B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

NIS2 Yönetim Kurulu Sorumluluğu 2026: Article 20, Eğitim ve Gözetim Yükümlülüğü

Kısa ve net cevap: NIS2 Article 20, essential ve important kuruluşların yönetim organlarına doğrudan siber güvenlik yönetişimi görevi verir. Yönetim organı, Article 21’deki siber risk yönetimi tedbirlerini onaylamak ve uygulanmasını gözetmek zorundadır. Üyelerin yeterli bilgi ve beceri kazanması için eğitim almaları gerekir; ulusal hukuk, Article 20 kapsamındaki yükümlülük ihlalinde yönetim organı üyelerinin sorumluluğunu düzenleyebilir. Bu nedenle NIS2 uyumu yalnız CISO veya bilgi işlem müdürüne devredilecek teknik bir iş değildir. Yönetim kurulu kararları, risk kabulü, bütçe, kritik tedarikçiler, önemli olaylar, iş sürekliliği ve düzeltici faaliyetler bakımından belgeli gözetim kurulmalıdır.
NIS2 yönetim kurulu siber güvenlik uyumu ve iş süreçleri
Photo by Christina @ wocintechchat.com M on Unsplash
Article 20 görevi Kurumsal uygulama Kanıt
Article 21 tedbirlerini onaylama Risk yönetimi çerçevesi kurul kararıyla kabul edilir Karar, politika, kontrol matrisi
Uygulamayı gözetme Periyodik KPI/KRI ve açık risk takibi Kurul raporu, toplantı tutanağı
Eğitim Yönetim üyelerine rol bazlı NIS2 eğitimi Program, katılım ve içerik kayıtları
Sorumluluk Ulusal hukukla bağlantılı yönetici sorumluluğu analizi Hukuk notu, görev matrisi

NIS2 Article 20 yönetim organlarına ne söylüyor?

Directive (EU) 2022/2555’in Article 20 hükmü, NIS2 yönetişim modelinin merkezidir. Hüküm, üye devletlerin essential ve important kuruluşların yönetim organlarının Article 21’deki siber güvenlik risk yönetimi tedbirlerini onaylamasını, bu tedbirlerin uygulanmasını gözetmesini ve ulusal hukuk çerçevesinde ihlallerden sorumlu tutulabilmesini sağlamasını ister.

Bu düzenleme önemli bir hukuki dönüşüm yaratır. Siber güvenlik artık yalnız IT departmanının performans alanı değildir; kuruluşun üst yönetim gözetimi altında yürütülmesi gereken bir kurumsal risk başlığıdır. Yönetim organı teknik konfigürasyonları tek tek yapmak zorunda değildir, fakat hangi risklerin kabul edildiğini, hangi kontrollerin neden seçildiğini, kritik açıkların nasıl kapatıldığını ve önemli olaylarda bildirim sisteminin nasıl işlediğini bilmek ve izlemek zorundadır.

Article 20, Article 21’den bağımsız okunmamalıdır. Kurulun onaylayacağı ve gözeteceği paket; risk analizi, olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği, güvenli geliştirme, zafiyet yönetimi, kontrol etkinliği, siber hijyen, kriptografi, insan kaynakları güvenliği, erişim kontrolü ve uygun kimlik doğrulama tedbirlerinden oluşur.

“Management body” hangi organı ifade eder?

NIS2’deki “management body” kavramı, her üye devletin şirketler hukuku yapısı ve kuruluşun yönetim modeliyle birlikte yorumlanır. Tek kademeli yönetim kurulu sistemi, iki kademeli yönetim/gözetim sistemi veya farklı tüzel kişi yapılarında hangi organın Article 20 görevini taşıdığı ulusal hukuka göre belirlenir.

Türk şirketinin AB’de iştiraki varsa, Türkiye’deki ana şirket yönetim kurulunun siber güvenliği takip etmesi AB iştirakinin Article 20 yükümlülüğünü kendiliğinden yerine getirmez. AB iştirakinin kendi yetkili yönetim organı, tabi olduğu üye devlet mevzuatına göre gerekli onay ve gözetimi sağlamalıdır. Grup politikası ortak olabilir; hukuki sorumluluk ve karar zinciri tüzel kişi bazında kurulmalıdır.

Uygulamada görev matrisi hazırlanması yararlıdır. Yönetim organı, CEO, CISO, CIO, DPO, hukuk, iç denetim, risk yönetimi ve iş birimlerinin NIS2 görevleri tek bir RACI tablosunda gösterilmelidir.

Yönetim kurulunun “onaylama” görevi nasıl yerine getirilir?

Article 20’deki onay, genel bir “siber güvenlik politikamız kabul edilmiştir” cümlesiyle sınırlı tutulmamalıdır. Yönetim organının Article 21 risk yönetimi tedbirlerini anlayarak onayladığını gösterecek bir dosya gerekir. Dosyada en azından kritik hizmetler, kritik varlıklar, temel tehdit senaryoları, kabul edilebilir risk seviyesi, uygulanacak kontroller, kaynak ve bütçe ihtiyacı ile sorumlular gösterilmelidir.

Kurul, teknik detayların her satırını karara yazmak zorunda değildir. Buna karşılık kararın ekinde veya referans verdiği belgelerde Article 21 alt başlıklarının tamamı bulunmalıdır. Örneğin tedarik zinciri güvenliği hiç değerlendirilmemişse, kurulun yalnız güvenlik duvarı ve antivirüs bütçesini onaylaması NIS2 yönetişiminin tamamı sayılmaz.

Önemli değişikliklerde yeniden onay süreci kurulmalıdır. Büyük bulut geçişi, kritik hizmet sağlayıcısının değişmesi, yeni veri merkezinin devreye alınması, satın alma/birleşme, ciddi siber olay veya risk iştahında değişiklik Article 21 kontrol çerçevesinin tekrar değerlendirilmesini gerektirebilir.

“Uygulamayı gözetme” görevi hangi sıklıkta yapılmalı?

NIS2 tek bir sabit kurul toplantı sıklığı belirlemez. Ancak gözetim gerçek ve süreklilik arz eden bir süreç olmalıdır. Kuruluşun risk profiline göre aylık, üç aylık veya farklı periyotlarda siber risk raporlaması tasarlanabilir. Yüksek kritiklikteki kuruluşlarda yıllık tek rapor çoğu durumda fiili gözetimi göstermek için yetersiz kalabilir.

Kurula yalnız “saldırı sayısı” sunmak yerine karar almaya elverişli göstergeler verilmelidir: kritik zafiyetlerin ortalama kapanma süresi, destek süresi bitmiş sistemler, MFA kapsam oranı, yedek geri dönüş testlerinin sonucu, kritik tedarikçi değerlendirme oranı, açık yüksek riskler, güvenlik olaylarının kök nedenleri, çalışan kimlik avı testleri, üçüncü taraf erişimleri ve Article 23 bildirim hazırlığı bunlara örnektir.

Gözetimin en güçlü kanıtı, kurulun sorularına ve alınan aksiyonlara ilişkin kayıttır. Kurul yüksek riskin neden kabul edildiğini soruyor, son tarih belirliyor ve sonraki toplantıda kapatılmasını takip ediyorsa Article 20 mantığıyla uyumlu bir yönetişim izi oluşur.

NIS2 yönetim kurulu eğitimini zorunlu tutuyor mu?

Evet. Article 20, üye devletlerin yönetim organı üyelerinin siber güvenlik risklerini ve risk yönetimi uygulamalarını değerlendirebilmek ve bunların kuruluş hizmetleri üzerindeki etkisini anlayabilmek için yeterli bilgi ve beceri edinmesini sağlayacak şekilde eğitim almalarını öngörür. Kuruluşların çalışanlarına benzer eğitimleri düzenli sunması da teşvik edilir.

Kurul eğitimi teknik penetrasyon testi eğitimi değildir. İçerik; NIS2 kapsamı, Article 20 sorumluluğu, Article 21 kontrolleri, Article 23 bildirim takvimi, güncel tehditlar, iş sürekliliği, tedarikçi riski, olay senaryoları ve karar sorumluluğuna odaklanmalıdır.

Eğitimin yapıldığını kanıtlamak için tarih, katılımcılar, içerik, eğitmen ve süre kaydı tutulmalıdır. Yeni yönetim üyesi göreve geldiğinde onboarding programına NIS2 modülü eklenmesi uygundur. Eğitim yalnız sertifika almak için değil, kurulun karar kalitesini yükseltmek için tasarlanmalıdır.

NIS2 yönetim kurulu üyelerini şahsen sorumlu tutar mı?

Article 20, üye devletlerin yönetim organlarının Article 21 yükümlülüklerinin ihlalinden sorumlu tutulabilmesini sağlamasını ister. Ancak şahsi sorumluluğun kapsamı, usulü ve sonuçları doğrudan tek tip bir AB şirketler hukuku kuralı değildir; ilgili üye devletin NIS2 aktarım mevzuatı ve şirketler hukuku birlikte incelenmelidir.

Bu nedenle “NIS2 her yöneticiye otomatik olarak X avro ceza keser” şeklinde bir ifade doğru değildir. Yapılması gereken, şirketin bağlı olduğu ülke hukukunda yönetim organı üyeleri için öngörülen idari, yönetsel veya diğer sonuçları somut olarak kontrol etmektir.

Article 32’de essential kuruluşlar bakımından belirli durumlarda yönetim sorumluluğuna ilişkin geçici tedbirler gibi güçlü denetim araçları da öngörülür. Bu nedenle yönetim kurulu, NIS2 dosyasını yalnız denetim geldiğinde oluşturulacak evrak olarak görmemelidir.

Yönetim kuruluna hangi NIS2 raporları sunulmalı?

Kurul raporlamasının Article 21 ve Article 23 ile doğrudan eşleşmesi gerekir. Asgari pratik raporlama seti şu başlıkları içerebilir:

  • kritik hizmet ve varlık envanterindeki değişiklikler,
  • yüksek ve kritik siber riskler ile risk sahipleri,
  • açık kritik zafiyetler ve giderme tarihleri,
  • iş sürekliliği ve yedek geri dönüş testlerinin sonuçları,
  • kritik tedarikçiler ve tamamlanmamış güvenlik değerlendirmeleri,
  • kimlik ve erişim yönetimi göstergeleri,
  • önemli olaylar ve kök neden analizi,
  • Article 23 kapsamında bildirim gerektiren/gerektirmeyen olay değerlendirmeleri,
  • denetim bulguları ve düzeltici faaliyetler,
  • eğitim ve siber hijyen sonuçları.

Raporlar kurumun risk profiline göre özelleştirilmelidir. Yüzlerce teknik metrik arasında karar açısından önemli göstergeler seçilmeli, kırmızı/amber/yeşil gibi görsel sınıflamalar tek başına bırakılmamalı; her kritik risk için açıklama ve karar ihtiyacı yazılmalıdır.

NIS2 yönetim kurulu kararı nasıl yazılmalı?

Kurul kararı somut olmalıdır. Kararda Directive (EU) 2022/2555 ve uygulanabilir ulusal NIS2 mevzuatı belirtilmeli; şirketin essential/important statüsü, onaylanan Article 21 kontrol çerçevesi, sorumlu yöneticiler, bütçe ve raporlama periyodu gösterilmelidir. Kritik risklerin kabulü veya ertelenmesi ayrıca karara bağlanmalıdır.

Karar eklerinde siber risk yönetimi politikası, olay müdahale planı, iş sürekliliği planı, tedarikçi güvenlik standardı, zafiyet yönetimi prosedürü ve Article 23 bildirim akışı bulunabilir. Böylece “onaylanan şeyin ne olduğu” denetimde açıkça görülebilir.

Article 20’ye göre kurulun görevi onaydan sonra bitmez. Kararın uygulanıp uygulanmadığını takip eden raporlama mekanizması aynı anda kurulmalıdır. Aksi halde belge üzerinde onay bulunmasına rağmen gerçek gözetim kanıtlanamaz.

Türk ana şirket AB iştirakinin NIS2 yönetimini nasıl kurmalı?

Türkiye merkezli gruplarda merkezi bilgi güvenliği ekibi AB iştiraklerine hizmet verebilir. Bu model NIS2’ye aykırı değildir; ancak AB tüzel kişisinin yönetim organı kendi Article 20 sorumluluğunu korur. Grup CISO’su teknik operasyonu yönetebilir, fakat ilgili AB şirketinin yönetim organı kontrolleri onaylamalı ve gözetmelidir.

Grup içi hizmet sözleşmelerinde olay bildirimi, erişim, log, denetim, iş sürekliliği ve alt yüklenici hükümleri açıkça düzenlenmelidir. Merkez Türkiye’de kişisel veri işliyorsa KVKK yurt dışı aktarım rejimi ve GDPR transfer hükümleri ayrı değerlendirilir.

NIS2 statü analizinin nasıl yapılacağı essential ve important entity ayrımı rehberimizde, genel NIS2 çerçevesi ise NIS2 2026 ana rehberimizde açıklanmıştır.

Article 20 uyum kontrol listesi

  1. Yönetim organının hangi kurul/organ olduğunu ulusal hukuk bakımından belirleyin.
  2. Essential/important statüsünü yazılı dosyalayın.
  3. Article 21 kontrol çerçevesini kurul gündemine alın.
  4. Risk kabul kriterlerini ve kritik riskleri onaylatın.
  5. Siber güvenlik bütçesi ile sorumluları açıkça belirleyin.
  6. Kurul üyelerine NIS2 ve siber risk eğitimi verin.
  7. Periyodik KPI/KRI raporlama takvimi oluşturun.
  8. Article 23 olay bildirim hazırlığını kurul seviyesinde test edin.
  9. Düzeltici faaliyetlerin kapanışını sonraki toplantılarda izleyin.
  10. Toplantı tutanakları, raporlar, kararlar ve eğitim kayıtlarını denetime hazır tutun.

Sık sorulan sorular

NIS2 yönetim kuruluna doğrudan görev veriyor mu?

Evet. Article 20 yönetim organının Article 21 tedbirlerini onaylamasını ve uygulanmasını gözetmesini öngörür.

CISO atanması kurulun sorumluluğunu kaldırır mı?

Hayır. Teknik ve operasyonel görevler devredilebilir; Article 20 kapsamındaki yönetim organı onay ve gözetim görevi devam eder.

Kurul üyeleri eğitim almak zorunda mı?

Article 20, yönetim organı üyelerinin siber riskleri ve risk yönetimi uygulamalarını değerlendirecek bilgi ve beceriyi edinmek için eğitim almalarını öngörür.

Eğitimin yılda kaç kez yapılacağı NIS2’de yazıyor mu?

Direktif sabit yıllık sayı belirlemez. Eğitim, rol ve risk düzeyine uygun olarak planlanmalı; yeni üyeler ve önemli mevzuat/risk değişiklikleri dikkate alınmalıdır.

Kurul her teknik güvenlik ayarını onaylamalı mı?

Hayır. Kurul Article 21 risk yönetimi tedbirleri ve risk kabulünü onaylar; günlük teknik uygulama yetkili ekiplerce yürütülür.

Article 20 yalnız essential kuruluşlara mı uygulanır?

Hayır. Essential ve important kuruluşlar Article 20 kapsamındadır.

Türk ana şirket yönetim kurulu AB iştirakinin yerine karar alabilir mi?

Grup yönetişimi destek olabilir; ancak ilgili AB tüzel kişisinin ulusal hukuktaki yönetim organı kendi NIS2 sorumluluğunu yerine getirmelidir.

Kurul gözetiminin en önemli kanıtı nedir?

Onaylanan politikalar kadar, periyodik raporlar, risk kararları, düzeltici faaliyet takibi ve toplantı kayıtları gerçek gözetimi gösterir.

Yöneticiye otomatik kişisel para cezası var mı?

NIS2 tek tip otomatik kişisel ceza belirlemez. Yönetim sorumluluğunun sonuçları ilgili üye devletin aktarım ve şirketler hukukuna göre incelenir.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Directive (EU) 2022/2555, özellikle Article 20, Article 21 ve essential kuruluşlara ilişkin Article 32 hükümleri esas alınarak hazırlanmıştır. Resmî metin: EUR-Lex – NIS2. Yönetim organı sorumluluğunun somut sonuçları için ilgili üye devletin NIS2 aktarım mevzuatı ve şirketler hukuku ayrıca uygulanır.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; Article 20 sorumluluk yapısı şirketin yönetim modeli ve tabi olduğu üye devlet hukukuna göre somutlaştırılmalıdır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp