NIS2 Uyumluluğu ve Sızma Testi: Madde 21, 24 Saatlik Bildirim ve 10 Milyon Euro'luk Ceza Riski
NIS2 Uyumluluğu ve Sızma Testi: Madde 21, 24 Saatlik Bildirim ve 10 Milyon Euro'luk Ceza Riski
AB'nin NIS2 Direktifi, 17 Ekim 2024'ten itibaren üye ülkelerde yürürlükte. İlk NIS Direktifi'nden farkı tek cümlede: NIS1 tavsiye gibiydi, NIS2 dişliye bağlı. Temel kuruluşlar için minimum 10 milyon Euro veya küresel cironun %2'si — hangisi yüksekse — idari para cezası öngörülüyor. Ve yönetim organları, uyumsuzlukta kişisel sorumluluğa kadar çekiliyor.
Bu rehberde NIS2'nin kimleri kapsadığını, Madde 21'in güvenlik önlemleri listesinde sızma testinin yerini, 2024/2690 uygulama düzenlemesinin test beklentilerini ve Türkiye'den AB'ye tedarik veren şirketlerin hazırlık yolunu ele alıyoruz.
NIS2 Kimleri Kapsıyor: Temel ve Önemli Kuruluşlar
NIS2 iki kategori kurar ve 18 sektörü sayar:
Yüksek kritiklikli sektörler (temel kuruluş): Enerji, ulaştırma, bankacılık, finansal piyasalar, sağlık, içme suyu, atık su, dijital altyapı, ICT servis yönetimi (B2B), kamu yönetimi, uzay.
Diğer kritik sektörler (önemli kuruluş): Posta ve kurye, atık yönetimi, kimyasallar, gıda, üretim (elektronik, makine, araç, tıbbi cihaz), dijital sağlayıcılar (pazar yerleri, arama motorları, sosyal ağlar), araştırma.
Boyut eşiği: Orta ölçekli ve üzeri kuruluşlar (50+ çalışan veya 10+ milyon Euro ciro) kapsama girer. Bazı sektörlerde boyut şartı aranmadan, belirli hizmet sağlayıcılar (DNS, bulut, veri merkezi, yönetilen güvenlik servisleri, güven hizmeti) doğrudan kapsamdadır.
Türkiye bağlantısı: Türkiye'de oturan ancak AB'li müşterilere bu hizmetleri veren şirketler — özellikle MSP, MSSP, bulut ve yazılım geliştirme — NIS2'nin tedarik zinciri hükümleri üzerinden baskı hisseder: AB'li müşteriniz, Madde 21(2)(d) gereği tedarikçilerinizin siber güvenlik uygulamalarını değerlendirmek zorunda. Anketler, sözleşme maddeleri ve denetim talepleri bu yüzden geliyor.
Madde 21: Güvenlik Önlemleri Listesi
Madde 21(2), temel ve önemli kuruluşların alması gereken önlemleri sayar — hepsi "all-hazards" yaklaşımıyla:
- Risk analizi ve bilgi sistemi güvenliği politikaları
- Olay karşılama (incident handling)
- İş devamlılığı (yedekleme, felaket kurtarma, kriz yönetimi)
- Tedarik zinciri güvenliği — doğrudan sağlayıcıların zafiyetleri de dahil
- Bilgi sistemleri edinme, geliştirme ve bakımda güvenlik (zafiyet açıklama ve yönetimi dahil)
- Etkisiz hale getirme ve acil durumda kullanılacak prosedürler
- Siber hijyen ve siber güvenlik eğitimi
- Kriptografi ve şifreleme politikaları
- İnsan kaynakları güvenliği, erişim kontrolü ve varlık yönetimi
- Çok faktörlü kimlik doğrulama ve güvensiz iletişimlerin güvenli ses/video/metin kanallarıyla yapılması
Listede "sızma testi" kelimesi tek tek geçmez — çünkü Madde 21(5), Komisyon'a bu önlemlerin teknik ve metodolojik gereksinimlerini belirleme yetkisi vermiştir. İşte o gereksinimler 2024/2690 numaralı Uygulama Düzenlemesi'nde.
2024/2690: Düzenli Güvenlik Testi Artık Açıkça Yazılı
Kasım 2024'te yayımlanan Implementing Regulation, dijital altyapı ve ICT servis yönetimi sağlayıcıları için Madde 21(2)'nin detayını çıkarır. 15. gerekçeli maddesi net:
"İlgili kuruluşlar, siber güvenlik risk yönetimi önlemlerinin uygulandığını ve düzgün çalıştığını doğrulamak için, özel bir politika ve prosedürlere dayanarak düzenli olarak güvenlik testleri gerçekleştirmelidir. Güvenlik testleri... otomatik veya manuel testleri, sızma testlerini, zaafiyet taramalarını, statik ve dinamik uygulama güvenlik testlerini, yapılandırma testlerini veya güvenlik denetimlerini kapsayabilir."
Ayrıca düzenleme, güvenlik testlerinin sistem kurulumunda, önemli altyapı veya uygulama güncellemelerinden sonra ve bakım sonrasında yapılabileceğini; test bulgularının politika güncellemelerine ve bağımsız incelemelere girdi olarak kullanılmasını bekler.
Okunuşu: NIS2 kapsamında test, "yılda bir yaptırdık" kutusunun ötesinde — politika bağlantılı, değişiklik tetiklemeli ve bulguları yönetişime beslenen bir döngüdür.
Madde 23: 24/72/720 Saatlik Bildirim Zinciri
NIS2'nin ihlal bildirim rejimi, KVKK'nın 72 saatlik tek eşiğinden sıkı:
- 24 saat: Farkındalıktan itibaren erken uyarı (şüpheli, önemli bir olay olabilir mi?)
- 72 saat: Olay bildirimi (ilk değerlendirme, şiddet ve etki göstergeleriyle)
- İstek üzerine: Ara rapor
- 1 ay: Nihai rapor (kök neden, detaylı açıklama)
"Önemli olay" eşiği de düzenlemede somut: örneğin 500.000 Euro veya yıllık cironun %5'ini aşan doğrudan maddi zarar, ticari sır sızıntısı, kişinin ölümü veya ciddi sağlık zararı, ciddi operasyonel kesintiye yol açabilen yetkisiz erişim.
Pentest bağlantısı: 24 saat içinde "erken uyarı" verebilmeniz, tespit kapasitenizin gerçekten çalıştığına bağlıdır. Tespit kuralları, log altyapısı ve olay karşılama prosedürlerinin provası — düzenli sızma testi ve red team çalışmasıdır.
Yönetim Organının Kişisel Sorumluluğu
NIS2'nin en çok göz ardı edilen maddelerinden biri Madde 20: yönetim organları, güvenlik önlemlerinin uygulanmasını onaylamak ve denetlemekle yükümlü; ihlalde sorumluluk tutulabilir. Üye ülkeler, yönetici eğitimi almayı da teşvik/yükümlülük kapsamına sokabiliyor.
Pratik sonuç: yönetim kuruluna sunulan güvenlik raporlarında pentest bulgularının, düzeltme takvimlerinin ve risk kabul kararlarının belgeli olması — artık IT departmanının iç meselesi değil, yönetim organının hukuki sorumluluğu.
