Madde 4 — Tanımlar
MADDE 4-(1) Bu Yönetmelikte geçen;
a) Dereceli yaklaşım: Dijital varlıkların siber güvenliğinin sağlanmasına yönelik teknik, fiziksel ve idari önlemlerin; güvenlik, emniyet ve nükleer güvence işlevlerine ilişkin risklerin büyüklüğüyle orantılı olarak planlanması, uygulanması ve yönetilmesini,
b) Derinliğine savunma: Siber güvenliği zafiyete uğratacak herhangi bir teşebbüse karşı hiyerarşik yapıda, birbirini destekleyen ve çeşitli uygulamalardan oluşan fiziksel, teknik ve idari kontrollerin birbiriyle uyumlu, katmanlı ve bütüncül bir yapıda uygulanmasını,
c) Dijital varlık: Siber uzayda yer alan veri ve bilgiler ile bunları oluşturmak, depolamak, işlemek, kontrol etmek veya aktarmak için kullanılan donanım, yazılım, sistem ve aktif veya pasif durumda bulunan tüm diğer bileşenleri,
ç) Düzenleyici Belgeler Listesi (DBL): Nükleer tesise ilişkin faaliyetlerin gerçekleştirilmesine yönelik radyasyondan korunma, güvenlik, emniyet ve nükleer güvenceye ilişkin gerekleri içeren düzenleyici belgelerin listesini,
d) Kritik dijital varlık: Gizliliğinin, bütünlüğünün veya erişilebilirliğinin tehlikeye girmesi hâlinde güvenlik, emniyet ve nükleer güvence işlevlerini doğrudan veya dolaylı olarak olumsuz etkileyebilecek dijital varlıkları,
e) Kuruluş: Bir nükleer tesis kurmak, işletmek veya işletmeden çıkarmak için Kuruma niyet bildiriminde bulunan, onay almak veya yetkilendirilmek üzere başvuran ya da yetkilendirilen ve düzenleyici kontrol kapsamında bulunan Türkiye Cumhuriyeti mevzuatına göre kurulmuş tüzel kişiyi,
f) Kurum: Nükleer Düzenleme Kurumunu,
g) Siber güvenlik: Güvenlik, emniyet ve nükleer güvenceye ilişkin sistemlerdeki dijital varlıkların saldırılardan korunmasını, bu varlıkların gizliliğinin, bütünlüğünün ve erişilebilirliğinin sağlanmasını, saldırıların ve siber olayların tespit edilmesini, bu tespitlere karşı tepki ve alarm mekanizmalarının devreye alınmasını ve yaşanabilecek bir siber olay sonrasında etkilenen dijital varlıkların işlevlerini yerine getirebilecek duruma geri döndürülmesini kapsayan faaliyetler bütününü,
ğ) Siber güvenlik bölgesi: Siber güvenlik önlemlerinin yönetimine, etkileşimine ve uygulanmasına yönelik ortak bir siber güvenlik seviyesine atanan, ortak fiziksel veya mantıksal sınırlara sahip ve gerekirse ek gerekler uygulanarak düzenlenmiş sistemler grubunu,
h) Siber güvenlik mimarisi: Tesiste güvenlik, emniyet ve nükleer güvenceyle doğrudan veya dolaylı alakaya sahip işlevleri yerine getiren ve tesis düzeyinde belirlenen siber güvenlik seviyelerine atanmış dijital varlıkların siber güvenliğini sağlamak amacıyla; derinliğine savunma ilkesi doğrultusunda önlemlerin tanımlanmasını, uygulanmasını, izlenmesini ve sürekli iyileştirilmesini kapsayan bütünleşik yapı ve süreçler bütününü,
ı) Siber güvenlik planı: Biçim ve içeriği Kurum tarafından belirlenen nükleer tesiste siber güvenliğin sağlanmasına yönelik faaliyetleri açıklayan belgeyi,
i) Siber güvenlik seviyesi: Güvenlik, emniyet, nükleer güvence veya bunlara ilişkin kritik bilgilerin yönetimiyle ilgili işlevlere yönelik siber güvenlik gereklerini karşılamak için gerekli olan koruma seviyesini,
j) Siber olay: Dijital varlıkların gizliliğinin, bütünlüğünün veya erişilebilirliğinin ihlal edilmesini,
k) Siber olaylara müdahale planı: Siber güvenlik planının; siber olaylara karşı hazırlık ile siber olayların tanımlanması, müdahale edilmesi ve siber olayların etkilediği dijital varlıkların kurtarılması faaliyetlerine yönelik talimatları içeren kısmını,
l) Siber saldırı: Dijital varlıkların gizliliğini, bütünlüğünü veya erişilebilirliğini ortadan kaldırmak amacıyla, siber uzayın herhangi bir yerindeki kişi veya bilişim sistemlerine yönelik olarak kasıtlı yapılan işlemleri,
m) Siber uzay: Doğrudan ya da dolaylı olarak internete, elektronik haberleşme veya bilgisayar ağlarına bağlı olan tüm bilişim sistemlerini ve bunları birbirine bağlayan ağlardan oluşan ortamı,
n) Tedarikçi: Güvenlik, emniyet ve nükleer güvenceye etki edebilecek yapı, sistem ve ekipmanlara ilişkin bir faaliyeti Kuruluş adına yürüten, organize eden ya da yaptıran veya Kuruluşa güvenlik, emniyet ve nükleer güvenceye etki edebilecek yapı, sistem ve ekipmanlara ilişkin bağımsız gözetim hizmeti dışında hizmet veya mal sağlayan kişiyi,
o) Tedarik zinciri: Kuruluşun güvenlik, emniyet ve nükleer güvenceye etki edebilecek yapı, sistem ve ekipmana ilişkin ihtiyaç duyduğu mal veya hizmetlerin sağlanması sürecinde yer alan teknoloji, faaliyet, kaynak ve kişilerden oluşan bütünü,
ö) TET Belgesi: Fiziksel koruma sisteminin tasarımına ve değerlendirilmesine temel teşkil eden, nükleer tesisleri ve nükleer maddeleri hedef alan hırsızlıkla, sabotajla, yetkisiz erişimle ve diğer kötü niyetli girişimlerle sonuçlanabilecek tehdidi içeren “Gizli” gizlilik derecesini haiz belgeyi,
p) Zafiyet: Dijital varlıkların potansiyel bir siber tehdit tarafından istismar edilebilecek zayıflık ve siber güvenlik açıklarını,
ifade eder.