Hızlı Özet (TL;DR)
EYDEP (Endüstriyel Yetkinlik Değerlendirme ve Destekleme Programı), T.C. Savunma Sanayii Başkanlığı (SSB) tarafından yürütülen, savunma ve havacılık sektöründe yer alan veya yer almak isteyen alt yüklenici ve yan sanayi firmalarının yetkinliklerini tarafsız kriterlerle ölçen ulusal bir denetim mekanizmasıdır. Firmalar denetim sonucunda A, B veya C seviyesinde puanlanır. Güncel EYDEP değerlendirme matrisinde Bilişim Altyapısı, Veri Güvenliği, Siber Olay Yönetimi ve Dijital İzlenebilirlik, firmanın seviyesini doğrudan belirleyen en kritik başlıklardır.
EYDEP Denetiminde IT ve Siber Güvenlik Kriterleri
EYDEP denetçileri firma merkezinde ve üretim sahasında şu bilişim kriterlerini puanlar:
| Denetim Alanı | Puanlanan Temel Kriter | Gerekli Altyapı / Kanıt | Seviye Etkisi |
|---|---|---|---|
| Ağ Güvenliği ve Segmentasyon | Üretim (OT) ve Ofis (IT) ağlarının yalıtımı | Güvenlik duvarı (Firewall), VLAN mimarisi ve VPN logları | A ve B Seviyesi Zorunlu |
| Yasal Loglama ve Zaman Damgası | Ağ trafiğinin 5651 uyumlu saklanması | Değiştirilemez log sunucusu ve TÜBİTAK zaman damgası | Tüm Seviyeler |
| Kurumsal Veri Yedekleme | Veri kaybı senaryolarına hazırlık | 3-2-1 kuralına uygun, kriptolu ve off-site yedekleme | A ve B Seviyesi Zorunlu |
| Uç Nokta ve DLP Güvenliği | Tasarım ve çizimlerin dışarı sızmasını önleme | Merkezi antivirüs, EDR ve USB port kilitleme yazılımları | A Seviyesi Kritik |
| ERP ve Üretim İzlenebilirliği | Malzeme, parti ve test kayıtlarının yazılımsal takibi | Yerli/milli ERP/MES sistemleri ve rol bazlı yetkilendirme | Genel Puanlama |
EYDEP Denetiminden Başarıyla Geçmek İçin 5 Altın Kural
- Ağ Topolojinizi ve Varlık Envanterinizi Belgeleyin: Denetim ekibine ağda bulunan tüm sunucu, anahtar, bilgisayar ve CNC tezgahlarının IP haritasını güncel olarak sunabilmelisiniz.
- Düzenli Sızma Testi (Pentest) Yaptırın: Yılda en az bir kez TSE onaylı bağımsız siber güvenlik firması tarafından sızma testi yaptırılmış ve bulunan zaafiyetler kapatılmış olmalıdır.
- Savunma Sanayii Verilerini Kriptolayın: Vakıf şirketlerinden (ASELSAN, TUSAŞ, ROKETSAN, HAVELSAN) alınan teknik şartnameler ve çizimler sunucularda şifreli klasörlerde barındırılmalıdır.
- Acil Durum ve İş Sürekliliği Planı Hazırlayın: Sunucu çökmesi veya fidye yazılımı durumunda üretimin kaç saat içinde ayağa kaldırılabileceğini belgeleyin.
- Log Yönetimi ve KVKK Uyumunu Kanıtlayın: Tüm iç ve dış ağ hareketleri manipülasyona kapalı şekilde loglanmalıdır.
Savunma sanayiinde denetim standartlarına uygun yasal loglama için KVKK ve 5651 Çözümleri hizmetimizi, altyapı güvenlik açıklarını kapatmak için Sızma Testi (Pentest) sayfamızı ziyaret edin.