Hızlı Özet (TL;DR)
NIS 2 Direktifi (Ağ ve Bilgi Güvenliği Direktifi 2), Avrupa Birliği’nin kritik sektörlerdeki siber direnci artırmak amacıyla yürürlüğe koyduğu, 2016 tarihli ilk NIS direktifinin çok daha katı ve kapsamlı sürümüdür. NIS 2; enerji ve bankacılığın yanı sıra tıbbi cihaz üretimi, kimya, otomotiv, makine imalatı ve gıda sanayiini doğrudan kapsamına almıştır. AB’ye ihracat yapan veya Avrupalı ortaklarla çalışan imalatçıların siber güvenlik standartlarını karşılaması artık yasal zorunluluktur.
Kapsama Giren Sektörler: Önemli ve Temel Kuruluşlar
NIS 2 kuruluşları iki temel risk grubuna ayırır:
| Kategori | Sektörler | Yaptırım ve Denetim |
|---|---|---|
| Temel Kuruluşlar (Essential) | Enerji, Ulaşım, Bankacılık, Sağlık, İçme Suyu, Dijital Altyapı | Proaktif denetim, 10 milyon € veya global cironun %2’si ceza |
| Önemli Kuruluşlar (Important) | İmalat Sanayi (Makine, Otomotiv, Medikal), Kimya, Posta, Atık Yönetimi | Reaktif (olay sonrası) denetim, 7 milyon € veya global cironun %1.4’ü |
NIS 2 Madde 21: Zorunlu Siber Güvenlik Tedbirleri
Direktifin 21. maddesi, şirket yönetim kurullarının bizzat sorumlu olduğu 10 temel güvenlik tedbirini sıralar:
- Risk Analizi ve Bilgi Sistemleri Güvenlik Politikaları
- Siber Olay Müdahalesi (Incident Handling): İhlallerin 24 saat içinde erken uyarı, 72 saat içinde detaylı raporla bildirilmesi
- İş Sürekliliği ve Kriz Yönetimi: Yedekleme, sistem kurtarma ve acil durum ekipleri
- Tedarik Zinciri Güvenliği: Alt yüklenicilerin siber açıklarının denetlenmesi
- Ağ ve Bilgi Sistemleri Güvenliği: Çok faktörlü kimlik doğrulama (MFA) ve şifreli iletişim
- Siber Hijyen ve Eğitim: Çalışanlara yönelik sürekli farkındalık testleri
Avrupa pazarına çalışan ihracatçı imalatçıların altyapı güvenliği için Sızma Testi ve DLP Çözümleri hizmetlerimizi inceleyebilirsiniz.