forumKonu aç

Denetim TRBS 1115 Bölüm 1'e göre siber güvenlik istiyor — Almanya'da bizim için ne geçerli?

AArifKatılımcı
Görev
İnşaat mühendisi
Katılım
Haz 2024
Mesaj
62
#1

Almanya'da Baden-Württemberg bölgesinde 22 çalışanlı bir hassas talaşlı imalat atölyesiyiz. Bünyemizde altı adet beş eksenli CNC tezgâhı ve bunlara bağlı yerel bir parça transfer hattı bulunuyor. Geçen hafta bağlı olduğumuz meslek kuruluşu ve iş güvenliği müfettişliği rutin işletme denetimine geldi. Rapor taslağında tezgâh kontrol üniteleri ve acil durdurma sistemlerinin ağ bağlantıları gerekçe gösterilerek TRBS 1115 Bölüm 1 kapsamında siber güvenlik tedbirlerinin ve tehlike değerlendirmesinin ibraz edilmesi istendi.

Daha önce standart iş güvenliği (BetrSichV) gereği mekanik ve elektriksel periyodik kontrollerimizi eksiksiz yapıyorduk. Fakat endüstriyel otomasyonun siber güvenliği konusu bizim için tamamen yeni. Dışarıdan bir danışmanlık firmasından teklif aldık, sadece ilk analiz için 6.500 EUR istediler. Bu kural tam olarak hangi makineleri kapsıyor, küçük bir işletme olarak hangi belgeleri hazırlamak zorundayız ve periyodik kontrollerde bizden ne aranacak?

İİlker C***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
29
En çok yardımcı olan#2

Kısa cevap: TRBS 1115 Bölüm 1 siber saldırıların veya yazılım manipülasyonlarının çalışan sağlığına fiziksel zarar vermesini önlemeyi amaçlar... bu arada eğer bi CNC tezgâhı veya transfer hattındaki emniyet fonksiyonu (örneğin acil durdurma ışık bariyeri veya hız sınırlayıcı) ağa bağlı bi PLC veya kontrol ünitesi üzerinden yönetiliyorsa bu sistem doğrudan kuralın kapsamına girer.

İşletme Güvenliği Yönetmeliği (BetrSichV) kapsamındaki mevcut tehlike değerlendirmenize (Gefährdungsbeurteilung) siber risk boyutunu eklemeniz gerekir. İlk olarak tesisinizdeki tüm kontrol ünitelerinin endüstriyel anahtarların ve uzaktan erişim noktalarının dökümünü çıkarın. Hangi cihazın emniyet işlevine sahip olduğunu ve bu cihazların fabrika ağına veya internete nasıl bağlandığını netleştirin.

Denetim icin hazırlamanız gereken asgari belgeler şunlardır: 1) Emniyetle ilgili ölçme kontrol ve kumanda bileşenlerini gösteren güncel ağ topolojisi şeması 2) Tezgâhlara yapılan yetkisiz erişim veya zararlı yazılımların fiziksel bi kazaya yol açma ihtimalini ele alan revize edilmiş tehlike değerlendirmesi, 3) Uzaktan bakım (Fernwartung) süreçleri icin iki aşamalı doğrulama ve yetkilendirme prosedürü, 4) Siber önlemlerin çalışırlığını doğrulayan periyodik kontrol planı.

Periyodik kontrollerde bağımsız bi bilişim denetçisi şart koşulmaz. işte sistemde güvenlik açığı oluşturan yetkisiz yapılandırma değişikliklerini varsayılan şifreleri ve güvenlik yamalarını takip ettiğinizi belgeleyen yetkin bi iç çalışan veya teknik servis protokolü çoğu denetimde yeterli kabul edilmektedir.

SSena Y***Katılımcı
Görev
Ön muhasebe
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
May 2023
Mesaj
205
#3

İlk bakacakları yer uzaktan bakım modülleridir. Tezgâh üreticisinin bakım için bağlandığı VPN veya hücresel modem tezgâhın emniyet ağına doğrudan ulaşıyor mu? Eğer kurumsal ofis ağı ile üretim hattı (OT) aynı VLAN üzerindeyse derhal fiziksel veya mantıksal olarak ayırın.

HHilal B***UzmanTopluluk üyesi
Katılım
Şub 2026
Mesaj
66
#4

Bavyera'da 18 tezgâhlı kalıphanemizde benzer uyarıyı aldık. Dış danışmana 4.200 EUR verdik, iki günde ağ şemamızı ve tehlike analizini hazırladı. Denetçi sadece uzaktan erişim anahtarının kapalı tutulduğuna ve acil durdurmanın yazılımla devre dışı bırakılamayacağına dair rapora baktı, dosya kapandı.

