B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

NIS2 Tedarik Zinciri Güvenliği 2026: Article 21(2)(d) ve Tedarikçi Sözleşmeleri

Kısa ve net cevap: NIS2 Article 21(2)(d), essential ve important kuruluşların kendileri ile doğrudan hizmet sağlayıcıları ve tedarikçileri arasındaki güvenlik boyutunu kapsayan tedarik zinciri güvenliğini siber risk yönetiminin zorunlu parçası yapar. Kuruluş; kritik tedarikçiyi risk bazlı seçmeli, tedarikçinin zafiyetlerini ve güvenlik uygulamalarını değerlendirmeli, olay bildirimi–erişim–alt yüklenici–zafiyet/yama–iş sürekliliği–denetim–çıkış hükümlerini sözleşmede açıkça düzenlemelidir. Türk yazılım, bulut, SaaS, SOC/MSSP, veri işleme, donanım ve bakım şirketleri AB’deki NIS2 kapsamındaki müşterilere hizmet veriyorsa doğrudan NIS2 muhatabı olmasalar bile bu sözleşmesel güvenlik şartlarıyla karşılaşabilir.
NIS2 tedarik zinciri siber güvenliği ve kritik sistemler
Photo by Matthieu Beaumont on Unsplash
Tedarikçi riski Sözleşmesel karşılık Kanıt
Siber olay Kısa iç bildirim süresi + içerik şartı Olay kayıtları, bildirim logu
Alt yüklenici Ön bildirim/onay + akış yükümlülüğü Alt tedarikçi listesi
Zafiyet Kritik yama SLA’sı + disclosure CVE/yama raporu
Erişim En az ayrıcalık, MFA, hesap kapatma Erişim listesi, periyodik review
Kesinti BCP/DR, RTO/RPO, test Tatbikat ve geri dönüş sonucu
Sözleşme sonu Veri iadesi/silme, erişim kapatma Exit checklist, silme teyidi

NIS2 Article 21(2)(d) neyi zorunlu tutar?

Directive (EU) 2022/2555 Article 21, essential ve important kuruluşların riskle orantılı teknik, operasyonel ve organizasyonel tedbirler almasını ister. Article 21(2)(d), bu tedbirlerden birini açıkça “supply chain security” olarak tanımlar ve kuruluş ile doğrudan hizmet sağlayıcıları veya tedarikçileri arasındaki ilişkilerin güvenlikle ilgili yönlerini kapsar.

Hükmün mantığı açıktır: kuruluş kendi ağını güçlü korusa bile kritik yazılım, bulut, uzaktan bakım, kimlik hizmeti veya veri işleme sağlayıcısı üzerinden saldırıya uğrayabilir. Bu nedenle NIS2, üçüncü taraf riskini satın alma fonksiyonunun ticari konusu olmaktan çıkarıp hukuki siber risk yönetimine bağlar.

Article 21, kuruluşun her tedarikçiye aynı kontrolü uygulamasını istemez. Risk, tedarikçinin hizmet niteliği, eriştiği sistem ve veri, hizmet kesintisinin etkisi, tedarikçinin alternatifsizliği ve bilinen zafiyetleri gibi unsurlarla orantılı değerlendirilir.

Kritik tedarikçi nasıl belirlenir?

Tedarikçi sınıflandırması için önce kuruluşun kritik hizmetleri ve bu hizmetleri destekleyen varlıkları belirlenmelidir. Ardından her tedarikçinin bu hizmetler üzerindeki bağımlılık derecesi ölçülür. Üretim ağına uzaktan erişen bakım firması, ana kimlik sağlayıcısı, ERP bulutu, veri merkezi, DNS sağlayıcısı veya güvenlik operasyon merkezi yüksek riskli olabilir.

Kritiklik değerlendirmesinde şu sorular kullanılabilir: Tedarikçi kesilirse hizmet kaç saat içinde etkilenir? Tedarikçinin yönetici yetkisi var mı? Kişisel veya ticari sır niteliğinde veriye erişiyor mu? Tek tedarikçi mi? Hızla ikame edilebilir mi? Kendi alt yüklenicilerine bağımlı mı? Yazılım güncellemelerini doğrudan sisteme gönderebiliyor mu?

Bu cevaplar puanlanarak tedarikçiler kritik, yüksek, orta ve düşük riskli gruplara ayrılabilir. Yüksek ve kritik tedarikçiler daha ayrıntılı due diligence, sözleşme ve periyodik izlemeye tabi tutulmalıdır.

NIS2 tedarikçi due diligence sürecinde ne incelenmeli?

Sözleşmeden önce tedarikçinin siber güvenlik kapasitesi kontrol edilmelidir. İnceleme yalnız “ISO 27001 var mı?” sorusuna indirgenmemelidir. Sertifika kapsamının sunulan hizmeti içerip içermediği, son denetim bulguları, olay geçmişi, zafiyet yönetimi, yedekleme, kimlik ve erişim kontrolü, güvenli geliştirme, çalışan güvenliği ve alt yükleniciler değerlendirilmelidir.

Kritik SaaS veya bulut hizmetlerinde veri lokasyonu, yedek lokasyonu, yönetici erişimi, log erişilebilirliği, şifreleme, anahtar yönetimi, hizmet sonlandırma ve veri taşınabilirliği ayrıca incelenir. Kişisel veri aktarılıyorsa yabancı bulut ve SaaS kullanımında KVKK yurt dışı aktarımı ayrı bir hukuk katmanıdır.

Due diligence sonuçları “uygun/uygun değil” tek satırıyla kapatılmamalıdır. Açık riskler, telafi kontrolleri, sözleşmeye eklenecek şartlar ve karar sahibinin risk kabulü belgelenmelidir.

NIS2 uyumlu tedarikçi sözleşmesinde hangi maddeler bulunmalı?

NIS2 sözleşme için tek bir zorunlu şablon yayımlamaz. Bununla birlikte Article 21 yükümlülüğünü yerine getirmek için kritik tedarikçi sözleşmelerinin ölçülebilir güvenlik hükümleri içermesi gerekir. Özellikle şu başlıklar düzenlenmelidir:

  • hizmetin ve kritik sistem/varlık kapsamının açık tanımı,
  • asgari güvenlik standartları ve güncel teknoloji seviyesi,
  • kimlik, erişim ve ayrıcalıklı hesap kontrolleri,
  • olay ve zafiyet bildirim süreleri,
  • logların üretimi, korunması ve müşteriye sağlanması,
  • kritik yama ve düzeltme süreleri,
  • alt yüklenici kullanım şartları,
  • veri lokasyonu, şifreleme ve anahtar yönetimi,
  • iş sürekliliği, felaket kurtarma ve test yükümlülüğü,
  • denetim, güvence raporu ve yetkili makamla işbirliği,
  • sözleşme sonu geçiş, veri iadesi/silme ve erişim kapatma.

Bu hükümler yalnız hukuki metin olarak bırakılmamalı; tedarikçi yönetim sistemi içindeki kontrol sahipleriyle eşleştirilmelidir.

Tedarikçi siber olayı müşteriye kaç saatte bildirmeli?

NIS2 Article 23, kapsamdaki kuruluş için önemli olay öğrenildikten sonra 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve devamında nihai rapor takvimi kurar. Tedarikçinin müşteriye bildirim süresi ise sözleşmeyle daha kısa düzenlenmelidir; aksi halde müşteri kendi 24 saatlik erken uyarı süresini kaçırabilir.

Örneğin kritik tedarikçiden “öğrenmeden itibaren gecikmeksizin ve en geç 4/8/12 saat içinde” ilk bildirim istenebilir. Belirlenecek süre hizmetin kritikliğine göre seçilmelidir. Yasal kural gibi tek bir sayı uydurulmamalıdır; sözleşmesel süre Article 23 takviminin işletilebilmesine yetecek kadar kısa olmalıdır.

İlk bildirimde olay zamanı, etkilenen hizmet, bilinen etki, kötü niyet göstergesi, alınan tedbirler ve sonraki güncelleme zamanı bulunabilir. Olay tamamlanmadan önce kesin kök neden beklemek doğru değildir.

Alt yüklenici ve dördüncü taraf riski nasıl yönetilir?

Kritik tedarikçinin kendi alt yüklenicileri zinciri genişletebilir. Sözleşmede hangi kritik hizmetlerin alt yükleniciye devredilebileceği, yeni alt yüklenicinin nasıl bildirileceği ve aynı güvenlik şartlarının alt yükleniciye aktarılması düzenlenmelidir.

Her alt yüklenici için müşterinin önceden yazılı onayı her hizmette gerekli olmayabilir; ancak kritik fonksiyon, veri lokasyonu veya güvenlik sorumluluğu değişiyorsa müşterinin risk değerlendirmesi yapabilmesi gerekir. Bu nedenle bilgi verme süresi ve itiraz/çıkış mekanizması önemlidir.

Tedarikçinin “alt yüklenicilerimizden sorumlu değiliz” şeklindeki geniş sorumsuzluk hükmü Article 21 tedarik zinciri risk yönetimiyle bağdaşmayabilir. Ana tedarikçinin kendi alt zincirini yönetme yükümlülüğü sözleşmede korunmalıdır.

Zafiyet ve yama yönetimi sözleşmeye nasıl yazılır?

Article 21(2)(e), zafiyetlerin ele alınması ve açıklanması dahil güvenli geliştirme/bakım süreçlerini ayrıca zorunlu kılar. Tedarikçi sözleşmesinde kritik ve yüksek zafiyetler için risk bazlı düzeltme süreleri belirlenmeli; aktif sömürülen açıklar için hızlandırılmış süreç kurulmalıdır.

CVSS puanı tek başına yeterli olmayabilir. İnternete açıklık, ayrıcalık düzeyi, aktif exploit bulunması, kritik hizmet bağlantısı ve veri etkisi birlikte değerlendirilmelidir. Tedarikçi, düzeltme mümkün değilse geçici telafi kontrolü ve hedef kapanış tarihi sunmalıdır.

Üründe güvenlik açığı bulan araştırmacıların nasıl bildirim yapacağı da belirlenebilir. Yetkisiz test ile sorumlu zafiyet bildirimi arasındaki sınır bakımından bug bounty ve TCK 243–244 rehberimiz Türk hukukundaki ayrı riski açıklar.

İş sürekliliği, ikame ve sözleşmeden çıkış neden önemlidir?

Tedarikçi hizmetinin uzun süre kesilmesi, kuruluşun NIS2 kapsamındaki kritik hizmetini etkileyebilir. Bu nedenle sözleşmede RTO/RPO, yedekleme, kriz iletişimi, felaket kurtarma testleri ve alternatif lokasyon gibi ölçülebilir süreklilik şartları bulunmalıdır.

Tek tedarikçiye aşırı bağımlılık varsa çıkış planı önem kazanır. Veri hangi formatta alınacak? Konfigürasyon ve loglar devredilecek mi? Yeni sağlayıcıya geçişte eski tedarikçi ne kadar destek verecek? Erişim hesapları ne zaman kapatılacak? Bu sorular sözleşme imzalanırken cevaplanmalıdır.

Çıkış planının kağıt üzerinde bulunması yetmez. Kritik hizmetlerde veri dışa aktarma, yedek geri dönüşü veya alternatif iletişim yolu periyodik testlerle doğrulanmalıdır.

NIS2 tedarikçi denetimi nasıl kanıtlanır?

Kuruluşun Article 21(2)(d) uyumunu kanıtlamak için tedarikçi envanteri, risk sınıflandırması, due diligence belgeleri, güvenlik sözleşme eki, denetim/güvence raporları, açık bulgular, düzeltme kayıtları ve periyodik yeniden değerlendirme sonuçları birlikte tutulmalıdır.

Her yıl tüm tedarikçiye tam saha denetimi yapılması şart değildir. Risk bazlı model kullanılabilir. Kritik tedarikçide bağımsız güvence raporu, penetrasyon testi özeti veya yerinde inceleme; düşük riskli tedarikçide daha hafif kontrol yeterli olabilir.

En önemli nokta, tedarikçinin güvenlik durumundaki değişikliğin izlenmesidir. Büyük olay, şirket satışı, hizmet mimarisi değişikliği, yeni alt yüklenici veya veri lokasyonu değişikliği periyodik tarihten önce yeniden değerlendirme tetikleyebilir.

Türk teknoloji şirketleri NIS2 tedarik zinciri şartlarına nasıl hazırlanmalı?

Türkiye’de kurulu bir şirket AB’deki müşteriye yazılım, SaaS, bulut operasyonu, SOC/MSSP, uzaktan bakım, donanım veya veri hizmeti sağlıyorsa müşteri NIS2 nedeniyle daha ayrıntılı güvenlik eki isteyebilir. Bu, Türk tedarikçinin mutlaka doğrudan NIS2 “entity” olduğu anlamına gelmez; çoğu kez yükümlülük sözleşme yoluyla yansır.

Türk tedarikçi satış sürecinden önce standart “security pack” hazırlayabilir: güvenlik politikaları, sertifikalar, olay iletişim kişileri, alt yüklenici listesi, veri lokasyonları, BCP/DR özeti, zafiyet yönetimi, penetrasyon testi özeti, erişim kontrol modeli ve veri silme prosedürü. Böylece her AB müşterisinde sıfırdan belge üretme ihtiyacı azalır.

Türkiye’deki 7545 sayılı Siber Güvenlik Kanunu kapsamı NIS2’den ayrıdır. İki rejimin nasıl ayrıldığı için 7545 sayılı Kanun kapsam rehberine, genel NIS2 yükümlülükleri için Article 21 güvenlik tedbirleri rehberine bakılabilir.

NIS2 tedarik zinciri kontrol listesi

  1. Tüm hizmet sağlayıcı ve tedarikçileri envantere alın.
  2. Kritik hizmet ve veri erişimine göre risk sınıfı verin.
  3. Yeni kritik tedarikçi için sözleşme öncesi güvenlik incelemesi yapın.
  4. Olay bildirim süresini Article 23 takvimini destekleyecek şekilde belirleyin.
  5. Alt yüklenici ve veri lokasyonu değişikliklerini bildirim/onay mekanizmasına bağlayın.
  6. Zafiyet ve kritik yama SLA’larını yazın.
  7. MFA, erişim kapatma ve ayrıcalıklı hesap şartlarını düzenleyin.
  8. BCP/DR, yedek ve tatbikat kanıtlarını isteyin.
  9. Denetim ve yetkili makamla işbirliği maddesi ekleyin.
  10. Çıkış, veri iadesi/silme ve geçiş planını sözleşme başında kurun.

Sık sorulan sorular

NIS2 tedarikçi sözleşmesi zorunlu mu?

Article 21(2)(d) tedarik zinciri güvenliğini zorunlu kılar. Direktif tek bir sözleşme şablonu emretmez; ancak kritik tedarikçi riskini yönetmek için sözleşmesel güvenlik hükümleri temel araçtır.

Türk tedarikçi doğrudan NIS2’ye tabi değilse sözleşme şartlarını reddedebilir mi?

Tarafların sözleşme pazarlığı mümkündür; ancak AB’deki müşteri kendi NIS2 riskini yönetmek için belirli güvenlik güvencelerini istemek zorunda olabilir.

NIS2 tedarikçi olayını kaç saatte müşteriye bildirmeyi zorunlu kılıyor?

Article 23 kuruluşun resmi bildirim takvimini düzenler; tedarikçinin müşteriye iç bildirim süresi sözleşmeyle belirlenir ve müşterinin 24 saatlik erken uyarı süresini destekleyecek kadar kısa olmalıdır.

Alt yükleniciler de izlenmeli mi?

Evet. Kritik hizmetin alt zinciri risk yaratıyorsa alt yüklenici kullanımı, değişiklik bildirimi ve güvenlik şartlarının akışı düzenlenmelidir.

ISO 27001 sertifikası tedarikçi incelemesi için yeterli mi?

Tek başına yeterli değildir. Sertifika kapsamı, fiili hizmet, olay/zafiyet geçmişi, alt yükleniciler ve teknik kontroller ayrıca incelenmelidir.

Sözleşmede penetrasyon testi hakkı olmalı mı?

Kritik hizmetlerde denetim veya bağımsız güvence hakkı riskle orantılı biçimde düzenlenebilir. Testlerin kapsamı, sıklığı ve operasyonel etkisi açık olmalıdır.

Tedarikçinin veri lokasyonunu değiştirmesi önemli mi?

Evet. Veri lokasyonu güvenlik, iş sürekliliği ve kişisel veri aktarımı bakımından önemlidir; kritik değişikliklerin önceden bildirilmesi uygun olur.

NIS2 tedarikçi riski yalnız siber saldırı mıdır?

Hayır. Hizmet kesintisi, insan hatası, fiziksel olay, alt yüklenici arızası ve benzeri all-hazards riskleri de değerlendirilir.

Sözleşme sona erince hangi güvenlik işlemleri yapılmalı?

Erişimler kapatılmalı, müşteri verisi iade/silinmeli, gerekli log ve kayıtlar devredilmeli ve geçiş desteği sözleşmedeki plana göre tamamlanmalıdır.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Directive (EU) 2022/2555 Article 21(2)(d) başta olmak üzere Article 20, Article 21 ve Article 23 esas alınarak hazırlanmıştır. Resmî metin: EUR-Lex – NIS2. Somut tedarikçi şartları kuruluşun riski, ilgili üye devlet aktarım mevzuatı ve sektörel kurallara göre belirlenmelidir.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; kritik tedarikçi sözleşmeleri hizmetin teknik mimarisi, veri erişimi ve uygulanabilir ülke hukukuna göre hazırlanmalıdır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp