Uluslararası Regülasyonlar · AB Direktifi

NIS2 Nedir? AB Siber Güvenlik Direktifi: Kapsam, 10 Tedbir ve Bildirim Süreleri

NIS2, Avrupa Birliği'nde ağ ve bilgi sistemlerinin güvenliğini düzenleyen 2022/2555 sayılı direktiftir. 2016 tarihli ilk NIS direktifinin yerini aldı; kapsamı 18 sektöre genişletti, yönetim organına kişisel sorumluluk ve sıkı olay bildirim süreleri getirdi.

Direktif olduğu için doğrudan değil, her üye devletin kendi kanunuyla uygulanır. Türk şirketlerine çoğunlukla tedarik zinciri üzerinden, AB'deki müşterinin sözleşmesiyle ulaşır.

Son güncelleme:

Tanım

NIS2 nedir?

Direktif 14 Aralık 2022'de kabul edildi ve 16 Ocak 2023'te yürürlüğe girdi. Üye devletlerin 17 Ekim 2024'e kadar kendi kanunlarını çıkarması gerekiyordu; ulusal kurallar 18 Ekim 2024'ten itibaren uygulanır ve ilk NIS direktifi aynı gün yürürlükten kalktı. Üye devletler temel ve önemli kuruluş listelerini 17 Nisan 2025'e kadar belirledi.

İç hukuka aktarım yavaş ilerledi. AB Komisyonu Kasım 2024'te 23, Mayıs 2025'te 19 üye devlete ihlal süreci başlattı ve 8 Temmuz 2026'da İrlanda, İspanya, Fransa ve Hollanda'yı AB Adalet Divanı'na götürdü.

Uygulama Tüzüğü (AB) 2024/2690, Madde 21 tedbirlerini bağlayıcı teknik ayrıntıya döker; ama yalnız DNS, bulut, veri merkezi, CDN, yönetilen hizmet (MSP) ve yönetilen güvenlik hizmeti (MSSP) sağlayıcıları, çevrim içi pazar yerleri, arama motorları, sosyal ağlar ve güven hizmeti sağlayıcıları için.

Kapsam

NIS2 kimleri kapsar?

NIS2 kapsamındaki sektörler
EkSektörler
Ek I · yüksek kritiklikte (11)Enerji, ulaştırma, bankacılık, finansal piyasa altyapıları, sağlık, içme suyu, atık su, dijital altyapı, BİT hizmet yönetimi (MSP, MSSP), kamu yönetimi, uzay
Ek II · diğer kritik (7)Posta ve kurye, atık yönetimi, kimyasallar, gıda, imalat (tıbbi cihaz, elektronik, elektrikli ekipman, makine, motorlu taşıt, diğer ulaşım araçları), dijital sağlayıcılar, araştırma

Ölçek eşiği: Bu sektörlerde AB'de faaliyet gösteren orta ve büyük ölçekli kuruluşlar kapsama girer: 50 ve üzeri çalışanı olan ya da yıllık cirosu ve bilanço toplamı 10 milyon €'yu aşanlar. Telekom, güven hizmeti, DNS ve alan adı tescil hizmeti sağlayıcıları, kamu yönetimi ve kritik kuruluş olarak belirlenenler ölçekten bağımsız kapsamdadır.

NIS2 temel ve önemli kuruluşlar
TürKimlerDenetim
Temel (essential)Ek I'deki büyük ölçekli kuruluşlar (250+ çalışan ya da 50 milyon € üstü ciro ve 43 milyon € üstü bilanço), nitelikli güven hizmeti, TLD ve DNS sağlayıcıları, orta ölçekli telekom, merkezî yönetim, kritik kuruluşlarÖnceden (ex ante) ve sonradan
Önemli (important)Kapsamdaki diğer kuruluşlarSonradan (ex post), ihlal belirtisi olunca

Türk şirketleri

NIS2 Türk şirketlerini nasıl etkiler?

  • Tedarik zinciri (Madde 21/2-d ve 21/3): Kapsamdaki AB kuruluşu doğrudan tedarikçilerinin güvenliğini yönetmek, her tedarikçinin açıklarını, ürün kalitesini ve güvenli geliştirme uygulamalarını dikkate almak zorundadır. Bu yükümlülük Türk tedarikçiye sözleşme maddesi, güvenlik anketi ve denetim hakkı olarak döner.
  • AB'de temsilci (Madde 26/3): AB'de hizmet veren AB dışı DNS, bulut, veri merkezi, CDN, MSP, MSSP, pazar yeri, arama motoru ve sosyal ağ sağlayıcıları AB'de temsilci atar.
  • AB'de şube ya da şirket: AB'de kurulu bağlı şirketi olan Türk grupları, o şirket ölçek ve sektör şartlarını karşılıyorsa doğrudan kapsamdadır.

Tedarik zincirine ilişkin bu okuma direktif metnine dayanır; sözleşmenin içeriğini her AB müşterisi kendi ulusal kanununa göre belirler.

Yükümlülükler

Madde 21: on asgari tedbir

Kuruluşlar riske uygun ve orantılı teknik, operasyonel ve organizasyonel tedbir alır; Madde 21(2) en az şu on tedbiri sayar:

  1. Risk analizi ve bilgi sistemi güvenlik politikaları
  2. Olay yönetimi
  3. İş sürekliliği: yedekleme, felaket kurtarma ve kriz yönetimi
  4. Tedarik zinciri güvenliği
  5. Sistem edinimi, geliştirme ve bakımında güvenlik; açıkların yönetimi ve bildirilmesi
  6. Tedbirlerin etkinliğinin değerlendirilmesi
  7. Temel siber hijyen ve eğitim
  8. Kriptografi ve şifreleme
  9. İnsan kaynakları güvenliği, erişim kontrolü ve varlık yönetimi
  10. Çok faktörlü ya da sürekli kimlik doğrulama, güvenli ses, görüntü ve metin iletişimi, acil iletişim sistemleri

Yönetim organı (Madde 20): Bu tedbirleri onaylar ve uygulanmasını gözetir, ihlalden sorumlu tutulabilir ve eğitim almak zorundadır.

Olay bildirimi

NIS2 olay bildirim süreleri (Madde 23)

NIS2 önemli olay bildirim aşamaları
SüreBildirimİçerik
24 saatErken uyarıOlayın kötü niyetli bir eylemden kaynaklanıp kaynaklanmadığı, sınır ötesi etkisi olup olmadığı
72 saatOlay bildirimiİlk değerlendirme: önem derecesi, etki, varsa ihlal göstergeleri (IoC)
Talep üzerineAra raporDurum güncellemesi
1 ayNihai raporAyrıntılı açıklama, kök neden, alınan tedbirler; olay sürüyorsa ilerleme raporu

Süreler olayın fark edilmesinden başlar. 24 saatlik erken uyarı ancak uç noktada ve sunucuda olayı hızlı gören bir tespit yeteneğiyle tutturulabilir.

Yaptırımlar

NIS2 cezaları

NIS2 idari para cezası üst sınırları (Madde 34)
KuruluşÜst sınır en az (hangisi yüksekse)
Temel kuruluş10 milyon € ya da dünya cirosunun %2'si
Önemli kuruluş7 milyon € ya da dünya cirosunun %1,4'ü

Bunlar direktifin üye devletlere koyduğu asgari üst sınırlardır; ulusal kanunlar daha yükseğini belirleyebilir. Temel kuruluşlarda yöneticinin yönetim görevinden geçici olarak men edilmesi de öngörülür (Madde 32/5-b).

Türkiye

NIS2 ile 7545 sayılı Siber Güvenlik Kanunu

Türkiye'nin siber güvenlik çerçevesini 19 Mart 2025'te Resmî Gazete'de yayımlanan 7545 sayılı Siber Güvenlik Kanunu kurar. Kanun NIS2'nin iç hukuka aktarımı değil, ulusal bir düzenlemedir:

NIS2 ve 7545 sayılı Kanun karşılaştırması
KonuNIS27545 sayılı Kanun
Kapsam18 sektörde orta ve büyük ölçekli kuruluşlarKamu kurumları ve siber uzayda faaliyet gösteren gerçek ve tüzel kişiler; kritik altyapılar
OtoriteHer üye devletin yetkili makamı ve CSIRTSiber Güvenlik Başkanlığı
Olay bildirimi24 saat, 72 saat, 1 ayTespit edilen açık ve olaylar Başkanlığa gecikmeksizin bildirilir; saat sınırı yok
ÜrünTedarik zinciri güvenliğiKamu ve kritik altyapıda kullanılacak ürünlerin yetkilendirilmesi ya da belgelendirilmesi
CezaCiroya bağlı üst sınırBazı ihlallerde şirketlere brüt satışın %5'ine kadar idari para cezası; hapis cezaları

AB'ye hizmet veren bir Türk şirketi için ikisi birbirinin yerini tutmaz; AB müşterisi NIS2'ye, Türkiye'deki faaliyet 7545'e göre değerlendirilir.

Teknik kontroller

NIS2 tedbirleri hangi teknik çözümlerle karşılanır?

Direktif teknoloji adı vermez; Uygulama Tüzüğü 2024/2690 (UT) ise kapsadığı dijital sağlayıcılar için tedbirleri ayrıntılandırır ve diğer sektörler için de iyi bir ölçüttür. Eşleme bizim yorumumuzdur.

NIS2 gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
21(2)(b) · UT 3.2 · 6.9Olayların ele alınması; olay tespiti için ağ ve sistemlerin izlenip kayda alınması (UT 3.2), uygun yerde tespit ve müdahale yazılımı (UT 6.9)Uç Nokta Güvenliği (EPP/EDR)
21(2)(i) · (j) · UT 11.3Ayrıcalıklı hesapların yönetimi ve çok faktörlü doğrulamaAyrıcalıklı Erişim Yönetimi (PAM)
21(2)(g) · (i) · UT 11.2Temel siber hijyen; erişim haklarının en az ayrıcalık ve görevler ayrılığı ilkelerine göre, işin gerektirdiği kadar verilmesiUç Nokta Ayrıcalık Yönetimi (EPM)
21(2)(e) · UT 6.9Kötü amaçlı ya da yetkisiz yazılımın kullanımını tespit etmek veya önlemekUygulama Kontrolü
21(2)(i) · UT 12.3Çıkarılabilir ortam politikası: kurumsal gerekçe yoksa bağlantının teknik olarak engellenmesi, otomatik çalıştırmanın kapatılması, kullanım öncesi zararlı kod taramasıCihaz Kontrolü
21(2)(e) · UT 6.6 · 6.10Güvenlik yamaları ve açıkların yönetimiYama Yönetimi, Zafiyet Yönetimi
21(2)(i) · UT 12.1 · 12.4Varlıkların ve bilginin sınıflandırılması, envanterHassas Veri Keşfi, Siber Varlık Envanteri

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

NIS2 hakkında sık sorulan sorular

NIS2 nedir?

AB'nin ağ ve bilgi sistemleri güvenliğine ilişkin 2022/2555 sayılı direktifidir. 16 Ocak 2023'te yürürlüğe girdi, ulusal kanunlarla 18 Ekim 2024'ten beri uygulanır.

NIS2 kimleri kapsar?

Ek I ve Ek II'deki 18 sektörde AB'de faaliyet gösteren orta ve büyük ölçekli kuruluşları ve ölçekten bağımsız bazı kuruluşları kapsar; bunlar temel ve önemli kuruluş olarak ikiye ayrılır.

NIS2 Türk şirketlerini etkiler mi?

Çoğunlukla dolaylı olarak: kapsamdaki AB müşterisi tedarik zinciri güvenliğini yönetmek zorunda olduğu için Türk tedarikçiden sözleşmeyle güvenlik şartı ister. AB'de bağlı şirketi olanlar ve AB'ye hizmet veren bazı dijital sağlayıcılar doğrudan kapsamdadır.

NIS2 olay bildirim süresi ne kadar?

Önemli olaylarda 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve bir ay içinde nihai rapor.

NIS2 cezaları ne kadar?

Temel kuruluşlarda en az 10 milyon € ya da cironun %2'si, önemli kuruluşlarda en az 7 milyon € ya da %1,4; hangisi yüksekse. Ulusal kanunlar daha yükseğini belirleyebilir.

NIS2 ile 7545 sayılı Kanun aynı mı?

Hayır. 7545 sayılı Siber Güvenlik Kanunu Türkiye'nin ulusal kanunudur, NIS2'nin aktarımı değildir; kapsamı, bildirim kuralları ve otoritesi farklıdır.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

AB müşterinizin güvenlik anketine kanıtla cevap verin

Tedarik zinciri anketlerinde EDR, ayrıcalıklı erişim, yama süresi ve varlık envanteri sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım; önerdiğimiz çözümü kendi ağınızda gösterelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00