MMert Y***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Mar 2023
Mesaj
3

Doki · Log yönetimi kurulumu · 2024

#5

Hemen 6.500 EUR ödemeyin. Makine üreticilerinize yazı yazıp her bir model için CE uygunluk dosyasındaki güvenlik mimarisini ve siber risk beyanını isteyin. Üreticinin sağladığı teknik föyü mevcut tehlike değerlendirmenizin ekine koyarak başlayabilirsiniz.

BBurcu Ö***Yeni üye
Görev
Mağaza görevlisi
Sektör
Medya ve yayıncılık
Yapı
40 kişilik üretim firması
Katılım
Eyl 2026
Mesaj
2

Doki · Sunucu bakım anlaşması · 2026

#6

Müfettişler son dönemde TRBS 1115 ifadesini matbu şablon gibi her rapora yazıyor. Eğer tezgâhlarınızdaki emniyet röleleri klasik kuru kontak kablolamaysa ve PLC üzerinden siber yolla override edilemiyorsa, sistemin kapsam dışı olduğunu belirterek itiraz edebilirsiniz.

ÖÖmer E***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
71
#7

TRBS kuralları teknik standart niteliğindedir ancak BetrSichV Madde 3 uyarınca karine etkisi (Vermutungswirkung) doğurur. Bu kurala uygun önlem aldığınızı belgelediğinizde yasal sorumluluğunuzu yerine getirmiş sayılırsınız; aksi halde olası bir iş kazasında kusur sorumluluğu doğabilir.

PPerihan K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
152
#8

Müfettişin masasında görmek isteyeceği üç somut dosya vardır: 1) Şifre yönetim matrisi ve fabrika ayarı şifrelerin değiştirildiğinin kanıtı, 2) Tezgâh üreticilerinin uzaktan erişim izni için açılan geçici servis biletleri, 3) Yılda en az bir kez yapılan siber kontrolleri içeren bakım kayıt defteri.

SSenaKatılımcı
Görev
Grafik tasarımcı
Yapı
iki şubeli işletme
Katılım
Tem 2024
Mesaj
86
#9

bizm atölyede cnc ekranlarının arkasındaki usb portlarına silikon tapa taktık ve personelin telefon şarj etmesini yasakladık. açıkçası denetim memuru bunu görünce ciddiye aldığımızı anladı, çok detay sormadı bile

AAycan U***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
2
#10

gözünüz krkmasın sizden banka seviyesinde siber güvenik beklemiyorlar. amaç bi fidye yazılımının tezgâhın devir limitini aşırtıp parçayı operatörün üstüne fırlatmasını önlemek. valla mantığı anlayınca begeleri toparlamak birkaç gününüzü alır

LLale T***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
7
#11

ben bu yoldan gectim anlatayim sonra ikinci dogrulama aiksa calinan parola tek basnia ise yaramiyor.

bunun cevabi sekktore gore cok degisiyor, genel gecer bi kuraal yok.

HHazalKatılımcı
Görev
UX araştırmacı
Katılım
May 2024
Mesaj
118
#12

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor... yani tek bir önleme güvenmeyin; katman katman gidin.

Yanlışım varsa düzeltin.

AAli T***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
37
#13

Acele etmeyin derim. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Kararı verirken elinizde hangi veri var, önce ona bakın. Başka türlü yapan varsa onu da merak ederim.

BBarış B***Katılımcı
Görev
Proje yöneticisi
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Ağu 2024
Mesaj
77
#14

Emeğinize sağlık. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Umarım işinize yarar.

YYasemin T***VeteranTopluluk üyesi
Katılım
Nis 2026
Mesaj
274
#15

buna katiliyorum bir de herkesin yaptigi sey dogrgu oldugu anlamina gelmiyor.

bu kadar, uzattiyams kusura bakmayin.

MMustafa U***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Gayrimenkul
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
65
#16

Aynısını yaşadım.

SSelim K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
147
#17

Tartışma dağıldı toparlayayım. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Kendi durumunuz farklıysa tabii değişir.

PPolat S***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
110
#18

Katılıyorum.

PPolat S***VeteranTopluluk üyesi
Katılım
Eyl 2024
Mesaj
9
#19

Bu yazılanlar bire bir bizim yaşadığımız. Bunu tek başına yapmaya çalışmak en pahalı yol.

Sonucu buraya yazarsanız başkalarına da faydası olur.

EEbru Y***Uzman
Görev
İçerik stratejisti
Katılım
Kas 2023
Mesaj
186
#20

Ben de merak ediyorum.

Yanıt yaz