Standart nedir
ISO 28000, tedarik zinciri güvenliği yönetim sisteminin şartlarını tanımlar. Mevcut baskı 2022'dir ve bu baskıyla birlikte 9001, 14001, 45001 ve 27001 ile aynı 10 maddelik iskelete tam olarak oturtuldu.
ISO ailesindeki özel yeri şudur: diğer standartlar sektör bağımsızdır ve kargoya uyarlanır; ISO 28000 doğrudan tedarik zinciri için yazılmıştır. Konusu gönderinin kaybolması, çalınması, kurcalanması veya yasa dışı madde taşımaya alet edilmesidir.
ISO 27001 ile karıştırılmamalıdır: 27001 bilginin, 28000 fiziksel gönderinin ve zincirin güvenliğidir. İkisi tamamlayıcıdır — gönderi takip sistemine sızmak da bir tedarik zinciri güvenlik olayıdır.
Neyi kapsar
| Tehdit | Açıklaması | Operasyondaki görünümü |
|---|---|---|
| Hırsızlık | Gönderinin veya yükün çalınması | Araçtan yük çalınması, aktarma sahasında kayıp |
| Kurcalama | Gönderi içeriğinin değiştirilmesi | Mühür kırılması, paket açılıp kapatılması |
| Kaçakçılık | Zincirin yasa dışı taşımaya alet edilmesi | Beyan dışı içerik, yasaklı madde |
| Sabotaj | Kasıtlı hasar veya aksatma | Sorter'a müdahale, tesise zarar |
| Kimlik istismarı | Yetkisiz erişim | Sahte gönderici, yetkisiz teslim alma |
| Siber | Sistemlere sızma | Takip sistemine erişim, sevk yönlendirmesinin değiştirilmesi |
Standardın ayırt edici yanı, kapsamı kuruluşun kendi tesisiyle sınırlamamasıdır. Tedarikçi, taşeron taşıyıcı, acente, gümrük müşaviri ve depo hizmeti sağlayıcı da zincirin parçası sayılır; bu halkalardan birindeki zafiyet, kuruluşun kendi kontrollerinin ne kadar güçlü olduğundan bağımsız olarak sonucu belirleyebilir.
Güvenlik riski analizi
İzlenen yöntem ISO 31000'in genel risk süreciyle aynıdır, ancak güvenlik alanında dikkate alınması gereken önemli bir fark bulunuyor.
Emniyet (safety) risklerinde olasılık, geçmiş verinin istatistiğinden kestirilir. Güvenlik (security) risklerinde ise karşıda düşünen bir aktör vardır: kontrolü artırdıkça saldırgan yöntem değiştirir. Bu yüzden güvenlik riski analizi tehdit, zafiyet ve sonuç üçlüsüyle yapılır ve düzenli tekrarlanmalıdır.
| Bileşen | Sorusu |
|---|---|
| Tehdit | Kim, neden ve hangi yetenekle saldırabilir? |
| Zafiyet | Zincirin hangi noktası açık? |
| Sonuç | Başarılı olursa ne kaybedilir? |
Kontrol katmanları
Tedarik zinciri güvenliğinde tek bir kontrole dayanan yaklaşım yeterli olmaz, çünkü her kontrolün aşılabileceği bir yol vardır. Bunun yerine katmanlı savunma kurulur: bir katman aşıldığında bir sonraki devreye girer ve saldırganın başarılı olması için birden fazla engeli birden geçmesi gerekir.
| Katman | Kontrol örnekleri | Neyi engeller |
|---|---|---|
| Çevresel | Çit, aydınlatma, kamera, devriye | Tesise izinsiz giriş |
| Erişim | Kartlı geçiş, ziyaretçi kaydı, bölge yetkilendirme | Yetkisiz kişinin kritik alana geçişi |
| Gönderi | Mühür, ambalaj bütünlüğü, ağırlık doğrulama | Kurcalama ve içerik değişimi |
| Taşıma | Araç mühürleme, GPS izleme, rota sapması alarmı | Yol üzerinde müdahale |
| Personel | İşe alım öncesi kontrol, gizlilik taahhüdü, eğitim | İç kaynaklı olaylar |
| Bilgi | Erişim yetkilendirme, kayıt tutma | Sistem üzerinden yönlendirme |
| İş ortağı | Sözleşmede güvenlik şartı, tedarikçi denetimi | Zincirin dış halkalarındaki açıklar |
Çözümlü örnek
Zincir noktalarında güvenlik olayı dağılımı — 1 yıl
Kayıp ve kurcalama olayları, zincirdeki hangi noktada gerçekleştiğine göre sınıflandırıldı.
| Zincir noktası | Olay | Pay % | Kümülatif % | Ort. değer (TL) | Toplam kayıp (TL) |
|---|---|---|---|---|---|
| Aktarma merkezi sahası | 184 | 41,3 | 41,3 | 1.850 | 340.400 |
| Taşeron araç taşıması | 112 | 25,1 | 66,4 | 4.200 | 470.400 |
| Son kilometre dağıtım | 78 | 17,5 | 83,9 | 1.240 | 96.720 |
| Şube kabul/teslim | 44 | 9,9 | 93,8 | 980 | 43.120 |
| Acente | 28 | 6,3 | 100,0 | 2.100 | 58.800 |
| Toplam | 446 | 100 | 1.009.440 |
Kayıp tutarına göre 1. sıra: taşeron araç (470.400 TL, toplamın %46,6'sı)
Taşeron araç: olayların %25,1'i, kaybın %46,6'sı ⇒ olay başına değer 2,3 kat yüksek
Bu tablo iki farklı öncelik listesi üretiyor ve hangisine bakılacağı verilecek karara bağlı:
- Olay sayısına göre önce aktarma merkezine yatırım yapılır — daha çok olay, daha çok müşteri şikâyeti, daha çok itibar etkisi.
- Kayıp tutarına göre önce taşeron taşımaya yatırım yapılır — daha az olay ama olay başına 4.200 TL, aktarma merkezinin 2,3 katı.
Bu, Pareto analizinde değindiğimiz "adet mi maliyet mi" sorusunun tedarik zinciri güvenliğindeki karşılığıdır. Doğru cevap genelde ikisini birden çizmektir.
Kontrol seçimi
| Nokta | Baskın zafiyet | Uygun kontrol katmanı | Türü |
|---|---|---|---|
| Aktarma merkezi | Geniş alan, çok personel, hızlı akış | Kamera kapsama, bölge yetkilendirme, çıkış kontrolü | Erişim + çevresel |
| Taşeron araç | Kuruluşun doğrudan kontrolü dışında | Araç mühürleme, GPS + rota sapması alarmı, sözleşmede güvenlik şartı | Taşıma + iş ortağı |
| Son kilometre | Tek kişi, denetimsiz ortam | Teslim doğrulama, fotoğraflı kayıt | Gönderi |
Taşeron araç satırı en zorudur: zafiyet kuruluşun kendi tesisinde değil. 28000'in "zincirin tamamı" vurgusu tam olarak burayı hedefler. Kontrol, teknik olduğu kadar sözleşmeseldir — taşeronun güvenlik yükümlülüğü, denetlenebilirliği ve olay bildirim süresi sözleşmede yazılı olmalıdır.
%60 azaltma hedefi ⇒ yıllık kazanç 282.240 TL — kontrol yatırımının bütçe gerekçesi
AEO ve diğer programlarla ilişkisi
Tedarik zinciri güvenliği alanında ISO 28000 tek başına durmuyor. Gümrük ve dış ticaret tarafında, benzer güvenlik kriterlerini arayan ve karşılığında somut kolaylıklar sunan resmî programlar da bulunuyor.
| Program | Ne olduğu | Veren |
|---|---|---|
| AEO (Yetkilendirilmiş Yükümlü) | Gümrük işlemlerinde kolaylık sağlayan resmî statü | Ticaret Bakanlığı |
| C-TPAT | ABD gümrük güvenlik ortaklığı programı | ABD Gümrük ve Sınır Koruma |
| ISO 28000 | Yönetim sistemi standardı, belgelendirilebilir | Akredite belgelendirme kuruluşu |
Sık karşılaşılan hatalar
ISO 27001 ile karıştırmak. 27001 bilginin, 28000 ise fiziksel gönderinin ve zincirin güvenliğini konu alır. İkisi tamamlayıcıdır ama biri diğerinin kapsamını karşılamaz.
Kapsamı kendi tesisiyle sınırlamak. Taşeron, acente ve tedarikçi zincirin parçasıdır; yukarıdaki örnekte kaybın en büyük kısmı da tam olarak bu halkalardan geliyordu.
Güvenliği emniyet gibi analiz etmek. Karşıda düşünen bir aktör bulunduğu için geçmiş istatistik tek başına yeterli değildir. Kontroller değiştikçe tehdit de yöntem değiştirir, bu yüzden değerlendirmenin düzenli olarak tekrarlanması gerekir.
Tek bir katmana güvenmek. Yalnızca kamera ya da yalnızca mühür uygulaması, o tek kontrolün aşıldığı anda savunmasız kalır.
Olay bildirimini cezalandırmak. Bildirilen bir olay yönetilebilir, bildirilmeyen olay ise tekrarlanır. Bildirim kültürü en az teknik kontroller kadar belirleyicidir.
AEO ile ISO 28000'i birbirinin yerine koymak. İki sistemin şartları büyük ölçüde örtüşür ama biri diğerinin yerine geçmez; AEO resmî bir gümrük statüsü, ISO 28000 ise bir yönetim sistemi belgesidir.