USS TEKNOLOJİ VE DANIŞMANLIK Projenizi Konuşalım
Anasayfa / Hizmetler / TISAX® Danışmanlığı
13 · OTOMOTİV BİLGİ GÜVENLİĞİ

TISAX® Danışmanlığı

Otomotiv tedarik zincirindeki bilgi güvenliği gereksinimlerinizi; VDA ISA self-assessment, kapsam ve lokasyon belirleme, ISMS, fiziksel güvenlik, erişim kontrolü, tedarikçi yönetimi, iş sürekliliği, prototip koruması, veri koruma ve assessment readiness çalışmalarıyla uçtan uca ele alıyoruz.

VDA ISA ISMS Information Security Prototype Protection Data Protection AL2 / AL3 Assessment Readiness
AUTOMOTIVE SECURITY TISAX ASSESS · PROTECT · EXCHANGE
ISMS
IAM
PROTO
DATA
BCP
SUPPLY
VDA ISA READINESS INFORMATION SECURITY PEOPLE · PROCESS · TECHNOLOGY
TISAX® NEDİR?

Otomotiv Tedarik Zincirinde Ortak Güven Modeli

TISAX®, otomotiv ekosisteminde iş ortaklarının bilgi güvenliği seviyelerini ortak bir değerlendirme yaklaşımıyla ortaya koymalarını sağlayan bir assessment ve sonuç paylaşım mekanizmasıdır.

Yaklaşımın temelinde VDA ISA gereklilikleri bulunur. Kuruluş; kendisine uygulanan assessment objective'lere göre Information Security, Prototype Protection ve Data Protection kriterlerini değerlendirir.

TISAX süreci yalnızca firewall, antivirüs veya network güvenliği projesi değildir. İnsan kaynakları, fiziksel güvenlik, varlık yönetimi, erişim kontrolü, tedarikçiler, iş sürekliliği ve olay yönetimi gibi kurumsal süreçlerin tamamını etkileyebilir.

Başarılı hazırlığın temel amacı denetimden hemen önce belge üretmek değil, güvenlik kontrollerini işletmenin günlük işleyişine yerleştirmek ve bunların uygulanabilir kanıtlarını oluşturmaktır.

i
GÜNCEL ISA & ASSESSMENT GEREKLİLİKLERİ

Projeye Başlarken Güncel ISA Sürümünü Doğruluyoruz.

VDA ISA kataloğu ve TISAX® assessment gereklilikleri zaman içerisinde güncellenebilir. Bu nedenle çalışma başında uygulanacak ISA sürümü, assessment objective'ler, protection need, assessment level ve lokasyon kapsamı doğrulanarak proje buna göre planlanır.

VDA ISA KRİTER KATALOGLARI

Tek Bir Güvenlik Listesi Değil, Üç Ana Değerlendirme Alanı

Hangi katalog ve gerekliliklerin uygulanacağı kuruluşun seçilen assessment objective'lerine bağlıdır.

01 · INFORMATION SECURITY
IS

Bilgi Güvenliği

Bilginin gizlilik, bütünlük ve erişilebilirliğini korumak için organizasyonel ve teknik güvenlik yönetiminin değerlendirilmesi.

  • Bilgi güvenliği politikaları
  • Risk yönetimi
  • Varlık yönetimi
  • İnsan kaynakları güvenliği
  • Erişim kontrolü
  • IT operasyonları
  • Tedarikçi güvenliği
  • İş sürekliliği
02 · PROTOTYPE PROTECTION
PP

Prototip Koruması

Henüz kamuya açık olmayan araç, parça ve prototip bilgilerinin fiziksel ve organizasyonel risklere karşı korunması.

  • Prototip alanları
  • Gizlenme / kamuflaj
  • Fotoğraf kontrolü
  • Yetkili erişim
  • Test araçları
  • Prototip parçaları
  • Taşıma süreçleri
  • Prototip etkinlikleri
03 · DATA PROTECTION
DP

Veri Koruma

İş ortağı adına işlenen kişisel ve özel nitelikli verilerin korunmasına yönelik süreç ve kontrollerin değerlendirilmesi.

