Hizmet, standart, eğitim ve güncelleme içeriklerinde arayın.
Enerji Sektöründe Siber Güvenlik ve EPDK Uyum Danışmanlığı
Elektrik üretim tesisleri ve diğer enerji altyapılarında mevzuat yükümlülüklerini, endüstriyel kontrol sistemlerinin güvenliğini ve bilgi güvenliği yönetimini birlikte ele alıyoruz. EPDK Siber Güvenlik Yetkinlik Modeli, Bilgi ve İletişim Güvenliği Rehberi ve ISO/IEC 27001 ile ISO/IEC 27019 gerekliliklerini kuruluşunuza uygulanabilir bir yol haritasına dönüştürüyoruz.
Elektrik üretim tesislerinde kimler için gereklidir?
EPDK Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği bakımından elektrik üretim tesislerinde kapsam değerlendirmesi tesis bazında yapılır. Aşağıdaki şartlardan birinin karşılanması ilgili üretim tesisinin Yönetmelik kapsamına girmesine neden olabilir. Nihai yükümlülük ve uyum takvimi, güncel düzenleme ile EPDK'nın kuruluşa yaptığı bildirimler esas alınarak belirlenmelidir.
100 MWe ve üzeri üretim tesisi
Kabulü yapılmış, işletmede olan ve her bir tesisin kurulu gücü 100 MWe veya üzerinde bulunan lisanslı elektrik üretim tesisleri temel kapsam ölçütünü karşılar. Şirketin farklı tesislerinin güçlerini toplayarak otomatik kapsam kararı verilmez.
Şebekeyi yeniden enerjilendirme yeteneği
Kabulü yapılmış, Black-Start özelliğine sahip ve ulusal şebekeye katkı sağlayabilen elektrik üretim tesisleri, 100 MWe eşiğinden bağımsız olarak ayrıca değerlendirilir.
SCADA/EMS bağlantı yöntemi
Kabulü yapılmış ve TEİAŞ SCADA/EMS sistemiyle seri tabanlı yöntemler kullanılmadan haberleşen elektrik üretim tesisleri de Yönetmelikteki özel kapsam koşullarından birini karşılar.
OSB üretim ve OSB dağıtım lisansı sahipleri söz konusu Yönetmeliğin kapsam dışında tutulan grupları arasındadır. Ancak bu istisna, uygulanabilecek diğer bilgi güvenliği, siber güvenlik veya sözleşmesel şartların tamamından muafiyet anlamına gelmez.
100 MWe altında kalan bir HES, RES, GES veya termik tesis, yalnızca kurulu güç gerekçesiyle otomatik kapsamda kabul edilmez. Black-Start, TEİAŞ SCADA/EMS bağlantı yöntemi ve ilgili kurum bildirimleri ayrıca incelenmelidir.
Enerji sektöründe diğer hangi kuruluşlar dikkate alınır?
EPDK düzenlemesi yalnızca elektrik üretim tesislerinden ibaret değildir. Sektöre ve lisans durumuna göre farklı teknik kontrol ekleri uygulanabilir.
İletim ve dağıtım
Elektrik iletim ve elektrik dağıtım lisansı sahipleri, Yönetmelikte belirtilen kapsam ve ilgili teknik kontrol setleri bakımından değerlendirilir.
İletim, dağıtım ve depolama
Boru hattıyla doğal gaz iletimi, sevkiyat kontrol merkezi yükümlülüğü bulunan dağıtım kuruluşları ile LNG ve yer altı depolama lisansı sahipleri.
Ham petrol iletimi ve rafineriler
Ham petrol iletim lisansı ve rafinerici lisansı sahipleri için sektöre özgü yükümlülüklerin ve teknik kontrol maddelerinin değerlendirilmesi.
Kapsam şartları kuruluşun lisansı, kabul durumu, tesis özellikleri ve ilgili kontrol ekiyle birlikte ele alınır; tek bir kriter bütün sektörlere aynı şekilde uygulanamaz.
EPDK, BİG Rehberi ve ISO 27001 aynı yükümlülük müdür?
Hayır. Düzenlemelerin mevzuat dayanağı, teknik kapsamı ve denetim/raporlama beklentileri farklıdır. Bir sistemin kurulması veya sertifikalandırılması, diğer düzenlemelere otomatik olarak tam uyum sağlandığı anlamına gelmez.
EPDK Siber Güvenlik Yetkinlik Modeli
Endüstriyel kontrol sistemleri, BT/OT ayrımı, siber dayanıklılık, varlık ve erişim yönetimi ile sektöre özgü teknik kontrolleri esas alır. Elektrik üretim tesisleri için Ek-3 ve Ek-3a referans topolojileri dikkate alınır. Kritiklik sınıfı ve takvim kurum bildirimleriyle teyit edilir.
Bilgi ve İletişim Güvenliği Rehberi
2019/12 sayılı Cumhurbaşkanlığı Genelgesi kapsamında, bilgi işlem birimi bulunan veya bu hizmeti dışarıdan alan kamu kurumları ile kapsamdaki kritik altyapı işletmeleri için uygulanır. Mülga Cumhurbaşkanlığı Dijital Dönüşüm Ofisi (CBDDO) döneminde yayımlanan Rehberin güncel uyum, denetim ve BİGDES gözetim süreçleri Siber Güvenlik Başkanlığı tarafından yürütülmektedir.
ISO/IEC 27001 Bilgi Güvenliği Yönetimi
Bilgi güvenliği risk yönetimi, politika ve süreçlerin oluşturulması, kontrol seçimi, iç denetim ve sürekli iyileştirme altyapısını sağlar. Belgelendirme zorunluluğu ayrıca uygulanabilir mevzuat, lisans veya sözleşme şartına göre değerlendirilmelidir. ISO/IEC 27001 danışmanlığını inceleyin.
ISO/IEC 27019 ve Siber Güvenlik Kanunu
ISO/IEC 27019, enerji hizmet kuruluşlarının proses kontrol ortamlarında bilgi güvenliği kontrollerinin ele alınmasını destekler. 7545 sayılı Siber Güvenlik Kanunu kapsamındaki görev ve yükümlülükler de sektör/kuruluş özelliklerine göre ayrıca incelenmelidir; bu düzenlemeler otomatik bir ISO 27019 sertifika zorunluluğu olarak sunulmaz.
Uyum ve teknik hazırlık sürecini nasıl yürütüyoruz?
Çalışmalarımız mevzuat analizi, endüstriyel sistem mimarisi ve denetimde sunulabilir teknik kanıtlar arasında izlenebilir bir bağ kurulmasına odaklanır.
Yükümlülük analizi
Üretim lisansı, tesis kurulu gücü, kabul durumu, EPDK bildirimleri, BİG Rehberi kapsamı ve ilgili sektörel şartlar.
Mevcut durum ve risk
Merkez ofis/tesis sınırları, varlık envanteri, BT/OT topolojisi, süreçler, erişimler, zafiyet ve risk değerlendirmeleri.
Kontrol eşleştirme
EPDK Ek-3/Ek-3a, BİG Rehberi, ISO/IEC 27001 ve 27019 kontrollerinin ortak/ayrı yükümlülükler üzerinden matrisi.
Teknik iyileştirme planı
Segmentasyon, güvenli uzak erişim, olay kayıtları, yedekleme, hesap/yetki yönetimi ve teknik tedarik şartlarının değerlendirilmesi.
BGYS ve kayıt altyapısı
Politika/prosedür, SoA, risk işleme, olay yönetimi, iş sürekliliği, eğitim, kayıt ve sorumlulukların yapılandırılması.
İç denetim ve hazırlık
Uygunsuzluk/gap aksiyon takibi, kanıt dosyası, iç denetim, yönetimin gözden geçirmesi ve uygun bağımsız denetime hazırlık.
Kapsam, zorunluluk ve denetim hakkında
Kurulu gücü 100 MWe altında olan bir HES kapsam dışı mıdır?
Yalnızca kapasiteye bakılarak karar verilmez. Black-Start yeteneği, TEİAŞ SCADA/EMS ile haberleşme biçimi ve EPDK'nın tesise özel bildirimleri ayrıca değerlendirilir. Diğer siber güvenlik düzenlemeleri farklı koşullarla uygulanabilir.
ISO/IEC 27001 belgesi EPDK mevzuatının yerine geçer mi?
Hayır. ISO/IEC 27001, bilgi güvenliği yönetim sistemini destekler; EPDK'nın teknik kontrolleri ve denetim yükümlülükleri ayrıca yerine getirilmelidir.
BİG Rehberi her özel sektör elektrik üreticisi için zorunlu mudur?
Rehber, 2019/12 Genelgesi kapsamındaki kritik altyapı işletmeleri ve kamu kuruluşları için ilgili koşullarda uygulanır. Her üreticinin sırf enerji sektöründe faaliyeti bulunduğu gerekçesiyle otomatik olarak aynı kapsamda olduğu varsayılmamalıdır.
EPDK kritiklik derecesini ve uyum takvimini kim belirler?
Kritiklik derecesi ve uyulması gereken asgari kontroller ilgili düzenleme ve EPDK bildirimlerine göre belirlenir. Tesis bilgilerine erişmeden sınıf, süre veya kesin yükümlülük çıkarımı yapılmamalıdır.
Bilgi ve İletişim Güvenliği Rehberi denetimleri nasıl yürütülür?
Rehber kapsamındaki kurum ve kuruluşlar için en az yıllık denetim yaklaşımı ve BİGDES üzerinden sonuç iletimi söz konusudur. Denetim, yetkilendirme ve süre koşullarında Siber Güvenlik Başkanlığının güncel rehberi esas alınmalıdır.
Kalitek EPDK bağımsız uygunluk denetimi yapıyor mu?
Bu hizmet kapsamında Kalitek'in rolü kapsam analizi, danışmanlık, teknik koordinasyon, sistem kurulumu ve denetim hazırlığıdır. Bağımsız EPDK uygunluk denetimi yalnızca yetki ve nitelik şartlarını sağlayan kuruluşlar tarafından yürütülür.
Resmî düzenlemeler
- EPDK – Sektörel Bilgi Güvenliği ve Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli (Son düzenleme: 25.11.2025; Ek-3 ve Ek-3a).
- Siber Güvenlik Başkanlığı – Bilgi ve İletişim Güvenliği (Rehber uyumu, denetim ve BİGDES).
- Siber Güvenlik Başkanlığı – Sıkça Sorulan Sorular (2019/12 Genelgesi, kritik altyapı ve denetim açıklamaları).
- Siber Güvenlik Başkanlığı – Güncel Rehberler ve ISO/IEC 27001 Eşleştirme Tablosu.
Bu sayfadaki genel kapsam açıklamaları 11.10.2026 itibarıyla bilgilendirme amaçlıdır; yürürlükteki mevzuat, lisans şartları ve kuruma tebliğ edilen özel yükümlülükler esas alınmalıdır. Teknik danışmanlık, hukuki görüşün veya resmî uygunluk kararının yerini almaz.
Tesisinizin hangi yükümlülükleri karşıladığını birlikte belirleyelim.
Üretim lisansı, kurulu güç, işletme ve haberleşme özellikleri üzerinden EPDK ve BİG Rehberi uygunluk ön değerlendirmesi.
Comments are closed.