Mega-Cert
Güvenlik ve Dayanıklılık Yönetim Sistemi

ISO 28000 Belgesi Nedir,
Nasıl Alınır? 2026

ISO 28000:2022, tedarik zinciriyle ilgili unsurlar dahil olmak üzere kuruluşun güvenlik risklerini bütüncül biçimde yönetmesi için gereklilikler belirler. YYS/AEO bir gümrük statüsü; ISO 28000 ise uygulanması ve bağımsız kuruluşça belgelendirilebilmesi mümkün bir yönetim sistemi standardıdır. Birbirlerinin yerine geçmezler.

  • ISO 28000:2022 ve 2024 değişikliği
  • YYS/AEO farkı ve ortak kontrol alanları
  • CTPAT ve TAPA ile madde bazlı eşleme
  • ISPS yükümlülüklerinden açık ayrım
  • ISO 27001 ve ISO 45001 entegrasyonu
  • Süre, fiyat ve gerekli kayıtlar
ISO 28000 güvenlik yönetim sistemi; fiziksel güvenlik, personel, tedarikçi ve bilgi riskleri
ISO 28000:2022 sektör bağımsız bir güvenlik yönetim sistemi standardıdır2024 iklim değişikliği eki güncel çerçevenin parçasıdırYYS/AEO, ISO 28000 belgesinin yerine geçmezCTPAT ve TAPA şartları ayrıca doğrulanırISPS Code zorunlulukları ISO 28000'den ayrıdır
Standart Hakkında

ISO 28000:2022 Nedir?

ISO 28000:2022 — Security and resilience — Security management systems — Requirements, tedarik zinciriyle ilgili güvenlik unsurları dahil olmak üzere bir güvenlik yönetim sistemi için gereklilikleri tanımlar. Standart, sektör veya kuruluş büyüklüğüyle sınırlı değildir.

Terminoloji notu: 2007 sürümü çoğunlukla tedarik zinciri güvenliğiyle anılırken güncel 2022 sürümünün kapsamı daha genel bir güvenlik yönetim sistemi yaklaşımıdır. Tedarik zinciri hâlâ önemli bir uygulama alanıdır; ancak standart yalnızca lojistik firmalarına yönelik değildir.

Risk temelli yaklaşım

Kuruluş; bağlamını, ilgili tarafların gerekliliklerini, güvenlik risklerini ve uygulanacak kontrolleri kendi faaliyetlerine göre belirler. Fiziksel, personel, bilgi, operasyon ve tedarikçi riskleri ilgili oldukları ölçüde birlikte değerlendirilebilir.

Entegre yönetim sistemi

Uyumlaştırılmış yönetim sistemi yapısı, ISO 9001, ISO/IEC 27001, ISO 22301 ve ISO 45001 gibi standartlarla ortak süreçlerin birlikte yönetilmesini kolaylaştırabilir. Her standardın konuya özgü şartları ayrıca uygulanır.

Birincil kaynak: ISO — ISO 28000:2022 resmî kayıt ve kapsam özeti.

Güncel Sürüm

ISO 28000:2022 ve 2024 İklim Değişikliği Eki

Güncel temel standart ISO 28000:2022'dir. Buna, yönetim sistemi standartlarında iklim değişikliğinin kuruluş bağlamı ve ilgili taraf gereklilikleri bakımından değerlendirilmesini ele alan ISO 28000:2022/Amd 1:2024 değişikliği eklenmiştir.

Bütüncül kapsam

Standart güvenlik yönetimine sektör bağımsız ve bütüncül yaklaşır. Kuruluş, hangi tehditlerin kendisi için ilgili olduğunu risk değerlendirmesiyle belirler.

İklim bağlamı

2024 değişikliği, iklim değişikliğinin kuruluş için ilgili bir konu olup olmadığının ve ilgili tarafların iklimle bağlantılı gerekliliklerinin değerlendirilmesini ister.

Kaynaklar: ISO 28000:2022/Amd 1:2024 · ISO yönetim sistemi standartları listesi.

