2007’den 2022’ye: kapsam genişledi
ISO 28000’in ilk baskısı 2007’de tedarik zinciri için güvenlik yönetim sistemleri başlığıyla yayımlanmıştı. Mart 2022’de yayımlanan ikinci baskı ise “Güvenlik ve dayanıklılık — Güvenlik yönetim sistemleri — Şartlar” adını taşır. Başlık değişikliği bir mesajdır: standart her tür ve büyüklükteki kuruluşa uygulanabilir; tedarik zincirinin güvenlik güvencesi açısından kritik unsurları ise şartların içinde yer almaya devam eder.
İkinci baskıda metin uyumlaştırılmış yapıya taşındı. ISO 31000 ile daha iyi eşgüdüm için madde 4’e güvenlik yönetimi ilkelerine ilişkin öneriler eklendi. Madde 8 ise ISO 22301 ile tutarlılığı ve entegrasyonu kolaylaştıracak biçimde güvenlik stratejileri, prosedürleri, süreçleri ve işlemleri ile güvenlik planlarını kapsayacak şekilde genişletildi.
Standardın odağındaki güvenlik riskleri tipik olarak hırsızlık, sabotaj, yetkisiz erişim veya kaçakçılık gibi kasıtlı eylemlerden kaynaklanır. Bu yönüyle iş sağlığı ve güvenliği ya da gıda güvenliği gibi alanlardan ayrılır; ancak bir güvenlik olayı çoğu zaman bu alanları da etkilediğinden, sistemi ISO 45001 gibi diğer yönetim sistemleriyle birlikte düşünmek yararlıdır.
Madde 8: Operasyonun yapısı
ISO 28000:2022’nin operasyon maddesi, riskin belirlenmesinden olay sonrasında olağan duruma dönüşe kadar bir akış izler: önce kritik süreçler ve faaliyetler belirlenir, ardından riskler değerlendirilip işlenir, seçilen kontroller ve stratejiler uygulanır ve önlenemeyen olaylar için güvenlik planları hazırlanır.
- Madde 8.1
- Operasyonel planlama ve kontrol
- Madde 8.2
- Süreçlerin ve faaliyetlerin belirlenmesi
- Madde 8.3
- Risk değerlendirmesi ve risk işleme
- Madde 8.4
- Kontroller
- Madde 8.5
- Güvenlik stratejileri, prosedürleri, süreçleri ve işlemleri: stratejilerin belirlenmesi ve seçimi, kaynak gereksinimleri, işlemlerin uygulanması
- Madde 8.6
- Güvenlik planları: müdahale yapısı, uyarı ve iletişim, planların içeriği, olağan duruma dönüş
Güvenlik riski değerlendirmesinden güvenlik planına
Standart belirli bir risk değerlendirme yöntemi veya hazır bir önlem listesi vermez. Aşağıdaki sıra, madde 8’deki şartları bir depo, liman veya üretim tesisi gibi somut bir operasyona uygulamanın bir yolunu gösterir:
Kritik süreçleri ve bağımlılıkları belirleyin
Hangi faaliyetlerin, varlıkların, bilgilerin ve hizmetlerin güvenlik açısından kritik olduğunu; bunların hangi tedarikçilere, taşıyıcılara, altyapılara ve bilgi sistemlerine bağlı olduğunu çıkarın. Standart, tedarik zinciri dahil bağımlılıkların ve karşılıklı bağımlılıkların değerlendirilmesini ister.
Tehditleri ve zafiyetleri tanımlayın
Hırsızlık, yüke veya konteynere müdahale, yetkisiz erişim, belge sahteciliği, iç tehdit, bilgi sistemlerine yönelik saldırılar ve sabotaj gibi senaryoları kuruluşun gerçek operasyonlarına göre ele alın.
Riskleri değerlendirin ve işleme seçeneklerini belirleyin
Olasılık ve sonuçları önceden tanımlanmış kriterlere göre değerlendirin; hangi risklerin önleneceğine, azaltılacağına veya kabul edileceğine gerekçeli olarak karar verin.
Kontrolleri uygulayın
Fiziksel güvenlik, erişim kontrolü, personel güvenilirliği, mühür ve yük bütünlüğü kontrolleri, bilgi güvenliği ve tedarikçi şartları gibi önlemleri risk değerlendirmesiyle ilişkilendirerek uygulayın.
Güvenlik planlarını hazırlayın
Önlenemeyen olaylar için kimin karar vereceğini, uyarıların nasıl iletileceğini, ilgili taraflar ve yetkili makamlarla nasıl iletişim kurulacağını ve operasyonların nasıl olağan duruma döndürüleceğini tanımlayın.
Etkinliği izleyin
Olayları, kıl payı atlatılan durumları, iç tetkik sonuçlarını ve planların uygulanmasından çıkan dersleri değerlendirerek riskleri, kontrolleri ve planları güncelleyin.
Güvenlik sınırı kapıda bitmez: tedarikçiler ve alt yükleniciler
Kendi deposunda sıkı erişim kontrolü uygulayan bir kuruluşun yükü, kontrol etmediği bir alt yüklenicinin aracında ya da bir aktarma noktasında savunmasız kalabilir. ISO 28000:2022, güvenlik süreçlerinin ve kontrollerinin tedarik zincirinin ilgili yukarı ve aşağı akış süreçleri ve kontrolleriyle uyumlu hâle getirilmesini bekler. Birden fazla tedarik zinciri yöneten kuruluşların, tedarikçilerinden belirli güvenlik şartlarını karşılamalarını istemesi bu nedenle sık görülür.
Pratikte bu; sözleşmelerde güvenlik şartlarının tanımlanması, alt yüklenici kullanımının onaya bağlanması, olay bildirimi yükümlülüklerinin netleştirilmesi ve kritik tedarikçilerin güvenlik performansının izlenmesi anlamına gelir. Aynı yaklaşım bilgi akışı için de geçerlidir: sevkiyat bilgilerine yetkisiz kişilerin erişebilmesi fiziksel bir güvenlik riskine dönüşebilir. Bu nedenle ISO/IEC 27001 kapsamındaki bilgi güvenliği kontrolleriyle bağlantı kurmak yararlıdır.
İç tehdit de aynı bakışla ele alınmalıdır. Kritik alanlara erişimi olan çalışanların ve geçici personelin işe alım öncesinde değerlendirilmesi, görevden ayrılan kişilerin erişim yetkilerinin zamanında kaldırılması ve hassas işlemlerde görevlerin ayrılması, güvenlik olaylarının içeriden de kaynaklanabileceği gerçeğine karşı alınabilecek temel önlemlerdir. Bu önlemlerin, kişisel verilerin korunmasına ilişkin kurallar başta olmak üzere mevzuata uygun biçimde uygulanması gerekir.
Tetkikte sık görülen eksikler
Tetkikte güvenlik yönetim sisteminin kâğıt üzerindeki tasarımı ile sahadaki uygulaması karşılaştırılır. Giriş kontrollerinden sevkiyat kayıtlarına kadar örneklenen uygulamalarda şu eksikler sık görülür:
- Risk değerlendirmesinin genel bir tehdit listesiyle sınırlı kalması, sahalara ve rotalara özgü senaryoların ele alınmaması
- Uygulanan kontrollerin hangi riske karşılık geldiğinin gösterilememesi
- Güvenlik planlarının yazılı olması, ancak sorumluların rollerini bilmemesi veya iletişim bilgilerinin güncel olmaması
- Alt yükleniciler ve taşıyıcılar için güvenlik şartlarının tanımlanmamış olması
- Güvenlik olaylarının ve kıl payı atlatılan durumların kayda alınmaması, nedenlerinin incelenmemesi
- Güvenlikle ilgili yasal ve düzenleyici şartların belirlenmemiş ya da takip edilmiyor olması
ISO 28000 ve gümrük güvenlik programları
ISO 28000 belgesi, bir güvenlik yönetim sisteminin standardın şartlarını karşıladığını gösterir. Yetkilendirilmiş Yükümlü Statüsü (AEO) gibi gümrük idarelerince verilen statülerin yerine geçmez ve bu statülerin şartlarını kendiliğinden karşıladığınız anlamına gelmez. Her iki alanda benzer güvenlik konuları ele alındığından, mevcut programlarınızı ve ISO 28000 sisteminizi tutarlı biçimde yürütmek ise çalışma yükünü azaltabilir.
Belgelendirmeye başlarken
Teklif öncesinde kapsamdaki sahaları, faaliyetleri (depolama, taşımacılık, liman işletmeciliği veya üretim gibi), çalışan sayısını, tedarik zincirindeki rolünüzü ve dış kaynaklı süreçlerinizi netleştirin. Güvenlik açısından hassas bilgilerin tetkikte nasıl paylaşılacağını önceden konuşmak da planlamayı kolaylaştırır.
Birden fazla sahası olan kuruluşlarda her sahanın güvenlik riskleri farklı olabilir; bir liman terminali ile şehir içindeki bir depo aynı kontrollerle yönetilmez. Bu nedenle risk değerlendirmesinin saha bazında yapıldığını ve merkezi kuralların sahalara nasıl uyarlandığını gösterebilmek önemlidir. Güvenlik olaylarına ilişkin kayıtların, varsa tatbikat ve plan gözden geçirme sonuçlarının ve yönetimin gözden geçirmesi çıktılarının tetkik öncesinde hazır tutulması da süreci kolaylaştırır.
HENA olarak güvenlik riski değerlendirmesinin kurgulanmasından kontrollerin ve güvenlik planlarının hazırlanmasına, eğitimlerden iç tetkike ve belgelendirme öncesi ön denetime kadar ISO 28000:2022 sisteminizi kurmanızda danışmanlık desteği veriyoruz; sertifikayı ise seçtiğiniz akredite belgelendirme kuruluşu düzenler. Kritik tedarikçilerinizin ve taşıyıcılarınızın güvenlik şartlarını sahada değerlendirmek için tedarikçi denetimi hizmetimizden de yararlanabilirsiniz. Ayrıntılar için ISO 28000 danışmanlığı sayfamızı inceleyebilir, teklif talebinizi iletebilirsiniz.
Sıkça sorulan sorular
ISO 28000:2007 sertifikaları hâlâ geçerli mi?
ISO 28000:2007’nin yerini Mart 2022’de yayımlanan ISO 28000:2022 almıştır. 2007 sürümüne göre düzenlenmiş bir sertifikanız varsa geçerlilik durumunu ve güncel sürüme geçişi belgelendirme kuruluşunuzla teyit edin. Yeni belgelendirme tetkikleri güncel sürüme göre yapılır; sisteminizi 2022 sürümüne uyarlarken fark analizinde size destek olabiliriz.
Güvenlik planı ile acil durum planı aynı şey mi?
Örtüşebilirler, ancak odakları farklıdır. Acil durum planları genellikle yangın, doğal afet veya iş kazası gibi olaylara odaklanır; ISO 28000’deki güvenlik planları ise güvenlik olaylarına müdahaleyi, uyarı ve iletişimi ve olağan duruma dönüşü ele alır. İki plan birbiriyle tutarlı olacak şekilde birlikte yönetilebilir.
Gizli güvenlik bilgileri tetkikte nasıl ele alınır?
Belgelendirme kuruluşları, tetkik sırasında edindikleri bilgileri gizli tutmakla yükümlüdür. Bazı bilgilerin paylaşımı kısıtlıysa bu durum tetkik öncesinde konuşulur ve tetkikin amacına ulaşabilmesi için hangi kanıtların nasıl inceleneceği birlikte planlanır.