OSB BGYS kurulumu, bir üretim firmasının ofis BT'sini, üretim hattındaki operasyonel teknolojiyi (OT), müşteri ve tedarikçi bilgi akışını ve çalışan verilerini tek bir risk temelli sistemde yönetmesidir. Gebze ve Kocaeli'deki üretim firmalarında en belirleyici üç konu, OT'nin kapsama alınıp alınmayacağı ve ofis ağından nasıl ayrılacağı, büyük müşterilerin gönderdiği güvenlik şartlarının nasıl karşılanacağı ve PDKS, kamera, işyeri hekimi gibi fabrikaya özgü KVKK başlıklarıdır. Aşağıdaki 10 adım bu konuları ISO/IEC 27001:2022 maddeleri ve Ek-A kontrolleriyle eşleştirir.
Gebze OSB, GOSB, TOSB, Dilovası ve Kocaeli'deki diğer sanayi bölgelerinde BGYS talebi çoğunlukla bir müşteri yazısıyla başlar: otomotiv ana sanayisinden, beyaz eşya veya savunma sanayisi zincirinden gelen bir güvenlik anketi ya da tedarikçi sözleşmesine eklenen bir madde. Bu yüzden kurulumun ilk sorusu "belge" değil, "müşterimiz bizden tam olarak neyi kanıtlamamızı istiyor?" olmalıdır. Belgelendirme sürecinin genel adımları için ISO 27001 belgesi rehberimize bakabilirsiniz; bu yazı üretim sahasına özgü kısımlara odaklanıyor.
İçerik
Kurulum adımlarına genel bakış
| Adım | Konu | ISO/IEC 27001:2022 maddesi | Tipik çıktı |
|---|---|---|---|
| 1 | Tetikleyici ve beklentiler | 4.1, 4.2 | Müşteri şartları listesi, bağlam analizi |
| 2 | Kapsam ve OT kararı | 4.3 | Kapsam belgesi, arayüz tanımları |
| 3 | Roller ve yönetim desteği | 5.1, 5.3 | Görev tanımları, BGYS ekibi |
| 4 | IT ve OT varlık envanteri | Ek-A A.5.9 | Birleşik envanter |
| 5 | Risk değerlendirmesi | 6.1.2, 6.1.3, 8.2 | Risk tablosu, SoA |
| 6 | OT/IT ağ ayrımı | Ek-A A.8.20, A.8.22 | Bölge ve geçiş tasarımı |
| 7 | Müşteri ve tedarikçi şartları | Ek-A A.5.19-A.5.22, A.5.14 | Tedarikçi listesi, sözleşme maddeleri |
| 8 | KVKK entegrasyonu | Ek-A A.5.31, A.5.34 | Envanter, aydınlatma metinleri |
| 9 | Üretim sürekliliği | Ek-A A.5.29, A.5.30, A.8.13 | Kurtarma planı, tatbikat kaydı |
| 10 | Eğitim, iç tetkik, YGG | 7.2, 7.3, 9.2, 9.3 | Eğitim kayıtları, tetkik raporu, YGG tutanağı |
Adım 1: Tetikleyiciyi ve müşteri beklentisini netleştirin
Müşterinizden gelen yazıyı, anketi veya sözleşme ekini masaya koyun ve her maddeyi bir satıra yazın. Bazı müşteriler yalnızca ISO 27001 belgesi ister; bazıları kendi soru setini doldurmanızı, bazıları ise otomotivde TISAX gibi sektörel çerçevelere dayalı ek kanıtlar bekler. Bu liste 4.2 kapsamında "ilgili tarafların şartları" olarak kaydedilir ve hangilerinin BGYS ile karşılanacağı belirlenir.
Bağlam analizinde (4.1) üretim firmasına özgü konular şunlardır: ihracat pazarlarının veri koruma beklentileri, müşteri çizimlerinin ve kalıp tasarımlarının gizliliği, üretim hattının durmasının sözleşme cezalarına etkisi ve 2024 değişikliğiyle eklenen iklim değişikliğinin ilgili olup olmadığı değerlendirmesi. Otomotiv tedarik zincirindeki ek beklentileri otomotiv sektörü için ISO 27001 yazımızda ele aldık.
Adım 2: Kapsamı belirleyin ve OT kararını bilinçli verin
Üretim firmalarında en kritik karar, üretim hattının (PLC, HMI, SCADA, mühendislik istasyonları) kapsamda olup olmayacağıdır. İki yaklaşım da mümkündür:
- OT kapsam içinde: Müşteri, üretim verisinin veya reçetelerin bütünlüğünü soruyorsa ya da fidye yazılımının hattı durdurması en büyük riskinizse, OT'yi kapsama almak daha tutarlıdır.
