Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

NIS2 danışmanlığı

NIS2 danışmanlığı: kapsam tespitinden denetime hazır kanıta

Direktif (AB) 2022/2555’i genel bir yorumla değil, tabi olduğunuz ulusal kanunla uyguluyoruz. Slovakya ve Romanya’da tamamlanan programların deneyimiyle AB’deki kuruluşlara ve onlara tedarik veren Türk şirketlerine, yönetim organı sorumluluğundan 24/72 saat bildirim zincirine kadar belgelenmiş uyum sağlıyoruz. Program, kurucumuz tarafından bizzat yürütülür.

Direktif (AB) 2022/2555Md. 20 · 21 · 23 · 34OT/ICSTürkiye–AB tedarik zinciri
Kısaca

NIS2 nedir?

NIS2, AB genelinde yüksek ve ortak bir siber güvenlik seviyesi için tedbirler getiren Direktif (AB) 2022/2555‘tir. Direktif üye devletlerin ulusal kanunlarıyla uygulanır; denetlenen metin direktif değil, ulusal kanundur. Kapsamdaki kuruluşlar temel veya önemli kuruluş olarak sınıflanır; yönetim organı tedbirleri onaylamak ve gözetmekle yükümlüdür (Md. 20), asgari on tedbir uygulanmalıdır (Md. 21) ve önemli olaylar 24 saat, 72 saat ve bir ay aşamalarıyla bildirilmelidir (Md. 23). NIS2 bir belgelendirme değildir: denetim otoritesi tedbirlerin uygulandığına dair kanıtı her an isteyebilir.

Neden önemli

NIS2 kurumunuz için neden kritik?

Yönetim organının kişisel sorumluluğu

Yönetim organı tedbirleri onaylar, uygulanmasını gözetir, ihlallerden sorumlu tutulabilir ve düzenli eğitim almak zorundadır. Siber güvenlik artık yalnızca BT’nin işi değildir.

Ağır yaptırımlar

Temel kuruluşlar için 10 milyon € veya küresel yıllık cironun %2’si, önemli kuruluşlar için 7 milyon € veya %1,4 — hangisi yüksekse.

Kapsam sanıldığından geniş

Ek II; motorlu taşıt, makine, elektrikli ekipman, kimya, gıda ve tıbbi cihaz üretimini de içerir. Pek çok orta ölçekli üretici kapsamda olduğunu geç fark eder.

24 saat, 72 saat, bir ay

Bildirim zinciri ancak olay tespiti, değerlendirme ve karar adımları önceden tanımlıysa ve tedarikçiler size çok daha hızlı haber veriyorsa işler.

Tedarik zinciri sizin sorumluluğunuz

Madde 21(2)(d) tedarikçilerinizin güvenliğini sizin yükümlülüğünüz hâline getirir; AB dışındaki tedarikçiler dahil.

OT/ICS kapsam içinde

Üretimdeki kontrol sistemleri “BT değil” diye dışarıda bırakılamaz; ulusal düzenlemelerde açıkça kapsam içindedir ve kendi politikasıyla ele alınmalıdır.

Hizmet sürecimiz

Yedi adımda denetime hazır NIS2 programı

Süreci kuruluşunuzun sınıfına, sektörüne ve üye devletine göre uyarlıyor, takvimi denetim tarihinden geriye doğru planlıyoruz.

  1. Kapsam ve sınıflandırma

    Temel mi önemli kuruluş mu; hangi ek ve NACE kodu altında; her yükümlülük hangi üye devlette doğuyor? Süresi açıksa kayıt desteği.

  2. Ulusal kanuna göre boşluk analizi

    Ulusal kararnameye ve ISO/IEC 27002 kontrollerine eşlenmiş, puanlanmış ve önceliklendirilmiş; statik bir rapor değil, sürdürebileceğiniz bir çalışma dokümanı.

  3. Risk değerlendirme ve işleme

    Birincil ve destekleyici varlık taksonomisi, tehdit ve zafiyet analizi, sahipleri ve tarihleri belli işleme planı, yönetim organının kalan risk onayı.

