UZUN VADELİ GÜVENLİK VİZYONU

Savunma sanayii için güven, yalnızca teknolojiyle değil; yetki, tesis, personel ve disiplinle kurulur.

TEVSİK bugün yalnızca müşteri tarafından aktarılmasına izin verilen tasnif dışı belge ve kanıtlarla çalışır. Uzun vadeli hedefimiz; gerekli kurumsal, fiziksel, teknik ve personel güvenliği şartlarını oluşturarak savunma sanayii projelerinde daha yüksek güvenlik seviyelerinde görev alabilecek bir yapıya dönüşmektir.

Bu sayfa mevcut yetki beyanı değil, kurumsal gelişim yol haritasıdır.
TEVSİK SAVUNMA GÜVENLİĞİ MANİFESTOSU

Savunma sanayiinde güvenlik, tek bir şifreleme aracı, bir USB bellek veya bir gizlilik sözleşmesiyle kurulmaz.

Gerçek güvenlik; hangi bilginin kabul edildiğinin, kimlerin erişebildiğinin, hangi tesiste işlendiğinin, hangi cihazda tutulduğunun, nasıl teslim edildiğinin ve proje sonunda nasıl devreden çıkarıldığının kanıtlanabilir olmasıdır.

TEVSİK’in hedefi, belge düzenleyen sıradan bir hizmet sağlayıcı olmak değildir.

Hedefimiz; belge sınıflandırmasını, erişim yetkisini, teslim zincirini, teknik ortamı, personel sorumluluğunu, sanitizasyonu ve denetim izini tek bir disiplin altında yürütebilen bir operasyon yapısı kurmaktır.

Bugün yalnızca tasnif dışı ve müşteri tarafından aktarılmasına açıkça izin verilen kayıtları kabul ediyoruz.

Gelecekte ise gerekli şartlar, proje ihtiyacı ve resmî süreçler oluştuğunda; tesis güvenliği, kişi güvenliği, kontrollü bilgi sistemleri ve savunma sanayii güvenlik gereksinimleri için kurumsal kapasite oluşturmayı hedefliyoruz.

• Yetki sahibi olmadığımız bir faaliyeti yürütmeyeceğiz.

• Sahip olmadığımız bir belgeyi varmış gibi göstermeyeceğiz.

• Teknik olarak doğrulayamadığımız hiçbir güvenlik iddiasını kullanmayacağız.

Her yeni yetenek; önce prosedürle tanımlanacak, sonra teknik olarak kurulacak, test edilecek, kayıt altına alınacak ve ancak bundan sonra aktif hizmet olarak yayımlanacaktır.

TEVSİK’in savunma sanayii vizyonu, hızlı büyümek değil; kontrollü, doğrulanabilir ve denetlenebilir biçimde güven kazanmaktır.

01 / TAAHHÜTLER

Altı Temel Güvenlik İlkesi

01 — İLKE

Yetki Olmadan İşlem Yok

Gerekli tesis, personel veya proje yetkilendirmesi bulunmayan hiçbir gizlilik dereceli faaliyeti yürütmeyiz.

Gizlilik sözleşmesi tek başına gizlilik dereceli bilgi işlemeye yetmez. Faaliyet, belge sınıfı ve proje rolü gerekli resmî ve sözleşmesel yetkilendirmelerle uyumlu olmalıdır.

02 — İLKE

Bilmesi Gereken Kadar Erişim

Erişim, kişinin unvanına göre değil; görev için gerçekten ihtiyaç duyduğu bilgiye göre tanımlanır.

Her proje için yetkili kişiler, erişim kapsamı, başlangıç tarihi, bitiş tarihi ve kaldırma işlemi kayıt altına alınır.

03 — İLKE

Varsayılan Olarak En Az Veri

İş için gerekli olmayan hiçbir belgeyi, alanı veya kopyayı kabul etmeyiz.

Veri minimizasyonu; belge kabulünden çalışma kopyalarına, teslimattan kapanış kayıtlarına kadar bütün sürecin temelidir.

04 — İLKE

Kanıtlanabilir Güvenlik

Uygulandığını gösteremediğimiz hiçbir kontrolü aktif güvence olarak sunmayız.

Bir kontrolün aktif sayılması için prosedürü, sorumlusu, teknik aracı, test sonucu ve operasyon kaydı bulunmalıdır.

05 — İLKE

Kontrollü Yaşam Döngüsü

Belge kabulü, işleme, teslimat, müşteri kabulü ve proje sonu sanitizasyon tek bir kayıtlı yaşam döngüsü olarak yönetilir.

Belgenin yalnızca nerede tutulduğu değil, proje boyunca hangi işlemlere tabi olduğu ve nihai durumunun ne olduğu izlenebilir olmalıdır.

06 — İLKE

Aşamalı Yetkinlik

Her yeni güvenlik seviyesi, altyapı ve yetkilendirme tamamlandıktan sonra devreye alınır.

Pazarlama dili teknik kapasitenin önüne geçmez. Önce kurulum, test ve doğrulama; sonra hizmet beyanı yapılır.

02 / KAPASİTE

Kurumsal gelişim hedeflerimiz

Aşağıdaki başlıklar mevcut yetki veya sertifika beyanı değildir. TEVSİK’in savunma sanayii alanında oluşturmayı hedeflediği kurumsal kapasiteyi gösterir.

1. Kurumsal Yapı

Gelişim hedefi
  • • Savunma projelerine uygun tüzel ve sözleşmesel yapı
  • • Görev ve sorumlulukların yazılı tanımı
  • • Güvenlik sorumlusu atanması
  • • Çıkar çatışması ve personel güvenliği politikası
  • • Tedarikçi ve alt yüklenici güvenlik kontrolleri
  • • Düzenli iç kontrol
  • • Olay yönetimi ve eskalasyon modeli
  • • Denetlenebilir kayıt sistemi

2. Tesis Güvenliği

Gelecek altyapı hedefi
  • • Kontrollü fiziksel çalışma alanı
  • • Yetkisiz girişe karşı erişim kontrolü
  • • Ziyaretçi kayıt sistemi
  • • Ayrılmış güvenli çalışma bölgesi
  • • Güvenli evrak ve medya saklama alanı
  • • Kamera ve alarm kapsamının risk bazlı belirlenmesi
  • • Yangın, afet ve acil durum prosedürleri
  • • Fiziksel varlık envanteri
  • • Anahtar ve erişim kartı yönetimi
  • • Tesis güvenlik denetimine hazırlanabilecek dokümantasyon

3. Personel Güvenliği

Proje ihtiyacına bağlı gelecek hedefi
  • • Görev bazlı yetkilendirme
  • • Gizlilik ve güvenlik eğitimi
  • • İşe giriş ve görev değişikliği kontrolleri
  • • Yetki gözden geçirme
  • • İşten ayrılma erişim kapatma süreci
  • • Kişiye özel hesap kullanımı
  • • Hassas işlem sorumluluklarının ayrılması
  • • Gerekli projelerde Kişi Güvenlik Belgesi başvuru kapasitesi
Uyarı: TEVSİK şu anda Kişi Güvenlik Belgesi sahibi olduğunu beyan etmez.

4. Tesis Güvenlik Belgesi Hazırlığı

Uzun vadeli hedef

Gerçek bir savunma projesi, sözleşmesel ihtiyaç ve gerekli kurumsal şartlar oluştuğunda, ilgili tesis için Tesis Güvenlik Belgesi başvuru gereksinimlerini karşılayabilecek fiziksel, teknik ve idari kapasitenin oluşturulması hedeflenmektedir.

Uyarı: TEVSİK şu anda Tesis Güvenlik Belgesi sahibi olduğunu beyan etmez.

5. Kontrollü Bilgi Sistemleri

Gelecek teknik altyapı
  • • Projeye özel iş istasyonları
  • • Ayrılmış ağ ve kullanıcı alanları
  • • Tam disk şifreleme
  • • Donanım tabanlı güvenlik özellikleri
  • • Yetkisiz medya kullanımının engellenmesi
  • • Uygulama beyaz listeleme
  • • Merkezi loglama
  • • Değişiklik kontrolü
  • • Güvenli yapılandırma tabanı
  • • Zafiyet ve yama yönetimi
  • • Güvenli yedekleme / kontrollü yedeksiz çalışma
  • • Log bütünlüğü ve yetki denetimi
  • • Güvenli devreden çıkarma
Not: "Air-gapped" ifadesi yalnızca fiziksel ve teknik olarak gerçekten kurulduğunda kullanılır.

6. Güvenli Medya Yönetimi

Gelecek altyapı
  • • Proje bazlı medya tahsisi
  • • Seri numarası ve varlık kaydı
  • • Donanım şifrelemeli medya
  • • Mühürlü taşıma ve teslim zinciri kaydı
  • • Hash manifesti ve yetkili teslim alan listesi
  • • Medyanın yeniden kullanım ve sanitizasyon karar matrisi
  • • Fiziksel imha tedarikçisi yönetimi ve tutanağı

7. Sanitizasyon ve İmha Yetkinliği

Gelecek hizmet
  • • Medya türüne göre Clear, Purge ve Destroy karar modeli
  • • Üretici destekli sanitize işlemleri
  • • Doğrulanmış cryptographic erase ve bağımsız sonuç doğrulaması
  • • İşlem kaydı ve yöntemsel yükseltme
  • • Yetkili fiziksel imha kuruluşuyla çalışma
  • • Müşteri onaylı kapanış ve sanitizasyon tutanağı
Görünür Uyarı: Fiziksel imha ve yüksek güvence sanitizasyonu, teknik altyapı ve yetkili hizmet kapasitesi tamamlanmadan aktif hizmet olarak sunulmaz.

8. Resmî ve Sözleşmesel Yetkilendirme

Gelecek vizyonu

TEVSİK’in uzun vadeli hedefi, gerekli proje ihtiyacı ortaya çıktığında ve kurumsal şartlar tamamlandığında, ilgili resmî süreçlere başvurabilecek ve yalnızca yetkilendirildiği proje kapsamlarında görev alabilecek bir yapı oluşturmaktır.

