Makale · ESG & Tedarik Zinciri

NIS2 dönemi: siber güvenlikte yönetim kurulu sorumluluğu

NIS2 ile siber güvenlik, BT’nin değil yönetimin dosyası hâline geldi: gözetim yükümlülüğü, 24/72 saat bildirimleri ve tedarik zinciri şartlarının Türk şirketlerine yansıması.

26 Mayıs 20263 dk okumaYazan: Sven Köksal · ESG & Tedarik Zinciri
Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Özet · Bir bakışta
  • NIS2’de tedbirleri onaylamak ve gözetmek yönetim organının görevidir.
  • Önemli olaylarda 24 saatte erken uyarı, 72 saatte bildirim gerekir.
  • Tedarik zinciri güvenliği şartları sözleşmelerle Türk tedarikçilere iner.
  • ISO 27001 iyi bir temel, ancak tek başına NIS2 uyumu değildir.

Paradigma değişimi

NIS2’nin asıl yeniliği teknik değil, kurumsaldır: siber güvenlik tedbirlerini onaylamak, uygulanmasını gözetmek ve bu alanda eğitim almak artık yönetim organının hukuki görevidir. “BT halleder” dönemi, kapsamdaki şirketler için bitmiştir.

Pratik bilgi

AB’li müşterinizden gelen yeni güvenlik ekleri çoğu zaman NIS2 kaynaklıdır; bildirim sürelerini kendi olay planınızla uyumlulaştırmadan imzalamayın.

NIS2 kaynaklı şartları birlikte yönetelim

Veriler & Siber Güvenlik Masamız; kapsam analizi, sözleşme müzakeresi ve olay müdahale düzenini kurar.

Siber güvenlik hukuku

Kapsam nasıl belirleniyor?

Direktif; enerji, ulaştırma, sağlık, dijital altyapı, kamu ve imalatın kritik kolları gibi sektörlerde, kural olarak orta ölçek ve üzeri kuruluşları kapsar. Kuruluşlar “temel” ve “önemli” olarak ikiye ayrılır; denetim ve yaptırım yoğunluğu bu sınıfa göre değişir. Aktarım süresi 17 Ekim 2024’te dolmuştur; Almanya da NIS2’yi BSIG’i yeniden yazarak iç hukuka aktarmıştır; düzenleme 6 Aralık 2025’te yürürlüğe girmiştir (Temmuz 2026 itibarıyla).

Olay bildirimi: 24/72 saat düzeni

Önemli olaylarda kademeli bildirim gerekir: 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve olay bildiriminden itibaren en geç bir ay içinde nihai rapor. Bu süreler, olay müdahale planının hukuk, BT ve iletişim ekiplerince ortak tatbikatlarla test edilmesini zorunlu kılar; kâğıt üzerindeki plan süreleri tutturamaz.

Türk şirketlerine yansıma: tedarik zinciri

Kapsamdaki şirketler tedarik zinciri güvenliğinden de sorumlu olduğundan; güvenlik gereksinimleri, denetim hakları ve olay bildirim süreleri sözleşme ekleriyle tedarikçilere akar. Türk tedarikçi için kritik nokta, müşteriye taahhüt edilen bildirim süresinin kendi iç planıyla ve alt tedarikçi sözleşmeleriyle uyumlu olmasıdır; aksi hâlde her olay bir sözleşme ihlaline dönüşür.

Uyumun yapı taşları

Risk analizi, erişim ve şifreleme politikaları, yedeklilik, tedarikçi güvenliği, olay yönetimi ve yönetim kurulu kararlarıyla belgelenmiş gözetim. Mevcut ISO 27001 altyapısı güçlü bir temeldir; NIS2 başlıklarıyla eşlenerek boşluklar kapatılmalıdır.

Yaptırım tablosu ve kişisel sorumluluk

NIS2’nin yaptırım çerçevesi GDPR ölçeğine yaklaşır: temel kuruluşlarda 10 milyon Euro ile küresel yıllık cironun %2’sinden yüksek olanı; önemli kuruluşlarda 7 milyon Euro ile %1,4’ünden yüksek olanı idari para cezası üst sınırı olarak öngörülür. Daha önemlisi, direktif üye devletlere yönetim organının kişisel sorumluluğunu düzenleme yükümü getirir: gözetim görevini ihlal eden yöneticiler için geçici görev yasağına kadar uzanan tedbirler öngörülmüştür; bu yetki yalnızca temel kuruluşlar bakımından tanınmıştır. Bu, siber güvenlik bütçe kararlarının artık yönetim kurulu tutanaklarında gerekçelendirilmesi gerektiği anlamına gelir — NIS2 radar kaydımızda güncel uygulama durumunu izliyoruz.

Olay anından sözleşmeye: pratik senaryo

Bir fidye yazılımı olayı düşünün: AB’li müşterinize NIS2 kaynaklı sözleşmeyle “24 saatte bildirim” taahhüt ettiniz; kendi olay planınız ise 48 saatlik. Bu makas, olay gecesi bir sözleşme ihlali doğurur — üstelik KVKK/GDPR bildirimleri ve siber sigorta süreleriyle çakışırken. Çözüm üç adımdır: müşteri sözleşmelerindeki bildirim taahhütlerinin envanteri, iç olay planının en kısa taahhüde göre hizalanması ve alt tedarikçilere aynı sürelerin yansıtılması. Veri ihlali boyutunun ayrıntıları için Veriler odağımızdaki 72 saat düzeniyle birlikte okuyun.

Köksal yaklaşımı

Veriler & Siber Güvenlik Masamız; kapsam analizi, sözleşme müzakeresi ve olay müdahale düzenini teknik ekiplerle aynı masada kurar. Yönetim kurulu gözetiminin belgelenmesi ve uyum programına bağlanması, kişisel sorumluluk riskini yönetilebilir kılar.

Sonuç

NIS2 uyumu bir BT projesi gibi değil, kurumsal yönetim projesi gibi yürütülmelidir. Yönetim masasında başlayan, sözleşme masasında sınanan ve olay gecesi işleyen bir düzen — direktifin istediği ve müşterilerinizin bekleyeceği standart budur.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Sven Köksal

Yazar

Sven Köksal

Hukuk Mühendisi

Hukuk teknolojisi, süreç tasarımı ve dijital iş modellerinde danışmanlık.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

AB’de iştirakiniz varsa doğrudan; AB’li müşterileriniz varsa sözleşme yoluyla dolaylı olarak kapsama girersiniz.

Direktif, gözetim yükümlülüğünün ihlalinde üye devletlere yönetim sorumluluğu öngörme yükümü getirir; ulusal uygulamalar bu yönde şekilleniyor.

Hayır; genel bilgilendirmedir. Somut durumunuz için ekibimizle görüşün.

Bilgi Merkezi

NIS2 kaynaklı şartları birlikte yönetelim

Veriler & Siber Güvenlik Masamız; kapsam analizi, sözleşme müzakeresi ve olay müdahale düzenini kurar.