NIS2 Etkilenen Sektörler: 18 Sektör ve Kim Temel ile Önemli Sayılır
AB'nin NIS2 Direktifi, siber güvenlik düzenlemesini çarpıcı biçimde genişletir: kritik işletmecilerden oluşan kısa bir liste yerine, 18 sektördeki kuruluşları kapsar. Onbiri 'yüksek kritikliğe sahip sektörlerdir' — enerji, ulaşım, bankacılık, finansal piyasa altyapısı, sağlık, içme suyu, atık su, dijital altyapı, BİT hizmet yönetimi, kamu yönetimi ve uzay. Yedisi daha 'diğer kritik sektörlerdir' — posta ve kurye hizmetleri, atık yönetimi, kimyasallar, gıda, imalat (tıbbi cihazlar, elektronik, makine ve araçlar dahil), çevrimiçi pazar yerleri ve arama motorları gibi dijital sağlayıcılar ve araştırma.
Bu sektörler içinde, NIS2 'temel' ve 'önemli' kuruluşları ayırır. Temel kuruluşlar, geniş anlamda, yüksek kritiklikli sektörlerdeki büyük kuruluşlardır (250+ çalışan veya 50 milyon €'nun üzerinde ciro), artı büyüklüğe bakılmaksızın belirli işletmeciler — nitelikli güven hizmeti sağlayıcıları veya bir temel hizmetin tek ulusal sağlayıcıları gibi. Önemli kuruluşlar, 18 sektörden herhangi birindeki orta ölçekli kuruluşlar (50+ çalışan veya 10 milyon €'nun üzerinde ciro) ve 'diğer kritik' gruptaki daha büyük olanlardır. Esaslı güvenlik görevleri neredeyse aynıdır; farklı olan denetimdir — temel kuruluşlar için proaktif gözetim, önemli olanlar için reaktif — ve ceza tavanlarıdır.
Uluslararası gruplar için sektör listesi dikkatli bir okumayı hak eder, çünkü imalat ve gıda 'kritik altyapı' kelimesinin ima ettiğinden çok daha fazla şirketi kapsama sokar. Almanya, NIS2'yi ulusal siber güvenlik yasası olan BSIG aracılığıyla, Almanya'nın Federal Bilgi Güvenliği Ofisi olan BSI tarafından denetlenerek uygular — ve yabancı bir grubun Alman üretim bağlı kuruluşu, ana şirket kendi ülkesinde karşılaştırılabilir bir kuralla karşılaşmasa bile kapsamda olabilir. Maruziyetinizi NIS2 kapsam değerlendirmemizle kontrol edin ve uyumsuzluğun neye mal olduğu için NIS2 cezaları genel bakışına bakın.
Ihre Checkliste
- 1AB operasyonları olan tüm grup kuruluşlarını listeleyin ve her birinin gerçek faaliyetlerini — pazarlama açıklamasını değil — direktifin eklerindeki 18 NIS2 sektör tanımıyla eşleştirin.
- 2Kuruluş başına büyüklüğü kontrol edin: grup çalışan sayısını içine çekebilen AB KOBİ kurallarını kullanarak eşikleri (önemli için 50+ çalışan veya 10 milyon €+ ciro; temel kademe büyüklüğü için 250+ çalışan veya 50 milyon €+ ciro) uygulayın.
- 3Büyüklükten bağımsız tetikleyicileri tarayın: DNS hizmetleri, TLD kayıtları ve nitelikli güven hizmetleri gibi belirli sağlayıcılar büyüklüğe bakılmaksızın kapsanır.
- 4Kapsamdaki her kuruluşu temel veya önemli olarak sınıflandırın ve gerekçeyi belgeleyin — sınıflandırma kayıt ayrıntılarını, denetim yoğunluğunu ve ceza maruziyetini yönlendirir.
- 5Kapsamdaki kuruluşları ulusal otoriteye kaydedin: Almanya'da bu, kapsamda olduğunuzu belirledikten sonraki yasal süre içinde BSIG kapsamında BSI'dır.
- 6İmalat kapsamını dikkatlice doğrulayın: tıbbi cihazların, elektroniğin, makinelerin, araçların ve kimyasalların üretimi kapsanır — uluslararası sanayi gruplarının maruziyetlerini en çok kaçırdığı sektörler.
- 7Tedarik zinciri içine çekilmeyi değerlendirin: kapsam dışı kuruluşlar bile düzenlenmiş müşterilere tedarik yaptıklarında sözleşmesel olarak NIS2 kaynaklı güvenlik gereklilikleriyle karşılaşır.
- 8Kapsamdaki kuruluşlar için uyum programını başlatın: risk yönetimi, 24 saat içinde olay bildirimi ve yönetim hesap verebilirliği — NIS2 uyum kontrol listemiz adımlarda size yol gösterir.
Häufige Fragen
NIS2 hangi sektörleri kapsar?
Toplam onsekiz. Onbir yüksek kritiklikli sektör: enerji, ulaşım, bankacılık, finansal piyasa altyapısı, sağlık, içme suyu, atık su, dijital altyapı, BİT hizmet yönetimi, kamu yönetimi ve uzay. Yedi diğer kritik sektör: posta ve kurye hizmetleri, atık yönetimi, kimyasallar, gıda üretimi ve dağıtımı, imalat (tıbbi cihazlar, elektronik, makine ve araçlar dahil), dijital sağlayıcılar ve araştırma.
Temel ve önemli kuruluşlar arasındaki fark nedir?
Her ikisi de esasen aynı siber güvenlik risk yönetimi önlemlerini uygulamalı ve önemli olayları bildirmelidir. Farklar denetim ve yaptırımlardır: temel kuruluşlar düzenli denetimler ve daha yüksek azami cezalar dahil proaktif gözetimle (10 milyon €'ya veya dünya çapındaki cironun %2'sine kadar) karşı karşıyadır, önemli kuruluşlar ise reaktif olarak — tipik olarak bir ihlal belirtisinden sonra — 7 milyon € veya %1,4 azamiyle denetlenir.
Bir şirket, yalnızca listelenmiş bir sektörde faaliyet gösterdiği için otomatik olarak kapsamda mı?
Hayır. Kural olarak, bir kuruluşun kapsanması için büyüklük eşiğini de karşılaması gerekir — en az 50 çalışan veya 10 milyon €'nun üzerinde yıllık ciro. Belirli dijital altyapı ve güven hizmeti sağlayıcıları gibi büyüklüğe bakılmaksızın kapsanan belirli işletmeciler için istisnalar vardır ve üye devletler ek kuruluşları bireysel olarak belirleyebilir.
NIS2 imalat şirketlerini kapsar mı?
Evet — bu birçok kişiyi şaşırtır. Tıbbi cihazların ve in-vitro tanı araçlarının, bilgisayarların ve elektroniğin, elektrikli ekipmanın, makinelerin, motorlu araçların ve diğer ulaşım ekipmanının imalatı, kapsanan sektörler arasında listelenmiştir. Yabancı bir sanayi grubuna ait Almanya'da orta ölçekli bir üretim tesisi bu nedenle Alman BSIG kapsamında tam NIS2 yükümlülükleri olan bir 'önemli kuruluş' olabilir.