Direktif, “temel” ve “önemli” kuruluşlara risk yönetimi tedbirleri, tedarik zinciri güvenliği ve sıkı olay bildirimi (24 saatte erken uyarı, 72 saatte bildirim) yükümlülükleri getirir. Yönetim organı tedbirleri onaylamak ve gözetmekle yükümlüdür; ihlalde kişisel sorumluluk gündeme gelebilir.
AB’deki kapsam şirketleri
Belirlenen sektörlerde orta ölçek ve üzeri kuruluşlar; bazı kritik hizmetlerde ölçekten bağımsız.
Türk tedarikçiler
Kapsam şirketleri tedarik zinciri güvenliğinden sorumlu olduğundan, güvenlik şartları sözleşmelere iner.
Grup yapıları
AB’deki iştirakler üzerinden Türk merkezli gruplara politika ve denetim yükümlülükleri yansır.
- 01Risk yönetimi tedbirleri uygulamak: erişim, şifreleme, yedekleme, olay yönetimi ve iş sürekliliği dahil.
- 02Tedarik zinciri güvenliği sağlamak; tedarikçi sözleşmelerinde güvenlik şartları ve denetim.
- 03Olay bildirimi yapmak; 24 saatte erken uyarı, 72 saatte bildirim, ardından ayrıntılı rapor.
- 04Yönetim gözetimi ve eğitim yönetim organının onayı, gözetimi ve düzenli siber güvenlik eğitimi.
Genel bakış
NIS2, AB’nin siber güvenlik tabanını genişleten ve sertleştiren direktiftir. Öncülünden (NIS1) farkı; kapsamın çok daha geniş olması, yaptırımların GDPR’a yakınsaması ve sorumluluğun açıkça yönetim organına bağlanmasıdır.
Kapsam
Ek I ve II’de sayılan sektörlerde (enerji, ulaştırma, bankacılık, sağlık, içme suyu, dijital altyapı, kamu yönetimi; posta, atık, kimya, gıda, imalatın kritik kolları, dijital sağlayıcılar) kural olarak orta ölçek ve üzeri kuruluşlar kapsamdadır. Kuruluşlar “temel” veya “önemli” olarak sınıflanır; denetim yoğunluğu buna göre değişir.
Temel yükümlülükler
Şirketler; olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği, erişim kontrolü ve şifrelemeyi kapsayan risk yönetimi tedbirlerini uygulamak, önemli olayları kademeli takvimle (24 saat/72 saat/ayrıntılı rapor) bildirmek ve yönetim düzeyinde gözetim kurmak zorundadır.
Türkiye ayağı için kritik nokta
Türk şirketleri kapsama çoğunlukla tedarik zinciri üzerinden girer: AB’deki müşteriler güvenlik şartlarını, denetim haklarını ve olay bildirim sürelerini sözleşmelere ekler. BT ve hukukun bu şartları birlikte müzakere etmesi gerekir.
Yol haritası
AB iştirak ve müşteri portföyü üzerinden kapsam analizi; mevcut güvenlik çerçevesinin (ISO 27001 vb.) NIS2 başlıklarıyla eşlenmesi; olay müdahale ve bildirim düzeni; yönetim kurulu kararları ve eğitim kayıtlarıyla gözetimin belgelenmesi.
Yaptırımlar
Temel kuruluşlarda en az 10 milyon Euro veya küresel cironun %2’si; önemli kuruluşlarda en az 7 milyon Euro veya %1,4’ü düzeyinde üst sınırlı idari para cezaları öngörülür. Yönetim organı üyeleri için gözetim ihlalinde kişisel tedbirler — geçici görev yasağına kadar — gündemdedir.
İlgili içerik
Yönetim sorumluluğu boyutunu NIS2 analizimizde, olay müdahale düzenini Siber Güvenlik odağımızda ele alıyoruz. Veri ihlali bildirimleri için GDPR ve KVKK kayıtlarıyla birlikte okuyun.
Yürürlük & değişiklik geçmişi
- 06.12.2025
Almanya aktarımı yürürlükte
NIS2UmsuCG ile yeni BSIG yürürlüğe girdi (BGBl. 2025 I Nr. 301). Yaklaşık 29.500 kuruluş kapsamda; BSI kaydı için ilk süre 06.03.2026’da doldu.
- 17.10.2024
Aktarım süresi doldu
Üye devletlerin direktifi iç hukuka aktarma yükümlülüğü başladı.
- 16.01.2023
Yürürlük
NIS1’in yerini alan direktif yürürlüğe girdi.
Resmî Kaynaklar
Direktif metni · EUR-Lex NIS2Rehberlik · ENISA enisa.europa.euBSI NIS-2 uygulama sayfası bsi.bund.de


