TISAX nedir; otomotiv endüstrisinde faaliyet gösteren kuruluşların bilgi güvenliği olgunluğunu VDA ISA kriterleri temelinde ölçen ve sonuçların ENX portalı üzerinden paylaşılmasını sağlayan küresel bir değerlendirme mekanizmasıdır. Bu sistem, araç üreticileri (OEM) ile tedarikçiler arasındaki hassas veri alışverişinde ortak bir güvenlik standardı oluşturarak mükerrer denetimleri ortadan kaldırır. Otomotiv tedarik zincirinde yer alan işletmeler için bu yapı, siber dayanıklılığı kanıtlamanın ve yeni projelerde yer alabilmenin temel ön şartıdır.
Kurumsal yapılarını otomotiv standartlarına uyarlamak isteyen firmalar, genellikle mevcut bir ISO 27001 belgesi altyapısı üzerine bu sistemi inşa ederek süreci hızlandırır.
İçerik
TISAX Nedir ve Otomotiv Sektöründe Neden Önemlidir?
Alman Otomotiv Endüstrisi Birliği (VDA) tarafından geliştirilen ve ENX Association tarafından yönetilen bu mekanizma, sektördeki tüm paydaşlar için tek tip bir güvenlik dili oluşturur. Geçmişte her otomobil üreticisinin kendi tedarikçisini farklı kriterlerle denetlemesi, hem maliyet hem de zaman kaybına yol açıyordu. TISAX nedir sorusunun sektörel yanıtı, bu karmaşayı bitiren ve bir kez yapılan denetimin tüm paydaşlarca kabul edildiği güvenli bir ekosistemdir.
Parça üreticileri, lojistik firmaları, yazılım evleri ve mühendislik ofisleri gibi otomotiv ekosistemine dahil olan her kurum, OEM sistemlerine erişebilmek için bu tescil sürecinden geçmek zorundadır. Özellikle otomotiv sektörü için ISO 27001 çalışmaları yürüten kuruluşlar, VDA ISA anketindeki soruların büyük bir kısmını halihazırda karşıladıkları için uyum sürecinde avantaj sağlarlar.
Tedarikçi Gözünden TISAX Nedir: Sahada Günlük İşleyişte Neler Değişir
Bir parça üreticisi için TISAX nedir sorusunun pratik karşılığı, müşteri verisinin fabrikaya girdiği andan imha edildiği ana kadar izlenebilir olmasıdır. Ana sanayiden gelen çizimler, test sonuçları ve prototip fotoğrafları artık yalnızca "gizli" diye etiketlenen dosyalar değildir. Kimin eriştiği, nereye kopyalandığı ve ne zaman silindiği kanıtlanabilmelidir.
Bu değişim fabrikada en çok şu üç alanda hissedilir:
- Bilgi sınıflandırması: Müşteri dokümanları teslim alındığında sınıflandırılır ve erişim yetkileri buna göre verilir. E-posta eklerinin kişisel bulut hesaplarına aktarılması engellenir.
- Ziyaretçi ve fotoğraf kuralları: Prototip alanlarına girişte telefon kamerası kapatılır, ziyaretçi refakatsiz dolaşmaz ve giriş kayıtları saklanır.
- Alt tedarikçi sözleşmeleri: Kalıp, test veya yazılım hizmeti alınan firmalarla gizlilik maddeleri yenilenir ve aynı kurallar onlara da uygulanır.
Kocaeli ve Gebze bölgesindeki yan sanayi firmalarında sık görülen durum, bu kuralların yazılı olarak var olması ama vardiya personeline aktarılmamasıdır. Denetimde operatöre sorulan basit bir soru ("Bu çizimi nereye kaydediyorsun?") politika belgesinden daha belirleyici olur. Bu yüzden TISAX nedir diye soran yöneticilere verilecek en dürüst yanıt şudur: Bir doküman seti değil, sahada her gün uygulanan bir çalışma disiplinidir. Hazırlığa başlamadan önce mevcut ISO 27001 kontrollerinden hangilerinin vardiya düzeyinde gerçekten işlediğini görmek, iş yükünü doğru planlamayı sağlar. Kısacası TISAX nedir sorusunun gerçek cevabı kâğıtta değil, üretim hattında verilir.
