9618b98e-0f72-4d39-be3f-c584415815eb

NIS2: Avrupa’da Zorunlu Siber Güvenlik Düzenlemesinde Ne İsteniyor?

NIS2 Direktifleri Avrupada Siber Güvenlik Düzenlemeleri

NIS2: Avrupa'da Zorunlu Siber Güvenlik Düzenlemesinde Ne İsteniyor?

Dijital dönüşüm öncesinde nispeten izole kalabilen kritik altyapılar, artan bağlantılar ve uzaktan erişim imkanları nedeniyle siber güvenlik açısından riskli hale geldi. Teknoloji ve sektörlerdeki son gelişmeler, haberleşme altyapılarına siber güvenlik alanında da birtakım düzenlemeler getirilmesi ihtiyacını ortaya çıkardı. Bu ihtiyaca yönelik Avrupa Birliği ilk olarak 2016’da NIS olarak da bilinen bir direktif yürürlüğe koydu. NIS, bilgi sistemleri ve ağlara yönelik ortak bir minimum güvenlik seviyesi sağlamayı öngörüyordu.

NIS’in yürürlüğe girmesinden bu yana yaşanan teknolojik gelişmeler, dijitalleşmenin hız kazanması, üye ülkeler arasında yaşanan uyum problemleri ve herhangi bir kriz anında koordineli bir müdahalenin yapılamayacağının düşünülmesi, daha yüksek seviyede bir siber güvenlik regülasyonuna ihtiyacı ortaya koydu. Avrupa Birliği’nin Ağ ve Bilişim Sistemleri Direktifi II, yani NIS2 böyle ortaya çıktı. 

Aralık 2022’de son haline getirilen NIS2, 2023 başında yürürlüğe girdi. AB’ye üye tüm ülkelerin ilgili ağ ve sistemlerini NIS2’ye uyumlu hale getirmesi için son tarih ise 17 Ekim 2024 olarak belirlendi. Bu kritik direktifin getirdiği kurallardan en önemlileri şu şekilde özetlenebilir: 

  • Kurum ve kuruluşların risk analizi ve bilgi sistemlerinin güvenlik politikaları, şeffaf ve yeni güvenlik koruma teknolojilerine uygun olmalı
  • Olay yönetimi öngörülü, önleyici ve koruyucu olmalı
  • İş sürekliliği ve kriz yönetimine yönelik stratejiler hazır olmalı
  • AB dahilinde kurum ve kuruluşlarla iş / tedarik ilişkisi içinde olan tüm firmalarda bütüncül güvenlik sağlanmalı
  • Ağlarda, bilgi sistemlerinde ve ERP sistemlerinde bütüncül güvenlik sağlanmalı
  • Siber güvenlik risk yönetimi önlemlerine ilişkin politika ve prosedürler şeffaf şekilde oluşturulmalı
  • Kriptografi, şifrelemenin kullanımı ve çoklu kimlik doğrulama adımları gerçekleştirilmeli
NIS2 isterleri

IEC 62443 Standardı NIS2'ye Uyumluluğa Nasıl Yardımcı Oluyor?

NIS2 direktifi, kritik altyapıların korunmasına yönelik kapsamlı bir yönetim ve raporlama çerçevesi sunarken, IEC 62443 standardı, endüstriyel kontrol sistemlerinin siber güvenliğini sağlamada kilit bir rol oynuyor. Endüstriyel sistemlerde IEC 62443 standardıyla detaylandırılan somut düzenlemeleri rehber almak, endüstriyel sistemler özelinde NIS2 direktifine uyumda izlenebilecek bir yol olarak öne çıkıyor. 

IEC 62443 standardının sistemlerde siber güvenliğe sağlam bir temel oluşturması için tanımlanmış olan Siber Güvenlik Yönetim Sistemi (CSMS) altı unsurdan oluşuyor:

  • CSMS programını başlatmada yönetimin desteğini almak için gerekli bilgileri sağlamak
  • Risklerin tanımlayarak ve öncelikleri değerlendirerek yüksek düzey risk değerlendirmesi gerçekleştirmek
  • Güvenlik açıkları için teknik değerlendirmeyi kapsayan detaylı risk değerlendirmesi 
  • Güvenlik, organizasyon ve farkındalık politikalarının oluşturulması
  • Organizasyona dair risklerin düşürülmesi için karşı önlemler seçilmesi ve uygulanması
  • CSMS’in etkili kalacağının ve organizasyonun hedeflerini destekleyeceğinin güvenceye alınması

Endüstriyel sistemlerde IEC 62443 destekli donanımların tercih edilmesi, NIS2’ye uyumluluğun önemli bir adımı olarak görülüyor. 

Endüstriyel sistemlere çözüm sunan ekipman üreticileri ise, Avrupa Birliği’ndeki faaliyetlerini güvenceye almak için ekipmanlarının IEC 62443’e uyumluluğunu sertifikalandırmak için seferber olmuş durumda. Bu uyumluluk sertifikaları ise, kullanıldıkları alanlara göre ekipmanların ne derece yüksek siber güvenlik özelliklerine sahip olduğunu gösteren kodlara sahip. Örneğin IEC 62443-4, otomasyon ve kontrol sistemlerinde kullanılan operasyonel teknolojilerin siber güvenliğini ifade ederken, IEC 62443-4-2 sertifikasına sahip olan ekipmanlar, tasarımdan itibaren güvenli ağ bileşenlerine işaret ediyor. 

Yüksek siber güvenlik özelliklerine sahip endüstriyel haberleşme donanımları üretimine öncülük eden firmalardan biri ise Moxa oldu. Moxa, sektörde IEC 62443-4-2 sertifikasına sahip ilk yönetilebilir endüstriyel Ethernet switch’leri piyasaya süren marka oldu. Bu alanda farkındalık çalışmalarını da sürdüren Moxa, piyasaya sunduğu tüm ekipmanları kademeli olarak IEC 62443-4-2 uyumlu hale getirmeyi amaçlıyor. 

Moxa’nın IEC 62443-4 uyumlu Ethernet switch çözümleriyle ilgili bilgi almak için tıklayın: 

Yeni Nesil Ağlar, Güçlendirilmiş Güvenlik

NIS2 farkındalığı büyük önem taşıyor.

Düzenlemeler Türkiye'yi Nasıl Etkileyecek?

NIS2, Avrupa Birliği’nde devreye alınacak tüm sistemleri ve faaliyet gösteren tüm firmaları kapsadığından, herhangi bir Avrupa Birliği ülkesi ile iş yapacak Türk firmaların da ağ ve sistemlerinin bu direktife uyması gerekiyor. Bu durum Türkiye’de faaliyet gösteren, ancak Avrupa Birliği mensubu bir ülkede sistem devreye alacak, veya bu bölge firmalarına çözüm tedarik edecek firmaların da bu direktife uyumluluğunu gerektiriyor.

Her düzenlemede olduğu gibi siber güvenlik düzenlemelerinde de ülkemizin Avrupa Birliği’nin düzenlemelerini rehber alması, bunu Türkiye koşullarına adapte ederek yasalaştırması bekleniyor. Bunun nedeni, temelde siber güvenlik tehlikelerinin Türkiye’nin haberleşme altyapılarına da tehdit oluşturması. Bu bağlamda NIS2 direktifinin Türkiye’de de iyi anlaşılması ve uygulanması, geleceğe hazırlık için büyük önem taşıyor. 

ODTÜ Siber Güvenlik Ana Bilim Dalı Başkanı Doç. Dr. Cihangir Tezcan ve GSL Mühendislik Pazarlama Müdürü Damla Güneş Siber Sohbet‘te siber güvenliğe dair bilinmeyenleri ele alıyorlar. 

🎙️ Siber güvenlik regülasyonları hakkında detaylı bilgi için bu bölümü dinleyin: 

Yorum bırakın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir