← Blog'a Geri Dön
NIS2

NIS2 Uyum Süreci: Kapsam Analizinden Olay Bildirimine

NIS2

NIS2 uyum programı kapsam analiziyle başlar. Kuruluşun hangi sektörde faaliyet gösterdiği, AB içindeki ve dışındaki hizmetleri, şirket ölçeği, bağlı kuruluşları ve kritik hizmetleri değerlendirilmelidir. Avrupa Komisyonu, NIS2’nin orta ve büyük ölçekli kuruluşlar için daha geniş bir yelpazede risk yönetimi ve olay bildirimi yükümlülükleri getirdiğini açıklamaktadır [4]. Ancak nihai değerlendirme, ulusal aktarım düzenlemeleriyle birlikte yapılmalıdır.

İkinci aşama varlık ve hizmet envanteridir. Kritik iş süreçleri, bunları destekleyen bilgi sistemleri, veri akışları ve dış hizmet sağlayıcılar belirlenmelidir. Envanterin amacı yalnızca cihaz saymak değil, bir siber olayın hangi hizmeti ne ölçüde etkileyebileceğini anlamaktır. Bu çalışma, risk değerlendirmesinin ve olay önceliklendirmesinin temelini oluşturur.

Üçüncü aşamada risk yönetimi tedbirleri tasarlanır. Erişim yönetimi, yedekleme, çok faktörlü kimlik doğrulama, zafiyet yönetimi, güvenli geliştirme, olay müdahalesi, iş sürekliliği ve tedarik zinciri kontrolleri birlikte ele alınmalıdır. Tedarikçilerden güvenlik kanıtı istemek kadar, onların olay bildirim süresini, alt yüklenici kullanımını ve hizmet sürekliliği planını sözleşmeye bağlamak da önemlidir.

Dördüncü aşama olay bildirim sürecidir. Kuruluş, olayın tespitinden ilk değerlendirmeye, yönetime bildirimden yetkili makama iletişime kadar rol ve zaman eşiklerini önceden tanımlamalıdır. CSIRT ağı ve EU-CyCLONe gibi Avrupa iş birliği mekanizmaları, olaylara ilişkin bilgi paylaşımını ve büyük ölçekli kriz koordinasyonunu destekler [4]. Kuruluşun iç prosedürleri bu dış koordinasyon yapılarıyla çelişmeyecek şekilde düzenlenmelidir.

Son aşama ölçüm ve yönetim raporlamasıdır. Açıkların kapanma süresi, kritik varlıkların güncellik oranı, tatbikat sonuçları, tedarikçi değerlendirme kapsamı ve olay müdahale süresi gibi göstergeler üst yönetime sunulmalıdır. NIS2 uyumu, bir belge klasörü değil; düzenli test edilen ve iyileştirilen bir siber dayanıklılık döngüsüdür.

Kaynaklar

  1. [4] European Commission — NIS2 Directive: Securing Network and Information Systems
Yayın notu: Bu içerik genel bilgilendirme amaçlıdır; hukuki görüş veya şirkete özel uyum değerlendirmesi değildir. Ürün kapsamı, ülke uygulaması ve yürürlükteki ikincil düzenlemeler yayın öncesinde güncel olarak kontrol edilmelidir.