Savunma sanayii için güven, yalnızca teknolojiyle değil; yetki, tesis, personel ve disiplinle kurulur.
TEVSİK bugün yalnızca müşteri tarafından aktarılmasına izin verilen tasnif dışı belge ve kanıtlarla çalışır. Uzun vadeli hedefimiz; gerekli kurumsal, fiziksel, teknik ve personel güvenliği şartlarını oluşturarak savunma sanayii projelerinde daha yüksek güvenlik seviyelerinde görev alabilecek bir yapıya dönüşmektir.
Savunma sanayiinde güvenlik, tek bir şifreleme aracı, bir USB bellek veya bir gizlilik sözleşmesiyle kurulmaz.
Gerçek güvenlik; hangi bilginin kabul edildiğinin, kimlerin erişebildiğinin, hangi tesiste işlendiğinin, hangi cihazda tutulduğunun, nasıl teslim edildiğinin ve proje sonunda nasıl devreden çıkarıldığının kanıtlanabilir olmasıdır.
TEVSİK’in hedefi, belge düzenleyen sıradan bir hizmet sağlayıcı olmak değildir.
Hedefimiz; belge sınıflandırmasını, erişim yetkisini, teslim zincirini, teknik ortamı, personel sorumluluğunu, sanitizasyonu ve denetim izini tek bir disiplin altında yürütebilen bir operasyon yapısı kurmaktır.
Bugün yalnızca tasnif dışı ve müşteri tarafından aktarılmasına açıkça izin verilen kayıtları kabul ediyoruz.
Gelecekte ise gerekli şartlar, proje ihtiyacı ve resmî süreçler oluştuğunda; tesis güvenliği, kişi güvenliği, kontrollü bilgi sistemleri ve savunma sanayii güvenlik gereksinimleri için kurumsal kapasite oluşturmayı hedefliyoruz.
• Yetki sahibi olmadığımız bir faaliyeti yürütmeyeceğiz.
• Sahip olmadığımız bir belgeyi varmış gibi göstermeyeceğiz.
• Teknik olarak doğrulayamadığımız hiçbir güvenlik iddiasını kullanmayacağız.
Her yeni yetenek; önce prosedürle tanımlanacak, sonra teknik olarak kurulacak, test edilecek, kayıt altına alınacak ve ancak bundan sonra aktif hizmet olarak yayımlanacaktır.
TEVSİK’in savunma sanayii vizyonu, hızlı büyümek değil; kontrollü, doğrulanabilir ve denetlenebilir biçimde güven kazanmaktır.
Altı Temel Güvenlik İlkesi
Yetki Olmadan İşlem Yok
Gerekli tesis, personel veya proje yetkilendirmesi bulunmayan hiçbir gizlilik dereceli faaliyeti yürütmeyiz.
Gizlilik sözleşmesi tek başına gizlilik dereceli bilgi işlemeye yetmez. Faaliyet, belge sınıfı ve proje rolü gerekli resmî ve sözleşmesel yetkilendirmelerle uyumlu olmalıdır.
Bilmesi Gereken Kadar Erişim
Erişim, kişinin unvanına göre değil; görev için gerçekten ihtiyaç duyduğu bilgiye göre tanımlanır.
Her proje için yetkili kişiler, erişim kapsamı, başlangıç tarihi, bitiş tarihi ve kaldırma işlemi kayıt altına alınır.
Varsayılan Olarak En Az Veri
İş için gerekli olmayan hiçbir belgeyi, alanı veya kopyayı kabul etmeyiz.
Veri minimizasyonu; belge kabulünden çalışma kopyalarına, teslimattan kapanış kayıtlarına kadar bütün sürecin temelidir.
Kanıtlanabilir Güvenlik
Uygulandığını gösteremediğimiz hiçbir kontrolü aktif güvence olarak sunmayız.
Bir kontrolün aktif sayılması için prosedürü, sorumlusu, teknik aracı, test sonucu ve operasyon kaydı bulunmalıdır.
Kontrollü Yaşam Döngüsü
Belge kabulü, işleme, teslimat, müşteri kabulü ve proje sonu sanitizasyon tek bir kayıtlı yaşam döngüsü olarak yönetilir.
Belgenin yalnızca nerede tutulduğu değil, proje boyunca hangi işlemlere tabi olduğu ve nihai durumunun ne olduğu izlenebilir olmalıdır.
Aşamalı Yetkinlik
Her yeni güvenlik seviyesi, altyapı ve yetkilendirme tamamlandıktan sonra devreye alınır.
