Paradigma değişimi
NIS2’nin asıl yeniliği teknik değil, kurumsaldır: siber güvenlik tedbirlerini onaylamak, uygulanmasını gözetmek ve bu alanda eğitim almak artık yönetim organının hukuki görevidir. “BT halleder” dönemi, kapsamdaki şirketler için bitmiştir.
Pratik bilgi
AB’li müşterinizden gelen yeni güvenlik ekleri çoğu zaman NIS2 kaynaklıdır; bildirim sürelerini kendi olay planınızla uyumlulaştırmadan imzalamayın.
NIS2 kaynaklı şartları birlikte yönetelim
Veriler & Siber Güvenlik Masamız; kapsam analizi, sözleşme müzakeresi ve olay müdahale düzenini kurar.
Kapsam nasıl belirleniyor?
Direktif; enerji, ulaştırma, sağlık, dijital altyapı, kamu ve imalatın kritik kolları gibi sektörlerde, kural olarak orta ölçek ve üzeri kuruluşları kapsar. Kuruluşlar “temel” ve “önemli” olarak ikiye ayrılır; denetim ve yaptırım yoğunluğu bu sınıfa göre değişir. Aktarım süresi 17 Ekim 2024’te dolmuştur; Almanya da NIS2’yi BSIG’i yeniden yazarak iç hukuka aktarmıştır; düzenleme 6 Aralık 2025’te yürürlüğe girmiştir (Temmuz 2026 itibarıyla).
Olay bildirimi: 24/72 saat düzeni
Önemli olaylarda kademeli bildirim gerekir: 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve olay bildiriminden itibaren en geç bir ay içinde nihai rapor. Bu süreler, olay müdahale planının hukuk, BT ve iletişim ekiplerince ortak tatbikatlarla test edilmesini zorunlu kılar; kâğıt üzerindeki plan süreleri tutturamaz.
Türk şirketlerine yansıma: tedarik zinciri
Kapsamdaki şirketler tedarik zinciri güvenliğinden de sorumlu olduğundan; güvenlik gereksinimleri, denetim hakları ve olay bildirim süreleri sözleşme ekleriyle tedarikçilere akar. Türk tedarikçi için kritik nokta, müşteriye taahhüt edilen bildirim süresinin kendi iç planıyla ve alt tedarikçi sözleşmeleriyle uyumlu olmasıdır; aksi hâlde her olay bir sözleşme ihlaline dönüşür.
Uyumun yapı taşları
Risk analizi, erişim ve şifreleme politikaları, yedeklilik, tedarikçi güvenliği, olay yönetimi ve yönetim kurulu kararlarıyla belgelenmiş gözetim. Mevcut ISO 27001 altyapısı güçlü bir temeldir; NIS2 başlıklarıyla eşlenerek boşluklar kapatılmalıdır.
Yaptırım tablosu ve kişisel sorumluluk
NIS2’nin yaptırım çerçevesi GDPR ölçeğine yaklaşır: temel kuruluşlarda 10 milyon Euro ile küresel yıllık cironun %2’sinden yüksek olanı; önemli kuruluşlarda 7 milyon Euro ile %1,4’ünden yüksek olanı idari para cezası üst sınırı olarak öngörülür. Daha önemlisi, direktif üye devletlere yönetim organının kişisel sorumluluğunu düzenleme yükümü getirir: gözetim görevini ihlal eden yöneticiler için geçici görev yasağına kadar uzanan tedbirler öngörülmüştür; bu yetki yalnızca temel kuruluşlar bakımından tanınmıştır. Bu, siber güvenlik bütçe kararlarının artık yönetim kurulu tutanaklarında gerekçelendirilmesi gerektiği anlamına gelir — NIS2 radar kaydımızda güncel uygulama durumunu izliyoruz.
Olay anından sözleşmeye: pratik senaryo
Bir fidye yazılımı olayı düşünün: AB’li müşterinize NIS2 kaynaklı sözleşmeyle “24 saatte bildirim” taahhüt ettiniz; kendi olay planınız ise 48 saatlik. Bu makas, olay gecesi bir sözleşme ihlali doğurur — üstelik KVKK/GDPR bildirimleri ve siber sigorta süreleriyle çakışırken. Çözüm üç adımdır: müşteri sözleşmelerindeki bildirim taahhütlerinin envanteri, iç olay planının en kısa taahhüde göre hizalanması ve alt tedarikçilere aynı sürelerin yansıtılması. Veri ihlali boyutunun ayrıntıları için Veriler odağımızdaki 72 saat düzeniyle birlikte okuyun.
Köksal yaklaşımı
Veriler & Siber Güvenlik Masamız; kapsam analizi, sözleşme müzakeresi ve olay müdahale düzenini teknik ekiplerle aynı masada kurar. Yönetim kurulu gözetiminin belgelenmesi ve uyum programına bağlanması, kişisel sorumluluk riskini yönetilebilir kılar.
Sonuç
NIS2 uyumu bir BT projesi gibi değil, kurumsal yönetim projesi gibi yürütülmelidir. Yönetim masasında başlayan, sözleşme masasında sınanan ve olay gecesi işleyen bir düzen — direktifin istediği ve müşterilerinizin bekleyeceği standart budur.


