NIS'ten NIS2'ye (Ağ ve Bilgi Sistemleri Güvenliği Direktifi 2) geçiş, sıradan bir mevzuat güncellemesi değil; kurumların dijital egemenliğe ve tedarik zinciri sorumluluğuna bakışında köklü bir değişimdir. Avrupa Birliği içinde faaliyet gösteren veya AB pazarına temel hizmet sunan kurumlar için uyum artık pazara girmenin ön koşuludur.
Dtech olarak NIS2'yi hukuki bir kontrol listesi olarak görmüyoruz. Onu güvene dayalı ve dayanıklı bir dijital ekosistem kurmanın çerçevesi olarak ele alıyoruz.
1. Kapsam Genişledi: "Kritik" mi, "Önemli" mi?
NIS2, öncülünde yer alan "temel hizmet operatörü" belirsizliğini ortadan kaldırır. Büyüklük eşiği kuralı sayesinde enerji, ulaşım, bankacılık ve dijital altyapı gibi sektörlerdeki orta ve büyük ölçekli kurumlar otomatik olarak doğrudan denetim kapsamına girer.
Kapsanan başlıca sektörler:
- Enerji, ulaşım, bankacılık ve finansal piyasa altyapıları
- Sağlık, içme suyu, atık su ve dijital altyapı
- BT hizmet yönetimi, kamu yönetimi ve uzay
- Posta hizmetleri, atık yönetimi, kimya ve gıda üretimi
Küresel etki: Merkeziniz AB dışında olsa bile AB iç pazarına dijital hizmet sunuyorsanız NIS2'nin ülke sınırlarını aşan kapsamı sizi de ilgilendirir. Merkezinizin Zürih, Singapur ya da İstanbul'da olması, bu direktifi yok saymanız için bir gerekçe değildir.
2. Kişisel Sorumluluk: Yönetim Kurulu Düzeyinde Hesap Verebilirlik
NIS2'nin en sert yönlerinden biri yönetim organlarının sorumluluğudur. Siber güvenlik artık "BT'nin sorunu" değildir.
Üye devletler, bir ihlal durumunda ağır ihmali olan üst yönetimi kişisel olarak sorumlu tutma yetkisine sahiptir. Bu, yönetim kurullarının siber riskle ilişkisini yapısal olarak değiştirir: yılda bir kez gündeme gelen bir madde değil, sürekli işleyen bir yönetişim (governance) işlevi.
Yaptırımlar:
- 10 milyon avroya veya küresel yıllık cironun %2'sine kadar para cezası (hangisi yüksekse)
- Yöneticilerin geçici olarak yönetim görevlerinden men edilmesi
- Piyasa güvenini bir gecede aşındırabilecek kamuya duyuru zorunlulukları
Soru artık BT güvenliği sorumlunuzun (CISO) NIS2'yi bilip bilmediği değil. Soru, CEO'nuzun ve yönetim kurulunuzun bilip bilmediğidir.
3. Tedarik Zinciri Hijyeni: "En Zayıf Halka" Yaklaşımı
NIS2, kurumların güvenlik risklerini yalnızca iç sistemlerinde değil, tüm tedarik zinciri boyunca ele almasını zorunlu kılar. Kullandığınız her yazılım hizmeti (SaaS), yönetilen hizmet ve üçüncü taraf entegrasyonu kapsamın içindedir.
Güvenliğiniz, kullandığınız en güvensiz tedarikçi kadardır.
Dtech olarak tedarikçi ekosisteminize ölçülebilir ve kanıta dayalı bir bakış sunmak için CSAT (Siber Güvenlik Değerlendirme Aracı) yöntemini kullanıyoruz. Bu yaklaşım, işaretleme usulü tedarikçi anketlerinin ötesine geçer; gerçek teknik açıkları ve sözleşmesel sorumluluk boşluklarını haritalar.
Dtech farkı: Sözleşmesel uyum ile operasyonel gerçeklik arasındaki boşluğu kapatıyoruz. Bir tedarikçinin veri işleme sözleşmesini imzalamış olması, tedarik zincirinizi güvenli yapmaz.
4. Dtech 5 Sütunlu Uyum Çerçevesi
NIS2 ortamında yol almak, bilinen açıkları yamalamaktan fazlasını gerektirir. Dtech, beş temel sütuna dayanan yapılandırılmış bir dayanıklılık yol haritası uygular:
Sütun 1 — Olay Yönetimi ve İş Sürekliliği
Önlemenin ötesine geçip "İhlal Yaşandığı Varsayımı" (Assumed Breach) senaryolarına geçmek. Temel ölçüt artık "ihlal yaşar mıyız?" değil, "ne kadar hızlı tespit eder, sınırlar ve toparlanırız?" sorusudur.
NIS2, önemli olayların ulusal makamlara 24 saat içinde (erken uyarı) ve 72 saat içinde (tam bildirim) raporlanmasını şart koşar. Bu süre, ihlali fark ettiğiniz anda başlar.
Sütun 2 — Zafiyet Yönetimi
Genişleyen saldırı yüzeyinin, yani OT/BT yakınsama bölgeleri, bulut ortamları ve uzaktan erişim altyapısı dahil, sistematik taranması ve yamalanması. Takvime göre değil, riske göre önceliklendirilmiş düzeltme.
Sütun 3 — Kriptografi ve Şifreleme
Sınır ötesi veri akışlarında, iletim sırasında ve saklanırken veri bütünlüğünü sağlamak. NIS2, belgelenmiş, test edilmiş ve denetlenebilir kriptografi politikaları uygulanmasını şart koşar.
Sütun 4 — İnsan Faktörü
Yılda bir yapılan oltalama (phishing) simülasyonlarının ötesine geçen siber hijyen eğitimi. Buna role özel güvenlik farkındalığı, yönetici bilgilendirmeleri ve en yüksek riskli saldırı vektörü olan insan katmanını sınayan kırmızı takım (red team) tatbikatları dahildir.
Sütun 5 — Denetlenebilir Yönetişim
Ulusal yetkili makamların talep ettiği uyum kanıtını sunmak. Bu; belgelenmiş politikalar, erişim kayıtları, olay kayıt defterleri ve düzenli gözden geçirme döngüleri demektir. Yalnızca teknik kontroller değil, sürekli özenin kanıtı olan bir kayıt izi.
Kurumunuz NIS2'ye Hazır mı?
Üye devletlerin direktifi ulusal hukuka aktarma süresi doldu. Ulusal makamlar denetim kapasitelerini aktif olarak kuruyor. Uyuma olay çıktıktan sonra çalışan kurumlar şimdiden geride.
NIS2 uyumunu stratejik bir fark yaratıcı olarak gören kurumlar ise öne geçiyor: müşteri güveni kazanıyor, AB kamu ihalelerine uygunluk sağlıyor ve sigorta primlerini düşürüyor.
Mevzuat baskısını küresel pazarda rekabet avantajına çevirmek için Dtech ile çalışın.
🛡️Kurumunuzun NIS2 uyum olgunluk düzeyini 60 saniyede öğrenin.
Siber Olgunluk Testini Başlat🗓️Ücretsiz 30 dakikalık görüşmede size özel bir yol haritası çıkaralım.
Görüşme PlanlaBu yazıyı faydalı buldunuz mu? Ekibinizle paylaşın.
