NIS2 ve Hollanda Siber Güvenlik Yasası: Kuruluşunuzun Bilmesi Gerekenler

Avukat Tom Meevis tarafından. Law & More

Siber güvenlik artık sadece teknik bir konu değil. Hemen hemen her büyüklükteki kuruluşu etkileyen yasal ve yönetişimsel bir sorun haline geldi.

Avrupa Birliği NIS2 Direktifi ve Hollanda Siber Güvenlik Yasası ile dijital dayanıklılık sorumluluğu kesin olarak yönetim kuruluna geçiyor. Hollanda Siber Güvenlik Yasası 15 Ağustos 2026'da yürürlüğe giriyor. Bu nedenle işletme sahipleri, yöneticiler ve uyumluluk görevlileri kısa sürede şunları sağlamalıdır:

  • Organizasyonlarının yeni kuralların kapsamına girip girmediği;
  • Bunlardan doğan yükümlülükler;
  • Hangi önlemlerin gerekli olduğu;
  • ve kuruluşun bu yükümlülükleri nasıl yerine getirebileceği.

Bu makale, NIS2 ve Hollanda Siber Güvenlik Yasası'nın temel unsurlarını ortaya koymaktadır: kapsam, özen yükümlülüğü, bildirim yükümlülüğü, yönetim kurulu sorumluluğu, uygulama ve kuruluşların şimdi atabileceği adımlar.

NIS2 nedir?

NIS2, (AB) 2022/2555 sayılı Direktifin resmi adıdır. Genellikle NIS1 olarak anılan ilk Avrupa ağ ve bilgi güvenliği direktifinin yerini almıştır.

Üye Devletlerin NIS2'yi 17 Ekim 2024 tarihine kadar ulusal yasalarına aktarmaları gerekiyordu. NIS2, 18 Ekim 2024 tarihinden itibaren önceki direktifin yerini resmen aldı.

Amacı, Avrupa Birliği içindeki siber dayanıklılık seviyesini yükseltmek ve daha iyi bir uyum sağlamaktır. Bu, iki ana çizgi üzerinde ilerlemektedir. Birincisi, daha geniş bir kapsam: NIS1'e kıyasla çok daha fazla kuruluş bu kurallar kapsamına girmektedir. İkincisi, daha sıkı denetim ve daha katı uygulama, daha geniş bir araç seti ve yöneticiler için daha net sorumluluklar.

NIS1, temel hizmet operatörleri ve dijital hizmet sağlayıcıları arasında ayrım yaparken, NIS2 temel kuruluşlar ve önemli kuruluşlar ile çalışmaktadır. Bu ayrım sadece terminolojik değildir: diğer hususların yanı sıra, denetimin yoğunluğunu ve olası para cezalarının düzeyini belirler.

NIS2 kapsamına hangi kuruluşlar giriyor?

NIS2, yüksek önem derecesine sahip sektörler ve diğer kritik sektörler olmak üzere ikiye ayrılan on sekiz belirlenmiş sektörde faaliyet gösteren kuruluşlar için geçerlidir.

Yüksek önem derecesine sahip sektörler arasında enerji, ulaşım, bankacılık, finans piyasası altyapısı, sağlık hizmetleri, içme suyu ve atık su, dijital altyapı, işletme kullanıcıları için BİT hizmet yönetimi, kamu yönetimi ve uzay yer almaktadır.

Diğer kritik sektörler arasında posta ve kurye hizmetleri, atık yönetimi, kimya, gıda, imalat, dijital hizmet sağlayıcılar ve araştırma kurumları yer almaktadır.

Boyut eşiği

Bu sektörler içinde temel kural, bir kuruluşun NIS2 kapsamına girmesi için orta veya büyük ölçekli işletme olarak nitelendirilmesidir. Kriterler, en az 50 çalışana sahip olmak veya yıllık ciro veya bilanço toplamının 10 milyon Euro'yu aşmasıdır.

