Kritik Altyapı Sektörü CIRCIA Bildirim Yükümlülüklerine İtiraz Ediyor

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 2022 yılında yasalaşan CIRCIA (Kritik Altyapı için Siber Olay Bildirimi Yasası) kapsamında hazırlanan düzenleme için sektör temsilcileriyle bir dizi toplantı gerçekleştirdi. Yasa, kritik altyapı operatörlerinin büyük siber saldırıları 72 saat, fidye yazılımı ödemelerini ise 24 saat içinde federal hükümete bildirmesini zorunlu kılıyor. Ancak sektör grupları, bu kuralın mevcut haliyle operasyonel yükü gereğinden fazla artırdığını savunuyor.
Toplantılarda öne çıkan temel itiraz, düzenlemenin kapsamına giren şirket sayısının fazlalığı oldu. Auto Care Association temsilcileri, CISA'nın tahminlerine göre 300 binden fazla kurumun bu yükümlülüklerden etkileneceğini belirterek, kapsamın daraltılması gerektiğini vurguladı. Kimyasal dağıtım sektörü temsilcileri ise küçük ölçekli işletmelerin dahi birden fazla kategori üzerinden sisteme dahil edilmesinin, küçük işletmeleri koruma hedefini geçersiz kıldığını ifade etti.
Bildirim süreçlerinde talep edilen verilerin niteliği de bir diğer tartışma konusu. Sektör temsilcileri, CISA'nın güvenlik önlemleri gibi detaylı veriler yerine, sadece müdahaleyi hızlandıracak en temel bilgileri talep etmesi gerektiğini savunuyor. Nebraska Kamu Güç Bölgesi'nden Tim Pospisil, güvenlik duvarlarına yapılan basit tarama veya ping gibi etkisiz girişimlerin dahi bildirilmesinin ciddi bir iş yükü oluşturacağını belirtti.
Düzenlemenin nihai hale getirilmesi için daha önce belirlenen Ekim 2025 ve Mayıs 2024 tarihleri geride kalırken, yeni hedef Eylül ayı olarak açıklandı. Sektör kaynakları, geçmişteki gecikmeler ve yapay zeka gibi teknolojilerin yarattığı yeni tehdit ortamı nedeniyle bu tarihe ulaşılmasının zor olduğunu düşünüyor. CISA'nın paydaşlardan gelen geri bildirimleri ne oranda dikkate alacağı ise henüz belirsizliğini koruyor.



