Hızlı Özet (TL;DR)
TISAX (Trusted Information Security Assessment Exchange), Avrupa otomotiv üreticileri (OEM - BMW, Volkswagen, Mercedes-Benz vb.) ile çalışan yan sanayi firmaları için zorunlu kılınan kurumsal bilgi güvenliği standardıdır. Denetimden geçebilmek için sadece kâğıt üzerinde prosedürler yeterli değildir; 5651 sayılı kanuna tam uyumlu zaman damgalı log altyapısı, ağ segmentasyonu, veri sızıntısı önleme (DLP) yazılımları ve düzenli sızma testi (pentest) raporları denetçiler tarafından yerinde incelenir.
TISAX Seviyeleri: AL2 ve AL3 Arasındaki Farklar
TISAX değerlendirmeleri, müşterinizin talep ettiği güvenlik etiketine (Assessment Level) göre farklı teknik derinlikler gerektirir:
| Güvenlik Seviyesi | Kapsam ve Veri Hassasiyeti | Denetim Metodu | Zorunlu BT Güvenlik Tedbirleri |
|---|---|---|---|
| TISAX AL2 (Yüksek Koruma) | Seri üretim parçaları, gizli olmayan teknik çizimler ve CAD modelleri | Evrak ve uzaktan mülakat değerlendirmesi | Güvenlik duvarı, temel loglama, antivirüs, parola politikaları |
| TISAX AL3 (Çok Yüksek Koruma) | Prototip araç parçaları, patentli tasarımlar ve henüz duyurulmamış projeler | Yerinde (On-site) kapsamlı tesis denetimi | Donanımsal DLP, 5651 log entegrasyonu, 802.1X NAC, OT ağ izolasyonu |
TISAX Denetiminde En Çok İncelenen 5 Teknik Madde
VDA ISA (Information Security Assessment) soru kataloğunda bilişim altyapısına doğrudan temas eden kritik alanlar şunlardır:
1. Ağ Güvenliği ve Misafir İzolasyonu
Ofis bilgisayarlarının üretim tezgâhlarıyla veya misafir kablosuz ağıyla (Wi-Fi) aynı alt ağda (subnet) bulunması kesin bir uygunsuzluk (kırmızı bulgu) nedenidir. Tesis genelinde Berqnet Güvenlik Duvarı ile misafirler için TC Kimlik / SMS doğrulamalı 5651 Hotspot, mühendislik için izole VLAN ve üretim için kapalı OT ağı kurulmalıdır.
2. Çizim ve Tasarım Verilerinin Korunması (DLP)
Otomotiv üreticilerine ait 3D CAD/CAM çizimleri (CATIA, Siemens NX, AutoCAD) şirket dışına kontrolsüz aktarılamamalıdır. Safetica DLP çözümü ile mühendislerin bu dosyaları kişisel USB belleklere kopyalaması, e-posta ile şahsi adreslerine atması veya bulut depolama sitelerine yüklemesi loglanmalı ve engellenmelidir.
3. Değiştirilemez Loglama ve Kayıt Bütünlüğü
Tüm ağ cihazları, sunucular ve firewall trafik logları merkezi bir log sunucusunda toplanmalı ve TUBİTAK zaman damgasıyla kriptografik olarak mühürlenmelidir. Bu altyapı hem 5651 sayılı kanunun yasal şartını karşılar hem de TISAX denetçilerine geriye dönük delil zinciri sunar.
4. Düzenli Güvenlik Açığı Taraması ve Sızma Testi
TISAX yılda en az bir kez TSE onaylı veya bağımsız siber güvenlik uzmanlarınca gerçekleştirilmiş harici ve dahili sızma testi (penetrasyon testi) raporunun sunulmasını bekler.
Bölgesel Vaka İncelemesi: TAYSAD OSB Plastik ve Kalıp Üreticisi
Gebze TOSB ve TAYSAD bölgesinde faaliyet gösteren ve Alman bir ana sanayi firmasına plastik enjeksiyon trim parçaları üreten 120 personelli bir tedarikçi, yeni model araç ihalesi öncesinde TISAX AL3 denetimine girmiştir.
İlk ön denetimde tespit edilen majör eksiklikler:
- Ar-Ge departmanında CAD dosyalarının USB portlarından serbestçe dışarı aktarılabilmesi,
- Firewall üzerinde oturum bazlı 5651 loglarının zaman damgası olmadan yerel diskte tutulması,
- Üretim sahasındaki preslerin işletim sistemlerinin kurumsal ağdan izole edilmemesi.
Maysa Yazılım danışmanlığında 3 haftalık hızlandırılmış iyileştirme planı devreye alınmıştır:
- Safetica DLP yazılımı ile Ar-Ge bilgisayarlarında dosya hareketleri sınıflandırılmış, hassas çizim uzantıları için harici bellek blokajı uygulanmıştır.
- Berqnet UTM Güvenlik Duvarı devreye alınarak kurumsal ağ ile üretim presleri 802.1Q VLAN mimarisiyle ayrılmıştır.
- 5651 sayılı kanuna ve ISO 27001 gereksinimlerine uyumlu zaman damgalı merkezi loglama ünitesi kurulmuştur.
Sonuç olarak firma resmi denetimi sıfır majör uygunsuzlukla tamamlamış ve TISAX AL3 etiketini alarak uluslararası tedarik sözleşmesini imzalamıştır.
TISAX Hazırlık Kontrol Listesi
- Kurumsal ağ, üretim hattı ve misafir ağı fiziksel/mantıksal olarak izole edildi mi?
- 5651 sayılı kanun uyumlu, zaman damgalı loglama sistemi kesintisiz çalışıyor mu?
- CAD/CAM çizimlerini korumak amacıyla DLP yazılımı ve port güvenliği devrede mi?
- Şirket dışından kurumsal ağa erişimler MFA destekli SSL-VPN ile sınırlandırıldı mı?
- Son 12 ay içerisinde yapılmış resmi sızma testi (pentest) raporu mevcut mu?
Tesisinizi TISAX ve ISO 27001 siber güvenlik denetimlerine eksiksiz hazırlamak için KVKK ve 5651 Yasal Loglama çözümlerimizi inceleyebilir, şirket verilerinizi korumak için DLP Veri Sızıntısı Önleme hizmetimizden yararlanabilirsiniz.