AB düzenlemeleri
NIS2 ve DDoS: Türkiye'den AB'ye Hizmet Verenler İçin Gereklilikler
Son güncelleme: Ağustos 2026 · AB yükümlülüklerinin mimariye çevrilmesi · Okuma süresi ~18 dk

NIS2, yani (AB) 2022/2555 sayılı direktif, bir DDoS ürünü, temizleme kapasitesi ya da mimari tarif etmez. Kapsamdaki kuruluşlardan erişilebilirlik riskini tüm tehlike sınıflarını kapsayacak biçimde yönetmesini, önemli olayları aşamalı olarak bildirmesini ve tedarik zincirini güvence altına almasını bekler. DDoS diline çevrildiğinde bu, ölçülmüş tespit, denenmiş bir eskalasyon yolu, saklanan saldırı telemetrisi, yönetim seviyesinde onaylanmış yazılı bir önemlilik eşiği ve sağlayıcınız hizmet veremez hale geldiğinde ne olacağına dair savunulabilir bir cevap demektir.
Türkiye’de faaliyet gösteren bir şirkete NIS2 genellikle bir kanun metni olarak ulaşmaz. Bir soru listesi olarak ulaşır: Avrupa Birliği’ndeki bir müşterinin tedarikçi değerlendirme formunda, bir ihale dosyasının eklerinde ya da sözleşme yenilemesi öncesinde gönderilen bilgi güvenliği anketinde. Sorular tanıdık gelmeyebilir, çünkü ürün sormazlar. Hizmetinizin erişilebilir kalmasını hangi tedbirle güvence altına aldığınızı, bir saldırıyı ne zaman fark ettiğinizi, olay sırasında hangi kaydı kimin tuttuğunu ve savunmanızın bir parçasını sağlayan tedarikçi hizmet veremez hale geldiğinde ne olduğunu sorarlar.
Bu makale, (AB) 2022/2555 sayılı direktifi, yani NIS2’yi, tam olarak bu soruların diliyle ele alıyor. Amacı direktifi madde madde aktarmak değildir. Yükümlülükleri bir ağ mühendisinin ve bir uyum sorumlusunun birlikte kullanabileceği mimari kararlara ve kanıt kalemlerine çevirmektir.
Önce sınırı çizelim: NIS2 sizi doğrudan bağlamaz, ama size ulaşır
Dürüst olmak gerekirse bu makalenin ilk cümlesi bir sınırlama olmalı. NIS2 bir Avrupa Birliği düzenlemesidir ve Türkiye’de kurulu bir tüzel kişiye doğrudan yükümlülük yüklemez. Türkiye’de NIS2’nin bir karşılığını uygulayan bir kanun yoktur ve bu makale öyle bir karşılık varmış gibi davranmaz. Kendi düzenleyici çerçeveniz başka bir yerdedir; ona bu yazının sonunda ayrıca yönlendireceğiz.
Buna karşılık NIS2’nin size ulaşmadığını söylemek de yanlış olur. İki yol vardır ve ikisi de gerçektir.
Birinci yol tedarik zinciridir. Kapsamdaki bir AB kuruluşu, kendi risk yönetimi tedbirlerinin bir parçası olarak doğrudan tedarikçilerini değerlendirmek zorundadır. Bu değerlendirme aşağıya doğru akar. Bir AB operatörüne transit satan bir Türk operatörü, bir AB bankasına yazılım veren bir geliştirici, AB’li müşterileri barındıran bir hosting sağlayıcısı ya da bir AB sanayi grubuna hizmet veren bir veri merkezi işletmecisi, kanunun kendisi gelmeden çok önce kanunun sorularıyla karşılaşır. Bu sorular sözleşme müzakeresinde, ihale şartnamesinde ve yıllık tedarikçi tazelemesinde sorulur. Cevap veremeyen tedarikçi kapsam dışı kalmaz; kısa listeden düşer.
İkinci yol AB’deki kendi varlığınızdır. Birlik içinde kurulmuş bir iştirakiniz veya şubeniz varsa, o tüzel kişi bulunduğu üye devletin uyum kanunu kapsamında olabilir. Bu bir hukuki bir değerlendirmedir ve o ülkedeki metin üzerinden yapılır. Teknik bir değerlendirme değildir. Teknik ekibin işi, kapsam kararı verildikten sonra başlar.
Bu iki yolun ortak sonucu şudur: NIS2’yi bir uyum yükümlülüğü olarak değil, bir ispat yükümlülüğü olarak okumak gerekir. Sizden istenen şey bir sertifika değildir; belirli soruların cevaplarını belgeyle verebilmenizdir.
Direktif, tüzük ve bağlayıcı metin
Burada bir ayrımı netleştirmek gerekir, çünkü aynı cümlede sık sık yan yana anılan iki AB düzenlemesi farklı biçimde çalışır.
NIS2 bir direktiftir. Direktif, kuruluşları doğrudan bağlamaz; üye devletleri kendi ulusal mevzuatını çıkarmakla yükümlü kılar ve kapsamdaki kuruluşu bağlayan metin o ulusal kanundur. Bunun pratik sonucu, aynı direktifin farklı üye devletlerde farklı kapsam, farklı bildirim muhatabı ve farklı denetim pratiğiyle uygulanabilmesidir. Birden fazla üye devlette iştiraki olan bir grup, tek bir program yürütse bile birden fazla ulusal metne bakmak zorundadır.
