← Blog'a Geri Dön
NIS2

NIS2 Direktifi Nedir? Avrupa’nın Yeni Siber Güvenlik Çerçevesi

NIS2

NIS2 Direktifi, Avrupa Birliği genelinde siber güvenlik seviyesini yükseltmek için oluşturulan ve NIS1’in yerini alan güncellenmiş çerçevedir. Avrupa Komisyonu, NIS2’nin daha geniş kapsam, daha açık kurallar ve daha güçlü gözetim araçları getirdiğini açıklamaktadır [4]. Direktif, ağ ve bilgi sistemlerinin yanı sıra bu sistemlerin kullanıcılarını ve etkilenen kişileri siber tehditlere karşı korumaya odaklanır.

NIS2, AB genelinde 18 kritik sektörde ortak bir hukuki çerçeve oluşturur [4]. Enerji, ulaştırma, sağlık, finans, su yönetimi ve dijital altyapı gibi alanlara ek olarak elektronik haberleşme, daha geniş dijital hizmetler, atık ve atık su yönetimi, kritik ürün imalatı, posta ve kurye hizmetleri, kamu yönetimi ve uzay sektörü gibi alanlar da kapsamın genişlemesine katkı verir. Uygulanabilirlik, kuruluşun sektörü, ölçeği, rolü ve ilgili ulusal mevzuatla birlikte değerlendirilmelidir.

Direktif; siber risk yönetimi, olay bildirimi, tedarik zinciri güvenliği, zafiyet yönetimi, iş sürekliliği, kriz yönetimi ve siber hijyen gibi başlıklarda tedbirler öngörür. Önemli olayların ilgili ulusal makamlara bildirilmesi ve üye devletlerin ulusal siber güvenlik stratejileri oluşturması beklenir [4]. NIS2 ayrıca üst yönetimin siber risk yönetimi bakımından hesap verebilirliğini güçlendirerek konuyu yönetim kurulu gündemine taşır.

NIS2’nin şirketler açısından anlamı, “siber güvenlik yalnızca BT departmanının işidir” anlayışının sürdürülememesidir. Yönetim, insan kaynakları, hukuk, satın alma, operasyon ve bilgi güvenliği ekiplerinin ortak çalıştığı ölçülebilir bir risk yönetimi programı gerekir. Direktifin ulusal hukuka aktarım biçimi ülkeden ülkeye değişebileceği için kuruluşlar AB metninin yanında faaliyet gösterdikleri ülkedeki yetkili makam duyurularını da takip etmelidir.

Kaynaklar

  1. [4] European Commission — NIS2 Directive: Securing Network and Information Systems
Yayın notu: Bu içerik genel bilgilendirme amaçlıdır; hukuki görüş veya şirkete özel uyum değerlendirmesi değildir. Ürün kapsamı, ülke uygulaması ve yürürlükteki ikincil düzenlemeler yayın öncesinde güncel olarak kontrol edilmelidir.