Akıllı fabrika projeleri sensörde değil, OT ile IT'nin birleştiği dikişte başarısız oluyor: determinizm için tasarlanmış bir saha protokolünün, esneklik için tasarlanmış bir kurumsal sisteme veri devretmesi gerekiyor ve o sınırın sahibi kimse yok. Bu yazı o sınırdaki dört kararı anlatıyor: hangi protokol, hangi veri modeli, hangi ağ segmentasyonu ve Türkiye'de takvimi belirleyen hangi mevzuat. Sensör seçimi bu dördünün yanında ayrıntı.
İki protokol ailesi var ve büyük ihtimalle ikisini birden çalıştıracaksınız
OPC UA, OPC Foundation tarafından yayımlanan endüstriyel birlikte çalışabilirlik standardı. İki haberleşme deseni sunuyor: klasik client-server (bilgi modeline servisler üzerinden tam erişim) ve PubSub (çoktan-çoğa yapılandırmalar için veri ve olay bildirimi). Güvenlik tarafında oturum şifreleme, kaynak ve bütünlük doğrulaması için mesaj imzalama, replay saldırılarını engelleyen sıralı paketler, X.509 sertifikasıyla kimlik doğrulama ve denetim kaydı sayılıyor.
Ticari olarak asıl değerli kısım companion specification'lar: OPC Foundation 150'den fazla pazar odaklı companion specification'a işaret ediyor. Bir companion specification, belirli bir makine sınıfının kendini nasıl sunacağını tanımlıyor; yani iki farklı üreticinin ekipmanı aynı şekilli veriyi verebiliyor. Tedarikçi seçerken sorulacak soru "OPC UA destekliyor musunuz" değil, "hangi companion specification'ı uyguluyorsunuz".
İkinci aile MQTT ve Sparkplug B. MQTT yalnızca taşıma katmanı; yükün içinde ne olduğunu tanımlamıyor. Sparkplug bu boşluğu dolduruyor: konu yapısı normatif olarak sabit ve Sparkplug B için ilk token spBv1.0 olmak zorunda. Doğum ve ölüm sertifikası mekanizması (NBIRTH, NDEATH, DBIRTH, DDEATH) sayesinde SCADA tarafı cihaz listesini elle yapılandırmadan keşfedebiliyor.
Pratik kural: hat içinde OPC UA, hattan yukarı MQTT/Sparkplug. PLC ve gateway'ler arasında OPC UA'nın bilgi modeli işinizi görüyor; buluta veya merkezî veri gölüne çıkarken MQTT'nin bant genişliği ve kesinti davranışı daha ucuz. İkisini tek protokole indirmeye çalışmak, genelde birini taklit eden bir ara katman yazmakla bitiyor.
IEC 62443'ü "güvenlik standardı" diye değil, sorumluluk paylaşımı diye okuyun
ISA/IEC 62443 serisi tek bir belge değil; varlık sahibi, ürün tedarikçisi, entegratör ve hizmet sağlayıcı arasında paylaşılan sorumluluğu tanımlıyor. Sözleşme yazarken adıyla atıf yapılacak belgeler (bkz. ISA, ISA/IEC 62443 serisi):
| Belge | Konu | Kimi bağlar |
|---|---|---|
| 62443-2-1 (2024) | Varlık sahibi için güvenlik programı gereksinimleri | Fabrikayı işleten |
| 62443-2-4 (2018) | Hizmet sağlayıcı için güvenlik programı gereksinimleri | Entegratör, bakım firması |
| 62443-3-2 (2020) | Sistem tasarımı için güvenlik risk değerlendirmesi | Tasarımı yapan |
| 62443-3-3 (2013) | Sistem güvenlik gereksinimleri ve güvenlik seviyeleri | Kabul testini yazan |
| 62443-4-1 (2018) | Güvenli ürün geliştirme yaşam döngüsü | Yazılım/cihaz üreticisi |
| 62443-4-2 (2018) | Bileşenler için teknik güvenlik gereksinimleri | Bileşen tedarikçisi |
| 62443-2-3 (2015) | IACS ortamında yama yönetimi | Bakım planını yazan |
Şartnameye "IEC 62443 uyumlu olacaktır" yazmak hiçbir şey ifade etmiyor. Anlamlı olan, hangi rolün hangi belgeye göre ne taahhüt ettiğini yazmak. Tedarikçiden cihaz alıyorsanız 4-2, entegratörle çalışıyorsanız 2-4, kabul testini kurguluyorsanız 3-3 referansınız.
Türkiye'de takvimi mevzuat belirliyor: e-İrsaliye
Akıllı fabrika yatırımını "ne zaman yapalım" sorusunun cevabı çoğu imalatçıda teknolojiden değil, Gelir İdaresi Başkanlığı'ndan geliyor. 509 Sıra No.lu VUK Genel Tebliği'nin IV.3.5 bölümüne göre e-İrsaliye uygulamasına dâhil olmak zorunda olanlar arasında şunlar var:
- e-Fatura uygulamasına kayıtlı olup brüt satış hasılatı 2021 veya müteakip hesap dönemlerinde 10 milyon TL ve üzeri olan mükellefler.
- Demir ve çelik (GTİP 72) ile demir veya çelikten eşyaların (GTİP 73) imali, ithali veya ihracı faaliyetinde bulunanlar (basit usul hariç).
- Maden Kanunu kapsamında işletme ruhsatı/sertifikası sahipleri ve onlarla sözleşmeye istinaden üretim yapanlar.
- Şeker imalatçıları ve Tarım ve Orman Bakanlığı Gübre Takip Sistemi'ne kayıtlı kullanıcılar.
- ÖTV Kanunu'na ekli (I) ve (III) sayılı listelerle ilgili imal, ithal ve pazarlama faaliyetleri.
e-Fatura zorunluluğu haddi ise aynı tebliğin IV.1.4 bölümünde: 2022 veya müteakip hesap dönemleri için 3 milyon TL ve üzeri brüt satış hasılatı.
Bunun akıllı fabrikayla ilgisi doğrudan. Sevk irsaliyesi elektronikleşince, irsaliyeyi üreten şey artık muhasebe değil, depo ve üretim sistemi oluyor: sevkiyat anında miktar, parti, seri ve araç plakası bilgisinin WMS/MES tarafından doğru üretilmesi gerekiyor. Sahada tartılan miktarla irsaliyedeki miktarın tutmadığı her vaka, artık muhasebe düzeltmesi değil belge hatası. Tam da bu yüzden "önce MES kuralım, e-belgeyi sonra bağlarız" sıralaması pahalı: entegrasyonu baştan kurmak, kurulu MES'i sonradan sökmekten ucuz.
Sırayı tersine çevirin. Önce e-İrsaliye ve e-Fatura akışının hangi sistemden, hangi alanlarla üretileceğine karar verin; MES/SCADA kapsamını bu alanları besleyecek şekilde tanımlayın. Aksi hâlde iki ayrı "gerçek" oluşuyor: sahanın ürettiği miktar ve belgenin taşıdığı miktar.
Pilotu hatta yaymadan önce ölçülmesi gereken üç şey
Etiket sözlüğü. Pilotta 200 etiketle çalışırsınız, hatta yayılınca 20.000 olur. Etiket adlandırma şemasını ve birim standardını pilotta yazılı hâle getirmediyseniz, ikinci hatta geçerken her şeyi yeniden eşlemek zorunda kalıyorsunuz. Genelden özele gidin: fabrika/hat3/pres02/sicaklik doğru, sicaklik/pres02/hat3 yanlış.
Kesinti davranışı. Ağ koptuğunda gateway veriyi tamponlıyor mu, tamponluyorsa ne kadar? Bu sayıyı bilmiyorsanız veri kaybını da bilmiyorsunuz. Kabul testine "60 dakikalık kesinti sonrası kayıpsız senkronizasyon" gibi ölçülebilir bir madde koyun.
Kimlik. Tüm sahaya tek kullanıcı adı ve parola dağıtmak, akıllı fabrika kurulumlarındaki en pahalı hata. Bir cihaz ele geçirildiğinde tek cihazı iptal edemiyorsunuz. Cihaz başına X.509 sertifikası ve karşılıklı TLS; sertifika iptal listesini işletmek ek yük ama alternatifi yok.
Sırada ne var
İki soruyla başlayın. Birincisi: e-İrsaliye kapsamında mısınız, kapsamdaysanız irsaliyeyi bugün hangi sistem üretiyor? İkincisi: mevcut PLC ve gateway tedarikçilerinizin uyguladığı companion specification listesi elinizde var mı? Bu iki cevabı yazılı hâle getirmeden protokol veya platform seçimi yapmak erken.
Protokol ayrıntıları için MQTT 5.0 rehberine, saha güvenliği için IoT güvenliği yazısına, e-belge tarafı için GİB e-Fatura ve e-Arşiv API rehberine bakabilirsiniz. Hizmet kapsamımız IoT ve akıllı sistemler sayfasında, sektörel yaklaşımımız üretim ve imalat sayfasında; ERP tarafındaki bağlantılar için ERP entegrasyonları sayfasına bakabilir, kapsam için iletişim sayfasından yazabilirsiniz.
OPC UA bilgileri 25 Eylül 2026'da OPC Foundation'ın OPC UA sayfasından, IEC 62443 belge adları ve yılları ISA'nın ISA/IEC 62443 serisi sayfasından, e-İrsaliye ve e-Fatura zorunlulukları Gelir İdaresi Başkanlığı'nın 509 Sıra No.lu VUK Genel Tebliği'nin güncel metninden (IV.1.4 ve IV.3.5) doğrulanmıştır. Kestirimci bakım kazancına dair yüzde verilmemiştir; birincil kaynak bulunamamıştır. Mevzuat kapsamı kendi mükellefiyet durumunuz için mali müşavirinizle teyit edilmelidir.