İçeriğe atla

28. DÖNEM · 592 VEKİL · SON GÜNCELLEME

YAZILI SORU ÖNERGESİ · 7/33209 GEÇ CEVAPLANDI · 88 GÜN

E-devlet sistemi ile e-imza altyapısının güvenlik denetimine ilişkin

ÖNERGENİN YOLCULUĞU

  1. TBMM'ye verildi
  2. 15. gün
  3. Bakanlık cevapladı

Verilişten cevaba 88 gün. Tarihler TBMM kaydından.

Önerge metni

PDF’ten yazıya döküldü · Orijinal PDF ↗ (yeni sekmede açılır)

Aşağıdaki soruların Türkiye Cumhuriyeti anayasasının 98'inci ve Türkiye Büyük Millet Meclisi İçtüzüğünün 96 ve 99'uncu maddelerine uygun olarak, T.C. Ulaştırma ve Altyapı Bakanlığına iletilmesi ve Sayın Bakan Abdulkadir URALOGLU tarafından yazılı olarak yanıtlanması için gereğinin yapılmasını arz ederim.

Kayıhan PALA Bursa Milletvekili

Ankara Cumhuriyet Başsavcılığının yürüttüğü soruşturma kapsamında, BTK ve YÖK yetkililerinin elektronik imzalarının (e-imza) kopyalanarak toplamda 57 sahte lisans diploması ve 4 sahte lise diploması düzenlendiği iddiaları ortaya atılmıştır. Ayrıca iddianamelerde 108 kişinin yazılı ve direksiyon ehliyet sınav sonuçları başarılı olarak değiştirildiği tespit edilmiş olup 6 Şubat 2023'te yaşanan depremde hayatını kaybeden vatandaşların kimlik bilgilerinin kullanıldığı belirtilmiştir. Şüpheliler arasında resmi belgede sahtecilik, bilişim sistemine izinsiz giriş gibi suçlamalarla 65 kişi yargılanmakta olup, 5 ila 50 yıl hapis cezası talep edilmektedir.

Geçmişte yaşanan e-Nabız ve e-Devlet sistemlerinden veri sızdığı iddialarına bir diğerini ekleyen bu gelişmeler kamuoyunda dijital güvenlik endişelerini körüklemiştir. Dolayısıyla BTK tarafından e-imza oluşturma süreci ve e-Devlet sisteminin veri güvenliği konularında kapsamlı açıklama yapılmasına ihtiyaç duyulmaktadır. Bu bağlamda;

I. Resmi belgelerin oluşturulması ve tescili süreçlerinde hangi kontrol mekanizmaları uygulanmaktadır? Bu mekanizmalardan kaçı bağımsız işlemektedir?

SORULAR

  1. E-imza verilecek kişilerin kimlik bilgileri doğrulanırken hangi yöntemler kullanılmıştır? Bu yöntemler hangi standartlara dayanmaktadır?

  2. Elektronik sertifika hizmet sağlayıcılarında yüz yüze kimlik doğrulama yetkisi olan çalışanlar nasıl seçilmiş ve hangi eğitimlerden geçirilmiştir?

  3. BTK, Elektronik İmza Kanunu uyarınca her bir elektronik sertifika hizmet sağlayıcısını son yirmi yılda kaç kez denetlemiştir? Hangi tarihlerde ve hangi birimlerinde eksiklik saptanmış, bunların giderildiği nasıl teyit edilmiştir?

  4. Avrupa Ağ ve Bilgi Güvenliği Ajansı ve Amerikan Ulusal Standartlar ve Teknoloji Enstitüsü, SMS temelli doğrulamanın SIM değişimi ve ağ zafiyetleri nedeniyle riskli olduğunu belirtmektedir. E-imza süreçlerinde Nisan 2025 itibarıyla öngörülen SMS ile iki aşamalı doğrulama hangi siber güvenlik standartlarına göre yeterli kabul edilmiştir?

  5. Nisan 2025 son tarihinden sonra Mayıs 2025'te iki aşamalı doğrulamayı devreye alan TÜRKTRUST'a herhangi bir yaptırım uygulanmış mıdır?

  6. Google geçmişte TÜRKTRUSTın hatalı sertifika ürettiğini duyurmuştur. Bu olaylar sonrası soruşturma açılmış mıdır? BTK hangi gerekçeyle TÜRKTRUSTtan hizmet almaya devam etmektedir?

  7. Ankara Cumhuriyet Başsavcılığının 2024/190925 sayılı soruşturmasında adı geçen ve bilgisi ile rızası dışında kimlik bilgileri kullanıldığı öne sürülen yöneticiler görevlerine ne zaman başlamıştır?

  8. F-imzaları yasa dışı kullanılarak adlarına mezuniyet ya da diploma kaydı açıldığı en fazla tespit edilen üç yönetici kimdir? i

  9. Üniversite yöneticilerine kanıt beyanı aranmaksızın diploma kaydı açma yetkisi hangi gerekçeyle verilmiştir?

  10. Yöneticilere e-imzalarını kullanarak başka hangi alanlarda kayıt oluşturma ya da değiştirme yetkileri tanınmıştır?

Bakanlığın cevabı

Taranmış belgeden okundu · Orijinal PDF ↗ (yeni sekmede açılır)

Abdulkadir Uraloğlu, Ulaştırma ve Altyapı Bakanı ·

Ülkemizde ulusal siber güvenliğin sağlanmasına ilişkin faaliyetler, 5809 sayılı Kanun çerçevesinde Bakanlığımız ile Bilgi Teknolojileri ve İletişim Kurumu Başkanlığı (BTK) tarafından sürdürülmektedir.

Bu kapsamda; BTK Başkanlığı bünyesinde 2013 yılında kurulan Ulusal Siber Olaylara Müdahale Merkezi (USOM) koordinasyonunda, kamu kurumları ve kritik altyapı sektörlerinde oluşturulan ve sayıları 2.381'e ulaşan Kurumsal ve Sektörel SOME'ler (Siber Olaylara Müdahale Ekipleri), siber olaylara müdahale konusunda 7/24 görev yapmaktadır. Anılan çalışmalarda, yerli ve milli imkanlarla, tamamen iç kaynaklarla gerçekleştirilen, yapay zekâ ve makine öğrenmesi imkânlarını kullanan AVCI, AZAD, KASIRGA, ATMACA ve KULE gibi hızlı tespit ve erken müdahale sistemleri kullanılmaktadır.

USOM tarafından yürütülen siber tehdit istihbaratı çalışmaları neticesinde bugüne kadar ülke genelinde toplam 2.153 adet "checker paneli" olarak adlandırılan yasa dışı sorgulama sistemi ülke genelinde erişime engellenmiştir. Ayrıca, "Sowix" adıyla faaliyet gösteren yasa dışı sorgu sistemine ait toplam 12 adet alan adı da USOM'un zararlı bağlantılar listesinde yer almaktadır (https://www.usom.gov.tr/api/address /index?page-l&g>sowix). o Tespit edilen zafiyetler ve zararlı yazılımlara ilişkin bulgular, alınması gerekli önlemleri de içerecek detaylı açıklamalar ile vakit geçirmeksizin ilgili kurum/kuruluş ile paylaşılmakta ve bu kurum/kuruluşlarca gerekli önlemlerin alınması sağlanmaktadır.

Diğer taraftan, sahte e-imza vakalarına ilişkin adli süreç, bir üniversitenin şikayetiyle birlikte USOMtarafından yapılan teknik tespitler üzerine başlatılmıştır. Sahte e-imza (NES — Nitelikli Elektronik Sertifika) vakalarına ilişkin yapılan kapsamlı incelemeler Ağustos 2024 tarihinden itibaren Ankara Cumhuriyet Başsavcılığı tarafından adli bir soruşturmaya dönüştürülmüştür.

BTK Başkanlığı tarafından tespit edilen 35 sahte e-imza hemen, ardından yapılan çalışmalarda da 9 sahte e-imza iptal edilmiş, sahteciliğe karşı güvenlik mekanizmaları arttırılarak daha güçlü tedbirler alınmıştır. Kamuoyunda farkındalık oluşturmak amacıyla tüm NES sahiplerinin T.C. kimlik numarasına tanımlı tüm mobil numaralarına Elektronik Sertifika Hizmet Sağlayıcı (ESHS) ünvanını da içeren başlığa sahip bir SMS gönderilmesi sağlanmıştır. İlgili SMS ile vatandaş adına üretilen güvenli elektronik imzaların, e-Devlet kapısında o "https://Wwww.turkiye.gov.tr/btv-elektronik-imzasertifikalari-sorgulama" adresinde yer alan "Nitelikli Elektronik Sertifika Sorgulama" hizmeti üzerinden sorgulanabileceği bildirilmiştir.

Bununla birlikte; işletmeciler hakkında mevzuata uygun olarak BTK Başkanlığı tarafından oplanlı ve re'sen olmak üzere düzenli şekilde o denetimler gerçekleştirilmektedir. Söz konusu denetimler sonucu alınan kararlara ise; BTK Başkanlığının resmi internet sitesinden ulaşılabilmektedir.

Abdulkadir URALOĞLUBakan

Metin otomatik okundu. Yanlış okunan bir yer görürseniz bildirin. Hata bildir