Türkiye'den Hazırlık Yolu: AB'ye Tedarik Verenler İçin
AB'li müşteriniz NIS2 yükümlüsüyse, size karşı şu taleplerle gelir:
- Tedarikçi güvenlik değerlendirmesi (Madde 21(2)(d)): güvenlik politikalarınız, test ritminiz, olay müdahale kabiliyetiniz
- Sözleşme maddeleri: olay bildirimi süreleri, denetim hakkı, güvenlik taahhütleri
- Bazı sektörlerde: AB'li müşterinin kendi denetçilerinin sizin ortamınızda test yapması
Hazırlık önceliği sırası:
| Adım | Ne yapmalı | Neden |
|---|---|---|
| 1 | Güvenlik politika seti (Madde 21(2)(a) hizasında) | Anketlerin ilk sorusu bu |
| 2 | Yıllık sızma testi + zaafiyet taraması ritmi, rapor arşivi | "Düzenli test" kanıtı |
| 3 | Olay karşılama runbook'u + 24/72 saat tatbikatı | Müşteri sözleşmesindeki bildirim sürelerine uyum |
| 4 | MFA ve erişim kontrolü envanteri | Madde 21(2)(i) ve düzenlemenin açık beklentisi |
| 5 | Tedarik zinciri değerlendirmesi (kendi sağlayıcılarınız için) | Zincir sorusu bir seviye aşağı iner |
Sık Sorulan Sorular
NIS2'ye uymamanın cezası ne kadar?
Temel kuruluşlar için en az 10 milyon Euro veya önceki mali yılın küresel yıllık cirosunun %2'si — hangisi yüksekse; önemli kuruluşlar için en az 7 milyon Euro veya %1,4. Ayrıca bağlayıcı talimatlar, güvenlik denetimi önerilerini uygulama emri ve dönemsel ceza ödemeleri öngörülüyor.
NIS2 Madde 21 sızma testi zorunlu kılıyor mu?
Madde 21(2) önlemleri sayar, sıklık ve metodolojiyi Komisyon'a devreder. 2024/2690 numaralı Uygulama Düzenlemesi (dijital altyapı ve ICT servis yönetimi sağlayıcıları için), düzenli güvenlik testlerini açıkça sayar ve sızma testini bu testler arasında örnek gösterir. Pratikte: kapsamdaki kuruluş için politika bağlantılı, düzenli ve bulguları yönetişime beslenen test döngüsü beklenir.
Türkiye'deki şirketim NIS2'ye tabi mi?
AB'de hizmet sunuyorsanız veya AB üye ülkesinde kurulu varlığınız varsa doğrudan tabi olabilirsiniz. Tabi olmasanız bile, AB'li müşterileriniz Madde 21(2)(d) gereği tedarik zinciri güvenliğini değerlendirmek zorunda olduğundan, sözleşme ve anket yoluyla NIS2 beklentileri size yansır.
NIS2 olay bildirimi süresi nedir?
Farkındalıktan itibaren 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi, talep üzerine ara rapor ve 1 ay içinde nihai rapor. Önemli olay eşikleri arasında 500.000 Euro veya cironun %5'ini aşan maddi zarar ile ciddi operasyonel kesintiye yol açan yetkisiz erişim sayılır.
NIS2 ve KVKK birlikte düşünülmeli mi?
Evet — kişisel veri işleyen bir NIS2 kapsamlı kuruluş, iki rejimin kesişimindedir: KVKK ihlal bildirimi ile NIS2 olay bildirimi farklı eşikler ve süreler taşır. Tek bir olay müdahale planının her iki rejimi karşılayacak şekilde tasarlanması, çifte ceza riskini azaltır.
Kapanış
NIS2, siber güvenliği AB'de "IT'nin işi" olmaktan çıkarıp yönetim organının hukuki sorumluluğu haline getirdi. Sızma testi bu yapının kanıt halkası: politikanızın çalıştığını, tespit kapasitenizin 24 saatlik eşiği karşıladığını ve tedarik zinciri taahhütlerinizin boş söz olmadığını gösteren araç.
Eresus Security, NIS2 kapsamındaki kuruluşlara ve AB tedarik zincirindeki şirketlere test ve hazırlık değerlendirmeleri sunuyor. Uyumluluk durumunuzu değerlendirmek için görüşme talep edin.
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Hizmetler