- OT kapsam dışında: İlk belgelendirmede ofis ve tasarım süreçleriyle başlamak mümkündür. Ancak 4.3 c), kapsamdaki faaliyetlerle kapsam dışı faaliyetler arasındaki arayüzlerin ve bağımlılıkların tanımlanmasını ister. Ofis ağından üretime giden her bağlantı bu arayüzün parçasıdır ve risk değerlendirmesinde yer almalıdır.
Denetimlerde sık görülen bulgu, OT'nin gerekçesiz dışarıda bırakılması ve buna rağmen ofis ağından PLC'lere doğrudan erişilebilmesidir. Bu durumda kapsam dışı bırakma, riski ortadan kaldırmaz; yalnızca görünmez hale getirir.
Adım 3: Rolleri üretim organizasyonuna göre dağıtın
OT sistemlerinin fiili sahibi çoğu zaman BT değil, bakım veya otomasyon birimidir. BGYS ekibine fabrika müdürü, bakım/otomasyon sorumlusu, BT sorumlusu, İK, satın alma ve kalite temsilcisi dahil edilmelidir. 5.3, rollerin atanmasını ve iletişiminin sağlanmasını ister. Tipik hata, BGYS'nin tamamen BT'ye bırakılmasıdır; bu durumda tedarikçi sözleşmeleri, ziyaretçi süreçleri ve üretim sahası kuralları sistem dışında kalır.
Adım 4: IT ve OT varlıklarını tek envanterde toplayın
A.5.9, bilgi ve ilgili varlıkların envanterini ister. Üretim firmasında envanter şunları içermelidir: PLC ve HMI modelleri ile yazılım sürümleri, SCADA ve MES sunucuları, mühendislik istasyonları, endüstriyel anahtarlar ve kablosuz erişim noktaları, makine üreticisinin uzaktan erişim cihazları, CAD/CAM iş istasyonları ve çizim arşivleri.
Dikkat: NIST SP 800-82 Rev. 3, OT ağlarında aktif taramanın cihazları etkileyebileceği konusunda uyarır. Envanteri çıkarırken üretim dışı zamanda, bakım ekibinin bilgisiyle çalışın; mümkünse pasif trafik analizi, cihaz panellerinden okuma ve bakım kayıtlarını kullanın.
Adım 5: Risk değerlendirmesini üretim etkisiyle yapın
Ofis odaklı risk şablonlarında etki genellikle veri ifşası üzerinden tanımlanır. Üretim firmasında etki skalasına "hattın durma süresi", "hatalı ürün üretilmesi" ve "müşteri teslimat gecikmesi" de eklenmelidir. Bir HMI'daki reçete değişikliği veri sızıntısı yaratmaz ama bütünlük kaybıyla ciddi kalite sorununa yol açabilir. Sahada karşılaşılan tipik risk senaryoları:
- Ofis ağındaki bir fidye yazılımının düz ağ üzerinden üretim sunucularına yayılması
- Makine üreticisinin HMI'ya kurduğu, sürekli açık uzaktan masaüstü yazılımı üzerinden yetkisiz erişim
- Yamalanamayan eski Windows sürümlü HMI veya mühendislik istasyonları
- Reçete ve program aktarımında kullanılan USB belleklerle zararlı yazılım bulaşması
- PLC programlarının yedeğinin olmaması veya yalnızca makine üreticisinde bulunması
- Müşteri çizimlerinin kişisel e-posta veya ücretsiz dosya paylaşım servisleriyle gönderilmesi
- Vardiyada ortak kullanılan operatör hesapları nedeniyle izlenebilirliğin kaybolması
Yöntem ve kabul kriteri için ISO 27001 planlama, risk ve fırsat yönetimi rehberimiz yol gösterir.
Adım 6: OT/IT ayrımını tasarlayın
OT güvenliğinde yaygın referanslar IEC 62443 serisi (özellikle bölge ve geçiş kavramını tanımlayan IEC 62443-3-2) ve NIST SP 800-82 Rev. 3'tür. Pratikte, Purdue modeline dayalı katmanlı bir ayrım ve ofis ile üretim arasında bir endüstriyel DMZ kurulur.
| Bölge | Tipik içerik | Temel kontrol | Ek-A |
|---|---|---|---|
| Kurumsal ağ | E-posta, ERP istemcileri, ofis bilgisayarları | Uç nokta koruması, MFA, yama yönetimi | A.8.1, A.8.7, A.8.8 |
| Endüstriyel DMZ | Veri aktarım sunucusu, yama/antivirüs dağıtım sunucusu, uzaktan erişim geçidi | Kurumsal ağ ile üretim arasında doğrudan trafik yok, yalnızca DMZ üzerinden tanımlı akış | A.8.20, A.8.22 |
| Üretim yönetimi | MES, SCADA, historian sunucuları | Rol tabanlı erişim, kayıt tutma, yedekleme | A.8.2, A.8.13, A.8.15 |
| Kontrol ve saha | PLC, HMI, sürücüler, sensörler | Değişiklik kontrolü, fiziksel erişim kısıtı, USB kısıtı | A.8.32, A.7.10, A.8.19 |
Bu tasarımda denetimde istenecek kanıtlar: güncel ağ şeması, güvenlik duvarı kural listesi ve kuralların en son gözden geçirilme kaydı, uzaktan erişim oturum kayıtları ve OT'deki değişikliklerin kaydı. Sahada sık görülen hata, güvenlik duvarının kurulmuş ama "any-any" kuralıyla bırakılmış olmasıdır.
Makine üreticisinin uzaktan erişimi için pratik kural seti:
- HMI veya mühendislik istasyonunda sürekli açık uzaktan erişim yazılımı olmamalı.
- Erişim DMZ'deki tek bir geçit üzerinden, kişiye özel hesap ve çok faktörlü doğrulamayla yapılmalı (A.8.5).
- Oturum talep üzerine açılmalı, iş bitince kapatılmalı ve kaydedilmeli (A.8.15).
- Tedarikçiyle yapılan sözleşmede uzaktan erişim şartları yazılı olmalı (A.5.20).
Yamalanamayan sistemler için A.8.8 kapsamında telafi edici kontroller yazılır: sistemin ağdan izole edilmesi, uygulama beyaz listesi, USB portlarının kısıtlanması ve sistem imajının yedeklenmesi. Bu kararın ve gerekçesinin risk tablosunda görünmesi, denetçinin "bu makine neden güncel değil?" sorusuna cevabınızdır.
Adım 7: Müşteri ve tedarikçi şartlarını iki yönlü yönetin
Üretim firması hem tedarikçi hem müşteri konumundadır.
Müşterinize karşı: Gönderdiğiniz her güvenlik anketinin cevabı bir kanıta dayanmalıdır. "Evet, verilerimiz şifreli" dediğiniz bir cevap için hangi sistemin, hangi yöntemle şifrelendiğini gösterebilmelisiniz. Müşteri çizimleri ve teknik şartnameler A.5.12 kapsamında sınıflandırılmalı, A.5.14 kapsamında hangi kanalla aktarılacağı belirlenmelidir.
Tedarikçilerinize karşı: Makine bakım firmaları, otomasyon entegratörleri, ERP danışmanları, kargo ve güvenlik şirketleri bilgiye veya tesise erişir. A.5.19-A.5.22, bu tedarikçilerin listelenmesini, sözleşmelere güvenlik maddelerinin eklenmesini ve hizmetlerin izlenmesini ister. Tedarikçi değerlendirme kriterleri için tedarikçi denetimi şartları yazımıza göz atabilirsiniz.
Adım 8: KVKK'yı BGYS'nin içine alın
Fabrikalarda kişisel veri, ofislerden daha çeşitli kaynaklardan gelir. KVKK'nın 12. maddesi teknik ve idari tedbirleri, A.5.34 ise kişisel verilerin korunmasını ister; ikisini aynı kontrol setinde yönetmek işi kolaylaştırır.
