Uluslararası Regülasyonlar · AB Direktifi
NIS2 Nedir? AB Siber Güvenlik Direktifi: Kapsam, 10 Tedbir ve Bildirim Süreleri
NIS2, Avrupa Birliği'nde ağ ve bilgi sistemlerinin güvenliğini düzenleyen 2022/2555 sayılı direktiftir. 2016 tarihli ilk NIS direktifinin yerini aldı; kapsamı 18 sektöre genişletti, yönetim organına kişisel sorumluluk ve sıkı olay bildirim süreleri getirdi.
Direktif olduğu için doğrudan değil, her üye devletin kendi kanunuyla uygulanır. Türk şirketlerine çoğunlukla tedarik zinciri üzerinden, AB'deki müşterinin sözleşmesiyle ulaşır.
- Resmî adıDirektif (AB) 2022/2555
- Uygulama18 Ekim 2024
- Bildirim24 saat · 72 saat · 1 ay
Son güncelleme:
Tanım
NIS2 nedir?
Direktif 14 Aralık 2022'de kabul edildi ve 16 Ocak 2023'te yürürlüğe girdi. Üye devletlerin 17 Ekim 2024'e kadar kendi kanunlarını çıkarması gerekiyordu; ulusal kurallar 18 Ekim 2024'ten itibaren uygulanır ve ilk NIS direktifi aynı gün yürürlükten kalktı. Üye devletler temel ve önemli kuruluş listelerini 17 Nisan 2025'e kadar belirledi.
İç hukuka aktarım yavaş ilerledi. AB Komisyonu Kasım 2024'te 23, Mayıs 2025'te 19 üye devlete ihlal süreci başlattı ve 8 Temmuz 2026'da İrlanda, İspanya, Fransa ve Hollanda'yı AB Adalet Divanı'na götürdü.
Uygulama Tüzüğü (AB) 2024/2690, Madde 21 tedbirlerini bağlayıcı teknik ayrıntıya döker; ama yalnız DNS, bulut, veri merkezi, CDN, yönetilen hizmet (MSP) ve yönetilen güvenlik hizmeti (MSSP) sağlayıcıları, çevrim içi pazar yerleri, arama motorları, sosyal ağlar ve güven hizmeti sağlayıcıları için.
Kapsam
NIS2 kimleri kapsar?
| Ek | Sektörler |
|---|---|
| Ek I · yüksek kritiklikte (11) | Enerji, ulaştırma, bankacılık, finansal piyasa altyapıları, sağlık, içme suyu, atık su, dijital altyapı, BİT hizmet yönetimi (MSP, MSSP), kamu yönetimi, uzay |
| Ek II · diğer kritik (7) | Posta ve kurye, atık yönetimi, kimyasallar, gıda, imalat (tıbbi cihaz, elektronik, elektrikli ekipman, makine, motorlu taşıt, diğer ulaşım araçları), dijital sağlayıcılar, araştırma |
Ölçek eşiği: Bu sektörlerde AB'de faaliyet gösteren orta ve büyük ölçekli kuruluşlar kapsama girer: 50 ve üzeri çalışanı olan ya da yıllık cirosu ve bilanço toplamı 10 milyon €'yu aşanlar. Telekom, güven hizmeti, DNS ve alan adı tescil hizmeti sağlayıcıları, kamu yönetimi ve kritik kuruluş olarak belirlenenler ölçekten bağımsız kapsamdadır.
| Tür | Kimler | Denetim |
|---|---|---|
| Temel (essential) | Ek I'deki büyük ölçekli kuruluşlar (250+ çalışan ya da 50 milyon € üstü ciro ve 43 milyon € üstü bilanço), nitelikli güven hizmeti, TLD ve DNS sağlayıcıları, orta ölçekli telekom, merkezî yönetim, kritik kuruluşlar | Önceden (ex ante) ve sonradan |
| Önemli (important) | Kapsamdaki diğer kuruluşlar | Sonradan (ex post), ihlal belirtisi olunca |
Türk şirketleri
NIS2 Türk şirketlerini nasıl etkiler?
- Tedarik zinciri (Madde 21/2-d ve 21/3): Kapsamdaki AB kuruluşu doğrudan tedarikçilerinin güvenliğini yönetmek, her tedarikçinin açıklarını, ürün kalitesini ve güvenli geliştirme uygulamalarını dikkate almak zorundadır. Bu yükümlülük Türk tedarikçiye sözleşme maddesi, güvenlik anketi ve denetim hakkı olarak döner.
- AB'de temsilci (Madde 26/3): AB'de hizmet veren AB dışı DNS, bulut, veri merkezi, CDN, MSP, MSSP, pazar yeri, arama motoru ve sosyal ağ sağlayıcıları AB'de temsilci atar.
- AB'de şube ya da şirket: AB'de kurulu bağlı şirketi olan Türk grupları, o şirket ölçek ve sektör şartlarını karşılıyorsa doğrudan kapsamdadır.
Tedarik zincirine ilişkin bu okuma direktif metnine dayanır; sözleşmenin içeriğini her AB müşterisi kendi ulusal kanununa göre belirler.
Yükümlülükler
Madde 21: on asgari tedbir
Kuruluşlar riske uygun ve orantılı teknik, operasyonel ve organizasyonel tedbir alır; Madde 21(2) en az şu on tedbiri sayar:
- Risk analizi ve bilgi sistemi güvenlik politikaları
- Olay yönetimi
- İş sürekliliği: yedekleme, felaket kurtarma ve kriz yönetimi
- Tedarik zinciri güvenliği
- Sistem edinimi, geliştirme ve bakımında güvenlik; açıkların yönetimi ve bildirilmesi
- Tedbirlerin etkinliğinin değerlendirilmesi
- Temel siber hijyen ve eğitim
- Kriptografi ve şifreleme
- İnsan kaynakları güvenliği, erişim kontrolü ve varlık yönetimi
- Çok faktörlü ya da sürekli kimlik doğrulama, güvenli ses, görüntü ve metin iletişimi, acil iletişim sistemleri
Yönetim organı (Madde 20): Bu tedbirleri onaylar ve uygulanmasını gözetir, ihlalden sorumlu tutulabilir ve eğitim almak zorundadır.
Olay bildirimi
NIS2 olay bildirim süreleri (Madde 23)
| Süre | Bildirim | İçerik |
|---|---|---|
| 24 saat | Erken uyarı | Olayın kötü niyetli bir eylemden kaynaklanıp kaynaklanmadığı, sınır ötesi etkisi olup olmadığı |
| 72 saat | Olay bildirimi | İlk değerlendirme: önem derecesi, etki, varsa ihlal göstergeleri (IoC) |
| Talep üzerine | Ara rapor | Durum güncellemesi |
| 1 ay | Nihai rapor | Ayrıntılı açıklama, kök neden, alınan tedbirler; olay sürüyorsa ilerleme raporu |
Süreler olayın fark edilmesinden başlar. 24 saatlik erken uyarı ancak uç noktada ve sunucuda olayı hızlı gören bir tespit yeteneğiyle tutturulabilir.
Yaptırımlar
NIS2 cezaları
| Kuruluş | Üst sınır en az (hangisi yüksekse) |
|---|---|
| Temel kuruluş | 10 milyon € ya da dünya cirosunun %2'si |
| Önemli kuruluş | 7 milyon € ya da dünya cirosunun %1,4'ü |
Bunlar direktifin üye devletlere koyduğu asgari üst sınırlardır; ulusal kanunlar daha yükseğini belirleyebilir. Temel kuruluşlarda yöneticinin yönetim görevinden geçici olarak men edilmesi de öngörülür (Madde 32/5-b).
Türkiye
NIS2 ile 7545 sayılı Siber Güvenlik Kanunu
Türkiye'nin siber güvenlik çerçevesini 19 Mart 2025'te Resmî Gazete'de yayımlanan 7545 sayılı Siber Güvenlik Kanunu kurar. Kanun NIS2'nin iç hukuka aktarımı değil, ulusal bir düzenlemedir:
| Konu | NIS2 | 7545 sayılı Kanun |
|---|---|---|
| Kapsam | 18 sektörde orta ve büyük ölçekli kuruluşlar | Kamu kurumları ve siber uzayda faaliyet gösteren gerçek ve tüzel kişiler; kritik altyapılar |
| Otorite | Her üye devletin yetkili makamı ve CSIRT | Siber Güvenlik Başkanlığı |
| Olay bildirimi | 24 saat, 72 saat, 1 ay | Tespit edilen açık ve olaylar Başkanlığa gecikmeksizin bildirilir; saat sınırı yok |
| Ürün | Tedarik zinciri güvenliği | Kamu ve kritik altyapıda kullanılacak ürünlerin yetkilendirilmesi ya da belgelendirilmesi |
| Ceza | Ciroya bağlı üst sınır | Bazı ihlallerde şirketlere brüt satışın %5'ine kadar idari para cezası; hapis cezaları |
AB'ye hizmet veren bir Türk şirketi için ikisi birbirinin yerini tutmaz; AB müşterisi NIS2'ye, Türkiye'deki faaliyet 7545'e göre değerlendirilir.