Bu temel kuralın istisnaları vardır. Bazı kuruluşlar, büyüklüklerine bakılmaksızın kapsam dahilindedir, çünkü hizmetleri özellikle kritik olarak kabul edilir:

  • Kamu elektronik iletişim ağları ve hizmetleri sağlayıcıları;
  • güven hizmeti sağlayıcıları;
  • Alan adı kayıt hizmeti sağlayıcıları;
  • üst düzey alan adı kayıt kuruluşları;
  • Kamu sektörü kuruluşları.

15 Ağustos 2026'dan itibaren yeni yükümlülükler Hollanda'daki 8,000'den fazla kuruluşu kapsayacak. Bu, mevcut Ağ ve Bilgi Sistemleri Güvenliği Yasası kapsamındaki kuruluş sayısına kıyasla önemli bir genişleme anlamına geliyor.

Bu nedenle, daha önce kendilerini kritik bir sektörün parçası olarak görmeyen kuruluşlar da kapsam içine girebilir; bunlar arasında orta ölçekli üreticiler, gıda üreticileri, araştırma kurumları ve dijital hizmet sağlayıcıları yer almaktadır. Önemli olan, kuruluşların kapsam içine girip girmediklerini değerlendirmekten kendilerinin sorumlu olmasıdır. Bir amirden bunu bildiren bir mektup gelmeyecektir.

Özen yükümlülüğü: Hangi önlemler gereklidir?

NIS2'nin ve Hollanda Siber Güvenlik Yasası'nın özü, özen yükümlülüğüdür. Temel ve önemli kuruluşlar, ağlarına ve bilgi sistemlerine yönelik riskleri yönetmek için uygun ve orantılı teknik, operasyonel ve organizasyonel önlemler almak zorundadır.

Kurallar, politikanın her halükarda ele alması gereken konuları belirler:

  • risk analizi ve bilgi güvenliği politikası;
  • Olay yönetimi;
  • İş sürekliliği, yedekleme yönetimi ve afet kurtarma;
  • tedarik zinciri güvenliği;
  • Siber hijyen ve personel eğitimi;
  • güvenlik açığı yönetimi politikası;
  • Çok faktörlü kimlik doğrulama;
  • güvenli iletişim;
  • kriptografi;
  • Alınan önlemlerin etkinliğinin periyodik olarak değerlendirilmesi.

Alınacak önlemler, kuruluşun büyüklüğü ve maruz kaldığı risklerle orantılı olmalıdır. Bu nedenle, daha küçük ve önemli bir kuruluşun, yüksek riskli bir sektördeki büyük ve hayati bir kuruluşla aynı önlemleri alması gerekmez.

Bu durum, özen yükümlülüğünü isteğe bağlı hale getirmez. Kuruluşlar, hangi riskleri belirlediklerini, hangi önlemleri aldıklarını ve bu önlemlerin neden uygun olduğunu kanıtlayabilmelidir. Sadece önlemlerin kendisi değil, aynı zamanda bunların nasıl tartıldığı, kaydedildiği ve periyodik olarak değerlendirildiği de denetime tabidir.

Olaydan sonra bildirim yükümlülüğü

NIS2, özen yükümlülüğünün yanı sıra, önemli olaylar için aşamalı bir bildirim yükümlülüğü de getirir. Bir olayın hizmetlerin sürekliliğini önemli ölçüde etkilediği veya etkileyebileceği durumlarda, genel olarak aşağıdaki süreler geçerlidir:

  • 24 saat içinde, ulusal bilgisayar güvenliği olay müdahale ekibine veya yetkili makama erken uyarı verilmesi;
  • 72 saat içinde, durumun ciddiyeti ve etkisine ilişkin ilk değerlendirmeyi içeren resmi bir bildirim;
  • En geç bir ay içinde, olayı, muhtemel nedenini, alınan önlemleri ve sınır ötesi etkilerini açıklayan nihai bir rapor sunulacaktır.

Bu son tarihler, önceden net prosedürler oluşturmayı zorunlu kılmaktadır. Kuruluş, bir olayın ne zaman bildirilmesi gerektiğini, kimin bildirimde bulunmaya yetkili olduğunu, hangi bilgilerin mevcut olması gerektiğini, koordinasyonu kimin sağladığını ve yönetim kurulu ile amirin nasıl bilgilendirildiğini bilmelidir.

Bir olay meydana geldiğinde yalnızca bildirim süreci oluşturmaya çalışan bir kuruluş, zamanında veya eksiksiz raporlama yapamama riskiyle karşı karşıya kalır.

Yönetim kurulu sorumluluğu

NIS2'nin önemli bir unsuru, siber risk yönetiminin sorumluluğunun açıkça yönetim kuruluna verilmesidir. Yönetim kurulu, güvenlik önlemlerini onaylamalı, bunların uygulanmasını denetlemeli, kuruluşun siber risklerini değerlendirebilmeli ve kendisi de yeterli eğitimden geçmelidir.

Dolayısıyla siber güvenlik artık yalnızca BT departmanının sorumluluğu olarak ele alınamaz. Düzenli karar alma ve risk yönetiminin bir parçası olması gereken bir yönetim konusudur.

Yönerge ayrıca, kuruluşun uyum sağlamaması durumunda üst yönetimin kişisel sorumluluğunu da açıkça ele almaktadır. Buna göre, örneğin gerçekleştirilen eğitimleri, yönetim kurulu kararlarını, onaylanan politikaları, risk değerlendirmelerini, raporlamayı ve uygulama denetimini belgeleyerek yönetim kurulu katılımını kaydedin.

Hollanda uygulaması

Hollanda'nın NIS2'yi uygulamaya geçirmesi önemli ölçüde gecikti. 17 Ekim 2024 olan uygulama son tarihine uyulamadı.

8 Temmuz 2026'da Avrupa Komisyonu, Hollanda'yı İrlanda, İspanya ve Fransa ile birlikte, mevzuat uyarlama önlemlerini bildirmemek gerekçesiyle Avrupa Birliği Adalet Divanı'na sevk etme kararı aldı. Böylece Hollanda, Avrupa Birliği'nin bu konuda geri kalan dört ülkesinden biri oldu.

Zamanlama dikkat çekici. Bir gün önce, 7 Temmuz 2026'da, Senato Siber Güvenlik Yasası ve Kritik Kuruluşların Dayanıklılık Yasası'nı onaylamıştı. Yasanın, sevk belgesi gönderilmeden önce kabul edilmiş olmasının yargılamanın sonucunu etkileyip etkilemeyeceği henüz belli değil; buna mahkeme karar verecek.

Her iki yasa da 15 Ağustos 2026 tarihinde yürürlüğe girecektir. Siber Güvenlik Yasası, NIS2 Direktifi'ni uygulamaktadır; Kritik Varlıkların Dayanıklılığı Yasası ise kritik altyapının dayanıklılığını hedefleyen Avrupa CER Direktifi'ni uygulamaktadır. İkinci yasa kapsamındaki kuruluşlar, 15 Ağustos 2026 tarihinden itibaren resmen kritik varlık olarak belirlenecektir.

Yürürlüğe girmesiyle birlikte mevcut Ağ ve Bilgi Sistemleri Güvenliği Yasası (WBNI) yürürlükten kalkacaktır. Bu, halihazırda bu yasa kapsamında olan kuruluşlar için daha ağır yükümlülükler anlamına gelirken, ilk kez kapsam içine giren kuruluşlar için tamamen yeni bir rejim anlamına gelir.

NCSC'ye kayıt

Önemli yeni bir yükümlülük, Ulusal Siber Güvenlik Merkezi'ne kayıt yaptırmaktır. Temel ve önemli kuruluşların ulusal kuruluş siciline kaydedilmesi zorunludur. Bu kayıt, 15 Ağustos 2026 tarihinden itibaren zorunludur ve MijnNCSC portalı üzerinden, sıradan kuruluşlar için eHerkenning, kamu sektörü kuruluşları için ise SSOnRijk kullanılarak gerçekleştirilir. Kayıtlı verilerdeki değişiklikler on dört gün içinde bildirilmelidir.

Kayıt işlemi sadece idari bir formalite değildir. Kayıt olduktan sonra, kuruluşlar, dayanıklılığı artırmak için ürün ve hizmetler sunan ve bir olay durumunda destek sağlayan CSIRT'in hizmetlerine bağlanabilirler. Uygulamanın yürürlüğe girdikten sonra başlamaması için kayıt işlemini zamanında tamamlayın.

Denetim ve uygulama

Siber Güvenlik Yasası, farklılaştırılmış bir denetim rejimi öngörmektedir. Temel kuruluşlar proaktif denetime tabidir: denetleyici, herhangi bir özel olay veya sinyal olmaksızın, sürekli ve kendi inisiyatifiyle denetim yapabilir. Önemli kuruluşlar ise reaktif denetime tabidir; burada denetleyici prensip olarak bir olaya, şikayete veya başka bir somut sinyale yanıt olarak hareket eder.

Denetim, çeşitli yetkili merciler arasında paylaştırılmıştır. 15 Ağustos 2026'dan itibaren Hollanda Dijital Altyapı Kurumu dokuz sektördeki kuruluşları denetlemektedir; diğer sektörler için de farklı denetim mercileri atanmıştır. Kuruluşunuz için yetkili denetim merciini belirleyin.

Uygulama araçları geniş kapsamlıdır ve şunları içerir:

  • bir güvenlik taraması veya güvenlik denetimi;
  • bağlayıcı bir talimat;
  • İdari bir icra emri veya para cezasına tabi bir emir;
  • ihlalin yayınlanması;
  • idari bir para cezası;
  • Temel kuruluşlar için: sertifikanın, yetkilendirmenin veya yönetim kurulu üyesinin görevden alınması.

Temel işletmeler için azami para cezası en az 10 milyon Euro veya yıllık toplam küresel cironun %2'si, hangisi daha yüksekse o kadardır. Önemli işletmeler için ise en az 7 milyon Euro veya yıllık küresel cironun %1.4'ü, yine hangisi daha yüksekse o kadardır. Nihai miktar, ihlalin niteliği, ciddiyeti ve süresi, kusur derecesi ve alınan önlemler de dahil olmak üzere davanın koşullarına bağlıdır.

Kuruluşunuz şimdi ne yapabilir?

  • Öz değerlendirme yapın. Kuruluşun belirlenmiş bir sektörde faaliyet gösterip göstermediğini ve büyüklük eşiğini karşılayıp karşılamadığını tespit edin.
  • Doğru kategoriyi belirleyin. Kuruluşun temel veya önemli bir kuruluş olarak nitelendirilip nitelendirilmediğini ve hangi amirin yetkili olduğunu tespit edin.
  • Kayıt işlemini hazırlayın. MijnNCSC aracılığıyla NCSC'ye kayıt için gerekli verileri toplayın.
  • Sorumluluk önlemlerini test edin. Risk analizi, olay müdahalesi, iş sürekliliği, tedarik zinciri güvenliği, siber hijyen, güvenlik açıkları, çok faktörlü kimlik doğrulama ve şifreleme konularındaki mevcut önlemleri değerlendirin.
  • Bildirim sürecini kurun. Bir olayın bildirilmesi gerekip gerekmediğine kimin karar verdiğini, kimin bildirimde bulunduğunu ve 24 saat, 72 saat ve bir aylık sürelerin nasıl karşılandığını kaydedin.
  • Yönetim kurulunun sürece katılımını somut bir şekilde gösterin. Yönetim kurulunun aldığı kararları, gerçekleştirilen eğitimleri ve uygulama denetiminin nasıl yapıldığını kaydedin.
  • Tedarik zincirini de dahil edin. Güvenlik açıklarının büyük bir kısmı kuruluşun kendisinde değil, tedarikçilerde ve hizmet sağlayıcılarda ortaya çıkar. Güvenlik düzenlemeleri, bildirim yükümlülükleri ve denetim haklarına ilişkin sözleşmelerinizi gözden geçirin.

Kapanış

Siber Güvenlik Yasası ve Kritik Kuruluşların Dayanıklılığı Yasası, siber güvenlik yükümlülüklerinde önemli bir sıkılaştırmayı temsil etmektedir. Daha geniş bir kapsam, somut sorumluluk önlemleri, sıkı bildirim süreleri, yöneticiler için kişisel sorumluluk ve kapsamlı bir uygulama araç seti, kuruluşların bu konuyu göz ardı edemeyeceği anlamına gelmektedir. 15 Ağustos 2026'da yürürlüğe girecek olması nedeniyle, hazırlık süresi kısadır.

Law & More İşletmelere, yöneticilere ve uyumluluk görevlilerine NIS2 ve Hollanda Siber Güvenlik Yasası kapsamındaki konumlarını belirleme, yükümlülük önlemlerini oluşturma ve test etme, NCSC'ye kayıt işlemlerini hazırlama ve siber güvenlik politikasını yasal olarak yerleştirme konularında yardımcı olur.

Yeni kurallar kapsamında kuruluşunuzun durumunun değerlendirilmesini ister misiniz? Herhangi bir yükümlülük altına girmeden görüşmek için lütfen bizimle iletişime geçin.

Sık Sorulan Sorular

Aşağıda bu konuyla ilgili en sık sorulan soruları yanıtlıyoruz.

Hollanda Siber Güvenlik Yasası ne zaman yürürlüğe giriyor?

15 Ağustos 2026'da Senato, Siber Güvenlik Yasası'nı ve 7 Temmuz 2026'da Kritik Varlıkların Dayanıklılığı Yasası'nı onayladı. Yürürlüğe girmesiyle birlikte mevcut Ağ ve Bilgi Sistemleri Güvenliği Yasası (WBNI) yürürlükten kalkacaktır.

Kuruluşum NIS2 kapsamına giriyor mu?

Bu, sektörünüze ve büyüklüğünüze bağlıdır. NIS2, on sekiz belirlenmiş sektörü kapsar ve bu sektörler içinde, genel kural olarak, en az 50 çalışanı olan veya yıllık cirosu veya bilanço toplamı 10 milyon Euro'yu aşan kuruluşları kapsar. Bazı taraflar ise büyüklüklerine bakılmaksızın kapsama alınır.

Kuruluşumun kapsam dahilinde olması durumunda bilgilendirilecek miyim?

Hayır. Kuruluşlar, Siber Güvenlik Yasası kapsamına girip girmediklerini değerlendirmekten kendileri sorumludur. Beklemek, değerlendirme yapılmadan önce yükümlülüklerin uygulanması riskini doğurur.

Temel varlık ile önemli varlık arasındaki fark nedir?

Bu, denetimin yoğunluğunu ve olası para cezalarının düzeyini belirler. Temel kuruluşlar, denetleyicinin kendi inisiyatifiyle kontrol edebileceği proaktif denetime tabidir. Önemli kuruluşlar ise bir olay, şikayet veya başka bir sinyal üzerine tetiklenen reaktif denetime tabidir.

Özen yükümlülüğü neleri kapsar?

Ağınız ve bilgi sistemlerinize yönelik riskleri yönetmek için uygun ve orantılı teknik, operasyonel ve organizasyonel önlemler almak; risk analizi, olay yönetimi, iş sürekliliği, tedarik zinciri güvenliği, siber hijyen, güvenlik açıkları, çok faktörlü kimlik doğrulama ve şifreleme gibi konuları kapsamalıdır. Seçilen önlemlerin neden uygun olduğunu gerekçelendirebilmelisiniz.

Olaydan sonra hangi bildirim süreleri geçerlidir?

24 saat içinde erken uyarı, 72 saat içinde ciddiyet ve etki değerlendirmesi içeren resmi bildirim ve en geç bir ay içinde nihai rapor. Bildirim sürecini önceden ayarlayın.

Kuruluşumun kayıt yaptırması gerekiyor mu?

Evet. Ulusal kuruluş siciline kayıt, 15 Ağustos 2026 tarihinden itibaren zorunludur ve MijnNCSC üzerinden, eHerkenning kullanılarak veya kamu sektörü kuruluşları için SSOnRijk üzerinden yapılır. Değişiklikler on dört gün içinde bildirilmelidir. Kayıt olduktan sonra CSIRT'in hizmetlerine bağlanabilirsiniz.

Yönetim kurulunun sorumlulukları nelerdir?

Yönetim kurulu, güvenlik önlemlerini onaylamalı, bunların uygulanmasını denetlemeli, siber riskleri değerlendirebilmeli ve kendisi de eğitim almalıdır. Yönerge, uyumsuzluk durumunda üst yönetimin kişisel sorumluluğunu ele almaktadır; bu nedenle kararlar, eğitim ve denetim kanıtlanabilir şekilde kayıt altına alınmalıdır.

Para cezaları ne kadar yüksek?

Temel kuruluşlar için en az 10 milyon Euro veya yıllık küresel cironun %2'si; önemli kuruluşlar için ise en az 7 milyon Euro veya %1.4'ü, hangisi daha yüksekse o geçerlidir. Nihai miktar, ihlalin niteliği, ciddiyeti ve süresi ile kusur derecesi gibi faktörlere bağlıdır.

Uyumluluktan kim sorumlu?

Bu durum sektöre göre değişir. 15 Ağustos 2026'dan itibaren Hollanda Dijital Altyapı Kurumu dokuz sektördeki kuruluşları denetler; diğer sektörler için ise farklı denetleyici kurumlar atanmıştır. Kuruluşunuz için yetkili denetleyici kurumun hangisi olduğunu belirleyin.

Hollanda neden Avrupa Adalet Divanı'na sevk edildi?

NIS2'nin geç uygulanması nedeniyle. 8 Temmuz 2026'da Avrupa Komisyonu, Hollanda'yı, İrlanda, İspanya ve Fransa ile birlikte, uygulama önlemlerini bildirmemeleri nedeniyle Avrupa Adalet Divanı'na sevk etme kararı aldı. Siber Güvenlik Yasası'nın bir gün önce kabul edilmiş olması, bu süreçleri kendi başına sona erdirmez.

Bu durum tedarikçilerim için de geçerli mi?

Tedarik zinciri güvenliği, sorumluluk gerektiren konulardan biridir. Güvenlik açıklarının büyük bir kısmı tedarikçilerde ve hizmet sağlayıcılarda ortaya çıkar. Güvenlik düzenlemeleri, bildirim yükümlülükleri ve denetim haklarına ilişkin sözleşmelerinizi gözden geçirin.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Yüksek riskli yapay zeka sistemleri, Avrupa Yapay Zeka Tüzüğü'nün (Tüzük (AB) 2024/1689) odak noktasıdır.

Fidye yazılımı, kimlik avı, DDoS saldırıları ve bilgisayar korsanlığı gibi siber saldırılar nadiren sadece kuruluşu etkiler.
Bilişim hukuku avukatı, işletmelere bilişim sözleşmeleri, GDPR uyumluluğu, yapay zeka yasası, siber güvenlik ve diğer konularda yardımcı olur.

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.