forumKonu aç

NIS2 düzenlemesi: Bizi kapsadığını söylediler, İtalya'da durumu nasıl doğrularım?

FFurkan Y***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
11
#1

Torino sanayi bölgesinde otomotiv yan sanayisi ve enerji sektöründeki büyük üreticilere hassas mekanik parçalar üreten bir şirketimiz var. Bordromuzda 68 çalışanımız bulunuyor ve geçen yılki ciromuz 14 milyon euro olarak kapandı. Geçen hafta İtalya'daki en büyük müşterilerimizden biri NIS2 direktifi kapsamında kritik tedarikçi kategorisinde olduğumuzu belirten kapsamlı bir güvenlik soru formu gönderdi.

Yazıda siber güvenlik tedbirlerimizi, olay bildirim süreçlerimizi ve belirli teknik standartları sağlayıp sağlamadığımızı soruyorlar. bu arada aksi takdirde tedarikçi listesinden çıkarılabileceğimiz ima ediliyor. Biz orta ölçekli bi imalatçıyız; doğrudan kritik altyapı işletmecisi değiliz ama tedarik zinciri üzerinden bu düzenlemenin kapsama alanına girdiğimiz söyleniyor.

İtalya'da bu düzenlemenin resmi olarak bizi doğrudan bağlayıp bağlamadığını nereden ve nasıl doğrulayabiliriz? bu arada yetkili kurum hangisidir, yasal takvim nasıl işliyor ve ana müşterimizin talepleri hukuki bir zorunluluk mu yoksa sözleşmesel bir tedbir mi?

MMehmet I***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
3
En çok yardımcı olan#2

Kısa cevap: İtalya'da NIS2 düzenlemesinin doğrudan yasal kapsamını doğrulamak için ulusal siber güvenlik otoritesi olan Agenzia per la Cybersicurezza Nazionale (ACN) tarafından açılan resmi portal üzerinden işletme kriterlerinizi kontrol etmeniz gerekir. Şirket büyüklüğü olarak orta işletme sınıfında olsanız bile, doğrudan yasal yükümlü sayılmasanız dahi ana müşterinizin sözleşme şartı olarak bu güvenlik seviyesini talep etme hakkı bulunmaktadır.

İtalya'da yürürlüğe giren ulusal mevzuata göre temel ve önemli kuruluşlar çalışan sayısı ve ciro kriterlerine göre sınıflandırılır. Genel kural olarak en az 50 çalışan ve 10 milyon euro ciro eşiğini aşan ve eklerde belirtilen sektörlerde faaliyet gösteren firmalar kapsama girer. Doğrudan yükümlü olup olmadığınızı belirlemek için ACN portalında şirket vergi numaranız ve faaliyet kodunuzla (ATECO) self-assessment veya kayıt adımlarını takip etmelisiniz.

Ancak burada kritik ayrım şudur: Doğrudan yasal yükümlü olmasanız bile NIS2 direktifi, temel kuruluşların kendi tedarik zincirlerinin siber güvenliğini denetlemesini zorunlu kılar. Müşteriniz enerji gibi kritik bir sektördeyse, yasa gereği kendi riskini düşürmek için sizden bu standartları istemektedir. Dolayısıyla durumunuz yasal bir doğrudan tebliğden ziyade, ticari ilişkinizi sürdürmek için karşılamanız gereken sözleşmesel bir güvenlik zorunluluğudur.

ZZerrin T***Katılımcı
Görev
İhracat sorumlusu
Sektör
Hukuk
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
3
#3

Hemen pahalı danışmanlıklar almadan önce müşterinin gönderdiği formun maddelerini teknik ekibinizle inceleyin. bu arada genelde çok faktörlü kimlik doğrulama düzenli veri yedekleme, uç nokta güvenliği ve şifreleme isterler. Bunlar zaten temel güvenlik hijyenidir büyük bi kısmı makul bütçelerle çözülebilir.

EEsra U***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
160
#4

NIS2 metninde tedarikçiler için en çok üstünde durulan konular erişim yönetimi ve olay müdahale planlarıdır. Sizden muhtemelen ağınızdaki olası bir sızıntıyı 24 saat içinde tespit edip bildirebileceğiniz bir mekanizma isteyecekler. Eğer üretim sahanızdaki CNC makineleri ofis ağıyla aynı yerel ağdaysa, ilk iş olarak ağ segmentasyonunu başlatmanız gerekecek.

TTuğçe U***Uzman
Görev
Üretim planlama
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Oca 2023
Mesaj
174
#5

Biz 55 çalışanlı bir parça tedarikçisiyiz, ciromuz 11 milyon euro civarı. İtalya'daki ana müşterimiz altı ay önce benzer bir denetim istedi. Dışarıdan destek alıp sistemleri standartlara uyumlu hale getirmek bize yaklaşık 18.000 euro masraf ve üç aylık çalışma getirdi ama ana sözleşmeyi kaybetmekten kurtulduk.

JJülide V***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Kimya
Yapı
tek kişilik işletme
Katılım
Tem 2023
Mesaj
320
#6

Büyük kurumsal müşteriler bu aralar NIS2 telaşıyla kendi yasal sorumluluklarını taşeronlarına yıkmaya çalışıyor. Size gönderdikleri formdaki her madde hukuken zorunlu olmayabilir. İtalya'daki kararnamede tedarikçilerin orantılılık ilkesine göre değerlendirilmesi gerektiği yazar. Kapasitenizi aşan maddelere alternatif güvenlik tedbirleri önererek pazarlık yapın.

EEfe Y***Katılımcı
Görev
Şantiye şefi
Sektör
Deri
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
367
#7

acn resmi sitesinde bir anket tarzzı rehber yayınlamıştı ateco kodunuzu girince doğrudan kapsamda mısınız söylüyor bir de işte ama müşterinin baskısı varsa o kodun pek önemi kalmıyor maalesef istemezlerse sözleşmeyi yenilemiyorlar.

TTuğçe Y***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Mar 2022
Mesaj
329
#8

Şirketinizin 68 personel ve 14 milyon euro ciro değerleriyle orta ölçekli işletme kategorisinde yer aldığı açıktır. Enerji sektörüne kritik parça tedarik eden kuruluşların doğrudan kapsam dışı kalsalar dahi tedarik zinciri güvenliği mevzuatına dolaylı olarak uymaları beklenir. İlgili formu dikkatle yanıtlamanızı ve kurumsal kayıtlarınızı hazır bulundurmanızı öneririz.

AAleyna E***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
80
#9

Şu anda atmanız gereken adımlar şunlardır: 1) ACN portalından ATECO kodunuzla resmi kapsamınızı teyit edin, 2) Müşteri anketindeki eksik maddeleri aciliyetine göre listeleyip bütçe çıkarın, 3) Müşteriye hemen ret yanıtı vermek yerine, güvenlik iyileştirmelerini içeren altı aylık bir yol haritası sunarak zaman kazanın.

ŞŞerife K***Uzman
Görev
Sistem yöneticisi
Sektör
Makine imalatı
Yapı
imalathane
Katılım
May 2023
Mesaj
154
#10

İki yıl önce benzer bi durumu bi Alman üreticiyle kalite sertifikası sürecinde yaşamıştık. Başta çok gereksiz ve ağır gelmişti ama o düzenlemeleri yapıp iç güvenliği sıkılaştırınca hem şirket içindeki veri kayıplarının önüne geçtik hem de diğer büyük firmalara teklif verirken bunu güçlü bi referans olarak kullandık.

AAlper K***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
366
#11

doğru söylüyorsunuz. olayların çoğu zafiyetten deil sızmış bi paroladan başlıyor.

ilk kez yapıyorsanız küçük başlayın, ölçek snra gelir ve valla bu kdr, uzattıysam kusuura bakmayın.

GGamze K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
3
#12

Haklısınız.

KKübra K***VeteranTopluluk üyesi
Katılım
Eki 2025
Mesaj
59
#13

Teoride doğru, pratikte öyle yürümüyor. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Başka türlü yapan varsa onu da merak ederim.

LLevent A***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
7
#14

Bizde şöyle oldu. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Otomatik tarama raporu ile sızma testi aynı şey değil. Sonucu buraya yazarsanız başkalarına da faydası olur.

UUğur G***Katılımcı
Görev
Genel koordinatör
Sektör
Spor ve fitness
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
11
#15

bizde şöyle oldu ama ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

kolay gelsin.

AAhmet N***Uzman
Görev
Mağaza görevlisi
Sektör
İnşaat
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
153
#16

Aynısını yaşadım.

MMurat Y***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Mücevherat
Yapı
holding bünyesinde bir şirket
Katılım
Haz 2025
Mesaj
397

Doki · Marka kimliği · 2023

#17

kendi tecrübemi yazayım. olayların çoğu zafiytten dgl sızmış bi paroladan başlıyor.

not olarak bırakayım, lazım olur.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#18

Kayda geçsin: bu konudaki en yaygın hata, tek bir önleme güvenmek. Katman katman gidin — biri atlatılsa da diğeri durdurur.

ÖÖmer D***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
341
#19

buna tam katılamayacağım. olayların çoğu zafiyetten dgl sızmış bi paroladan başlıyor.

TTuğçe B***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
100
#20

nis2 düzenlemesi tarafında bu kdr net konuşmak zor bence. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Bu kadar, uzattıysam kusura bakmayın.

Yanıt yaz