loader image
Search
Close this search box

EPDK OT Siber Güvenlik Denetimi

Lostar, EPDK yetkili denetçi firma olarak enerji sektöründeki kuruluşlara Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli kapsamında bağımsız EPDK OT denetimi sunar. SCADA, DCS, EMS ve diğer kritik OT sistemlerinizin teknik, operasyonel ve yönetsel güvenlik kontrollerini değerlendirerek mevcut uyum seviyenizi, risklerinizi ve iyileştirme ihtiyaçlarınızı net biçimde ortaya koyar.

Denetim Görüşmesi Planlayın

Enerji Sektöründeki Kritik OT Sistemleri İçin EPDK SGYM Denetimi

Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Kapsamında Denetim

Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli, enerji sektöründe faaliyet gösteren kuruluşların bilgi sistemleri ve operasyonel teknoloji altyapılarındaki siber güvenlik seviyesini değerlendirmek, mevcut riskleri görünür hale getirmek ve kritik enerji altyapılarının dayanıklılığını artırmak amacıyla uygulanır.

Lostar, EPDK yetkili denetçi firma olarak kuruluşların teknik, operasyonel ve yönetsel güvenlik kontrollerini kanıta dayalı biçimde değerlendirir. Gerçekleştirilen EPDK SGYM denetimi; dokümantasyonun, sahadaki uygulamaların ve sunulan denetim kanıtlarının birlikte incelenmesini kapsar.

Bu yaklaşım, kuruluşların yalnızca mevcut uyum seviyesini değil, kritik risklerini, eksik kontrollerini ve öncelikli iyileştirme ihtiyaçlarını da açık biçimde ortaya koyar.

EPDK düzenlemeleri ve enerji sektöründeki güncel uygulamalar hakkında ayrıntılı bilgiye Enerji Piyasası Düzenleme Kurumu resmî internet sitesi üzerinden ulaşabilirsiniz.

SCADA, DCS, EMS ve Kritik OT Ortamlarına Özel Değerlendirme

OT sistemleri; enerji üretimi, iletimi, dağıtımı ve saha operasyonları gibi fiziksel süreçleri doğrudan yöneten kritik altyapılardır. Bu nedenle EPDK OT denetimi yalnızca teknik zafiyetlere değil; iş sürekliliği, erişim güvenliği, ağ segmentasyonu, olay müdahalesi, yedekleme ve operasyonel dayanıklılık gibi alanlara da odaklanır.

Denetim sürecinde SCADA, DCS, EMS, endüstriyel ağ bileşenleri, uzaktan erişim altyapıları ve diğer kritik OT varlıkları kuruluşun kapsamına göre değerlendirilir. Kontrollerin yalnızca tanımlanmış olması değil, gerçek sistemlerde uygulanması ve sürdürülebilir şekilde yönetilmesi incelenir.

EPDK SGYM denetim firmaları arasında yer alan Lostar, enerji sektörüne özel OT güvenliği deneyimiyle mevcut uyum seviyesini, kritik riskleri ve öncelikli iyileştirme alanlarını açık biçimde ortaya koyar.

EPDK SGYM Denetiminin Amacı

Enerji sektöründeki kuruluşların SCADA, DCS, EMS ve diğer kritik OT sistemlerinde uyguladığı siber güvenlik kontrollerini bağımsız ve kanıta dayalı olarak değerlendirmek.

Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli kapsamındaki teknik, operasyonel ve yönetsel gerekliliklerin gerçek sistemlerde uygulanıp uygulanmadığını doğrulamak.

Mevcut uyum seviyesini, kritik riskleri ve eksik kontrolleri görünür hale getirerek öncelikli iyileştirme alanlarının belirlenmesini sağlamak.

EPDK yetkili denetçi firma tarafından gerçekleştirilen denetim sonuçlarını ölçülebilir, izlenebilir ve karar süreçlerinde kullanılabilir bir rapora dönüştürmek.

