B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

NIS2 Cloud, Veri Merkezi, MSP ve MSSP 2026: Article 26–27 Yetki ve Kayıt Rehberi

Kısa ve net cevap: NIS2’de genel kural, kuruluşun yerleşik olduğu üye devletin yetkisidir. Ancak Directive (EU) 2022/2555 Article 26, DNS hizmet sağlayıcıları, TLD kayıtları, alan adı kayıt hizmetleri, cloud computing, data centre, CDN, managed service provider (MSP), managed security service provider (MSSP), online marketplace, online search engine ve social networking platform sağlayıcıları için özel yetki sistemi kurar. Bu işletmeler kural olarak Birlik içindeki main establishmentın bulunduğu üye devletin yetkisine tabidir. Birlikte yerleşik olmayıp AB içinde bu hizmetleri sunan ilgili sağlayıcılar AB’de temsilci atamalıdır. Article 27 ise ENISA’nın bu hizmet grupları için kayıt sistemi tutmasını öngörür. Türkiye merkezli bulut, MSP/MSSP veya platform şirketi AB’ye hizmet veriyorsa ana yerleşim, temsilci, yetkili ülke ve ulusal kayıt prosedürünü sözleşme imzalanmadan önce belirlemelidir.
NIS2 cloud veri merkezi MSP MSSP altyapısı
Photo by Kevin Ache on Unsplash
Hizmet Article 26 yaklaşımı Pratik işlem
Cloud computing Birlikte main establishment Yetkili ülke + Article 27 kayıt prosedürü
Data centre / CDN Birlikte main establishment Ulusal makam ve kayıt akışı
MSP / MSSP Birlikte main establishment Teknik uygulama kuralları da kontrol edilir
DNS / TLD / domain registration Birlikte main establishment Article 27 kayıt sistemi
Online marketplace/search/social network Birlikte main establishment Article 27 kayıt bilgileri
AB’de yerleşik olmayan ilgili sağlayıcı AB temsilcisinin bulunduğu ülke Temsilci tayini ve ulusal bildirim

NIS2 Article 26 genel yetki kuralı nedir?

Directive (EU) 2022/2555 Article 26, hangi üye devlet otoritesinin bir kuruluş üzerinde NIS2 yetkisini kullanacağını belirleyen temel hükümdür. Genel yaklaşım, kuruluşun yerleşik olduğu üye devletin yetkisidir. Ancak elektronik haberleşme, belirli dijital hizmetler ve kamu idaresi için özel yetki kuralları bulunur. Bu nedenle ticaret sicilindeki merkez adresi her durumda tek başına yeterli cevap değildir.

Bir şirketler grubunda her tüzel kişilik ayrı değerlendirilmelidir. Grup merkezinin Türkiye’de bulunması, Almanya, Hollanda veya başka bir AB ülkesindeki iştiraklerin kendi ulusal NIS2 mevzuatına tabi olmasını ortadan kaldırmaz. Aynı grubun farklı ülkelerde farklı hizmetler sunan şirketleri farklı yetkili makamlara tabi olabilir.

Yetkili ülkenin belirlenmesi yalnız denetim makamını bulmak için yapılmaz. Kayıt, bildirim portalı, Article 23 olay bildirimi, denetim usulü ve Article 34 yaptırımlarının somut uygulanması ilgili üye devlet hukukuyla bağlantılıdır. Yanlış ülke tespiti, olay anında bildirimin yanlış makama yapılmasına veya yasal sürenin kaçırılmasına yol açabilir.

Article 26 hangi dijital hizmet sağlayıcılarını özel kurala bağlıyor?

Article 26(1)(b); DNS service providers, TLD name registries, entities providing domain name registration services, cloud computing service providers, data centre service providers, content delivery network providers, managed service providers, managed security service providers ile online marketplace, online search engine ve social networking services platform sağlayıcılarını özel yetki sistemine bağlar.

Bu grupta faaliyet gösteren işletmenin “teknoloji şirketi” olarak genel tanımı yeterli değildir. Örneğin bir yazılım şirketi yalnız lisans satıyorsa MSP sayılmayabilir; fakat müşterinin sistemini sürekli yöneten, izleyen veya uzaktan işletme hizmeti sunan bir yapı NIS2 tanımlarına göre managed service provider niteliğine girebilir. Aynı şekilde güvenlik izleme, olay müdahalesi, SOC veya güvenlik operasyonu sunan işletmede MSSP tanımı ayrıca kontrol edilmelidir.

Hizmet sınıflandırması sözleşme metni, teknik mimari ve fiili operasyon üzerinden yapılmalıdır. Pazarlama sitesinde kullanılan ticari isim hukuki niteliği tek başına belirlemez. Müşteriye hangi sistem üzerinde ne tür sürekli hizmet sunulduğu önemlidir.

NIS2’de main establishment nasıl belirlenir?

Article 26(2), özel dijital hizmet grubunda main establishment’ı kademeli ölçütle belirler. İlk olarak siber güvenlik risk yönetimi tedbirlerine ilişkin kararların ağırlıklı olarak hangi üye devlette alındığına bakılır. Bu ülke belirlenebiliyorsa, kural olarak main establishment odur.

Bu belirlenemiyorsa veya siber güvenlik risk yönetimi kararları Birlik içinde alınmıyorsa, siber güvenlik operasyonlarının yürütüldüğü üye devlet dikkate alınır. Bu ölçüt de sonucu belirlemiyorsa, Birlik içindeki yerleşimler arasında en yüksek çalışan sayısına sahip olan yerin bulunduğu üye devlet esas alınır.

Bu sistem yalnız kâğıt üzerinde “merkez” seçilmesini önler. Bir şirket Hollanda’da küçük bir holding ofisine sahip olsa, fakat NIS2 güvenlik kararları Almanya’daki yönetim ekibinde alınıyor ve SOC da Almanya’da işletiliyorsa gerçek karar yapısı incelenir. Yönetim kurulu kararları, CISO raporlama çizgisi, SOC lokasyonu, güvenlik bütçesi ve çalışan dağılımı bu analizin kanıtlarıdır.

Şirket reorganizasyonu, birleşme, siber güvenlik fonksiyonunun başka ülkeye taşınması veya personel dağılımındaki önemli değişiklikler main establishment sonucunu değiştirebilir. Bu nedenle Article 26 analizi bir kez yapılıp dosyaya kaldırılmamalı; önemli organizasyon değişikliklerinde güncellenmelidir.

Türkiye merkezli cloud veya MSSP şirketi AB’ye hizmet verirse ne olur?

Türkiye’de kurulu ve Birlik içinde yerleşik olmayan bir şirket, Article 26(1)(b) kapsamındaki hizmetlerden birini AB içinde sunuyorsa özel temsilci kuralı gündeme gelir. Şirketin müşterileri farklı AB ülkelerinde olabilir; buna rağmen Article 26 sistemi yetkiyi belirli bir üye devletle bağlantılandırmayı amaçlar.

Burada önce hizmetin gerçekten Article 26(1)(b) kapsamına girip girmediği netleştirilmelidir. Türkiye’den AB müşterisine tek seferlik danışmanlık veya basit yazılım lisansı verilmesi otomatik olarak cloud/MSP/MSSP statüsü yaratmaz. Hizmetin sürekliliği, müşteri sistemlerinin yönetimi, bulut kaynaklarının sağlanması, güvenlik izleme fonksiyonu ve teknik kontrol seviyesi dikkate alınır.

Türkiye’deki şirketin ayrıca kendi ulusal yükümlülükleri bulunabilir. 7545 sayılı Siber Güvenlik Kanunu kapsamı, NIS2’den ayrı değerlendirilmelidir. Kişisel veri AB–Türkiye arasında hareket ediyorsa yabancı bulut ve SaaS kullanımında KVKK yurt dışı aktarımı da bağımsız hukuk katmanıdır.

AB temsilcisi hangi ülkede atanır?

Article 26(3), Birlikte yerleşik olmayıp Article 26(1)(b) kapsamındaki hizmetleri AB içinde sunan kuruluşların hizmet sundukları üye devletlerden birinde temsilci tayin etmesini öngörür. Kuruluş, temsilcinin yerleşik olduğu üye devletin yetkisine tabi kabul edilir.

Temsilci yalnız posta kutusu değildir. Yetkili makam ve CSIRT ile iletişim, resmi yazıların alınması, NIS2 kayıt/bildirim süreçlerinin yürütülmesi ve gerektiğinde olay koordinasyonu için erişilebilir olmalıdır. Temsilcilik sözleşmesinde iletişim süreleri, sorumlular, gizlilik ve kriz irtibatı açıkça yazılmalıdır.

Article 26 ayrıca temsilci atanmasının kuruluşa karşı hukuki aksiyon alınmasını engellemediğini açıklar. Temsilci hiç atanmazsa, hizmet sunulan herhangi bir üye devlet NIS2 ihlali bakımından hukuki aksiyon alabilir. Bu nedenle temsilci tayini formalite olarak ertelenmemelidir.

Article 27 ENISA kayıt sistemi nedir?

Article 27, ENISA’nın DNS, TLD, domain registration, cloud, data centre, CDN, MSP, MSSP, online marketplace, online search engine ve social networking platform sağlayıcıları için kayıt sistemi oluşturmasını ve sürdürmesini öngörür. Kayıt sistemi üye devletlerdeki single point of contact’lardan gelen bilgiler üzerinden beslenir.

Şirketlerin “her durumda doğrudan ENISA portalına kayıt oluruz” şeklinde varsayım yapması doğru değildir. Article 27’de bilgi akışı ulusal tek irtibat noktaları üzerinden tasarlanmıştır. Pratik kayıt kanalı, formu, süresi ve güncelleme prosedürü şirketin tabi olduğu üye devletin NIS2 aktarma mevzuatı ve makam uygulamasıyla kontrol edilmelidir.

Çok uluslu gruplar, kayıt bilgilerinin tek bir ana kaynaktan yönetilmesini sağlamalıdır. Legal, compliance ve siber güvenlik ekiplerinin farklı şirket adı, hizmet tanımı veya irtibat bilgisi vermesi denetimde sorun yaratabilir.

Şirket hangi Article 27 bilgilerini sürekli güncel tutmalı?

Kayıt için kuruluşun adı, adresi, güncel iletişim bilgileri, ilgili sektör/alt sektör ve hizmet türü, kuruluşun yerleşik olduğu veya hizmet sunduğu ilgili üye devletler gibi temel bilgiler önemlidir. Ulusal mevzuat ek alanlar ve süreler belirleyebilir.

Şirket içindeki NIS2 master data dosyasında en azından hukuki unvan, ticaret sicil numarası, VAT/yerel kayıt bilgileri, hizmet türleri, AB ülkeleri, main establishment gerekçesi, temsilci bilgileri, yetkili makam, olay bildirim portalı ve 7/24 güvenlik irtibatı tutulmalıdır.

Hukuki unvan, temsilci, hizmet kapsamı veya ana yerleşim değiştiğinde hangi makama ne kadar sürede güncelleme yapılacağı iç prosedürde belirlenmelidir. Kayıt güncellemesi yalnız yıllık uyum kontrolüne bırakılmamalıdır.

Cloud, data centre ve MSP/MSSP için Article 21 neden daha ayrıntılı uygulanır?

Bu hizmetler NIS2 tedarik zincirinde yüksek etkiye sahiptir. Tek bir bulut veya MSSP olayı çok sayıda essential/important müşteriyi aynı anda etkileyebilir. Bu nedenle Article 21’deki risk yönetimi alanları uygulamada ayrıntılı teknik ve metodolojik kontrollerle desteklenmiştir.

Avrupa Komisyonu 17 Ekim 2024’te belirli dijital hizmet sağlayıcılar için Article 21(5) ve Article 23(11) bağlantılı uygulama düzenlemesini kabul etmiştir. DNS/TLD, cloud, data centre, CDN, MSP/MSSP, online marketplace/search/social network ve trust service sağlayıcıları bu teknik/metodolojik gereklilikleri ayrıca kontrol etmelidir.

Genel Article 21 çerçevesi için NIS2 Article 21 zorunlu 10 güvenlik tedbiri rehberine; tedarikçi zinciri için NIS2 tedarik zinciri güvenliği rehberine bakılabilir.

Article 23 olay bildirimi bu sağlayıcılarda nasıl işler?

Article 23 significant incident için 24 saat erken uyarı, 72 saat olay bildirimi ve kural olarak bir aylık nihai rapor mekanizması kurar. Belirli dijital hizmet sağlayıcılar için 2024 uygulama düzenlemesi olayın önemli sayılmasına ilişkin ek ölçütler içerir. Bu nedenle olay sınıflandırma matrisi yalnız genel Article 23 metniyle sınırlı tutulmamalıdır.

Bir sağlayıcının aynı olayla birden fazla ülkedeki müşteriyi etkilemesi mümkündür. Article 26 main establishment kuralının önceden netleştirilmiş olması, hangi ulusal makama başvurulacağını belirlemek açısından kritik zaman kazandırır. Olay anında yetkili ülkenin ilk kez araştırılması 24 saatlik sürenin yönetimini zorlaştırır.

Bildirim takviminin ayrıntıları NIS2 24–72 saat olay bildirimi rehberimizde açıklanmıştır.

AB müşterisiyle sözleşmede hangi NIS2 maddeleri bulunmalı?

Türkiye merkezli MSP/MSSP veya bulut sağlayıcısının müşterisi NIS2 kapsamındaysa, müşteri Article 21 tedarik zinciri güvenliği nedeniyle ayrıntılı sözleşme hükümleri isteyebilir. Hizmet ve veri lokasyonu, alt yükleniciler, olay bildirim süresi, log erişimi, zafiyet/yama, MFA, iş sürekliliği, denetim ve sözleşme sonu geçiş hükümleri ölçülebilir olmalıdır.

Tarafların ticari sözleşmede “yetkili hukuk” seçmesi Article 26’daki kamu hukuku yetki kuralını değiştirmez. Örneğin sözleşmenin İngiliz hukukuna tabi olması, NIS2 main establishment analizini ortadan kaldırmaz. Yetkili NIS2 makamı Direktif ve ulusal aktarım mevzuatına göre belirlenir.

Kişisel veri işleniyorsa veri işleme sözleşmesi, uluslararası aktarım mekanizması ve güvenlik hükümleri NIS2’den ayrı olarak GDPR/KVKK kapsamında düzenlenmelidir.

Article 26–27 kontrol listesi

  1. Sunulan her dijital hizmetin NIS2 tanımını belirleyin.
  2. Article 26(1)(b) özel hizmet listesine girip girmediğini yazılı analiz edin.
  3. AB’de yerleşim varsa siber risk kararlarının hangi ülkede ağırlıklı alındığını belgeleyin.
  4. Karar ülkesi belirlenemiyorsa siber operasyon lokasyonunu tespit edin.
  5. Bu da belirlenemiyorsa AB’deki çalışan dağılımını kontrol edin.
  6. AB’de yerleşim yoksa Article 26(3) temsilci gereğini değerlendirin.
  7. Yetkili üye devletin NIS2 aktarma mevzuatını ve kayıt portalını belirleyin.
  8. Article 27 kayıt/bildirim verilerini merkezi dosyada tutun ve değişiklikleri güncelleyin.
  9. 2024 teknik uygulama düzenlemesiyle Article 21 kontrol haritasını eşleştirin.
  10. Article 23 olay bildirim kanalını ve 7/24 iletişim planını tatbikatla test edin.

Sık sorulan sorular

Cloud şirketi NIS2’de hangi ülkeye tabidir?

Article 26(1)(b) uyarınca kural olarak Birlik içindeki main establishment ülkesine tabidir.

Main establishment yalnız şirket merkez adresi midir?

Hayır. Article 26(2) önce siber risk kararlarının ağırlıklı alındığı ülkeye, sonra siber operasyonlara, son olarak çalışan sayısı ölçütüne bakar.

Türkiye’de kurulu cloud şirketi AB temsilcisi atamak zorunda mı?

Article 26(1)(b) kapsamındaki hizmeti AB içinde sunuyor ve Birlikte yerleşik değilse Article 26(3) temsilci kuralı gündeme gelir.

Temsilci şirketin sorumluluğunu kaldırır mı?

Hayır. Article 26(4) temsilci atanmasının kuruluşa karşı hukuki işlem yapılmasını engellemediğini belirtir.

MSP ve MSSP Article 26 listesinde mi?

Evet. Managed service provider ve managed security service provider açıkça sayılmıştır.

Online marketplace Article 27 kayıt sisteminde mi?

Evet. Article 27 online marketplace, online search engine ve social networking services platform sağlayıcılarını da listeler.

Kayıt doğrudan ENISA’ya mı yapılır?

Article 27 kayıt sistemini ulusal single point of contact’lardan gelen bilgiler üzerinden kurar; şirketin pratik bildirimi ilgili ulusal prosedürle yürür.

2024 uygulama düzenlemesi kimler için önemlidir?

Belirli DNS/TLD, cloud, data centre, CDN, MSP/MSSP, online platform ve trust service sağlayıcıları için teknik ve olay ölçütlerini somutlaştırır.

NIS2 yetki ülkesini sözleşmeyle seçebilir miyiz?

Hayır. Kamu hukuku yetkisi Article 26 ve ulusal NIS2 mevzuatına göre belirlenir; ticari hukuk seçimi bunun yerine geçmez.

Hukuki kaynak ve güncellik: Bu yazı 16 Eylül 2026 itibarıyla Directive (EU) 2022/2555 Articles 26–27 ve bağlantılı Articles 21–23 esas alınarak hazırlanmıştır. Resmî metin: EUR-Lex – NIS2. Somut kayıt, temsilci ve bildirim adımı için yetkili üye devletin ulusal NIS2 mevzuatı ayrıca uygulanır.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; dijital hizmet tanımı, main establishment ve temsilci gereği şirketin gerçek operasyon yapısına göre belirlenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp