Hızlı cevap: NIS2 ve DORA, Avrupa Birliği'nin siber güvenlik dayanıklılığını artırmak için getirdiği iki düzenlemedir. NIS2, enerji, sağlık, ulaşım, dijital altyapı gibi kritik ve önemli sektörlerdeki kuruluşlara risk yönetimi, olay bildirimi ve tedarik zinciri güvenliği yükümlülükleri getirir. DORA ise finans sektörüne özel olarak dijital operasyonel dayanıklılık, üçüncü taraf risk yönetimi ve dayanıklılık testleri zorunluluğu getirir. Bu düzenlemeler doğrudan Türk şirketlerini kapsamasa da, Avrupa'daki müşterilere hizmet veren, AB'li bir kuruluşun tedarik zincirinde yer alan ya da AB pazarında faaliyet gösteren Türk şirketleri sözleşme yoluyla bu yükümlülüklere tabi tutulabilir. Bu yüzden ihracat yapan ve AB ile çalışan şirketlerin NIS2 ve DORA uyumunu erken planlaması gerekir.

Avrupa, siber güvenliği artık iyi niyete değil, yasal yükümlülüğe bağlıyor. NIS2 ve DORA, bu yaklaşımın iki temel taşıdır. Bu yazı, iki düzenlemenin kimleri kapsadığını, temel gereksinimlerini ve Türk şirketleri için ne anlama geldiğini anlatır.

NIS2 nedir

NIS2, Avrupa Birliği'nin ağ ve bilgi sistemleri güvenliği direktifinin güncellenmiş halidir. Öncekine göre kapsamı genişletir ve yükümlülükleri sertleştirir. Temel unsurları:

  • Genişleyen kapsam. Enerji, sağlık, ulaşım, su, dijital altyapı, kamu yönetimi ve önemli imalat gibi sektörler kapsamdadır.
  • Risk yönetimi zorunluluğu. Kuruluşlar teknik ve organizasyonel güvenlik önlemlerini kanıtlamak zorundadır.
  • Olay bildirimi. Ciddi olaylar belirlenen sürelerde yetkiliye bildirilmelidir.
  • Yönetim sorumluluğu. Üst yönetim siber güvenlikten doğrudan sorumlu tutulur.
  • Tedarik zinciri güvenliği. Tedarikçilerin güvenliği de değerlendirilmelidir, ayrıntı için tedarik zinciri güvenliği yazımıza bakın.

DORA nedir

DORA (Dijital Operasyonel Dayanıklılık Yasası), finans sektörüne özel bir düzenlemedir. Bankalar, sigorta şirketleri, ödeme kuruluşları ve onlara hizmet veren teknoloji sağlayıcılarını kapsar. Temel unsurları:

  • Operasyonel dayanıklılık. Kuruluş, ciddi bir aksaklıkta hizmeti sürdürebildiğini kanıtlamalıdır.
  • Üçüncü taraf risk yönetimi. Kritik bilişim tedarikçileri sıkı biçimde izlenmelidir.
  • Dayanıklılık testleri. Düzenli sızma testi ve tehdit temelli testler zorunludur.
  • Olay yönetimi ve raporlama. Olaylar sınıflandırılıp yetkiliye raporlanmalıdır.

NIS2 ve DORA karşılaştırması

Boyut NIS2 DORA
Kapsam Çok sektörlü kritik altyapı Yalnızca finans sektörü
Odak Genel siber güvenlik yönetimi Dijital operasyonel dayanıklılık
Test Risk temelli önlemler Zorunlu dayanıklılık ve sızma testi
Tedarikçi Tedarik zinciri güvenliği Kritik bilişim tedarikçisi denetimi

İki düzenleme birbirini tamamlar. Bir finans kuruluşu hem DORA'ya hem, kapsamdaysa, NIS2 mantığına uygun çalışmalıdır.

Türk şirketleri neden ilgilenmeli

NIS2 ve DORA doğrudan Türkiye mevzuatı değildir, ama Türk şirketlerini dolaylı olarak bağlar:

  • Tedarik zinciri baskısı. AB'li bir kuruluşa hizmet veriyorsanız, o kuruluş sizden sözleşme yoluyla NIS2 ve DORA uyumlu güvenlik pratiği talep edebilir.
  • Pazar erişimi. AB pazarında faaliyet göstermek için bu beklentileri karşılamak rekabet avantajıdır.
  • Uyum örtüşmesi. ISO 27001 ve KVKK uyumu, NIS2 ve DORA gereksinimlerinin büyük kısmıyla örtüşür. Zaten bir temeliniz varsa, uyum yükü azalır.
  • İş sürekliliği. DORA'nın dayanıklılık mantığı, iş sürekliliği ve felaket kurtarma planlamasıyla doğrudan ilişkilidir.

DSET ile NIS2 ve DORA hazırlığı

DSET, ISO 27001, KVKK ve GDPR uyum tecrübesini NIS2 ve DORA hazırlığına taşır. Mevcut güvenlik durumunuzu bu düzenlemelerin gereksinimlerine göre değerlendirir, boşlukları çıkarır ve öncelikli bir yol haritası sunar. Zorunlu dayanıklılık ve sızma testlerini, yerel yapay zekâ motoru KAOS ile ölçekli biçimde yürütür ve her bulguyu çalışan bir kanıtla belgeler. Böylece AB'li müşterilerinize ve iş ortaklarınıza uyumu somut biçimde gösterebilirsiniz.

Sık sorulan sorular

NIS2 ve DORA Türk şirketlerini doğrudan bağlar mı? Doğrudan yasal yükümlülük Avrupa'daki kuruluşlaradır. Ama AB'li bir müşterinin tedarik zincirinde yer alıyorsanız, sözleşme yoluyla bu gereksinimlere tabi tutulabilirsiniz. Bu yüzden ihracat yapan şirketler için pratik bir zorunluluğa dönüşür.

ISO 27001'im var, NIS2 ve DORA için ne kadar ek iş gerekir? ISO 27001 güçlü bir temeldir ve gereksinimlerin büyük kısmıyla örtüşür. Ek olarak olay bildirimi süreleri, üçüncü taraf risk yönetimi ve zorunlu dayanıklılık testleri gibi alanlarda boşluk analizi ve tamamlama gerekir.

DORA sadece bankaları mı kapsar? Hayır. DORA, bankaların yanı sıra sigorta, ödeme kuruluşları ve onlara kritik bilişim hizmeti veren teknoloji sağlayıcılarını da kapsar. Finans sektörüne hizmet veren bir teknoloji şirketiyseniz sizi de ilgilendirir.

Kaynaklar

Avrupa'daki müşterilerinize ve iş ortaklarınıza NIS2 ve DORA uyumunu göstermek için hazırlık ve dayanıklılık testi hizmeti almak üzere DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan uyum danışmanlığı ve sızma testi sağlıyoruz.