda

Federal hükümet projelerinde yer alan yükleniciler, Controlled Unclassified Information (CUI) olarak adlandırılan hassas verilerin korunması ve yönetimi konusunda köklü bir değişim sürecine giriyor. Sosyal güvenlik numaraları ve kritik altyapı zafiyetleri gibi gizli sınıfına girmeyen ancak yüksek hassasiyet taşıyan bu veriler için hazırlanan yeni düzenlemelerin, yıl sonuna kadar veya mevcut yönetim döneminin sonuna dek yürürlüğe girmesi bekleniyor.
Taslak halindeki kurallar, bir siber saldırı veya yetkisiz erişim durumunda yüklenicilerin bu durumu federal hükümete 72 saat içinde bildirmesini şart koşuyor. Bu süre, CISA tarafından kritik altyapı operatörleri için belirlenen bildirim standartlarıyla uyumlu hale getirildi. Sektör temsilcileri, daha önceki taslaklarda yer alan 8 saatlik sürenin 72 saate çıkarılmasını olumlu bulsa da, Aerospace Industries Association gibi gruplar bu sürenin hala oldukça kısıtlı olduğunu ve uyum maliyetlerini artıracağını savunuyor.
Yeni düzenleme, yüklenicilerin NIST SP 800-171 güvenlik standartlarına uymasını zorunlu kılıyor. Bu gerekliliklerin sadece ana yüklenicileri değil, aynı zamanda alt yüklenicileri de kapsayacak şekilde genişletilmesi öngörülüyor. Uzmanlar, bu kurallara uyum sağlamayan şirketlerin False Claims Act kapsamında ağır cezai yaptırımlarla karşılaşabileceği konusunda uyarıyor.
Sektördeki en büyük tartışma konularından biri, ihlal bildirimlerinin nereye yapılacağı noktasında düğümleniyor. Chamber of Commerce, bildirimlerin merkezi bir noktadan ziyade hala kuruma özel iletişim kanallarına yapılmasının operasyonel zorluklar yaratabileceğini belirtiyor. Hükümetin bu süreci CISA üzerinden merkezileştirip merkezileştirmeyeceği veya Savunma Bakanlığı ile ayrı süreçlerin devam edip etmeyeceği, düzenlemenin nihai halinde netlik kazanacak.

