Mevzuat · Avrupa Birliği · AB Direktif & Tüzük (Direktif (EU) 2022/2555)

AB Siber Güvenlik Direktifi (NIS2)

NIS2, siber güvenliği BT departmanının konusu olmaktan çıkarıp yönetim kurulunun hukuki sorumluluğuna bağlar. Enerji, ulaştırma, sağlık, dijital altyapı ve imalatın kritik kollarında geniş bir şirket kümesini kapsar.

YürürlükteYürürlük · 17.10.2024 (iç hukuka aktarım)Kaynak · ABl. L 333, 27.12.2022Eşik · Sektör + büyüklük (orta ölçek ve üzeri)
Özetle

Direktif, “temel” ve “önemli” kuruluşlara risk yönetimi tedbirleri, tedarik zinciri güvenliği ve sıkı olay bildirimi (24 saatte erken uyarı, 72 saatte bildirim) yükümlülükleri getirir. Yönetim organı tedbirleri onaylamak ve gözetmekle yükümlüdür; ihlalde kişisel sorumluluk gündeme gelebilir.

Kimleri Etkiler?

AB’deki kapsam şirketleri

Belirlenen sektörlerde orta ölçek ve üzeri kuruluşlar; bazı kritik hizmetlerde ölçekten bağımsız.

Türk tedarikçiler

Kapsam şirketleri tedarik zinciri güvenliğinden sorumlu olduğundan, güvenlik şartları sözleşmelere iner.

Grup yapıları

AB’deki iştirakler üzerinden Türk merkezli gruplara politika ve denetim yükümlülükleri yansır.

Temel Yükümlülükler
  • 01Risk yönetimi tedbirleri uygulamak: erişim, şifreleme, yedekleme, olay yönetimi ve iş sürekliliği dahil.
  • 02Tedarik zinciri güvenliği sağlamak; tedarikçi sözleşmelerinde güvenlik şartları ve denetim.
  • 03Olay bildirimi yapmak; 24 saatte erken uyarı, 72 saatte bildirim, ardından ayrıntılı rapor.
  • 04Yönetim gözetimi ve eğitim yönetim organının onayı, gözetimi ve düzenli siber güvenlik eğitimi.

Genel bakış

NIS2, AB’nin siber güvenlik tabanını genişleten ve sertleştiren direktiftir. Öncülünden (NIS1) farkı; kapsamın çok daha geniş olması, yaptırımların GDPR’a yakınsaması ve sorumluluğun açıkça yönetim organına bağlanmasıdır.

Kapsam

Ek I ve II’de sayılan sektörlerde (enerji, ulaştırma, bankacılık, sağlık, içme suyu, dijital altyapı, kamu yönetimi; posta, atık, kimya, gıda, imalatın kritik kolları, dijital sağlayıcılar) kural olarak orta ölçek ve üzeri kuruluşlar kapsamdadır. Kuruluşlar “temel” veya “önemli” olarak sınıflanır; denetim yoğunluğu buna göre değişir.

Temel yükümlülükler

Şirketler; olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği, erişim kontrolü ve şifrelemeyi kapsayan risk yönetimi tedbirlerini uygulamak, önemli olayları kademeli takvimle (24 saat/72 saat/ayrıntılı rapor) bildirmek ve yönetim düzeyinde gözetim kurmak zorundadır.

Türkiye ayağı için kritik nokta

Türk şirketleri kapsama çoğunlukla tedarik zinciri üzerinden girer: AB’deki müşteriler güvenlik şartlarını, denetim haklarını ve olay bildirim sürelerini sözleşmelere ekler. BT ve hukukun bu şartları birlikte müzakere etmesi gerekir.

Yol haritası

AB iştirak ve müşteri portföyü üzerinden kapsam analizi; mevcut güvenlik çerçevesinin (ISO 27001 vb.) NIS2 başlıklarıyla eşlenmesi; olay müdahale ve bildirim düzeni; yönetim kurulu kararları ve eğitim kayıtlarıyla gözetimin belgelenmesi.

Yaptırımlar

Temel kuruluşlarda en az 10 milyon Euro veya küresel cironun %2’si; önemli kuruluşlarda en az 7 milyon Euro veya %1,4’ü düzeyinde üst sınırlı idari para cezaları öngörülür. Yönetim organı üyeleri için gözetim ihlalinde kişisel tedbirler — geçici görev yasağına kadar — gündemdedir.

İlgili içerik

Yönetim sorumluluğu boyutunu NIS2 analizimizde, olay müdahale düzenini Siber Güvenlik odağımızda ele alıyoruz. Veri ihlali bildirimleri için GDPR ve KVKK kayıtlarıyla birlikte okuyun.

Yürürlük & değişiklik geçmişi

  • 06.12.2025

    Almanya aktarımı yürürlükte

    NIS2UmsuCG ile yeni BSIG yürürlüğe girdi (BGBl. 2025 I Nr. 301). Yaklaşık 29.500 kuruluş kapsamda; BSI kaydı için ilk süre 06.03.2026’da doldu.

  • 17.10.2024

    Aktarım süresi doldu

    Üye devletlerin direktifi iç hukuka aktarma yükümlülüğü başladı.

  • 16.01.2023

    Yürürlük

    NIS1’in yerini alan direktif yürürlüğe girdi.

Bu kayıt genel bilgilendirme ve izleme amaçlıdır; hukuki tavsiye niteliği taşımaz ve avukat–müvekkil ilişkisi doğurmaz. Bağlayıcı olan, yürürlükteki resmî metindir. Şirketinize özel kapsam ve uyum değerlendirmesi için ekibimizle iletişime geçiniz.
01

İlgili Faaliyet Alanları

Bu düzenleme, aşağıdaki faaliyet alanlarındaki uzmanlığımızla birlikte ele alınır.

02

Odak & Sektör Bağlantıları

Bu düzenleme, disiplinler arası bir odak ve belirli sektörlerde daha yoğun bir etki alanı doğurur.

VS
İlgili Masa · Bölgesel

Veriler & Siber Güvenlik Masası

KVKK ve GDPR uyumu, sınır ötesi veri aktarımı ve siber olay müdahalesinde; birden çok yargı alanını gözeten entegre danışmanlık.

Masayı inceleyin
04

Bu Konuda Nasıl Yardımcı Oluyoruz

Bu düzenlemeye uyumu, işinizin Türkiye ve DACH ayağında bütüncül biçimde kurguluyoruz.

Kapsam & Rol Analizi

Şirketin veya AB iştiraklerinin temel/önemli kuruluş statüsünün tespiti.

Tedarikçi Güvenlik Şartları

Müşterilerden gelen NIS2 kaynaklı şartların müzakeresi ve alt tedarike yansıtılması.

Olay Müdahale Düzeni

24/72 saat bildirimine uygun müdahale planı ve tatbikatlar.

Yönetim Sorumluluğu

Yönetim kurulu gözetim, onay ve eğitim yükümlülüklerinin belgelenmesi.

Tüm hizmetlerimiz
Mevzuat · Avrupa Birliği

AB Siber Güvenlik Direktifi (NIS2) konusunda doğru hukuki desteği alın.

Bu düzenlemenin işinize etkisini birlikte değerlendirelim; uygulanabilir bir uyum çerçevesi kuralım.