18 Mart 2026 14:35
Savunma Sanayiinde Siber Güvenlik Artık Bir Zorunluluk
Türkiye'nin savunma sanayii ekosistemi her geçen yıl büyüyor. Ana yüklenicilerin yanı sıra binlerce KOBİ, bu kritik tedarik zincirinin ayrılmaz bir parçası hâline geldi. Ancak bu büyüme, beraberinde ciddi bir sorumluluğu da getiriyor: Siber güvenlik.
Siber saldırganlar artık büyük şirketleri doğrudan hedef almak yerine, zincirin en zayıf halkasına yöneliyor: tedarikçi KOBİ'ler. Bir KOBİ'nin sistemine sızan bir siber tehdit, tüm savunma sanayii tedarik zincirini tehlikeye atabilir.
İşte bu gerçekten hareketle Savunma Sanayii Başkanlığı (SSB), tedarik zincirindeki KOBİ'leri korumak amacıyla Siber Hijyen-KOBİ Belgelendirme Programı'nı hayata geçirdi.
Siber Hijyen Nedir?
Siber hijyen, bireylerin ve kurumların dijital sistemlerini sağlıklı ve güvenli tutmak için düzenli olarak uygulaması gereken temel güvenlik alışkanlıklarının ve pratiklerinin bütünüdür. Tıpkı kişisel temizlik alışkanlıklarının fiziksel hastalıklardan koruması gibi, siber hijyen de dijital ortamdaki tehditlere karşı kuruluşunuzu korur.
Kurumsal siber hijyenin 6 temel alışkanlığı
SSB Siber Hijyen-KOBİ Belgelendirme Programı Nedir?
SSB'nin başlattığı bu program, savunma sanayii tedarik zincirinde yer alan KOBİ'lerin temel siber güvenlik düzeyini ölçmek ve belgelemek amacıyla tasarlanmıştır. Program kapsamında kurumunuz, bağımsız denetçiler tarafından 13 ana güvenlik kategorisinde değerlendirilir. Denetim sonucunda minimum gereksinimleri karşıladığınız tespit edilirse Siber Hijyen-KOBİ Belgesi verilir.
13 Denetim Kategorisi: SSB Neyi Denetliyor?
SSB'nin denetim kriterleri tablosu, Başlangıç, Orta ve İleri olmak üç seviyede değerlendirilen 13 ana kategoriden oluşuyor.
SSB denetiminde değerlendirilen 13 güvenlik kategorisi
1. Varlık Yönetimi
Bilgi işlem varlıklarının (bilgisayar, laptop, sunucu, kayıt ortamı) envanterinin tutulmasını, donanım ve yazılım envanterinin güncel izlenmesini ve görev bazlı personel yetkilendirme süreçlerini kapsar. Temel prensip: Bilinmeyen bir sistem korunamaz.
2. Ağ ve Sistem Güvenliği
Güvenilir olmayan ağlarda VPN kullanımı zorunluluğu, güncel işletim sistemleri, güçlü parola politikaları (minimum 8 karakter, büyük/küçük harf, rakam, özel karakter), Wi-Fi şifre yönetimi ve WPA2/WPA3/AES gibi modern şifreleme protokolleri.
3. Uç Nokta (İstemci) Güvenliği
Tüm sistemlerde anti-virüs ve güvenlik duvarı yazılımlarının aktif tutulması, iş ve kişisel hesapların ayrı tutulması ve varsayılan "Administrator" hesaplarının devre dışı bırakılması.
4. E-Posta Güvenliği
E-posta, siber saldırıların en yaygın giriş kapısıdır. Kurumsal e-posta kullanımı, yerli servis sağlayıcı tercihi, parola politikası uyumu ve zorunlu 2 faktörlü kimlik doğrulama (2FA) bu kategorinin temel gerekliliklerini oluşturur.
5. Fiziksel ve Çevresel Güvenlik
Güvenlik kameraları ve algılama sistemleri, kritik odalara kısıtlı erişim ve biyometrik/kartlı şifreli erişim sistemleri.
6. Veri Güvenliği
Yalnızca yetkilendirilmiş kişilerin gizli verilere erişebilmesi, veri güvenliği politikalarının oluşturulması, USB kullanımının kısıtlanması ve gizli verilerin güvenli dışa aktarım süreçleri.
7. Yedekleme
Kritik ve işletme sistemlerin harici bir ortamda düzenli olarak yedeklenmesi ve yedeklerin periyodik olarak test edilmesi zorunludur.
8. Farkındalık
Teknik önlemler tek başına yeterli değildir. Çalışanların temel siber güvenlik eğitimlerini tamamlamaları ve kurumun güvenlik politikasının tüm personeli kapsaması gerekmektedir.
9. Güncelleme Yönetimi
Tüm işletim sistemleri, sunucular ve üçüncü taraf yazılımların güncel tutulması, güvenlik yamalarının düzenli uygulanması ve lisanslı yazılım kullanımı.
10. Olay İhlal Yönetimi
Gizli derecelere sahip verilerin dışarıya alınması hâlinde ilgili makamlere (SSB, ana yükleniciye) derhal bildirim yapılması zorunludur.
11. Bulut Güvenliği
Bulut hizmetlerinde yetkilendirme doğrulaması ve verinin üçüncü taraflarla paylaşılmamasının belgelenmesi gereklidir.
12. Veri İmha Yönetimi
Kullanım dışı kalan cihaz ve verilerin güvenli imhası; KVKK kapsamındaki kişisel verilerin uygun yöntemlerle silinmesi zorunludur.
13. İnsan Kaynakları Güvenliği
Tüm personelin işe başlamadan önce özgeçmiş kontrolünden geçirilmesi ve düzenli güvenlik faaliyetlerine tabi tutulması gerekmektedir.
Belgelendirme Sürecinde Taahhütleriniz
SSB Siber Hijyen-KOBİ Belgelendirme Programı'na başvururken imzalanan Taahhütname kapsamında:
- Bilgi ve dokümanların doğruluğu: Sağladığınız tüm bilgi ve belgelerin doğru ve eksiksiz olduğunu beyan edersiniz.
- Fiziksel denetim: TRTEST bağımsız denetçileri kurumunuzu yerinde ziyaret ederek denetim yapabilir.
- Eksiklik bildirimi: Eksiklik tespit edildiğinde, en geç 2 iş günü öncesinden haber verilerek denetim ertelenebilir.
- Belge iptali hakkı: Yanıltıcı bilgi tespitinde belge iptal edilir ve SSB'ye bildirilir.
- Teknik sorunlar: 30 gün içinde düzeltme fırsatı tanınır; aksi takdirde süreç olumsuz sonuçlandırılabilir.
SSB Siber Hijyen-KOBİ Belgesi: Tedarik zincirinde güvenilir ortaklığın kanıtı
Neden Nordisglobal Olarak Bu Süreci Yönetmelisiniz?
SSB Siber Hijyen-KOBİ Belgelendirme süreci, teknik bilgi ve deneyim gerektiren çok adımlı bir süreçtir. Nordisglobal olarak bu süreçte şunları sunuyoruz:
- ✅ Ön Değerlendirme (Gap Analizi): Mevcut güvenlik durumunuzu denetim kriterleriyle karşılaştırıyoruz.
- ✅ Teknik Uygulama Desteği: Ağ güvenliği, uç nokta koruması, yedekleme ve güncelleme süreçlerinde uzman desteği.
- ✅ Politika ve Dokümantasyon: Veri güvenliği politikaları, olay müdahale planları ve İK prosedürleri.
- ✅ Denetim Hazırlığı: Denetim öncesi simülasyon ve hazırlık süreçleri.
- ✅ Sürekli Uyum: Belge alındıktan sonra da geçerliliğini korumanız için düzenli izleme ve danışmanlık.
Sonuç: Güvenli Bir Tedarik Zinciri İçin Harekete Geçin
SSB Siber Hijyen-KOBİ Belgesi, savunma sanayii tedarik zincirinde yer almak isteyen KOBİ'ler için giderek daha kritik bir gereklilik hâline geliyor. Siber hijyen bir maliyet değil, bir yatırımdır. Veri ihlali veya fidye yazılımı saldırısı yaşamadan önce harekete geçmek her zaman daha akıllıcadır.
Benzer Yazılar