TISAX ve Yapay Zeka 1. TISAX'ın Felsefi Evrimi: Geçmişten Geleceğe Peki bundan sonra ne olacak? Yapay zeka dunyası hızla gelişmeye devam ederken, bu standartlar ve kontrollerin de gelişeceğini ve daha da etkili hale geleceğini bekleyebiliriz. Önemli olan, bu gelişmeleri yakından takip etmek ve yapay zekayı sorumlu ve guvenli bir şekilde kullanmak için gerekli adımları atmak.
TISAX 27 ile gelen değişiklikleri inceleyince, felsefesinin bugunku hali ve gelecekteki yonu, birkaç onemli başlık altında incelenebilir.
A. "Kağıt Üzerinde Uyum"dan "Gerçek Hayatta Farkındalık ve Erişilebilirlik" Modeline Geçiş
Eskiden, guvenlik politikalarının oluşturulması ve yazılması (TISAX 6) yeterli goruluyordu. Ancak şimdi, bu politikaların surekli gelişen ve dinamik birer sureç olarak ele alınması gerektiği duşunuluyor. TISAX 27 ile birlikte, bu politikaların intranet gibi platformlar uzerinden çalışanların kolayca ulaşabileceği şekilde sunulması ve yapılan değişikliklerin iş ortaklarına bildirilmesi zorunlu hale geldi. Bu, dokuman arşivleme odaklı bir anlayıştan, organizasyonel farkındalığı (Liderlik ekipleri de dahil olmak uzere) surekli kılmaya yonelik bir stratejiye geçişi gosteriyor.
B. Reaktif Yaklaşımdan Proaktif ve Dinamik Risk Yonetimine Geçiş
TISAX 6, daha duzenli ve onceden belirlenmiş aralıklarla incelemeler ve risk analizleri yapmayı tercih ediyordu. TISAX 27 ise, "çevresel değişiklik" fikrini on plana çıkarıyor. Yani, organizasyon yapısında, bulunduğu yerde, yasalarda veya projelerin kriterlerinde herhangi bir değişiklik olduğunda, risklerin ve alınan onlemlerin hemen ve duzenli olarak gozden geçirilmesi gerekiyor. Guvenlik artık yılda bir yapılan bir denetim değil, iş sureçleriyle birlikte surekli gelişen ve değişen bir yapı haline gelmiş. Bu da daha dinamik ve guncel bir guvenlik anlayışını beraberinde getiriyor.
C. Olay Yonetiminde Operasyonel Olgunluk ve Şeffaflık
Eski versiyonda olayları basitçe kategorize etmek yeterliyken ("Should"), yeni standartta olayları personel, fiziksel, siber ve tedarikçi bazlı olarak detaylı şekilde sınıflandırmak, nitelendirmek ve onceliklendirmek artık "Must" (Zorunlu) seviyesinde. Yani, olaylara daha kapsamlı bir şekilde yaklaşmamız gerekiyor. Ayrıca, "Yuksek" koruma seviyelerinde maksimum mudahale sureleri (SLA) ve tırmandırma (escalation) prosedurleri gibi tamamen operasyonel ve pratik kriterler de getirilmiş. Standardın felsefesi artık _" Olay yaşanmasın diye dua etmek yerine, yaşandığında ne kadar surede ve ne kadar profesyonelce çozeceğini goster" _noktasına gelmiş.
D. İş Surekliliğinde "Felaket Senaryoları" Gerçekçiliği
Eski yapılarda yedekleme ve sureklilik planları genel bir çerçeve içinde ele alınırdı. TISAX 27 ile birlikte ise iş surekliliğini, gunumuzun en onemli siber tehditlerinden biri olan Dağıtık Hizmet Reddi (DDoS) saldırıları ve Fidye Yazılımları (Ransomware) gibi spesifik senaryolara karşı test etmeyi hedefliyoruz. "Very High" koruma seviyesinde değiştirilemez yedeklemeler (immutable backups) ve izole kimlik yonetim sistemleri (isolated IAM) zorunlu hale geliyor. Bu sayede otomotiv sektorunde siber guvenlik seviyemizi daha da yukseltmeyi amaçlıyoruz.
E. Tedarik Zincirinde "Katı Guven zinciri" (Zero Trust Mantığı)
Tedarikçi ilişkilerinde, ozellikle de "Very High" seviyesinde, oldukça onemli bir değişim yaşanıyor. Artık alt tedarikçilerin yeterli bir TISAX etiketine veya benzer bir denetime sahip olmaları gerekiyor. Bu belgelerin eksik olması durumunda ise, ilgili tedarikçiyle çalışmaya devam etmek mumkun, ancak bu durumda şirket yonetiminin yazılı onayını almak ve olası riskleri goz onunde bulundurmak gerekiyor. Bu yaklaşım, otomotiv ana sanayisinin (OEM) sorumluluğu tedarikçilere ve onların alt zincirlerine yaydığı guçlu bir ekosistem koruması felsefesini yansıtıyor.
TISAX 27'nin (01.01.2027'de yururluğe girecek) getirdiği bu yeni anlayışla birlikte, otomotiv tedarik zincirini ve şirketleri neler bekliyor, birlikte bakalım: Prototip koruma bolumu, gelecekteki elektrikli ve otonom araç tasarımları için daha guvenli bir ortam sağlamak amacıyla neredeyse tamamen yenilendi. Bu yenilikler, hassas bileşenlerin lojistik ve nakliye sureçleri sırasında sızıntıları onlemeye yonelik fiziki ve siber guvenlik onlemlerinin daha dikkatli bir şekilde denetlenmesini içeriyor.
Ayrıca, ağ segmentasyonu, kriptografik anahtar yaşam dongusu yonetimleri, test ortamlarında dahi uretim verisi koruması ve sızma testleri gibi onemli BT altyapı yatırımları da hayata geçiriliyor. Bu yatırımlar, şirketlerin BT butçelerinde siber guvenliğe ayırdıkları payın artmasına ve genel sureçlerde daha yuksek guvenlik standartlarının benimsenmesine katkı sağlayacak.
Tedarikçi Seçiminde TISAX'ın Önemli Rolu: Buyuk ureticiler (OEM'ler) ve onemli Tier-1 tedarikçiler, TISAX sertifikasına sahip olmayan firmalarla doğrudan teklif (RFQ) surecine dahil olmayabilirler. Bu, alt tedarikçilerin denetim sureçlerinde yonetim kurulu kararlarının alınması gerekliliğinden kaynaklanıyor. Satın alma departmanları, risk almamak adına, yalnızca "TISAX onaylı" iş ortaklarıyla çalışmayı tercih ediyorlar.
Surekli Hazırlık ve Kriz Odaları Donemi: Şirketlerin yılda bir kez masa başında yapılan yangın tatbikatı benzeri kriz planı hazırlamaları yeterli olmayacak. Duzenli kriz tatbikatları, sistem geri yukleme (RTO/RPO) testleri ve ceza hukuku raporlama stratejileri, organizasyonların gunluk işleyişinin vazgeçilmez bir parçası haline gelecek.
TISAX, otomotiv dunyasında artık sadece bir sertifika değil, sektorde guven ve olgunluğun bir simgesi haline geldi. 2027'ye kadar şirketlerin altyapılarını, olay mudahale sureçlerini ve yonetim vizyonlarını bu dinamik yapıya entegre etmeleri gerekiyor.
