ABD Savunma Bakanlığı (Pentagon), siber güvenlik alanında önemli bir karar alarak CMMC (Cybersecurity Maturity Model Certification) programının ikinci aşamasını durdurdu ve 60 günlük bir reform incelemesi başlattı. Pentagon yetkilileri, bu süreçte siber güvenlik öz değerlendirmelerinin devam edeceğini, ancak başlangıçta planlanan üçüncü taraf sertifikasyon zorunluluğunun şimdilik uygulanmayacağını açıkladı. Karar, savunma sanayii şirketleri ve yükleniciler arasında geniş yankı uyandırdı.
Gelişmenin arka planı
CMMC programı, Pentagon’un savunma tedarik zincirindeki siber güvenlik açıklarını kapatmak için 2020 yılında başlattığı kapsamlı bir girişimdi. Program, beş seviyeli bir olgunluk modeli üzerine kurulmuştu ve şirketlerin belirli seviyelere ulaşmak için bağımsız denetçiler tarafından onaylanmasını gerektiriyordu. İlk aşama 2022’de uygulamaya konulmuş, ancak ikinci aşamanın 2024 yılında başlaması planlanmıştı.
Pentagon’un bu hamlesi, savunma sanayii şirketlerinin yoğun eleştirileri sonrasında geldi. Birçok küçük ve orta ölçekli işletme, üçüncü taraf denetimlerin maliyet ve bürokratik yükünü kaldıramayacaklarını belirtiyordu. Ayrıca, denetim için yeterli sayıda akredite kuruluşun bulunmaması da süreci yavaşlatıyordu. Pentagon yetkilileri, 60 günlük inceleme döneminde programın etkinliğini, maliyetini ve uygulanabilirliğini yeniden değerlendireceklerini duyurdu.
Bölgesel ve küresel boyut
Karar, sadece ABD savunma sanayii için değil, küresel siber güvenlik standartları açısından da önemli bir sinyal olarak yorumlanıyor. NATO ve diğer müttefik ülkeler, benzer sertifikasyon programlarını hayata geçirme aşamasında Pentagon’un bu hamlesini yakından takip ediyor. Uzmanlar, ABD’nin bu süreçte daha esnek ve iş dünyası dostu bir model benimsemesi halinde, diğer ülkelerin de benzer bir yaklaşımı benimseyebileceğini belirtiyor.
Öte yandan, Çin ve Rusya gibi rakiplerin siber saldırı kapasitelerini artırdığı bir dönemde, Pentagon’un sertifikasyon standartlarını gevşetmesi güvenlik risklerini artırabilir. Ancak Pentagon, reformun hedefinin süreci kolaylaştırmak olduğunu, asla siber güvenlik gereksinimlerini düşürmek olmadığını vurguluyor.
Türkiye Açısından Değerlendirme
Türkiye, savunma sanayiinde yerlilik oranını artırırken, aynı zamanda ABD ve NATO ile ortak projelerde yer alıyor. Pentagon’un CMMC programında yapacağı değişiklikler, Türk savunma şirketlerinin ABD pazarına erişimini doğrudan etkileyebilir. Eğer yeni düzenleme daha az maliyetli ve daha hızlı bir sertifikasyon süreci sunarsa, Türk firmaları için fırsatlar doğabilir. Ancak standartların düşmesi, ortak projelerde siber güvenlik risklerini artırabilir. Türkiye’nin kendi savunma siber güvenlik altyapısını güçlendirirken, bu gelişmeleri yakından izlemesi stratejik bir öncelik taşıyor.