Türkiye Gümrük Statüsü

ISO 28000 ile YYS/AEO Arasındaki Fark

Yetkilendirilmiş Yükümlü Statüsü, koşulları sağlayan işletmelere gümrük ve dış ticaret kolaylıklarından yararlanmak üzere Ticaret Bakanlığı tarafından tanınan bir statüdür. Yetkilendirilmiş Yükümlü Sertifikası bu statüyü gösterir. ISO 28000 ise farklı amaç ve değerlendirme yapısına sahip bir yönetim sistemi standardıdır.

ISO 28000 ve YYS/AEO temel farkları
KonuISO 28000YYS/AEO
YapıGüvenlik yönetim sistemi standardıGümrük statüsü ve buna ilişkin sertifika
Yetkili yapıBelgelendirme bağımsız kuruluşça yürütülebilirTicaret Bakanlığı / gümrük idaresi
AmaçGüvenlik risklerini sistematik yönetmekGüvenilir işletmelere gümrük kolaylıkları sağlamak
Birbirinin yerine geçmeGeçmez. Bazı süreç ve kanıtlar birlikte planlanabilir; resmî YYS şartları ayrıca karşılanır.
Kolaylıkların kapsamı: Yeşil hat, yerinde gümrükleme ve izinli alıcı gibi uygulamalar YYS sahibinin ayrıca sahip olduğu izin ve yetkilere göre değerlendirilir; her kolaylık otomatik değildir.

Kaynaklar: T.C. Ticaret Bakanlığı — YYS · YYS statüsü ve sertifika tanımı.

İlişkili Programlar

CTPAT, TAPA ve ISPS ile İlişki

ISO 28000 kapsamında oluşturulan bazı kontroller diğer güvenlik programlarıyla örtüşebilir. Bu, otomatik eşdeğerlik veya karşılıklı tanıma anlamına gelmez; her programın güncel kriterleri ve doğrulama süreci ayrıca uygulanır.

ISO 28000, CTPAT, TAPA ve ISPS karşılaştırması
ProgramOdakISO 28000 ile ilişkiKritik sınır
CTPATABD'ye yönelik gönüllü ticaret-güvenlik ortaklığıRisk, iş ortağı, personel, fiziksel erişim ve yük bütünlüğü alanlarında örtüşme olabilirİş modeline özel minimum güvenlik kriterleri ve CBP doğrulaması ayrıca gerekir
TAPA FSR / TSRTesis ve karayolu taşımacılığı güvenliğiOrtak kontroller tek yönetim sistemi içinde izlenebilirGüncel TAPA seviyesi, sertifikasyon prosedürü ve teknik kriterleri ayrıca karşılanır
ISPS CodeUluslararası gemi ve liman tesisi güvenliğiYönetim, risk ve olay süreçlerinde birlikte ele alınabilirSOLAS XI-2 kapsamındaki zorunlu ISPS yükümlülüklerinin yerine geçmez

Kaynaklar: U.S. CBP — CTPAT · TAPA EMEA — güncel standart indirmeleri · IMO — SOLAS XI-2 ve ISPS Code.

Uygulama Alanları

ISO 28000'i Kimler Uygulayabilir?

Standart her tür ve büyüklükte kuruluşa uygulanabilir. Özellikle güvenlik risklerinin müşteri, sözleşme, ticaret veya operasyon sürekliliği açısından önemli olduğu yapılarda değer üretir.

Lojistik ve taşımacılık

Kara, hava, deniz ve demiryolu operasyonlarında güzergâh, yük bütünlüğü, erişim, olay yönetimi ve iş ortağı güvenliği süreçlerini sistematikleştirir.

Liman, depo ve hava kargo

Tesis erişimi, ziyaretçi yönetimi, yük doğrulama, kamera kapsamı ve olay müdahalesi gibi kontrolleri bütüncül sistem içinde ele alır; ISPS yükümlülükleri ayrıca sürdürülür.

Üretim ve ihracat

Tedarikçi güvenliği, ürün bütünlüğü, sevkiyat, ERP/EDI erişimi ve üçüncü taraf riskleri kuruluş bağlamına göre değerlendirilir.

Kritik ve sözleşmeli hizmetler

Güvenlik yönetimi kanıtı isteyen müşteri, ihale veya sözleşmeler için kurumsal bir çerçeve sağlayabilir. Zorunluluk her şartname için ayrıca doğrulanmalıdır.

Belgelendirme Rehberi

ISO 28000 Belgesi Nasıl Alınır?

Belgelendirme, yalnızca doküman hazırlamak değil; kapsam içindeki güvenlik yönetim sistemini uygulamak, izlemek ve kanıt üretmek anlamına gelir.

01

Kapsamı belirleyin

Lokasyonlar, faaliyetler, hizmetler ve tedarik zinciri sınırları tanımlanır.

02

Bağlam ve ilgili tarafları analiz edin

Müşteri, mevzuat, sözleşme, gümrük ve güvenlik gereklilikleri belirlenir.

03

Güvenlik risk değerlendirmesi yapın

Tehdit, zafiyet, olasılık, etki ve mevcut kontroller kuruluşun yöntemine göre değerlendirilir.

04

Politika, hedef ve kontrol planını kurun

Sorumluluklar, kaynaklar, operasyonel kontroller ve izleme kriterleri belirlenir.

05

Sistemi uygulayın ve kayıt üretin

Erişim, olay, tedarikçi, personel ve diğer ilgili kontroller fiilen işletilir.

06

Performansı izleyin

Hedefler, olaylar, düzeltici faaliyetler ve kontrol etkinliği değerlendirilir.

07

İç tetkiki tamamlayın

Sistemin standarda ve kuruluşun kendi düzenlemelerine uygunluğu bağımsız iç değerlendirmeyle kontrol edilir.

08

Yönetimin gözden geçirmesini yapın

Üst yönetim sistemin uygunluğunu, yeterliliğini ve etkinliğini değerlendirir.

09

Belgelendirme kuruluşuna başvurun

Kapsam ve kuruluş profiline göre teklif ile Aşama 1 ve Aşama 2 programı hazırlanır.

10

Bulguları kapatın ve kararı bekleyin

Uygunsuzluklar kanıtlarla kapatılır; belgelendirme kararı bağımsız kuruluş tarafından verilir.

Rol ayrımı: MEGACERT hazırlık, dokümantasyon, uygulama desteği ve başvuru koordinasyonu sunar. Aşama 1, Aşama 2, belgelendirme kararı ve sertifikanın düzenlenmesi bağımsız belgelendirme kuruluşunun sorumluluğundadır.

Hazırlık Kontrolü

Gerekli Doküman ve Kayıtlar

Dokümante bilgi miktarı kuruluşun kapsamına, riskine ve süreçlerinin karmaşıklığına göre belirlenir. Aşağıdaki liste genel hazırlık kontrolüdür; standardın satın alınmış metni ve kuruluşun özel şartları esas alınmalıdır.

  • Kapsam, lokasyon ve tedarik zinciri haritası
  • İlgili taraf ve uygulanabilir şartlar listesi
  • Güvenlik risk değerlendirmesi
  • Güvenlik politikası, hedefler ve planlar
  • Roller, yetkiler ve yetkinlik kayıtları
  • Operasyonel kontrol prosedürleri
  • Olay bildirim, müdahale ve inceleme kayıtları
  • Tedarikçi güvenlik değerlendirmeleri
  • Erişim ve ziyaretçi kayıtları
  • Performans izleme ve ölçme sonuçları
  • İç tetkik ve YGG kayıtları
  • Uygunsuzluk ve düzeltici faaliyetler
Risk Temelli Örnekler

Sektöre Göre Tehdit ve Kontrol Örnekleri

Aşağıdaki tablo standardın zorunlu kontrol listesi değildir. Kuruluşun risk değerlendirmesinde dikkate alabileceği örnekleri gösterir.

Sektörel güvenlik riski ve olası kontrol örnekleri
SektörOlası risklerDeğerlendirilebilecek kontroller
Liman / hava kargoYetkisiz erişim, yük manipülasyonu, kaçakçılık, olay koordinasyonuErişim yetkilendirmesi, saha gözetimi, yük doğrulama, ISPS eşleme ve olay planı
Kara taşımacılığıYük hırsızlığı, güzergâh riski, mühür ihlali, sürücü güvenliğiGüzergâh değerlendirmesi, takip, mühür kontrolü, güvenli park ve olay bildirimi
Depo / lojistik merkeziStok manipülasyonu, iç tehdit, yetkisiz giriş, WMS erişimiRol bazlı erişim, kamera kör nokta incelemesi, ziyaretçi kontrolü ve sistem logları
Üretim / ihracatSahte tedarikçi, ürün değişimi, sevkiyat ihlali, ERP/EDI erişimiTedarikçi değerlendirmesi, ürün bütünlüğü, erişim kontrolü ve sevkiyat doğrulama
Hizmet Kapsamı

MEGACERT ISO 28000 Hizmet Kapsamı

Boşluk analizi

Mevcut uygulamalar ISO 28000:2022 gereklilikleri ve kuruluşun kendi riskleriyle karşılaştırılır.

Sistem tasarımı

Politika, hedef, risk yöntemi, operasyonel kontroller ve kayıt yapısı kuruluşun süreçlerine göre tasarlanır.

Uyum haritalama

YYS, CTPAT, TAPA, ISPS ve mevcut ISO sistemleriyle ortak alanlar madde bazında haritalanabilir; eşdeğerlik varsayılmaz.

Eğitim ve uygulama

Rollere göre eğitim verilir; kontrollerin fiilen uygulanması ve uygun kayıtların üretilmesi desteklenir.

İç tetkik hazırlığı

İç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyetlerin tamamlanması için hazırlık desteği sunulur.

Başvuru koordinasyonu

Bağımsız belgelendirme kuruluşuna başvuru, teklif, kapsam ve tetkik planı koordinasyonu yürütülür.

Fark Yaratan Noktalar

Neden MEGACERT?

Fiziksel ve dijital riski birlikte değerlendirme

Kuruluşun bağlamına göre fiziksel tesis, personel, operasyon, bilgi ve tedarikçi riskleri tek risk yönetimi çerçevesinde ele alınabilir.

Programlar arası sınırları koruma

YYS, CTPAT, TAPA ve ISPS için ortak alanlar gösterilir; hiçbir programın otomatik karşılandığı veya yerine geçtiği iddia edilmez.

Entegre yönetim sistemi

ISO 9001, ISO/IEC 27001, ISO 22301 ve ISO 45001'deki ortak yönetim süreçleri uygun olduğunda birlikte tasarlanır.

Sektöre özgü risk senaryoları

Kontrol seçimi hazır bir listeye değil, kuruluşun operasyonu, hukuki sınırları, riskleri ve müşteri şartlarına dayandırılır.

Planlama ve Teklif

ISO 28000 Süresi ve Fiyatı Nasıl Belirlenir?

Tek bir süre veya sabit fiyat tüm kuruluşlar için doğru değildir. Planlama; kapsam, lokasyonlar, güvenlik riski, kayıtların olgunluğu ve bağımsız belgelendirme kuruluşunun tetkik programına göre yapılır.

Başlangıç durumuna göre yaklaşık hazırlık planı
Başlangıç durumuPlanlama göstergesiAçıklama
Olgun güvenlik sistemi2–4 ayRisk, kontrol ve kayıtlar büyük ölçüde uygulanıyorsa
Süreçler kısmen mevcut4–6 ayDoküman ve uygulama boşluklarının kapatılması gerekiyorsa
Sistem sıfırdan kuruluyor6 ay veya üzeriKontrollerin uygulanması ve yeterli kayıt üretilmesi gerekiyorsa

Uyarı: Bunlar garanti değil, ön planlama göstergesidir. Bağlayıcı süre ve fiyat yazılı teklif, kapsam ve tetkik programıyla belirlenir.

Fiyatı etkileyen faktörler

  • Çalışan, vardiya ve lokasyon sayısı
  • Taşıma modları ve faaliyet coğrafyası
  • Tedarikçi ağının büyüklüğü ve karmaşıklığı
  • Güvenlik risk profili ve kapsam
  • Mevcut yönetim sistemleri ve entegrasyon
  • Belgelendirme kuruluşunun tetkik süresi
  • Seyahat, konaklama ve ek tetkik ihtiyaçları
  • Danışmanlık ve belgelendirme bedellerinin kapsamı
Kurumsal Değer

ISO 28000 Uygulamasının Faydaları

Güvenlik yönetimi kanıtı

Müşteri ve tedarikçi değerlendirmelerinde sistematik risk ve kontrol yönetimini gösterebilecek kurumsal bir çerçeve sağlar.

YYS hazırlığında ortak alanlar

YYS güvenlik şartlarıyla örtüşen kayıt ve kontroller birlikte planlanabilir; YYS'nin resmî başvuru ve izin koşulları ayrıca karşılanır.

Risk değerlendirmesinde kanıt

Dokümante risk ve kontrol sistemi, müşteri veya sigortacının incelemesinde destekleyici kanıt olabilir; kabul veya prim indirimi garantisi vermez.

Çoklu program koordinasyonu

CTPAT, TAPA ve diğer şartlarla ortak süreçler tekrar çalışmayı azaltacak şekilde yönetilebilir; her çerçevenin özel şartları korunur.

Olay ve performans takibi

Olaylar, düzeltici faaliyetler ve güvenlik hedefleri izlenerek sistemin etkinliği dönemsel olarak değerlendirilebilir.

ISO sistemi entegrasyonu

Ortak iç tetkik, yönetimin gözden geçirmesi ve dokümante bilgi süreçleri uygun olduğunda entegre yönetilebilir.

Hazırlık Riskleri

ISO 28000 Sürecinde Sık Yapılan Hatalar

Aşağıdaki durumlar, boşluk analizi ve hazırlık çalışmalarında sıklıkla kontrol edilmesi gereken alanlardır. Uygunsuzluğun sınıfı bulgunun kapsamına ve sistematik niteliğine göre bağımsız tetkik ekibince belirlenir.

Riski yalnızca fiziksel güvenlik olarak görmek

Kuruluşun bağlamına göre bilgi sistemleri, dış kaynak, personel, tedarikçi ve operasyon riskleri de değerlendirilmelidir.

Hazır kontrol listesini bağlama uyarlamamak

Standart belirli bir teknoloji veya araç reçete etmez. Kontroller, riskler ve uygulanabilir hukuki şartlara göre seçilmelidir.

Personel güvenliğini hukuk sınırları olmadan tasarlamak

Yetkilendirme, gizlilik ve görev hassasiyeti kontrolleri kişisel verilerin korunması ve iş hukuku yükümlülükleri gözetilerek kurulmalıdır.

YYS, CTPAT veya TAPA'yı otomatik eşdeğer saymak

Ortak kontroller bulunabilir; ancak her programın başvuru, seviye, doğrulama ve teknik kriterleri ayrı değerlendirilmelidir.

Tedarikçi güvenliğini yalnızca sözleşmeye bırakmak

Risk seviyesine göre seçim, değerlendirme, izleme, olay bildirimi ve performans kayıtları birlikte ele alınmalıdır.

Risk değerlendirmesini güncellememek

Yeni lokasyon, güzergâh, tedarikçi, teknoloji, olay veya bağlam değişikliği risk değerlendirmesinin gözden geçirilmesini gerektirebilir.

Belge Kontrolü

Belge Geçerliliği, Gözetim ve Akreditasyon

ISO standardını ISO yayımlar; ISO kuruluşları denetlemez veya sertifika düzenlemez. Belgelendirme, dış bir belgelendirme kuruluşu tarafından gerçekleştirilir. Akreditasyon ise belgelendirme kuruluşunun yetkinliğine ilişkin bağımsız güvence sağlayabilir.

Belgelendirme döngüsü

Yönetim sistemi belgelerinde genel olarak çok yıllı bir belgelendirme döngüsü ve dönem içinde gözetim faaliyetleri uygulanır. Kesin süre, gözetim sıklığı, askıya alma ve yeniden belgelendirme şartları seçilen kuruluşun programı ve sözleşmesinden kontrol edilmelidir.

Sertifikada kontrol edilecekler

Belgelendirme kuruluşu, akreditasyon işareti ve kapsamı; kuruluş adı, lokasyonlar, faaliyet kapsamı, standart sürümü, ilk yayın, geçerlilik ve sertifika numarası kontrol edilmelidir.

Kaynak: ISO — ISO sertifika düzenlemez; sertifikasyon dış kuruluşlarca yapılır. Ayrıca MEGACERT belge doğrulama rehberini inceleyebilirsiniz.

Sık Sorulan Sorular

ISO 28000 Hakkında Merak Edilenler

YYS/AEO ile ISO 28000 arasındaki fark nedir?
YYS, Ticaret Bakanlığının koşulları sağlayan işletmelere tanıdığı bir gümrük statüsüdür; Yetkilendirilmiş Yükümlü Sertifikası bu statüyü gösterir. ISO 28000 ise bağımsız bir belgelendirme kuruluşunun değerlendirebildiği güvenlik yönetim sistemi standardıdır. Birbirlerinin yerine geçmezler; bazı risk, erişim, personel ve tedarikçi kontrolleri bakımından birlikte planlanabilirler.
ISO 28000 belgesi kaç ayda alınır?
Takvim; kapsam, lokasyon sayısı, güvenlik risklerinin karmaşıklığı, mevcut kayıtlar ve sistemin uygulama olgunluğuna göre değişir. Olgun bir sistemde hazırlık daha kısa sürebilir; sıfırdan kurulumda altı ay veya daha uzun bir süre gerekebilir. Bağlayıcı takvim, boşluk analizi ve belgelendirme kuruluşunun tetkik programından sonra belirlenir.
Küçük lojistik firmaları ISO 28000 uygulayabilir mi?
Evet. ISO 28000:2022 her tür ve büyüklükte kuruluşa uygulanabilir. Küçük işletmeler kapsamı, lokasyonları, tedarik zinciri ilişkilerini ve güvenlik kontrollerini kendi faaliyet ve riskleriyle orantılı biçimde tanımlar.
ISO 28000 hangi sektörler için zorunludur?
ISO 28000 için tüm sektörlere uygulanan genel bir yasal belgelendirme zorunluluğu yoktur. Belge; müşteri sözleşmesi, ihale şartnamesi, tedarikçi değerlendirmesi veya kurumsal risk politikası nedeniyle istenebilir. ISPS, YYS/AEO, CTPAT ve TAPA gibi programların kendi koşulları ayrıca karşılanmalıdır.
ISO 9001 ve ISO 27001 ile entegre kurulabilir mi?
Evet. ISO 28000:2022, yönetim sistemi standartlarının uyumlaştırılmış yapısını kullanır. Kuruluşun bağlamı, liderlik, dokümante bilgi, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyet gibi ortak süreçler entegre yönetilebilir; her standardın konuya özgü şartları ayrıca uygulanır.
ISO 28000 belgesi fiyatı nasıl belirlenir?
Fiyat; çalışan ve vardiya sayısı, lokasyonlar, taşıma modları, tedarikçi ağı, güvenlik risk profili, kapsam, mevcut yönetim sistemleri ve gereken tetkik süresine göre belirlenir. Danışmanlık, belgelendirme, seyahat, gözetim ve ek tetkik kalemlerinin teklifte ayrı ayrı açıklanması gerekir.
Doğrulama ve Şeffaflık

Resmî Kaynaklar ve Editoryal Bilgi

Standart sürümü, YYS tanımı, CTPAT kriterleri, TAPA standartları, ISPS ayrımı ve sertifikasyon rolü aşağıdaki birincil kaynaklarla kontrol edilmiştir. Başvuru ve sözleşme tarihinde güncel şartlar yeniden doğrulanmalıdır.

Kurumsal yazar: MEGACERT Belgelendirme Birimi

Yayın ve son teknik güncelleme: 3 Ağustos 2026

Teknik inceleyen: Kamuya açık ve doğrulanabilir kişi adı sağlanmadığı için kişi uydurulmamıştır. Yayın öncesinde gerçek uzman adı doğrulanırsa bu alana eklenmelidir.

Bu içerik MEGACERT'in hazırlık ve süreç koordinasyonu hizmetlerini açıklayan ticari bir bilgilendirme sayfasıdır. Standart metni, mevzuat, program kriterleri, akreditasyon kapsamı ve teklif şartları başvuru tarihinde ayrıca doğrulanır.

İletişim · ISO belgelendirme rehberi

ISO 28000 Sürecinizi Doğru Kapsamla Başlatın

Kuruluşunuzun güvenlik risklerini, YYS/CTPAT/TAPA/ISPS ilişkilerini ve mevcut yönetim sistemlerini birlikte değerlendirelim. Belgelendirme kararının bağımsız kuruluş tarafından verildiği şeffaf bir yol haritası hazırlayalım.

Ücretsiz Ön DeğerlendirmeISO 27001 ile Entegrasyon