Bu prosedürün amacı, Alternatif Kalite'de bulunan tüm üretim makinelerinin güvenlik denetimlerinin nasıl planlanacağını, uygulanacağını, raporlanacağını ve aksiyonlarının takip edileceğini tanımlamaktır. Makine güvenlik denetimleri, ISO 27001 A.15 (Tedarikçi Güvenliği) ve IATF 16949 gereklilikleri kapsamında yapılır.
2. KAPSAM
Bu prosedür, Alternatif Kalite bünyesinde bulunan tüm üretim makinelerini, yardımcı ekipmanları ve bağlı sistemleri (PLC, SCADA, HMI, ağ cihazları) kapsar.
Tüm makineleri izleyen ve kontrol eden yazılım sistemi
Güvenlik Skoru
Denetim sonucunda hesaplanan %'lik değer (0-100)
Aksiyon Planı
Eksikliklerin giderilmesi için oluşturulan plan
5. GÜVENLİK ALANLARI VE KONTROLLER
5.1. PLC/SCADA Güvenliği
PLC/SCADA güvenliği, üretim makinelerinin dijital beynini (PLC) ve tüm sistemi izleyen SCADA yazılımını siber saldırılara karşı korumaktır.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu / Bakım Personeli
Her denetimde (yılda en az 1 kez)
PLC şifre kontrolü, yazılım güncelliği, log kontrolü
PLC paneli / SCADA yazılımı
FRM-BAK-005
A.12.6
Kontrol Soruları: PLC'ye bağlanmak için şifre var mı? | Şifreler güçlü mü? | PLC yazılımı güncel mi? | PLC bağlantıları şifreli mi? | PLC'ye kim ne zaman bağlandı loglanıyor mu? | SCADA verileri yedekleniyor mu?
5.2. Erişim Kontrolü
Erişim kontrolü, makineye kimlerin, ne zaman, nereden ve nasıl erişebileceğini belirleyen sistemdir.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu / İK
Her denetimde, personel değişikliğinde
Kullanıcı listesi, yetki matrisi, log kontrolü
Active Directory / BT Kullanıcı Yönetimi
FRM-BG-004
A.9
Kontrol Soruları: Herkesin ayrı kullanıcı hesabı var mı? | Kullanıcılar sadece yetkili oldukları işlemi yapabiliyor mu? | Erişim logları tutuluyor mu? | Şifreler düzenli değiştiriliyor mu? | Çalışan ayrıldığında hesabı kapatılıyor mu?
5.3. Yazılım Güncelleme
Yazılım güncelleme, makinenin çalışmasını sağlayan yazılımların (PLC, SCADA, işletim sistemi) en son sürüme getirilmesidir.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu
Periyodik (3 ayda bir) veya yeni sürüm çıktığında
Versiyon kontrolü, güncelleme logları
PLC / SCADA sistemi
FRM-BAK-006
A.12.6
Kontrol Soruları: Makine yazılımı güncel mi? | Son güncelleme ne zaman yapıldı? | Güncelleme öncesi yedek alındı mı? | Güncelleme sonrası test yapıldı mı? | Güncelleme kaydı tutuluyor mu?
5.4. Makine Logları
Makine logları, makinenin yaptığı her işlemin, aldığı her komutun ve oluşan her olayın kaydedildiği dijital bir günlüktür.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu / Bakım Personeli
Sürekli / Günlük kontrol
Log kayıtları, erişim logları
PLC / SCADA / Makine Hafızası
FRM-BAK-007
A.12.4
Kontrol Soruları: Loglar otomatik mi tutuluyor? | Loglar hangi sıklıkla kontrol ediliyor? | Loglar kaç gün/yıl saklanıyor? | Loglar kimler tarafından görülebiliyor?
5.5. Veri Yedekleme
Veri yedekleme, makineye ait tüm verilerin (parametreler, reçeteler, loglar, yazılımlar) bir kopyasının alınarak güvenli bir yerde saklanmasıdır.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu
Günlük / Haftalık
Otomatik yedekleme, 3-2-1 kuralı
Qnap Backup / Harici HDD / Bulut
FRM-BAK-008
A.8
Kontrol Soruları: PLC programları yedekleniyor mu? | Parametreler yedekleniyor mu? | Yedekler farklı ortamda saklanıyor mu? | Son yedekleme ne zaman yapıldı?
5.6. Fiziksel Güvenlik
Fiziksel güvenlik, makinenin bulunduğu alanın ve makineye fiziksel erişimin korunmasıdır.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
Bakım Sorumlusu / Güvenlik
Her denetimde
Erişim kontrolü, kamera, kilit kontrolü
Makine Odası / Sistem Odası
FRM-BAK-009
A.11
Kontrol Soruları: Makine odasına erişim kontrollü mü? | Erişim kaydı tutuluyor mu? | Kamera kayıtları var mı? | Ziyaretçiler nasıl kontrol ediliyor?
5.7. Uzaktan Erişim Güvenliği
Uzaktan erişim güvenliği, makineye fabrika dışından bağlanan kişilerin güvenli bir şekilde bağlanmasını sağlamaktır.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
BT Sorumlusu
Her bağlantıda / Periyodik kontrol
VPN, iki faktörlü doğrulama, log kaydı
VPN / Firewall logları
FRM-BAK-010
A.13
Kontrol Soruları: Uzaktan erişim sadece VPN ile mi? | Tüm bağlantılar loglanıyor mu? | Bağlantılar iki faktörlü doğrulama ile mi? | İş bitince bağlantı otomatik kapanıyor mu?
5.8. Güvenlik Denetimi
Güvenlik denetimi, bir makinenin belirlenmiş güvenlik standartlarına uygun olup olmadığını kontrol etme sürecidir.
Kim?
Ne Zaman?
Nasıl?
Nerede?
Form / Kayıt
ISO 27001
Denetim Koordinatörü
Yılda en az 1 kez
Kontrol listesi, puanlama, raporlama
Makine başında / Sistemsel
FRM-BAK-011
A.15.1
Kontrol Soruları: Denetim takvimi var mı? | Son denetim ne zaman yapıldı? | Eksikler için aksiyon planı oluşturuldu mu?
6. PUANLAMA SİSTEMİ
Güvenlik skoru aşağıdaki formülle hesaplanır:
Skor = (Evet Sayısı / 8) × 100
Skor
Durum
Yapılacak İşlem
ISO 27001
80-100%
✅ Güvenli
Periyodik kontrol yeterli
A.15.1.2
50-79%
⚠️ Orta Risk
1 ay içinde aksiyon alınmalı
A.15.1.3
0-49%
🔴 Yüksek Risk
1 hafta içinde acil aksiyon alınmalı
A.15.1.3
7. KAYITLAR
Kayıt
Tablo / Dosya
Saklama Süresi
ISO 27001
Makine Bilgileri
bakim_makineler
5 yıl
A.8
Denetim Sonuçları
guvenlik_skoru, plc_guvenlik, erisim_kontrolu vb.
3 yıl
A.15.1
Denetim Raporu
FRM-BAK-011
5 yıl
A.15.1
Aksiyon Planları
aksiyon_planlari
5 yıl
A.15.1.3
8. İLGİLİ DOKÜMANLAR
S03-PRC-001 - Bakım ve Onarım Prosedürü
TAL-BAK-002 - Makine Güvenlik Denetimi Talimatı
S05-PRC-001 - Bilgi Güvenliği Yönetim Sistemi Prosedürü