NIS2 2026 Rehberi: Türk Şirketleri İçin Kapsam, Yönetim, Güvenlik ve 24–72 Saat Bildirim

| NIS2 başlığı | Temel hüküm | Pratik sonuç |
|---|---|---|
| Yönetim organı | Article 20 | Tedbirleri onaylar, uygulanmasını gözetir, eğitim yükümlülüğü bulunur. |
| Siber risk yönetimi | Article 21 | Teknik, operasyonel ve organizasyonel tedbirler birlikte kurulur. |
| Önemli olay bildirimi | Article 23 | 24 saat erken uyarı, 72 saat bildirim, bir ay içinde nihai rapor. |
| Yetki ve kayıt | Articles 26–27 | Özellikle sınır ötesi dijital hizmetlerde yerleşim ve kayıt analizi gerekir. |
| Denetim ve yaptırım | Articles 32–34 | Essential ve important kuruluşlar için farklı denetim yaklaşımı ve para cezası üst sınırları vardır. |
NIS2 nedir ve 2026’da neden önemlidir?
NIS2’nin tam adı Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the Uniondur. Direktif, önceki NIS düzenlemesinin kapsamını genişletmiş ve farklı kritik sektörlerde ortak bir siber güvenlik tabanı oluşturmuştur. NIS2 bir “AB yönetmeliği” değil, direktiftir. Bu nedenle özel şirket bakımından somut yükümlülük ve yaptırım, ilgili üye devletin NIS2’yi iç hukukuna aktaran ulusal düzenlemesiyle birlikte okunmalıdır. AB düzeyindeki ana yükümlülük çerçevesi ise doğrudan Directive (EU) 2022/2555’te yer alır.
Direktifin ulusal hukuka aktarım için öngördüğü son tarih 17 Ekim 2024 idi. Eski NIS rejimi 18 Ekim 2024 itibarıyla yerini NIS2 çerçevesine bıraktı. 2026 yılında bir Türk şirketinin “AB’de tek bir NIS2 uygulaması vardır” varsayımıyla hareket etmesi doğru değildir; hangi üye devlette yerleşim veya hizmet bağlantısı varsa o ülkenin aktarım mevzuatı ayrıca kontrol edilmelidir.
Avrupa Komisyonunun 2026’da NIS2 için bazı hedefli sadeleştirme değişiklikleri önermiş olması, yürürlükteki Direktif hükümlerini kendiliğinden değiştirmez. Bir teklif, kabul edilip yürürlüğe girene kadar Article 20, 21, 23 ve diğer mevcut hükümlerin yerine geçmez. Uyum dosyası yürürlükteki konsolide metin ve uygulanabilir ulusal hukuk üzerinden tutulmalıdır.
NIS2 hangi sektörleri ve şirketleri kapsar?
NIS2 kapsamı esas olarak Direktifin Articles 2–3 hükümleri ile Annex I ve Annex II’deki sektörler üzerinden belirlenir. Enerji, ulaştırma, bankacılık, finansal piyasa altyapıları, sağlık, içme suyu ve atık su, dijital altyapı, kamu yönetiminin belirli bölümleri ve uzay gibi yüksek kritiklikteki sektörlerin yanında posta ve kurye hizmetleri, atık yönetimi, belirli kimya ve gıda işletmeleri, imalat alt sektörleri, dijital sağlayıcılar ve araştırma kuruluşları gibi başka alanlar da kapsama girebilir.
“Sektörde faaliyet göstermek” tek başına her şirketi otomatik olarak kapsam içine sokmaz. Kuruluşun büyüklüğü, yaptığı faaliyetin Annex I veya Annex II içindeki niteliği, üye devlet hukukundaki tanımlama ve bazı özel sektörlerde büyüklükten bağımsız kapsam kuralları birlikte değerlendirilmelidir. Genel yaklaşım, kritik sektörlerde orta ve büyük ölçekli kuruluşların çerçeveye alınmasıdır; ancak DNS hizmet sağlayıcıları, üst seviye alan adı kayıtları veya belirli kritik altyapılar gibi alanlarda istisnai kurallar bulunabilir.
Bu nedenle kapsam analizi üç sütunla yapılmalıdır: faaliyet türü + şirket büyüklüğü + bağlantılı üye devlet. Şirket grubunda yalnız ana şirketi incelemek yeterli değildir. Her tüzel kişinin sunduğu hizmet, yerleşim yeri ve NIS2 rolü ayrıca kayda geçirilmelidir.
Essential entity ve important entity arasındaki fark nedir?
