Hızlı Özet (TL;DR)
Modern sanayide siber korsanlar, güçlü savunma duvarlarına sahip büyük ana sanayi şirketlerine doğrudan saldırmak yerine; onların güvenlik önlemleri zayıf olan küçük fason üreticilerini, lojistik ortaklarını ve yazılım tedarikçilerini hedef almaktadır (Supply Chain Attack). Bu riski yönetmek amacıyla geliştirilen ISO 28000 (Tedarik Zinciri Güvenlik Yönetim Sistemi) ve kurumsal TPRM (Üçüncü Taraf Risk Yönetimi) programları, tedarikçilerin fiziksel ve dijital güvenliklerini sürekli denetlemeyi zorunlu kılar.
Fason Üretici ve Tedarikçi Denetim Alanları
Bir ana sanayicinin tedarikçisini denetlerken sorguladığı temel başlıklar:
| Denetim Alanı | İncelenen Parametre | İstenen Asgari Seviye |
|---|---|---|
| Ağ İzolasyonu | Ana sanayiciyle kurulan VPN veya ortak veri kanalları | Yalnızca izinli IP’lere kısıtlı, MFA korumalı tünel |
| Teknik Çizim Paylaşımı | Fasona gönderilen CAD dosyalarının saklanma biçimi | İndirme engeli, filigran (watermark) ve süreli erişim |
| Yedekleme ve Süreklilik | Tedarikçide yaşanacak bir fidye saldırısının teslimatı aksatması | İzole edilmiş yedekleme ve alternatif üretim planı |
| Çalışan Güvenlik Taraması | Kritik savunma ve otomotiv projelerinde çalışan personel | Gizlilik sözleşmesi (NDA) ve adli sicil kontrolü |
Şirketiniz İçin TPRM Uyum Adımları
- Tedarikçi Risk Sınıflandırması: Fasoncularınızı paylaştığınız verinin ve parçanın kritiklik derecesine göre A (Yüksek Risk), B (Orta Risk) ve C (Düşük Risk) olarak gruplandırın.
- Siber Güvenlik Anketi ve Doğrulama: Yalnızca taahhütname almakla yetinmeyin; güvenlik duvarı konfigürasyonlarını ve sızma testi raporlarını talep edin.
- Sözleşmesel Güvenlik Maddeleri: Fason sözleşmelerinize “Siber olay yaşandığında 24 saat içinde bildirim zorunluluğu” ve “Haberli/habersiz denetim hakkı” maddeleri ekleyin.
Tedarikçi ağ bağlantılarınızı ve veri paylaşımınızı güvenceye almak için DLP Veri Güvenliği sayfamızı inceleyebilirsiniz.