NIS2 ve Türk Tedarikçiler: AB Müşteriniz Sizden Ne İsteyecek?

Özet: NIS2 sizi doğrudan bağlamasa bile AB'deki müşteriniz bağlı — ve direktif ona, tedarikçilerinin güvenliğinden de sorumlu olduğunu söylüyor. Pratikte bu; güvenlik anketi, sözleşmeye giren güvenlik maddeleri ve olay bildirim taahhüdü demek. Hazırlık listesi bellidir: temel kontroller (MFA, yedekleme, yama, olay planı), yazılı politika ve kanıt üretebilme; ISO 27001 bu sorulara verilebilecek en derli toplu cevaptır.
Avrupa Birliği'nin NIS2 direktifi, 2024 sonundan bu yana üye ülkelerde kademeli olarak uygulanıyor ve enerji, imalat, gıda, lojistik, sağlık dahil geniş bir sektör yelpazesindeki şirketlere ağır siber güvenlik yükümlülükleri getiriyor. Türkiye'deki bir KOBİ olarak "bizi ilgilendirmez" demeden önce direktifin bir maddesine dikkat: kapsamdaki şirketler, tedarik zincirlerinin güvenliğini de yönetmek zorunda. Almanya'daki sanayi müşteriniz, İtalya'daki distribütörünüz ya da Hollanda'daki lojistik partneriniz bu yükümlülüğü sizden gelen riski değerlendirerek karşılayacak — yani NIS2, sınırı sözleşme ekleri ve tedarikçi anketleri olarak geçiyor.
Neden Tedarikçiye Soruyorlar?
Son yılların büyük siber olaylarının önemli bölümü hedefin kendisinden değil, tedarikçisinden başladı: yazılım güncellemesine sızılan servis sağlayıcılar, e-postası ele geçirilip sahte fatura kesilen tedarikçiler, uzak erişimi kötüye kullanılan bakım firmaları. Düzenleyiciler bu dersi kurala çevirdi: NIS2 kapsamındaki şirket, "tedarikçim ihmal etti" diyerek sorumluluktan kurtulamıyor. Bu yüzden riskini ölçmek, sözleşmeyle dağıtmak ve kanıt istemek zorunda. Sizin açınızdan çevirisi şudur: güvenlik duruşunuz artık bir iç mesele değil, ihracat yeterliliğinizin parçası.
Gelen Taleplerin Tipik İçeriği
| Talep | Somut karşılığı | Hazırsanız cevabınız |
|---|---|---|
| Güvenlik anketi | 50-200 soruluk form: politikalar, erişim, yedekleme, olay geçmişi | Yazılı politika seti + teknik kanıtlar |
| Sözleşme güvenlik ekleri | Asgari kontroller, denetim hakkı, olay bildirim süresi taahhüdü | Hukuk + BT ortak incelemesi, gerçekçi taahhüt |
| Olay bildirimi şartı | "Sizi etkileyen olayı X saat içinde bize bildirin" | Olay müdahale planında müşteri bildirimi adımı |
| Belgelendirme sorusu | ISO 27001 veya eşdeğer sertifika var mı? | Sertifika ya da yol haritası beyanı |
| Erişim güvenliği | Sistemlerine bağlanıyorsanız: MFA, ayrı hesap, kayıt | Uzak erişim politikanızın özeti |
Hazırlık: Anketten Önce Kurulacak Temel
Anket geldiğinde doldurulacak boşluklar değil, işletmede fiilen çalışan kontroller gerekir — çünkü ciddi müşteriler beyanla yetinmeyip kanıt ister:
- Kimlik ve erişim: Tüm kritik hesaplarda çok faktörlü doğrulama, ayrılan personel erişiminin kapatıldığını gösteren süreç.
- Yedekleme ve kurtarma: Test edilmiş yedekler; "yedek var mı" sorusunun kanıtı yedeğin kendisi değil, geri dönüş tatbikatının kaydıdır.
- Yama ve envanter: Desteklenen sistemler, düzenli güncelleme döngüsü, cihaz envanteri.
- Olay müdahale planı: Kim, neyi, hangi sırayla yapar; müşteri bildirimi hangi adımda — yazılı ve tatbikatı yapılmış.
- Kayıt düzeni: Olay sonrası "ne oldu" sorusuna yanıt verebilen loglama — başlangıç seviyesi için SIEM ve log yönetimi rehberi.
- Fidye yazılımı dayanıklılığı: Anketlerin gözde konusu; katmanlı savunmayı bu rehberde kurmuştuk.
ISO 27001: Yüz Ankete Tek Cevap
Müşteri sayınız arttıkça her birinin farklı anketiyle boğuşmak sürdürülemez hale gelir. ISO 27001 belgesi bu noktada kaldıraçtır: uluslararası tanınan bir yönetim sistemi sertifikası, anketlerin büyük bölümünü tek satırda cevaplar ve sözleşme müzakerelerinde eli güçlendirir. KOBİ ölçeğinde makul bir projeyle ulaşılabilir; adımlarını ISO 27001 yol haritasında anlatmıştık. Belgeye hemen yatırım yapmayacaklara ara formül: "ISO 27001 kontrollerini esas alıyoruz, belgelendirme planımız şu" diyebilecek gerçek bir duruş kurmak.
Yapmamanız Gerekenler
- Ankette iyimser beyan: "MFA var" yazıp kurmamak, olay gününde sözleşme ihlaline dönüşür — beyanlar sözleşme eki olarak bağlayıcıdır.
- Gerçekçi olmayan bildirim taahhüdü: 7/24 izleme kabiliyetiniz yokken "2 saatte bildirim" imzalamayın; müzakere edin, kabiliyetinize uyan süreyi yazın.
- Anketi tek seferlik iş sanmak: Bu talepler yıllık döngüye biner; cevapları belge klasörü olarak kurarsanız her yıl güncellemek dakikalar alır.
Yamanlar Bilişim'in Bu Süreçteki Yeri
İhracatçı müşterilerimiz için tedarikçi anketlerini birlikte cevaplıyor, eksik çıkan kontrolleri önceliklendirip kuruyor ve kanıt klasörünü (politikalar, test kayıtları, envanter) denetime hazır tutuyoruz. Sözleşmelerdeki teknik taahhütleri imzadan önce gözden geçirip "taahhüt edilebilir" hale getirmek de işin parçası. Böylece AB müşterinizin güvenlik sorusu, satış sürecinizi yavaşlatan bir engel olmaktan çıkıp rakiplerinize karşı avantaja dönüşür. Çerçeve Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
NIS2 Türkiye'de doğrudan uygulanıyor mu?
Hayır; NIS2 bir AB düzenlemesidir ve üye ülkelerin kendi mevzuatına aktarılarak uygulanır. Türk şirketini bağlayan şey direktifin kendisi değil, AB'deki müşterisinin ona yansıttığı sözleşme şartları ve tedarikçi değerlendirmeleridir — pratik etkisi de tam olarak budur.
Müşterimiz anket göndermedi; beklemeli miyiz?
Anket gelmeden hazırlanan işletme, geldiğinde satış sürecini bekletmez. Ayrıca aynı temel kontroller sizi anketten bağımsız olarak korur — hazırlığın maliyeti değil, hazırlıksız yakalanmanın maliyeti sorundur.
ISO 27001 olmadan bu anketler geçilemez mi?
Geçilebilir; çoğu anket sertifika yerine kontrollerin fiilen varlığını sorar. Sertifika, cevapları standartlaştırıp güven maliyetini düşürür. Doğru sıra: önce kontroller, sonra ihtiyaç ve müşteri profili gerektiriyorsa belgelendirme.
Küçük bir atölyeyiz; bu yük bize ağır değil mi?
İstenen çekirdek set (MFA, test edilmiş yedek, güncel sistemler, yazılı olay planı) ölçekten bağımsız iyi uygulamadır ve KOBİ bütçesiyle kurulabilir. Ağır olan kısım — 7/24 izleme gibi — dış kaynakla (yönetilen hizmet) karşılanır; her şeyi kendi bünyenizde kurmanız beklenmez.
Olay bildirim taahhüdü verdik; olay olursa gerçekte ne yapacağız?
Olay planınızda "müşteri bildirimi" adımı, sorumlusu ve şablon metniyle hazır olmalıdır. Bildirim süresi, olayı çözme süresi değildir — "şu saatte fark ettik, şu sistemler etkilendi, şu önlemleri aldık" içeriğiyle erken ve dürüst bildirim, sözleşme ilişkisini korur.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Uyumluluk ve Veri Koruma alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

