Siber güvenlik

ABD yürütme emri elektrik şebekesi güvenlik denetimini yazılım ve tedarik zincirlerine genişletiyor

26 Ağustos 2026 tarihinde yayımlanan ABD yürütme emri, 69 kilovolt ve üzeri gerilimle çalışan elektrik tesislerinde yüksek riskli yabancı ekipmanları kısıtlamaya yönelik beklenen bir çerçeve getiriyor; yazılım, aygıt yazılımı, uzaktan erişim ve güncelleme kanallarına odaklanıyor. Makaleye göre uyum yalnızca montaj ülkesine değil, bileşenlerin menşeine ve ürünün tüm tedarik zinciri boyunca işletilme mekanizmalarına bağlı olacak.

2026-10-01
4 dk okuma
11 görüntülenme
certi.news Editorial Team
ABD yürütme emri elektrik şebekesi güvenlik denetimini yazılım ve tedarik zincirlerine genişletiyor

ABD Başkanı Donald Trump, 26 Ağustos 2026 tarihinde, ABD elektrik şebekesi içinde yurtdışında üretilen yüksek riskli ekipmanların edinilmesini veya kurulmasını yasaklama ya da kısıtlama amacıyla ulusal acil durum ilan eden bir yürütme emri imzaladı. Emir, yabancı hasımların kritik altyapıyı kesintiye uğratmak için kullanabileceği gizli siber güvenlik açıkları, kötü amaçlı yazılımlar ve uzaktan erişim imkânlarıyla ilgili risklere dayanıyor.

Çerçeve; 69 kilovolt ve üzeri gerilimle çalışan üretim, iletim ve kontrol tesislerinde kullanılan ekipman, yazılım ve aygıt yazılımını kapsıyor. Buna büyük transformatörler, şebekeye bağlı dönüştürücüler, devre kesiciler, batarya enerji depolama sistemleri, SCADA yazılımları ve endüstriyel kontrol sistemleri dahil. Buna karşılık, standart ev tipi güneş enerjisi invertörleri ve 69 kilovoltun altındaki ticari dağıtım gibi yalnızca yerel düşük gerilimli dağıtım şebekelerinde kullanılan ekipman, makalede belirtilen kapsama dahil değil.

Uygulama kuralları isimleri ve kısıtlamaları belirleyecek

Yürütme emri şu ana kadar belirli tedarikçilerin adını vermedi. Mevcut kısıtlamalar, menşe ülkesiyle bağlantılı geniş ekipman kategorileriyle sınırlı; ABD Enerji Bakanlığının uygulama kurallarını 24 Aralık 2026 tarihine kadar yayımlaması bekleniyor. Bu kurallar yasaklı kuruluşlar listesi, önceden yeterli görülen tedarikçiler listesi veya her ikisini içerebilir.

Emir, “kapsam dahilindeki yabancı kuruluşu”, yabancı hasım kabul edilen bir devletin sahip olduğu, kontrol ettiği veya yargı yetkisine tabi olan şirketleri ya da bağlı şirketleri kapsayacak şekilde geniş biçimde tanımlıyor. ABD silah ambargosuna tabi ülkeler arasında Rusya, İran ve Kuzey Kore bulunurken, makale enerji ekipmanları sektöründeki varlığı nedeniyle Çin’in pratikteki en büyük endişe kaynağı olduğunu belirtiyor.

Uyum, bileşenlere ve dijital katmana uzanıyor

ABD veya Avrupa’da üretim yapılması, ürünü otomatik olarak denetim kapsamı dışına çıkarmıyor. Emir, tedarik zincirini alt seviyelere kadar izliyor; bu da menşei kapsam dahilindeki bir kuruluşa dayanan çiplere, iletişim modüllerine veya dahili yazılımlara güvenen Batılı bir ürünün konumunu zayıflatabilir. Böylece menşein kanıtlanması yalnızca dış kasa veya nihai montaj ülkesi düzeyinde değil, birden çok katmanda gerekli hale geliyor.

