TEKNOLOJİ · GADGET · BİLİM —— BAĞIMSIZ TEKNOLOJİ YAYINI
teleservice TEKNOLOJİ MASASI

Cihazların, ağların ve yazılımın nasıl çalıştığını anlatan bağımsız teknoloji masası. Bir sonraki yıl da geçerli olacak açıklamalar.

Mobil

eSIM Açıklandı: Bir SIM Kart Nasıl Dosyaya Dönüştü

Bir eSIM, operatör profillerinin uzaktan güvenli şekilde yönetilmesini sağlayan gömülü bir UICC'dir (eUICC).

Mobil6 dakikalık okuma Güncelleme: Eylül 2026
a SIM card
Fotoğraf: Tomasz Sienicki [user: tsca , mail: tomasz.sienicki at gmail.com] · Wikimedia Commons · CC BY 2.5 pl

Bir eSIM, operatör profillerinin uzaktan güvenli şekilde yönetilmesini sağlayan gömülü bir UICC'dir (eUICC). GSMA, 2023 yılında güncellenip yayımlanan SGP.25 Tüketici ve IoT Cihazları İçin eUICC Koruma Profili belgesinde bir eUICC'yi "profillerin uzaktan ve/veya yerel olarak güvenli bir şekilde yönetilmesini sağlayan bir UICC" olarak tanımlamaktadır. Fiziksel SIM kartlardan yazılım tanımlı gömülü UICC'lere doğru yaşanan bu geçiş standartlaştırılmış olup QR kodları üzerinden uzaktan etkinleştirme ile desteklenmektedir.

Plastik SIM'den Gömülü UICC'ye (eUICC)

Geleneksel SIM kartlardan eSIM'lere geçiş, mobil ağların cihaz kimlik doğrulamasını ve operatör tahsisini yönetme biçiminde temel bir değişime işaret ediyor. Mobil ağ operatörlerini temsil eden küresel kuruluş GSMA, yeni eUICC'yi (gömülü UICC) eSIM için güvenli donanım temeli olarak tanımlayan bir dizi teknik şartname yayımladı. GSMA'nın SGP.25 şartnamesine göre eUICC, "profillerin uzaktan ve/veya yerel olarak güvenli bir şekilde yönetilmesini sağlayan" bir UICC'dir (Evrensel Entegre Devre Kartı).

Bu eUICC, fiziksel bir SIM karta benzer bir işlev görür ancak cihaza kalıcı olarak gömülüdür. Yalnızca telefondaki bir dosya değildir; daha ziyade GSMA şartnameleriyle tanımlanmış standart bir güvenli öğedir. Daha da önemlisi GSMA, akıllı telefonlar gibi tüketici cihazları ile IoT (Nesnelerin İnterneti) cihazlarının her ikisi için de SGP.25'i ortak şartname olarak kabul ederek paylaşılan bir güvenlik ve işlevsel tabana işaret etmektedir.

GSMA'nın düzenlemeleri, Avrupa Birliği'nin siber güvenlik ajansı ENISA'nın sertifikasyonlar için GSMA eUICC belgelerini referans almasında da görüldüğü üzere, mevzuat bağlamlarında bağlayıcı teknik kaynaklar olarak kabul edilmektedir. Bu durum, eSIM'in yalnızca dahili bir cihaz ayarı değil, regüle edilmiş, güvenli bir teknoloji olma konumunu pekiştirmektedir.

GSMA Uzaktan SIM Tahsis Mimarisi

GSMA'nın Uzaktan SIM Tahsisi (RSP) mimarisi ve teknik şartnameleri, eSIM'in nasıl çalıştığına dair çerçeveyi ortaya koymaktadır. Buradaki temel belgeler, uzaktan SIM tahsisi mimarisini tanımlayan SGP.21 ile tüketici eSIM'ine yönelik teknik şartname olan SGP.22'dir. Tüketici eSIM Teknik Şartnamesi'nin en son sürümü olan SGP.22 V3.1, 1 Aralık 2023 tarihinde yayımlanmıştır ve GSMA tarafından Aktif olarak işaretlenmiştir.

M2M (Makineler Arası) veya IoT cihazları için GSMA, ilk olarak 2 Kasım 2015 tarihinde yayımlanan SGP.02 adında farklı bir şartnameye sahiptir. SGP.02'nin önceki sürümleri artık Süresi Dolmuş olarak işaretlenmiştir ve örneğin 24 Temmuz 2019'da süresi dolan SGP.02 V2.1 gibi belirli geçerlilik sonu tarihleri belirtilmiştir. GSMA, M2M şartnamelerinde aktif, kullanımdan kaldırılmış ve süresi dolmuş durumlarını açıkça tanımlayarak bir sürümün GSMA eSIM uyumluluğunun geçerli bir göstergesi olup olmadığını belirtmektedir.