Teknik kontroller
NIS2 tedbirleri hangi teknik çözümlerle karşılanır?
Direktif teknoloji adı vermez; Uygulama Tüzüğü 2024/2690 (UT) ise kapsadığı dijital sağlayıcılar için tedbirleri ayrıntılandırır ve diğer sektörler için de iyi bir ölçüttür. Eşleme bizim yorumumuzdur.
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| 21(2)(b) · UT 3.2 · 6.9 | Olayların ele alınması; olay tespiti için ağ ve sistemlerin izlenip kayda alınması (UT 3.2), uygun yerde tespit ve müdahale yazılımı (UT 6.9) | Uç Nokta Güvenliği (EPP/EDR) |
| 21(2)(i) · (j) · UT 11.3 | Ayrıcalıklı hesapların yönetimi ve çok faktörlü doğrulama | Ayrıcalıklı Erişim Yönetimi (PAM) |
| 21(2)(g) · (i) · UT 11.2 | Temel siber hijyen; erişim haklarının en az ayrıcalık ve görevler ayrılığı ilkelerine göre, işin gerektirdiği kadar verilmesi | Uç Nokta Ayrıcalık Yönetimi (EPM) |
| 21(2)(e) · UT 6.9 | Kötü amaçlı ya da yetkisiz yazılımın kullanımını tespit etmek veya önlemek | Uygulama Kontrolü |
| 21(2)(i) · UT 12.3 | Çıkarılabilir ortam politikası: kurumsal gerekçe yoksa bağlantının teknik olarak engellenmesi, otomatik çalıştırmanın kapatılması, kullanım öncesi zararlı kod taraması | Cihaz Kontrolü |
| 21(2)(e) · UT 6.6 · 6.10 | Güvenlik yamaları ve açıkların yönetimi | Yama Yönetimi, Zafiyet Yönetimi |
| 21(2)(i) · UT 12.1 · 12.4 | Varlıkların ve bilginin sınıflandırılması, envanter | Hassas Veri Keşfi, Siber Varlık Envanteri |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
NIS2 hakkında sık sorulan sorular
NIS2 nedir?
AB'nin ağ ve bilgi sistemleri güvenliğine ilişkin 2022/2555 sayılı direktifidir. 16 Ocak 2023'te yürürlüğe girdi, ulusal kanunlarla 18 Ekim 2024'ten beri uygulanır.
NIS2 kimleri kapsar?
Ek I ve Ek II'deki 18 sektörde AB'de faaliyet gösteren orta ve büyük ölçekli kuruluşları ve ölçekten bağımsız bazı kuruluşları kapsar; bunlar temel ve önemli kuruluş olarak ikiye ayrılır.
NIS2 Türk şirketlerini etkiler mi?
Çoğunlukla dolaylı olarak: kapsamdaki AB müşterisi tedarik zinciri güvenliğini yönetmek zorunda olduğu için Türk tedarikçiden sözleşmeyle güvenlik şartı ister. AB'de bağlı şirketi olanlar ve AB'ye hizmet veren bazı dijital sağlayıcılar doğrudan kapsamdadır.
NIS2 olay bildirim süresi ne kadar?
Önemli olaylarda 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve bir ay içinde nihai rapor.
NIS2 cezaları ne kadar?
Temel kuruluşlarda en az 10 milyon € ya da cironun %2'si, önemli kuruluşlarda en az 7 milyon € ya da %1,4; hangisi yüksekse. Ulusal kanunlar daha yükseğini belirleyebilir.
NIS2 ile 7545 sayılı Kanun aynı mı?
Hayır. 7545 sayılı Siber Güvenlik Kanunu Türkiye'nin ulusal kanunudur, NIS2'nin aktarımı değildir; kapsamı, bildirim kuralları ve otoritesi farklıdır.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
AB müşterinizin güvenlik anketine kanıtla cevap verin
Tedarik zinciri anketlerinde EDR, ayrıcalıklı erişim, yama süresi ve varlık envanteri sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım; önerdiğimiz çözümü kendi ağınızda gösterelim.