Tesis veya kişi güvenlik belgesine sahip olmak, bütün savunma verilerine genel erişim sağlamaz. Erişim, belirli proje, sözleşme, görev ve bilmesi gereken ilkesi kapsamında ayrıca yetkilendirilir.

03 / YOL HARİTASI

Dört Aşamalı Gelişim Modeli

Takvim tarihi verilmeksizin seviye bazlı kurumsal gelişim adımları.

Seviye 1Mevcut odak

Tasnif Dışı Kontrollü Operasyon

  • Tasnif dışı belgeler
  • Yazılı aktarım yetkisi
  • Müşteri kontrollü ortam pilotu
  • Belge envanteri
  • Ürün–belge matrisi
  • Teslim ve kabul kayıtları
  • Proje bazlı operasyon disiplini
  • Gizlilik ve veri işleme sözleşmeleri
Seviye 2Kurulum ve test hedefi

Doğrulanmış Teknik Kapasite

  • Projeye özel iş istasyonu
  • Şifreli proje medyası
  • Dosya manifesti
  • SHA-256 bütünlük doğrulaması
  • Kayıtlı teslim zinciri
  • Güvenli kabul prosedürü
  • Sanitizasyon tutanağı
  • Olay yönetimi
  • Teknik kontrol testleri
Seviye 3Orta vadeli kurumsal hedef

Kurumsal ve Tesis Güvenliği

  • Ayrı ve kontrollü tesis
  • Fiziksel güvenlik
  • Personel güvenliği
  • Güvenli alanlar
  • Kontrollü bilgi sistemleri
  • Güvenlik sorumluluğu
  • İç denetim
  • Tesis güvenliği başvuru hazırlığı
Seviye 4Gelecek vizyonu

Proje Bazlı Yetkilendirilmiş Faaliyet

  • Gerçek savunma projesi ihtiyacı
  • Ana yüklenici veya proje makamı görevlendirmesi
  • Gerekli tesis ve kişi güvenlik süreçleri
  • Proje bazlı erişim
  • Bilmesi gereken ilkesi
  • Yetkilendirilmiş kapsamda işlem
  • Denetlenebilir proje güvenliği
04 / DURUM MATRİSİ

Mevcut Durum ve Hedef Karşılaştırması

YetkinlikMevcut DurumGelecek Hedef
Tasnif dışı belge operasyonuMevcut kapsamStandardize etmek
Yazılı sınıflandırma beyanıMevcut kapsamZorunlu kontrol haline getirmek
Müşteri kontrollü ortamSınırlı pilotTest edilmiş standart süreç
Projeye özel iş istasyonuHazırlık aşamasıDoğrulanmış teknik kapasite
Şifreli proje medyasıHazırlık aşamasıProje bazlı medya yönetimi
Teslim zinciriHazırlık aşamasıStandart kayıt sistemi
SHA-256 manifestiHazırlık aşamasıStandart bütünlük kontrolü
Sanitizasyon tutanağıHazırlık aşamasıDoğrulanmış kapanış süreci
Fiziksel imhaSunulmuyorYetkili çözüm ortağı modeli
Kişi Güvenlik BelgesiMevcut değilProje ihtiyacına bağlı başvuru hedefi
Tesis Güvenlik BelgesiMevcut değilKurumsal şartlara bağlı uzun vadeli hedef
Gizlilik dereceli belge işlemeKabul edilmiyorYalnızca yetkilendirme sonrası değerlendirilebilir

Büyümek için güvenlik sınırlarını aşmayacağız.

Yetkisiz gizlilik dereceli belge kabul etmeyeceğiz.
Bir NDA’yı güvenlik yetkilendirmesi yerine kullanmayacağız.
Müşteri paylaşmaya yetkili değilse belgeyi işlemeyeceğiz.
Kişisel cihaz, kişisel e-posta veya genel dosya paylaşım sistemiyle savunma projesi yürütmeyeceğiz.
Uygulanmamış bir güvenlik kontrolünü aktifmiş gibi göstermeyeceğiz.
Silme işlemini doğrulamadan verinin kaldırıldığını iddia etmeyeceğiz.
Sahip olmadığımız tesis, kişi veya proje yetkisini ima etmeyeceğiz.
Güvenlik gereksinimini satış baskısı nedeniyle düşürmeyeceğiz.

Güvenlik iddiası değil, doğrulanabilir kapasite oluşturuyoruz.

Bugünkü kontrollü belge işleme kapsamımızı ve savunma sanayii projeleri için uyguladığımız kabul sınırlarını inceleyin.

Açıklama: Bu sayfa TEVSİK’in kurumsal gelişim hedeflerini açıklar. Mevcut bir kamu yetkilendirmesi, tesis güvenlik belgesi, kişi güvenlik belgesi, gizlilik dereceli bilgi işleme izni veya belirli bir savunma projesine erişim hakkı beyanı değildir.

Belirli bir projede gizlilik dereceli bilgiye erişim; ilgili mevzuat, sözleşme, güvenlik belgelendirmesi, proje makamı kararı ve bilmesi gereken ilkesi kapsamında ayrıca değerlendirilir.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.