ABD Savunma Bakanı Pete Hegseth, ülkenin askeri gücünü artırma hedefini sadece gemi ve jetlerle değil, bu sistemleri ayakta tutan dijital omurgayı güvence altına almakla tanımlıyor. 18 Temmuz 2025’te yayımladığı “Savunma Bakanlığı Güvenlik Protokollerinin Güçlendirilmesi” başlıklı memorandum ile tüm bilgi teknolojileri ve bulut altyapılarının kapsamlı şekilde gözden geçirilmesini emretti. Hedef, özellikle Çin ve Rusya gibi rakip ülkelerden gelebilecek tedarik zinciri tehditlerine karşı CMMC (Siber Güvenlik Olgunluk Modeli Sertifikası) çerçevesinde savunma sanayiini güçlendirmek.
Hegseth’in net mesajı şu oldu: “Savunma Bakanlığı, yabancı müdahaleye açık donanım veya yazılım satın almayacak. CMMC bu mücadelenin merkezinde yer alacak.”
CMMC Artık Savunma Sanayiinde Zorunlu
CMMC’nin yasal çerçevesi 2024’te tamamlandı ve 22 Temmuz 2025’te OIRA’ya (Office of Information and Regulatory Affairs) sunuldu. Federal Kayıt’ta yayımlandığında yürürlüğe girecek bu düzenleme, 1 Ekim 2025’ten itibaren çoğu yeni Savunma Bakanlığı sözleşmesinde zorunlu olacak. 31 Ekim 2026 itibarıyla ise sertifika, yalnızca “iyi bir uygulama” değil; savunma pazarına giriş bileti olacak.
ABD Savunma Bakanlığı’na göre 2025’te 320,86 milyar dolara ulaşması beklenen savunma pazarında CMMC sertifikası olmayan hiçbir şirketin sözleşme alması mümkün olmayacak.
CMMC Nedir?
CMMC, Pentagon’un, hem büyük savunma şirketlerinin hem de küçük tedarikçilerin siber güvenlik seviyesini ulusal güvenlik standartlarına çıkarmak amacıyla geliştirdiği bir sertifikasyon sistemi.
- Seviye 1: Yalnızca Federal Sözleşme Bilgisi (FCI) işleyen firmalar için temel güvenlik önlemleri.
- Seviye 2: Kontrollü Sınıflandırılmamış Bilgi (CUI) işleyen firmalar için NIST SP 800‑171’deki 110 güvenlik gereksiniminin tamamı.
- Seviye 3: En kritik ulusal güvenlik projeleri için en üst seviye güvenlik.
Yaklaşık 220.000’den fazla savunma sanayii şirketinin büyük bölümü Seviye 1 veya 2’ye tabi olacak. Özellikle Seviye 2, bağımsız üçüncü taraf denetimi gerektiriyor; artık “kendini yeterli sayma” dönemi sona eriyor.
Neden Ortaya Çıktı?
Pentagon uzun süre, yüklenicilerin gerekli güvenlik kurallarına uyduklarını kendi beyanlarıyla bildirdiği bir “güven esasına dayalı” sistem kullandı. Ancak bu yaklaşım büyük veri ihlallerine, fikri mülkiyet hırsızlıklarına ve devlet destekli siber saldırılara zemin hazırladı.
2023 Savunma Bakanlığı Denetçi Raporu, incelenen firmaların %80’inin gerekli tüm güvenlik kontrollerini uygulamadığını ortaya koydu. Günde milyonlarca sızma girişimiyle karşı karşıya olan Savunma Bakanlığı, gönüllü uyumun işe yaramadığını gördü ve CMMC’yi devreye aldı.
Zorunluluk Takvimi ve Aşamalar
- Faz 1: CMMC kuralı yayımlandığında başlayacak. Tüm NIST SP 800‑171 kontrollerinin tam uygulanması gerekecek. Eksiklerle ilerleme planı kabul edilmeyecek.
- Faz 2: Yaklaşık bir yıl sonra başlayacak ve üçüncü taraf sertifikasyonu zorunlu olacak.
31 Ekim 2026 itibarıyla sertifikası olmayan firmalar yeni sözleşmelere teklif veremeyecek. 2022’deki bir rapora göre, Seviye 2 şartı hemen uygulansaydı, savunma sanayii firmalarının yarısından fazlası sözleşme almaya hak kazanamayacaktı.
Büyüklerden Küçüklere Tüm Zincir Etkileniyor
CMMC tüm tedarik zincirini kapsıyor. Küçük bir alt yüklenicinin zayıf güvenliği, büyük bir savunma yüklenicisinin proje verilerinin çalınmasına yol açabilir. SolarWinds (2020) ve Kaseya (2021) saldırıları, tek bir zayıf halkanın yüzlerce şirkete nasıl zarar verebileceğini gösterdi.
Bu nedenle, büyük ana yükleniciler, sertifikasız alt yüklenicilerle çalışmayı reddediyor. Artık birçok ihale dokümanında alt yüklenicilerin CMMC sertifikasına sahip olması zorunlu kılınıyor.
Hazırlık İçin Atılması Gereken Adımlar
- Liderlik Önceliği: CMMC’yi yalnızca bir IT projesi değil, şirketin varlığını koruyan stratejik bir hedef olarak ele alın.
- Veri Haritalama: CUI ve FCI verilerinin nerede tutulduğunu, kimlerin eriştiğini belirleyin.
- Boşluk Analizi: Mevcut güvenlik durumunuzu NIST SP 800‑171 gereklilikleriyle karşılaştırın.
- Uzman Desteği: Sürece hâkim danışmanlar ve CMMC konusunda deneyimli denetçilerle çalışın.
- Açıkları Kapatma: Politika güncellemeleri, yeni güvenlik araçları, çalışan eğitimleri.
- Erken Denetim Planlaması: Özellikle Seviye 2 için, denetim takvimleri hızla doluyor.
- Tedarik Zinciri Güvencesi: Alt yüklenicilerden de uyum belgesi talep edin.
- Sürekli Uyum: Sertifika üç yıl geçerli olsa da yıllık öz değerlendirme ve sürekli izleme şart.
Kutu İşaretleme Dönemi Bitti
Savunma Bakanı Hegseth’in sözleriyle: “Kutu işaretleme dönemi bitti. Bu, ülkenin verilerini korumak ve her yükleniciyi bu standartta tutmakla ilgili.”
Ekim 2025’te yeni sözleşmelerde CMMC şartı devreye girecek, Ekim 2026’da ise istisna kalmayacak. Savunma sanayiinde iş yapmak isteyen her şirketin önünde tek seçenek var: Verileri koruduğunu kanıtlamak.

