  • Veri işleme süreçleri
  • Sorumluluklar
  • Teknik kontroller
  • Erişim yetkileri
  • İşleyen taraflar
  • Veri ihlalleri
  • Saklama süreçleri
  • Kanıt ve kayıtlar
ASSESSMENT OBJECTIVES

Önce Ne İçin Değerlendirileceğinizi Doğru Belirlemek Gerekir.

Assessment objective, hangi gerekliliklerin ve hangi değerlendirme yönteminin uygulanacağını belirleyen temel girdilerden biridir.

CONF

Confidential

Yüksek gizlilik ihtiyacı bulunan bilgilerin güvenli biçimde işlenmesi.

S-CONF

Strictly Confidential

Çok yüksek gizlilik ihtiyacı bulunan bilgilere yönelik daha yüksek güvence gereksinimi.

HA

High Availability

İş ortağının yüksek erişilebilirlik ihtiyacı bulunan hizmet ve süreçleri.

VHA

Very High Availability

Çok yüksek erişilebilirlik beklentisi bulunan kritik hizmet ve operasyonlar.

PROTO

Prototype Objectives

Prototip parçaları, araçları, test araçları veya prototip etkinlikleriyle ilişkili koruma ihtiyaçları.

DATA

Data Protection

İş ortağı adına kişisel veri veya özel nitelikli veri işleme senaryoları.

Objective seçimi müşteri gereksinimine göre yapılmalıdır.

Otomotiv müşteriniz size belirli bir TISAX® label veya assessment objective talebi ilettiyse proje kapsamının bu gereksinim üzerinden oluşturulması gerekir. Gereksiz objective seçimi hem proje hem assessment yükünü artırabilir.

ASSESSMENT LEVEL

AL2 ile AL3 Aynı Değerlendirme Değildir.

AL2

Plausibility Check

Self-assessment ve ilgili kanıtların tutarlılığı bağımsız TISAX® Audit Provider tarafından değerlendirilir.

SELF Self-assessment
DOC Dokümanlar
CHECK Plausibility
VERIFY Kanıt değerlendirme
01 · ASSESSMENT SCOPE

Yanlış Kapsam, Yanlış Proje Planı Demektir.

TISAX® assessment kapsamı, yalnızca merkez ofisin veya IT departmanının sınırlarından oluşmaz.

Seçilen assessment objective'ler açısından ilgili olan lokasyonlar, süreçler, çalışanlar, uygulamalar, sistemler ve diğer kaynakların değerlendirilmesi gerekir.

Proje başlangıcında kapsam dışında bırakılan ancak korunan bilgiyi işleyen bir lokasyon veya servis bulunması ilerleyen aşamada ciddi yeniden çalışma oluşturabilir.

TISAX SCOPE
LOCATION
PROCESS
PEOPLE
IT
INFO
SUPPLIER
USS TISAX® DANIŞMANLIK KAPSAMI

ISA Self-Assessment'tan Assessment Readiness'a

Organizasyon, insan, fiziksel alan, IT ve tedarik zinciri kontrollerini birlikte değerlendirerek uygulama ve kanıt tarafında ilerliyoruz.

01
GAP

Gap Analysis

ISA gereklilikleri ile kuruluşun mevcut güvenlik seviyesi arasındaki farkların değerlendirilmesi.

  • Mevcut politikalar
  • Teknik kontroller
  • Süreçler
  • Kanıt durumu
02
ISA

ISA Self-Assessment

Applicable kontrol sorularının sistematik biçimde incelenmesi ve maturity seviyelerinin değerlendirilmesi.

  • Control questions
  • Applicability
  • Maturity
  • Evidence
03
GOV

ISMS Governance

Bilgi güvenliği yönetiminin sorumluluk, politika ve yönetim mekanizmalarının oluşturulması.

  • Security organization
  • Roles
  • Policies
  • Management review
04
RSK

Risk Yönetimi

Bilgi varlıklarını ve iş hedeflerini etkileyen güvenlik risklerinin sistematik yönetimi.

  • Risk identification
  • Analysis
  • Treatment
  • Residual risk
05
AST

Varlık Yönetimi

Bilgi, donanım, yazılım ve diğer önemli varlıkların sahiplik ve koruma gereksinimlerinin belirlenmesi.

  • Asset inventory
  • Ownership
  • Classification
  • Handling
06
HR

İnsan Kaynakları Güvenliği

Çalışanın işe girişinden görev değişikliğine ve ayrılışa kadar güvenlik gereksinimlerinin yönetilmesi.

  • Onboarding
  • Confidentiality
  • Awareness
  • Offboarding
07
PHY

Fiziksel Güvenlik

Ofis, sunucu alanı, üretim ve kritik bölgelere fiziksel erişimin kontrol edilmesi.

  • Security zones
  • Access control
  • Visitor management
  • Server rooms
08
IAM

Kimlik & Erişim Yönetimi

Kullanıcıların yalnızca ihtiyaç duydukları bilgi ve sistemlere erişmesinin sağlanması.

  • User lifecycle
  • Least privilege
  • MFA
  • Privileged access
09
OPS

IT Operations

Sistem, endpoint ve network operasyonlarında temel güvenlik kontrollerinin uygulanması.

  • Patch management
  • Hardening
  • Logging
  • Monitoring
10
NET

Network Güvenliği

Ağ erişimleri ve iletişim altyapısının uygun güvenlik kontrolleriyle korunması.

  • Segmentation
  • Firewall
  • VPN
  • Secure services
11
SUP

Tedarikçi Güvenliği

Bilgi veya sistemlere erişen üçüncü tarafların güvenlik risklerinin yönetilmesi.

  • Supplier risk
  • Security requirements
  • Contracts
  • Monitoring
12
INC

Security Incident Management

Güvenlik olaylarının tespit, sınıflandırma, müdahale ve öğrenme süreçlerinin oluşturulması.

  • Detection
  • Reporting
  • Response
  • Lessons learned
13
BCM

İş Sürekliliği

Kritik bilgi ve servislerin kesinti halinde sürdürülebilmesi veya geri döndürülebilmesi.

  • Critical processes
  • Recovery
  • Backup
  • Exercises
14
PP

Prototype Protection

Prototip ürün, parça veya araçların bilgi ve fiziksel güvenlik gereksinimlerinin yönetilmesi.

  • Secure areas
  • Photography
  • Transport
  • Authorised personnel
15
DP

Data Protection

Assessment objective kapsamında kişisel verilerin korunmasına ilişkin süreç ve güvenlik tedbirlerinin değerlendirilmesi.

  • Processing
  • Responsibilities
  • Security measures
  • Incident handling
16
READY

Assessment Readiness

Resmî assessment öncesinde açık aksiyonların, kanıtların ve süreç uygulamalarının son kez değerlendirilmesi.

  • Evidence review
  • Open gaps
  • Interviews
  • Readiness check
02 · ISA MATURITY MODEL

“Var” Demek Yetmez, Sürecin Olgunluğu da Önemlidir.

ISA self-assessment içerisinde kontrol soruları maturity seviyesi yaklaşımıyla değerlendirilir.

Bir kontrolün yalnızca kâğıt üzerinde bulunması ile kuruluşa entegre, düzenli uygulanan, ölçülen ve sürekli geliştirilen bir süreç olması aynı değildir.

Gap analysis çalışmasında hedef yalnızca bir politika dokümanı oluşturmak değil, uygulanabilir kontrol ve objektif kanıt üretmektir.

0 Incomplete

Süreç mevcut değil veya amacını karşılamıyor.

1 Performed

Süreç uygulanıyor ancak yeterince yapılandırılmamış olabilir.

2 Managed

Süreç ve uygulanmasına ilişkin kanıtlar bulunur.

3 Established

Standardize edilmiş süreç organizasyona entegre edilmiştir.

4 Predictable

Süreç etkinliği ölçülür ve göstergelerle izlenir.

5 Optimizing

Sürekli iyileştirme sistematik olarak yürütülür.

03 · GAP ANALYSIS

Önce Mevcut Durumu Objektif Olarak Görelim.

ISA READINESS SAMPLE VIEW
GOVERNANCE
REVIEW
RISK
GAP
ACCESS
REVIEW
PHYSICAL
GAP
SUPPLIER
ACTION
INCIDENT
REVIEW

Gap Analysis Çıktısı

Her kontrol sorusu için mevcut uygulama, maturity seviyesi, mevcut kanıtlar ve eksik aksiyonlar değerlendirilir.

01 Applicable Requirement Size hangi şart uygulanıyor?
02 Current State Bugün ne uygulanıyor?
03 Evidence Bunu neyle kanıtlıyoruz?
04 Gap Ne eksik?
05 Action Ne yapılmalı?
06 Owner Kim sorumlu?
04 · ISMS & GOVERNANCE

Bilgi Güvenliği Sadece IT'nin İşi Değildir.

Bilgi güvenliği yönetimi yalnızca firewall konfigürasyonu veya antivirüs ürününden oluşmaz.

Üst yönetim taahhüdü, sorumluluklar, politika yapısı, risk yönetimi, performans takibi ve iyileştirme mekanizmaları birlikte oluşturulmalıdır.

IT, insan kaynakları, satın alma, fiziksel güvenlik, kalite ve operasyon ekiplerinin görevleri açıkça tanımlanmalıdır.

ISMS
MGMT
IT
HR
PROC
PHY
QMS
05 · INFORMATION ASSET MANAGEMENT

Neyi Koruduğunuzu Bilmeden Nasıl Koruyacağınızı Bilemezsiniz.

INFO

Bilgi Varlıkları

Müşteri dokümanları, tasarımlar, sözleşmeler, teknik veriler ve proje bilgileri.

HW

Donanımlar

Bilgisayarlar, sunucular, mobil cihazlar ve diğer teknolojik varlıklar.

SW

Yazılımlar

Kurumsal uygulamalar, işletim sistemleri, SaaS ve diğer yazılım varlıkları.

OWN

Varlık Sahibi

Kritik varlıkların kim tarafından yönetildiğinin açıkça belirlenmesi.

CLS

Sınıflandırma

Bilginin hassasiyetine göre uygun koruma ve kullanım kurallarının belirlenmesi.

LIFE

Yaşam Döngüsü

Oluşturma, kullanım, paylaşım, saklama ve güvenli imha süreçleri.

06 · HUMAN RESOURCES SECURITY

Kullanıcı Hesabı Açmadan Önce Güvenlik Süreci Başlar.

01

Öncesi

Görev ve güvenlik gereksinimleri değerlendirilir.

PRE-EMPLOYMENT
02

Onboarding

Kullanıcı, cihaz ve gerekli erişimler kontrollü oluşturulur.

JOINER
03

Farkındalık

Kullanıcı güvenlik sorumlulukları konusunda eğitilir.

AWARENESS
04

Rol Değişikliği

Yetkiler yeni görev doğrultusunda tekrar değerlendirilir.

MOVER
05

Offboarding

Hesap ve erişimler zamanında sonlandırılır.

LEAVER
PUBLIC
OFFICE
SECURE
CRITICAL
07 · FİZİKSEL GÜVENLİK

Dijital Bilgiyi Fiziksel Dünyada da Koruyun.

Bilginin güvenliği yalnızca bilgisayar ekranında başlamaz. Ofise, sunucu odasına veya kritik proje alanına yetkisiz fiziksel erişim de bilgi güvenliği riskidir.

Tesisin yapısına göre güvenlik bölgeleri, ziyaretçi süreçleri, kartlı geçiş, anahtar yönetimi ve kritik alan kontrolleri değerlendirilir.

Security Zones Visitors Badge Access Server Room Keys CCTV
08 · IDENTITY & ACCESS MANAGEMENT

Doğru Kişi, Doğru Sisteme, Doğru Yetkiyle.

01

Unique Identity

Kullanıcı işlemlerinin kişiye özel hesaplar üzerinden yürütülmesi.

02

Least Privilege

Kullanıcının yalnızca görevini yerine getirmek için gereken yetkilere sahip olması.

03

MFA

Risk ve sistem gereksinimine uygun ek kimlik doğrulama kontrolleri.

04

Privileged Access

Yönetici yetkilerinin standart kullanıcı hesaplarından ayrılması.

05

Access Review

Mevcut yetkilerin belirli periyotlarda gözden geçirilmesi.

06

Deprovisioning

Gereksiz veya eski kullanıcı erişimlerinin zamanında kaldırılması.

09 · TEKNİK GÜVENLİK KONTROLLERİ

Politikayı Teknik Kontrollerle Destekleyin.

PATCH

Patch Management

İşletim sistemi ve yazılım açıklarının kontrollü güncelleme süreçleriyle yönetilmesi.

EDR

Endpoint Security

Kullanıcı cihazlarının malware ve diğer tehditlere karşı korunması.

FW

Firewall

Network trafiğinin tanımlı güvenlik kurallarıyla kontrol edilmesi.

SEG

Segmentation

Kritik sistemlerin uygun network segmentleriyle ayrılması.

VPN

Remote Access

Uzaktan bağlantıların kontrollü ve güvenli yöntemlerle sağlanması.

LOG

Logging

Kritik sistem ve güvenlik olaylarının kayıt altına alınması.

VULN

Vulnerability Management

Bilinen güvenlik zafiyetlerinin belirlenmesi ve risk bazlı yönetimi.

BACKUP

Backup

Kritik veri ve sistemlerin geri döndürülebilir şekilde yedeklenmesi.

10 · SUPPLIER SECURITY

Güvenlik Zinciri Tedarikçide Kopmasın.

Cloud sağlayıcıları, yazılım firmaları, dış IT hizmetleri veya diğer üçüncü taraflar kritik bilgilere ve sistemlere erişebilir.

Bu nedenle bilgi güvenliği yalnızca kurum içerisindeki kontrollerden oluşmamalı; tedarikçi ilişkilerindeki güvenlik gereksinimleri de yönetilmelidir.

01 Risk Tedarikçiyi sınıflandır
02 Requirement Güvenlik şartlarını tanımla
03 Contract Sözleşmeye yansıt
04 Access Erişimleri sınırla
05 Monitor Performansı izle
06 Exit İlişki sonunda erişimi kapat
11 · SECURITY INCIDENT MANAGEMENT

Güvenlik Olayında İlk Kez Plan Yapmayın.

01

Detect

Olay veya anomali tespit edilir.

DETECTION
02

Report

Olay uygun kanala bildirilir.

REPORT
03

Classify

Etki ve önem seviyesi belirlenir.

TRIAGE
04

Contain

Olayın yayılması sınırlandırılır.

CONTAINMENT
05

Recover

Sistem ve servisler kontrollü geri döndürülür.

RECOVERY
06

Improve

Olaydan öğrenilenlerle kontroller geliştirilir.

LESSONS LEARNED
BUSINESS CONTINUITY RESILIENCE
PROCESS CRITICALITY
DEPENDENCY SYSTEM / PEOPLE
BACKUP DATA PROTECTION
RECOVERY RESTORE
TEST EXERCISE
12 · BUSINESS CONTINUITY

Güvenlik Sadece Korunmak Değil, Devam Edebilmektir.

Bir siber olay, altyapı arızası veya başka bir kesinti durumunda kritik operasyonların nasıl devam edeceği önceden düşünülmelidir.

Kritik süreçler, sistem bağımlılıkları, yedekleme, geri dönüş yöntemleri ve sorumluluklar sistematik biçimde ele alınır.

Planın var olması tek başına yeterli değildir; uygun senaryolarla test edilmesi de gerekir.

13 · PROTOTYPE PROTECTION

Prototip Bilgisi Sadece Bir Dosya Değildir.

Prototip koruması; dijital bilgilerin yanında fiziksel parça, araç, test alanı ve çalışma ortamlarının korunmasını da gerektirebilir.

AREA

Korunan Alanlar

Prototiplerin bulunduğu fiziksel alanlara erişimin kontrol edilmesi.

PHOTO

Fotoğraf Kontrolü

Yetkisiz görüntü ve kayıt alınmasına karşı kurallar oluşturulması.

VISITOR

Ziyaretçiler

Kritik alanlara ziyaretçi girişlerinin kontrollü yürütülmesi.

PART

Prototip Parçaları

Parça kabul, kullanım, depolama ve imha süreçlerinin kontrolü.

VEH

Araçlar

Prototip ve test araçlarının yetkisiz görüntülenme veya erişime karşı korunması.

MOVE

Taşıma

Prototiplerin tesis dışı hareketlerinde güvenlik kontrollerinin sürdürülmesi.

14 · DATA PROTECTION

Kişisel Veri Güvenliğinin Bir Parçasıdır.

Seçilen assessment objective kapsamında veri koruma kriterlerinin uygulanması gerekiyorsa kişisel veri işleme süreçleri ayrıca değerlendirilir.

Veri işleme amaçları, sorumluluklar, üçüncü taraflar, erişimler, güvenlik tedbirleri ve veri ihlali süreçlerinin birbirleriyle uyumlu çalışması gerekir.

PROC Processing

Veri hangi amaçla işleniyor?

RESP Responsibility

Sorumluluk kimde?

ACCESS Access

Kim erişebiliyor?

THIRD Third Parties

Kimlerle paylaşılıyor?

SEC Security

Nasıl korunuyor?

INC Incident

İhlalde ne yapılacak?

15 · EVIDENCE MANAGEMENT

“Yapıyoruz” Demek Yerine Kanıtlayabilin.

Assessment sırasında kontrolün varlığını ve sürdürülebilir şekilde uygulandığını gösterebilecek objektif kanıtlar önem taşır.

POL

Politika

Kuruluşun güvenlik yaklaşımını ve temel kurallarını tanımlar.

PROC

Prosedür

Kontrolün nasıl uygulanacağını açıklar.

REC

Kayıt

Sürecin gerçekten yürütüldüğünü gösterir.

CFG

Konfigürasyon

Teknik güvenlik kontrolünün gerçek sistem üzerindeki durumudur.

LOG

Log

Sistem veya güvenlik olaylarının izlenebilir kayıtlarıdır.

INT

Görüşme

Süreç sahibinin kontrolü gerçekten anlayıp uyguladığını doğrulamaya yardımcı olur.

16 · ASSESSMENT READINESS

Resmî Assessment Öncesi Açık Nokta Bırakmayın.

Son aşamada yalnızca self-assessment dosyasını değil, kontrol uygulamalarını ve bunları destekleyen kanıtları birlikte değerlendiriyoruz.

Özellikle AL3 senaryolarında süreç sahiplerinin uygulamaları gerçekten bilmesi, fiziksel ortamın dokümantasyonla uyumlu olması ve teknik kontrollerin sahada doğrulanabilir olması önemlidir.

01 Scope
02 Assessment objectives
03 ISA self-assessment
04 Maturity gaps
05 Policies
06 Evidence
07 Technical controls
08 Physical controls
09 Supplier controls
10 Process interviews
TISAX® SÜRECİ

Hazırlıktan Label Paylaşımına Süreci Doğru Okuyun.

01

Registration

ENX Portal üzerinde participant ve assessment scope kayıt süreci.

ENX PORTAL
02

Objective & Scope

Assessment objective ve kapsamın belirlenmesi.

DEFINE
03

Self-Assessment

ISA üzerinden mevcut maturity seviyesinin değerlendirilmesi.

ISA
04

Audit Provider

ENX tarafından onaylanmış bağımsız TISAX® Audit Provider seçimi.

SELECT
05

Initial Assessment

Applicable assessment level doğrultusunda resmî değerlendirme.

ASSESS
06

Corrective Actions

Assessment bulgularına yönelik gerekli aksiyonların gerçekleştirilmesi.

REMEDIATE
07

Follow-Up

Gerekli düzeltmelerin değerlendirilmesi ve sonuçlandırılması.

VERIFY
08

Result & Labels

Başarılı assessment sonucunda ilgili TISAX® label'ların oluşması.

RESULT
09

Exchange

Assessment sonuçlarının yetkilendirilen iş ortaklarıyla ENX Portal üzerinden paylaşılması.

SHARE
i
DANIŞMANLIK & RESMÎ ASSESSMENT AYRIMI

USS Teknoloji ve Danışmanlık TISAX® Audit Provider Değildir.