NIS2 iki ana kuruluş kategorisi kullanır: essential entities ve important entities. Ayrım, şirketin “önemli olup olmaması” şeklinde serbest bir değerlendirme değildir; Article 3, sektör, büyüklük ve belirli özel statüler üzerinden hukuki sınıflandırma yapar. Essential kuruluşlar bakımından denetim makamlarının proaktif yetkileri daha geniştir. Important kuruluşlarda ise denetim daha çok ihlal veya yükümlülüğe uyulmamasına ilişkin emare oluştuğunda devreye girer.
Her iki kategori de Article 20 yönetim sorumluluğu, Article 21 siber risk tedbirleri ve Article 23 olay bildirimi gibi ana yükümlülüklere tabidir. Bu nedenle “important entity’yiz, Article 21 uygulanmaz” şeklinde bir yaklaşım doğru değildir. Fark, ağırlıklı olarak denetim rejimi ve yaptırım çerçevesinde belirginleşir.
Şirket içi NIS2 kayıtlarında kategorinin neden seçildiği yazılı olmalıdır. Yalnız ticari unvan veya faaliyet koduna bakmak yerine Annex I/II faaliyeti, çalışan ve finansal büyüklük ölçütleri ile varsa özel düzenleyici statü dosyalanmalıdır.
Türkiye’de kurulu şirket NIS2’den nasıl etkilenebilir?
NIS2’nin doğrudan özel hukuk etkisi, Direktifin ulusal hukuka aktarılması ve yetki kuralları üzerinden doğar. Türkiye’de kurulu olup AB’de şubesi, bağlı şirketi veya yerleşik hizmet yapısı bulunan şirketler, ilgili üye devletin NIS2 aktarım mevzuatı kapsamında değerlendirilebilir. Bazı dijital hizmetlerde Article 26–27’deki yetki ve kayıt kuralları ayrıca önem taşır.
Bunun dışında NIS2’nin güçlü bir tedarik zinciri etkisi vardır. AB’deki essential veya important müşteri, Article 21’deki tedarik zinciri güvenliği yükümlülüğünü yerine getirebilmek için Türk yazılım, bulut, veri işleme, bakım, SOC, MSSP, lojistik teknoloji veya donanım sağlayıcısından belirli güvenlik taahhütleri isteyebilir. Bu durumda Türk şirket doğrudan ulusal NIS2 muhatabı olmasa dahi sözleşmeyle olay bildirim süresi, log saklama, zafiyet giderme, erişim kontrolü, alt yüklenici yönetimi ve denetim hakkı üstlenebilir.
Türkiye’deki siber güvenlik yükümlülükleri ayrıca kendi mevzuatına tabidir. 7545 sayılı Siber Güvenlik Kanunu kapsamı ile NIS2 analizi ayrı yapılmalı; iki rejim birbirinin yerine geçirilmemelidir. Kişisel verinin yabancı bulut veya SaaS ortamına aktarılması söz konusuysa KVKK yurt dışına veri aktarımı da bağımsız bir uyum başlığıdır.
NIS2 Article 20 yönetim kuruluna ne yükler?
Article 20, siber güvenliği yalnız bilgi işlem biriminin teknik konusu olmaktan çıkarır. Essential ve important kuruluşların yönetim organları Article 21 kapsamındaki siber risk yönetimi tedbirlerini onaylamak ve bu tedbirlerin uygulanmasını gözetmek zorundadır. Direktif, ulusal hukukun öngördüğü çerçevede yönetim organı üyelerinin ihlallerden sorumlu tutulabilmesini de öngörür.
Yönetim organı üyelerinin gerekli bilgi ve beceriyi kazanabilmesi için eğitim almaları gerekir. Kuruluşların çalışanlara benzer eğitimleri düzenli biçimde sunması da teşvik edilir. Yönetim kuruluna yılda bir kez genel “siber güvenlik sunumu” yapılması Article 20’nin tamamı değildir. Kurul; risk kabul kriterleri, kritik varlıklar, önemli tedarikçiler, iş sürekliliği, olay istatistikleri, açık zafiyetler ve Article 23 bildirim hazırlığını ölçülebilir göstergelerle takip etmelidir.
Pratik olarak kurul kararlarında NIS2 risk çerçevesinin onaylandığı, sorumluların belirlendiği, bütçe ve kaynak ayrıldığı, önemli risklerin raporlandığı ve düzeltici faaliyetlerin izlendiği görülebilmelidir. Bu kayıtlar olası denetimde “kağıt üzerinde politika” ile fiili gözetim arasındaki farkı ortaya koyar.
Article 21 hangi siber güvenlik tedbirlerini zorunlu tutar?
