Projenizi konuşalım
01 / Bilgi merkezi

GDPR ve NIS2: şirketinizi nasıl etkiler, nasıl hazırlanırsınız?

GDPR kişisel verilerin korunmasını, NIS2 ise önemli sektörlerdeki kurumların siber güvenlik yükümlülüklerini düzenleyen Avrupa Birliği kurallarıdır. İkisi de yalnız AB şirketlerini değil, AB'deki kişilere hizmet veren ya da AB'deki kurumlara tedarikçi olan şirketleri de ilgilendirebilir. Bu yazıda iki düzenlemenin güvenlik tarafını ve hazırlık adımlarını anlatıyoruz; hukuki değerlendirmenin yerini tutmaz.

  1. 01

    Kısa cevap

    AB'deki kişilere mal ya da hizmet sunuyor veya onların davranışını izliyorsanız GDPR sizin için de geçerli olabilir. NIS2 ise belirli sektörlerdeki orta ve büyük ölçekli kurumları doğrudan kapsar; kapsamda olmasanız bile AB'deki müşterileriniz tedarikçi olarak sizden benzer güvenlik önlemleri isteyebilir. Kapsamda olup olmadığınızı hukuki değerlendirme belirler; güvenlik önlemlerini ise bugünden planlamaya başlayabilirsiniz.

  2. 02

    GDPR'nin güvenlik tarafı

    GDPR, kişisel veriyi işleyen kurumdan riske uygun teknik ve idari önlemler bekler (32. madde): erişim yetkilerinin sınırlanması, şifreleme, yedekleme ve geri yükleme, kayıt tutma ve önlemlerin düzenli olarak test edilmesi. Bir kişisel veri ihlali fark edildiğinde, gereken durumlarda denetim otoritesine 72 saat içinde bildirim yapılır (33. madde). Türkiye'de KVKK da benzer güvenlik yükümlülükleri getirir.

  3. 03

    NIS2 kimleri kapsar

    NIS2 (AB'nin 2022/2555 sayılı direktifi); enerji, ulaştırma, bankacılık, sağlık, dijital altyapı, bulut ve veri merkezi hizmetleri, yönetilen BT hizmetleri, gıda, imalat ve posta gibi sektörlerde, genel olarak orta ve büyük ölçekli kurumları “temel” ve “önemli” kuruluş olarak kapsar. Direktif her AB ülkesinde ulusal yasayla uygulanır; ayrıntılar ülkeden ülkeye değişebilir.

  4. 04

    NIS2'nin beklediği önlemler

    Direktifin 21. maddesi risk yönetimine dayanan bir önlem listesi sayar: risk analizi ve bilgi güvenliği politikaları, olay yönetimi, iş sürekliliği ve yedekleme, tedarik zinciri güvenliği, sistemlerin geliştirilmesinde ve bakımında güvenlik ile açıkların yönetimi, önlemlerin etkinliğinin değerlendirilmesi, temel siber hijyen ve eğitim, şifreleme, erişim kontrolü ve varlık yönetimi, çok faktörlü kimlik doğrulama. Yönetim organı bu önlemleri onaylamak ve uygulanmasını gözetmekle sorumludur.

  5. 05

    Olay bildirimi: 24 saat, 72 saat, bir ay

    NIS2 kapsamındaki bir kurum, önemli bir olayı fark ettikten sonra 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve bir ay içinde nihai rapor sunmak zorundadır. Bu süreler ancak önceden yazılmış bir olay müdahale planı, belli sorumlular ve olayı fark edebilecek bir izleme düzeniyle tutturulabilir. GDPR'deki 72 saatlik ihlal bildirimi de aynı hazırlıktan yararlanır.

  6. 06

    Hazırlık nereden başlar

    İlk adım, mevcut durumu hedef çerçeveyle karşılaştıran bir boşluk analizidir: hangi önlem var, hangisi kısmen var, hangisi yok. Ardından varlık ve veri envanteri, erişim yetkileri, yedekleme ve geri yükleme testi, olay müdahale planı ve tedarikçi listesi gelir. Politikalar, ekibin gerçekten uygulayabileceği kısalıkta yazılmalıdır; kâğıt üzerinde kalan bir belge ne olayda ne de denetimde işe yarar.

  7. 07

    Doki'de nasıl ilerliyoruz

    GDPR ve NIS2'nin beklediği teknik ve idari güvenlik önlemleri için hazırlık danışmanlığı veriyoruz: boşluk analizi, eksiklerin kapatılması için yol haritası, politika ve prosedür taslakları, olay müdahale ve bildirim planı, sızma testi ve izleme. Doki hukuk bürosu değildir; kapsamda olup olmadığınız, veri işleme sözleşmeleri ve aydınlatma metinleri gibi hukuki konular avukatınızla yürür. Resmî denetim ve belgelendirme kararlarını da yetkili kurumlar verir; biz sizi o güne hazırlarız.

Başlayalım

Projenizi konuşalım.

İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.