Otomotiv sektörü, giderek daha fazla veri odaklı hale geliyor. Araç yazılımları, bağlantılı sistemler, otonom sürüş teknolojileri ve küresel mühendislik ağları; bilgi güvenliğini tedarik zincirinin en kritik unsurlarından biri haline getirmiştir. Bu nedenle, birçok OEM (Orijinal Ekipman Üreticisi), tedarikçilerinin bilgi güvenliği olgunluğunu doğrulamak için TISAX (Trusted Information Security Assessment Exchange) değerlendirmesini zorunlu hale getirmiştir. Özellikle Volkswagen, BMW ve Mercedes-Benz gibi üreticilerle çalışan tedarikçiler için TISAX, rekabet avantajının yanında çoğu durumda bir iş yapma ön koşulu olarak değerlendirilmektedir.
Bir Organizasyon TISAX Değerlendirmesine Nasıl Hazırlanmalıdır?
Aşağıdaki 8 adımlı yol haritası, kuruluşların bu süreci sistematik bir şekilde yönetmesine yardımcı olacaktır.
- Üst Yönetim Farkındalığı ve Proje Başlatma
TISAX, kuruluşun genelini etkileyen bir bilgi güvenliği dönüşümüdür. Başlangıç aşamasında yapılması gerekenler:
- Üst yönetimin bilgilendirilmesi,
- TISAX proje sponsoru belirlenmesi,
- Proje ekibinin oluşturulması,
- Kapsam ve hedef assessment level’ın tanımlanması,
Bu aşamada, bilgi güvenliği yönetim sistemi bulunan kuruluşlar önemli bir avantaj elde eder. Özellikle ISO/IEC 27001 standardına sahip olan şirketler, TISAX gerekliliklerine daha hızlı uyum sağlayabilir.
- Kapsam Tanımlama
TISAX değerlendirmesi, tüm organizasyonu kapsamak zorunda değildir. Kapsam belirlenirken şu sorulara yanıt aranmalıdır:
- Hangi lokasyonlar OEM verisine erişiyor?
- Tasarım veya mühendislik faaliyetleri nerede yürütülüyor?
- Hangi departmanlar müşteri bilgisi işliyor?
Yanlış belirlenen kapsam hem maliyet hem de değerlendirme süresi açısından önemli sorunlar yaratabilir.
- ISA Self Assessment(Değerlendirme)
Bu adım, TISAX sürecinde kuruluşun VDA ISA (Information Security Assessment) kataloğundaki kontrol maddelerine göre kendini değerlendirdiği aşamadır.
- ISA kontrol maddelerini değerlendirir,
- Mevcut uygulamaları analiz eder,
- Eksiklikleri belirler.
Bu analiz, bir gap analizi işlevi görür ve iyileştirme planının temelini oluşturur.
- Risk Analizi ve Güvenlik Kontrollerinin Oluşturulması
Değerlendirme sonrasında genellikle aşağıdaki alanlarda eksiklikler ortaya çıkar:
- Erişim kontrol politikaları,
- Ağ güvenliği mimarisi,
- Güvenli yazılım geliştirme süreçleri,
- Tedarikçi güvenliği,
- Olay yönetimi ve loglama. Bu aşamada, kuruluşun bilgi güvenliği risklerini sistematik olarak değerlendirmesi gerekir.
- Prototip ve Fiziksel Güvenlik Önlemleri
Otomotiv sektöründe bilgi güvenliğinin önemli bir bölümü prototip korumasıyla ilgilidir. Özellikle;
- Prototip araçların depolanması,
- Mühendislik alanlarına erişim,
- Fotoğraf ve veri sızıntısı,
- Ziyaretçi yönetimi gibi konular TISAX değerlendirmelerinde sıkça incelenir.
- Süreçlerin ve Dokümantasyonun Oluşturulması
TISAX değerlendirmelerinde teknik önlemler ve yönetim süreçleri de incelenir. Bu kapsamda genellikle aşağıdaki dokümanlar oluşturulur:
- Bilgi güvenliği politikası,
- Risk yönetimi prosedürü,
- Erişim kontrol prosedürü,
- Olay yönetimi prosedürü,
- İş sürekliliği planları, dokümantasyonun uygulanabilir ve gerçek süreçlerle uyumlu olması kritik önem taşır.
- İç Denetim ve Hazırlık Değerlendirmesi
Resmi değerlendirme öncesinde kuruluşların bir iç denetim veya hazırlık denetimi (mock audit) gerçekleştirmesi önerilir. Bu aşamada:
- Kontrol maddeleri doğrulanır,
- Eksiklikler kapatılır
- Kanıtlar hazırlanır.
Denetim yaklaşımı genellikle kanıt temelli olduğu için ekran görüntüleri, sistem kayıtları ve politika dokümanları hazır tutulmalıdır.
- Resmi Değerlendirme ve Sonuçların Paylaşılması
Hazırlık tamamlandıktan sonra, kuruluş ENX (TISAX yönetim platformu) platformunda kayıtlı bir değerlendirme kuruluşu ile anlaşarak resmi TISAX değerlendirmesine girer. Değerlendirme tamamlandığında:
- Sonuçlar ENX portalına yüklenir,
- Organizasyon, değerlendirme sonuçlarını müşterileri ile paylaşabilir,
- Değerlendirme sonucu genellikle 3 yıl geçerlidir.
TISAX, çoğu zaman bir sertifikasyon programı gibi algılansa da, aslında otomotiv tedarik zincirinde güven oluşturmayı amaçlayan bir değerlendirme ve paylaşım mekanizmasıdır. Doğru planlanan bir TISAX projesi, müşterilerin beklentilerini karşılar, organizasyonun bilgi güvenliği olgunluğunu artırır, siber riskleri azaltır ve tedarik zinciri güvenilirliğini güçlendirir. Gelecekte otomotiv sektöründe veri güvenliği gereklilikleri daha da artacağı için TISAX, tedarikçiler için stratejik bir yetkinlik haline gelmeye devam edecektir.
CFECERT olarak, TISAX hakkında eğitim ve denetim hizmetleri sunmaktayız. Daha fazla bilgi ve destek için bizimle iletişime geçebilirsiniz: info@cfecert.co.uk.
Hazırlayan: MURAT TOSUN