USS Teknoloji ve Danışmanlık; gap analysis, ISA self-assessment, süreç ve kontrol geliştirme, dokümantasyon, teknik iyileştirme ve assessment readiness çalışmalarında danışmanlık sağlar. Resmî TISAX® assessment, ENX tarafından onaylanmış bağımsız TISAX® Audit Provider tarafından gerçekleştirilir ve assessment sonucu ENX TISAX® mekanizması içerisinde yönetilir.

USS TISAX® PROJE MODELİ

TISAX® Hazırlığında 14 Kontrollü Adım

01

İhtiyaç Analizi

Müşteri talebi ve assessment objective beklentileri anlaşılır.

ÇIKTI: REQUIREMENT
02

Scope

Lokasyon, süreç ve sistem kapsamı değerlendirilir.

ÇIKTI: SCOPE
03

ISA Self-Assessment

Applicable kontrol soruları üzerinden mevcut durum belirlenir.

ÇIKTI: SELF ASSESSMENT
04

Gap Analysis

Maturity ve kontrol eksiklikleri analiz edilir.

ÇIKTI: GAP REPORT
05

Roadmap

Aksiyonlar risk ve öncelik seviyesine göre planlanır.

ÇIKTI: ACTION PLAN
06

Governance

Politika, rol ve sorumluluk yapısı oluşturulur.

ÇIKTI: ISMS
07

Process

Gerekli bilgi güvenliği süreçleri uygulanır.

ÇIKTI: PROCESS
08

Technical Controls

IT ve siber güvenlik tarafındaki açıklar ele alınır.

ÇIKTI: CONTROLS
09

Physical Controls

Fiziksel güvenlik gereksinimleri uygulamaya alınır.

ÇIKTI: SITE SECURITY
10

Training

İlgili personelin bilgi güvenliği farkındalığı geliştirilir.

ÇIKTI: AWARENESS
11

Evidence

Kontrollerin uygulama kanıtları sistematik hale getirilir.

ÇIKTI: EVIDENCE SET
12

Internal Review

Kontroller ve kayıtlar tekrar değerlendirilir.

ÇIKTI: INTERNAL REVIEW
13

Mock Assessment

Audit mantığıyla örnekleme ve görüşmeler gerçekleştirilir.

ÇIKTI: FINDINGS
14

Readiness

Açık konular kapatılarak resmî assessment hazırlığı tamamlanır.

ÇIKTI: READY
ASSESSMENT BAKIŞ AÇISI

Kontrolün Sadece Varlığı Değil, Gerçekten Çalışması Önemlidir.

DOC

Doküman

Politika, prosedür, talimat ve süreç tanımlarının uygunluğu.

EVD

Evidence

Kontrolün gerçekten uygulandığını gösteren objektif kanıtlar.

INT

Interview

Süreç sahiplerinin uygulamayı ne kadar bildiği.

SITE

Fiziksel Ortam

Tanımlanan fiziksel güvenlik kontrollerinin gerçek durumu.

TECH

Teknik Kontrol

Sistem, ağ ve endpoint kontrollerinin uygulanma seviyesi.

SUST

Sürdürülebilirlik

Kontrolün tek seferlik değil, düzenli çalışan bir süreç olması.

SIK SORULAN SORULAR

TISAX® Hakkında

TISAX® bir ISO standardı mıdır? +

Hayır. TISAX®, otomotiv sektöründeki bilgi güvenliği değerlendirme ve sonuç paylaşım mekanizmasıdır. Değerlendirmeler VDA ISA kriterleri üzerinden yürütülür ve süreç ENX tarafından yönetilir.

TISAX® sertifikası mı alınır? +

TISAX terminolojisinde assessment sonucunda ilgili assessment objective'lere karşılık gelen TISAX® label'ları oluşur. Sonuçların paylaşımı ENX Portal üzerinden yetkilendirilen katılımcılarla gerçekleştirilir.

TISAX® label ne kadar geçerlidir? +

TISAX® label'ları genel olarak üç yıl geçerlidir. Ancak assessment scope içerisinde önemli değişiklikler olduğunda durum ayrıca değerlendirilmelidir.

Assessment objective'i kim belirler? +

En doğru yaklaşım, otomotiv müşterisinin talep ettiği assessment objective veya label gereksinimini dikkate almaktır. Net gereksinim bulunmadığında işlenen bilginin koruma ihtiyacı ve iş ilişkisi değerlendirilmelidir.

AL2 ile AL3 arasındaki temel fark nedir? +

AL2 ağırlıklı olarak self-assessment ve sunulan bilgilerin plausibility değerlendirmesine dayanırken AL3 daha kapsamlı doğrulama yaklaşımı kullanır ve süreç, kanıt, görüşme ve yerel koşulların incelenmesini içerebilir.

TISAX® sadece IT departmanını mı ilgilendirir? +

Hayır. İnsan kaynakları, satın alma, tesis yönetimi, üst yönetim, fiziksel güvenlik ve operasyon ekipleri de uygulanabilir gerekliliklerde önemli roller üstlenebilir.

ISO/IEC 27001 belgemiz varsa TISAX® otomatik geçilir mi? +

Hayır. ISO/IEC 27001 tabanlı güçlü bir ISMS önemli avantaj sağlayabilir ancak TISAX® ve VDA ISA'nın assessment objective'e bağlı gereklilikleri ayrıca değerlendirilmelidir. Prototip koruması veya veri koruma gibi ilave alanlar da uygulanabilir.

Küçük işletmeler TISAX® sürecine girebilir mi? +

Evet. Kontrollerin uygulanma biçimi kuruluşun büyüklüğü ve risk yapısıyla orantılı olabilir. Ancak applicable gerekliliklerin amacını karşılayacak sürdürülebilir kontroller ve kanıtlar yine oluşturulmalıdır.

Self-assessment'ta hedef maturity seviyesi nedir? +

ISA yapısında kontrol soruları için hedef maturity seviyesi genel olarak 3 seviyesidir. Bununla birlikte resmî değerlendirmede yalnızca sayısal değer değil, kontrolün oluşturduğu gerçek risk ve uygulanma kalitesi de önemlidir.

TISAX® için penetration test zorunlu mudur? +

Her kuruluş ve her kontrol için tek tip bir penetration test şartı varsaymak doğru değildir. Uygulanacak teknik güvenlik faaliyetleri sistemlerin riskine, kullanılan teknolojilere ve applicable ISA gerekliliklerine göre değerlendirilmelidir.

Birden fazla lokasyon assessment kapsamına girebilir mi? +

Evet. Korunacak bilgi ve süreçler birden fazla lokasyonda yürütülüyorsa bunlar assessment scope içerisinde değerlendirilebilir. Kapsamın doğru kurgulanması projenin en kritik başlangıç adımlarından biridir.

TISAX® assessment'ını USS mu gerçekleştiriyor? +

Hayır. USS Teknoloji ve Danışmanlık hazırlık, gap analysis, uygulama ve assessment readiness danışmanlığı sağlar. Resmî TISAX® assessment yalnızca ENX tarafından onaylanan bağımsız TISAX® Audit Provider tarafından gerçekleştirilir.

TISAX® ve ENX®, ENX Association'ın tescilli markalarıdır. Bu sayfadaki TISAX® ifadeleri, USS Teknoloji ve Danışmanlık'ın ENX Association veya TISAX® ile kurumsal bağlılığı bulunduğu anlamına gelmez. USS Teknoloji ve Danışmanlık bağımsız danışmanlık hizmeti sunar ve resmî TISAX® assessment veya label düzenlemez.

USS TEKNOLOJİ VE DANIŞMANLIK

TISAX® Hazırlığınızı Kontrollü Bir Projeye Dönüştürelim.

Müşteri gereksiniminizi, assessment objective'lerinizi, lokasyonlarınızı, mevcut ISA self-assessment durumunuzu ve teknik altyapınızı birlikte değerlendirelim; gap analysis'tan assessment readiness aşamasına kadar uygulanabilir bir yol haritası oluşturalım.

TISAX® Ön Değerlendirme Talep Et
WhatsApp