> epdk_siber_güvenlik_modeli:2024
EPDK Siber Güvenlik Modeli:2024
EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli
EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli, Türkiye'deki enerji lisansı sahibi kuruluşlar için zorunlu ve denetlenebilir bir siber güvenlik olgunluk çerçevesidir. Uluslararası standartları (IEC 62443, ISO/IEC 27019, NIST CSF) esas alarak endüstriyel kontrol sistemlerinin (SCADA, DCS, PLC) sınıflandırılmasını, IT/OT ağ izolasyonunu, çift faktörlü bakım erişimini ve yıllık sızma testlerini şart koşar.
Kapsam ve Uygulanabilirlik
Türkiye'de elektrik üretim, iletim ve dağıtım lisansı olan şirketler ile doğal gaz iletim/dağıtım ve petrol boru hattı işletmecisi kritik enerji kuruluşlarına uygulanır.
Kapsam Dışı Sınırlar
Tüketici elektrik tarifelerini veya santral fiziksel güvenlik görevlilerini kapsamaz; BT, OT, SCADA, telekontrol ve OSOS sayaç sistemlerinin siber güvenliğine odaklanır.
Ana Kontrol ve Yönetişim Maddeleri
Kurum Sınıflandırması ve Hedef Yetkinlik Seviyesi
Santral kurulu gücü ve tüketici sayısına göre tesisleri Seviye 1, 2 veya 3 olarak sınıflandırıp zorunlu teknik güvenlik kontrollerini belirleme.
IT/OT Ağ İzolasyonu ve Endüstriyel DMZ
Kurumsal kurumsal ağ ile SCADA/DCS şebekeleri arasında doğrudan yönlendirmenin yasaklanması; Endüstriyel DMZ (IDMZ) ve çift faktörlü sıçrama sunucusu (jumpbox) zorunluluğu.
Bağımsız TSE Akredite Siber Güvenlik Denetimi
TSE onaylı yetkili siber güvenlik firmalarınca her yıl yapılması zorunlu olan sızma testi, olgunluk denetimi ve sonuçların EPDK'ya resmi bildirimi.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]EPDK Yetkinlik Modeli Öz Değerlendirme ve Boşluk Analizi Raporu
- [✓]OT ve Kurumsal IT arasındaki fiziksel/mantıksal ayrımı gösteren Ağ Mimari Şeması
- [✓]TSE onaylı firma tarafından hazırlanmış Yıllık Sızma Testi Raporu ve aksiyon kapatma kanıtları
- [✓]SCADA uzaktan erişim atlama sunucusu (jumpbox) MFA ve oturum kayıt logları
“Enerji tesislerinde ofis bilgisayarına bağlı ve izole edilmemiş bir PLC, sıradan bir BT açığı değil; EPDK mevzuatı kapsamında üretim/dağıtım lisansının iptaline kadar gidebilecek ağır bir yasal ihlaldir.”
Çapraz Ekosistem İlişkileri
- EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği ↗(Enerji Piyasası Düzenleme Kurumu)
Sıkça Sorulan Sorular
EPDK Siber Güvenlik Modeli özel rüzgar (RES) veya güneş (GES) santrallerini de kapsar mı?
Evet, şebekeye bağlı ve EPDK üretim lisansına sahip olan, belirlenen MW kapasite sınırlarını aşan tüm yenilenebilir santraller belirlenen seviyeye göre modeli uygulamak zorundadır.
