Cyber Trust Mark — ABD · FCC bilgilendirme kartı (AES)
| |

ABD FCC “Cyber Trust Mark”: Tüketici IoT Cihazları İçin Siber Güvenlik Etiketi

Giriş: Siber Güvenliğin Rafta Görünür Hâli

Akıllı kameralar, bebek monitörleri, akıllı termostatlar, robot süpürgeler, akıllı prizler ve giyilebilir cihazlar; ABD hanelerinde internete bağlı cihaz sayısı hızla artıyor. Bu cihazların güvenlik seviyesi ise tüketici için çoğu zaman görünmez. Bir ürünün varsayılan şifresi zayıf mı, güncelleme desteği ne kadar sürüyor, üretici güvenlik yamalarını otomatik dağıtıyor mu? Bu soruların yanıtı genellikle kutunun üzerinde yazmıyor.

ABD Federal İletişim Komisyonu (Federal Communications Commission, kısaca FCC), tam da bu bilgi boşluğunu kapatmak için “U.S. Cyber Trust Mark” (ABD Siber Güven İşareti) adında bir siber güvenlik etiketleme programı oluşturdu. FCC bu programın kurallarını 14 Mart 2024 tarihli bir karar (Report and Order, belge no FCC 24-26) ile kabul etti. Amaç, temel siber güvenlik ölçütlerini karşılayan tüketici IoT ürünlerine, rafın üzerinden görülebilen bir güven işareti kazandırmak.

Bu yazı, programı tarafsız ve bilgilendirici bir çerçevede ele alıyor. Özellikle ABD pazarına akıllı ev ve tüketici elektroniği ürünü satan Türk üreticileri için, bu gönüllü programın ne anlama geldiğini ve hangi teknik temele dayandığını açıklıyoruz.

  • Program adı: U.S. Cyber Trust Mark (ABD Siber Güven İşareti).
  • Yürüten kurum: FCC (ABD Federal İletişim Komisyonu).
  • Kuralların kabul tarihi: 14 Mart 2024 (Report and Order, FCC 24-26).
  • Niteliği: Zorunlu değil, gönüllü bir etiketleme programı.

Nedir, Nasıl Çalışır?

Cyber Trust Mark, uyumlu bulunan bir tüketici IoT ürününe iliştirilen bir logodan ve bu logonun yanındaki bir QR koddan oluşuyor. Tüketici QR kodu telefonuyla okuttuğunda, ürünün güvenliğine dair sade ve anlaşılır bilgilerin tutulduğu bir kayıt (registry) sayfasına yönlendiriliyor. Bu sayfada örneğin ürünün güvenlik güncellemesi alacağı destek süresi ve yazılım yamalarının otomatik dağıtılıp dağıtılmadığı gibi bilgiler yer alıyor.

Programın işleyişi kamu-özel iş birliğine dayanıyor. FCC üst düzey gözetimi ve düzenleyici çerçeveyi sağlıyor; günlük operasyonel görevler ise onaylı üçüncü taraflar tarafından yürütülüyor. Bu yapıda iki tür rol öne çıkıyor: ürün başvurularını değerlendirip etiketin kullanımına izin veren “Cybersecurity Label Administrator” (CLA) adı verilen etiket yöneticileri ve ürünlerin teknik güvenlik testlerini yapan akredite test laboratuvarları, yani “CyberLAB”lar. Ayrıca programın standartlarını ve etiket tasarımını koordine eden bir “Lead Administrator” (Baş Yönetici) bulunuyor.

Baş Yönetici rolünde önemli bir değişiklik yaşandı. Bu göreve başlangıçta koşullu olarak onaylanan UL Solutions, Çin ile bağlantılarına yönelik ulusal güvenlik endişeleri gündeme gelince, 19 Aralık 2025 tarihinde çekildiğini bildirdi. FCC bunun üzerine yeni bir başvuru penceresi açtı ve ioXt Alliance adlı IoT güvenliği odaklı kâr amacı gütmeyen kuruluşu, 13 Nisan 2026 itibarıyla yeni Baş Yönetici olarak duyurdu. Program bu geçişe rağmen yürürlükte ve gönüllü niteliğini koruyor.

  • İşaret = logo + QR kod; QR kod ürün güvenlik bilgisinin tutulduğu kayıt sayfasına bağlanır.
  • Kayıt sayfasındaki bilgiler: güvenlik desteği süresi, otomatik güncelleme durumu gibi tüketici dostu ayrıntılar.
  • CyberLAB’lar: teknik testleri yapan akredite laboratuvarlar.
  • CLA’lar (Etiket Yöneticileri): başvuruları değerlendirir ve etiket kullanımına izin verir.
  • Baş Yönetici: başlangıçta UL Solutions (19 Aralık 2025’te çekildi), ardından ioXt Alliance (13 Nisan 2026 itibarıyla).

Hangi Cihazlar Kapsanır ve NIST IR 8425 Kriterleri

Program, öncelikle kablosuz tüketici IoT ürünlerini hedefliyor; yani hane halkının kullandığı, internete bağlanan akıllı cihazlar. Akıllı ev kameraları, akıllı hoparlörler, akıllı kilitler, bağlantılı beyaz eşya, sağlık ve fitness cihazları bu kategorinin tipik örnekleri. FCC, programın kapsamının zamanla yönlendiriciler (router), bulut hizmetleri gibi IoT ekosisteminin diğer bileşenlerini de içerecek biçimde güncellenebileceğini belirtiyor.

Programın teknik değerlendirme ölçütleri, ABD Ulusal Standartlar ve Teknoloji Enstitüsü’nün (NIST) yayımladığı NIST IR 8425 belgesine dayanıyor. Bu belge, “Profile of the IoT Core Baseline for Consumer Products” başlığını taşıyor ve tüketici IoT ürünleri için tavsiye edilen temel siber güvenlik özelliklerini tanımlıyor. Bir ürünün Cyber Trust Mark taşıyabilmesi için, akredite bir laboratuvarda bu temel kriterlere uygunluğunun test edilerek gösterilmesi bekleniyor.

NIST IR 8425 temel ilkeleri, cihazın güvenli tasarımına ve yaşam döngüsü boyunca yönetilebilirliğine odaklanır. Aşağıdaki başlıklar, bu temel çerçevenin genel yönelimini özetler; kesin ve güncel gereklilikler için daima NIST IR 8425 belgesinin kendisine ve programın resmi teknik dokümanlarına başvurulmalıdır.

  • Kapsam: kablosuz tüketici IoT ürünleri (akıllı ev cihazları, giyilebilirler, bağlantılı cihazlar).
  • Cihaz kimliği: her cihazın benzersiz biçimde tanımlanabilmesi.
  • Cihaz yapılandırması: güvenlik ayarlarının değiştirilebilir ve güvenli varsayılanlara sahip olması.
  • Veri koruması: cihazda ve iletimde verinin korunması.
  • Arayüz erişimi: yerel ve ağ arayüzlerine erişimin denetlenmesi.
  • Yazılım güncellemesi: güvenli ve doğrulanabilir güncelleme yeteneği.
  • Siber güvenlik durum farkındalığı ve şeffaf üretici dokümantasyonu.
  • Not: Bu maddeler NIST IR 8425’in genel temalarıdır; bağlayıcı ölçütler için resmi belgeye başvurun.

Gönüllü Ama Neden Önemli?

Cyber Trust Mark zorunlu bir işaret değil. Bir üreticinin ABD’de tüketici IoT ürünü satması için bu etiketi almak yasal bir gereklilik değildir. Programa katılım tamamen isteğe bağlı. Bu yönüyle işaret, örneğin ürünlerin ABD’ye girişinde belirli teknik uyumlulukları belgeleyen zorunlu düzenlemelerden farklı bir kategoride yer alır.

Gönüllü olması, önemsiz olduğu anlamına gelmiyor. İşaretin asıl değeri, tüketici güvenini görünür kılmasında. Bir alışveriş rafında ya da e-ticaret listesinde benzer iki akıllı kameradan birinin Cyber Trust Mark taşıması, tüketici ve perakendeci gözünde bir ayrışma yaratabilir. QR kodun sunduğu şeffaflık (destek süresi, güncelleme politikası) satın alma kararında somut bir referans hâline gelebilir.

Programın 2026 itibarıyla hâlâ hayata geçme aşamasında olduğunu belirtmek gerekir. Kurallar kabul edildi, Baş Yönetici belirlendi ve etiket yöneticisi başvuru pencereleri açıldı; ancak geniş ölçekte rafta işaret taşıyan ürünlerin görünürlüğü kademeli olarak gelişecek bir süreç. Bu, erken hazırlanan üreticiler için bir zamanlama avantajı da barındırıyor.

  • Yasal zorunluluk değil; ABD pazarına giriş için ön koşul niteliği taşımıyor.
  • Rekabet ve güven avantajı: benzer ürünler arasında görünür bir ayrışma sağlayabilir.
  • Şeffaflık: QR kod üzerinden destek süresi ve güncelleme politikası tüketiciye açık.
  • Rafta güvenliği görünür kılarak perakendeci ve platform tercihlerini etkileyebilir.
  • 2026 itibarıyla program kademeli yürürlük aşamasında; erken hazırlık zamanlama avantajı sunar.

Türk Üreticileri İçin Ne Anlama Geliyor?

ABD’ye akıllı ev, IoT veya tüketici elektroniği ürünü ihraç eden Türk üreticileri için Cyber Trust Mark, öncelikle bir pazar konumlandırma ve güven aracı olarak değerlendirilebilir. İşaret gönüllü olduğu için bir engel değil; ancak Amerikalı tüketicinin ve büyük perakende zincirlerinin giderek güvenlik şeffaflığına önem verdiği bir ortamda, erken uyum sağlayan üreticiler farklılaşma fırsatı yakalayabilir.

Pratik açıdan hazırlık, ürünün tasarım ve yazılım tarafında NIST IR 8425 temel kriterleriyle uyumlu hâle getirilmesiyle başlar. Güvenli varsayılan yapılandırma, benzersiz cihaz kimliği, doğrulanabilir yazılım güncelleme mekanizması ve net bir güvenlik destek/güncelleme politikası, hem bu programın ruhuna hem de genel iyi mühendislik pratiğine uygundur. Bu çalışma, ürün ABD dışındaki pazarlarda da güvenlik olgunluğunu artırır.

Program tarafında ise sürecin akredite CyberLAB testleri ve onaylı etiket yöneticileri üzerinden ilerleyeceğini, resmi yapının 2026 boyunca şekillenmeye devam ettiğini göz önünde bulundurmak gerekir. Bu nedenle üreticilerin, güncel gereklilikleri ve başvuru kanallarını daima FCC’nin resmi Cyber Trust Mark sayfası (fcc.gov/CyberTrustMark) ve programın Baş Yöneticisinin duyuruları üzerinden takip etmesi en sağlıklı yol olacaktır.

  • İhtiyaç değil, fırsat: gönüllü işaret ABD pazarında güven ve farklılaşma sağlayabilir.
  • Teknik hazırlık NIST IR 8425 temel kriterleriyle ürün tasarımını hizalamakla başlar.
  • Güvenli varsayılanlar, doğrulanabilir güncelleme ve net destek politikası çok pazarlı fayda sağlar.
  • Süreç akredite CyberLAB testleri ve onaylı etiket yöneticileri üzerinden ilerler.
  • Güncel gereklilikler için resmi kaynak: fcc.gov/CyberTrustMark ve Baş Yönetici duyuruları.

Sık Sorulan Sorular

U.S. Cyber Trust Mark zorunlu mu?

Hayır. Cyber Trust Mark gönüllü bir programdır. ABD’de tüketici IoT ürünü satmak için bu etiketi almak yasal bir zorunluluk değildir; katılım üreticinin tercihine bağlıdır.

Hangi ürünler bu işareti alabilir?

Program öncelikli olarak kablosuz tüketici IoT ürünlerini kapsar; yani akıllı ev cihazları, akıllı kameralar, bağlantılı ev aletleri, giyilebilir cihazlar gibi internete bağlanan tüketici ürünleri. FCC, kapsamın zamanla yönlendiriciler ve diğer bileşenleri de içerecek biçimde güncellenebileceğini belirtmiştir.

İşaretin teknik dayanağı nedir?

Programın teknik değerlendirme ölçütleri, NIST’in yayımladığı NIST IR 8425 (tüketici ürünleri için IoT temel profili) belgesine dayanır. Ürünler, akredite laboratuvarlarda bu temel kriterlere uygunluk açısından test edilir.

QR kod ne işe yarar?

Logonun yanındaki QR kod, tüketicinin telefonuyla okuttuğunda ürünün güvenliğine dair sade bilgilerin tutulduğu bir kayıt sayfasına bağlanır. Burada örneğin güvenlik desteği süresi ve güncellemelerin otomatik olup olmadığı gibi bilgiler yer alır.

Program şu anda tam olarak yürürlükte mi?

Kurallar 14 Mart 2024’te kabul edildi ve program yürürlükte. Ancak 2026 itibarıyla program hâlâ hayata geçme aşamasındadır: Baş Yönetici görevi UL Solutions’ın 19 Aralık 2025’te çekilmesinin ardından ioXt Alliance’a (13 Nisan 2026 itibarıyla) geçmiş, etiket yöneticisi başvuru pencereleri açılmıştır. Rafta işaret taşıyan ürünlerin yaygınlaşması kademeli bir süreçtir.

Bu içerik yalnızca bilgilendirme amaçlıdır ve hukuki görüş ya da uygunluk değerlendirmesi niteliği taşımaz. Kesin yükümlülükler için ilgili ülkenin güncel resmî kaynakları esas alınmalıdır.

