Pentagon'un Siber Güvenlik Olgunluk Modeli Sertifikasyonu (CMMC) programının ikinci aşamasının geçici olarak durdurulması, savunma sanayii ve siber güvenlik uzmanları arasında yeni bir tartışma başlattı. CMMC'nin mimarı olarak kabul edilen Katie Arrington, bu duraklamanın "kimseyi şaşırtmaması gerektiğini" ifade ederken, nihayetinde Pentagon'un mevcut duruma geri döneceğini ve "uyumu sağlamanın başka bir yolu olmadığını" fark edeceğini söyledi. Arrington'a göre, geçici durdurma bir zayıflık değil, sistemin olgunlaşması için bir fırsat olarak görülmeli.
Gelişmenin Arka Planı
CMMC programı, Savunma Bakanlığı'nın tedarik zinciri güvenliğini artırmak amacıyla 2020 yılında başlatılmıştı. Program, savunma yüklenicilerinin belirli siber güvenlik standartlarına uymasını zorunlu kılıyor ve üç aşamalı bir sertifikasyon süreci içeriyor. İlk aşama, düşük riskli bilgiler için temel kontrolleri içerirken, ikinci aşama daha hassas federal verilere erişen firmalar için orta düzeyde kontroller gerektiriyor. Üçüncü aşama ise en kritik ulusal güvenlik bilgilerini koruyan en yüksek standartları belirliyor.
Ancak program, özellikle küçük ve orta ölçekli savunma yüklenicileri tarafından uygulama maliyetleri ve karmaşıklığı nedeniyle eleştirilmişti. Bu eleştiriler, Pentagon'un 2022'de planlanan ikinci aşamayı geçici olarak durdurmasına yol açtı. Uzmanlar, bu duraklamanın programın tamamen iptal edildiği anlamına gelmediğini, aksine sistemin daha etkin ve ulaşılabilir hale getirilmesi için bir yeniden değerlendirme sürecine girildiğini belirtiyor.
Bölgesel ve Küresel Boyut
CMMC programının akıbeti, yalnızca Amerikan savunma sanayiini değil, küresel tedarik zincirini de etkiliyor. NATO üyesi ülkeler dahil olmak üzere birçok müttefik, ABD savunma sistemine entegre olabilmek için benzer sertifikasyon süreçlerini uygulamak zorunda. Özellikle Avrupa Birliği'nin getirdiği yeni siber güvenlik direktifleri (NIS2) ve NATO'nun siber savunma taahhütleri, bu tür uyum programlarının önemini artırıyor.
Pentagon'un bu alandaki adımları, diğer ülkelerin de kendi siber güvenlik standartlarını belirlemesine öncülük ediyor. Örneğin, Güney Kore ve Japonya gibi ABD'nin önemli savunma ortakları, kendi savunma yüklenicileri için benzer programlar geliştirme aşamasında. Ancak CMMC'nin askıya alınması, bu ülkelerde bir belirsizlik yaratmış durumda; çünkü ABD'nin nihai standardını bilmeden kendi programlarını tam olarak hayata geçiremiyorlar.
Türkiye Açısından Değerlendirme
Bu gelişme, Türkiye'nin savunma sanayii ihracat stratejilerini doğrudan etkiliyor. Türkiye, NATO müttefiki olarak ABD savunma tedarik zincirine entegre olmaya çalışırken, CMMC gibi standartlara uyum sağlamak zorunda. Pentagon'un geçici duraklaması, Türk firmalarına hazırlık için ek süre tanısa da, sonuçta ABD ile iş yapmak isteyen firmaların bu sertifikasyonu alması kaçınılmaz. Özellikle ASELSAN, TAI ve STM gibi şirketlerin ABD pazarında rekabet gücünü koruyabilmesi için bu standartlara erişim kritik. Ayrıca, Türkiye'nin kendi siber güvenlik altyapısını geliştirirken bu tür uluslararası modellerden ilham alması, ulusal güvenlik için de faydalı olacaktır.