ISO 28000 Belgesi Nedir,
Nasıl Alınır? 2026
ISO 28000:2022, tedarik zinciriyle ilgili unsurlar dahil olmak üzere kuruluşun güvenlik risklerini bütüncül biçimde yönetmesi için gereklilikler belirler. YYS/AEO bir gümrük statüsü; ISO 28000 ise uygulanması ve bağımsız kuruluşça belgelendirilebilmesi mümkün bir yönetim sistemi standardıdır. Birbirlerinin yerine geçmezler.
- ISO 28000:2022 ve 2024 değişikliği
- YYS/AEO farkı ve ortak kontrol alanları
- CTPAT ve TAPA ile madde bazlı eşleme
- ISPS yükümlülüklerinden açık ayrım
- ISO 27001 ve ISO 45001 entegrasyonu
- Süre, fiyat ve gerekli kayıtlar
ISO 28000:2022 Nedir?
ISO 28000:2022 — Security and resilience — Security management systems — Requirements, tedarik zinciriyle ilgili güvenlik unsurları dahil olmak üzere bir güvenlik yönetim sistemi için gereklilikleri tanımlar. Standart, sektör veya kuruluş büyüklüğüyle sınırlı değildir.
Terminoloji notu: 2007 sürümü çoğunlukla tedarik zinciri güvenliğiyle anılırken güncel 2022 sürümünün kapsamı daha genel bir güvenlik yönetim sistemi yaklaşımıdır. Tedarik zinciri hâlâ önemli bir uygulama alanıdır; ancak standart yalnızca lojistik firmalarına yönelik değildir.
Risk temelli yaklaşım
Kuruluş; bağlamını, ilgili tarafların gerekliliklerini, güvenlik risklerini ve uygulanacak kontrolleri kendi faaliyetlerine göre belirler. Fiziksel, personel, bilgi, operasyon ve tedarikçi riskleri ilgili oldukları ölçüde birlikte değerlendirilebilir.
Entegre yönetim sistemi
Uyumlaştırılmış yönetim sistemi yapısı, ISO 9001, ISO/IEC 27001, ISO 22301 ve ISO 45001 gibi standartlarla ortak süreçlerin birlikte yönetilmesini kolaylaştırabilir. Her standardın konuya özgü şartları ayrıca uygulanır.
Birincil kaynak: ISO — ISO 28000:2022 resmî kayıt ve kapsam özeti.
ISO 28000:2022 ve 2024 İklim Değişikliği Eki
Güncel temel standart ISO 28000:2022'dir. Buna, yönetim sistemi standartlarında iklim değişikliğinin kuruluş bağlamı ve ilgili taraf gereklilikleri bakımından değerlendirilmesini ele alan ISO 28000:2022/Amd 1:2024 değişikliği eklenmiştir.
Bütüncül kapsam
Standart güvenlik yönetimine sektör bağımsız ve bütüncül yaklaşır. Kuruluş, hangi tehditlerin kendisi için ilgili olduğunu risk değerlendirmesiyle belirler.
İklim bağlamı
2024 değişikliği, iklim değişikliğinin kuruluş için ilgili bir konu olup olmadığının ve ilgili tarafların iklimle bağlantılı gerekliliklerinin değerlendirilmesini ister.
Kaynaklar: ISO 28000:2022/Amd 1:2024 · ISO yönetim sistemi standartları listesi.
ISO 28000 ile YYS/AEO Arasındaki Fark
Yetkilendirilmiş Yükümlü Statüsü, koşulları sağlayan işletmelere gümrük ve dış ticaret kolaylıklarından yararlanmak üzere Ticaret Bakanlığı tarafından tanınan bir statüdür. Yetkilendirilmiş Yükümlü Sertifikası bu statüyü gösterir. ISO 28000 ise farklı amaç ve değerlendirme yapısına sahip bir yönetim sistemi standardıdır.
| Konu | ISO 28000 | YYS/AEO |
|---|---|---|
| Yapı | Güvenlik yönetim sistemi standardı | Gümrük statüsü ve buna ilişkin sertifika |
| Yetkili yapı | Belgelendirme bağımsız kuruluşça yürütülebilir | Ticaret Bakanlığı / gümrük idaresi |
| Amaç | Güvenlik risklerini sistematik yönetmek | Güvenilir işletmelere gümrük kolaylıkları sağlamak |
| Birbirinin yerine geçme | Geçmez. Bazı süreç ve kanıtlar birlikte planlanabilir; resmî YYS şartları ayrıca karşılanır. | |
Kaynaklar: T.C. Ticaret Bakanlığı — YYS · YYS statüsü ve sertifika tanımı.
CTPAT, TAPA ve ISPS ile İlişki
ISO 28000 kapsamında oluşturulan bazı kontroller diğer güvenlik programlarıyla örtüşebilir. Bu, otomatik eşdeğerlik veya karşılıklı tanıma anlamına gelmez; her programın güncel kriterleri ve doğrulama süreci ayrıca uygulanır.
| Program | Odak | ISO 28000 ile ilişki | Kritik sınır |
|---|---|---|---|
| CTPAT | ABD'ye yönelik gönüllü ticaret-güvenlik ortaklığı | Risk, iş ortağı, personel, fiziksel erişim ve yük bütünlüğü alanlarında örtüşme olabilir | İş modeline özel minimum güvenlik kriterleri ve CBP doğrulaması ayrıca gerekir |
| TAPA FSR / TSR | Tesis ve karayolu taşımacılığı güvenliği | Ortak kontroller tek yönetim sistemi içinde izlenebilir | Güncel TAPA seviyesi, sertifikasyon prosedürü ve teknik kriterleri ayrıca karşılanır |
| ISPS Code | Uluslararası gemi ve liman tesisi güvenliği | Yönetim, risk ve olay süreçlerinde birlikte ele alınabilir | SOLAS XI-2 kapsamındaki zorunlu ISPS yükümlülüklerinin yerine geçmez |
Kaynaklar: U.S. CBP — CTPAT · TAPA EMEA — güncel standart indirmeleri · IMO — SOLAS XI-2 ve ISPS Code.
ISO 28000'i Kimler Uygulayabilir?
Standart her tür ve büyüklükte kuruluşa uygulanabilir. Özellikle güvenlik risklerinin müşteri, sözleşme, ticaret veya operasyon sürekliliği açısından önemli olduğu yapılarda değer üretir.
Lojistik ve taşımacılık
Kara, hava, deniz ve demiryolu operasyonlarında güzergâh, yük bütünlüğü, erişim, olay yönetimi ve iş ortağı güvenliği süreçlerini sistematikleştirir.
Liman, depo ve hava kargo
Tesis erişimi, ziyaretçi yönetimi, yük doğrulama, kamera kapsamı ve olay müdahalesi gibi kontrolleri bütüncül sistem içinde ele alır; ISPS yükümlülükleri ayrıca sürdürülür.
Üretim ve ihracat
Tedarikçi güvenliği, ürün bütünlüğü, sevkiyat, ERP/EDI erişimi ve üçüncü taraf riskleri kuruluş bağlamına göre değerlendirilir.
Kritik ve sözleşmeli hizmetler
Güvenlik yönetimi kanıtı isteyen müşteri, ihale veya sözleşmeler için kurumsal bir çerçeve sağlayabilir. Zorunluluk her şartname için ayrıca doğrulanmalıdır.
ISO 28000 Belgesi Nasıl Alınır?
Belgelendirme, yalnızca doküman hazırlamak değil; kapsam içindeki güvenlik yönetim sistemini uygulamak, izlemek ve kanıt üretmek anlamına gelir.
Kapsamı belirleyin
Lokasyonlar, faaliyetler, hizmetler ve tedarik zinciri sınırları tanımlanır.
Bağlam ve ilgili tarafları analiz edin
Müşteri, mevzuat, sözleşme, gümrük ve güvenlik gereklilikleri belirlenir.
Güvenlik risk değerlendirmesi yapın
Tehdit, zafiyet, olasılık, etki ve mevcut kontroller kuruluşun yöntemine göre değerlendirilir.
Politika, hedef ve kontrol planını kurun
Sorumluluklar, kaynaklar, operasyonel kontroller ve izleme kriterleri belirlenir.
Sistemi uygulayın ve kayıt üretin
Erişim, olay, tedarikçi, personel ve diğer ilgili kontroller fiilen işletilir.
Performansı izleyin
Hedefler, olaylar, düzeltici faaliyetler ve kontrol etkinliği değerlendirilir.
İç tetkiki tamamlayın
Sistemin standarda ve kuruluşun kendi düzenlemelerine uygunluğu bağımsız iç değerlendirmeyle kontrol edilir.
Yönetimin gözden geçirmesini yapın
Üst yönetim sistemin uygunluğunu, yeterliliğini ve etkinliğini değerlendirir.
Belgelendirme kuruluşuna başvurun
Kapsam ve kuruluş profiline göre teklif ile Aşama 1 ve Aşama 2 programı hazırlanır.
Bulguları kapatın ve kararı bekleyin
Uygunsuzluklar kanıtlarla kapatılır; belgelendirme kararı bağımsız kuruluş tarafından verilir.
Rol ayrımı: MEGACERT hazırlık, dokümantasyon, uygulama desteği ve başvuru koordinasyonu sunar. Aşama 1, Aşama 2, belgelendirme kararı ve sertifikanın düzenlenmesi bağımsız belgelendirme kuruluşunun sorumluluğundadır.
Gerekli Doküman ve Kayıtlar
Dokümante bilgi miktarı kuruluşun kapsamına, riskine ve süreçlerinin karmaşıklığına göre belirlenir. Aşağıdaki liste genel hazırlık kontrolüdür; standardın satın alınmış metni ve kuruluşun özel şartları esas alınmalıdır.
- Kapsam, lokasyon ve tedarik zinciri haritası
- İlgili taraf ve uygulanabilir şartlar listesi
- Güvenlik risk değerlendirmesi
- Güvenlik politikası, hedefler ve planlar
- Roller, yetkiler ve yetkinlik kayıtları
- Operasyonel kontrol prosedürleri
- Olay bildirim, müdahale ve inceleme kayıtları
- Tedarikçi güvenlik değerlendirmeleri
- Erişim ve ziyaretçi kayıtları
- Performans izleme ve ölçme sonuçları
- İç tetkik ve YGG kayıtları
- Uygunsuzluk ve düzeltici faaliyetler
Sektöre Göre Tehdit ve Kontrol Örnekleri
Aşağıdaki tablo standardın zorunlu kontrol listesi değildir. Kuruluşun risk değerlendirmesinde dikkate alabileceği örnekleri gösterir.
| Sektör | Olası riskler | Değerlendirilebilecek kontroller |
|---|---|---|
| Liman / hava kargo | Yetkisiz erişim, yük manipülasyonu, kaçakçılık, olay koordinasyonu | Erişim yetkilendirmesi, saha gözetimi, yük doğrulama, ISPS eşleme ve olay planı |
| Kara taşımacılığı | Yük hırsızlığı, güzergâh riski, mühür ihlali, sürücü güvenliği | Güzergâh değerlendirmesi, takip, mühür kontrolü, güvenli park ve olay bildirimi |
| Depo / lojistik merkezi | Stok manipülasyonu, iç tehdit, yetkisiz giriş, WMS erişimi | Rol bazlı erişim, kamera kör nokta incelemesi, ziyaretçi kontrolü ve sistem logları |
| Üretim / ihracat | Sahte tedarikçi, ürün değişimi, sevkiyat ihlali, ERP/EDI erişimi | Tedarikçi değerlendirmesi, ürün bütünlüğü, erişim kontrolü ve sevkiyat doğrulama |
MEGACERT ISO 28000 Hizmet Kapsamı
Boşluk analizi
Mevcut uygulamalar ISO 28000:2022 gereklilikleri ve kuruluşun kendi riskleriyle karşılaştırılır.
Sistem tasarımı
Politika, hedef, risk yöntemi, operasyonel kontroller ve kayıt yapısı kuruluşun süreçlerine göre tasarlanır.
Uyum haritalama
YYS, CTPAT, TAPA, ISPS ve mevcut ISO sistemleriyle ortak alanlar madde bazında haritalanabilir; eşdeğerlik varsayılmaz.
Eğitim ve uygulama
Rollere göre eğitim verilir; kontrollerin fiilen uygulanması ve uygun kayıtların üretilmesi desteklenir.
İç tetkik hazırlığı
İç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyetlerin tamamlanması için hazırlık desteği sunulur.
Başvuru koordinasyonu
Bağımsız belgelendirme kuruluşuna başvuru, teklif, kapsam ve tetkik planı koordinasyonu yürütülür.
Neden MEGACERT?
Fiziksel ve dijital riski birlikte değerlendirme
Kuruluşun bağlamına göre fiziksel tesis, personel, operasyon, bilgi ve tedarikçi riskleri tek risk yönetimi çerçevesinde ele alınabilir.
Programlar arası sınırları koruma
YYS, CTPAT, TAPA ve ISPS için ortak alanlar gösterilir; hiçbir programın otomatik karşılandığı veya yerine geçtiği iddia edilmez.
Entegre yönetim sistemi
ISO 9001, ISO/IEC 27001, ISO 22301 ve ISO 45001'deki ortak yönetim süreçleri uygun olduğunda birlikte tasarlanır.
Sektöre özgü risk senaryoları
Kontrol seçimi hazır bir listeye değil, kuruluşun operasyonu, hukuki sınırları, riskleri ve müşteri şartlarına dayandırılır.
ISO 28000 Süresi ve Fiyatı Nasıl Belirlenir?
Tek bir süre veya sabit fiyat tüm kuruluşlar için doğru değildir. Planlama; kapsam, lokasyonlar, güvenlik riski, kayıtların olgunluğu ve bağımsız belgelendirme kuruluşunun tetkik programına göre yapılır.
| Başlangıç durumu | Planlama göstergesi | Açıklama |
|---|---|---|
| Olgun güvenlik sistemi | 2–4 ay | Risk, kontrol ve kayıtlar büyük ölçüde uygulanıyorsa |
| Süreçler kısmen mevcut | 4–6 ay | Doküman ve uygulama boşluklarının kapatılması gerekiyorsa |
| Sistem sıfırdan kuruluyor | 6 ay veya üzeri | Kontrollerin uygulanması ve yeterli kayıt üretilmesi gerekiyorsa |
Uyarı: Bunlar garanti değil, ön planlama göstergesidir. Bağlayıcı süre ve fiyat yazılı teklif, kapsam ve tetkik programıyla belirlenir.
Fiyatı etkileyen faktörler
- Çalışan, vardiya ve lokasyon sayısı
- Taşıma modları ve faaliyet coğrafyası
- Tedarikçi ağının büyüklüğü ve karmaşıklığı
- Güvenlik risk profili ve kapsam
- Mevcut yönetim sistemleri ve entegrasyon
- Belgelendirme kuruluşunun tetkik süresi
- Seyahat, konaklama ve ek tetkik ihtiyaçları
- Danışmanlık ve belgelendirme bedellerinin kapsamı
ISO 28000 Uygulamasının Faydaları
Güvenlik yönetimi kanıtı
Müşteri ve tedarikçi değerlendirmelerinde sistematik risk ve kontrol yönetimini gösterebilecek kurumsal bir çerçeve sağlar.
YYS hazırlığında ortak alanlar
YYS güvenlik şartlarıyla örtüşen kayıt ve kontroller birlikte planlanabilir; YYS'nin resmî başvuru ve izin koşulları ayrıca karşılanır.
Risk değerlendirmesinde kanıt
Dokümante risk ve kontrol sistemi, müşteri veya sigortacının incelemesinde destekleyici kanıt olabilir; kabul veya prim indirimi garantisi vermez.
Çoklu program koordinasyonu
CTPAT, TAPA ve diğer şartlarla ortak süreçler tekrar çalışmayı azaltacak şekilde yönetilebilir; her çerçevenin özel şartları korunur.
Olay ve performans takibi
Olaylar, düzeltici faaliyetler ve güvenlik hedefleri izlenerek sistemin etkinliği dönemsel olarak değerlendirilebilir.
ISO sistemi entegrasyonu
Ortak iç tetkik, yönetimin gözden geçirmesi ve dokümante bilgi süreçleri uygun olduğunda entegre yönetilebilir.
ISO 28000 Sürecinde Sık Yapılan Hatalar
Aşağıdaki durumlar, boşluk analizi ve hazırlık çalışmalarında sıklıkla kontrol edilmesi gereken alanlardır. Uygunsuzluğun sınıfı bulgunun kapsamına ve sistematik niteliğine göre bağımsız tetkik ekibince belirlenir.
Riski yalnızca fiziksel güvenlik olarak görmek
Kuruluşun bağlamına göre bilgi sistemleri, dış kaynak, personel, tedarikçi ve operasyon riskleri de değerlendirilmelidir.
Hazır kontrol listesini bağlama uyarlamamak
Standart belirli bir teknoloji veya araç reçete etmez. Kontroller, riskler ve uygulanabilir hukuki şartlara göre seçilmelidir.
Personel güvenliğini hukuk sınırları olmadan tasarlamak
Yetkilendirme, gizlilik ve görev hassasiyeti kontrolleri kişisel verilerin korunması ve iş hukuku yükümlülükleri gözetilerek kurulmalıdır.
YYS, CTPAT veya TAPA'yı otomatik eşdeğer saymak
Ortak kontroller bulunabilir; ancak her programın başvuru, seviye, doğrulama ve teknik kriterleri ayrı değerlendirilmelidir.
Tedarikçi güvenliğini yalnızca sözleşmeye bırakmak
Risk seviyesine göre seçim, değerlendirme, izleme, olay bildirimi ve performans kayıtları birlikte ele alınmalıdır.
Risk değerlendirmesini güncellememek
Yeni lokasyon, güzergâh, tedarikçi, teknoloji, olay veya bağlam değişikliği risk değerlendirmesinin gözden geçirilmesini gerektirebilir.
Belge Geçerliliği, Gözetim ve Akreditasyon
ISO standardını ISO yayımlar; ISO kuruluşları denetlemez veya sertifika düzenlemez. Belgelendirme, dış bir belgelendirme kuruluşu tarafından gerçekleştirilir. Akreditasyon ise belgelendirme kuruluşunun yetkinliğine ilişkin bağımsız güvence sağlayabilir.
Belgelendirme döngüsü
Yönetim sistemi belgelerinde genel olarak çok yıllı bir belgelendirme döngüsü ve dönem içinde gözetim faaliyetleri uygulanır. Kesin süre, gözetim sıklığı, askıya alma ve yeniden belgelendirme şartları seçilen kuruluşun programı ve sözleşmesinden kontrol edilmelidir.
Sertifikada kontrol edilecekler
Belgelendirme kuruluşu, akreditasyon işareti ve kapsamı; kuruluş adı, lokasyonlar, faaliyet kapsamı, standart sürümü, ilk yayın, geçerlilik ve sertifika numarası kontrol edilmelidir.
Kaynak: ISO — ISO sertifika düzenlemez; sertifikasyon dış kuruluşlarca yapılır. Ayrıca MEGACERT belge doğrulama rehberini inceleyebilirsiniz.
Diğer Standartlarla İlişkisi
ISO 28000 Hakkında Merak Edilenler
Resmî Kaynaklar ve Editoryal Bilgi
Standart sürümü, YYS tanımı, CTPAT kriterleri, TAPA standartları, ISPS ayrımı ve sertifikasyon rolü aşağıdaki birincil kaynaklarla kontrol edilmiştir. Başvuru ve sözleşme tarihinde güncel şartlar yeniden doğrulanmalıdır.
Kurumsal yazar: MEGACERT Belgelendirme Birimi
Yayın ve son teknik güncelleme: 3 Ağustos 2026
Teknik inceleyen: Kamuya açık ve doğrulanabilir kişi adı sağlanmadığı için kişi uydurulmamıştır. Yayın öncesinde gerçek uzman adı doğrulanırsa bu alana eklenmelidir.
Bu içerik MEGACERT'in hazırlık ve süreç koordinasyonu hizmetlerini açıklayan ticari bir bilgilendirme sayfasıdır. Standart metni, mevzuat, program kriterleri, akreditasyon kapsamı ve teklif şartları başvuru tarihinde ayrıca doğrulanır.
