EN
EN

EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli (SGYM) Rehberi


1. Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli (SGYM) Nedir?

Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği, enerji sektöründeki endüstriyel kontrol sistemlerinin (EKS) siber güvenliğini artırmak ve asgari güvenlik seviyelerini belirlemek amacıyla EPDK tarafından çıkarılmış bir düzenlemedir.

Bu yönetmelik; enerji sektöründe kullanılan Endüstriyel Kontrol Sistemlerinin (EKS / OT / SCADA) siber güvenliğini gelişen tehditlere karşı sürekli iyileştirmeyi, asgari kabul edilebilir güvenlik seviyesini belirlemeyi, siber dayanıklılık ile olgunluk düzeylerini düzenlemeyi ve enerji kuruluşlarına farklı standartlar üzerinden getirilen yükümlülükleri tek bir çatı altında toplamayı amaçlamaktadır.

2. EPDK Siber Güvenlik Yetkinlik Modeli Nedir?

Siber Güvenlik Yetkinlik Modeli; kurumların endüstriyel kontrol sistemleri (EKS), SCADA, DCS, PLC, RTU ve HMI gibi operasyonel teknoloji (OT) varlıklarının ve bunlarla entegre çalışan ağ altyapılarının siber güvenlik olgunluğunu ölçen, sınıflandıran ve kademeli olarak geliştiren bir çerçevedir.

Model bünyesinde kuruluşlar risk ve etki derecelerine göre A, B ve C olmak üzere 3 farklı kritiklik seviyesine ayrılır:

- Seviye A (En Kritik): Ulusal enerji güvenliği açısından stratejik öneme sahip kuruluşlardır. Seviye 1, Seviye 2 ve Seviye 3 kontrollerin tamamına uyum sağlamakla yükümlüdürler.
- Seviye B (Kritik): Bölgesel etki kapasitesi yüksek kuruluşlardır. Seviye 1 ve Seviye 2 kontrollere uyum zorunluluğu vardır.
- Seviye C (Önemli): Sınırlı etki alanına sahip kuruluşlardır. Yalnızca Seviye 1 kontrollerine uyum sağlamakla yükümlüdürler.

Kuruluşların kritiklik dereceleri güvenlik gerekçesiyle halka açık yayımlanmaz, yalnızca ilgili kuruluşa tebliğ edilir.

3. Siber Güvenlik Yetkinlik Modeli’nin Önemi Nedir?

- Elektrik ve doğal gaz gibi kritik altyapıların kesintisiz işlemesini sağlayarak fiziksel ve ekonomik aksaklıkların önüne geçer.
- Birden fazla standart ve regülasyondan doğan mükerrer yükümlülükleri ortadan kaldırarak tekil bir denetim ve uyum çerçevesi sunar.
- Dönemsel denetimler ve uyum takvimleriyle EKS sistemlerinin güvenlik seviyesinin dinamik ve sürekli olarak artırılmasını sağlar.
- İhlal veya uyumsuzluk durumunda ilgili piyasa kanunlarında yer alan idari yaptırımların uygulanmasına temel teşkil eder.

4. Kimler Denetimden Sorumludur?

Yönetmelik genel çerçevede şu kurum ve kuruluşları kapsamaktadır:

- Elektrik iletim lisansı sahibi (TEİAŞ),
- Elektrik dağıtım lisansı sahipleri,
- İşletmedeki kurulu gücü 100 MWe ve üzeri lisanslı elektrik üretim tesisleri,
- Boru hattı ile iletim yapan doğal gaz iletim lisansı sahipleri,
- Sevkiyat kontrol merkezi kurmakla yükümlü doğal gaz dağıtım lisansı sahipleri,
- Doğal gaz depolama lisansı (LNG, yer altı) sahipleri,
- Ham petrol iletim ve rafinerici lisansı sahipleri.

Mevcut Durum Notu: Güncel sürümde model çalışmaları tamamlanmış olan Elektrik Dağıtım ve Doğal Gaz Dağıtım lisansı sahipleri için yükümlülükler başlamıştır. Diğer sektörler için model çalışmaları devam etmekte olup tebliğ yapılana kadar mevcut yükümlülükleri bulunmamaktadır.

5. Siber Güvenlik Yetkinlik Modeli Neleri İçeriyor? (Ana Kontrol Başlıkları)

Model, OT/EKS ortamlarını korumaya yönelik 13 ana kontrol grubu altında teknik ve idari şartlar sunar:

1. Endüstriyel Ağ Güvenliği

- Purdue Modeli'ne uygun ağ segmentasyonu ve izolasyonu,
- Endüstriyel güvenlik duvarı (Firewall) yapılandırmaları ve DMZ yönetimi,
- Uzaktan erişim (VPN, Jump Host) güvenliği ve WAN/APN iletişim hatlarının korunması.

2. İstemci ve Sunucu Güvenliği

- SCADA, HMI, Mühendislik İstasyonları (EWS) ve veritabanı sunucularının sıkılaştırılması (hardening),
- OT ortamına uygun zararlı yazılımdan koruma (Antivirus/EDR/Application Whitelisting) çözümleri,
- Onaylı yama ve güncelleme yönetimi.

3. Tehdit ve Zafiyet Yönetimi

- OT/EKS sistemlerine özel passive/active zafiyet tarama süreçleri,
- OT protokollerini (Modbus, DNP3, IEC 104 vb.) anlayabilen siber tehdit ve anomali tespit sistemleri (IDS/IPS),
- Siber tehdit istihbaratının takibi ve entegrasyonu.

4. Endüstriyel Risk Yönetimi

- Operasyonel teknoloji (OT) süreçlerine özel risk değerlendirme metodolojileri,
- Risk izleme, işleme ve düzenli risk gözden geçirme süreçleri,
- OT siber güvenlik politikalarının ve prosedürlerinin oluşturulması.

5. Varlık ve Konfigürasyon

- Tüm EKS/OT varlıklarının (Hardware, Firmware, Software) detaylı ve güncel envanteri,
- Varlık seviyesinde konfigürasyon yönetimi ve değişiklik yönetim süreçleri.

6. Kimlik ve Erişim Yönetimi

- Merkezi veya yerel kullanıcı/hesap yönetimi,
- En az yetki (Least Privilege) ve görevler ayrılığı ilkeleri,
- Parola politikaları, varsayılan şifrelerin değiştirilmesi ve kritikliğe göre çok faktörlü doğrulama (MFA).

7. Olay Yönetimi ve Süreklilik

- Siber olay müdahale planları (SOME) ve OT özelinde olay yönetimi süreçleri,
- Merkezi log toplama, zaman senkronizasyonu (NTP/GPS) ve izleme (SIEM),
- OT sistemlerinin yedeklenme (Backup), felaket kurtarma ve iş sürekliliği planları.

8. Akıllı Cihaz Yönetimi

- Sahadaki RTU, IED, akıllı sayaçlar, gateway ve dönüştürücülerin güvenlik yapılandırmaları,
- Akıllı cihazların haberleşme portlarının (Console, Ethernet vb.) ve servislerinin güvenliği.

9. Endüstriyel Operasyon Güvenliği

- OT saha operasyonlarının güvenliği, bakım-onarım süreçlerindeki çalışma izin mekanizmaları,
- Test/canlı ortam ayrımı ve geçici bağlantı/cihaz kullanım kuralları.

10. İK Güvenliği

- Personel işe alım, görev değişikliği ve işten ayrılma süreçlerindeki siber güvenlik kontrolleri,
- OT personeli ve operatörlere yönelik düzenli siber güvenlik farkındalık eğitimleri.

11. Fiziksel Güvenlik

- Kontrol merkezleri, trafo merkezleri, RMS/dağıtım istasyonları ve EKS sistem odalarının fiziksel erişim kontrolleri,
- Kamera takibi, çevre güvenliği ve yetkisiz fiziksel erişimlerin önlenmesi.

12. Tedarikçi Yönetimi

- Dışarıdan destek sağlayan EKS/OT sistem üreticileri, entegratörler ve dördüncü taraf yüklenicilerin güvenlik sözleşmeleri,
- Tedarikçi erişimlerinin kısıtlanması, izlenmesi ve denetlenmesi.

13. PLC Güvenliği

- Programlanabilir Mantıksal Denetleyicilerin (PLC) donanım, yazılım ve firmware güvenliği,
- PLC programlama ve kod yükleme (logic download) yetkilendirmeleri ile kod bütünlüğünün korunması,
- Fiziksel/anahtar (Key switch) konum yönetimi ve erişim kısıtlamaları.

6. Denetimi Kimler Yapabilir? (Denetçi Firma ve Personel Şartları)

Uyum denetimlerinin tarafsız ve yetkin biçimde yürütülmesi için firma ve personel düzeyinde şu şartlar aranmaktadır:

- Denetimi yalnızca EPDK tarafından yetkilendirilmiş bağımsız denetim firmaları gerçekleştirebilir.
- Denetim yapacak firma; ilgili kuruluşa ilk denetimde danışmanlık vermiş olamaz, aynı holding/yatırımcı bünyesinde yer alamaz veya alt yüklenici kullanamaz.
- Saha denetim ekibinde yer alan denetçilerden en az birinin, Sakarya Üniversitesi Kritik Altyapılar Ulusal Test Yatağı Merkezi (UTYAM) tarafından düzenlenen EKS eğitimlerini tamamlayarak EKS Başarı Sertifikası / Başdenetçi Sertifikası almış olması zorunludur.
- Sertifikalı denetçinin kontrol merkezleri, trafo merkezleri, RMS istasyonları gibi operasyonel EKS sahalarında gerçekleştirilen teknik denetimlerde fiilen sahada bulunması şarttır.

Daha Fazlası İçin Bizimle İletişime Geçin