
NIS2 bir proje değil, bir çalışma biçimidir
Avrupa’nın NIS2 direktifi, kuruluşların dijital dayanıklılığı nasıl düzenlediğine dair gereklilikler koyar ve sorumluluğu yönetime yükler. Bu sayfa, bunun BT’nizden pratikte ne istediğini ve bizim rolümüzün nerede bittiğini anlatır.
Konu nedir
Tek bir Avrupa direktifi, iki kuruluş kategorisi ve saatle sayılan bir bildirim yükümlülüğü.
Sizi ilgilendiriyor mu?
NIS2 bir AB direktifidir ve Türkiye’de doğrudan geçerli değildir. Yine de bu sayfa Türkçe duruyor, çünkü etkisi sınırda durmuyor: AB’de müşterisi, iştiraki ya da tedarik ilişkisi olan bir kuruluş bu gereklilikleri sözleşme yoluyla önünde bulur.
- Zincir üzerinden gelirKapsama giren bir Avrupalı kuruluşa tedarik ediyorsanız, gereklilikler sözleşmeyle size de ulaşır. Bu bir yan etki değil, direktifin tedarik zinciri bölümünün açık amacıdır.
- AB’deki kendi birimlerinizBir grubun Avrupa’daki şirketi kapsama girebilirken Türkiye’deki girmez. O zaman ölçüt tek bir ülkede değil, grubun tamamında karşılanmalıdır; aksi hâlde en zayıf halka üzerinden sorun çıkar.
- Sektör ve büyüklük birlikteDirektif sektörleri sayar ve bunlara bir büyüklük eşiği bağlar. İkisinin de tutması gerekir; sayılan bir sektördeki küçük bir şirket genellikle kapsam dışında kalır.
- Ulusal uygulama ülkeye göre değişirDirektifin her AB ülkesinde kendi kanunu vardır ve ayrıntılar farklıdır. Hangi ülkedeki müşteriniz için ne geçerli olduğunu o ülkenin düzenleyicisinden teyit etmek gerekir.
Direktifin önlemlerinizden istedikleri
Metin ürün değil, konu sayar. İşimizin dayandığı konular bunlar.
Neyiniz olduğunu ve değerini bilmek
Risk analizi, sistemlerin, bağlantıların ve tedarikçilerin güncel bir listesiyle başlar. O liste olmadan her önlem bir tahmindir ve sonradan neyi neden yaptığınız açıklanamaz.
Erişim ve bunun kanıtı
Kim neye, hangi yetkiyle ve ikinci bir faktörle erişiyor. Çok adımlı doğrulama direktifte açıkça geçer ve açık olduğunu gösteren kayıt, ayarın kendisi kadar önemlidir.
Bir şey bozulduğunda devam etmek
Yalnızca alınmış değil, geri yüklenmiş yedekler; prova edilmiş devretme; ve bir bulaşmanın her yere aynı anda ulaşmadığı bir ağ. Süreklilik bir gerekliliktir, yan ürün değil.
Olayı yönetmek ve bildirmek
Saat, öğrendiğiniz anda başlar: 24 saat içinde ilk uyarı, 72 saat içinde ayrıntılı bildirim ve bir ay içinde nihai rapor. Bu ancak prova edilmiş bir süreçle tutar.
Yönetim de masada
Direktif önlemlerin onayını yönetime bırakır ve yöneticilerin bu konuda eğitim almasını ister. Açıkça, BT bölümüne bırakılabilecek bir konu değildir.
Ne yaparız, ne yapmayız
"NIS2 uyumluluğu"nu ürün olarak satanlar var. Bunu biz teslim edemeyiz, başkası da edemez: uyumluluk kuruluşunuz hakkında bir yargıdır, satın alınan bir hizmet değil. Arkasında durduğumuz paylaşım şu.
- YaptıklarımızTeknik ve kayıt: erişim yönetimi ve çok adımlı doğrulama, ağ bölümleme, yama yönetimi, izleme ve günlükleme, gerçekten test edilmiş yedekleme ve geri yükleme, ve 24 saatlik sürenin tutması için olay sürecinin prova edilmesi.
- Yazılı bıraktıklarımızNeyin, ne zaman ve hangi sistemlerde kurulduğu. Bir denetçinin ya da düzenleyicinin istediği malzeme budur ve sonradan yeniden kurgulamanız gerekirse artık var olmayan kısım da tam olarak budur.
- YapmadıklarımızKanunun sizi kapsayıp kapsamadığına karar vermek, sizi düzenleyiciye kaydetmek ya da adınıza bildirim yapmak. Bunlar hukuki sonuçları olan, kuruluşun kendi işlemleridir. Biz o bildirimin ihtiyaç duyduğu olguları sağlarız, hızlıca.
- Sertifika yokAlınabilecek bir NIS2 belgesi yoktur. Satan varsa başka bir şey satıyordur. ISO 9001 ve ISO/IEC 27001 belgelerimiz bizim nasıl çalıştığımızı anlatır, sizin direktife nasıl uyduğunuzu değil.
Bu bir hukuki görüş değildir. Burada yazan, tekniğe ve çalışma biçimine çevrilmiş hâlidir; direktifin kuruluşunuza uygulanıp uygulanmadığı hukuk danışmanınızdan ya da ilgili ülkenin düzenleyicisinden gelmelidir. Nerede durduğunuzdan emin değil misiniz? +31 85 060 9347 numarasını arayın ya da info@itproposal.com adresine yazın. Karaman’daki ekibimiz size Türkçe yanıt verir.
Devamını görün
Bunun bağlandığı yerler.
Bu konuda bize sorulanlar
En sık gelen sorular, kısaca yanıtlandı.
NIS2 nedir?
Dijital dayanıklılığa ilişkin bir Avrupa direktifi. Belirlenen sektörlerdeki kuruluşlara bir özen yükümlülüğü (önlem almak ve aldığınızı kanıtlayabilmek) ve saatle sayılan bir bildirim yükümlülüğü getirir. Selefine göre yeni olan, kapsamı: daha çok sektör ve açıkça bu kuruluşların bağlı olduğu tedarik zinciri.
NIS2 Türkiye’de geçerli mi?
Doğrudan değil: NIS2 bir AB direktifidir ve Türkiye üye devlet değildir. Yine de Türkiye’deki birçok kuruluş bununla karşılaşır, çünkü direktif kapsamdaki Avrupalı kuruluşları kendi zincirlerine bakmakla yükümlü kılar. Bu, Avrupalı bir müşteriye tedarik veriyorsanız sözleşme şartları ve soru listeleri olarak size ulaşır.
Avrupalı müşterimiz bize NIS2 soru listesi gönderdi. Ne yapmalıyız?
Önce neyin sorulduğunu ayırın: çoğu liste erişim yönetimi, günlük kaydı, yedekleme ve geri dönüş ile olay bildirimi hakkındadır. Bunlar teknik sorulardır ve yanıtlanabilir. Kurumunuzun hukuken kapsamda olup olmadığı ayrı bir sorudur ve onu bir BT tedarikçisi yanıtlamaz. Biz teknik tarafı kurar ve kanıtlanabilir hâle getiririz.
Bizi NIS2 uyumlu yapabilir misiniz?
Tekniği ve kaydı biz sağlarız: erişim yönetimi, izleme, yedekleme ve geri dönüş, ve bunların var olduğunu ve çalıştığını gösterebileceğiniz belgeler. Uyumun kendisi teknikten geniştir (yönetişim, politika ve tedarikçi yönetimi içerir) ve yalnızca BT veren hiç kimse bu iddiada bulunamaz. Sizi uyumlu yapacağını söyleyen taraf, tutamayacağı bir söz veriyordur.
Nerede durduğunuzu bilmek ister misiniz?
Neyin çalıştığını ve neyin hâlihazırda çözülmüş olduğunu anlatın. Yukarıdaki konuları sizinle birlikte geçer, hangilerinin eksik olduğunu söyleriz, buna bir uyumluluk yargısı iliştirmeden.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.