
NIS2 sertifikasyonu: böyle bir şey yok, asıl sayılan bu
NIS2 hakkında en çok sorulan soru bu ve cevabı neredeyse herkesi hayal kırıklığına uğratıyor: sertifika alınamaz. Ne bir işaret, ne bir belge, ne de veren bir kurum var. Olan şey, kanıtlayabilmeniz gereken bir yükümlülük, ve bu, duvara asılan bir kâğıttan başka bir şeydir.
NIS2 sertifikası yoktur. NIS2, her üye devletin kendi mevzuatına aktardığı bir Avrupa direktifidir ve arkasında bir denetleyici bulunur. Denetlemek sertifikalandırmak değildir: denetleyici kontrol eder, işaret vermez.
Türkiye NIS2 kapsamında değildir. Buradaki şirketler bu soruyla genellikle kapsam içindeki bir Avrupalı müşteri üzerinden karşılaşır: yükümlülük sözleşmeyle tedarikçiye geçer.
ISO 27001 en yakın olanıdır ve NIS2’nin istediklerinin önemli bir kısmını kapsar, ama yerine geçmez: bildirim süreleri ve yönetimin kişisel sorumluluğu o standartta yer almaz.
Neden sertifika yok
NIS2 bir direktiftir, standart değildir. Bütün açıklama bu farkta. ISO/IEC 27001 gibi bir standardı bir standardizasyon kuruluşu yürütür ve akredite bir kuruluş uyup uymadığınızı değerlendirip belge verebilir. Bir direktif ise üye devletler tarafından mevzuata aktarılır ve mevzuatı bir denetleyici izler.
Bu denetleyici bilgi isteyebilir, denetleyebilir ve yaptırım uygulayabilir. Olmayan şey, sertifikalı şirketlerin tutulduğu bir kayıttır; çünkü kaydolunacak bir şey yoktur.
Bu bir şekil meselesi değildir. Bir denetimi geçtiğinizde bittiği anlamda hiçbir zaman "bitmiş" olmazsınız. Tamamlandığı bir tarih yoktur ve nasıl çalıştığınızı göstermek yerine gösterebileceğiniz bir belge de yoktur.
Soru buraya nereden geliyor
Türkiye’de bu soru genellikle kendi denetleyicinizden değil, müşterinizden gelir. Kapsam içindeki bir Avrupalı müşteri, tedarik zinciri yükümlülüğünü sözleşmeyle size aktarır. Pratikte istenen şey de bu yüzden bir sertifika değil, malzemedir.
| Kim soruyor | Ne kastediyor | Var olan şey |
|---|---|---|
| Kapsam içindeki Avrupalı müşteri | "Benim tedarik zinciri riskim olmadığını gösterin" | Kanıtlarıyla doldurulmuş tedarikçi anketi |
| İhaledeki satın almacı | "Bilgi güvenliği kutusunu işaretleyin" | ISO/IEC 27001 ya da önlemlerin gerekçeli açıklaması |
| Müşterinin denetçisi | "Önlemlerin önceden var olduğunu gösterin" | Risk analizi, olay kaydı, loglar ve yönetime rapor |
| Kendi yönetiminiz | "Risk altında mıyız" | Gerekliliklere karşı bir başlangıç ölçümü, sıra ve sorumlularla |
Dört durumda da cevap bir sertifika değildir. Malzemedir. Bu malzemesi hazır olmayan, bir müşteri iki haftalık süreyle anket gönderdiğinde fark eder.
ISO 27001 nereye kadar yeter
ISO/IEC 27001 gerçek bir sertifikasyondur: akredite bir değerlendirici ve bir geçerlilik süresi vardır. NIS2’nin istedikleriyle en çok örtüşen standart da odur: risk yönetimi, erişim yönetimi, tedarikçi yönetimi, süreklilik ve kanıtların saklanması.
Nerede bittiği, nerede örtüştüğü kadar önemlidir:
- Bildirim yükümlülüğü içinde yoktur. NIS2, önemli bir olaydan haberdar olduktan sonraki 24 saat içinde erken uyarı ister; ardından daha kapsamlı bir bildirim ve bir nihai rapor gelir. ISO 27001 olayları ele almanızı ister, bir süre içinde denetleyiciye bildirmenizi değil.
- Yönetim kişisel olarak sorumlu kalır. Bu yasa koyucunun tercihidir, standardın parçası değildir. Sertifika bu sorumluluğu üstlenmez.
- Kapsamı siz belirlersiniz. ISO sertifikası kendi çizdiğiniz kapsam için geçerlidir. Müşterinizin sorduğu bölüm kapsam dışındaysa sertifika o konuda hiçbir şey kanıtlamaz.
Uygulamada ISO 27001 iyi bir temel, kötü bir bitiş çizgisidir. Zaten olana epey yol alınmıştır. Sırf bir müşteri "NIS2" dediği için almak isteyen ise, bir anket ve birkaç kanıtla cevaplanabilecek bir soru için aylar süren bir proje satın alır.
Biz ne yapıyoruz, ne yapmıyoruz
Biz teknik ve işletme tarafını üstleniriz: önlemlerin var olması, açık olması ve dışarıdan birinin okuyabileceği bir kanıtının bulunması. Erişim yönetimi, çok adımlı doğrulama, yama yönetimi, yedekleme ve geri yükleme, bir olayı yeniden kurmaya yetecek kadar saklanan loglar ve bir yönetim kurulunun çeviriye ihtiyaç duymadan anlayacağı raporlama. Bu işi Karaman’daki kendi ekibimiz yürütür.
Kendimiz ISO 9001 ve ISO/IEC 27001 belgeliyiz. Bu, bizim nasıl çalıştığımız hakkında bir şey söyler, sizin direktife nasıl uyduğunuz hakkında hiçbir şey; bizden devralınabilecek bir sertifika değildir.
Yapmadığımız şey: biz denetçi değiliz ve kimseyi sertifikalandırmıyoruz. Kuruluşunuzun kapsama girip girmediğini biz belirlemeyiz, bir anketi onaylamayız ve beyan vermeyiz. Bu değerlendirme yetkin ve bağımsız bir tarafa aittir; öz beyanın altına imzayı işletmenin kendisi atar. Her iki rolü tek tedarikçiye vermek, önlemleri kuran tarafın yeterli olup olmadığına da karar vermesi demektir.
Bu konuda aldığımız sorular
En sık dönen dördü.
NIS2 sertifikası alabilir miyiz?
Hayır. NIS2 sertifikası, işareti ya da bunu veren bir kurum yoktur. NIS2, her üye devletin kendi mevzuatına aktardığı bir Avrupa direktifidir ve beraberinde sertifikasyon değil denetim getirir. Size "NIS2 sertifikalı" diye bir şey sunan, var olmayan bir şeyi satıyordur. Yapabileceğiniz şey, önlemlerin var olduğunu kanıtlanabilir kılmak ve bunu bir müşterinin ya da denetleyicinin okuyabileceği biçimde kayda geçirmektir.
Avrupalı müşterimiz NIS2 sertifikası istiyor. Ne gönderelim?
Önce tam olarak neye ihtiyacı olduğunu sorun; neredeyse hiçbir zaman kelimenin tam anlamıyla kastetmez. Çoğu durumda istenen, kanıtlarıyla doldurulmuş bir tedarikçi anketidir: risk analiziniz, olay prosedürünüz, erişimin nasıl düzenlendiği ve logları ne kadar sakladığınız. ISO/IEC 27001 belgeniz varsa kapsamıyla birlikte gönderin; kapsamsız hâli sandığınızdan az şey söyler.
Türkiye NIS2 kapsamında mı?
Hayır. NIS2 bir Avrupa Birliği direktifidir ve doğrudan Türkiye’deki kuruluşlara uygulanmaz. Buna rağmen bu soruyla karşılaşmanızın nedeni sözleşmedir: kapsam içindeki bir Avrupalı müşteri, tedarik zinciri yükümlülüğünü size aktarır. Yani yükümlülük yasadan değil, müşteri ilişkisinden gelir, ama istenen kanıt aynıdır.
Kapsama girip girmediğimizi siz belirleyebilir misiniz?
Hayır, ve bu bilinçli olarak çizdiğimiz bir sınırdır. Biz denetçi değiliz ve kimseyi sertifikalandırmıyoruz. Ağı, çalışma alanını ve işletmeyi biz yaparız ve kanıtın var olmasını sağlarız; kuruluşunuzun kapsama girip girmediği ve bir öz beyanın tutup tutmadığı, yetkin ve bağımsız bir tarafa ait bir değerlendirmedir ve altına yönetim kendisi imza atar.
Devamını okuyun
Bununla bağlantılı olanlar.
Elinizde ne olduğuna bakalım mı?
Hangi anketin geldiğini ya da hangi müşterinin istediğini anlatın. Neyi şimdiden kanıtlayabildiğinizi, neyin eksik olduğunu ve hangi sırayla en hızlı düzeleceğini söyleriz.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.