TISAX 27 (ISA2027) kataloğunda uretken yapay zekaya veya buyuk dil modellerine ozel kontrol maddeleri bulunmaması, tamamen standartların hazırlık sureçleri ve kapsam sınırlarıyla ilgili. Bunu iki ana başlık altında ozetleyebiliriz:
1. Zamanlama Kayması (Revizyon Çalışmalarının Başlangıcı)
Otomotiv Sanayicileri Derneği (VDA) tarafından yonetilen VDA ISA ve TISAX kataloğu guncellemeleri, sektorun geleceği için oldukça onemli. Bu guncellemeler, komitelerin oluşturulması, taslakların hazırlanması ve sektor paydaşlarının değerli goruşlerinin alınması gibi kapsamlı bir sureç gerektiriyor ve bu sureç 3 ila 4 yıl suruyor. TISAX 27'nin mimarisi oluşturulurken ve ana değişiklik hatları belirlenirken, dunya genelindeki siber guvenlik uzmanları, Dağıtık Hizmet Reddi (DDoS) saldırıları, gelişmiş fidye yazılımları (ransomware) ve tedarik zinciri kesintileri gibi konulara odaklanıyorlar. Bu tehditlere karşı daha guçlu bir savunma mekanizması oluşturmak için kataloğun siber dayanıklılık ve iş surekliliği odaklı revizyon çalışmaları hız kazanmış durumda. Üretken yapay zekanın (ChatGPT ve benzerleri) iş dunyasına bu kadar hızlı ve etkili bir şekilde entegre olması ise, bu çalışmaların zamanlaması açısından oldukça dikkat çekici bir doneme denk gelmiş. Bu gelişmeler, sektorun daha guvenli ve verimli bir geleceğe doğru ilerlemesi için onemli fırsatlar sunuyor. Yapay zekayı standartlarımıza entegre ederken, mevcut tehdit setlerini (veri sızıntısı, yetkisiz erişim gibi) optimize ederek yapay zekanın potansiyel risklerini ve faydalarını goz onunde bulundurduk. Yani, her şeyi baştan yapıp yapay zekaya ozel bolumler eklemek yerine, elimizdeki araçları daha verimli kullanmaya odaklandık.
TISAX, gucunu ve temel yapısını ISO/IEC 27001 Bilgi Guvenliği Yonetim Sistemi standardından alıyor. ISO dunyası, yapay zekayı doğrudan mevcut bilgi guvenliği standartlarının içine sıkıştırmak yerine, "ayrı ve uzmanlaşmış bir yonetim sistemi" olarak konumlandırmayı tercih etmiş. Bu sayede, yapay zekanın kendine ozgu risklerini ve yonetişim gereksinimlerini daha iyi ele alabiliyoruz. Yani, yapay zekaya ozel bir yaklaşım benimseyerek, hem guvenli hem de etkili bir sistem oluşturuyoruz.
Avrupa Birliği Yapay Zeka Yasası (EU AI Act) gibi yeni duzenlemeler otomotiv dunyasında, ozellikle otonom suruş yazılımları ve akıllı uretim bantları gibi alanlarda etkilerini gostermeye başladıkça, TISAX felsefesinin de değişmesi bekleniyor. Muhtemelen 2027'den sonra yapılacak onemli bir guncellemede, yapay zekaya ozel "veri doğruluğu", "algoritmik guvenlik" veya "AI model zehirlenmesi (model poisoning)" gibi konular TISAX denetimlerine dahil edilebilir. Şimdilik ise TISAX 27, kuruluşların yapay zekayı "yuksek riskli bir BT varlığı" olarak gormelerini ve mevcut kurallara gore dikkatli bir şekilde yonetmelerini istiyor.
"Dış BT Hizmetleri", "Tedarikçi Yonetimi" ve "Onaylı Uygulama Listeleri (Whitelisting)" gibi genel kontrollerin yapay zekayı da kapsayacak şekilde genişletilmesi mumkun olsa da, bu durum bazı belirsizlikler ve guvenlik riskleri yaratabilir.
Yapay zekaya ozel alt kontrol maddelerinin, ozellikle "Should" veya "Very High Protection Needs" seviyesinde, eklenmemesi, denetim mantığı açısından birkaç onemli noktayı goz onunde bulundurmamızı gerektiriyor. Bu maddelerin eksikliği, veri gizliliği ve veri mulkiyeti ayrımının net olmamasına yol açabiliyor. Duşunun ki, geleneksel bir bulut hizmeti (SaaS) alıyorsunuz. Verinizin nerede depolandığı ve nasıl şifrelendiği, Veri Koruma Anlaşması (VKA) veya Genel Veri Koruma Yonetmeliği (GDPR) taahhutleriyle guvence altına alınıyor. Ancak, bir Üretken Yapay Zeka (GenAI) modeline veri beslediğinizde, risk sadece depolama ile sınırlı kalmıyor. Verinizin modelin eğitimi için kullanılıp kullanılmadığı da onemli bir konu haline geliyor.
