FCC, yabancı robot ve inverterleri güvenlik gerekçesiyle liste dışı bıraktı

Anasayfa » FCC, yabancı robot ve inverterleri güvenlik gerekçesiyle liste dışı bıraktı
FCC, yabancı robot ve inverterleri güvenlik gerekçesiyle liste dışı bıraktı

ABD Federal İletişim Komisyonu (FCC), siber riskler nedeniyle yabancı üretim bazı robot ve güç inverterlerinin yeni onaylarını engelledi. Karar, belirli teknik eşikleri aşan ve uzaktan iletişim ya da kontrol bileşenleri taşıyan cihazları kapsıyor; daha önce onay almış modellerin satışı sürerken, kullanıcıların elindeki ürünler de etkilenmiyor.

FCC’nin hamlesi, 28 Temmuz’da kuruma iletilen iki ulusal güvenlik tespiti üzerine şekillendi. Kurum, 27 Temmuz tarihli bu değerlendirmelerde yer alan üretim ve teknik testleri temel alarak “yabancı üretim” tanımını, 48 CFR 25.101(a) kapsamındaki Buy American standardına göre “yerli son ürün” sayılmayan her ürün olarak ele aldı.

Robotlar için eşik: ağırlık, sensör ve uzaktan komut

Yeni kapsamın robot tarafı, yerde hareket edebilen, engelden kaçınabilen veya yön bulabilen mekanik mobil cihazları hedef alıyor. Bu cihazların bir insan operatörden uzakta komut ya da sensör verisiyle çalışabilmesi, dock ya da yer istasyonu dahil 4,4 libreyi aşması, çevresel sensör taşıması ve iki yönde en az 200 kbps kablolu ya da kablosuz iletişimi desteklemesi gerekiyor.

FCC, cihazın hareket, algı, veri toplama ya da uzaktan komuta-kontrol işlevlerini yazılımla yerel ya da uzaktan yönetebilmesini de şart koşuyor. Bu kapsamda firmware ile yapay zekâ veya makine öğrenimi model ağırlıkları da yazılım sayılıyor. Komisyonun yayımladığı bilgi notu, kategoriyi “insansı ve dört ayaklılar gibi mobil robotlar” diye özetlese de karar metni daha geniş bir çerçeve çiziyor.

Karar, bağlantılı kara araçlarını ağırlığından bağımsız şekilde dışarıda bırakıyor. Raylı sistemlere özel ekipman, insansız hava araçları, insansız su altı araçları, FDA düzenlemelerine tabi tıbbi ve hareketlilik cihazları ile SCARA, gantry ve delta tasarımlı sabit endüstriyel kollar da kapsam dışında tutuluyor. Bu istisnaların dışında kalan cihazlar, teknik eşikleri karşıladıkları anda listeye girebiliyor.

FCC’nin Mühendislik ve Teknoloji Ofisi aynı gün, en az 1 Ocak 2029’a kadar geçerli bir muafiyet de verdi. Bu muafiyet, güvenlik açıklarını yamayan ve farklı işletim sistemleriyle uyumu kolaylaştıran yazılım ile firmware değişikliklerine izin veriyor. Böylece daha önce onaylanmış donanımlar, uygun güvenlik ve uyumluluk güncellemelerini almaya devam edebiliyor; ancak FCC kuralları, Class I ve Class II permissive change prosedürlerinde kapsam dâhilindeki ekipmanı normal sertifikasyon süreçlerinin dışında bırakıyor.

Üreticiler, koşullu onay için FCC’ye başvuru yapabiliyor. Robotik cihazlarda yetki, Savunma Bakanlığı’na bağlı War Department tarafından verilebilecek; güç inverterlerinde ise War Department veya İç Güvenlik Bakanlığı onay mercii olacak. Başvurular için son tarih 1 Ocak 2028 olarak belirlendi.

İnverterlerde uzaktan müdahale, şebeke riski ve kapatma senaryoları

Güç inverterleri cephesinde FCC, doğrudan akımı alternatif akıma çeviren ya da tersini yapan sistemleri hedef alıyor. Bu cihazlarda uzaktan iletişim, kontrol, algılama, veri toplama ya da izleme işlevleri için bileşen bulunması yeterli oluyor. Komisyonun değerlendirmesine göre bu uzaktan erişim, cihazların kapatılmasında, veri sızdırılmasında, gözetimde veya kritik altyapıya dönük siber saldırılarda kullanılabilir.

Karar paketinde, Forescout’un SUN:DOWN araştırmasına da atıf yapıldı. Çalışma, Sungrow, SMA ve Growatt ürünlerinde 46 açığı ortaya çıkarmış, olası filo manipülasyonu ve şebeke istikrarsızlığından söz etmişti; ancak raporda fiili bir kesinti gözlenmediği de vurgulanmıştı.

FCC ayrıca Idaho Ulusal Laboratuvarı’nın tedarik zinciri ve uzaktan bağlantı risklerine ilişkin bulgularını, ERCOT’un en kötü senaryoda hızlı şebeke çöküşü ihtimaline dair uyarılarını ve bir yabancı üreticinin ABD’li bir dağıtıcıyla yaşanan anlaşmazlığın ardından inverterleri uzaktan devre dışı bıraktığı bir vakayı dayanak gösterdi. Komisyon bu üreticinin adını paylaşmadı.

Kurulun yayımladığı dosyada, ne robotlar ne de inverterler için geçerli bir üretici ya da model listesi yer alıyor. Kapsam, marka ya da ülke adı üzerinden değil, üretim ve teknik testler üzerinden belirleniyor; ancak ulusal güvenlik tespitlerinde bazı satıcılar, ürünler ve olaylar destekleyici kanıt olarak anılıyor.

Robot tarafındaki gerekçelendirme üç kamuya açık güvenlik çalışmasına dayanıyor. Bunlardan biri, 2026 başlarında bir araştırmacının binlerce ev robotunda kamera görüntülerine, mikrofon sesine ve kat planı haritalarına erişebildiğini ortaya koydu. Bir diğer çalışma olan UniPwn, Bluetooth Low Energy ile ilişkili dört CVE’yi belgeledi; bunlardan biri CVE-2025-35027 olarak kayda geçti.

Bu zincir, Go2, B2, G1 ve H1 cihazlarında root seviyesinde komut çalıştırmaya izin veriyor ve Bluetooth Low Energy üzerinden yakındaki diğer cihazlara da sıçrayabiliyor. Üçüncü örnek CVE-2025-2894; doğru API anahtarına sahip biri, CloudSail hizmeti üzerinden Unitree Go1 dört ayaklı robotlarını uzaktan tamamen denetleyebiliyor. İlgili açık kayıtlarına NVD üzerinden ulaşılabiliyor: https://nvd.nist.gov/vuln/detail/CVE-2025-35027 ve https://nvd.nist.gov/vuln/detail/CVE-2025-2894.

FCC, bu adımı halihazırda konuşlandırılmış robot ya da inverterlere karşı yürütülen aktif bir istismar kampanyasına yanıt olarak değil, önleyici bir tedarik zinciri tedbiri olarak çerçeveliyor. Kurumun son kararı, Aralık 2025’te yabancı üretim dronlar ve Mart 2026’da tüketici router’ları için alınan benzer kategori bazlı Covered List adımlarının ardından geldi.