NIS2 Direktifi: 2026'da Dosya Transferi Servislerine Etkisi
NIS2 direktifinin 2026'da dosya transferi servislerini nasıl etkilediği: yeni siber güvenlik yükümlülükleri, olay raporlama ve tedarik zinciri gereklilikleri.
17 Ekim 2024 itibarıyla tüm üye devletlerde ulusal hukuka aktarılan ve 2026 boyunca aktif olarak uygulanan NIS2 Direktifi (AB 2022/2555), dosya transfer hizmetlerini temel veya önemli kuruluşlara hizmet ettiklerinde "dijital altyapı" ve "dijital sağlayıcılar" kategorilerine dahil etmektedir. Dosya transfer satıcıları için NIS2, Madde 21 kapsamında belgelenmiş siber güvenlik risk yönetimi, tedarik zinciri güvenlik incelemeleri, Madde 23 kapsamında önemli olaylar için 24 saatlik erken uyarı ve on milyon Avro'ya veya küresel cirosunun yüzde ikisine kadar para cezası öngören yönetim kurulu sorumluluğu gerektirir. Bu hizmetleri kullanan kuruluşlar ise tedarik zinciri yükümlülüklerini devralmaktadır.
NIS2'nin Gerçekte Kimleri Kapsadığı
NIS2, eski NIS kapsamını önemli ölçüde genişletti. Temel kuruluşlar arasında enerji, ulaştırma, bankacılık, sağlık, içme suyu ve dijital altyapı (DNS, TLD kayıt otoriteleri, bulut sağlayıcılar, veri merkezleri, içerik dağıtım ağları) yer alır. Önemli kuruluşlar posta hizmetleri, atık yönetimi, kimyasallar, gıda, imalat ve arama motorları, çevrimiçi pazar yerleri ve sosyal ağlar gibi dijital sağlayıcıları kapsar. Bir dosya transfer hizmeti, Ek II'deki "yönetilen hizmet sağlayıcı" veya "yönetilen güvenlik hizmet sağlayıcı" tanımlarına çoğunlukla dahil olur ve bu onu önemli bir kuruluş hâline getirir. Boyut eşiklerinin altındaki küçük sağlayıcılar bile bir üye devlet onları kritik olarak nitelendirdiğinde kapsama girer.
Madde 21 Risk Yönetimi Tedbirleri
Madde 21(2)'deki on tedbir, temel bir güvenlik kontrol seti gibi okunur. Dosya transfer satıcıları şu politikaları uygulamak zorundadır: risk analizi ve bilgi sistemi güvenliği, olay yönetimi, iş sürekliliği ve kriz yönetimi, tedarik zinciri güvenliği, ağ ve bilgi sistemleri edinimi ile geliştirmede güvenlik, etkinliği değerlendirme politikaları, temel siber hijyen ve eğitim, kriptografi ve şifreleme, insan kaynakları güvenliği ve erişim kontrolü ve çok faktörlü kimlik doğrulama. Bir transfer hizmeti için bu gereklilikler somut çıktılara dönüşür: belgelenmiş BGYS, depolanan dosyalar için AES-256-GCM, aktarım için TLS 1.3, yönetimsel erişim için MFA, yıllık sızma testi ve geliştiricilerle destek personeli için bir eğitim programı.
Olay Raporlama Süreleri
Madde 23, düzenleyicilerin dijital hizmetlere bugüne kadar uyguladığı en sıkı zaman dilimlerini belirler. Önemli bir olay için kuruluş; 24 saat içinde ön uyarı, 72 saat içinde tam olay bildirimi ve bir ay içinde nihai rapor gönderir. Çok sayıda kullanıcıyı etkileyen ya da hizmeti aksatan dosya transfer ihlalleri genellikle önemli sayılır. Satıcının olay müdahale oyun kitabında adlandırılmış roller, 7/24 eskalasyon zinciri ve ulusal CSIRT için önceden hazırlanmış şablonlar bulunması gerekir. ENISA, etkilenen kullanıcı sayısı, süre ve coğrafi yayılım gibi kriterlere atıfta bulunarak neyin önemli sayıldığına ilişkin rehber yayımlamaktadır.
Tedarik Zinciri Yükümlülükleri Her İki Yönde İşler
NIS2 Madde 21(2)(d), tedarik zinciri güvenliğini açıkça belirtir. Temel ve önemli kuruluşlar, doğrudan tedarikçilerinin siber güvenliğini değerlendirmek zorundadır. Bir dosya transfer satıcısı kullanan hastane, söz konusu satıcının güvenlik uygulamalarını değerlendirmeli, güvenlik kontrolleri ve olay bildirimi konusunda sözleşmesel taahhütler almalı ve uyumluluğu izlemelidir. Satıcı ise kendi tedarikçilerini değerlendirir: AWS, OVHcloud, Scaleway veya Hetzner gibi bulut barındırıcıları, CDN'ler, gözlemlenebilirlik platformları ve kimlik sağlayıcıları. Komisyon ve ENISA tarafından yayımlanan AB Koordineli Risk Değerlendirmeleri, sektöre özgü tedarik zinciri endişelerini işaretler; 2024 telekomünikasyon ve bulut değerlendirmesi bu alanda referans niteliğindedir.
Yönetim Kurulu Sorumluluğu
Madde 20, üst yönetimi kişisel olarak sorumlu kılar. Kapsam dahilindeki kuruluşların yönetici ve yetkililerinin siber güvenlik risk yönetimi tedbirlerini onaylaması, uygulamayı denetlemesi ve düzenli eğitim alması gerekir. Almanya (NIS2UmsuCG) ve Fransa (LOI PROPRE transpoze yasası) gibi bazı üye devletlerde ağır ihmal durumları için kişisel yaptırımlar ve yönetici görevden alma seçenekleri gündemdedir. Kritik altyapı müşterilerine hizmet veren bulut ve SaaS satıcılarının yönetim kurulları artık siber güvenliği gündemlerine sabit madde olarak ekliyor; CISO'lar çoğunlukla doğrudan veya denetim komitesi aracılığıyla raporlama yapıyor.
Sertifikasyon ve Güvence Çerçeveleri
NIS2, Siber Güvenlik Yasası (AB 2019/881) kapsamındaki Avrupa siber güvenlik sertifikasyon şemalarının kullanımını teşvik eder. BİT ürünleri için EUCC şeması ve yakında hayata geçecek bulut hizmetleri için EUCS şeması "temel", "önemli" ve "yüksek" düzeylerde güvence göstergeleri sunar. Düzenlenmiş alıcılara yönelik dosya transfer hizmetleri, SOC 2 Tip II, ISO 27001, gizlilik için ISO 27701 ve Fransa'nın SecNumCloud veya Almanya'nın C5'i gibi ulusal sertifikaların peşindedir. Pratik sonuç: en azından ISO 27001'e sahip olmayan satıcılar, AB genelinde düzenlenmiş alıcıların tedarik kısa listelerinden çıkarılmaktadır.
Sınır Ötesi Koordinasyon ve Yetki Alanı
İrlanda'da genel merkezi bulunan ve AB genelinde müşterilere hizmet veren bir dosya transfer hizmeti, dijital sağlayıcılar için NIS2'nin "ana kuruluş" kuralı kapsamında İrlanda'daki baş denetim otoritesiyle muhatap olur. Ancak önemli etki yaratan olaylarda o etkinin gerçekleştiği ülkenin otoritesine bildirim yükümlülüğü devam edebilir. İş Birliği Grubu ve CSIRT'ler Ağı sınır ötesi olayları koordine eder. Satıcılar, ulusal CSIRT'leriyle ilişkiyi önceden kurmalıdır; ilk olay bildirimi iletişim kanallarını çözecek zaman değildir. ENISA'nın CSIRT'ler Ağı iletişim bilgileri kamuya açıktır.
Transfer Satıcıları ve Alıcıları İçin Pratik Adımlar
2026'da satıcılar için vazgeçilmezler şunlardır: yönetim kurulunun incelediği belgelenmiş Madde 21 boşluk değerlendirmesi, 7/24 nöbetli bir olay müdahale sorumlusu, güvenlik maddeleri içeren onaylı tedarikçi envanteri, NIS2 hazırlığına atıfta bulunan yayımlanmış bir güven ve uyumluluk sayfası ve son 12 ay içinde nitelikli bir sağlayıcı tarafından hazırlanan sızma testi raporu. Alıcılar satıcılardan şunları talep etmelidir: NIS2 öz değerlendirmesi, ulusal CSIRT iletişim bilgileri, alt işlemci listesi, ihlal bildirim SLA'sı ve ürünün kriptografik özellikleri. Madde 21(2)(d) kapsamındaki tedarik zinciri güvenlik tedbiri bu soruları opsiyonel değil, durum tespitinin zorunlu parçası hâline getirir.
HexaTransfer, dosyaları AES-256-GCM ile istemci tarafında şifreler, AB altyapısında barındırır ve olay müdahale politikasını kamuoyuyla paylaşır. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
NIS2 yeni güvenlik uygulamaları icat etmedi. Onları zorunlu kıldı, yönetici sorumluluğunu ekledi ve süreleri sıkılaştırdı. Zaten disiplinli güvenlik programları yürüten dosya transfer hizmetleri büyük ölçüde yalnızca yaptıklarını belgelemek durumunda kaldı. Olmayanlar ise iki yıllık acil mühendislik çalışması gerektiren bir süreçle yüz yüze geldi. 2026'da alıcılar için soru artık satıcınızın NIS2'den haberdar olup olmadığı değil, düzenleyiciniz sorduğunda bunu yazılı olarak kanıtlayıp kanıtlayamadığıdır.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder