Avrupa’da siber güvenlik ortamı, son on yılda en önemli değişimini yaşıyor. Ağ ve Bilgi Güvenliği Direktifi (NIS2), düzenlemeye tabi sektörlerin kapsamını önemli ölçüde genişleterek daha ağır cezalar ve daha sıkı yönetim sorumluluğu getirmiştir.
Birçok BT ve Uyum Yöneticisi için ilk akla gelen, mevcut ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi’ni (ISMS/BGYS) incelemektir. ISO 27001 küresel bir altın standartken, NIS2 yasal bir zorunluluktur. Bu iki çerçevenin nasıl etkileştiğini anlamak artık sadece teknik bir egzersiz değil, yönetim kurulunun önceliğidir.
İşte NIS2 ve ISO 27001 arasındaki ilişki ve birini kullanarak diğerine ulaşmanın yolları hakkında bir değerlendirme.
Temel Fark: Kılavuzluk ve Yönetişim
İkisi arasındaki ilişkiyi anlamak için, öncelikle farklı rollerini tanımamız gerekir:
- ISO/IEC 27001 gönüllü bir çerçevedir. ISO 27001, risk temelli bir yaklaşım (kontroller, yönetişim, risk yönetimi, kanıtlar) aracılığıyla bilgi güvenliğini yönetmek için yapılandırılmış bir yöntem sunar. Dayanıklı bir sistemin nasıl kurulacağını anlatır.
- NIS2 yasal bir gerekliliktir. NIS2 size ne yapmanız gerektiğini (yasal yükümlülükler ve sonuçlar) söyler. “Temel” ve “Önemli” kuruluşların uygulaması gereken minimum güvenlik önlemlerini belirler. Önemli para cezalarından (10 milyon euro veya küresel ciroların %2’sine kadar) kaçınmak için ne başarmanız gerektiğini söyler.
Uyum Noktaları: Ortak DNA
Zaten olgun bir ISO 27001:2022 BGYS’ye sahipseniz, NIS2 uyumluluğuna giden yolun yaklaşık %80’ini tamamlamış olursunuz. Her iki çerçeve de temel bir felsefeyi paylaşır:
- Risk Temelli Yaklaşım: Her ikisi de güvenlik konusunda “herkese uyan tek bir yaklaşım”ı reddeder. Kuruluşların kendi özel risklerini belirlemelerini ve orantılı kontroller uygulamalarını gerektirir.
- Sürekli İyileştirme: ISO 27001’in “Planla-Uygula-Kontrol Et-İyileştir” döngüsü, düzenli güvenlik denetimleri ve güncellemeleri için NIS2 gerekliliği ile uyumludur.
- Yönetişim ve Liderlik: NIS2, uyumsuzluk durumunda “yönetim organlarına” doğrudan yasal sorumluluk yükler. Benzer şekilde, ISO 27001 Madde 5, üst düzey liderlik ve taahhüt gerektirir.
- Tedarik Zinciri Güvenliği: NIS2’nin temel direklerinden biri tedarik zincirinin güvenliğidir. Bu, tedarikçi ilişkilerine odaklanan ISO 27001’in Ek A 5.19 ila 5.23 ile doğrudan uyumludur.
Kontrol Listelerinden Daha Önemli Olan Dayanıklılık
| NIS2 | ISO 27001:2022 | NIS2 için Gerekli Eylemler |
| Risk Yönetimi | Madde 6.1, 8.2 | Kritik hizmetler için risk iştahını resmileştirin. |
| Olay Yönetimi | Ek A 5.24 – 5.28 | 24 saat/72 saat raporlama kuralını içerecek şekilde politikaları güncelleyin. |
| Tedarik Zinciri | Ek A 5.19 – 5.23 | “Kritik” tedarikçilere yönelik derinlemesine denetimler gerçekleştirin. |
| Kriptografi | Ek A 8.24 | Hassas veri akışları için uçtan uca şifreleme sağlayın. |
NIS2, temel veya önemli olarak sınıflandırılan kuruluşlar için üç temel unsura odaklanır:
- Yönetişim ve hesap verebilirlik (Madde 20)
- Siber güvenlik risk yönetimi önlemleri (Madde 21)
- Olay raporlama yükümlülükleri (Madde 23)
AB’de faaliyet gösteren İngiltere merkezli kuruluşlar veya AB tedarik zincirinin bir parçası olan kuruluşlar için ISO 27001 ve NIS2 arasındaki sinerji hayati önem taşır. ISO 27001 mantığı ve yapıyı sağlarken, NIS2 hesap verebilirliği ve aciliyeti sağlar.
NIS2 gerekliliklerini doğrudan ISO 27001 kontrollerinizle eşleştirerek, “uyumlu olmak”tan “dayanıklı olmak”a geçersiniz. Sadece para cezasından kaçınmakla kalmaz, kuruluşunuzun kalbini de korursunuz. CFECERT denetim ve CFEACADEMY eğitim hizmetlerimiz için daha fazla bilgi için bize sales@cfecert.co.uk adresinden ulaşabilirsiniz.