B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

NIS2 Denetim ve Para Cezaları 2026: Articles 32–34 Essential ve Important Entity Yaptırımları

Kısa ve net cevap: NIS2’de essential ve important kuruluşların temel güvenlik ve olay bildirim yükümlülükleri büyük ölçüde ortaktır; asıl farklardan biri denetimin modelidir. Directive (EU) 2022/2555 Article 32 essential kuruluşlarda ex-ante ve ex-post geniş denetim araçlarını; Article 33 important kuruluşlarda ihlal veya uyumsuzluk emarelerine dayalı ex-post denetimi düzenler. Article 34 idari para cezalarının etkili, orantılı ve caydırıcı olmasını ister. Essential kuruluşlarda belirli ihlaller için ulusal hukukta öngörülecek azami cezanın en az 10 milyon avro veya önceki mali yıl dünya çapı yıllık cironun %2’sinden hangisi yüksekse; important kuruluşlarda en az 7 milyon avro veya dünya çapı yıllık cironun %1,4’ünden hangisi yüksekse seviyesinde olmasını öngörür. Bunlar her ihlalde otomatik uygulanacak tutarlar değildir; somut yaptırım üye devlet hukukuna ve olayın özelliklerine göre belirlenir.
NIS2 denetim yönetim sorumluluğu ve siber güvenlik uyumu
Photo by Christina @ wocintechchat.com M on Unsplash
Konu Essential entity Important entity
Denetim dayanağı Article 32 Article 33
Yaklaşım Ex-ante + ex-post Kural olarak ihlal/emare üzerine ex-post
Article 34 azami ceza standardı En az €10m veya %2, yüksek olan En az €7m veya %1,4, yüksek olan
Article 20/21/23 Uygulanır Uygulanır

NIS2 denetim modeli nasıl kurulmuştur?

Directive (EU) 2022/2555 yalnız güvenlik yükümlülüklerini değil, yetkili makamların denetim ve yaptırım yetkilerini de düzenler. Article 32 essential, Article 33 important kuruluşlara uygulanır. Bu ayrım, important kuruluşların Article 20 yönetim, Article 21 siber risk veya Article 23 olay bildirim yükümlülüklerinden muaf olduğu anlamına gelmez; esas farklılık denetimin ne zaman ve hangi araçlarla tetiklenebileceğidir.

Essential kuruluşlarda yetkili makamlar, ihlal ortaya çıkmadan önce de düzenli veya hedefli güvenlik denetimi, yerinde inceleme, uzaktan inceleme, güvenlik taraması ve bilgi talebi gibi araçları kullanabilir. Important kuruluşlarda ise denetim daha çok kuruluşun NIS2 yükümlülüklerini ihlal ettiğine ilişkin delil, belirti veya bilgi bulunması üzerine başlar.

Denetim yetkilerinin pratik kullanımı ilgili üye devletin NIS2 aktarım kanunu ve idare hukuku çerçevesinde yürür. Direktif ortak AB tabanını oluşturur; tebligat, savunma, itiraz ve yaptırım kararının usulü ulusal hukukla tamamlanır.

Article 32 essential kuruluşlarda hangi denetimi öngörür?

Article 32, essential kuruluşlar için hem ex-ante hem ex-post denetim mekanizması kurar. Yetkili makamlar yerinde denetim, uzaktan denetim, düzenli ve hedefli güvenlik denetimleri, güvenlik taramaları, bilgi talepleri ve güvenlik politikalarının uygulanmasına ilişkin kanıt isteme gibi araçlara sahip olmalıdır.

Denetimin kapsamı Article 21’in tamamına uzanabilir. Risk analizi, olay yönetimi, iş sürekliliği, tedarik zinciri, zafiyet yönetimi, güvenli geliştirme, kontrol etkinliği, siber hijyen, kriptografi, erişim kontrolü ve MFA gibi alanlar yalnız politika düzeyinde değil, fiili uygulama kanıtlarıyla incelenebilir.

Essential kuruluşun denetim dosyası bu nedenle olay olduktan sonra hazırlanacak bir arşiv değildir. Yönetim organı kararları, risk kayıtları, kritik tedarikçi değerlendirmeleri, güvenlik testleri, yedek geri dönüş sonuçları ve düzeltici faaliyetler sürekli güncel tutulmalıdır.

Article 33 important kuruluşlarda denetim nasıl farklıdır?

Article 33, important kuruluşlarda ex-post denetime odaklanır. Yetkili makam, kuruluşun NIS2 kapsamındaki yükümlülükleri ihlal ettiğine ilişkin delil, emare veya bilgi sahibi olduğunda denetim ve yaptırım yetkilerini kullanabilir.

Bu sistem “important kuruluşlar denetlenmez” anlamına gelmez. Bir significant incident, müşteri bildirimi, başka bir makamdan gelen bilgi, bilinen kritik zafiyet veya Article 23 bildirimindeki bulgular denetimi tetikleyebilir. Denetim başladıktan sonra kuruluşun Article 21 kontrollerini ve Article 20 yönetim gözetimini kanıtlaması beklenir.

Important şirketin denetime hazırlanmayı olay sonrasına bırakması risklidir. Güvenlik logları, kurul raporları, tedarikçi due diligence ve test sonuçları geriye dönük güvenilir biçimde üretilemez. Uyum kanıtı süreç işlerken oluşmalıdır.

Yetkili makam hangi denetim araçlarını kullanabilir?

NIS2, ulusal makamların denetim için geniş araç setine sahip olmasını ister. Bunlar yerinde inceleme, uzaktan inceleme, güvenlik denetimi, objektif ve ayrımcı olmayan risk ölçütlerine dayalı güvenlik taramaları, bilgi ve belge talepleri, veri veya politika erişimi ve gerekli hallerde bağımsız uzman incelemelerini kapsayabilir.

Şirket yalnız politika sunmak yerine uygulama kanıtı hazırlamalıdır. MFA politikası için MFA kapsam raporu; tedarikçi güvenliği için risk sınıflandırması ve sözleşme; zafiyet yönetimi için tarama, risk kabulü ve yama kayıtları; iş sürekliliği için geri dönüş testleri; olay yönetimi için zaman çizelgesi ve bildirim kayıtları gerekir.

Denetim cevabı da yönetişimin bir parçasıdır. CISO, hukuk, risk ve iş birimi aynı kontrol hakkında çelişkili bilgi vermemelidir. Merkezi “evidence register” hangi belgenin sahibi, son güncelleme tarihi ve Article 21 eşleştirmesini göstermelidir.

Yetkili makam hangi düzeltici emirleri verebilir?

NIS2 kapsamında yetkili makamlar yalnız para cezası vermekle sınırlı değildir. İhlalin sona erdirilmesi, belirli süre içinde uyum sağlanması, bağlayıcı talimatların uygulanması, güvenlik tedbirlerinin düzeltilmesi ve belirli bulgular hakkında raporlama yapılması gibi tedbirler gündeme gelebilir. Somut yetki ve usul ulusal aktarım hukukunda düzenlenir.

Şirket açısından kritik nokta, bulgunun sahibini ve kapanış tarihini derhal belirlemektir. Denetim bulgusu hukuk departmanında bekletilmemeli; teknik sahip, bütçe, ara kontrol, telafi tedbiri ve test tarihi atanmalıdır.

Düzeltici emre uyulmaması yeni yaptırım riskini yükseltebilir. Yönetim organı yüksek etkili denetim bulgularını Article 20 gözetimi kapsamında izlemeli ve kapanışı kayıt altına almalıdır.

NIS2 yönetim organı açısından hangi sonuçları doğurabilir?

Article 20, essential ve important kuruluşların yönetim organlarının Article 21 tedbirlerini onaylamasını ve uygulanmasını gözetmesini ister. Bu nedenle ciddi denetim eksikliği yalnız teknik ekip performansı olarak görülemez. Kurulun riskleri ne ölçüde bildiği, hangi kararları aldığı ve düzeltici faaliyetleri nasıl izlediği de değerlendirme konusu olabilir.

Article 32, essential kuruluşlar bakımından ulusal hukukla bağlantılı güçlü yönetim tedbirlerine imkân veren bir çerçeve kurar. Bununla birlikte “NIS2 her yöneticiye otomatik kişisel para cezası verir” şeklinde bir sonuç doğru değildir. Yönetim organı üyelerinin şahsi sorumluluğunun kapsamı, koşulları ve usulü ilgili üye devlet mevzuatına göre belirlenir.

Kurul onayı ve eğitim düzeninin ayrıntıları NIS2 Article 20 yönetim kurulu sorumluluğu rehberimizde açıklanmıştır.

NIS2 Article 34 para cezası üst sınırları nedir?

Article 34, üye devletlerin NIS2 ihlalleri için etkili, orantılı ve caydırıcı idari para cezaları sağlayacak ulusal sistem kurmasını ister. Essential kuruluşlarda Article 21 veya Article 23 gibi temel yükümlülük ihlalleri için ulusal hukukta bulunması gereken azami ceza kapasitesinin en az 10.000.000 avro veya kuruluşun ait olduğu teşebbüsün önceki mali yıldaki dünya çapı toplam yıllık cirosunun %2’sinden hangisi yüksekse o düzeyde olması öngörülür.

Important kuruluşlarda karşılık gelen minimum azami seviye 7.000.000 avro veya önceki mali yıl dünya çapı toplam yıllık cironun %1,4’ünden hangisi yüksekse şeklindedir.

Bu rakamlar, her NIS2 ihlalinde otomatik olarak bu tutarda ceza verileceği anlamına gelmez. Direktif, üye devletin ulusal kanununda bulunması gereken azami yaptırım kapasitesini düzenler. Somut ceza ihlalin ciddiyeti, süresi, etkisi ve ulusal hukuktaki ölçütlerle belirlenir.

Somut ceza belirlenirken hangi unsurlar önemlidir?

NIS2 yaptırım sisteminde orantılılık temel ilkedir. İhlalin niteliği, ciddiyeti ve süresi, meydana gelen zarar, kuruluşun önceki ihlal geçmişi, elde edilen ekonomik menfaat, işbirliği düzeyi, olay sonrası alınan düzeltici tedbirler ve makam talimatlarına uyum gibi unsurlar somut yaptırım değerlendirmesinde önem taşır.

Kasıtlı veya sistematik ihmal, defalarca açık bırakılan yüksek riskli zafiyet, Article 23 bildiriminin bilerek geciktirilmesi veya makam emrine uyulmaması ile tekil ve hızlı şekilde giderilmiş kontrol kusuru aynı ağırlıkta değerlendirilmez. Şirketin olay öncesi risk yönetimi ve olay sonrası kalıcı düzeltme planı bu nedenle belgelenmelidir.

Para cezası dışında operasyonel kısıt, düzeltme maliyeti, müşteri sözleşmelerindeki ihlal hükümleri, sigorta etkisi ve itibar kaybı da finansal sonuç doğurabilir. NIS2 risk modeli yalnız idari ceza tutarına indirgenmemelidir.

Aynı olay GDPR ve NIS2 bakımından yaptırım doğurabilir mi?

Bir siber olay hem NIS2 hem GDPR yükümlülüklerini ihlal edebilir. Örneğin kritik hizmet kesintisi aynı zamanda kişisel verinin gizlilik veya erişilebilirlik ihlaline yol açabilir. Bu durumda iki rejimin hukuki değerlendirmesi ayrı yapılır.

NIS2 ve GDPR kapsamında aynı davranış için yaptırım koordinasyonu, ne bis in idem ve ulusal idare hukuku ilkeleri somut olayda önemlidir. Şirket “GDPR bildirimi yaptık, NIS2 artık uygulanmaz” diyemez; aynı şekilde NIS2 bildirimi kişisel veri ihlali değerlendirmesinin yerine geçmez.

Türkiye yönünden KVKK süreçleri ayrıca kontrol edilmelidir. Yabancı bulut veya SaaS sağlayıcısının dahil olduğu olaylarda KVKK yurt dışı veri aktarımı rehberi ayrı hukuki katmandır.

Türk şirketi NIS2 para cezasıyla ne zaman karşılaşabilir?

Türkiye’de kurulu her şirket NIS2 idari para cezasının doğrudan muhatabı değildir. AB’de NIS2 kapsamındaki tüzel kişi, Article 26 özel yetki veya temsilci rejimine tabi dijital hizmet sağlayıcısı ya da ilgili ulusal aktarma hukukunun kapsamına giren başka bir yapı bakımından doğrudan yaptırım gündeme gelebilir.

Türk ana şirketin AB iştiraki cezaya maruz kalabilir; Article 34’teki ciro hesabı grup veya teşebbüs yapısı açısından önemli olabilir. Somut hesap, ulusal aktarma mevzuatı ve AB rekabet hukukundaki undertaking yaklaşımıyla birlikte incelenmelidir.

Türk tedarikçi doğrudan NIS2 kamu hukuku cezasına tabi olmasa bile AB müşterisiyle güvenlik sözleşmesini ihlal ederse tazminat, hizmet kredisi, fesih, denetim veya yeni iş kaybı yaşayabilir. Bu nedenle doğrudan NIS2 kapsamı yoksa dahi NIS2 tedarikçi sözleşmeleri dikkatle kurulmalıdır.

NIS2 denetim dosyasında neler bulunmalı?

  • Article 2–3 kapsam ve essential/important sınıflandırma notu,
  • Article 20 kurul kararları ve eğitim kayıtları,
  • Article 21 kontrol matrisi ve risk kayıtları,
  • kritik hizmet ve varlık envanteri,
  • tedarikçi risk değerlendirmeleri ve sözleşmeler,
  • zafiyet/yama, şifreleme, MFA ve erişim kontrol kanıtları,
  • iş sürekliliği ve geri dönüş testleri,
  • Article 23 olay değerlendirme ve bildirim kayıtları,
  • iç denetim, güvenlik testi ve penetrasyon testi bulguları,
  • düzeltici faaliyet ve kapanış kanıtları.

Essential/important statüsünün ayrıntısı NIS2 sınıflandırma rehberinde, Article 21 kontrollerinin tamamı Article 21 siber risk yönetimi rehberinde açıklanmıştır.

Sık sorulan sorular

NIS2 cezası her ihlalde 10 milyon avro mu?

Hayır. 10 milyon avro/%2, essential kuruluşlar için ulusal hukukta bulunması gereken minimum azami ceza seviyesi çerçevesidir; somut ceza olay ve ulusal hukukla belirlenir.

Important kuruluş için oran nedir?

Article 34, important kuruluşlarda en az 7 milyon avro veya dünya çapı yıllık cironun %1,4’ünden yüksek olan düzeyde azami ceza kapasitesi öngörür.

Essential kuruluş neden olay olmadan da denetlenebilir?

Article 32, essential kuruluşlar için ex-ante ve ex-post denetim araçlarını açıkça düzenler.

Important kuruluş hiç denetlenmez mi?

Denetlenir. Article 33, ihlal veya uyumsuzluk emareleri üzerine ex-post denetim mekanizması kurar.

Denetimde yalnız politika sunmak yeterli mi?

Hayır. Politikanın fiilen uygulandığını gösteren log, test, sözleşme, risk kaydı, kurul kararı ve düzeltici faaliyet kanıtları gerekir.

Yönetim kurulu etkilenebilir mi?

Evet. Article 20 yönetim organına onay ve gözetim görevi verir; somut yöneticilik sorumluluğu ilgili üye devlet hukukuna göre belirlenir.

Türk tedarikçi doğrudan NIS2 para cezasına tabi midir?

Otomatik olarak değildir. Doğrudan kapsam için AB’deki faaliyet/yerleşim ve Article 26 dahil yetki kuralları incelenir; sözleşmesel sorumluluk ayrıca doğabilir.

GDPR cezası varsa NIS2 cezası da otomatik mi?

Hayır. Her rejimde ihlal unsurları ayrı değerlendirilir; yaptırım koordinasyonu ve çifte cezalandırma ilkeleri somut olayda uygulanır.

NIS2 denetimine ne zaman hazırlanmalı?

Essential kuruluşlarda sürekli, important kuruluşlarda da olay veya emare ortaya çıkmadan önce. Uyum kanıtları sonradan sağlıklı biçimde üretilemez.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Directive (EU) 2022/2555 Articles 32–34 ve bağlantılı Articles 20–23 esas alınarak hazırlanmıştır. Resmî metin: EUR-Lex – NIS2. Somut denetim usulü, yaptırım yetkisi ve ceza miktarı ilgili üye devletin NIS2 aktarma mevzuatına göre belirlenir.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; yaptırım riski şirket statüsü, ihlal, yetkili ülke ve ulusal mevzuata göre somut incelenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp