Teklif alın
Acil destek SektörlerKariyer Hakkımızda İletişim
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Bir mühendisle birlikte güvenlik raporunu inceleyen yönetici

NIS2: neyi kanıtlayabilmeniz gerekiyor

NIS2’nin zor tarafı güvenlik ürünü satın almak değil. Önlemlerin olaydan önce var olduğunu, BT ekibinizin dışından birinin okuyabileceği bir biçimde kanıtlayabilmek.

Ağustos 2026’da güncellendi 4 dakikalık okuma ITproposal ekibi tarafından yazıldı
Kısa yanıt

NIS2 bir Avrupa Birliği düzenlemesidir ve Türkiye’de yerleşik bir şirketi doğrudan bağlamaz. Türkiye’deki şirketlere neredeyse her zaman sözleşme yoluyla ulaşır: kapsam içindeki bir AB müşterisine tedarik ediyorsanız, onun tedarik zinciri yükümlülükleri sözleşmeyle sizin yükümlülüğünüz olur.

Kapsam içindeki kuruluşlardan risk yönetimi, olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği ve erişim denetimi istenir; önemli bir olay ise öğrenilmesinden itibaren 24 saat içinde bildirilmelidir. Yönetim kişisel olarak sorumludur.

Pratik sonucu belgelemedir. Gerçekte olanla örtüşen yazılı politikalar, bir olayı yeniden kurmaya yetecek kadar saklanan kayıtlar ve bir yönetim kurulunun çeviriye ihtiyaç duymadan okuyabileceği bir rapor.

Bu size hangi yoldan ulaşır

NIS2 enerji, ulaştırma, bankacılık, sağlık, içme suyu, dijital altyapı, kamu yönetimi, posta hizmetleri, atık, kimya, gıda, imalat ve dijital sağlayıcılar gibi sektörlerdeki temel ve önemli kuruluşları kapsar. Ancak bu bir Avrupa Birliği düzenlemesidir: Türkiye’de yerleşik bir şirket doğrudan kapsamına girmez.

Buradaki yol sözleşmedir. Kapsam içindeki bir AB kuruluşuna tedarik ediyorsanız, o kuruluşun tedarik zinciri yükümlülükleri sözleşme aracılığıyla sizin yükümlülüğünüze dönüşür. Deneyimimize göre şirketlerin çoğu bunu şöyle öğrenir: bir müşteri, geçen yıl var olmayan bir güvenlik anketi gönderir.

Gerçekte istediği beş şey

Bir denetçinin ya da müşterinin sizden üretmenizi isteyeceği şeyler.
Gereklilikİsteyecekleri kanıt
Risk yönetimiSahipleri ve tarihleri olan, en az yılda bir gözden geçirilen yazılı bir risk analizi
Olay yönetimiBir prosedür, bir iletişim zinciri ve saatleriyle birlikte gerçek olayların kaydı
İş sürekliliğiMutabık kalınmış kurtarma süreleri ve bunları karşılayan tarihli bir geri yükleme testi
Tedarik zinciri güvenliğiKritik tedarikçilerin listesi ve her biri hakkında neyi kontrol ettiğiniz
Erişim denetimiHer yerde çok faktörlü doğrulama ve ayrılanların erişimi gecikmeden kaybettiğinin kanıtı

Her satırın bir ürün değil bir belge olduğuna dikkat edin. Piyasadaki en iyi güvenlik duvarına sahip olup yine de evrak işinde kalabilirsiniz.

24 saatlik sayaç

Önemli bir olay, öğrenilmesinden itibaren 24 saat içinde erken uyarıyla, 72 saat içinde daha kapsamlı bir bildirimle ve bir ay içinde nihai raporla bildirilmelidir. Sayacın olayın gerçekleştiği anda değil öğrenildiği anda başladığını fark edene kadar yirmi dört saat cömert görünür; o an da genellikle gecenin ortası ya da bir cumartesidir.

Bu süreyi atlatılabilir kılan şey, olayı kimin ilan edeceğine, bildirimi kimin yazacağına ve kanıtın nerede olduğuna önceden karar vermektir. Tek sayfaya yazılmış bu üç yanıt, epeyce araçtan daha değerlidir.

Çoğu kurumun eksik kaldığı yer: kayıtlar

Kaydetmediğiniz bir olayı yeniden kuramazsınız. Yaygın başarısızlık, var olan ama yalnızca yedi ya da on dört gün saklanan kayıtlardır; bu da bir sızıntının fark edilmesinin normalde aldığı süreden kısadır.

Bir müfettişin sorduğu soruyu yanıtlamaya yetecek kadar saklama hedefliyoruz: bu ne zaman başladı, hesap başka nelere dokundu ve dışarı bir şey çıktı mı. Pratikte bu, günlerle değil aylarla ölçülen sürelerde saklanan merkezî kayıtlar ve uyarılara bakan biri demektir. Bunun için Splunk ve Grafana kullanıyoruz; yönetilen BT altında anlatılıyor.

Hangi sırayla yapardık

NIS2 nereden başlayacağınızı söylemez; harcanan çabaya göre en çok riski kaldıran ve yol boyunca kanıt üreten sıra şudur.

  • Her şeyde çok faktörlü doğrulama. En ucuz kontrol, en büyük etki ve anında kanıtlanabilir.
  • Tarihli geri yükleme testi olan değiştirilemez bir yedek. Süreklilik gerekliliğini ve en kötü senaryoyu aynı anda karşılar. Bakınız yedekleme ve süreklilik.
  • Saklama süreli merkezî kayıt. Bu olmadan bildirim sürelerini dürüstçe karşılayamazsınız.
  • İçinde isimler olan yazılı bir olay prosedürü. Bir sayfa, bir kez denenmiş.
  • Tedarikçi kaydı. Sistemlerinize kim erişebiliyor, neyi doğruladınız, ne zaman.
  • Sonra güvenlik duvarı ve bölümleme işi. Önemli, ama çoğu kişinin koyduğundan daha geç.

Kendi BT sağlayıcınıza ne sormalı

Anketi tersine çevirin. Sistemlerinizi yöneten bir sağlayıcı gecikmeden yanıtlayabilmeli: hangi belgelere sahipsiniz ve bunları kim denetledi, bizim ortamımızdaki bir olayı nasıl ele alıyorsunuz, yazılı yanıt süreleriniz nedir ve mühendisleriniz nerede oturuyor.

Süreçlerimiz ISO 9001, ISO/IEC 27001 ve ISO 14001 kapsamında bağımsız olarak denetleniyor. Türkiye pazarında geceleri ve hafta sonlarını Karaman’daki kendi çalışanlarımız vardiya olarak yürütür; yani ortamınıza dair hiçbir şey üçüncü bir tarafa devredilmez. Bu tek başına sizi uyumlu yapmaz, ama denetçiniz zincirinizin bir halkası hakkında net bir yanıt alır.

Kanıtı bir yan ürün haline getirin

NIS2’yi acı verici bulan kurumlar, kanıtı istendiğinde üretenlerdir. Yönetilebilir bulanlar ise raporlama düzeni zaten var olduğu için onu her ay yine de üretenlerdir.

Hizmet yönetişiminin ardındaki bütün fikir budur: tek bir rakam kümesi, tek bir gözden geçirme döngüsü, tek bir sorumluluk noktası. Anket geldiğinde yanıt, elinizde zaten bulunan bir belgedir.

Sık sorulanlar

Bu konuda bize sorulanlar

NIS2 gündeme geldiğinde yönetimin sorduğu şeyler.

NIS2 Türkiye’deki bir şirketi bağlar mı?

Doğrudan bağlamaz; NIS2 bir Avrupa Birliği düzenlemesidir. Türkiye’deki şirketlere neredeyse her zaman sözleşme yoluyla ulaşır: kapsam içindeki bir AB müşterisine tedarik ediyorsanız, onun tedarik zinciri yükümlülükleri sözleşmeyle sizin yükümlülüğünüze dönüşür. İlk işaret genelde bir müşteriden gelen güvenlik anketidir.

NIS2 kapsamında bir olay ne zaman bildirilmeli?

Önemli bir olayın öğrenilmesinden itibaren 24 saat içinde erken uyarı, 72 saat içinde daha kapsamlı bildirim ve bir ay içinde nihai rapor. Sayaç ihlal anında değil öğrenme anında başlar; bu yüzden olayı kimin ilan edeceğini bilmek araçlardan daha önemlidir.

NIS2’ye uymak için bir belgelendirme gerekir mi?

Hiçbir belgelendirme zorunlu değildir. ISO/IEC 27001, NIS2’nin istediklerinin büyük bölümünü kapsar ve kanıt üretmeyi kolaylaştırır, ama bir araçtır, gereklilik değil. Gerekli olan, önlemlerin var olması ve gösterilebilmesidir.

Hazır olmak ne kadar sürer?

Makul bir temelden başlayan orta ölçekli bir kurum için, temel kontrollerin ve belgelemenin yerine oturması üç ila altı ay. Teknik iş genelde evrak işinden hızlı ilerler; bu da insanların beklediğinin tam tersidir.

İlgili hizmetler

Bu, işimizin neresine düşüyor

Dayandığı hizmetler.

Şu anda nerede olduğunuza bakılmasını ister misiniz?

Yarım saatlik bir görüşme, doğru taraf olup olmadığımızı anlamaya genelde yeter; değilsek bunu söyleriz.