KVKK ve Yurt Dışı Veri Aktarımı: Bulut Kullanan KOBİ'nin Yol Haritası
Kurumsal e-postanız veya dosyalarınız yurt dışındaki bir veri merkezinde tutuluyorsa, KVKK'nın yurt dışı aktarım kuralları sizi de kapsıyor. Standart sözleşme dönemini, bulut hizmetleri envanterini ve BT tarafında atılacak somut adımları sade bir dille anlattık.

Eski Bilgisayarı Güvenli Elden Çıkarma: Veri İmha ve e-Atık Rehberi
Depoda tozlanan eski bilgisayarlar demirbaş değil, diskinde müşteri verisi taşıyan açık dosya dolaplarıdır. Formatlamanın neden yetmediğini, disk türüne göre doğru imha yöntemini, tutanak düzenini ve e-atık teslimini adım adım anlattık.

Microsoft 365 ve Google Workspace'in Yerleşik DLP'siyle Ücretsiz Başlangıç
Veri sızıntısı önleme (DLP) pahalı bir kurumsal ürün zannedilir; oysa çoğu KOBİ'nin zaten ödediği ofis paketinde yerleşik DLP kuralları durur. TC kimlik, IBAN ve kart numarasının e-postayla dışarı akmasını üç aşamalı planla — önce izle, sonra uyar, en son engelle — durdurun.