GÜVENLİK VE STANDARTLAR

Güvenlik bir özellik değil, ürün yaşam döngüsüdür

On yıl sahada kalacak bir cihaz için asıl soru “şifreleme var mı” değil, “açık çıktığında ne oluyor ve ne zamana kadar destekleniyor” sorusudur.

GÜVENLİK KONTROLLERİ

Bugün doğrulanmış kontroller

Aşağıdaki başlıklar ürün ekibi tarafından doğrulanmıştır. Her satırın teknik ayrıntısı ve ilgili belgeler teknik dosyada paylaşılır.

Doğrulanmış güvenlik kontrolleri ve kapsamları.
Başlık Durum Kapsam
Cihaz kimliği ve devreye almaDoğrulandıHer cihaz, üretimde bir kez oluşturulan benzersiz bir kimlik numarası taşır.
Karşılıklı kimlik doğrulamaDoğrulandıCihaz ve sunucu ilk bağlantıda birbirinin kimliğini doğrular.
Haberleşme şifrelemesiDoğrulandıHer haberleşme AES-128 ile şifrelenir.
Anahtar yönetimiDoğrulandıHer cihaz kendi AES-128 anahtarını kullanır; anahtarlar İnodya altyapısı üzerinden yönetilir.
Firmware bütünlüğüDoğrulandıFirmware paketi kriptografik olarak imzalanır ve şifrelenir; anti-rollback koruması etkindir. Çift bank yapısı sayesinde güncelleme yarıda kalırsa cihaz önceki sürümle açılır.
Komut yetkilendirmeDoğrulandıVana komutu idare veya yetkilendirilmiş abone tarafından verilebilir; idare yetkiyi kaldırdığında abone komut veremez. Komut ve komutu veren kaydı IWS Platform üzerinde tutulur.
Log ve denetim iziDoğrulandıCihaz tüm eylemlerini kendi belleğinde kaydeder; yaklaşık 12.000 saatlik, 1.200 günlük ve 200 aylık kayıt ile 4.000 olay kaydı tutar. Kayıtlar NB-IoT üzerinden veya sahada BConnect ile alınabilir.

Bu tablo ürün ekibinin doğrulama çalışmasına dayanır. Şifreleme modu, anahtar yönetimi ayrıntıları ve sertifika kapsamı proje bazında teknik dosyayla birlikte paylaşılır.

DESTEK POLİTİKASI

Ürün destek politikası

Kamu alıcısı için satın alma anı değil, sonraki yıllar belirleyicidir. Aşağıdaki koşullar sözleşmenin görünür bir eki olarak verilir.

  • Destek, ürünün faturalandığı ve ilk aktivasyonun yapıldığı tarihte başlar.
  • Donanım, yedek parça ve servis desteği: satış tarihinden itibaren 2 yıl.
  • Yazılım ve siber güvenlik güncellemeleri: satış tarihinden itibaren 10 yıl.
  • Güvenlik güncellemeleri OTA ile uzaktan; gerekirse sahada BConnect üzerinden yetkili personel aracılığıyla dağıtılır.
  • Kritik açıkta ilk 72 saat içinde ön inceleme veya geçici çözüm, en geç 30 gün içinde kalıcı yama.
  • Güvenlik açığı bildirim kanalı: [email protected]
  • Satıştan kaldırma en az 6 ay önce bildirilir. Sonrasında 10 yıl yedek parça ve donanım bakımı, ürün ömrü sonundan itibaren 10 yıl yazılım ve güvenlik desteği sürdürülür.

MEVZUAT ÇERÇEVESİ

Avrupa ve Türkiye’de dikkate alınan başlıklar

Aşağıdakiler bilgilendirme amaçlıdır; ürünün bu çerçevelere uygunluğuna dair bir beyan içermez.

RED siber güvenlik gereksinimleri

İnternete bağlanan radyo ekipmanları için siber güvenlik gereksinimleri 1 Ağustos 2025’ten itibaren uygulanmaktadır. EN 18031-1:2024 harmonize standart olarak kısıtlarla yayımlanmıştır.

Cyber Resilience Act

AB 2024/2847 sayılı düzenleme; güvenli tasarım, açık yönetimi, güvenlik güncellemeleri ve destek süresinin açıklanmasını ister. Genel uygulama tarihi 11 Aralık 2027, raporlama yükümlülüklerinin başlangıcı 11 Eylül 2026’dır.

NIS2

İçme suyu tedarikçi ve dağıtıcıları yüksek kritiklikte sektörler arasında sayılır. Bu, tedarik zinciri güvenliği, olay yönetimi ve güncelleme kabiliyetinin daha sıkı değerlendirileceği anlamına gelir.

KVKK / GDPR

Ayrıntılı tüketim verisi hane davranışına ilişkin kişisel veri niteliği taşıyabilir. Veri minimizasyonu, saklama süresi, erişim yetkisi, denetim izi ve bilgilendirme tasarımın parçası olmalıdır.

ETSI EN 303 645

Tüketici IoT cihazları için yararlı bir güvenlik tabanı sunar. Belediye su sayacı için tek başına uygunluk kanıtı değildir; tamamlayıcı bir referans olarak değerlendirilir.

DLMS/COSEM

Cihaz ile head-end sistemler arasında standart veri modeli tanımlar. Mevcut Orion NB-IoT sürümünde bulunmaz; Water Smart Meter Generic Companion Profile hedefi yol haritasındadır.

Bu bölüm hukuki uygunluk beyanı değildir. Yayın öncesinde mevzuat ve uygunluk uzmanı incelemesi gerekir; proje bazında geçerli gereksinimler hedef ülkeye göre değişir.

SÜRÜM DURUMU

Güvenlik tarafında bugün ve sonrası

Yol haritası maddeleri, mevcut sürümde bulunmayan çalışmalardır. Bu ayrımı korumak, teknik şartname yazan alıcı için kritiktir.

Mevcut sürüm

Bugün konuşulabilecek yaklaşım

İddia değil, uygulanan çalışma biçimi.

  • Uzaktan güncelleme yeteneği: güvenlik açığı kapatabilme kabiliyetinin ürün ömrü boyunca korunması hedeflenir.
  • Dağıtımın kademeli yürütülmesi ve kesinti hâlinde cihazın çalışır kalması.
  • Komut ve sonuçların izlenebilir biçimde raporlanması.

Bu maddelerin teknik ayrıntısı ve doğrulama kayıtları teknik dosyada paylaşılır.

Planlanan sonraki sürüm

Yol haritasındaki güvenlik çalışmaları

Bu maddeler mevcut sürümde yoktur ve bir uygunluk beyanı değildir.

  • DLMS/COSEM veri modeli ve iletişim profili
  • Avrupa hedef pazar güvenlik gereksinimleri için boşluk analizi
  • İlgili uygunluk ve birlikte çalışabilirlik test planı

Yol haritası bağlayıcı teslim tarihi veya mevcut uygunluk beyanı değildir. Kesin kapsam ve takvim ürün duyurusuyla verilir.

Şehir sokağı altındaki sayaç odasına yerleştirilmiş akıllı su sayacı.

SONRAKİ ADIM

Şebekenizde ölçerek başlayın

Kapsama, veri, pil ve entegrasyon varsayımlarını sınırlı bir pilotta birlikte doğrulayalım. Başarı kriterlerini pilot başlamadan yazıyoruz.