Emir, 2020’de yayımlanan önceki bir emre kıyasla kapsamını genişletiyor; yalnızca fiziksel ekipmanın kaynağına değil, aygıt yazılımına, imza anahtarlarına, bulut iletişimlerine, güncelleme ve uzaktan erişim mekanizmalarına da odaklanıyor. 26 Ağustos 2026’dan sonra gerçekleştirilen işlemler kısıtlanabilir; ayrıca Enerji Bakanı, kurumların bu tarihten önce kurulan ekipmanları izlemesini, bağlantısını kesmesini, değiştirmesini veya kaldırmasını talep edebilir.

Bu haber neden önemli?

Makale, siber güvenlik ile tek bir tedarikçiye veya ülkeye bağımlı olmanın riskleri arasında bağlantı kuruyor. Uluslararası Enerji Ajansından aktarıldığına göre Çin, küresel batarya ve güneş enerjisi invertörü üretim kapasitesinin yaklaşık %80’ini temsil ediyor; piyasa analizleri ise Çinli şirketlerin dünya genelinde kurulu güneş enerjisi invertörlerinin yaklaşık yarısını oluşturduğunu tahmin ediyor. Bu yoğunlaşma, yaptırımlar, ihracat kontrolleri veya ticari aksaklıklar nedeniyle tedarik risklerine ve tek bir tedarikçinin geniş bir cihaz filosunu uzaktan güncelleme veya kontrol etme kapasitesine sahip olması halinde güvenlik risklerine yol açabilir.

Makale, Forescout Vedere Labs tarafından Mart 2025’te yayımlanan SUN:DOWN raporuna atıfta bulunuyor. Raporda, dünyanın en büyük on invertör üreticisinden üçünde (Sungrow, Growatt ve Alman SMA) 46 güvenlik açığı ortaya çıkarıldı. Bulgular arasında bulut ele geçirme, uzaktan kod çalıştırma ve cihazlar üzerinde tam kontrol imkânları yer aldı. Bu örnekler riskin tek bir ülkeyle sınırlı olduğunu kanıtlamıyor; aksine, kaynağın değerlendirmesine göre ürün güvenliği mühendisliğinin kalitesinde daha geniş bir soruna işaret ediyor.

Makale ayrıca CISA, FBI ve Five Eyes ortaklarının, Çin tarafından desteklendiği belirtilen Volt Typhoon grubu hakkındaki uyarılarına da yer veriyor. Grup, enerji dahil kritik altyapının bilgi teknolojisi ortamlarına sızdı ve operasyonel teknoloji varlıklarına geçerek bunların işlevlerini devre dışı bırakmaya hazırlandığı değerlendirildi. Bu durum tedarik zincirine bileşen yerleştirilmesine değil, ağ üzerinden sızma risklerine dair bir kanıt olmaya devam ediyor. Bu nedenle iki durum eşitlenmemeli; bununla birlikte uzaktan erişim kanalları meşru bir denetim konusu olmaya devam ediyor.

Şirketler neye hazırlanmalı?

  • Yalnızca ilk tedarikçinin beyanlarıyla yetinmek yerine tedarik zincirini bileşen düzeyine kadar haritalandırmak.
  • Menşe belgelerini, yazılım bileşen listelerini ve aygıt yazılımı kaynak kayıtlarını hazırlamak.
  • İmza anahtarlarının kime ait olduğunu ve yaygın cihazlara güncellemeleri kimin gönderebileceğini belgelemek.
  • Her ürün hattındaki uzaktan erişim, telemetri ve destek kanallarını belirlemek.
  • Açıklama, değiştirme ve desteğin sürekliliğiyle ilgili sözleşmeleri gözden geçirmek.

Pratikte, Enerji Bakanlığının kuralları yayımlanana kadar uygulamanın ayrıntıları ve listelere dahil edilecek kuruluşlar bilinmiyor. Ekipmanların kaldırılması da alternatiflerin bulunabilirliği ve şebekenin güvenilirliğiyle çelişebilir; emir, değiştirme kararları yayımlanmadan önce bu kısıtlamaların değerlendirilmesi gerektiğine bizzat işaret ediyor. Bu nedenle şu anda kesin olan değişiklik, denetimin nihai cihazın menşeinden bileşenlerinin menşeine ve dijital katmanının davranışına kaymasıdır; belirli herhangi bir tedarikçinin veya ürünün uygunluğuna ilişkin nihai karar verilmiş değil.

Haber kaynağı
Semiconductor Engineering
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör