B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

NIS2 Olay Bildirimi 2026: 24 Saat, 72 Saat ve 1 Aylık Article 23 Takvimi

Kısa ve net cevap: NIS2 Article 23, essential ve important kuruluşların hizmet sunumunu önemli ölçüde etkileyen “significant incident” olaylarını kademeli şekilde bildirmesini ister. Kuruluş olayın önemli olduğunu öğrendikten sonra 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve kural olarak olay bildiriminden sonra bir ay içinde nihai rapor sunar. Olay bir aylık tarihte devam ediyorsa ilerleme raporu verilir; olay ele alındıktan sonra nihai rapor tamamlanır. Bu takvim, teknik incelemenin bitmesini bekleyen klasik olay yönetimi anlayışından farklıdır. İlk bildirimde henüz bilinmeyen bilgiler sonraki aşamada tamamlanır.
NIS2 olay bildirimi 24 72 saat ve siber güvenlik ağı
Photo by Taylor Vick on Unsplash
AşamaNIS2 süresiAna içerik
Erken uyarı24 saatOlayın kötü niyetli/hukuka aykırı olabileceği ve sınır ötesi etki bilgisi dahil ilk uyarı
Olay bildirimi72 saatİlk değerlendirme, ciddiyet, etki, varsa compromise göstergeleri
Ara raporTalep halindeDurum ve ele alma ilerlemesi
Nihai raporKural olarak 1 ayAyrıntılı olay açıklaması, kök neden, azaltma önlemleri, sınır ötesi etki

NIS2 Article 23’e göre significant incident nedir?

Article 23, her küçük güvenlik alarmının resmi bildirim konusu olmasını istemez. Bildirim yükümlülüğü, hizmet sunumunu önemli ölçüde etkileyen significant incident için doğar. Direktif, bir olayın kuruluş bakımından ciddi operasyonel kesintiye veya mali kayba neden olması ya da başka gerçek veya tüzel kişileri önemli maddi veya manevi zararla etkilemesi halinde önemli kabul edilebileceğini düzenler.

Bu nedenle şirketin olay sınıflandırma prosedüründe hukuki eşik bulunmalıdır. SIEM alarmının tetiklenmesi tek başına Article 23 bildirimi değildir. Alarm doğrulanmalı, etkilenen hizmet, süre, kullanıcı sayısı, ekonomik etki, veri/işlev kaybı ve üçüncü kişilere etki değerlendirilmelidir.

Belirli dijital hizmet sağlayıcıları bakımından 17 Ekim 2024 tarihli Komisyon Uygulama Tüzüğü significant incident ölçütlerini daha somut teknik ve metodolojik kriterlerle tamamlar. Bulut, veri merkezi, DNS, CDN, MSP/MSSP, çevrim içi pazar yeri, arama motoru, sosyal ağ ve güven hizmeti sağlayıcıları kendi özel eşiklerini ayrıca kontrol etmelidir.

24 ve 72 saatlik süre ne zaman başlar?

Süre, kuruluşun olayın significant olduğunu öğrendiği, yani aware olduğu andan itibaren hesaplanır. Bu nokta olay yönetiminde kritik bir hukuki kayıt alanıdır. İlk teknik alarm zamanı, güvenlik ekibinin olayı doğruladığı an ve significant incident değerlendirmesinin yapıldığı an birbirinden farklı olabilir.

Şirket awareness time tespitini keyfi biçimde geciktiremez. Olayın ciddi etkisi makul olarak anlaşılabildiği halde yalnız iç onay sürecini tamamlamak için sürenin başlatılmaması Article 23’e uygun değildir.

Bu nedenle olay kayıt formunda ilk alarm, olayın doğrulanması, significant değerlendirme, hukuk/uyum bilgilendirmesi ve otorite bildirimi ayrı zaman damgalarıyla tutulmalıdır.

24 saat içinde erken uyarıda ne bulunur?

Article 23’ün ilk aşaması early warningdir. Significant incident öğrenildikten sonra 24 saat içinde yetkili CSIRT veya yetkili makama erken uyarı yapılır. Erken uyarının amacı tüm teknik analizi tamamlamak değil, olayın varlığını ve ilk kritik bilgileri hızlıca paylaşmaktır.

Direktif özellikle olayın hukuka aykırı veya kötü niyetli bir eylemden kaynaklanıp kaynaklanmadığını ve olayın sınır ötesi etkisinin bulunup bulunmadığını gösteren bilgilerin, elde mevcut olduğu ölçüde bildirilmesini öngörür.

İlk 24 saatte kök neden bilinmiyorsa henüz belirlenmedi denilebilir. Yanlış kesinlik yaratmak yerine doğrulanmış bilgi ve belirsiz alanlar ayrılmalıdır. Sonraki 72 saatlik bildirim bu bilgileri genişletir.

72 saat içinde NIS2 olay bildiriminde hangi bilgiler verilir?

Article 23’ün ikinci aşaması incident notificationdır. Kural olarak significant incident öğrenildikten sonra 72 saat içinde gönderilir. Bu bildirim, 24 saatlik erken uyarıdaki bilgileri günceller ve olayın ilk değerlendirmesini, ciddiyetini ve etkisini; varsa compromise göstergelerini içerir.

72 saat, tam adli bilişim raporunun tamamlanması için verilen süre değildir. Kuruluş eldeki doğrulanmış bilgilerle durumu sınıflandırır ve eksikleri sonraki raporlarla tamamlar. Olayın devam ediyor olması bildirim yükümlülüğünü durdurmaz.

Güven hizmeti sağlayıcıları için Article 23’te özel 24 saatlik bildirim kuralı bulunur; sektör ve hizmet tipi mutlaka ayrıca kontrol edilmelidir.

Ara rapor ne zaman istenir?

Yetkili CSIRT veya makam, kuruluşun talebi üzerine veya kendisi gerekli gördüğünde olayın durumu hakkında ara rapor isteyebilir. Ara rapor, özellikle uzun süren fidye yazılımı, veri merkezi kesintisi veya tedarikçi zinciri olayı gibi vakalarda gelişmeleri gösterir.

Ara raporda yeni etki, alınan azaltma tedbirleri, hizmetin geri dönüş durumu, yeni compromise göstergeleri ve müşterilere yönelik tedbirler güncellenebilir.

Şirket içi olay prosedürü, yalnız 24 ve 72 saati değil, devam eden olay boyunca resmi güncelleme talebine kimin cevap vereceğini de belirlemelidir.

Bir aylık nihai rapor neleri içermelidir?

Article 23 uyarınca kural olarak olay bildiriminden sonraki bir ay içinde nihai rapor sunulur. Nihai raporda olayın ayrıntılı açıklaması, ciddiyeti ve etkisi; olayın muhtemel kök nedeni veya tetikleyicisi; uygulanan ve devam eden azaltma tedbirleri; varsa sınır ötesi etki yer alır.

Olay bir aylık tarihte hâlâ devam ediyorsa kuruluş nihai rapor yerine ilerleme raporu sunar ve olay ele alındıktan sonra bir ay içinde nihai raporu tamamlar. Böylece hukuki takvim olayın teknik kapanışına uyarlanır ama raporlama tamamen ertelenmez.

Nihai raporun yönetim kurulu ve iç denetim için de kullanılması önemlidir. Kök neden yalnız teknik hata değil, tedarikçi kontrolü, erişim süreci, eğitim veya bütçe eksikliği olabilir. Article 20 gözetimi bu sistemik bulguları takip etmelidir.

Hizmet alıcıları veya müşteriler de bilgilendirilmeli mi?

NIS2, belirli önemli olay veya önemli siber tehdit durumlarında hizmet alıcılarının bilgilendirilmesine ilişkin hükümler içerir. Yetkili makam veya CSIRT, gerekli gördüğünde kuruluşun hizmet alıcılarına etkilenmeyi önleyebilecek veya azaltabilecek tedbirleri bildirmesini isteyebilir.

Müşteri iletişimi teknik jargonla sınırlanmamalıdır. Etkilenen hizmet, müşterinin yapması gereken işlem, parola sıfırlama veya geçici alternatif hizmet gibi somut öneriler verilmelidir. Gereksiz ayrıntı ile saldırgana avantaj sağlayacak bilgi paylaşımı da önlenmelidir.

İletişim ekibi, hukuk, güvenlik ve müşteri operasyonu önceden onaylı kriz şablonları kullanabilir. Ancak şablon gerçek olaya göre güncellenmelidir.

NIS2 olayı aynı zamanda kişisel veri ihlaliyse ne olur?

Bir siber olay hem NIS2 significant incident hem GDPR/KVKK bakımından kişisel veri ihlali olabilir. Bu rejimler birbirinin yerine geçmez. NIS2 hizmet güvenliği ve kritik operasyon etkisine odaklanırken veri koruma hukuku kişisel verinin gizlilik, bütünlük ve erişilebilirliği üzerindeki etkiyi değerlendirir.

GDPR Article 33’teki 72 saatlik kişisel veri ihlali bildirimi ile NIS2 Article 23’teki 72 saat aynı hukuki yükümlülük değildir. Yetkili makam, içerik ve başlangıç zamanı farklı olabilir. Şirket tek olay komuta merkezi kurabilir ancak her mevzuat için ayrı karar kaydı tutmalıdır.

Türkiye bağlantısında KVKK veri ihlali süreçleri de ayrıca değerlendirilmelidir. Yabancı SaaS veya bulut sağlayıcısı olaya dahilse KVKK yurt dışı veri aktarımı ve veri sorumlusu–işleyen sözleşmeleri önem taşır.

Tedarikçinin yaşadığı olayda 24 saat ne zaman başlar?

NIS2 kapsamındaki kuruluş bir tedarikçisinin olayından etkilenebilir. Kuruluşun resmi Article 23 süresi kendi significant incident awareness anına göre değerlendirilir. Tedarikçinin olayı müşteriye geç bildirmesi, kuruluşun kendi yasal süresini yönetmesini zorlaştırabilir.

Bu nedenle NIS2 tedarikçi sözleşmelerinde müşteri bildirim süresi, Article 23’teki resmi süreden daha kısa düzenlenmelidir. Tedarikçi ilk bilgiyi gecikmeksizin vermeli ve yeni bulgular geldikçe güncellemelidir.

Kritik tedarikçi için 7/24 olay iletişim kişisi ve alternatif kanal bulunması, gece veya hafta sonu başlayan olaylarda süre kaybını önler.

NIS2 olay bildirim iş akışı nasıl kurulmalı?

  1. Alarmı doğrulayın ve olay numarası açın.
  2. Etkilenen hizmet, varlık, müşteri ve ülkeyi belirleyin.
  3. Significant incident eşiğini hukuk, güvenlik ve iş birimiyle değerlendirin.
  4. Awareness time’ı kayıt altına alın.
  5. Yetkili CSIRT/otorite ve ulusal bildirim kanalını doğrulayın.
  6. 24 saat erken uyarı için eldeki doğrulanmış bilgileri hazırlayın.
  7. 72 saat bildirimi için ciddiyet, etki ve compromise göstergelerini güncelleyin.
  8. GDPR/KVKK ve sektörel diğer bildirimleri paralel kontrol edin.
  9. Müşteri iletişimi gerekip gerekmediğini belirleyin.
  10. Nihai rapor için kök neden ve düzeltici faaliyetleri takip edin.

Bu akış Article 20 yönetim organı gözetimine ve Article 21 olay yönetimi kontrolüne bağlanmalıdır.

Hangi delil ve kayıtlar saklanmalı?

Alarm ve log kayıtları, zaman çizelgesi, e-posta/mesaj kayıtları, adli bilişim imajları, alınan kararlar, significant incident değerlendirme notu, otorite bildirimleri, müşteri mesajları ve düzeltici faaliyetler olay dosyasında tutulmalıdır.

Delilin bütünlüğü önemlidir. Logların olay sırasında üzerine yazılması, zaman senkronizasyonunun bozuk olması veya kritik sistemi inceleyen kişinin ne yaptığının kaydedilmemesi olay sonrası analizi zayıflatır.

Olay dosyasında kişisel veri ve ticari sır bulunabileceği için erişim sınırlanmalı, saklama süresi ve hukuki dayanak belirlenmelidir.

Sık sorulan sorular

NIS2’de ilk bildirim 24 saat mi?

Evet. Significant incident öğrenildikten sonra 24 saat içinde erken uyarı yapılır.

72 saatlik bildirim ilk bildirimin yerine mi geçer?

Hayır. 72 saatlik incident notification, 24 saatlik erken uyarıyı günceller ve daha ayrıntılı bilgi sunar.

Bir ay ne zaman başlar?

Article 23 nihai raporu kural olarak incident notification’dan sonraki bir ay içinde öngörür.

Olay bir ayda bitmezse ne olur?

İlerleme raporu sunulur; olay ele alındıktan sonraki bir ay içinde nihai rapor tamamlanır.

Her siber alarm bildirilir mi?

Hayır. Article 23 significant incident eşiği aranır.

Kök neden 24 saatte bilinmiyorsa ne yazılır?

Doğrulanmış mevcut bilgi verilir ve bilinmeyen alanlar belirtilir; sonraki bildirimlerde güncellenir.

GDPR 72 saat ile NIS2 72 saat aynı bildirim mi?

Hayır. Hukuki dayanak, yetkili makam ve değerlendirme ölçütleri farklıdır.

Tedarikçi olayında sözleşmede daha kısa süre konabilir mi?

Evet. Müşterinin kendi Article 23 süresini yönetebilmesi için tedarikçinin daha kısa iç bildirim süresi sözleşmeyle belirlenebilir.

Olay bildirimi yalnız IT’nin görevi mi?

Hayır. Teknik ekip, hukuk/uyum, iletişim, iş birimi ve yönetim koordinasyonu gerekir.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Directive (EU) 2022/2555 Article 23 esas alınarak hazırlanmıştır. Resmî metin: EUR-Lex – NIS2. Belirli dijital hizmetler için önemli olay ölçütleri ve teknik yöntemler, 17 Ekim 2024 tarihli Komisyon uygulama düzenlemesi ve uygulanabilir ulusal NIS2 mevzuatıyla birlikte kontrol edilmelidir.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; olayın significant incident niteliği ve bildirim mercii ilgili üye devlet, sektör ve somut etkiye göre belirlenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp