EPDK Siber Güvenlik Yetkinlik Modeli Danışmanlığı

EPDK Siber Güvenlik Yetkinlik Modeli, enerji sektöründe faaliyet gösteren kuruluşların siber güvenlik olgunluk seviyelerini değerlendirmek ve iyileştirmek amacıyla tanımlanmış bir çerçevedir. Model; teknik kontrollerin yanı sıra süreçleri, organizasyonel yapıyı ve süreklilik yaklaşımını birlikte ele alır.

Bu süreçte asıl ihtiyaç kurumun mevcut durumunun doğru analiz edilmesi, eksik alanların net şekilde belirlenmesi ve denetimlere hazırlığın kontrollü biçimde yürütülmesidir.

Sparta Siber Güvenlik, EPDK Yetkinlik Modeli kapsamında kurumlara uçtan uca danışmanlık ve teknik destek sunar, süreci yalnızca dokümantasyon değil, sahadaki teknik gerçekler üzerinden ele alır.

EPDK Siber Güvenlik Yetkinlik Modeli Nedir?

EPDK Siber Güvenlik Yetkinlik Modeli, enerji sektöründe faaliyet gösteren kuruluşların siber güvenlik olgunluğunu ölçmek, mevcut durumu görünür kılmak ve gelişim alanlarını planlı şekilde iyileştirmek amacıyla oluşturulmuş bir değerlendirme çerçevesidir.

Tanım

Model yalnızca teknik kontrolleri değil, aynı zamanda süreçleri, organizasyonel sorumlulukları ve süreklilik yaklaşımını birlikte ele alır. Modelin resmî tanımına EPDK'nın resmi sayfasından, yayımlandığı düzenlemeye ise Resmî Gazete'den ulaşabilirsiniz.

Hangi Kuruluşlar EPDK Siber Güvenlik Yetkinlik Modeli Kapsamındadır?

Model, enerji piyasasında faaliyet gösteren ve düzenleyici çerçeveye tabi olan lisans sahibi kuruluşları kapsar. Bir kuruluşun kapsama girip girmediği yalnızca tesis büyüklüğüne göre değil, lisans statüsü, kullanılan kontrol sistemlerinin niteliği ve enerji piyasasındaki operasyonel rol dikkate alınarak belirlenir. Kartların üzerine gelerek veya dokunarak detayları görebilirsiniz.

Elektrik İletim ve Dağıtım Şirketleri

Detay için dokunun

İletim ve dağıtım lisansına sahip kuruluşlar, faaliyet alanları gereği model kapsamındadır. Bu kurumlar enerji arz sürekliliği açısından kritik altyapılar işletir.

Elektrik Üretim Tesisleri (100 MW ve Üzeri)

Detay için dokunun

Kurulu gücü 100 MWe ve üzeri olan tesisler, ulusal şebeke üzerinde doğrudan etki yaratabildiği için kapsamdadır. Özellikle SCADA benzeri kontrol sistemleri bulunan tesisler bu gruba girer.

Doğal Gaz ve Petrol Altyapıları

Detay için dokunun

İletim hatları, depolama tesisleri, LNG terminalleri, ham petrol iletim hatları ve rafineriler, kritik operasyonel süreçler ve endüstriyel kontrol sistemleri barındırdığı için kapsamdadır.

Kritik Operasyonel Özelliklere Sahip Tesisler

Detay için dokunun

Black-start özelliğine sahip üretim tesisleri ile sistem işletmecisiyle entegre SCADA, DCS veya benzeri kontrol sistemlerine sahip altyapılar, lisans ve kapasiteden bağımsız olarak kapsama alınabilir.

Önemli Not

Bu kriterler kapsama girip girmediğinizi anlamak için genel bir çerçeve sunar. Kurumunuza özel durumun netleştirilmesi, çoğu zaman teknik altyapı ve operasyonel yapının birlikte değerlendirilmesini gerektirir.

Danışmanlık Kapsamımız Nedir?

Bu çalışma yalnızca doküman üretimi ya da denetime hazırlık faaliyeti değildir. Kurumun mevcut teknik altyapısının, operasyonel süreçlerinin ve organizasyonel yapısının birlikte değerlendirilmesini gerektirir. Amacımız yalnızca uyumluluğu sağlamak değil, sürdürülebilir ve gerçekçi bir siber güvenlik yapısının kurulmasına destek olmaktır.

1

Mevcut Durum Analizi ve Kapsam Netleştirme

EPDK bildirimi ve kritiklik seviyesi esas alınarak kurumun mevcut siber güvenlik yapısı, organizasyon, süreç ve teknik kontroller üzerinden bütüncül şekilde değerlendirilir.

2

Yetkinlik Seviyesi ve Boşluk Analizi

Mevcut durum, Yetkinlik Modeli'nin öngördüğü olgunluk seviyeleriyle karşılaştırılır. Ortaya çıkan boşluklar kritiklik seviyesi ve operasyonel etkiye göre önceliklendirilir.

3

Teknik ve Organizasyonel Kontrollerin Ele Alınması

Güvenlik mimarisi, roller, sorumluluklar, karar mekanizmaları ve operasyonel işleyiş ile birlikte değerlendirilir. Amaç kağıt üzerinde değil, günlük operasyonlarda işleyen bir yapı kurmaktır.

4

Dokümantasyon ve Denetime Hazırlık

Talep edilen politika, prosedür ve kayıtlar kurumun mevcut yapısına uygun şekilde hazırlanır veya güncellenir, denetimde sahada karşılığı olan çıktılar hedeflenir.

5

Süreklilik ve İyileştirme Yaklaşımı

Çalışmalar tek seferlik bir uyum faaliyeti olarak ele alınmaz, sürdürülebilir olmasını ve zaman içinde gelişimini destekleyecek bir yaklaşım benimsenir.

EPDK ve EKS Sızma Testi ile İlişkisi

Yetkinlik Modeli kapsamındaki kuruluşların büyük bölümü SCADA, DCS veya benzeri endüstriyel kontrol sistemleri kullanır. Bu sistemlerin güvenliği, klasik BT sızma testinden farklı bir metodoloji gerektirir.

İlgili Test Hizmetlerimiz

EPDK kapsamındaki yıllık sızma testi yükümlülüğünüzü ve endüstriyel kontrol sistemlerinize özel testleri ayrı hizmet sayfalarımızda inceleyebilirsiniz.

Danışmanlık Süreci Nasıl İlerler?

Süreç, kapsamın netleştirilmesinden süreklilik ve izlemeye kadar yedi aşamada ilerler.

ADIM 1

Başlangıç ve Kapsamın Netleştirilmesi

EPDK bildirimi ve kritiklik seviyesi esas alınarak çalışmanın kapsamı belirlenir.

ADIM 2

Mevcut Durumun Değerlendirilmesi

Organizasyon, süreç, teknik kontrol ve raporlama pratikleri birlikte değerlendirilir.

ADIM 3

Boşluk Analizi ve Önceliklendirme

Eksik alanlar kritiklik, risk etkisi ve uygulanabilirliğe göre sıralanır.

ADIM 4

Yol Haritası ve Aksiyon Planı

Kısa ve orta-uzun vadeli adımları dengeleyen uygulanabilir bir plan oluşturulur.

ADIM 5

Dokümantasyon ve Uygulama Desteği

Politika ve prosedürler hazırlanır, gerekli teknik/organizasyonel destek sağlanır.

ADIM 6

Denetime Hazırlık ve Son Kontroller

Çalışmalar gözden geçirilir, eksikler tamamlanır, çıktılar kontrol edilir.

ADIM 7

Süreklilik ve İzleme

Süreç denetimle bitmez, sürdürülebilirlik için izleme adımları planlanır.

EPDK Siber Güvenlik Yetkinlik Modeli Danışmanlığı - Sparta Siber Güvenlik
Sparta size nasıl yardımcı olur?

EPDK Siber Güvenlik Yetkinlik Modeli kapsamındaki sürecinizi kontrollü ve planlı şekilde yürütmek için mevcut durumunuzu birlikte değerlendirelim.

EPDK Siber Güvenlik Yetkinlik Modeli ile İlgili Sıkça Sorulan Sorular

EPDK Siber Güvenlik Yetkinlik Modeli kimleri kapsıyor?

Enerji sektöründe faaliyet gösteren ve kritik operasyonel süreçler yürüten kuruluşların siber güvenlik olgunluğunu değerlendirmek için oluşturulmuş bir çerçevedir. Elektrik iletim/dağıtım şirketleri, belirli ölçeğin üzerindeki üretim tesisleri ve doğal gaz/petrol altyapıları gibi kritik yapılarda uygulanır. Kapsam ve kritiklik seviyesi EPDK bildirimiyle netleşir.

Kuruluşumuzun kapsama girip girmediğini nasıl anlarız?

Bu sorunun en net cevabı EPDK'dan gelen resmi bildirimdir. Bildirim geldiyse süreç başlamış demektir. Bildirimde yer alan kritiklik seviyesi ve kapsam, hangi kontrol setlerinin karşılanması gerektiğini şekillendirir.

EPDK kritiklik seviyesi ne anlama geliyor?

Kritiklik seviyesi, kuruluşun enerji arz güvenliği üzerindeki etkisi ve operasyonel risk düzeyiyle ilişkilidir. Bu seviye, uygulanacak kontrol kapsamını, öncelikleri ve beklenen olgunluk seviyesini doğrudan etkiler.

EPDK uyum sürecinde kuruluşlardan ne bekleniyor?

Temel beklenti, siber güvenliğin yalnızca doküman seviyesinde değil operasyonel olarak da yönetiliyor olmasıdır. Organizasyon, süreç uygulaması, teknik kontroller, izleme-müdahale kabiliyeti ve raporlama pratikleri birlikte değerlendirilir.

Bu süreçte hangi dokümanlar ve kanıtlar hazırlanır?

