TURGERLEGAL - Uzmanlık. Güvenilirlik. Özveri

Siber saldırılar ve veri sızıntıları durumunda genel müdürün sorumluluğu: NIS2 ve raporlama yükümlülükleri

Şirketler hukuku alanında uzmanlık makalesi

Siber saldırılar ve NIS2 durumunda yönetimsel sorumluluk

Siber saldırılar BT sistemlerini durma noktasına getirir, müşteri verileri yanlış ellere geçer ve sorumluluk sorunu ortaya çıkar. 6 Aralık 2025'ten beri Almanya'da NIS2 Uygulama Yasası yürürlükte olup, siber güvenlik düzenlemelerini önemli ölçüde sıkılaştırmıştır. Bu durum, genel müdürler için siber saldırılar ve veri sızıntıları durumunda kişisel sorumluluk anlamına gelir.

Yeni düzenlemeler yalnızca geleneksel kritik altyapı operatörlerini değil, aynı zamanda 18 farklı sektörden yaklaşık 29.500 şirketi de etkiliyor. Yenilenen BSI Yasası'nın 38. maddesi, siber güvenliği açıkça bir yönetim sorumluluğu olarak tanımlıyor. Buna ek olarak, BSI'ye ve veri ihlali durumunda veri koruma otoritesine sıkı raporlama yükümlülükleri bulunuyor.

Bu metin, şirketinizin hangi durumlarda uygulama kapsamına girdiğini, yönetimin yükümlülüklerini, bir güvenlik olayı durumunda hangi raporlama sürelerine uyulması gerektiğini ve sorumluluk risklerinin nasıl sınırlandırılabileceğini açıklamaktadır. Bu, kriz anında bile genel bir bakış açısına sahip olmanıza ve genel müdür olarak sorumluluklarınızı etkin bir şekilde yerine getirmenize yardımcı olacaktır.

NIS2 düzenlemesinin Aralık 2025'ten itibaren genel müdürler için anlamı nedir?

NIS2 Uygulama Yasası, Avrupa NIS2 Direktifini ulusal yasalara aktardı ve BSI Yasasını kapsamlı bir şekilde yeniden yapılandırdı. Yasa, 6 Aralık 2025 tarihinden itibaren doğrudan uygulanmaya başladı. Etkilenen şirketler, herhangi bir geçiş dönemi olmaksızın, bu tarihten itibaren tüm gerekliliklere uymakla yükümlüdür.

Bir şirketin bu düzenlemeye tabi olup olmadığı, ilgili sektöre ve şirket büyüklüğüne bağlıdır. Özellikle önemli ve önemli kuruluşlar arasında bir ayrım yapılır. İlgili sektörlerdeki özellikle önemli kuruluşlar genellikle en az 250 çalışanı olan veya yıllık cirosu 50 milyon Euro'yu aşan ve bilanço toplamı 43 milyon Euro'dan fazla olan şirketleri kapsar. Önemli kuruluşlar ise genellikle en az 50 çalışanı olan veya yıllık cirosu 10 milyon Euro'yu aşan şirketlerdir.

Enerji, sağlık, ulaşım, imalat, kimya, gıda ve BT hizmet sağlayıcıları dahil olmak üzere toplam 18 sektör kapsam dahilindedir. Önceki düzenlemelerden farklı olarak, artık çok sayıda orta ölçekli işletme de dahil edilmiştir. Etkilenen kuruluşların BSI'ya (Federal Bilgi Güvenliği Ofisi) kayıt yaptırmaları, risk yönetimi önlemleri uygulamaları ve önemli güvenlik olaylarını bildirmeleri gerekmektedir. Bu nedenle, NIS2 uyumluluğuna ulaşmanın başlangıç noktası, kişinin kendi güvenlik açıklarını değerlendirmesidir.

Sık karşılaşılan bir zorluk kayıt işlemidir. Etkilenen şirketlerin BSI'nin raporlama portalı üzerinden kayıt yaptırmaları gerekiyordu; bu ilk son tarih artık geçti. Kayıt yaptırmama ayrı bir suç teşkil eder ve derhal düzeltilmelidir. Uygunluklarını yanlış değerlendirenler değerli zaman kaybeder ve kendilerini gereksiz risklere maruz bırakırlar.

BSIG § 38 uyarınca genel müdürün sorumluluğu: onay, denetim, ileri eğitim

Yeni düzenlenmiş sorumlulukların merkezinde, reforme edilmiş BSI Yasası'nın 38. maddesi yer almaktadır. Bu madde, özellikle önemli ve kritik kurumların yönetim organlarını, BSIG'nin 30. maddesi uyarınca risk yönetimi önlemlerini uygulamaya ve bunların uygulanmasını izlemeye mecbur kılmaktadır. Ayrıca, siber güvenlik alanında düzenli olarak sürekli eğitim kurslarına katılmaları gerekmektedir.

Bu yükümlülükler kişisel niteliktedir ve tamamen devredilemez. Pratik uygulama bir BT yöneticisine veya harici bir hizmet sağlayıcısına emanet edilebilse de, onay ve denetimden sorumlu nihai görev yönetimdedir. Sadece BT departmanının bu işi halletmesine güvenmek artık yeterli olmayacaktır.

Yönetimin bu yükümlülükleri yerine getirmemesi durumunda, ihmalden kaynaklanan zararlardan dolayı kendi şirketine karşı sorumludur. Alman Federal Finansal Denetleme Kurumu'nun (BaFin) 38. maddesinin 2. fıkrası bu konuda, özellikle limited şirketler (GmbH) için Alman Limited Şirketler Kanunu'nun (GmbHG) 43. maddesine ve anonim şirketler (AG) için Alman Anonim Şirketler Kanunu'nun (AktG) 93. maddesine atıfta bulunmaktadır. Bu, içsel bir sorumluluktur: Şirket, önlenebilir bir zarar meydana gelmesi durumunda, genel müdüre karşı rücu talebinde bulunma hakkına sahiptir. Bu sorumluluk, şirket esas sözleşmesi veya şirket içi anlaşmalarla ortadan kaldırılamaz.

Bu sorumluluk temelde yeni değil: şirket yönetiminin mevcut özen yükümlülüğünü açıklığa kavuşturuyor. Birden fazla genel müdür atanırsa, bu yükümlülük prensip olarak yönetim kurulunun tüm üyeleri için geçerlidir. Uygulama hiç kimse tarafından denetlenmemişse, kimse başkasının sorumlu olduğunu iddia edemez. Sorumlulukların net bir şekilde ayrılması, hiçbir üyeyi diğerlerini denetleme yükümlülüğünden kurtarmaz.

Siber saldırılar sonrası bildirim yükümlülükleri: 24 saat, 72 saat ve bir ay

Etkilenen bir kurumda önemli bir güvenlik olayı meydana gelirse, BSI'ya (Federal Bilgi Güvenliği Ofisi) çok aşamalı bir raporlama yükümlülüğü devreye girer. Olayın farkına varılmasından itibaren 24 saat içinde ilk erken uyarı yayınlanmalıdır. Olayın ilk değerlendirmesini içeren daha ayrıntılı bir rapor 72 saat içinde sunulmalıdır. Nihai rapor ise olaydan en geç bir ay sonra teslim edilmelidir.

En önemli faktör, süre sınırının başlangıcıdır. 24 saatlik süre, olaylar tamamen araştırıldıktan sonra değil, şirket olayın farkına vardığı andan itibaren başlar. Bu durum, saldırının ilk birkaç saatinde önemli bir zaman baskısı yaratırken, aynı anda teknik savunmaların da uygulanması gerekmektedir.

Bir olay, özellikle ciddi operasyonel aksamalara veya mali kayıplara neden oluyorsa veya önemli hasar yoluyla diğer insanları olumsuz etkileyebiliyorsa, önemli kabul edilir. Bu nedenle, açıkça tanımlanmış sorumluluklara sahip işlevsel bir iç raporlama süreci son derece önemlidir. Raporlama süresini kaçıran herkes, olayın nasıl ele alındığına bakılmaksızın ayrı bir para cezası riskiyle karşı karşıyadır.

Raporlar, BSI'nin belirlediği portal üzerinden gönderilir. BSI, ilk rapora ek olarak ara raporlar ve talep üzerine daha fazla bilgi isteyebilir. Şirketler, acil durumlarda organizasyonel açıklamalara zaman kaybetmemek için gerekli erişim bilgilerini, iletişim bilgilerini ve sorumluluklarını önceden sağlamalıdır.

Veri ihlalleri ve GDPR: Veri koruma otoritesine ikinci bildirim yükümlülüğü

Siber saldırı kişisel verileri etkiliyorsa, NIS2 raporlama yükümlülüğüne ek olarak veri koruma yasası kapsamında ikinci ve bağımsız bir yükümlülük daha geçerlidir. GDPR'nin 33. maddesine göre, veri ihlali genellikle 72 saat içinde yetkili veri koruma denetleme makamına bildirilmelidir.

Veri ihlali etkilenen bireyler için yüksek risk oluşturuyorsa, GDPR'nin 34. maddesi uyarınca ayrıca bilgilendirilmeleri gerekmektedir. Müşteri verilerinin sızmasını içeren bir fidye yazılımı olayı bu nedenle aynı anda birkaç bildirim yükümlülüğünü tetikleyebilir: biri NIS2 kapsamında BSI'ya (Federal Bilgi Güvenliği Ofisi) ve diğeri GDPR kapsamında veri koruma denetleme otoritesine.

Her iki prosedür de farklı alıcılara yöneliktir, farklı son teslim tarihleri ve gereksinimleri vardır, ancak pratikte zaman açısından örtüşmektedirler. Ciddi bir durumda iki yükümlülükten yalnızca birini yerine getiren herkes ek para cezalarıyla karşı karşıya kalma riski taşır. Bu nedenle, BT güvenliği ve veri korumasını birleştiren koordineli bir raporlama stratejisi şarttır.

Veri koruma süresi, ihlalin öğrenildiği andan itibaren başlar. İhlalin tam kapsamı o anda henüz değerlendirilemiyorsa, daha sonra tamamlanabilecek, halihazırda mevcut bilgilerle hazırlanmış bir ilk rapor kabul edilebilir. Olayın ayrıntılı bir şekilde belgelenmesi, her iki prosedürün de temelini oluşturur.

Para cezaları, meslek yasakları ve yaptırımlara genel bakış

İhlaller ciddi yaptırımlara yol açar. Alman Federal Bilgi Güvenliği Dairesi (BSIG) Yasası'nın 65. maddesine göre, özellikle önemli kurumlar 10 milyon Euro'ya veya yıllık küresel cirolarının %2'sine kadar (hangisi daha yüksekse) para cezasına çarptırılabilir. Önemli kurumlar ise 7 milyon Euro'ya veya yıllık cirolarının %1,4'üne kadar para cezasıyla karşı karşıya kalabilir.

Görev ihlalleri veri koruma düzenlemelerini de kapsıyorsa, GDPR kapsamında para cezaları da uygulanır; bu cezalar 20 milyon Euro'ya veya şirketin küresel yıllık cirosunun %4'üne kadar çıkabilir. Her iki yaptırım sistemi de eş zamanlı olarak uygulanır. Ayrıca, BSI (Federal Bilgi Güvenliği Ofisi), özellikle önemli kurumlar söz konusu olduğunda, sorumlu yöneticilerin yönetim görevlerini yerine getirmelerini geçici olarak yasaklama yetkisine sahiptir.

Ayrıca, Alman Federal Bilgi Güvenliği Dairesi (BSIG) Yasası'nın 38. maddesi uyarınca kişisel sorumluluk da söz konusudur. Birçok şirket, Yönetici ve Müdür Sorumluluk Sigortası (D&O) ile kendilerini korumaktadır. Ancak, teminat kapsamı tüm sonuçları kapsamamaktadır. Şirkete karşı doğrudan para cezaları, fidye talepleri veya iş kesintilerinden kaynaklanan zararlar genellikle kapsam dışındadır. Bu nedenle, sigorta teminatının gerçek kapsamının dikkatlice incelenmesi gerekmektedir.

Ayrıca, sorumlulukların ayrılması da dikkate alınmalıdır. BSI Yasası kapsamındaki para cezaları öncelikle kurumun kendisini etkilerken, BSIG'nin 38. maddesi kapsamındaki sorumluluk kurum içindeki yönetimi ilgilendirir. Her iki düzey de aynı olayla ilgili olabilir ve ekonomik sonuçları kümülatiftir.

BSIG § 30 uyarınca risk yönetiminin zorunlu alanları

Teknik gereksinimlerin özü, Alman Bilgi İşlem Güvenliği Yasası'nın (BSIG) 30. maddesinde yer almaktadır. Bu madde, güncel teknolojik standartlara uygun ve ilgili riske orantılı teknik ve organizasyonel önlemleri kapsayan kapsamlı risk yönetimini zorunlu kılmaktadır. Yasa, ele alınması gereken çeşitli alanları belirtmektedir:

  • Risk analizi: Bilgi sistemleri için güncel güvenlik kavramları geliştirin ve sürdürün.
  • Olay yönetimi: Güvenlik olaylarının belirlenmesi, işlenmesi ve belgelendirilmesi.
  • İş sürekliliği: Yedekleme yönetimi, acil durum ve kriz yönetimini sağlayın.
  • Tedarik zinciri: Tedarikçiler ve hizmet sağlayıcılarla olan ilişkilerin güvenliğinin sağlanması.
  • Sistem güvenliği: Sistemlerin tedarikini, geliştirilmesini ve bakımını korumak, güvenlik açıklarının yönetimi de dahil olmak üzere.
  • Erişim ve personel: Erişim kontrolünü, personel güvenliğini ve BT kaynak yönetimini organize edin.
  • Kriptografi: Şifreleme ve çok faktörlü kimlik doğrulama kullanın.
  • Siber hijyen: Eğitimleri uygulayın ve tüm önlemlerin etkinliğini doğrulayın.

Bu önlemler sadece uygulanmakla kalmamalı, aynı zamanda belgelenmeli ve etkinlikleri düzenli olarak gözden geçirilmelidir. Bir anlaşmazlık durumunda, şirket gerekliliklere uyduğunu kanıtlayabilmelidir. Bu kanıt, yönetim kadrosunu sorumluluk iddialarına karşı da korur.

NIS2 Uygulama Yasası'nın Aralık 2025'ten itibaren genel müdürler için anlamı nedir?

NIS2 Uygulama Yasası, Avrupa NIS2 Direktifini ulusal hukuka aktarıyor ve BSI Yasası'nda temel değişiklikler yapıyor. 6 Aralık 2025 tarihinden itibaren geçiş dönemi olmaksızın yürürlüğe girmiştir. Etkilenen şirketler, yürürlüğe girdiği tarihten itibaren yeni gerekliliklere uymakla yükümlüdür; yasa tarafından uyum için herhangi bir geçiş dönemi öngörülmemiştir.

Bir şirketin etkilenip etkilenmeyeceği, sektörüne ve büyüklüğüne bağlıdır. Kanun, özellikle önemli ve önemli kuruluşlar arasında ayrım yapmaktadır. Kapsam dahilindeki sektörlerde, özellikle önemli kuruluşlar genellikle en az 250 çalışanı olan veya yıllık geliri 50 milyon Euro'yu aşan ve bilanço toplamı 43 milyon Euro'yu aşan şirketlerdir. Önemli kuruluşlar ise genellikle en az 50 çalışanı olan veya yıllık geliri 10 milyon Euro'yu aşan şirketlerdir.

Enerji, sağlık, ulaşım, imalat, kimya, gıda ve BT hizmet sağlayıcıları dahil olmak üzere toplam 18 sektör kapsam dahilindedir. Önceki yasal durumun aksine, artık çok sayıda orta ölçekli işletme de uygulama kapsamına dahil edilmiştir. Etkilenen kuruluşların BSI'ya (Federal Bilgi Güvenliği Ofisi) kayıt yaptırmaları, risk yönetimi önlemleri uygulamaları ve önemli güvenlik olaylarını bildirmeleri gerekmektedir. Bu nedenle, uygunluğun değerlendirilmesi, herhangi bir NIS2 uyumluluk sürecinde ilk adımdır.

Pratik bir engel, kayıt sürecidir. Etkilenen şirketlerin BSI'nin raporlama portalı üzerinden kayıt yaptırmaları gerekiyordu; ilk kayıt son tarihi artık geçti. Kayıt yaptırmama, para cezasına tabi bağımsız bir suç teşkil eder ve derhal düzeltilmelidir. Uygunluklarını yanlış değerlendirenler değerli zamanlarını kaybedecek ve gereksiz risklere maruz kalacaklardır.

Şimdi bir soruşturma yapın
Endişeleriniz konusunda size kapsamlı, kişisel tavsiyelerde bulunmaktan mutluluk duyarız.

Hukuk alanı

AdobeStock_284557154-Mobile

avukat

Volkan-Erogan

Size yardımcı olmaktan mutluluk duyarız

Temas etmek

Hukuk büronuz TURGERLEGAL.

adres

Grugaplatz 2 (Regus'un yanında)
45131 Essen

Açılış saatleri

Pazartesi - Cuma 10:00 - 17:00

Temas etmek

tr_TR