Avrupa
Fransa, siber güvenlik krizleriyle boğuşuyor
Fransa’nın kamu sektörü, geçtiğimiz yıl boyunca bir dizi veri ihlaliyle sarsıldı; bu olayların doruk noktası, bu yaz Maliye Bakanlığı’na bağlı vergi dairesinden yaklaşık 700.000 vatandaş ve işletmeye ait verilerin sızması oldu.
Bundan sadece birkaç ay önce, Nisan ayında, kimlik belgelerinden sorumlu devlet kurumundan 11,7 milyon kişinin bilgilerinin çalınmasıyla bir başka büyük veri hırsızlığı manşetlere taşınmıştı.
Siber olayları takip eden bir devlet portalı tarafından yapılan yakın tarihli bir ankette, 2026 yılında veri ihlallerinde bir “patlama” kaydedildi.
Tahminlere göre, Fransız nüfusunun neredeyse yarısı bu durumdan etkilenmiş durumda ve bu yaz yaşanan sızıntılar da hesaba katıldığında bu rakam yıl sonuna kadar artabilir.
Özel bir parlamento soruşturma komisyonu kurulması için baskı yapan Senatör Nathalie Goulet, sosyal medyada ulusal siber krizi sık sık “Fransız Eleği” veya Fransızca’da “France Passoire” olarak nitelendiriyor.
AB siber güvenlik ajansı ENISA’nın 2026 siber tehdit manzarası raporuna göre, Fransa, Avrupa’da hackerların en çok hedef aldığı ülkeler arasında yer alıyor.
Bir bakıma, veri hırsızlığının artması şaşırtıcı değil. Daha fazla saldırı, daha fazla güvenlik ihlali anlamına geliyor.
Siber suçlular üzerine bir kitap yazan siber güvenlik uzmanı Déborah Haddad, Rapporteur’e verdiği demeçte, “Fransa her gün siber saldırı girişimlerinin hedefi oluyor ve bunların büyük bir kısmını engelliyor,” dedi.
Haddad’a göre saldırıların çoğu fırsatçı nitelikte. Siber suçlular, karanlık web’de kullanıma hazır güvenlik açıkları satın alıyor.
Haddad, bu eğilimin son beş yılda arttığını belirtti. Maddi kazanç elde etme umuduyla her türlü sistemi ele geçiriyorlar.
Küresel ölçekte de siber tehdit manzarası değişiyor; saldırılar her yerde hız ve ölçek bakımından artıyor.
ENISA’nın yıllık raporları da gösterdiği gibi, kamu idareleri uzun süredir hackerların başlıca hedefleri arasında yer alıyor.
Özellikle Fransa’yı hedef alan hackerlar için motivasyonlar maddi ya da ideolojik olabilir.
Haddad, Fransa’nın yüksek “stratejik, iktisadi ve siyasi değeri” nedeniyle bu ülkeyi seçtiklerini belirtti.
Yapay zeka yeteneklerinin gelişmesi, Haddad’ın “siber tehditlerin sanayileşmesi” olarak adlandırdığı süreçle birleşerek, saldırıların genel hızını ve ölçeğini artırmaya katkıda bulunuyor.
İkinci noktaya gelince, sistem açıkları veya erişim kodları üzerinden artan suç ticareti, daha az eğitimli hackerların bir sistemi hedef almasına olanak sağlarken, daha sofistike siber suçlulara da daha geniş bir araç yelpazesi sunuyor.
Bu durum, hepsi ileri düzeyde olmayan ve bazıları genç ve daha az deneyimli failler tarafından gerçekleştirilen saldırıları körükledi.
Fransa’nın siber güvenlik kurumu ANSSI’nin Genel Müdürü Vincent Strubel, bu ayın başlarında LinkedIn’de yaptığı açıklamada, “Devletler ve organize suç grupları yıllardır bize saldırıyor ama artık genç Fransızlar da onlara katılıyor,” dedi.
Ağustos ayında, maliye bakanlığı saldırısının arkasındaki gruba üye oldukları şüphelenilen iki genç gözaltına alındı ama ikisi de henüz resmi olarak suçlanmadı. Bunlardan biri reşit değildi.
Yapay zeka araçlarının yaygınlaşmasıyla birlikte daha fazla saldırganın eline daha fazla yetenek geçmesi nedeniyle ENISA, siber olayların hızlanmasında bir yavaşlama öngörmüyor.
Nitekim kurumun raporunda vurgulandığı üzere, saldırganlar yakında yapay zekayı kullanarak insan müdahalesinin çok az olduğu, “insanın döngü dışında kaldığı” saldırılar olarak bilinen tamamen otonom saldırılar gerçekleştirebilir.
Bu arada, son aylardaki siber güvenlik haber başlıkları, yapay zeka kaynaklı olaylarda belirgin bir artışa işaret ediyor.
Büyük yapay zeka laboratuvarları, teknolojilerinin sistemlere otonom olarak sızması ile ilgili sorunları açıklıyor.
Fransa’nın siber krizi nedeniyle baskı altında kalan kamu idarelerinden sorumlu bakan David Amiel, Ağustos ayında ülkenin siber güvenlik konusunda tarihsel bir “teknik borç” sorunu yaşadığını itiraf etti.
Bu yaz, Başbakan Sébastien Lecornu da Nisan ayında duyurduğu acil eylem planını gündeme getirdi ve bakanlara birkaç hafta içinde koruyucu önlemleri uygulamaları için baskı uyguladı.
Plan kapsamında, iç sistemlerin standartlara uygun hale getirilmesi için 200 milyon avro ayrıldı.
Bakanlıklardan ise 2027 itibarıyla teknoloji bütçelerinin %5’ini siber güvenlik için ayırmaları istendi.
Ne var ki Fransa, bu önlemlerin bir kısmının çok daha önce hayata geçirilmiş olması gerektiği için geride kalmış durumda.
Örneğin, Amiel’in Ağustos ayında açıkladığı eylem planında, çok faktörlü kimlik doğrulamanın yıl sonuna kadar Maliye Bakanlığı’nda yaygınlaştırılacağı belirtilmişti.
Bu, AB’nin NIS2 Direktifi kapsamında zaten zorunlu olan bir uygulama.
Yine de Fransa, kritik altyapıya yönelik AB güvenlik kurallarını uygulayan en son ülkeler arasında yer alıyor çünkü kamu sektörünün siber dayanıklılığını artıracak ve Ekim 2024’te tamamlanması gereken bir adımı yerine getirmedi.
Avrupa Komisyonu, bu başarısızlık nedeniyle Temmuz ayında Fransa’yı mahkemeye verdi. O zamandan beri, NIS2 yasal metni, uyum süresinin bitiminden iki yıl sonra nihayet Ekim ayı için ulusal parlamentonun gündemine eklendi.
Paris, yapay zekanın gelişmesiyle çevrimiçi tehditlerin hızla artmasına rağmen, siber güvenliğin temel unsurlarını yerine getirmek için şimdi acele etmek zorunda kalıyor.
Lecornu’nun Nisan ayında açıklanan planı, idarelere, sistem sağlamlığını test etmek için tatbikatlar düzenlemelerini talimat vermişti.
Bu tatbikatlar, sızma testleri veya sosyal mühendislik tehditleri konusunda personeli eğitmek için sahte oltalama e-postaları gibi, başka yerlerde standart siber hijyen uygulamaları olarak kabul edilen önlemleri içeriyordu.
Haddad, ekonomisi AB içinde küçük bir ülke olmasına rağmen siber politika konusunda genellikle bir model olarak görülen Estonya’yı örnek gösterdi.
Bu ülkede hükümetin, saldırılara hazırlık amacıyla çok sayıda sızma testi gerçekleştirdiğine işaret eden Haddad, Fransa’nın henüz bunu yapmadığının altını çizdi.