NIS2 Cezaları 2026: 10 Milyon €'ya Kadar — Kim Sorumlu ve Nasıl Kaçınılır
NIS2, AB'nin genişletilmiş siber güvenlik direktifidir ve Almanya bunu ulusal siber güvenlik yasası olan BSIG aracılığıyla uygular. 18 düzenlenmiş sektördeki orta ve büyük şirketler için geçerlidir — enerji, ulaşım, sağlık, dijital altyapı, imalat ve daha fazlası. Uluslararası şirketler için kritik nokta: Almanya'da bir bağlı kuruluş işletiyorsanız, Almanya'da altyapı çalıştırıyorsanız veya düzenlenmiş Alman müşterilere tedarik yapıyorsanız, merkeziniz AB dışında olsa bile NIS2 yükümlülükleri sizi kapsayabilir.
Uygulama, Almanya'nın Federal Bilgi Güvenliği Ofisi olan BSI'ın elindedir. Risk yönetimine dair kanıt talep edebilir, denetim emri verebilir ve yalnızca Alman gelirine değil, küresel grup cirosuna göre ölçeklenen cezalar kesebilir. Önceki rejimlerin aksine, NIS2 ayrıca üst düzey yönetimi siber güvenlik önlemlerinin gözetiminden şahsen sorumlu tutar; bu sorumluluk basitçe devredilemez veya sigortayla ortadan kaldırılamaz.
Yabancı şirketler tipik olarak üç şekilde kapsama girer: zorunlu kayıt ve olay bildirimi yoluyla (güvenlik olayları 24 saat içinde BSI'a bildirilmelidir), düzenlenmiş Alman müşterilerin dayattığı tedarik zinciri hükümleriyle ve kamuya açık bir ihlalden sonra BSI'ın takibiyle. En güvenli yol, maruziyetinizi şimdi belirlemek, belgelemek ve düzenleyici sormadan önce boşlukları kapatmaktır.
Diese Sanktionen drohen konkret
NIS2 ihlalleri, 10 milyon € veya küresel yıllık cironun %2'sine kadar para cezası riski taşır.
Şirket yönetimi, siber güvenlik önlemlerinin uygulanması ve denetlenmesinden kişisel olarak sorumludur.
Güvenlik olayları, BSI'ye (Almanya Federal Bilgi Güvenliği Dairesi) 24 saat içinde bildirilmelidir — hazırlık olmadan neredeyse imkânsız.
Häufige Fragen
NIS2, Almanya'ya satış yapan AB dışı şirketler için geçerli mi?
Olabilir. NIS2 yükümlülükleri, ana şirketin merkezinin nerede olduğuna bakılmaksızın, AB içinde kapsamdaki hizmetleri sağlayan kuruluşlara bağlanır. Almanya'da bir bağlı kuruluşu, AB merkezli altyapısı veya AB'de sunulan kapsamdaki hizmetleri olan AB dışı bir grup, maruziyetini değerlendirmelidir — ve kapsam dışı tedarikçiler bile genellikle düzenlenmiş müşterileri tarafından sözleşmeyle bağlanır.
Almanya'da NIS2 cezalarını kim uygular?
Almanya'nın Federal Bilgi Güvenliği Ofisi olan BSI, Alman NIS2 uygulama yasası olan BSIG kapsamında kapsamdaki kuruluşları denetler. Belge talep edebilir, denetim ve düzeltici önlem emri verebilir ve ciddi ihlaller için 10 milyon €'ya veya dünya çapındaki yıllık cironun %2'sine kadar ceza kesebilir.
NIS2 kapsamında yöneticiler şahsen sorumlu mu?
Evet. Alman uygulaması, üst düzey yönetimi siber güvenlik risk yönetimi önlemlerini onaylamaktan ve izlemekten şahsen sorumlu kılar. Uygulamayı gözetmeyen yöneticiler şahsen sorumlu tutulabilir; bu, önceki hukuki durumdan en keskin ayrılmalardan biridir.
24 saatlik olay bildirim süresini kaçırırsak ne olur?
Önemli olaylar gecikmeksizin BSI'a bildirilmelidir — 24 saat içinde bir erken uyarı, ardından 72 saat içinde daha ayrıntılı bir rapor. Bu süreleri kaçırmak, olayın kendisinden ayrı, başlı başına yaptırıma tabi bir ihlaldir. Uygulamada, bunlara uymak yalnızca hazırlanmış ve test edilmiş bir bildirim süreciyle gerçekçidir.