NIS2: Kimler etkileniyor ve şimdi ne yapmalı
Kapsam analizi ve Alman BSIG kapsamındaki temel yükümlülükler için pratik bir rehber.
Kimler NIS2 kapsamına giriyor?
NIS2 Direktifi, düzenlenen şirketlerin kapsamını önemli ölçüde genişletir. Kritik sektörlerdeki orta ve büyük ölçekli kuruluşları kapsar — enerji ve sağlıktan içme suyuna ve dijital altyapıya kadar. Bulut hizmetleri, veri merkezi hizmetleri ve sosyal ağ sağlayıcıları da kapsamına girer.
Genel bir kural olarak: 18 tanımlı sektörden birinde 50 veya daha fazla çalışanı ya da 10 milyon € yıllık cirosu olan şirketler, kapsamda olduklarını varsaymalı ve bunu düzgün biçimde belgelemelidir. Tedarik zinciri yükümlülükleri, daha küçük tedarikçilerin de dolaylı olarak yükümlü hale gelmesi anlamına gelebilir.
Temel ve önemli kuruluşlar
Alman uygulama yasası (BSIG) iki kategori ayırt eder. Temel kuruluşlar (enerji, ulaşım veya sağlık gibi özellikle kritik sektörlerde 250 veya daha fazla çalışan ya da 50 milyon € ciro) daha sıkı gerekliliklere ve proaktif denetime tabidir. Önemli kuruluşlar (50–249 çalışan) reaktif olarak denetlenir ancak aynı teknik önlemleri karşılamalıdır.
Temel yükümlülükler bir bakışta
- Risk yönetimi: siber risklerin belirlenmesi ve değerlendirilmesi, dokümante edilmiş bir konseptle
- Güvenlik önlemleri: erişim kontrolleri, şifreleme, tedarik zincirlerinin güvence altına alınması
- Olay bildirimi: BSI'ye 24 saat içinde ilk rapor, 72 saat sonra takip raporu
- Yönetim görevleri: önlemlerin kişisel sorumluluğu ve aktif denetimi
- Eğitim: yönetim ve çalışanlar için düzenli eğitim
Yönetimin kişisel sorumluluğu
Önceki kurallardan önemli bir fark: NIS2 uygulama yasası (BSIG), şirket yönetimi için kişisel sorumluluk getirir. Siber güvenlik önlemlerinin uygulanmasını aktif olarak denetlemeyen herkes kişisel olarak sorumludur — her türlü kurumsal sigortadan bağımsız olarak. 10 milyon € veya küresel yıllık cironun %2'sine kadar para cezaları uygulanabilir.
İlk adım olarak BSI kontrolü
Şirketinizin etkilenip etkilenmediği, Almanya'nın Federal Bilgi Güvenliği Dairesi olan BSI'nin resmî kapsam denetleyicisiyle hızla netleştirilebilir. Sektörünüzü, çalışan sayınızı ve cironuzu sorar ve ilk bir değerlendirme sunar. BSI'ye kayıt yaptırma yönündeki resmî yükümlülük, BSIG'nin ulusal uygulaması yürürlüğe girdiğinde geçerli olur.
Häufige Fragen
50'den az çalışanımız varsa şirketim NIS2 kapsamında mı?
50'den az çalışanı olan şirketler genellikle doğrudan NIS2 kapsamında değildir. İstisna: kritik altyapı (KRITIS) kuruluşları ve belirli dijital hizmet sağlayıcıları büyüklükten bağımsız olarak kapsama girebilir. Bir tedarikçi olarak da sözleşme yoluyla NIS2 yükümlülüklerine dahil edilebilirsiniz.
NIS2 kapsamında bir güvenlik olayının bildirim yükümlülükleri nelerdir?
Kapsam dahilindeki kuruluşlar, önemli güvenlik olaylarını BSI'ye gereksiz gecikme olmaksızın, mümkünse 24 saat içinde erken uyarı olarak bildirmelidir. İlk bir değerlendirme içeren tam bir rapor 72 saat içinde gelir. Nihai bir rapor en geç bir ay sonra sunulmalıdır.
NIS2 uygulama yasası (BSIG) Almanya'da tam olarak ne zaman yürürlüğe giriyor?
Almanya, NIS2 Direktifi'ni yeni BSIG ile ulusal hukuka aktarmıştır. Kapsam dahilindeki şirketler yürürlüğe girer girmez gereklilikleri yerine getirmeli ve BSI'ye kaydolmalıdır.
NIS2, orijinal NIS Direktifi'nden nasıl farklıdır?
NIS2, kapsanan sektörleri 7'den 18'e çıkarır, eşikleri düşürür, yönetim için kişisel sorumluluk getirir ve yaptırımları önemli ölçüde sıkılaştırır. Para cezaları önceki 100.000 € azami tutardan 10 milyon € veya yıllık cironun %2'sine kadar yükselir.