| Veri kaynağı | KVKK açısından dikkat noktası | Önerilen uygulama |
|---|---|---|
| PDKS (kartlı veya biyometrik) | Biyometrik veri özel nitelikli kişisel veridir (madde 6). Kurum, biyometrik verilerin işlenmesine ilişkin rehberinde ölçülülüğü ve alternatif yöntemleri vurgular. | Kartlı sistem gibi alternatif sunun, biyometriyi gerekçelendirin |
| Güvenlik kameraları | Aydınlatma yükümlülüğü (madde 10), kayıtların saklama süresi ve erişim yetkisi | Giriş noktalarında bilgilendirme, kayıt erişim listesi |
| İşyeri hekimi ve sağlık kayıtları | Sağlık verisi özel niteliklidir; Kurul'un 31.01.2018 tarihli ve 2018/10 sayılı kararı yeterli önlemleri sayar | Ayrı erişim yetkisi, şifreleme, fiziksel dolap kontrolü |
| Taşeron ve geçici işçi bilgileri | Veri paylaşımının hukuki dayanağı ve sözleşme | Taşeron sözleşmesine veri koruma maddesi |
| Ziyaretçi ve araç kayıtları | Aydınlatma, saklama süresi | Ziyaretçi formunda kısa aydınlatma metni |
| Yurt dışındaki grup şirketine aktarım | 7499 sayılı Kanun'la 2024'te değişen madde 9 kapsamında standart sözleşme ve Kurum'a bildirim | Aktarım envanteri, standart sözleşme takibi |
VERBİS kaydı, Kurul'un belirlediği çalışan sayısı ve mali bilanço eşiklerini aşan veri sorumluları için zorunludur; güncel eşikleri Kurum'un internet sitesinden kontrol edin. Veri ihlali durumunda 2019/10 sayılı Kurul kararındaki 72 saatlik bildirim süresi, olay yönetimi prosedürünüze (A.5.24-A.5.26) yazılmalıdır. Teknik tedbirlerin ayrıntısını KVKK teknik tedbirler yazımızda anlattık; hukuki uyum tarafında KVKK danışmanlığı hizmetimiz destek verir.
Adım 9: Üretimin sürekliliğini planlayın
Fidye yazılımı senaryosunda asıl soru "veriyi kaybettik mi?" değil, "hat ne zaman tekrar çalışır?" sorusudur. A.5.29 kesinti sırasında bilgi güvenliğini, A.5.30 iş sürekliliği için BİT hazırlığını, A.8.13 yedeklemeyi ister. Üretim firmasına özgü kanıtlar şunlardır:
- PLC ve HMI programlarının, sürücü parametrelerinin güncel ve çevrimdışı yedeği
- Mühendislik istasyonlarının imaj yedeği
- ERP ve MES kesintisinde elle üretim ve sevkiyat takibi yapma prosedürü
- En az bir geri dönüş tatbikatının tarihli kaydı
Adım 10: Eğitim, iç tetkik ve yönetimin gözden geçirmesi
Saha personeli için bilgi güvenliği eğitimi ofis eğitiminden farklı olmalıdır: USB kullanımı, ziyaretçi ve tedarikçi eşlik kuralları, operatör ekranında olağandışı bir durumu kime bildireceği ve çizimlerin fotoğraflanmaması gibi konular. Vardiyalı çalışmada eğitimin her vardiyaya ulaştığını gösteren kayıt tutulmalıdır (7.2, 7.3, A.6.3). Saha ve ofis ekipleri için içerik planlamasında eğitim hizmetlerimiz sayfası seçenekleri gösterir.
Kurulumun son aşamasında iç tetkik (9.2) hem ofis hem üretim sahasını kapsamalı, yönetimin gözden geçirmesi (9.3) ise OT risklerinin durumunu ayrıca ele almalıdır. Ardından belgelendirme kuruluşu seçilir ve Stage 1 ile Stage 2 denetimleri planlanır.
OSB firmaları için BGYS kurulum kontrol listesi
- Müşteri ve sözleşme kaynaklı güvenlik şartları tek listede toplandı.
- OT'nin kapsamda olup olmadığı gerekçesiyle karar verildi; kapsam dışıysa arayüzler tanımlandı.
- BGYS ekibinde bakım/otomasyon, İK ve satın alma temsil ediliyor.
- PLC, HMI, SCADA ve mühendislik istasyonları envanterde; sürüm bilgileri kayıtlı.
- Etki skalası üretim durması ve kalite etkisini içeriyor.
- Ofis ile üretim ağı arasında doğrudan trafik yok; geçişler DMZ üzerinden ve kural listesi gözden geçirilmiş.
- Makine üreticisi uzaktan erişimi kişiye özel, MFA'lı, kayıtlı ve talep üzerine açılıyor.
- Yamalanamayan sistemler için telafi edici kontroller risk tablosunda yazılı.
- USB kullanımı üretim sahasında kısıtlı ve taramalı bir aktarım yöntemi tanımlı.
- Kritik tedarikçi sözleşmelerinde bilgi güvenliği ve gizlilik maddeleri var.
- Müşteri çizimleri sınıflandırılmış ve aktarım kanalı belirlenmiş.
- PDKS, kamera, sağlık kayıtları ve ziyaretçi süreçleri için aydınlatma ve erişim kuralları hazır.
- PLC ve HMI program yedekleri çevrimdışı saklanıyor, geri dönüş denendi.
- Her vardiyaya eğitim verildiğine dair kayıt var.
- İç tetkik üretim sahasını da kapsadı.
Sıkça Sorulan Sorular
Üretim hattını ISO 27001 kapsamına almak zorunlu mu?
Hayır. Kapsamı kuruluş belirler ve ilk belgelendirmede ofis, tasarım ve satış süreçleriyle başlamak mümkündür. Ancak kapsam dışındaki üretim sistemleriyle olan bağlantılar arayüz olarak tanımlanmalı ve risk değerlendirmesinde ele alınmalıdır. Müşteriniz üretim verisinin güvenliğini soruyorsa, OT'yi dışarıda bırakmak müşteri beklentisini karşılamayabilir.
IEC 62443 ile ISO 27001 birbirinin yerine geçer mi?
Geçmez, birbirini tamamlar. ISO/IEC 27001:2022 kurumun bilgi güvenliği yönetim sistemini, IEC 62443 serisi ise endüstriyel otomasyon ve kontrol sistemlerinin güvenliğini ele alır. Pratikte BGYS yönetim çerçevesini sağlar; OT ağ tasarımı, bölgeler ve teknik gereksinimler için IEC 62443 ve NIST SP 800-82 referans alınır.
Eski Windows sürümlü makineler denetimde uygunsuzluk sebebi olur mu?
Tek başına olmak zorunda değildir. Denetçi, riskin bilinip bilinmediğine ve yönetilip yönetilmediğine bakar. Makinenin neden güncellenemediği, hangi telafi edici kontrollerin uygulandığı (ağ izolasyonu, USB kısıtı, uygulama beyaz listesi, imaj yedeği) ve artık riskin kim tarafından kabul edildiği kayıtlıysa, bu durum yönetilen bir risk olarak değerlendirilir.
Müşterimizin gönderdiği güvenlik anketini ISO 27001 belgesiyle karşılayabilir miyiz?
Çoğu zaman belge anketin önemli bir bölümünü karşılar, ama her soruyu otomatik olarak cevaplamaz. Müşteriler sıklıkla kapsamın kendi ürünlerini üreten sahayı içerip içermediğini ve belirli kontrollerin nasıl uygulandığını sorar. Anket maddelerini baştan SoA ile eşleştirmek, cevapların kanıta dayanmasını sağlar.
Parmak izli PDKS kullanmak KVKK'ya aykırı mı?
Kendiliğinden aykırı değildir, ancak biyometrik veri özel nitelikli kişisel veri olduğu için işleme şartları sıkıdır. Kurum'un biyometrik verilere ilişkin rehberi ölçülülüğü ve daha az müdahaleci alternatiflerin değerlendirilmesini vurgular. Kartlı sistem gibi bir alternatif sunmak ve biyometrik kullanımın gerekçesini yazılı hale getirmek önerilir; kesin değerlendirme için hukuki görüş alın.
OSB firmasında BGYS kurulumu ne kadar sürer?
Süre; kapsamın OT'yi içerip içermemesine, lokasyon sayısına, mevcut BT altyapısına ve ekibin ayırabildiği zamana göre değişir. Belgelendirme denetimi öncesinde en az bir çevrim iç tetkik ve yönetimin gözden geçirmesi tamamlanmış olmalıdır. Kesin süre, mevcut durum analizi yapıldıktan sonra planlanabilir.
Kaynaklar
- ISO/IEC 27001:2022, ISO/IEC 27001:2022/Amd 1:2024 ve ISO/IEC 27002:2022 (iso.org)
- IEC 62443-3-2, Endüstriyel otomasyon ve kontrol sistemleri için güvenlik: sistem tasarımı için güvenlik risk değerlendirmesi (iec.ch)
- NIST SP 800-82 Rev. 3, Guide to Operational Technology (OT) Security (nist.gov)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, madde 6, 9, 10 ve 12; KVK Kurulu'nun 2018/10 ve 2019/10 sayılı kararları; Biyometrik Verilerin İşlenmesinde Dikkat Edilmesi Gereken Hususlara İlişkin Rehber (kvkk.gov.tr)
Gebze ve Kocaeli'deki tesisinizde OT'yi de hesaba katan bir BGYS kurmak isterseniz ISO 27001 danışmanlık hizmetimiz kapsamında sahada mevcut durum analizi yapıyor, kapsam kararını ve ağ ayrımı planını ekibinizle birlikte netleştiriyoruz. Bölgeye özel çalışma şeklimizi Gebze ISO 27001 danışmanlık sayfamızda bulabilirsiniz. Bize 0533 370 01 43 numaralı telefondan veya iletişim sayfamızdan ulaşabilirsiniz.
Hazırlayan: ISO 27001 Danışmanlık Uzman Ekibi