EPDK OT Denetimi Kapsamında Hangi Siber Güvenlik Alanları Değerlendirilir?

01

OT Varlık Envanteri ve Kritiklik

SCADA, DCS, EMS, PLC, RTU, HMI, mühendislik istasyonları, sunucular, ağ cihazları ve diğer kritik OT varlıklarının envanteri incelenir. Varlık sahipliği, sistem ilişkileri, veri akışları, konum bilgileri ve kritiklik seviyelerinin güncel ve izlenebilir olup olmadığı değerlendirilir.

02

OT Ağ Mimarisi ve Segmentasyon

Kurumsal BT ağı ile OT ortamı arasındaki ayrım, güvenlik bölgeleri, ağ segmentasyonu, güvenlik duvarı kuralları ve kritik sistemler arasındaki iletişim yapısı değerlendirilir. Yetkisiz erişimi ve saldırıların sistemler arasında yayılmasını sınırlandıran kontroller incelenir.

03

Kimlik, Erişim ve Yetki Yönetimi

Kullanıcı hesapları, ayrıcalıklı yetkiler, ortak hesaplar, kimlik doğrulama yöntemleri, parola politikaları ve kullanıcı yaşam döngüsü süreçleri incelenir. Yerel ve uzaktan erişimlerin yalnızca yetkili kişiler tarafından, kontrollü ve kayıt altına alınabilir şekilde gerçekleştirilip gerçekleştirilmediği değerlendirilir.

04

Loglama, İzleme ve Olay Müdahalesi

OT sistemlerinden güvenlik ve operasyon kayıtlarının toplanması, merkezi olarak izlenmesi, alarm üretimi ve şüpheli faaliyetlerin tespit edilmesi süreçleri değerlendirilir. Siber olayların sınıflandırılması, müdahale edilmesi, raporlanması ve olay sonrası iyileştirme adımları incelenir.

05

Yedekleme, Kurtarma ve İş Sürekliliği

Kritik sistem konfigürasyonları, uygulamalar ve operasyonel veriler için uygulanan yedekleme yöntemleri incelenir. Yedeklerin korunması, geri yükleme testleri, felaket kurtarma planları ve kesinti halinde enerji operasyonlarının güvenli biçimde sürdürülebilmesine yönelik hazırlıklar değerlendirilir.

06

Politikalar, Süreçler ve Üçüncü Taraflar

OT siber güvenlik politikaları, değişiklik ve konfigürasyon yönetimi, bakım faaliyetleri, zafiyet yönetimi, fiziksel güvenlik ve tedarikçi erişimleri incelenir. EPDK SGYM denetimi kapsamında tanımlanan süreçlerin sahadaki uygulamalarla ve doğrulanabilir denetim kanıtlarıyla desteklenip desteklenmediği değerlendirilir.

EPDK OT Denetimi Süreci Nasıl İlerler?

01

Ön Kapsam Analizi ve Denetim Planlaması

Kuruluşun enerji faaliyetleri, lokasyonları, kritik OT varlıkları, SCADA, DCS, EMS sistemleri ve mevcut siber güvenlik yapısı değerlendirilir. EPDK SGYM denetiminin kapsamı, ilgili sistemler, sorumlular, ihtiyaç duyulan kanıtlar ve denetim takvimi bu aşamada belirlenir.

02

Dokümantasyon ve Denetim Kanıtlarının İncelenmesi

OT siber güvenlik politikaları, prosedürler, varlık envanteri, ağ mimarisi, erişim modelleri, risk değerlendirmeleri, olay kayıtları, yedekleme planları ve diğer denetim kanıtları incelenir. Dokümanlarda tanımlanan kontrollerin EPDK Siber Güvenlik Yetkinlik Modeli gereklilikleriyle uyumu değerlendirilir.

03

Saha Denetimi ve Teknik Doğrulama

Dokümantasyonda belirtilen güvenlik kontrollerinin gerçek OT ortamında uygulanıp uygulanmadığı yerinde doğrulanır. Ağ segmentasyonu, kimlik ve erişim yönetimi, uzaktan bağlantılar, loglama, fiziksel güvenlik, yedekleme ve olay müdahalesi gibi alanlar teknik ve operasyonel kanıtlarla değerlendirilir.

04

Bulguların Sınıflandırılması ve Denetim Raporu

EPDK OT denetimi sırasında elde edilen bulgular, risk seviyeleri ve ilgili kontrol gereklilikleri doğrultusunda sınıflandırılır. Mevcut uyum durumu, kritik eksiklikler ve öncelikli iyileştirme alanları açık, ölçülebilir ve takip edilebilir bir denetim raporu halinde sunulur.

EPDK OT Denetimi İçin Neden Lostar?

EPDK Yetkili Denetçi Firma

Lostar, Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği kapsamında SGYMI1302661/BSA3LP3EH34eDXe numaralı Denetçi Firma Yetki Belgesi sahibidir. Belge, 31 Mart 2026 tarihinde Lostar Bilgi Güvenliği Anonim Şirketi adına düzenlenmiştir.

Enerji Sektörü ve OT Güvenliği Uzmanlığı

SCADA, DCS, EMS, PLC, RTU, HMI, endüstriyel ağlar ve diğer kritik OT bileşenlerini enerji sektörünün operasyonel gereklilikleriyle birlikte değerlendiririz. Teknik kontrolleri iş sürekliliği ve operasyonel risk perspektifiyle ele alırız.

Ölçülebilir EPDK SGYM Denetim Metodolojisi

EPDK SGYM denetimi kapsamında dokümantasyon, saha uygulamaları ve teknik kanıtları birlikte inceleriz. Bulguları kontrol gereklilikleri, risk seviyesi ve iyileştirme önceliğine göre sınıflandırarak tekrarlanabilir ve izlenebilir bir değerlendirme sunarız.

Sahada Teknik Doğrulama

Denetimi yalnızca politika ve prosedür incelemesiyle sınırlandırmayız. Ağ segmentasyonu, erişim yetkileri, uzaktan bağlantılar, loglama, yedekleme, olay müdahalesi ve fiziksel güvenlik kontrollerinin gerçek OT ortamında uygulanıp uygulanmadığını doğrularız.

EPDK OT Denetimi ile ISO 27001 Arasındaki Farklar

Odak Alan

EPDK OT Denetimi: Enerji sektöründeki SCADA, DCS, EMS ve diğer kritik OT sistemlerinin siber güvenliği
ISO 27001: Kuruluş genelindeki bilgi varlıkları ve Bilgi Güvenliği Yönetim Sistemi

Regülasyon

EPDK OT Denetimi: Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği kapsamındaki sektörel gereklilikler
ISO 27001: Farklı sektörlerde uygulanabilen uluslararası bilgi güvenliği yönetim sistemi standardı

Uygulama

EPDK OT Denetimi: Dokümantasyon, saha uygulamaları, teknik kontroller ve operasyonel kanıtların birlikte değerlendirilmesi
ISO 27001: Risk yönetimi, politika, süreç ve bilgi güvenliği kontrollerinin yönetim sistemi kapsamında incelenmesi

Kapsam

EPDK OT Denetimi: Enerji üretimi, iletimi, dağıtımı ve saha operasyonlarında kullanılan kritik bilgi ve OT sistemleri
ISO 27001: Kuruluşun belirlediği kapsam içindeki çalışanlar, süreçler, bilgi varlıkları, fiziksel alanlar ve teknolojiler

EPDK OT Denetimi Hakkında Sıkça Sorulan Sorular

EPDK OT denetimi BT sistemlerini de kapsar mı?
Denetim kapsamı yalnızca OT sistemleriyle sınırlı değildir. SCADA, DCS, EMS ve endüstriyel kontrol sistemlerinin yanı sıra bu sistemlerle bağlantılı BT altyapıları, ağ geçişleri, uzaktan erişim sistemleri, kimlik yönetimi, loglama ve güvenlik izleme bileşenleri de kapsam doğrultusunda değerlendirilebilir.
EPDK SGYM denetimi hangi kuruluşları kapsar?
EPDK SGYM denetimi, Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli kapsamındaki enerji kuruluşlarının bilgi sistemleri, operasyonel teknoloji ortamları, güvenlik kontrolleri ve ilgili süreçlerinin değerlendirilmesine yöneliktir. Kuruluşa uygulanacak kapsam, faaliyet alanı ve kritiklik seviyesine göre belirlenir.
Lostar EPDK yetkili denetçi firma mı?
Evet. Lostar Bilgi Güvenliği Anonim Şirketi, Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği kapsamında SGYMI1302661/BSA3LP3EH34eDXe numaralı Denetçi Firma Yetki Belgesi sahibidir.
EPDK OT denetimi ne kadar sürer?
Denetim süresi; kuruluşun kritiklik seviyesine, lokasyon sayısına, SCADA, DCS, EMS ve diğer sistemlerin kapsamına, mevcut dokümantasyona ve sunulacak denetim kanıtlarının durumuna göre değişir. Net süre, ön kapsam analizi sonrasında belirlenir.
EPDK SGYM denetiminde hangi kontroller incelenir?
OT varlık envanteri, ağ mimarisi ve segmentasyon, kimlik ve erişim yönetimi, uzaktan bağlantılar, loglama, güvenlik izleme, olay müdahalesi, yedekleme, iş sürekliliği, fiziksel güvenlik, değişiklik yönetimi ve üçüncü taraf erişimleri başlıca değerlendirme alanlarıdır.
Denetim öncesinde hangi belgeler hazırlanmalıdır?
Güncel varlık envanteri, ağ mimarisi, politika ve prosedürler, erişim kayıtları, risk değerlendirmeleri, olay yönetimi kayıtları, yedekleme planları ve ilgili teknik kanıtların hazır olması denetim sürecini kolaylaştırır. Talep edilecek belgeler ön kapsam analizi sırasında netleştirilir.
EPDK OT denetimi sonrasında ne sağlanır?
Denetim sonucunda kontrol bazlı değerlendirmeler, tespit edilen bulgular, risk sınıflandırmaları ve öncelikli iyileştirme alanları raporlanır. Böylece kuruluşun mevcut uyum durumu ve aksiyon gerektiren alanları ölçülebilir ve takip edilebilir hale gelir.
EPDK SGYM denetim firması seçerken nelere dikkat edilmelidir?
Firmanın geçerli Denetçi Firma Yetki Belgesi, enerji sektörü deneyimi, OT güvenliği uzmanlığı, saha denetimi yetkinliği, kullandığı metodoloji ve raporlama yaklaşımı birlikte değerlendirilmelidir. Denetimin yalnızca doküman kontrolüyle sınırlı kalmaması önemlidir.

EPDK OT Denetiminizi Yetkili Denetçi Firma Lostar ile Planlayın

EPDK SGYM denetimi kapsamınızı belirlemek, SCADA, DCS, EMS ve diğer kritik OT sistemlerinizin mevcut uyum durumunu değerlendirmek ve denetim takviminizi oluşturmak için Lostar uzmanlarıyla iletişime geçin.

EPDK OT Denetimi İçin Bilgi Alın
EPDK OT Denetimi, EPDK Siber Güvenlik Denetimi, Enerji Sektörü Siber Güvenlik Yetkinlik Modeli, EPDK Yetkili Denetçi Firma, EPDK OT Siber Güvenlik Denetimi, SCADA güvenlik denetimi, Enerji sektörü OT güvenliği, Endüstriyel kontrol sistemleri denetimi, EPDK denetim süresi, EPDK kritiklik seviyesi A B C, OT siber güvenlik denetimi, Enerji dağıtım SCADA denetimi