forumKonu aç

Tedarikçimiz NIS2 direktifinin bizi etkilediğini söyledi, bu tam olarak nedir ve İspanya'da zorunlu mu?

TTuğçe T***Katılımcı
Görev
Ajans kurucusu
Sektör
Hukuk
Yapı
120 kişilik şirket
Katılım
Kas 2025
Mesaj
19

Doki · Sunucu bakım anlaşması · 2025

#1

Bilbao merkezli, otomotiv yan sanayisine kalıp ve endüstriyel parça tasarımı yapan 42 kişilik bir mühendislik firmasıyız. Yıllık ciromuz yaklaşık 6 milyon euro seviyesinde. Geçen hafta Almanya ve İspanya'daki ana parça üreticisi müşterilerimizden biri bize kapsamlı bir siber güvenlik taahhütnamesi gönderdi ve NIS2 direktifine uyum sağlamamız gerektiğini, aksi halde tedarikçi listesinden çıkarılacağımızı bildirdi.

Konuyu şirket içinde değerlendirdik ancak kimse tam bir çerçeve çizemedi. İnternetten baktığım kadarıyla Avrupa Birliği'nin yeni bir siber güvenlik düzenlemesi olduğunu ve kritik altyapıları kapsadığını gördüm. Ancak biz enerji santrali, su dağıtım merkezi veya banka değiliz; orta ölçekli fason üretim ve tasarım yapan bir mühendislik atölyesiyiz.

NIS2 direktifi nedir, kimleri kapsar ve İspanya'da yürürlük durumu nedir? Bizim gibi 50 çalışanın altındaki bir KOBİ gerçekten bu kanunun doğrudan yaptırımına tabi midir, yoksa büyük müşterimiz kendi yükümlülüklerini sözleşme baskısıyla bize mi devretmektedir?

AAycan P***Katılımcı
Görev
Üretim planlama
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
109
En çok yardımcı olan#2

Kısa cevap: NIS2, Avrupa Birliği genelinde kritik ve önemli sektörlerin siber saldırılara karşı direncini artırmayı hedefleyen güncel siber güvenlik direktifidir. Doğrudan yasal kapsam genellikle 50'den fazla çalışanı veya 10 milyon eurodan fazla yıllık cirosu olan işletmeleri kapsasa da, büyük kuruluşların tedarik zinciri güvenliğini sağlama zorunluluğu nedeniyle küçük alt yükleniciler de dolaylı olarak bu kurallara uymak zorunda kalmaktadır.

Direktif iki ana sınıflandırma yapar: 'Temel' (Essential) ve 'Önemli' (Important) kuruluşlar. Doğrudan bu sınıflara girmek için belirlenen genel KOBİ eşiği en az 50 çalışan veya 10 milyon euro yıllık cirodur. Firmanız 42 çalışan ve 6 milyon euro ciro ile teknik olarak doğrudan yasal kapsama girmez; yani İspanyol otoriteleri gelip firmanıza doğrudan NIS2 idari para cezası kesemez. Ancak otomotiv veya savunma sanayisindeki ana müşteriniz doğrudan kapsama girmektedir.

NIS2, kapsamdaki büyük şirketlere kendi 'tedarik zinciri ve tedarikçi ilişkileri güvenliğini' denetleme ve yönetme yasal yükümlülüğü getirir. Ana müşteriniz, kendi denetimlerinde ceza almamak için sizden bu güvenlik kriterlerini yerine getirmenizi sözleşmesel bir şart olarak talep etmektedir. İspanya'da direktifin uygulanması Ulusal Siber Güvenlik Enstitüsü (INCIBE) ve CCN-CERT koordinasyonunda takip edilmektedir.

Şu aşamada yapmanız gereken paniklemek değil, müşterinin gönderdiği taahhütnamedeki maddeleri incelemektir. Sizden genellikle 1) çok faktörlü kimlik doğrulama (MFA) kullanımı, 2) sistem yedeklerinin çevrimdışı tutulması, 3) kritik verilerin şifrelenmesi ve 4) olası bir siber olay anında kendilerine gecikmeksizin haber verilmesi gibi temel siber hijyen kuralları talep edilecektir. Bunları yerine getirdiğinizi beyan eden bir güvenlik raporu hazırlayarak ticari ilişkinizi koruyabilirsiniz.

DDeniz K***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
154
#3

Süreç tam olarak şöyle işliyor: 1) Büyük ana üretici NIS2 yasasına doğrudan tabi oluyor. 2) Yasa bu üreticiye 'seninle çalışan tedarikçilerin açığı senin açığındır, onları denetle' diyor. 3) Üretici de kendi sorumluluğunu yerine getirmek için size bu formu imzalatmaya çalışıyor. Yani kanundan değil ama sözleşmeden etkileniyorsunuz.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
27
#4

Müşterinin formundaki teknik maddeler genelde standarttır: CAD/CAM tasarım dosyalarının bulunduğu sunuculara uzaktan erişimde VPN ve MFA zorunluluğu, çalışan cihazlarında güncel uç nokta güvenliği ve haftalık çevrimdışı yedekleme. Bu dört adımı sağladığınızı belgelerseniz denetimi rahatça geçersiniz.

PPınar Ç***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Hayvancılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2022
Mesaj
189
#5

Yasada '50 çalışan altı muaftır' maddesini görüp rahatlayan çok firma var ama pratikte bu bir yanılsama. Büyük otomotiv devleri o sözleşmeyi önünüze koyup 'imzalamazsan parça almam' dediğinde kanundaki muafiyetin hiçbir ticari karşılığı kalmıyor.

MMeryem Ö***Katılımcı
Görev
İhracat sorumlusu
Sektör
Temizlik hizmetleri
Yapı
40 kişilik üretim firması
Katılım
Şub 2024
Mesaj
13
#6

Barselona'da 25 kişilik endüstriyel otomasyon ekibiyiz. Geçen ay benzer bi Alman müşterimiz 40 maddelik NIS2 güvenlik taahhütnamesi gönderdi. Şirket içi loglama ve güvenlik duvarı konfigürasyonu için bağımsız bi uzmana 3.800 euro ödedik eksikleri kapatıp formu onaylattık.

AAhmet Y***Uzman
Görev
Saha satış temsilcisi
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Eki 2023
Mesaj
2
#7

Müşteriniz sadece şirket yetkilisinin imzalayacağı bi öz değerlendirme beyanı mı istiyor yoksa dışarıdan akredite bi siber güvenlik şirketinin sızma testi veya denetim raporunu mu şart koşuyor? Bu ayrım operasyonel maliyetinizi çok değiştirir.

HHalideYeni üye
Görev
Vakıf yöneticisi
Katılım
Ağu 2024
Mesaj
44
#8

İspanya'da Ulusal Siber Güvenlik Enstitüsü (INCIBE), tedarik zincirinde yer alan işletmeler için rehberler ve öz değerlendirme araçları sunmaktadır. Müşterinize yanıt vermeden önce INCIBE'nin KOBİ kılavuzlarındaki asgari güvenlik tedbirlerini incelemeniz faydalı olacaktır.

OOsmanKatılımcı
Görev
Tarım makineleri bayi
Katılım
May 2024
Mesaj
70

Doki · Olay müdahale desteği · 2023

#9

Doğrudan kanun gereği ceza alacak grupta değilsiniz ancak müşteriyi kaybetmemek icin şartnamedeki asgari tedbirleri uygulamanız şart.

EEmine T***Uzman
Görev
Pazarlama müdürü
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Oca 2023
Mesaj
23
#10

İlk duyduğumuzda bize de gereksiz bir Avrupa Birliği bürokrasisi gibi gelmişti. Ancak müşterinin talebiyle sistemlerimizi gözden geçirdiğimizde, şirket içi sunucumuzun dışarıya tamamen korumasız açık olduğunu ve eski personelin şifrelerinin hala aktif kaldığını fark ettik. Zorunluluk can sıkıcı olsa da aslında kendi şirketinizi felaketten korumuş oluyorsunuz.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

DDoruk Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
99
#11

Ben de merak ediyorum.

FFurkan U***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Tem 2025
Mesaj
84
#12

Katılıyorum, hatta altını çizmek isterim. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

RReyhan N***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
223
#13

Bu başlığı açtığınız iyi olmuş. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

Tecrübeyle sabit.

ZZerrin K***UzmanTopluluk üyesi
Katılım
Eyl 2024
Mesaj
139
#14

Üç ayrı görüş çıktı hepsi birbirini tamamlıyor. Olayların çoğu zafiyetten değl sızmış bi paroladan başlıyor.

Kendi durumunuz farklıysa tabii değişir.

EEmrahKatılımcı
Görev
İş analisti
Yapı
zincir mağaza
Katılım
Şub 2024
Mesaj
108
#15

Peki şunu nasıl çözdünüz? Acele karar, altı ay sonra düzeltilen karar oluyor.

Tek bir önleme güvenmeyin; katman katman gidin. Başka türlü yapan varsa onu da merak ederim.

EElif G***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
3
#16

burada bir tuzak var, söylemeden geçmeyeyim. nIS2 nedir tarafında yapılan hata genelde geri dönülebilir ama pahalı.

sorunuz oursa yazın, elimden geldiğince cevaplarım.

HHavva K***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
111
#17

Bunun bi de ölçüm tarafı var. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Bu kdr, uzattıysam kusura bakmayın.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
3
#18

bunu yaparken çok düşülen bi hata var.. ve herkesin yatığı şey doğru olduğu anlamına gelmiyor.

not olarak bırakyaım lazım olur.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#19

NIS2 nedir konusunda en çok atlanan nokta şu: NIS2 nedir konusunda acele eden herkes aynı yerde takılıyor.

Yanlışım varsa düzeltin.

GGürkan B***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
407
#20

NIS2 nedir tarafında bu kadar net konuşmak zor bence. Bunu tek başına yapmaya çalışmak en pahalı yol.

Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Yanıt yaz