VDA ISA Kriterleri ve ISO/IEC 27001:2022 İlişkisi
ISO/IEC 27001:2022 standardı tüm sektörler için genel bir Bilgi Güvenliği Yönetim Sistemi (BGYS) çerçevesi sunarken, VDA ISA (Information Security Assessment) kataloğu otomotiv dünyasına özgü risklere odaklanır. TISAX mekanizmasında, ISO 27001'in temel gereksinimlerine ek olarak prototip güvenliği ve üçüncü taraf veri koruma gibi spesifik modüller bulunur.

| Karşılaştırma Özelliği | ISO/IEC 27001:2022 | TISAX (VDA ISA) |
|---|---|---|
| Kapsam Belirleme | Madde 4.3 (Bağlam ve Kapsam) | Scope ID ve Tesis Bazlı Tanımlama |
| Denetim Otoritesi | Akredite Belgelendirme Kuruluşları | ENX Onaylı Denetim Firmaları |
| Geçerlilik Süresi | 3 Yıl (Yıllık Gözetim Denetimi) | 3 Yıl (Ara Denetim Yoktur) |
| Prototip Koruması | Genel Varlık Yönetimi | Özel Detaylı Modül |
| Kontrol Yapısı | Ek-A (93 Kontrol) | VDA ISA Anketi (3 Modül) |
Sürece hazırlanan kurumlar, profesyonel bir ISO 27001 danışmanlık hizmeti alarak mevcut BGYS maddelerini VDA ISA sorularıyla eşleştirmelidir. Bu eşleşmede özellikle A.5.12 Bilginin sınıflandırılması ve A.8.20 Ağ güvenliği kontrolleri, otomotiv veri güvenliği için kritik eşiklerdir.
Değerlendirme Seviyeleri (AL): Hangisi Sizin İçin Uygun?
TISAX süreçleri, işlenen verinin kritiklik derecesine göre üç farklı seviyede (Assessment Level - AL) gerçekleştirilir. Hangi seviyede denetleneceğinize genellikle ana sanayi müşteriniz (Volkswagen, BMW, Mercedes vb.) karar verir.
- AL1 (Düşük Risk): Kurumun kendi kendine yaptığı öz değerlendirmedir. Genellikle ticari bir geçerliliği yoktur, hazırlık aşamasıdır.
- AL2 (Yüksek Gizlilik): Denetçilerin dokümanları ve teknik kanıtları uzaktan (online mülakatlar ve ekran paylaşımları ile) incelediği seviyedir.
- AL3 (Çok Yüksek Gizlilik): Denetçilerin tesise bizzat gelerek sunucu odalarını, üretim hatlarını ve fiziksel güvenlik önlemlerini yerinde incelediği en üst seviyedir. Prototip geliştirme süreçleri genellikle bu seviyede değerlendirilir.
Denetçilerin İstediği Somut Kanıtlar ve Teknik Sıkılaştırma
Saha denetimlerinde denetçiler sadece yazılı prosedürlere değil, sistemlerin gerçek zamanlı yapılandırmalarına ve log kayıtlarına odaklanır. Denetimlerde sık görülen bulgu, üretim bandındaki OT (Operasyonel Teknoloji) cihazlarının kurumsal ağdan yeterince izole edilmemesidir. Bu durum, siber saldırıların üretim hattına sıçrama riskini artırdığı için olgunluk puanını düşürür.
Denetimde Sunulması Gereken Temel Kanıtlar:
- Ağ İzolasyon Kanıtları: A.8.22 Ağların ayrılması uyarınca OT ve BT ağlarının VLAN veya fiziksel firewall ile ayrıldığını gösteren topoloji ve kural listeleri.
- MFA Doğrulaması: Kritik müşteri portallarına ve sunucu erişimlerine Çok Faktörlü Kimlik Doğrulama (MFA) uygulandığına dair sistem çıktıları.
- Yedek Geri Dönüş Testleri: A.8.13 Bilgi yedekleme kapsamında, yedeklerin sadece alındığı değil, başarıyla geri yüklendiğini gösteren tarihli test tutanakları.
Teknik kontrollerde Linux sunucularda yetki değişikliklerini izlemek için auditd yapılandırması örnek gösterilebilir:
## Kritik dosya değişikliklerini izleme kuralı
-w /etc/shadow -p wa -k sifre_degisikligi
-w /etc/sudoers -p wa -k yetki_yukselme
## Mevcut kuralları listeleme
auditctl -l
Windows sistemlerde ise oturum açma politikalarını doğrulamak için auditpol çıktısı istenebilir:
:: Oturum açma denetim durumunu listele
auditpol /get /category:"Logon/Logoff"
Adım Adım TISAX Hazırlık ve Uyum Süreci
Otomotiv bilgi güvenliği uyum süreci, idari ve teknik adımların eş zamanlı yürütülmesini gerektirir. Süreç genellikle şu adımlarla ilerler:
- Kapsam ve AL Seviyesi Belirleme: Müşteri taleplerini analiz ederek hangi tesislerin ve hangi gizlilik seviyesinin kapsama dahil edileceğini netleştirin. (Sorumlu: Üst Yönetim | Çıktı: Kapsam Onayı).
- ENX Portalı Kaydı: Şirket profilinizi oluşturun ve denetim sürecinin temelini oluşturan "Scope ID" numaranızı alın. (Sorumlu: BGYS Yöneticisi | Çıktı: Portal Kayıt Belgesi).
- Boşluk Analizi: Mevcut altyapınızı VDA ISA kataloğu ile karşılaştırarak eksikleri raporlayın. (Sorumlu: Danışman Ekip | Çıktı: Boşluk Analizi Raporu).
- Teknik Sıkılaştırma: Sistem zafiyetlerini belirlemek için kapsamlı bir sızma testi (pentest) hizmeti alarak bulunan açıkları kapatın. (Sorumlu: Siber Güvenlik Uzmanı | Çıktı: Pentest Raporu).
- Farkındalık Eğitimi: Tüm personelin otomotiv veri güvenliği kurallarını anlaması için bilgi güvenliği farkındalık eğitimi düzenleyin. (Sorumlu: İK / Danışman | Çıktı: Eğitim Katılım Kayıtları).
- Değerlendirme ve Tescil: Yetkilendirilmiş bir denetim kuruluşu ile denetimi gerçekleştirin ve bulguları kapatarak tescilinizi portalda yayınlayın.
TISAX Hazırlığında Sık Yapılan Hatalar
Hazırlık aşamasında yapılan bazı hatalar, denetim sürecinin başarısız olmasına veya ciddi zaman kayıplarına yol açabilir:
- OT Ağının İhmal Edilmesi: Güvenlik önlemlerini sadece ofis bilgisayarlarıyla sınırlı tutup, fabrikadaki CNC veya PLC cihazlarını korumasız bırakmak.
- Zayıf Erişim Kontrolü: Müşteri verilerine erişen hesaplarda MFA zorunluluğunu devreye almamak.
- Eski Standart Kullanımı: Dokümantasyonda yürürlükten kalkan eski sürümün madde numaralarını referans göstermek (Denetimlerde ISO/IEC 27001:2022 güncelliği esastır).
- Yetersiz Tedarikçi Yönetimi: Alt tedarikçilerle yapılan gizlilik sözleşmelerini VDA ISA kriterlerine göre güncellememek.
- Olay Müdahale Planı Eksikliği: Siber olaylara müdahale süreçlerinin sadece kağıt üzerinde kalması, tatbikatlarla doğrulanmaması.
Otomotiv Güvenliği Hazırlık Kontrol Listesi
Değerlendirme öncesinde kurumunuzun hazır olup olmadığını aşağıdaki maddelerle kontrol edebilirsiniz:
- Ana sanayi müşterisinden talep edilen AL seviyesi (AL2/AL3) teyit edildi mi?
- ENX portalı üzerinden tesis bazlı Scope ID kaydı tamamlandı mı?
- Bilgi Güvenliği Politikası güncel VDA ISA kriterlerine göre revize edildi mi?
- Üretim (OT) ağı ile kurumsal (BT) ağ firewall üzerinden mantıksal olarak ayrıldı mı?
- Dış erişimlerde ve kritik sistem bağlantılarında MFA kullanımı teknik olarak zorunlu mu?