Süreç dokümanları, rol ve sorumluluklar, envanter ve risk yönetimi, olay müdahale akışı, izleme ve loglama yaklaşımı, yedekleme ve süreklilik gibi başlıklarda hem doküman hem uygulama kanıtı gerekir. Denetimde "var mı" kadar "işliyor mu" sorusu da önemlidir.

Danışmanlık süreci ortalama ne kadar sürer?

Kurumun kapsamına, kritiklik seviyesine ve mevcut olgunluğuna bağlı olarak değişir. Süreç genellikle hızlı kazanımlar ve planlı iyileştirme adımları birlikte yönetilerek ilerletilir.

Denetim öncesi en sık karşılaşılan eksikler neler?

En sık görülen eksikler; görev ve sorumlulukların net olmaması, kontrollerin yalnızca dokümanda kalması, loglama ve izlemenin zayıf olması, olay müdahale sürecinin test edilmemiş olması ve envanter/risk yönetiminin güncel tutulmamasıdır.

Teknik uygulamaları da Sparta mı yapıyor?

Evet, ihtiyaç halinde danışmanlık ve teknik destek birlikte yürütülür. Süreç tasarımı ve dokümantasyonun yanında izleme, erişim güvenliği ve benzeri alanlarda uygulanabilir çözümler sağlanır.

Teklif almak için hangi bilgiler yeterli olur?

EPDK bildirimi (varsa), kuruluş türü (iletim/dağıtım/üretim/doğal gaz/petrol), kritiklik seviyesi ve varsa mevcut hazırlık durumu (ISO 27001, SOC, SIEM vb.) yeterlidir.


İlgili Sayfalar

Siber Güvenlik Hizmetleri

Neden Sparta?​

Sparta Siber Güvenlik, sızma testi hizmetlerini yalnızca teknik bir kontrol olarak değil; regülasyon uyumu, risk yönetimi ve kurumsal güvenlik olgunluğunu birlikte değerlendiren bütüncül bir yaklaşımla sunar.

Proaktif Güvenlik Anlayışının Öncüsü

Pasif savunma araçları yerine saldırı odaklı güvenlik yaklaşımı benimsiyoruz. Sızma testleri ve proaktif yöntemlerle sisteminizin gerçek direncini ölçüyor, siber saldırganların kullanabileceği yöntemleri önceden tespit ediyoruz. Reaktif değil, proaktif bir güvenlik yaklaşımıyla organizasyonunuzun dijital savunmasını sağlamlaştırıyoruz.

Tehditlere En Yakın Konumdayız

10.000+ sektör profesyoneline düzenli mailing’lerimiz, blog makalelerimiz ve sosyal medyadaki aktif içerik paylaşımlarımız sayesinde küresel siber tehdit manzarasını yakından takip ediyoruz. En güncel zafiyetleri, saldırı tekniklerini ve zararlı yazılım kampanyalarını anlık analiz ediyor, bu bilgiyi sektörle paylaşıyoruz. Tehditlere yakın durmak, müşterilerimizi neye karşı korumamız gerektiğini en iyi şekilde anlamamızı sağlıyor.

Sınırlı Kaynaklarla Maksimum Etki

Çoğu kuruluş ideal siber güvenlik bütçesine veya personel kapasitesine sahip değildir. Kısıtlı kaynaklarla maksimum koruma sağlayacak stratejik güvenlik mimarileri tasarlıyoruz. Risk odaklı yaklaşımımızla yatırımlarınızı en kritik noktalara yönlendirmenize ve etkin bir savunma hattı kurmanıza yardımcı oluyoruz.

Eğitim ve Gelişime İnanıyoruz

Ekibimizin çoğu Sparta’da başlamış ve şirket kültürümüz içinde şekillenmiş profesyonellerden oluşuyor. Tutkulu, işini seven ve sürekli gelişen bir ekiple çalışıyoruz. Müşterilerimize sunduğumuz eğitim programlarıyla bilgi transferini ve siber güvenlik farkındalığını önceliklendiriyoruz. Çünkü siber güvenlik sadece teknoloji değil, insan ve süreç meselesidir.

Dürüstlük ve Şeffaflığı İlke Ediniyoruz

Asıl amacımız, siber güvenlik alanına gönül vermiş bir ekip olarak sektöre değer katmaktır. Müşterilerimizin bütçe kısıtlarını anlıyor ve gerçekçi çözümler sunuyoruz. Size sadece hizmetlerimizi değil, aynı zamanda doğru güvenlik yatırımları konusunda objektif danışmanlık sağlıyoruz. Fiyat-performans dengesini gözetiyoruz.

İşbirliği ile Başarıya İnanıyoruz

Müşterilerimizle satıcı-alıcı ilişkisinden öte, stratejik ortaklık kuruyoruz. Siber güvenlik ekibinizin bir uzantısı olarak çalışıyor, bilgi ve deneyimlerimizi şeffaf bir şekilde paylaşıyoruz. Başarınız bizim başarımızdır anlayışıyla hareket ediyor, sürdürülebilir güvenlik için omuz omuza ilerliyoruz. Gerçek güvenlik, yalnızca teknolojik çözümlerle değil, güçlü işbirliğiyle sağlanır.