
NIS2: neyi kanıtlayabilmeniz gerekiyor
NIS2’nin zor tarafı güvenlik ürünü satın almak değil. Önlemlerin olaydan önce var olduğunu, BT ekibinizin dışından birinin okuyabileceği bir biçimde kanıtlayabilmek.
NIS2 bir Avrupa Birliği düzenlemesidir ve Türkiye’de yerleşik bir şirketi doğrudan bağlamaz. Türkiye’deki şirketlere neredeyse her zaman sözleşme yoluyla ulaşır: kapsam içindeki bir AB müşterisine tedarik ediyorsanız, onun tedarik zinciri yükümlülükleri sözleşmeyle sizin yükümlülüğünüz olur.
Kapsam içindeki kuruluşlardan risk yönetimi, olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği ve erişim denetimi istenir; önemli bir olay ise öğrenilmesinden itibaren 24 saat içinde bildirilmelidir. Yönetim kişisel olarak sorumludur.
Pratik sonucu belgelemedir. Gerçekte olanla örtüşen yazılı politikalar, bir olayı yeniden kurmaya yetecek kadar saklanan kayıtlar ve bir yönetim kurulunun çeviriye ihtiyaç duymadan okuyabileceği bir rapor.
Bu size hangi yoldan ulaşır
NIS2 enerji, ulaştırma, bankacılık, sağlık, içme suyu, dijital altyapı, kamu yönetimi, posta hizmetleri, atık, kimya, gıda, imalat ve dijital sağlayıcılar gibi sektörlerdeki temel ve önemli kuruluşları kapsar. Ancak bu bir Avrupa Birliği düzenlemesidir: Türkiye’de yerleşik bir şirket doğrudan kapsamına girmez.
Buradaki yol sözleşmedir. Kapsam içindeki bir AB kuruluşuna tedarik ediyorsanız, o kuruluşun tedarik zinciri yükümlülükleri sözleşme aracılığıyla sizin yükümlülüğünüze dönüşür. Deneyimimize göre şirketlerin çoğu bunu şöyle öğrenir: bir müşteri, geçen yıl var olmayan bir güvenlik anketi gönderir.
Gerçekte istediği beş şey
| Gereklilik | İsteyecekleri kanıt |
|---|---|
| Risk yönetimi | Sahipleri ve tarihleri olan, en az yılda bir gözden geçirilen yazılı bir risk analizi |
| Olay yönetimi | Bir prosedür, bir iletişim zinciri ve saatleriyle birlikte gerçek olayların kaydı |
| İş sürekliliği | Mutabık kalınmış kurtarma süreleri ve bunları karşılayan tarihli bir geri yükleme testi |
| Tedarik zinciri güvenliği | Kritik tedarikçilerin listesi ve her biri hakkında neyi kontrol ettiğiniz |
| Erişim denetimi | Her yerde çok faktörlü doğrulama ve ayrılanların erişimi gecikmeden kaybettiğinin kanıtı |
Her satırın bir ürün değil bir belge olduğuna dikkat edin. Piyasadaki en iyi güvenlik duvarına sahip olup yine de evrak işinde kalabilirsiniz.
24 saatlik sayaç
Önemli bir olay, öğrenilmesinden itibaren 24 saat içinde erken uyarıyla, 72 saat içinde daha kapsamlı bir bildirimle ve bir ay içinde nihai raporla bildirilmelidir. Sayacın olayın gerçekleştiği anda değil öğrenildiği anda başladığını fark edene kadar yirmi dört saat cömert görünür; o an da genellikle gecenin ortası ya da bir cumartesidir.
Bu süreyi atlatılabilir kılan şey, olayı kimin ilan edeceğine, bildirimi kimin yazacağına ve kanıtın nerede olduğuna önceden karar vermektir. Tek sayfaya yazılmış bu üç yanıt, epeyce araçtan daha değerlidir.
Çoğu kurumun eksik kaldığı yer: kayıtlar
Kaydetmediğiniz bir olayı yeniden kuramazsınız. Yaygın başarısızlık, var olan ama yalnızca yedi ya da on dört gün saklanan kayıtlardır; bu da bir sızıntının fark edilmesinin normalde aldığı süreden kısadır.
Bir müfettişin sorduğu soruyu yanıtlamaya yetecek kadar saklama hedefliyoruz: bu ne zaman başladı, hesap başka nelere dokundu ve dışarı bir şey çıktı mı. Pratikte bu, günlerle değil aylarla ölçülen sürelerde saklanan merkezî kayıtlar ve uyarılara bakan biri demektir. Bunun için Splunk ve Grafana kullanıyoruz; yönetilen BT altında anlatılıyor.