Diğer Konular

  • Topraklama Direnci Hesapları

    TOPRAKLAMA DİRENCİ HESAPLARI İsa İlisu-Elektrik Yüksek Mühendisi Elektrik enerji sistemleri içerisin- de topraklama tesislerinin gü- venlik açısından ve şebekenin teknik…

  • Doğalgaz Topraklama

    (cid:20)(cid:3)(cid:13)(cid:12)(cid:8)(cid:12)(cid:5)(cid:14)(cid:13)(cid:15)(cid:6)(cid:19)(cid:16)(cid:12)(cid:8)(cid:15)(cid:21)(cid:12)(cid:11)(cid:15)(cid:4)(cid:9)(cid:17)(cid:3)(cid:17)(cid:12)(cid:4)(cid:8)(cid:12)(cid:5)(cid:14)(cid:13)(cid:6)(cid:12) (cid:4)(cid:19)(cid:27)(cid:5)(cid:12)(cid:7)(cid:8)(cid:12)(cid:10)(cid:12)(cid:15)”#(cid:15)(cid:23)(cid:12)(cid:4)(cid:12)(cid:8)(cid:14)(cid:15)(cid:15)(cid:26)(cid:2)(cid:21)(cid:26)(cid:8)(cid:12)(cid:10)(cid:12)(cid:8)(cid:12)(cid:5) (cid:6) &(cid:27)(cid:3)”(cid:3)(cid:6)8(cid:3)(cid:7)(cid:5)”(cid:5)#,(cid:6)&#(cid:7),(cid:5)’&’(cid:3),-(cid:27)8(cid:3)(cid:27)(cid:7)0(cid:5)”(cid:5)F&”(cid:5)(cid:26)(cid:5)#(cid:7),(cid:5)+”&#(cid:5)”(cid:5)(cid:6)(cid:5) #(cid:3)(cid:6)3-(cid:7)(cid:3)”-(cid:27)(cid:3)(cid:27)(cid:7);(cid:27)”(cid:5)(cid:4)”(cid:5)(cid:6)(cid:7)&:&(cid:27)8(cid:5)(cid:7)F&(cid:27)(cid:3)8(cid:3)(cid:7)F*”*(cid:27)(cid:3)(cid:27)(cid:7)F%,%(cid:27) (cid:4)(cid:5),(cid:3)”(cid:7)#-’-(cid:4)”(cid:3)(cid:6)-(cid:27)(cid:7)(cid:5)39$,(cid:3)(cid:27)’&((cid:5)”(cid:7)F(cid:3)2″(cid:3)(cid:27)(cid:4)(cid:3)’-B(cid:7)8(cid:3)+(cid:3)(cid:7)(cid:3):-# &A(cid:3)8(cid:5)(cid:7) &”(cid:5)(cid:7) (cid:3)((cid:27)-(cid:7) 9$,(cid:3)(cid:27)’&((cid:5)”8(cid:5)(cid:7) ,*,*”(cid:4)(cid:3)’-(cid:7) 0(cid:5)(cid:6)(cid:5)#(cid:4)(cid:5)#,(cid:5)8&(cid:6)(cid:18)(cid:7) (cid:30)* (cid:4)(cid:3)#’(cid:3),”(cid:3)(cid:7)F&(cid:27)(cid:3)(cid:27)-(cid:27)(cid:7)(cid:3)(cid:27)(cid:3)(cid:7),(cid:3)F”$’*(cid:7)(cid:26)&.(cid:3)(cid:6)-(cid:27)8(cid:3)(cid:7)F&(cid:6)(cid:7)F(cid:3)(cid:6)(cid:3)(cid:7)$”*3,*(cid:6)*”(cid:3)(cid:6)(cid:3)#B (cid:5)”(cid:5)#,(cid:6)&#(cid:7),(cid:5)’&’(cid:3),-(cid:27)-(cid:27)(cid:7)F%,%(cid:27)(cid:7)#$(cid:6)*(cid:4)(cid:3)(cid:7)+(cid:3),”(cid:3)(cid:6)-(cid:7)F*(cid:7)F(cid:3)(cid:6)(cid:3)8(cid:3)(cid:7),$9″(cid:3)(cid:27)8-2- 0&F&B(cid:7)F&(cid:27)(cid:3)(cid:7)&:&(cid:27)8(cid:5)#&(cid:7)(cid:4)(cid:5),(cid:3)”(cid:7)F$(cid:6)*(cid:7),(cid:5)’&’(cid:3),”(cid:3)(cid:6)-(cid:7)H#(cid:3)”$(cid:6)&A(cid:5)(cid:6)(cid:7)F$(cid:6)*”(cid:3)(cid:6)-B 8$2(cid:3)”(cid:7) 0(cid:3)(cid:25)(cid:7) F$(cid:6)*”(cid:3)(cid:6)-B(cid:7) ’*(cid:7)…