Temel teknik şartnamelere ek olarak GSMA'nın tamamlayıcı belgeleri de bulunmaktadır. Örneğin GSMA'nın eUICC test şartnameleri, SGP.23-1'i ve M2M testleri için SGP.11'i içerir. GSMA ayrıca SGP.24'te tanımlanan bir uyumluluk sürecine ve SGP.29'da tanımlanan bir eUICC kimlik numaralandırma şemasına sahiptir. GSMA'nın eUICC Kimlik Şeması tavsiyesi, her eSIM'in benzersiz, kalıcı ve güvenli bir eUICC-ID'ye sahip olması gerektiğini belirtmektedir.

Bu şartnameler mevzuat çerçevelerinde geniş çapta kabul görmektedir. Avrupa Birliği'nin siber güvenlik ajansı ENISA; SGP.21, SGP.22, SGP.23-1, SGP.24 ve SGP.25 gibi GSMA belgelerini EUCC programı kapsamındaki eUICC sertifikasyonu için referans belgeler olarak listelemekte ve bu şartnamelerin Avrupa mevzuat ortamındaki önemini ortaya koymaktadır.

Profiller: Operatörler bir eUICC İçinde Nasıl Yaşar

"Profil" terimi, eSIM teknolojisini anlamanın merkezinde yer alır. GSMA bir profili, eUICC üzerinde yönetilen bir varlık olarak tanımlar. SGP.25 şartnamesinde eUICC, "profillerin uzaktan ve/veya yerel olarak güvenli bir şekilde yönetilmesini sağlayan" bir UICC olarak tanımlanır. Bu durum, eUICC'nin profil olarak bilinen, güvenli bir şekilde saklanabilen ve uzaktan yönetilebilen birden fazla operatör yapılandırmasını barındırabileceği anlamına gelir.

Tipik bir tüketici eUICC'sinin kaç profil barındırabileceğinin kamuya açık GSMA belgelerinde açıkça tanımlanmadığını belirtmek önemlidir. Bununla birlikte ENISA'nın eUICC sertifikasyonu için SGP.25'i de içeren GSMA şartnameleri listesi, GSMA belgelerinin neden profillerin güvenli uzaktan yönetimine vurgu yaptığının altını çizmekte ve profillerin regüle edilen bir güvenlik konseptinin parçası olduğunu düşündürmektedir.

Bir eUICC üzerindeki bu profiller arasında geçiş yapma süreci, SGP.23-1 gibi GSMA test şartnamelerinden geçmek zorundadır. Örneğin, GSMA'nın SGP.22 tüketici eSIM'i Teknik Şartnamesi [TO VERIFY: bir eUICC'nin birden fazla profili barındırabileceğine dair özel gereklilik]. Bu da eSIM mimarisinin birden çok operatör yapılandırmasını nasıl desteklediğini göstermektedir.

IoT ve Kısıtlı Kaynaklı Cihazlar: Akıllı Telefonların Ötesinde eSIM

GSMA tarafından tanımlanan eSIM teknolojisi, tüketici akıllı telefonlarının ötesine geçerek IoT (Nesnelerin İnterneti) cihazlarını da kapsamaktadır. Tüketici eSIM'leri GSMA'nın SGP.22 belgesinde tanımlanırken, IoT sürümü SGP.32 tarafından ele alınmaktadır. Bu teknik şartname, 26 Mayıs 2023 tarihinde yayımlanan v1.0.1 sürümünde dahi, kısıtlı kaynaklara sahip olanlar da dahil olmak üzere IoT cihazlarındaki eUICC'lerin uzaktan tahsisini ve yönetimini ele almaktadır.

SGP.32 IoT şartnamesi; SGP.31'deki IoT eSIM'leri için mimari gereksinimleri, eSIM IoT mimarisinde kullanılan arayüzleri ve içine entegre edilmiş güvenlik işlevlerini kapsar. Bu durum, tüketici eSIM'inde de görüldüğü üzere, mimarinin IoT uygulamalarını desteklemedeki öneminin altını çizmektedir.

GSMA'nın IoT eSIM Teknik Şartnamesi (SGP.32) ile tüketici muadili aynı temel eSIM mimarisinden (SGP.21) türetildiğinden, tüketici ve IoT eUICC'leri arasındaki benzerlikler belirgindir. GSMA'nın SGP.25 belgesinin hem tüketici cihazlarını hem de IoT eUICC'lerini kapsaması sayesinde her iki belge de eUICC için ortak bir şartnameyi paylaşmakta ve her iki uygulama türüne yönelik bütünleşik yaklaşımı vurgulamaktadır.

eSIM'in fiziksel bir SIM kart değişimine gerek kalmadan uzak cihazları güvenli şekilde tahsis etme ve yönetme kabiliyeti, cihazların uzak veya erişilmesi güç konumlarda bulunabildiği IoT alanında belki de en belirgin halini almaktadır.

Kimlik, Test ve Uyumluluk: Bir eSIM'i Güvenilir Kılan Nedir

eSIM teknolojisinin en önemli yönlerinden biri, her gömülü SIM ile ilişkilendirilen benzersiz kimliktir. GSMA'ya göre her bir eSIM'in, SGP.29 standardında tanımlandığı ve GSMA eUICC Kimlik Şeması aracılığıyla uygulandığı üzere benzersiz, kalıcı ve güvenli bir eID (eUICC-ID) numarasına sahip olması zorunludur. Bu tanımlama, eSIM işlemlerinin izlenmesi ve güvenliğinin sağlanması açısından kritik öneme sahiptir.

Her bir eSIM'in benzersiz kimliğine ek olarak, eSIM uyumluluğunu ve güvenliğini sağlamak üzere yürürlükte olan sıkı bir sertifikasyon süreci bulunmaktadır. AB'nin siber güvenlik ajansı ENISA, EUCC programı kapsamındaki eUICC sertifikasyonu için referans olarak eSIM Test Sertifikalarına ilişkin SGP.26 ve eID Numaralandırmasına ilişkin SGP.29 da dahil olmak üzere GSMA şartnamelerine dayanmaktadır.

GSMA'nın eSIM şartnameleri, eSIM testlerine yönelik titiz süreçleri de ayrıntılarıyla ele almaktadır. Örneğin GSMA'nın SGP.23-1 belgesi eUICC'ler için belirlenmiş test iken, M2M eSIM'lerine yönelik test SGP.11'de yer almaktadır. Bu test şartnameleri, üreticiden bağımsız olarak eSIM'lerin yüksek düzeyde bir kalite ve tutarlılığı karşılamasını güvence altına alır.

GSMA'nın Aktif, Kullanımdan Kaldırılmış ve Süresi Dolmuş gibi terimleri içeren durum terminolojisi, eSIM şartnamelerinin geçerliliği konusunda netlik sağlar. Tüketici eSIM Teknik Şartnamesi'nin en son sürümü olan SGP.22 V3.1 Aktif olarak işaretlendiğinde, bu belgenin güncel referans olduğunu ve 2023 itibarıyla eSIM'lerin bununla uyumlu olması gerektiğini gösterir. Bu netlik düzeyi, eSIM'i güvenilir bir teknoloji kılan unsurların bir parçasıdır.

Hâlâ Göremedikleriniz: Etkinleştirme, Kilitler ve Seyahat

Bu makale eSIM mimarisine ve profillerle tahsisata dair sağlam bir temel model sunsa da, QR kodla etkinleştirme, operatör kilidi ve uluslararası seyahat davranışları gibi bu yazının kapsamı dışında kalan bazı kilit unsurlar bulunmaktadır. GSMA belgeleri profillerin güvenli uzaktan yönetimini vurgular ancak son kullanıcıya dönük kesin açıklamalar sunmaz; bu da QR ile etkinleştirmenin GSMA şartnameleriyle nasıl etkileşime girdiği gibi tam kullanıcı deneyimine dair bazı belirsizliklere alan

Kaynaklar

  1. GSMA, "SGP.25 eUICC for Consumer and IoT Devices Protection Profile," PDF, v2.0, published 2023 (resources page last updated 2025-03-28)
  2. ENISA, "Specifications for eUICC certification under the EUCC scheme," consultation document (EU5G-eUICC consultation-240626_0.pdf), section listing GSMA eSIM specifications, 2024-
  3. GSMA Services, "eUICC Identity Scheme," explanatory page stating "Every eSIM is required to have a unique, persistent and secure eID number… as defined by the GSMA eSIM Working Gro

İlgili yazılar