Hangi sırayla yapardık
NIS2 nereden başlayacağınızı söylemez; harcanan çabaya göre en çok riski kaldıran ve yol boyunca kanıt üreten sıra şudur.
- Her şeyde çok faktörlü doğrulama. En ucuz kontrol, en büyük etki ve anında kanıtlanabilir.
- Tarihli geri yükleme testi olan değiştirilemez bir yedek. Süreklilik gerekliliğini ve en kötü senaryoyu aynı anda karşılar. Bakınız yedekleme ve süreklilik.
- Saklama süreli merkezî kayıt. Bu olmadan bildirim sürelerini dürüstçe karşılayamazsınız.
- İçinde isimler olan yazılı bir olay prosedürü. Bir sayfa, bir kez denenmiş.
- Tedarikçi kaydı. Sistemlerinize kim erişebiliyor, neyi doğruladınız, ne zaman.
- Sonra güvenlik duvarı ve bölümleme işi. Önemli, ama çoğu kişinin koyduğundan daha geç.
Kendi BT sağlayıcınıza ne sormalı
Anketi tersine çevirin. Sistemlerinizi yöneten bir sağlayıcı gecikmeden yanıtlayabilmeli: hangi belgelere sahipsiniz ve bunları kim denetledi, bizim ortamımızdaki bir olayı nasıl ele alıyorsunuz, yazılı yanıt süreleriniz nedir ve mühendisleriniz nerede oturuyor.
Süreçlerimiz ISO 9001, ISO/IEC 27001 ve ISO 14001 kapsamında bağımsız olarak denetleniyor. Türkiye pazarında geceleri ve hafta sonlarını Karaman’daki kendi çalışanlarımız vardiya olarak yürütür; yani ortamınıza dair hiçbir şey üçüncü bir tarafa devredilmez. Bu tek başına sizi uyumlu yapmaz, ama denetçiniz zincirinizin bir halkası hakkında net bir yanıt alır.
Kanıtı bir yan ürün haline getirin
NIS2’yi acı verici bulan kurumlar, kanıtı istendiğinde üretenlerdir. Yönetilebilir bulanlar ise raporlama düzeni zaten var olduğu için onu her ay yine de üretenlerdir.
Hizmet yönetişiminin ardındaki bütün fikir budur: tek bir rakam kümesi, tek bir gözden geçirme döngüsü, tek bir sorumluluk noktası. Anket geldiğinde yanıt, elinizde zaten bulunan bir belgedir.
Bu konuda bize sorulanlar
NIS2 gündeme geldiğinde yönetimin sorduğu şeyler.
NIS2 Türkiye’deki bir şirketi bağlar mı?
Doğrudan bağlamaz; NIS2 bir Avrupa Birliği düzenlemesidir. Türkiye’deki şirketlere neredeyse her zaman sözleşme yoluyla ulaşır: kapsam içindeki bir AB müşterisine tedarik ediyorsanız, onun tedarik zinciri yükümlülükleri sözleşmeyle sizin yükümlülüğünüze dönüşür. İlk işaret genelde bir müşteriden gelen güvenlik anketidir.
NIS2 kapsamında bir olay ne zaman bildirilmeli?
Önemli bir olayın öğrenilmesinden itibaren 24 saat içinde erken uyarı, 72 saat içinde daha kapsamlı bildirim ve bir ay içinde nihai rapor. Sayaç ihlal anında değil öğrenme anında başlar; bu yüzden olayı kimin ilan edeceğini bilmek araçlardan daha önemlidir.
NIS2’ye uymak için bir belgelendirme gerekir mi?
Hiçbir belgelendirme zorunlu değildir. ISO/IEC 27001, NIS2’nin istediklerinin büyük bölümünü kapsar ve kanıt üretmeyi kolaylaştırır, ama bir araçtır, gereklilik değil. Gerekli olan, önlemlerin var olması ve gösterilebilmesidir.
Hazır olmak ne kadar sürer?
Makul bir temelden başlayan orta ölçekli bir kurum için, temel kontrollerin ve belgelemenin yerine oturması üç ila altı ay. Teknik iş genelde evrak işinden hızlı ilerler; bu da insanların beklediğinin tam tersidir.
Bu, işimizin neresine düşüyor
Dayandığı hizmetler.
Şu anda nerede olduğunuza bakılmasını ister misiniz?
Yarım saatlik bir görüşme, doğru taraf olup olmadığımızı anlamaya genelde yeter; değilsek bunu söyleriz.