İçeriğe atla
Bizi takip edin:
ÖZEL YAZILIM VE ENDÜSTRİYEL ENTEGRASYON
KURUMSAL MİMARİ KOCAELİ & GEBZE SANAYİ BÖLGESİ

Otomotiv Yan Sanayisinde TISAX Denetimi ve Ağ Güvenliği

HEDEF SAHA & SEKTÖR Talaşlı İmalat, Otomotiv & Makine Sanayi
MİMARİ & STANDART Özel İmalat ERP · BOM · Saha WMS
TEMEL İŞ KAZANIMI Süreç Hızı ve Sıfır Manuel Hata
Yönetici Özeti: Otomotiv yan sanayisinde TISAX denetimine hazırlık rehberi: VDA ISA kontrolleri, 5651 yasal loglama, DLP ve güvenlik duvarı altyapı adımlarını inceleyin.

Hızlı Özet (TL;DR)

TISAX (Trusted Information Security Assessment Exchange), Avrupa otomotiv üreticileri (OEM - BMW, Volkswagen, Mercedes-Benz vb.) ile çalışan yan sanayi firmaları için zorunlu kılınan kurumsal bilgi güvenliği standardıdır. Denetimden geçebilmek için sadece kâğıt üzerinde prosedürler yeterli değildir; 5651 sayılı kanuna tam uyumlu zaman damgalı log altyapısı, ağ segmentasyonu, veri sızıntısı önleme (DLP) yazılımları ve düzenli sızma testi (pentest) raporları denetçiler tarafından yerinde incelenir.

TISAX Seviyeleri: AL2 ve AL3 Arasındaki Farklar

TISAX değerlendirmeleri, müşterinizin talep ettiği güvenlik etiketine (Assessment Level) göre farklı teknik derinlikler gerektirir:

Güvenlik SeviyesiKapsam ve Veri HassasiyetiDenetim MetoduZorunlu BT Güvenlik Tedbirleri
TISAX AL2 (Yüksek Koruma)Seri üretim parçaları, gizli olmayan teknik çizimler ve CAD modelleriEvrak ve uzaktan mülakat değerlendirmesiGüvenlik duvarı, temel loglama, antivirüs, parola politikaları
TISAX AL3 (Çok Yüksek Koruma)Prototip araç parçaları, patentli tasarımlar ve henüz duyurulmamış projelerYerinde (On-site) kapsamlı tesis denetimiDonanımsal DLP, 5651 log entegrasyonu, 802.1X NAC, OT ağ izolasyonu

TISAX Denetiminde En Çok İncelenen 5 Teknik Madde

VDA ISA (Information Security Assessment) soru kataloğunda bilişim altyapısına doğrudan temas eden kritik alanlar şunlardır:

1. Ağ Güvenliği ve Misafir İzolasyonu

Ofis bilgisayarlarının üretim tezgâhlarıyla veya misafir kablosuz ağıyla (Wi-Fi) aynı alt ağda (subnet) bulunması kesin bir uygunsuzluk (kırmızı bulgu) nedenidir. Tesis genelinde Berqnet Güvenlik Duvarı ile misafirler için TC Kimlik / SMS doğrulamalı 5651 Hotspot, mühendislik için izole VLAN ve üretim için kapalı OT ağı kurulmalıdır.

2. Çizim ve Tasarım Verilerinin Korunması (DLP)

Otomotiv üreticilerine ait 3D CAD/CAM çizimleri (CATIA, Siemens NX, AutoCAD) şirket dışına kontrolsüz aktarılamamalıdır. Safetica DLP çözümü ile mühendislerin bu dosyaları kişisel USB belleklere kopyalaması, e-posta ile şahsi adreslerine atması veya bulut depolama sitelerine yüklemesi loglanmalı ve engellenmelidir.

3. Değiştirilemez Loglama ve Kayıt Bütünlüğü

Tüm ağ cihazları, sunucular ve firewall trafik logları merkezi bir log sunucusunda toplanmalı ve TUBİTAK zaman damgasıyla kriptografik olarak mühürlenmelidir. Bu altyapı hem 5651 sayılı kanunun yasal şartını karşılar hem de TISAX denetçilerine geriye dönük delil zinciri sunar.

4. Düzenli Güvenlik Açığı Taraması ve Sızma Testi

TISAX yılda en az bir kez TSE onaylı veya bağımsız siber güvenlik uzmanlarınca gerçekleştirilmiş harici ve dahili sızma testi (penetrasyon testi) raporunun sunulmasını bekler.

Bölgesel Vaka İncelemesi: TAYSAD OSB Plastik ve Kalıp Üreticisi

Gebze TOSB ve TAYSAD bölgesinde faaliyet gösteren ve Alman bir ana sanayi firmasına plastik enjeksiyon trim parçaları üreten 120 personelli bir tedarikçi, yeni model araç ihalesi öncesinde TISAX AL3 denetimine girmiştir.

İlk ön denetimde tespit edilen majör eksiklikler:

  • Ar-Ge departmanında CAD dosyalarının USB portlarından serbestçe dışarı aktarılabilmesi,
  • Firewall üzerinde oturum bazlı 5651 loglarının zaman damgası olmadan yerel diskte tutulması,
  • Üretim sahasındaki preslerin işletim sistemlerinin kurumsal ağdan izole edilmemesi.

Maysa Yazılım danışmanlığında 3 haftalık hızlandırılmış iyileştirme planı devreye alınmıştır:

  1. Safetica DLP yazılımı ile Ar-Ge bilgisayarlarında dosya hareketleri sınıflandırılmış, hassas çizim uzantıları için harici bellek blokajı uygulanmıştır.
  2. Berqnet UTM Güvenlik Duvarı devreye alınarak kurumsal ağ ile üretim presleri 802.1Q VLAN mimarisiyle ayrılmıştır.
  3. 5651 sayılı kanuna ve ISO 27001 gereksinimlerine uyumlu zaman damgalı merkezi loglama ünitesi kurulmuştur.

Sonuç olarak firma resmi denetimi sıfır majör uygunsuzlukla tamamlamış ve TISAX AL3 etiketini alarak uluslararası tedarik sözleşmesini imzalamıştır.

TISAX Hazırlık Kontrol Listesi

  • Kurumsal ağ, üretim hattı ve misafir ağı fiziksel/mantıksal olarak izole edildi mi?
  • 5651 sayılı kanun uyumlu, zaman damgalı loglama sistemi kesintisiz çalışıyor mu?
  • CAD/CAM çizimlerini korumak amacıyla DLP yazılımı ve port güvenliği devrede mi?
  • Şirket dışından kurumsal ağa erişimler MFA destekli SSL-VPN ile sınırlandırıldı mı?
  • Son 12 ay içerisinde yapılmış resmi sızma testi (pentest) raporu mevcut mu?

Tesisinizi TISAX ve ISO 27001 siber güvenlik denetimlerine eksiksiz hazırlamak için KVKK ve 5651 Yasal Loglama çözümlerimizi inceleyebilir, şirket verilerinizi korumak için DLP Veri Sızıntısı Önleme hizmetimizden yararlanabilirsiniz.

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

Uygulama Hizmeti

KVKK 5651 Yasal Loglama

Bu makaledeki metodolojinin anahtar teslim proje adımları ve teknik teslim detayları.

Hizmeti inceleyin

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.