Eski Savunma Bakanlığı Bilgi Güvenliği Sorumlusu (DOD CIO) John Sherman, yazdığı köşe yazısında, Siber Güvenlik Olgunluk Modeli Sertifikasyonu'nun (CMMC) işlediğini, ancak standartların gevşetilmesi yerine keskinleştirilmesi gerektiğini savundu. Sherman, CMMC'nin savunma sanayi tedarik zincirini siber tehditlere karşı korumada kritik bir araç olduğunu ve bu noktada standarttan ödün vermenin riskleri artıracağını belirtti.
Gelişmenin Arka Planı
CMMC, ABD Savunma Bakanlığı'nın savunma müteahhitlerinin ve alt yüklenicilerin siber güvenlik olgunluğunu ölçmek ve standartlaştırmak amacıyla oluşturduğu bir sertifikasyon programıdır. Program, savunma sanayi tabanında federal sözleşme gerekliliklerine ilişkin veri kaybını ve siber saldırıları azaltmayı hedeflemektedir. Ancak, programın uygulanması zaman almakta ve işletmelere mali yükler getirmektedir. Bazı işletmeler ve politikacılar, küçük ve orta ölçekli firmaların yükünü azaltmak için standartların gevşetilmesi çağrısında bulunmuştu.
Eski DOD CIO'su John Sherman, bu görüşlere karşı çıkarak, CMMC'nin etkinliğini korumak için standartların keskinleştirilmesi gerektiğini ifade etti. Sherman, özellikle ulusal güvenlik risklerinin arttığı bir dönemde, siber güvenlik standartlarındaki tavizlerin felaketle sonuçlanabileceğine dikkat çekti. "CMMC'yi sulandırmak, savunma sanayi tabanımızın kapısını düşmanlarımıza açmaktır" diyen Sherman, bu tür standartların yıkıcı değil, koruyucu olduğunu vurguladı.
Sherman'ın yorumları, ABD Kongresi'nde CMMC'nin geleceği hakkında yürütülen tartışmaların ortasında geldi. Bazı yasa koyucular, özellikle küçük işletmelerin karşılaştığı zorlukları gerekçe göstererek sürecin basitleştirilmesini istiyor. Ancak Sherman, bu tür bir esnekliğin siber güvenlik açısından tehlikeli bir emsal oluşturacağını savunuyor.
Bölgesel ve Küresel Boyut
CMMC'nin sadece ABD savunma sanayii için değil, aynı zamanda küresel savunma tedarik zincirleri için de önemli etkileri bulunuyor. ABD'nin müttefikleri, özellikle NATO üyeleri, kendi savunma sanayilerinde siber güvenlik standartlarını benimsemeye teşvik ediliyor. CMMC'nin keskinleştirilmesi, küresel savunma tedarik zincirinde siber güvenlik dayanıklılığını artıracak ve bu standartları benimseyen ülkeler için bir norm haline getirecektir.
Ayrıca, CMMC'nin uygulanması, siber tehditlerin küresel boyutuna karşı bir yanıt olarak görülüyor. Son yıllarda, savunma sanayi şirketlerine yönelik casusluk ve sabotaj girişimleri arttı. Bu bağlamda, CMMC gibi standartlar, kritik teknolojilerin ve fikri mülkiyetin korunmasında önemli bir rol oynamaktadır.
Türkiye Açısından Değerlendirme
CMMC'nin keskinleştirilmesi, Türkiye'nin savunma sanayiini doğrudan etkileyebilir. Türk savunma firmaları, ABD ile iş yapıyorsa, bu standartlara uyum sağlamak zorunda kalacak. Ancak, Türkiye'nin kendi milli siber güvenlik standartlarını geliştirmekte olduğu da bilinmektedir. Bu bağlamda, CMMC'nin gereklilikleri, Türk savunma sanayiinde siber güvenlik olgunluk seviyesinin yükseltilmesine katkı sağlayabilir. Bu, Türkiye'nin NATO müttefikleriyle uyumlu bir siber güvenlik altyapısı oluşturmasına yardımcı olabilir. Ayrıca, bu tür standartların benimsenmesi, Türkiye'nin savunma ihracatında rekabet gücünü artırabilir ve uluslararası ortak projelerde daha güçlü bir konum elde etmesini sağlayabilir.