Pazarlama dili teknik kapasitenin önüne geçmez. Önce kurulum, test ve doğrulama; sonra hizmet beyanı yapılır.
Kurumsal gelişim hedeflerimiz
Aşağıdaki başlıklar mevcut yetki veya sertifika beyanı değildir. TEVSİK’in savunma sanayii alanında oluşturmayı hedeflediği kurumsal kapasiteyi gösterir.
1. Kurumsal Yapı
Gelişim hedefi- • Savunma projelerine uygun tüzel ve sözleşmesel yapı
- • Görev ve sorumlulukların yazılı tanımı
- • Güvenlik sorumlusu atanması
- • Çıkar çatışması ve personel güvenliği politikası
- • Tedarikçi ve alt yüklenici güvenlik kontrolleri
- • Düzenli iç kontrol
- • Olay yönetimi ve eskalasyon modeli
- • Denetlenebilir kayıt sistemi
2. Tesis Güvenliği
Gelecek altyapı hedefi- • Kontrollü fiziksel çalışma alanı
- • Yetkisiz girişe karşı erişim kontrolü
- • Ziyaretçi kayıt sistemi
- • Ayrılmış güvenli çalışma bölgesi
- • Güvenli evrak ve medya saklama alanı
- • Kamera ve alarm kapsamının risk bazlı belirlenmesi
- • Yangın, afet ve acil durum prosedürleri
- • Fiziksel varlık envanteri
- • Anahtar ve erişim kartı yönetimi
- • Tesis güvenlik denetimine hazırlanabilecek dokümantasyon
3. Personel Güvenliği
Proje ihtiyacına bağlı gelecek hedefi- • Görev bazlı yetkilendirme
- • Gizlilik ve güvenlik eğitimi
- • İşe giriş ve görev değişikliği kontrolleri
- • Yetki gözden geçirme
- • İşten ayrılma erişim kapatma süreci
- • Kişiye özel hesap kullanımı
- • Hassas işlem sorumluluklarının ayrılması
- • Gerekli projelerde Kişi Güvenlik Belgesi başvuru kapasitesi
4. Tesis Güvenlik Belgesi Hazırlığı
Uzun vadeli hedefGerçek bir savunma projesi, sözleşmesel ihtiyaç ve gerekli kurumsal şartlar oluştuğunda, ilgili tesis için Tesis Güvenlik Belgesi başvuru gereksinimlerini karşılayabilecek fiziksel, teknik ve idari kapasitenin oluşturulması hedeflenmektedir.
5. Kontrollü Bilgi Sistemleri
Gelecek teknik altyapı- • Projeye özel iş istasyonları
- • Ayrılmış ağ ve kullanıcı alanları
- • Tam disk şifreleme
- • Donanım tabanlı güvenlik özellikleri
- • Yetkisiz medya kullanımının engellenmesi
- • Uygulama beyaz listeleme
- • Merkezi loglama
- • Değişiklik kontrolü
- • Güvenli yapılandırma tabanı
- • Zafiyet ve yama yönetimi
- • Güvenli yedekleme / kontrollü yedeksiz çalışma
- • Log bütünlüğü ve yetki denetimi
- • Güvenli devreden çıkarma
6. Güvenli Medya Yönetimi
Gelecek altyapı- • Proje bazlı medya tahsisi
- • Seri numarası ve varlık kaydı
- • Donanım şifrelemeli medya
- • Mühürlü taşıma ve teslim zinciri kaydı
- • Hash manifesti ve yetkili teslim alan listesi
- • Medyanın yeniden kullanım ve sanitizasyon karar matrisi
- • Fiziksel imha tedarikçisi yönetimi ve tutanağı
7. Sanitizasyon ve İmha Yetkinliği
Gelecek hizmet- • Medya türüne göre Clear, Purge ve Destroy karar modeli
- • Üretici destekli sanitize işlemleri
- • Doğrulanmış cryptographic erase ve bağımsız sonuç doğrulaması
- • İşlem kaydı ve yöntemsel yükseltme
- • Yetkili fiziksel imha kuruluşuyla çalışma
- • Müşteri onaylı kapanış ve sanitizasyon tutanağı
8. Resmî ve Sözleşmesel Yetkilendirme
Gelecek vizyonuTEVSİK’in uzun vadeli hedefi, gerekli proje ihtiyacı ortaya çıktığında ve kurumsal şartlar tamamlandığında, ilgili resmî süreçlere başvurabilecek ve yalnızca yetkilendirildiği proje kapsamlarında görev alabilecek bir yapı oluşturmaktır.
Tesis veya kişi güvenlik belgesine sahip olmak, bütün savunma verilerine genel erişim sağlamaz. Erişim, belirli proje, sözleşme, görev ve bilmesi gereken ilkesi kapsamında ayrıca yetkilendirilir.
Dört Aşamalı Gelişim Modeli
Takvim tarihi verilmeksizin seviye bazlı kurumsal gelişim adımları.
Tasnif Dışı Kontrollü Operasyon
- •Tasnif dışı belgeler
- •Yazılı aktarım yetkisi
- •Müşteri kontrollü ortam pilotu
- •Belge envanteri
- •Ürün–belge matrisi
- •Teslim ve kabul kayıtları
- •Proje bazlı operasyon disiplini
- •Gizlilik ve veri işleme sözleşmeleri
Doğrulanmış Teknik Kapasite
- •Projeye özel iş istasyonu
- •Şifreli proje medyası
- •Dosya manifesti
- •SHA-256 bütünlük doğrulaması
- •Kayıtlı teslim zinciri
- •Güvenli kabul prosedürü
- •Sanitizasyon tutanağı
- •Olay yönetimi
- •Teknik kontrol testleri
Kurumsal ve Tesis Güvenliği
- •Ayrı ve kontrollü tesis
- •Fiziksel güvenlik
- •Personel güvenliği
- •Güvenli alanlar
- •Kontrollü bilgi sistemleri
- •Güvenlik sorumluluğu
- •İç denetim
- •Tesis güvenliği başvuru hazırlığı
Proje Bazlı Yetkilendirilmiş Faaliyet
- •Gerçek savunma projesi ihtiyacı
- •Ana yüklenici veya proje makamı görevlendirmesi
- •Gerekli tesis ve kişi güvenlik süreçleri
- •Proje bazlı erişim
- •Bilmesi gereken ilkesi
- •Yetkilendirilmiş kapsamda işlem
- •Denetlenebilir proje güvenliği
Mevcut Durum ve Hedef Karşılaştırması
| Yetkinlik | Mevcut Durum | Gelecek Hedef |
|---|---|---|
| Tasnif dışı belge operasyonu | Mevcut kapsam | Standardize etmek |
| Yazılı sınıflandırma beyanı | Mevcut kapsam | Zorunlu kontrol haline getirmek |
| Müşteri kontrollü ortam | Sınırlı pilot | Test edilmiş standart süreç |
| Projeye özel iş istasyonu | Hazırlık aşaması | Doğrulanmış teknik kapasite |
| Şifreli proje medyası | Hazırlık aşaması | Proje bazlı medya yönetimi |
| Teslim zinciri | Hazırlık aşaması | Standart kayıt sistemi |
| SHA-256 manifesti | Hazırlık aşaması | Standart bütünlük kontrolü |
| Sanitizasyon tutanağı | Hazırlık aşaması | Doğrulanmış kapanış süreci |
| Fiziksel imha | Sunulmuyor | Yetkili çözüm ortağı modeli |
| Kişi Güvenlik Belgesi | Mevcut değil | Proje ihtiyacına bağlı başvuru hedefi |
| Tesis Güvenlik Belgesi | Mevcut değil | Kurumsal şartlara bağlı uzun vadeli hedef |
| Gizlilik dereceli belge işleme | Kabul edilmiyor | Yalnızca yetkilendirme sonrası değerlendirilebilir |
Büyümek için güvenlik sınırlarını aşmayacağız.
Güvenlik iddiası değil, doğrulanabilir kapasite oluşturuyoruz.
Bugünkü kontrollü belge işleme kapsamımızı ve savunma sanayii projeleri için uyguladığımız kabul sınırlarını inceleyin.
Açıklama: Bu sayfa TEVSİK’in kurumsal gelişim hedeflerini açıklar. Mevcut bir kamu yetkilendirmesi, tesis güvenlik belgesi, kişi güvenlik belgesi, gizlilik dereceli bilgi işleme izni veya belirli bir savunma projesine erişim hakkı beyanı değildir.
Belirli bir projede gizlilik dereceli bilgiye erişim; ilgili mevzuat, sözleşme, güvenlik belgelendirmesi, proje makamı kararı ve bilmesi gereken ilkesi kapsamında ayrıca değerlendirilir.