ISO 28000 Tedarik Zinciri Güvenliği Yönetim Sistemi
ISO 28000, tedarik zinciriyle ilgili unsurlar dâhil olmak üzere kuruluş genelinde güvenlik yönetim sistemi kurulmasını sağlayan uluslararası standarttır. İç ve dış güvenlik risklerinin belirlenmesine, kontrollerin uygulanmasına ve operasyonların değişen tehditlere karşı daha dayanıklı hâle getirilmesine yardımcı olur.
10 Saniyede ISO 28000
ISO 28000 Nedir?
ISO 28000, bir güvenlik yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve iyileştirilmesi için gereken şartları tanımlar. Fiziksel varlıklar, personel, tesisler, yükler, taşıma süreçleri, iş ortakları, bilgi akışı ve operasyon sürekliliğini etkileyen güvenlik risklerinin ortak bir yönetim yaklaşımıyla ele alınmasını sağlar.
Güncel yaklaşım yalnızca lojistik veya taşımacılık sektörüyle sınırlı değildir. Ticari işletmeler, kamu kuruluşları ve sivil toplum kuruluşları; iç veya dış faaliyetlerinin her seviyesinde standardı uygulayabilir. Tedarik zinciri güvenliği bu bütüncül sistemin önemli bir parçasıdır.
ISO 28000 çalışmasında yalnızca depo kapısı veya araç güvenliğine odaklanmak yeterli değildir. Tedarikçi seçimi, erişim yetkileri, rota, veri paylaşımı, taşeronlar, olay yönetimi ve iş sürekliliği aynı risk resmi içinde değerlendirilmelidir.
ISO 28000 Kimler İçin Uygundur?
Üretim Şirketleri
Lojistik ve Taşımacılık
Depo ve Dağıtım Merkezleri
Liman ve Terminal İşletmeleri
Perakende ve E-Ticaret
Kamu ve Kritik Hizmet Kuruluşları
ISO 28000’in Faydaları Nelerdir?
- Güvenlik risklerini bütüncül yönetir: Tesis, personel, yük, taşıma, iş ortağı ve bilgi akışındaki riskleri ortak bir çerçevede toplar.
- Tedarik zinciri görünürlüğünü artırır: Kritik süreçleri, tarafları, bağımlılıkları ve kontrol noktalarını daha açık hâle getirir.
- Kayıp ve kesintileri azaltmaya yardımcı olur: Hırsızlık, yetkisiz erişim, sabotaj, sahtecilik ve operasyon aksaması gibi risklere karşı önleyici yaklaşım kurar.
- Tedarikçi kontrolünü güçlendirir: Güvenlik şartlarının seçim, sözleşme, performans takibi ve değişiklik yönetimine dâhil edilmesini sağlar.
- Olaylara hazırlığı geliştirir: Bildirim, müdahale, iletişim, kurtarma ve öğrenme süreçlerini planlı hâle getirir.
- Kurumsal güveni destekler: Güvenlik yönetiminin uluslararası kabul gören ve denetlenebilir bir sistemle yürütüldüğünü göstermeye yardımcı olur.
ISO 28000 Nasıl Alınır?
Mevcut Durum Analizi
Faaliyetler, tesisler, varlıklar, tedarik zinciri tarafları, yasal şartlar, olay geçmişi ve mevcut güvenlik kontrolleri değerlendirilir.
Kapsam ve Güvenlik Bağlamı
Sistemin sınırları, kritik süreçler, iç ve dış taraflar, bağımlılıklar ve güvenlik hedefleri belirlenir.
Risk Değerlendirmesi
Tehditler, zafiyetler, olası etkiler ve mevcut kontroller analiz edilerek öncelikli güvenlik riskleri belirlenir.
Kontrollerin Uygulanması
Erişim, personel, tesis, yük, taşıma, tedarikçi, bilgi, olay, iletişim ve süreklilik kontrolleri kuruluşa uygun biçimde uygulanır.
İç Tetkik ve Yönetim Değerlendirmesi
Sistemin uygunluğu, olaylar, performans göstergeleri ve risklerdeki değişiklikler değerlendirilir; iyileştirmeler planlanır.
Belgelendirme Denetimi
Bağımsız belgelendirme kuruluşu sistemi denetler; gerekli düzeltmeler tamamlandığında belgelendirme süreci sonuçlandırılır.
ISO 28000 belgesi; gümrük, liman, taşımacılık, havacılık veya kritik altyapıya ilişkin yasal izin ve güvenlik programlarının yerine geçmez. AEO, ISPS ve benzeri özel programlarla ilişkisi kuruluşun faaliyetlerine göre ayrıca değerlendirilmelidir.
ISO 28000 Uygulamalarında En Sık Karşılaşılan Hatalar
Kapsamı yalnızca fiziksel güvenlikle sınırlamak
Tüm tehditlere aynı önemi vermek
Tedarikçileri yalnızca fiyatla seçmek
Erişim yetkilerini güncel tutmamak
Olay planlarını denememek
Değişikliklerde riskleri yenilememek
ISO 28000 Hakkında Sık Sorulan Sorular
ISO 28000 belgelendirilebilir mi?
Evet. ISO 28000, denetlenebilir şartlar içeren bir güvenlik yönetim sistemi standardıdır ve bağımsız belgelendirmeye uygundur. Belgelendirme kuruluşunun ilgili kapsamdaki yetkinliği ve akreditasyon durumu ayrıca kontrol edilmelidir.
ISO 28000 yalnızca lojistik firmaları için midir?
Hayır. Standart her tür ve büyüklükte ticari, kamu veya kâr amacı gütmeyen kuruluşa uygulanabilir. Tedarik zinciriyle ilgili güvenlik unsurları dâhil olmak üzere kuruluşun iç ve dış faaliyetlerini bütüncül biçimde ele alır.
ISO 28000 hangi riskleri kapsar?
Kapsam kuruluşa göre değişmekle birlikte yetkisiz erişim, hırsızlık, kayıp, sahtecilik, sabotaj, yük bütünlüğü, personel ve tedarikçi kaynaklı riskler ile güvenlik olaylarının neden olabileceği operasyon kesintileri değerlendirilebilir.
ISO 28000, AEO veya gümrük şartlarının yerine geçer mi?
Hayır. ISO 28000 kuruluşun güvenlik yönetim sistemini yapılandırır; yetkilendirilmiş yükümlü, gümrük, liman, taşımacılık veya diğer sektörel programların özel şartlarının yerine geçmez. Gereklilikler birlikte değerlendirilebilir.
ISO 28000 diğer yönetim sistemleriyle entegre edilebilir mi?
Evet. Risk, liderlik, hedefler, iç tetkik ve sürekli iyileştirme gibi ortak yönetim sistemi unsurları sayesinde ISO 9001, ISO 22301, ISO 27001 ve diğer ilgili standartlarla entegre bir yapı kurulabilir.
ISO 28000 belgelendirme süreci ne kadar sürer?
Süre; kuruluşun büyüklüğüne, lokasyon ve tedarikçi sayısına, taşıma biçimlerine, güvenlik risklerine ve mevcut kontrol altyapısına göre değişir. Mevcut durum analizi sonrasında gerçekçi bir proje takvimi hazırlanabilir.