Özkan Yılmaz

Konular / ISO ve yönetim sistemleri / ISO 28000

ISO 28000

Kargo ve lojistik için doğrudan yazılmış tek ISO yönetim sistemi standardı. Konusu kalite ya da çevre değil, gönderinin güvenliği.

Standart nedir

ISO 28000, tedarik zinciri güvenliği yönetim sisteminin şartlarını tanımlar. Mevcut baskı 2022'dir ve bu baskıyla birlikte 9001, 14001, 45001 ve 27001 ile aynı 10 maddelik iskelete tam olarak oturtuldu.

ISO ailesindeki özel yeri şudur: diğer standartlar sektör bağımsızdır ve kargoya uyarlanır; ISO 28000 doğrudan tedarik zinciri için yazılmıştır. Konusu gönderinin kaybolması, çalınması, kurcalanması veya yasa dışı madde taşımaya alet edilmesidir.

ISO 27001 ile karıştırılmamalıdır: 27001 bilginin, 28000 fiziksel gönderinin ve zincirin güvenliğidir. İkisi tamamlayıcıdır — gönderi takip sistemine sızmak da bir tedarik zinciri güvenlik olayıdır.

Neyi kapsar

Tedarik zinciri güvenlik tehditleri ve kargo operasyonundaki karşılıkları.
TehditAçıklamasıOperasyondaki görünümü
HırsızlıkGönderinin veya yükün çalınmasıAraçtan yük çalınması, aktarma sahasında kayıp
KurcalamaGönderi içeriğinin değiştirilmesiMühür kırılması, paket açılıp kapatılması
KaçakçılıkZincirin yasa dışı taşımaya alet edilmesiBeyan dışı içerik, yasaklı madde
SabotajKasıtlı hasar veya aksatmaSorter'a müdahale, tesise zarar
Kimlik istismarıYetkisiz erişimSahte gönderici, yetkisiz teslim alma
SiberSistemlere sızmaTakip sistemine erişim, sevk yönlendirmesinin değiştirilmesi

Standardın ayırt edici yanı, kapsamı kuruluşun kendi tesisiyle sınırlamamasıdır. Tedarikçi, taşeron taşıyıcı, acente, gümrük müşaviri ve depo hizmeti sağlayıcı da zincirin parçası sayılır; bu halkalardan birindeki zafiyet, kuruluşun kendi kontrollerinin ne kadar güçlü olduğundan bağımsız olarak sonucu belirleyebilir.

Güvenlik riski analizi

İzlenen yöntem ISO 31000'in genel risk süreciyle aynıdır, ancak güvenlik alanında dikkate alınması gereken önemli bir fark bulunuyor.

Emniyet (safety) risklerinde olasılık, geçmiş verinin istatistiğinden kestirilir. Güvenlik (security) risklerinde ise karşıda düşünen bir aktör vardır: kontrolü artırdıkça saldırgan yöntem değiştirir. Bu yüzden güvenlik riski analizi tehdit, zafiyet ve sonuç üçlüsüyle yapılır ve düzenli tekrarlanmalıdır.

BileşenSorusu
TehditKim, neden ve hangi yetenekle saldırabilir?
ZafiyetZincirin hangi noktası açık?
SonuçBaşarılı olursa ne kaybedilir?

Kontrol katmanları

Tedarik zinciri güvenliğinde tek bir kontrole dayanan yaklaşım yeterli olmaz, çünkü her kontrolün aşılabileceği bir yol vardır. Bunun yerine katmanlı savunma kurulur: bir katman aşıldığında bir sonraki devreye girer ve saldırganın başarılı olması için birden fazla engeli birden geçmesi gerekir.

KatmanKontrol örnekleriNeyi engeller
ÇevreselÇit, aydınlatma, kamera, devriyeTesise izinsiz giriş
ErişimKartlı geçiş, ziyaretçi kaydı, bölge yetkilendirmeYetkisiz kişinin kritik alana geçişi
GönderiMühür, ambalaj bütünlüğü, ağırlık doğrulamaKurcalama ve içerik değişimi
TaşımaAraç mühürleme, GPS izleme, rota sapması alarmıYol üzerinde müdahale
Personelİşe alım öncesi kontrol, gizlilik taahhüdü, eğitimİç kaynaklı olaylar
BilgiErişim yetkilendirme, kayıt tutmaSistem üzerinden yönlendirme
İş ortağıSözleşmede güvenlik şartı, tedarikçi denetimiZincirin dış halkalarındaki açıklar
Kontrol hiyerarşisi mantığı burada da geçerli: ISO 45001'de olduğu gibi önce riski ortadan kaldırmak, sonra mühendislik kontrolü, en son idari kontrol tercih edilir. Mühürleme fiziksel bir kontroldür ve "dikkatli olun" talimatından çok daha güçlüdür — bu aynı zamanda bir Poka Yoke örneğidir.

Çözümlü örnek

Zincir noktalarında güvenlik olayı dağılımı — 1 yıl

Kayıp ve kurcalama olayları, zincirdeki hangi noktada gerçekleştiğine göre sınıflandırıldı.

Zincir noktasıOlayPay %Kümülatif %Ort. değer (TL)Toplam kayıp (TL)
Aktarma merkezi sahası18441,341,31.850340.400
Taşeron araç taşıması11225,166,44.200470.400
Son kilometre dağıtım7817,583,91.24096.720
Şube kabul/teslim449,993,898043.120
Acente286,3100,02.10058.800
Toplam4461001.009.440
Olay sayısına göre 1. sıra: aktarma merkezi (184 olay, %41,3)
Kayıp tutarına göre 1. sıra: taşeron araç (470.400 TL, toplamın %46,6'sı)
Taşeron araç: olayların %25,1'i, kaybın %46,6'sı  ⇒  olay başına değer 2,3 kat yüksek

Bu tablo iki farklı öncelik listesi üretiyor ve hangisine bakılacağı verilecek karara bağlı:

  • Olay sayısına göre önce aktarma merkezine yatırım yapılır — daha çok olay, daha çok müşteri şikâyeti, daha çok itibar etkisi.
  • Kayıp tutarına göre önce taşeron taşımaya yatırım yapılır — daha az olay ama olay başına 4.200 TL, aktarma merkezinin 2,3 katı.

Bu, Pareto analizinde değindiğimiz "adet mi maliyet mi" sorusunun tedarik zinciri güvenliğindeki karşılığıdır. Doğru cevap genelde ikisini birden çizmektir.

Kontrol seçimi

NoktaBaskın zafiyetUygun kontrol katmanıTürü
Aktarma merkeziGeniş alan, çok personel, hızlı akışKamera kapsama, bölge yetkilendirme, çıkış kontrolüErişim + çevresel
Taşeron araçKuruluşun doğrudan kontrolü dışındaAraç mühürleme, GPS + rota sapması alarmı, sözleşmede güvenlik şartıTaşıma + iş ortağı
Son kilometreTek kişi, denetimsiz ortamTeslim doğrulama, fotoğraflı kayıtGönderi

Taşeron araç satırı en zorudur: zafiyet kuruluşun kendi tesisinde değil. 28000'in "zincirin tamamı" vurgusu tam olarak burayı hedefler. Kontrol, teknik olduğu kadar sözleşmeseldir — taşeronun güvenlik yükümlülüğü, denetlenebilirliği ve olay bildirim süresi sözleşmede yazılı olmalıdır.

Taşeron kaynaklı yıllık kayıp = 470.400 TL
%60 azaltma hedefi  ⇒  yıllık kazanç 282.240 TL — kontrol yatırımının bütçe gerekçesi

AEO ve diğer programlarla ilişkisi

Tedarik zinciri güvenliği alanında ISO 28000 tek başına durmuyor. Gümrük ve dış ticaret tarafında, benzer güvenlik kriterlerini arayan ve karşılığında somut kolaylıklar sunan resmî programlar da bulunuyor.

ProgramNe olduğuVeren
AEO (Yetkilendirilmiş Yükümlü)Gümrük işlemlerinde kolaylık sağlayan resmî statüTicaret Bakanlığı
C-TPATABD gümrük güvenlik ortaklığı programıABD Gümrük ve Sınır Koruma
ISO 28000Yönetim sistemi standardı, belgelendirilebilirAkredite belgelendirme kuruluşu
ISO 28000 belgesi AEO statüsü yerine geçmez. Ancak iki sistemin şartları büyük ölçüde örtüşür; ISO 28000 kurmuş bir kuruluş AEO başvurusunda güvenlik kriterlerinin önemli bir kısmını zaten karşılamış olur. Tersi de geçerlidir. Bu örtüşme, ikisini ayrı ayrı kurmak yerine tek bir güvenlik yapısı üzerine oturtmayı mantıklı kılar.

Sık karşılaşılan hatalar

ISO 27001 ile karıştırmak. 27001 bilginin, 28000 ise fiziksel gönderinin ve zincirin güvenliğini konu alır. İkisi tamamlayıcıdır ama biri diğerinin kapsamını karşılamaz.

Kapsamı kendi tesisiyle sınırlamak. Taşeron, acente ve tedarikçi zincirin parçasıdır; yukarıdaki örnekte kaybın en büyük kısmı da tam olarak bu halkalardan geliyordu.

Güvenliği emniyet gibi analiz etmek. Karşıda düşünen bir aktör bulunduğu için geçmiş istatistik tek başına yeterli değildir. Kontroller değiştikçe tehdit de yöntem değiştirir, bu yüzden değerlendirmenin düzenli olarak tekrarlanması gerekir.

Tek bir katmana güvenmek. Yalnızca kamera ya da yalnızca mühür uygulaması, o tek kontrolün aşıldığı anda savunmasız kalır.

Olay bildirimini cezalandırmak. Bildirilen bir olay yönetilebilir, bildirilmeyen olay ise tekrarlanır. Bildirim kültürü en az teknik kontroller kadar belirleyicidir.

AEO ile ISO 28000'i birbirinin yerine koymak. İki sistemin şartları büyük ölçüde örtüşür ama biri diğerinin yerine geçmez; AEO resmî bir gümrük statüsü, ISO 28000 ise bir yönetim sistemi belgesidir.