TISAX 27'de, en azından " Yapay zeka modellerine beslenen kurumsal verilerin ve prototip bilgilerinin model optimizasyonu/eğitimi için kullanılmayacağına dair teknik veya sozleşmesel kanıt bulunmalıdır" şeklinde bir "Should" maddesi yer alıyor. Bu madde, ozellikle otomotiv gibi fikri mulkiyetin çok onemli olduğu sektorlerde oldukça kritik. Şu anda bu risk, genel bulut kontrollerinin kapsamı içinde değerlendiriliyor.
Ayrıca, "Shadow AI" (Golge Yapay Zeka) tehdidinin de ciddiye alınması gerekiyor. Bu konuya dikkat çekmek, daha guvenli ve etkili bir denetim sureci için onemli bir adım olabilir.
Geliştiriciler ve muhendisler, kod geliştirme sureçlerinde Copilot gibi yapay zeka destekli araçlardan faydalanırken, rapor hazırlama aşamalarında ise hassas OEM verilerini ChatGPT gibi platformlara girebiliyorlar. Bu durum, geleneksel "onaylanmamış yazılım kullanımı" filtreleri (firewall/DLP) tarafından her zaman fark edilemeyebiliyor. Çunku bu servislerin çoğu standart HTTPS protokolu uzerinden veya tarayıcı eklentileri aracılığıyla çalışıyor. Bu da standart kontrollerin (Whitelisting) bu tur faaliyetleri tespit etmesinde zorluk yaratıyor. "High/Very High" risk seviyesinde, ozellikle uç noktalarda (endpoint) yapay zeka araçlarının kullanımını izleyen ve engelleyen proaktif mekanizmaların (Prompt denetimi, LLM Firewall vb.) uygulanması oldukça onemli.
Şimdi, lokal çozumlerde (on-premise LLM) "zehirlenme" ve "ağ guvenliği" risklerinin nasıl yonetileceğine bakalım.
Lokal çozumlerde (On-Premise LLM) yapay zeka araçlarını kullanırken, "zehirlenme" ve "ağ guvenliği" gibi riskleri iyi yonetmek çok onemli. Bu riskleri azaltmak için doğru guvenlik onlemlerini almak ve surekli olarak sistemi izlemek gerekiyor.
Birçok kuruluş, verilerinin dışarı sızmasını onlemek için lokal (open-source) modeller geliştirmeye başladı. Ancak, lokal bir modelin guvenliği sadece kurulu olduğu sunucunun guvenliğiyle ilgili değil. Veri havuzunun manipule edilmesi (Data Poisoning) veya modelin yanlış bilgiler uretip şirket içinde yetkisiz kişilere hassas bilgileri sızdırması (Prompt Injection / Yetki Aşımları) gibi yapay zekaya ozgu bazı siber tehditler de var. TISAX 27'deki geleneksel OT/IT segmentasyonu ve yanal hareket engelleme kontrolleri, bu yeni nesil iç tehditleri ele almakta biraz yetersiz kalabiliyor.
Sektor, bu boşluğu nasıl dolduracak? VDA ISA komitesi bu konuda net bir açıklama yapmadığı için, muhtemelen 2027 ve sonrasında sorumluluk buyuk otomotiv ureticilerinin (OEM) kendi ozel şartnamelerine (CSR) kalacak gibi gorunuyor. Mesela BMW, Mercedes veya Volkswagen gibi bir OEM, TISAX etiketine sahip bir tedarikçiye " TISAX 27'yi geçtiniz, tebrikler! Ama şimdi, CAD verilerinizi hangi yapay zeka aracına girdiğinizi ayrıca raporlamanız ve bunu kendi iç politikanızla yasakladığınızı kanıtlamanız gerekiyor." diyebilir.
Şu anki standardın yapay zekayı "isimsiz bir dış hizmet" olarak gormesi biraz eksik kalıyor, haklısınız. Ama dediğiniz gibi, siber guvenlik ekiplerinin sorumlulukları sadece kurala uymakla sınırlı olmamalı. TISAX'ın "Risk Yonetimi" maddesini kullanarak, yapay zekayı kuruluşların iç sureçlerinde en yuksek riskli varlık grubu olarak tanımlayabilir ve bu doğrultuda ek ve daha sıkı kontroller geliştirebiliriz. Boylece hem guvenliği artırır hem de sektorun gelişimine katkıda bulunuruz.
TISAX yapay_zeka