  4. Dokümantasyon

    Yönetişim, risk, operasyon ve OT’ye özgü dokümanlar gerçek süreçlerinizden yazılır; Uygulanabilirlik Bildirgesi her kontrolü standarda ve kanuna bağlar.

  5. Tedarik zinciri düzeltmesi

    Kritik tedarikçi sözleşmelerinin değerlendirilmesi, siber güvenlik ekleri ve veri işleme şartları, bildirim sürelerinin yasal zincire hizalanması.

  6. Uygulama, eğitim ve kanıt

    Devreye alma desteği, yönetim organı ve personel eğitimi, olay müdahale ve süreklilik tatbikatları, denetçinin isteyeceği kanıt seti.

  7. İç denetim ve yönetimin gözden geçirmesi

    Program, plan, bulgular ve düzeltici faaliyetlerle tam bir iç denetim döngüsü; sistemin dış denetimden önce çalıştığı gösterilir.

Proje özeti

Tipik süre
Kuruluş büyüklüğü, OT ayak izi ve mevcut dokümantasyona göre 4–9 ay
Teslim formatı
Word ve Excel; sürüm kontrollü, meta verisi temizlenmiş
Dil
AB müşterileri için varsayılan İngilizce; Türkçe
Birlikte kurulabilir
ISO 27001, ISO 22301, GDPR

Yaklaşımımız

  • Uygulanan ulusal rejime göre kapsam tespiti ve kayıt desteği
  • OT/ICS birinci sınıf alan olarak ele alınır, BT politikasının ekine sıkıştırılmaz
  • Tedarikçi bildirim süreleri yasal bildirim zincirine göre kontrol edilir ve düzeltilir
  • ISO/IEC 27001 belgelendirmesi aynı çalışmanın çıktısı olarak gelir
  • Her yasal atıf kullanılmadan önce birincil kaynaktan doğrulanır
Teslimatlar

NIS2 doküman seti

Standart yapı budur; kapsam kuruluşa göre ayarlanır, şişirilmez.

  • Üç yıllık siber güvenlik stratejisi ve bilgi güvenliği politikası
  • Yönetim organı hesap verebilirlik çerçevesi (Md. 20) ve rol-yetki matrisi
  • Uyum yükümlülükleri kaydı
  • Risk yönetimi süreci, risk değerlendirme ve işleme raporu, kalan risk kabul kaydı
  • Excel tabanlı risk aracı (gösterge paneli ve referans kontrollerle)
  • Ulusal kararnameye ve ISO/IEC 27002’ye eşlenmiş boşluk analizi çalışma kitabı
  • 93 Ek A kontrolünü NIS2 ve ulusal kanuna eşleyen Uygulanabilirlik Bildirgesi
  • Varlık yönetimi prosedürü, bilgi sınıflandırma politikası ve ağ, sistem ve OT kategorizasyonu
  • BT güvenlik politikası ve ayrı OT/ICS güvenlik politikası
  • Olay müdahale planı, 24/72 saat bildirim prosedürü, iş sürekliliği ve felaket kurtarma planı
  • Tedarikçi güvenliği boşluk değerlendirmesi, sözleşme siber güvenlik eki ve veri işleme/aktarım paketi
  • İç denetim programı ve raporu, düzeltici faaliyet takibi, yönetimin gözden geçirmesi paketi ve kanıt kaydı
Direktifin çekirdeği

NIS2’yi dört maddeyle okumak

Direktif, siber uyumu BT’nin yürüttüğü teknik bir programdan, yönetim organının sahiplendiği ve kişisel sorumluluk taşıyan bir yönetişim yükümlülüğüne dönüştürdü.

Madde 20 — Yönetişim

Yönetim organı siber güvenlik risk yönetimi tedbirlerini onaylar, uygulanmasını gözetir ve ihlallerden sorumlu tutulabilir. Üyelerin düzenli eğitim alması zorunludur.

Madde 21 — Tedbirler

Asgari on tedbir; aralarında risk analizi, olay yönetimi, iş sürekliliği ve kriz yönetimi (c), tedarik zinciri güvenliği (d), edinim, geliştirme ve bakımda güvenlik (e), kriptografi, erişim kontrolü ve çok faktörlü kimlik doğrulama bulunur.

Madde 23 — Bildirim

Önemli olaylarda 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi, bir ay içinde nihai rapor. Zincir, tedarikçiler size çok daha hızlı bildirim yapmakla yükümlüyse işler.

Madde 34 — Yaptırımlar

Temel kuruluşlar için 10 milyon € veya küresel yıllık cironun %2’si; önemli kuruluşlar için 7 milyon € veya %1,4 — hangisi yüksekse.

Pratikte ne anlama geliyor?

  • Kapsam çoğu şirketin varsaydığından geniştir: motorlu taşıt, makine, elektrikli ekipman, kimya, gıda ve tıbbi cihaz üretimi Ek II kapsamındadır.
  • Uyum araçla değil, doküman ve kanıtla gösterilir. Bir güvenlik duvarı Madde 21’i karşılamaz.
  • Yükümlülükler tedarik zinciri boyunca akar — AB dışındaki tedarikçiler dahil.
  • Ulusal kanunlar süre, kayıt usulü ve teknik ayrıntıda farklılaşır. Direktif tabandır; denetlendiğiniz metin üye devletin kanunudur.
Ulusal mevzuat

Direktif taban; denetlendiğiniz metin ulusal kanun

Slovakya ve Romanya’da programları eşzamanlı yürütmek, direktifi ortak çekirdek, ulusal kanunu belirleyici metin olarak ele almayı gerektirdi. İki ülkede faaliyeti olan gruplar için ülkeye özgü eklerle tek bir yönetim sistemi kuruyoruz.

Slovakya

Kanun
69/2018 Coll., 366/2024 Coll. ile değişik; 1 Ocak 2025’ten beri yürürlükte
Tedbirler
Kararname 227/2025 Coll.
Otorite ve kayıt
NBÚ tek yetkili otoritedir; kayıt JISKB üzerinden yapılır
Süre
Güvenlik tedbirleri kayıttan itibaren 12 ay içinde uygulanmalı
Romanya NIS2 yasal süreleri
Romanya — GEO 155/2024 (DNSC)Süre
DNSC’ye kayıt30 gün
Siber güvenlik sorumlusu atamasıKayıttan itibaren 30 gün
İç siber güvenlik politikalarıKayıttan itibaren 120 gün
Risk analizi ve teknik/örgütsel tedbirlerKayıttan itibaren 6 ay
Personel eğitimiKayıttan itibaren 12 ay içinde
İlk dış güvenlik denetimiKayıttan 1 yıl sonra, ardından 2 yılda bir
DNSC’ye olay bildirimi24 saat; ayrıntılı rapor 72 saat

Romanya’da saat kayıt anında işlemeye başladığı için bir kuruluş kâğıt üzerinde tam uyumlu olup süre bakımından ihlalde olabilir. Bu yüzden takvimi başlangıçtan ileriye değil, denetim tarihinden geriye doğru planlıyoruz.

Tamamlanan programlar

İki üye devlette iki NIS2 programı

Müşteri adları gizlilik gereği paylaşılmaz. Her iki programda da ulusal mevzuat, direktifin kendisinden daha belirleyici oldu.

Slovakya — otomotiv yan sanayi

NACE C29.3 kodu ve Ek II kapsamında önemli kuruluş olarak sınıflanan bir üretici için uçtan uca NIS2 ve ISO/IEC 27001:2022 programı: 2026–2028 siber güvenlik stratejisi, Madde 20’ye dayanan yönetim hesap verebilirlik çerçevesi, risk yönetimi süreci ve gösterge panelli risk aracı, 93 Ek A kontrolünü NIS2 ve Slovak kanununa eşleyen Uygulanabilirlik Bildirgesi, ayrı OT/ICS güvenlik politikası.

Türk ana şirket grubundaki BT hizmet sağlayıcıyla sözleşme de düzeltildi: “çözümden sonraki üç iş günü” olan bildirim tetikleyicisi, tespit anından itibaren en geç 12 saate indirildi.

NIS2ISO/IEC 27001:2022OT/ICSTedarik zinciri

Romanya — NIS2 uyum programı

GEO 155/2024 ve DNSC kayıt rejimi altında tamamlanan program: kapsam tespiti, ulusal gerekliliklere göre boşluk analizi ve yasal süre dizisine göre kurulan belgelenmiş yönetim sistemi.

Politikalar 120. günde, risk analizi ve tedbirler 6. ayda, ilk dış denetim 12. ayda. Takvim, denetim tarihinden geriye doğru planlandı.

NIS2GEO 155/2024DNSC
AB’ye tedarik veren Türk şirketleri

Türkiye–AB tedarik zinciri köprüsü

NIS2 Madde 21(2)(d), AB’deki kuruluşu tedarikçilerinin güvenliğinden sorumlu tutar. Avrupa üretim tedarik zincirlerinin önemli bir bölümü Türkiye’den geçer; bu çizginin iki tarafında da akıcı çalışabilen danışmanlık ise nadirdir.

AB müşteriniz sizden ne bekleyecek?

Slovakya, Romanya veya başka bir üye devlette kapsamdaki bir kuruluşa BİT hizmeti, yazılım, bileşen ya da mühendislik desteği sağlıyorsanız, müşterinizin otoritesi ondan sizi değerlendirmiş olmasını, sözleşmeyle uygun yükümlülükler koymuş olmasını ve sizin önce ona haber vermenize bağlı 24 saatlik erken uyarıyı karşılayabilmesini bekler.

Bu beklenti size güvenlik anketleri, tedarikçi denetimleri, sözleşmeye eklenen siber güvenlik ekleri ve saatlerle ölçülen bildirim yükümlülükleri olarak ulaşır. Üstelik AB dışında, farklı bir veri koruma rejimi altında ve çoğu zaman direktifi hiç duymamış bir ekiple.

Nasıl çalışıyoruz?

  • Tedarikçinin, AB müşterisinin NIS2 yükümlülüklerine göre yerinde ve Türkçe değerlendirilmesi
  • Siber güvenlik ekinin hazırlanması ve mevcut sözleşmenin düzeltilmesi
  • Bildirim sürelerinin, yasal zincir gerçekten kapanacak şekilde yeniden kurulması
  • GDPR aktarım paketi: SCC, aktarım etki değerlendirmesi, ek tedbirler
  • AB tarafındaki sözleşmenin KVKK gereklilikleriyle uzlaştırılması
  • Tedarikçi ekibinin eğitimi: yükümlülükler yalnızca imzalanmasın, anlaşılsın
  • Gerekirse tedarikçinin ISO/IEC 27001 kurulumunun doğrudan yürütülmesi
1

danışman, iki hukuk düzeni: AB danışmanı ile yerel danışman arasında koordinasyon açığı yok

2 dil

İngilizce ve Türkçe; tedarikçi görüşmeleri ve dokümanlar çalışma dilinde

0

Türkiye için AB yeterlilik kararı: her kişisel veri aktarımı eksiksiz bir paketle kurulmalı

24 saat

NIS2 erken uyarı süresi; zincirin kapanması için tedarikçinin size bildirimi bundan kısa olmalı

Bunu daha önce yaptık: Slovakya’da kapsamdaki bir kuruluş ile Türk ana şirket grubundaki BT hizmet sağlayıcısı arasındaki hizmet sözleşmesini, sözleşmenin iki tarafında birden düzelttik.

Türkiye’de de siber güvenlik yükümlülükleri artıyor

19 Mart 2025’te Resmî Gazete’de yayımlanan 7545 sayılı Siber Güvenlik Kanunu ile Türkiye’de de siber güvenlik alanındaki yükümlülükler genişliyor. NIS2 ile kurulan yönetişim, risk yönetimi ve olay bildirim altyapısı, AB müşterilerinin beklentilerinin yanında ulusal gelişmelere hazırlık için de sağlam bir zemin oluşturur. Aktarım tarafı için KVKK ve GDPR danışmanlığı sayfamıza bakabilirsiniz.

Komşu rejimler

İş bir kez yapılsın

Aynı yönetişim ve dayanıklılık çekirdeği komşu AB gerekliliklerini de destekler; projeleri tekrar eden işi önleyecek şekilde kapsamlarız.

GDPR

İhlal bildirimi ve işleme güvenliği doğrudan NIS2 olay zincirinin üzerinde durur; Md. 33’teki 72 saatlik süreyle birlikte kurgulanır.

DORA

Tüzük (AB) 2022/2554, 17 Ocak 2025’ten beri uygulanıyor. BİT riski ve üçüncü taraf gereklilikleri ISO 22301 ve tedarikçi çalışmasını yeniden kullanır.

CRA

Tüzük (AB) 2024/2847: raporlama yükümlülükleri 11 Eylül 2026’dan, ana yükümlülükler 11 Aralık 2027’den itibaren. Md. 21(2)(e) güvenli geliştirme çalışmasıyla örtüşür.

ISO/IEC 42001

Kapsamdaki sistemler YZ bileşeni kullanıyorsa YZ yönetişimi aynı yönetim sistemine eklenir.

İncele →
Sık sorulan sorular

Merak edilenler

Şirketimiz NIS2 kapsamında mı?

Kapsam; sektöre (Ek I yüksek kritiklikteki sektörler, Ek II diğer kritik sektörler), kuruluş büyüklüğüne ve faaliyet gösterilen üye devlete göre belirlenir. Ek II motorlu taşıt, makine, elektrikli ekipman, kimya, gıda ve tıbbi cihaz üretimini de içerdiği için pek çok orta ölçekli üretici kapsamdadır. Kapsam tespitini ilgili ulusal kanuna göre, NACE kodu düzeyinde yapıyoruz.

Türkiye’deki bir şirket NIS2’den nasıl etkilenir?

Doğrudan kapsamda olmasanız da AB’deki müşteriniz Madde 21(2)(d) gereği tedarikçilerinin güvenliğinden sorumludur. Bu yükümlülük size güvenlik değerlendirmeleri, sözleşmeye eklenen siber güvenlik ekleri, saatlerle ölçülen bildirim süreleri ve tedarikçi denetimleri olarak yansır. Türkiye’de ayrıca 7545 sayılı Siber Güvenlik Kanunu ile ulusal yükümlülükler de gündemdedir.

NIS2 belgesi alınabilir mi?

Hayır. NIS2 bir belgelendirme şeması değildir; ne asılacak bir sertifika ne de sizi onaylayacak akredite bir kuruluş vardır. Denetim otoritesi Madde 21 tedbirlerinin uygulandığına ve yönetim organının onları onaylayıp gözettiğine dair kanıtı her an isteyebilir. Belge de istiyorsanız programı, ISO/IEC 27001 belgelendirmesi aynı çalışmadan çıkacak şekilde kurarız.

NIS2 uyumu ne kadar sürer?

Kuruluş büyüklüğü, OT ayak izi ve mevcut dokümantasyonun durumuna göre genellikle 4–9 ay. Bazı ulusal rejimlerde kesin süreler kayıt anından işlemeye başlar: Romanya’da politikalar için 120 gün, risk analizi ve tedbirler için 6 ay; Slovakya’da tedbirler için 12 ay. Bu yüzden takvimi denetim tarihinden geriye doğru planlıyoruz.

ISO 27001 belgemiz NIS2 için yeterli mi?

Güçlü bir başlangıçtır ama tek başına yeterli değildir. Madde 21 tedbirlerinin çoğu ISO/IEC 27001 kontrolleriyle karşılanır; ancak yönetim organının hesap verebilirliği (Md. 20), 24/72 saat bildirim zinciri (Md. 23), OT kapsamı ve ulusal kararnamenin teknik ayrıntıları ek çalışma gerektirir. Uygulanabilirlik Bildirgesi’ni NIS2 ve ulusal kanuna eşleyerek boşlukları kapatıyoruz.

NIS2 kapsamında mısınız, yoksa bir AB müşteriniz mi soruyor?

30–45 dakikalık ön görüşmede kapsamı, uygulanan ulusal kanunu ve gerçekçi takvimi netleştirelim; yazılı kapsamı ticari görüşmeden önce alırsınız.