Article 21, tedbirlerin riskle orantılı, uygun teknik, operasyonel ve organizasyonel nitelikte olmasını ister. Direktifin saydığı asgari alanlar şunlardır:
- risk analizi ve bilgi sistemi güvenliği politikaları,
- olayların ele alınması,
- yedekleme yönetimi, felaket kurtarma ve kriz yönetimini kapsayan iş sürekliliği,
- kuruluş ile doğrudan hizmet sağlayıcı veya tedarikçi arasındaki güvenlik boyutunu kapsayan tedarik zinciri güvenliği,
- zafiyetlerin ele alınması ve açıklanması dahil ağ ve bilgi sistemlerinin edinimi, geliştirilmesi ve bakımında güvenlik,
- siber risk yönetimi tedbirlerinin etkinliğini değerlendiren politika ve prosedürler,
- temel siber hijyen uygulamaları ve siber güvenlik eğitimi,
- kriptografi ve uygun olduğunda şifreleme politikaları,
- insan kaynakları güvenliği, erişim kontrol politikaları ve varlık yönetimi,
- uygun olduğunda çok faktörlü veya sürekli kimlik doğrulama, güvenli ses/video/metin iletişimi ve güvenli acil iletişim sistemleri.
Liste, ISO sertifikasının tek başına hukuki uyum sağladığı anlamına gelmez. Mevcut ISO 27001, SOC veya başka güvenlik çerçeveleri Article 21 kontrol haritasına dönüştürülmeli; eksik kalan hukuki, yönetsel ve bildirim süreçleri ayrıca tamamlanmalıdır.
NIS2’de 24 saat, 72 saat ve bir ay kuralı nedir?
Article 23, hizmet sunumunu önemli ölçüde etkileyen “significant incident” için kademeli bildirim sistemi kurar. Kuruluş, olayın önemli olduğunu öğrendikten sonra 24 saat içinde erken uyarı göndermelidir. Bu erken uyarıda olayın hukuka aykırı veya kötü niyetli bir eylemden kaynaklanıp kaynaklanmadığına ve sınır ötesi etkisinin bulunup bulunmadığına ilişkin eldeki bilgi yer alır.
72 saat içinde daha ayrıntılı olay bildirimi yapılır; olayın ilk değerlendirmesi, ciddiyeti ve etkisi ile varsa uzlaşma/ihlal göstergeleri aktarılır. Olay sürüyorsa veya makam talep ederse ara rapor gündeme gelebilir. Kural olarak olay bildiriminden sonraki bir ay içinde nihai rapor sunulur. Olay bir aylık tarihte hâlâ devam ediyorsa ilerleme raporu verilir ve olay ele alındıktan sonraki bir ay içinde nihai rapor tamamlanır.
Takvim, şirketlerin olay müdahale prosedüründe saat bazlı görev dağılımı yapmasını zorunlu kılar. “Önce tüm adli bilişim incelemesi bitsin, sonra bildirelim” yaklaşımı NIS2’nin kademeli bildirim mantığıyla uyumlu değildir. Erken uyarı aşamasında henüz bilinmeyen hususlar daha sonraki bildirimlerle tamamlanır.
Tedarik zinciri sözleşmesinde hangi NIS2 hükümleri bulunmalı?
Article 21(2)(d) tedarik zinciri güvenliğini açıkça risk yönetimi alanı olarak sayar. Bu nedenle NIS2 kapsamındaki bir müşteri, kritik tedarikçi sözleşmesini yalnız fiyat ve SLA üzerinden yönetemez. Aşağıdaki maddeler özellikle önemlidir:
- siber olayın müşteriye bildirilmesi için Article 23 takviminden daha kısa iç sözleşme süresi,
- zafiyet bildirimi, önceliklendirme ve yama süreleri,
- alt yüklenici kullanımına ilişkin onay veya bildirim sistemi,
- erişim haklarının verilmesi, gözden geçirilmesi ve iptal edilmesi,
- log, delil ve olay kayıtlarının korunması,
- iş sürekliliği, yedekleme ve kurtarma hedefleri,
- penetrasyon testi veya güvence raporlarının paylaşımı,
- denetim ve yetkili makamla işbirliği,
- sözleşme sonunda veri ve erişimlerin güvenli biçimde sonlandırılması.
Yazılımda zafiyet araştırması ayrıca Türk ceza ve bilişim hukuku bakımından yetki sınırları gözetilerek yürütülmelidir. Bu konuda bug bounty ve yetkilendirilmiş güvenlik testi rehberimize bakılabilir.
2026’da hangi ülke hukukuna bakılmalı?
NIS2 bir direktif olduğu için, şirketin tabi olduğu ulusal NIS2 kanunu ve yetkili otorite belirlenmelidir. 2024’teki aktarım son tarihinden sonra bazı üye devletlerin ulusal mevzuatı gecikmeli tamamlaması, şirketlerin AB Direktif metni ile ulusal uygulama arasındaki farkı dikkatle izlemesini gerektirdi. 2026’da da sınır ötesi bir grup için tek politika yeterli değildir; grup standardının üzerine ülke bazlı ekler konulmalıdır.
Özellikle dijital altyapı, bulut, veri merkezi, CDN, yönetilen hizmet ve güvenlik hizmetleri, çevrim içi pazar yeri, arama motoru, sosyal ağ platformu ve güven hizmeti sağlayıcıları bakımından 17 Ekim 2024 tarihli Komisyon Uygulama Tüzüğü de teknik ve metodolojik siber güvenlik gereklilikleri getirir. Şirketin faaliyeti bu gruptaysa yalnız Direktif metniyle yetinilmemelidir.
Resmî ve güncel metin için EUR-Lex kullanılmalı; ülke bazlı nihai uygulama için ilgili ulusal kanun, yetkili makam kararı ve rehberleri ayrıca doğrulanmalıdır.
Türk şirketleri için NIS2 2026 kontrol listesi
- AB’deki tüm grup şirketlerini ve hizmet lokasyonlarını çıkarın.
- Annex I ve Annex II faaliyet eşleştirmesi yapın.
- Article 3 bakımından essential/important sınıflandırmasını belgeleyin.
- Yetkili üye devlet ve ulusal NIS2 aktarım mevzuatını tespit edin.
- Article 20 yönetim organı karar ve eğitim kayıtlarını oluşturun.
- Article 21 kontrol matrisi hazırlayın; her alt bendin teknik sahibini belirleyin.
- Kritik tedarikçileri risk bazlı sınıflandırın ve sözleşmelerini güncelleyin.
- 24 saat, 72 saat ve bir aylık olay bildirim akışını masa başı tatbikatla test edin.
- KVKK/GDPR, DORA, CRA, Data Act ve sektörel rejimlerle kesişimi ayrı kontrol edin.
- Denetimde gösterilecek politika, log, test, kurul kararı ve düzeltici faaliyet kanıtlarını merkezi dosyada tutun.
Sık sorulan sorular
NIS2 Türkiye’deki her şirkete doğrudan uygulanır mı?
Hayır. Kapsam, AB’deki faaliyet/yerleşim bağlantısı, Direktifin sektör ve büyüklük ölçütleri ve uygulanabilir üye devlet mevzuatına göre belirlenir. Ancak Türk tedarikçiler sözleşme yoluyla NIS2 güvenlik şartlarına tabi olabilir.
NIS2 bir AB Yönetmeliği mi?
Hayır. Directive (EU) 2022/2555 bir direktiftir ve şirket yükümlülüklerinin uygulanmasında üye devletin aktarım mevzuatı önemlidir.
Yönetim kurulu siber güvenlikten sorumlu mu?
Article 20 uyarınca essential ve important kuruluşların yönetim organları Article 21 tedbirlerini onaylar ve uygulanmasını gözetir. Üyelerin eğitim yükümlülüğü de vardır.
NIS2 olay bildirimi kaç saatte yapılır?
Article 23 sisteminde önemli olay öğrenildikten sonra 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve kural olarak bir ay içinde nihai rapor gerekir.
Her siber olay NIS2’ye bildirilir mi?
Hayır. Article 23 “significant incident” ölçütünü kullanır. Olayın hizmette ciddi operasyonel kesinti veya mali kayıp yaratması ya da diğer kişileri önemli maddi veya manevi zararla etkilemesi gibi ölçütler dikkate alınır.
ISO 27001 sertifikası NIS2 uyumu için yeterli mi?
Tek başına yeterli değildir. Sertifika önemli bir güvenlik altyapısı sağlayabilir; fakat Article 20 yönetim sorumluluğu, Article 23 bildirim süreci ve Article 21’in tüm hukuki/operasyonel başlıkları ayrıca eşleştirilmelidir.
NIS2 tedarikçileri de etkiler mi?
Evet. Article 21 tedarik zinciri güvenliğini açıkça saydığı için kapsam içindeki müşteriler tedarikçilerine güvenlik, bildirim, denetim ve alt yüklenici koşulları getirebilir.
2026’daki Komisyon değişiklik teklifi mevcut NIS2 hükümlerini kaldırdı mı?
Hayır. Teklif, kabul edilip yürürlüğe girmedikçe mevcut Directive (EU) 2022/2555 hükümlerini değiştirmez. Uyum yürürlükteki hukuk üzerinden sürdürülmelidir.
Bulut ve yönetilen hizmet sağlayıcıları için ek teknik kurallar var mı?
Evet. Belirli dijital hizmet sağlayıcıları için Komisyonun 17 Ekim 2024 tarihli uygulama düzenlemesi teknik ve metodolojik siber güvenlik gereklilikleri belirler.
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; NIS2 kapsamı, yetkili üye devlet, essential/important statüsü ve sözleşmesel yükümlülükler şirketin faaliyeti ve organizasyonuna göre ayrıca incelenmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