- Son bir yıl içinde sızma testi yaptırılarak kritik seviyeli açıklar kapatıldı mı?
- Veri yedekleme sistemleri fidye yazılımı riskine karşı izole bir alanda tutuluyor mu?
- Sunucu odası ve Ar-Ge birimlerine fiziksel girişler dijital olarak kayıt altına alınıyor mu?
Sıkça Sorulan Sorular
TISAX tescili yasal bir zorunluluk mudur?
TISAX tescili, KVKK gibi genel bir kanuni yükümlülük değildir. Ancak başta Alman otomotiv devleri olmak üzere Avrupa merkezli OEM üreticileriyle çalışabilmek için sözleşmesel bir zorunluluktur. Tescili olmayan firmalar yeni projelerden ve ihale süreçlerinden elenebilir.
TISAX hazırlık süreci ne kadar sürer?
Hazırlık süresi, kurumun mevcut bilgi güvenliği olgunluğuna bağlı olarak genellikle 3 ila 6 ay arasında değişir. Özellikle ağ izolasyonu ve MFA kurulumu gibi teknik altyapı değişiklikleri bu süreyi doğrudan etkileyen faktörler arasındadır.
ISO 27001 belgesi olan bir firma TISAX'a nasıl hazırlanır?
ISO 27001 sertifikasına sahip olan kuruluşlar, yönetim sisteminin temelini kurmuş sayılır. Bu firmalar, mevcut BGYS yapılarını otomotiv sektörüne özgü prototip güvenliği, veri etiketleme ve müşteri özel şartlarına (VDA ISA ekleri) göre genişleterek hazırlıkları tamamlayabilir.
TISAX tescil denetimini hangi kurumlar yapar?
Değerlendirme işlemleri, ENX Association tarafından resmi olarak yetkilendirilmiş bağımsız denetim kuruluşları tarafından yapılır. Danışmanlık firmaları bu sürece hazırlık, boşluk analizi ve sızma testi aşamalarında destek sunar ancak tescil kararı verme yetkileri yoktur.
TISAX tescilinin geçerlilik süresi ne kadardır?
Başarıyla tamamlanan bir değerlendirmenin sonucu ENX portalında 3 yıl boyunca geçerliliğini korur. Üç yıllık sürenin sonunda ara gözetim denetimi yapılmaz; tescilin devamı için değerlendirme sürecinin en baştan tekrarlanması gereklidir.
Assessment Level (AL) seviyeleri arasındaki fark nedir?
AL1 seviyesi firmanın kendi beyanıdır ve ticari kabulü yoktur. AL2 seviyesinde denetçiler kanıtları uzaktan inceler. AL3 seviyesinde ise çok gizli veriler ve prototip koruması söz konusu olduğu için yerinde saha denetimi yapılması şarttır.
Kaynaklar
- VDA ISA Kataloğu ve Rehberleri (yeni sekmede açılır)
- ENX Association Resmi Portalı (yeni sekmede açılır)
- ISO/IEC 27001:2022 Standart Bilgisi (yeni sekmede açılır)
Otomotiv Bilgi Güvenliği Hazırlığınızı Güvenle Tamamlayın
Otomotiv tedarik zincirinde güvenilir bir iş ortağı olarak kalmak, BGYS altyapınızı VDA ISA standartlarına uyumlu hale getirmek ve sızma testleriyle teknik zafiyetlerinizi gidermek için uzman ekibimizden profesyonel destek alabilirsiniz. Süreçlerinizi uluslararası gereksinimlere uygun şekilde yapılandırmak üzere danışmanlarımızla iletişime geçebilirsiniz.
Firmamız TISAX tescili vermez ve resmi değerlendirme yapmaz; bağımsız denetim yetkisi ENX Association tarafından yetkilendirilmiş kurumlardadır. Ekibimiz hazırlık, BGYS kurulumu, teknik sıkılaştırma ve sızma testi aşamalarında profesyonel danışmanlık sunmaktadır.
Ücretsiz ön görüşme ve teklif için formu doldurun.
Hazırlayan: ISO 27001 Danışmanlık uzman ekibi (BGYS danışmanları ve sızma testi uzmanları).
