Skip to main content

> epdk_siber_güvenlik_modeli:2024

EPDK Siber Güvenlik Modeli:2024

EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli

SPEC // INSPECT: EPDK Siber Güvenlik Modeli:2024REVIEWED: 2026-09-16
CATEGORYEndüstriyel & OT Siber Güvenlik
JURISDICTIONTURKIYE
DÜZENLEYİCİ KURUMEnerji Piyasası Düzenleme Kurumu (EPDK)
LIFECYCLE STATUSCURRENT
YÖNETİCİ ÖZETİ PDF BRİFİNGİDAĞITIM KİLİTLİ
Fail-Closed Dağıtım Politikası: Cloudflare R2 CDN senkronizasyonu ve uzaktan SHA-256 doğrulaması tamamlanana kadar indirme denetimi kilitlidir.
[AI // ARCHITECTURAL SUMMARY]

EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli, Türkiye'deki enerji lisansı sahibi kuruluşlar için zorunlu ve denetlenebilir bir siber güvenlik olgunluk çerçevesidir. Uluslararası standartları (IEC 62443, ISO/IEC 27019, NIST CSF) esas alarak endüstriyel kontrol sistemlerinin (SCADA, DCS, PLC) sınıflandırılmasını, IT/OT ağ izolasyonunu, çift faktörlü bakım erişimini ve yıllık sızma testlerini şart koşar.

Kapsam ve Uygulanabilirlik

Türkiye'de elektrik üretim, iletim ve dağıtım lisansı olan şirketler ile doğal gaz iletim/dağıtım ve petrol boru hattı işletmecisi kritik enerji kuruluşlarına uygulanır.

Kapsam Dışı Sınırlar

Tüketici elektrik tarifelerini veya santral fiziksel güvenlik görevlilerini kapsamaz; BT, OT, SCADA, telekontrol ve OSOS sayaç sistemlerinin siber güvenliğine odaklanır.

Ana Kontrol ve Yönetişim Maddeleri

epdk-seviye-belirleme

Kurum Sınıflandırması ve Hedef Yetkinlik Seviyesi

Santral kurulu gücü ve tüketici sayısına göre tesisleri Seviye 1, 2 veya 3 olarak sınıflandırıp zorunlu teknik güvenlik kontrollerini belirleme.

epdk-it-ot-ayrimi

IT/OT Ağ İzolasyonu ve Endüstriyel DMZ

Kurumsal kurumsal ağ ile SCADA/DCS şebekeleri arasında doğrudan yönlendirmenin yasaklanması; Endüstriyel DMZ (IDMZ) ve çift faktörlü sıçrama sunucusu (jumpbox) zorunluluğu.

epdk-denetim-ve-sızma

Bağımsız TSE Akredite Siber Güvenlik Denetimi

TSE onaylı yetkili siber güvenlik firmalarınca her yıl yapılması zorunlu olan sızma testi, olgunluk denetimi ve sonuçların EPDK'ya resmi bildirimi.

[AUDIT // VERIFIABLE EVIDENCE CHECKLIST]

Denetçi Huzurunda Sunulması Zorunlu Kanıtlar

  • [✓]EPDK Yetkinlik Modeli Öz Değerlendirme ve Boşluk Analizi Raporu
  • [✓]OT ve Kurumsal IT arasındaki fiziksel/mantıksal ayrımı gösteren Ağ Mimari Şeması
  • [✓]TSE onaylı firma tarafından hazırlanmış Yıllık Sızma Testi Raporu ve aksiyon kapatma kanıtları
  • [✓]SCADA uzaktan erişim atlama sunucusu (jumpbox) MFA ve oturum kayıt logları
[LEADERSHIP TAKEAWAY // CTO & VP OF ENGINEERING DIRECTIVE]
Enerji tesislerinde ofis bilgisayarına bağlı ve izole edilmemiş bir PLC, sıradan bir BT açığı değil; EPDK mevzuatı kapsamında üretim/dağıtım lisansının iptaline kadar gidebilecek ağır bir yasal ihlaldir.
PRIMARY SOURCES & AUTHORITY

Sıkça Sorulan Sorular

EPDK Siber Güvenlik Modeli özel rüzgar (RES) veya güneş (GES) santrallerini de kapsar mı?

Evet, şebekeye bağlı ve EPDK üretim lisansına sahip olan, belirlenen MW kapasite sınırlarını aşan tüm yenilenebilir santraller belirlenen seviyeye göre modeli uygulamak zorundadır.