Finans sektörünün dijital operasyonel dayanıklılık düzenlemesi olan DORA, yani (AB) 2022/2554 sayılı tüzük, bu noktada farklıdır: tüzük doğrudan uygulanır ve arada bir ulusal kanun durmaz. İki metnin DDoS açısından karşılaştırması ayrı bir yazının konusu ve DORA ve DDoS dayanıklılık testi makalesinde ele alınıyor. Burada bilinmesi gereken tek şey, NIS2 için “bağlayıcı metin nedir” sorusunun cevabının her zaman bir üye devletin kanunu olmasıdır.
Bu makale bilinçli olarak madde numarası, ek numarası, saat cinsinden bildirim süresi, ceza tutarı, kuruluş büyüklüğü eşiği ve uygulama tarihi vermez. Sebebi ihtiyat değil doğruluktur: bu ayrıntıların bir kısmı ulusal metinde somutlaşır, bir kısmı zaman içinde güncellenir ve bir makalede donmuş halde duran sayı, okuyucuyu yanlış metne yönlendirir. Aşağıdaki her yükümlülük ifadesi nitelikseldir ve kurumunuza uygulanışı hukuk müşavirliğiniz ile ilgili üye devletin yürürlükteki metni üzerinden teyit edilmelidir.
Direktifi mühendisin tanıdığı dört temaya indirgemek
Metnin kasıtlı saldırı altında erişilebilirliğe değen kısmını soyduğunuzda dört tema kalır.
Tüm tehlike sınıflarını kapsayan risk yönetimi. Kapsamdaki kuruluşlar, ağ ve bilgi sistemlerinin güvenliğine yönelik riskleri yönetmek ve olayların hizmet alanlar ile diğer hizmetler üzerindeki etkisini önlemek veya en aza indirmek için uygun ve ölçülü teknik, operasyonel ve organizasyonel tedbirler almakla yükümlüdür. Ölçülülük metinde açıkça tanımlıdır: tedbirler teknolojinin bulunduğu seviye, ilgili standartlar, uygulama maliyeti ve kuruluşun büyüklüğü ile karşı karşıya olduğu riskin ve olası olayların ciddiyeti birlikte değerlendirilerek yargılanır. Bu, “hacimsel saldırıyı değerlendirdik ve riski kabul ettik” cümlesini ilkesel olarak meşru bir pozisyon yapan hükümdür. Aynı hüküm, erişilemez olduğunda toplumsal sonuç doğuran bir hizmet için o pozisyonu pratikte savunulamaz hale getirir, çünkü değerlendirmenin bu etkiyle orantılı olması gerekir.
Asgari bir tedbir seti. Direktif, tedbirlerin en azından hangi alanları kapsaması gerektiğini sayar. Birkaçı doğrudan DDoS’a değer: risk analizi ve bilgi sistemleri güvenliği politikaları; olay yönetimi; yedekleme, felaket kurtarma ve kriz yönetimini içeren iş sürekliliği; kuruluş ile doğrudan tedarikçileri ve hizmet sağlayıcıları arasındaki ilişkinin güvenlik boyutunu içeren tedarik zinciri güvenliği; zafiyet yönetimini içeren edinme, geliştirme ve bakım güvenliği; ve tedbirlerin etkinliğini değerlendirmeye yönelik politika ve prosedürler. Bu sonuncusu, kuruluşların en çok hafife aldığı sessiz yükümlülüktür ve aşağıda ayrıca ele alınıyor.
Aşamalı olay bildirimi. Önemli etki doğuran bir olay, aşamalı bir bildirim süreci başlatır: önce erken uyarı, ardından ilk değerlendirmeyi içeren daha kapsamlı bir bildirim ve en sonunda nihai rapor. Erken uyarının olayın hukuka aykırı ya da kötü niyetli bir eylemden kaynaklandığından şüphelenilip şüphelenilmediğini ve sınır ötesi etki doğurma ihtimalini belirtmesi beklenir. Nihai raporun ise olayı, şiddetini ve etkisini, olayı tetiklemiş olması muhtemel tehdit türünü ya da kök nedeni, uygulanan ve süren azaltma tedbirlerini ve varsa sınır ötesi etkileri anlatması beklenir. Sürelerin sayısal değerleri ve usulün ayrıntısı ulusal metinde tanımlıdır ve buradan aktarılmamalıdır.
Yönetim sorumluluğu. Direktif, siber güvenlik risk yönetimi tedbirlerinin onaylanmasını ve gözetimini kuruluşun yönetim organına verir, ihlallerden bu organı sorumlu tutar ve üyelerine eğitim öngörür. DDoS tarafındaki karşılığı nettir: bir eşik, kuruluşun düzenleyiciye bildirim yapıp yapmayacağını belirliyorsa, o eşik sahibi yönetim seviyesinde olan bir yönetişim çıktısıdır. Salt bir mühendislik tercihi değildir.
Bunların altında yapısal bir nokta daha durur. NIS2 büyük ölçüde kendi kendini tanımlama üzerine kuruludur: listelenen sektörlerdeki kuruluşlar ölçütleri karşılayıp karşılamadıklarını kendileri değerlendirir, yetkili otoriteye kayıt olur ve kayıt bilgilerini güncel tutar. Kapsamda olduğunuzu bildiren bir mektup gelmez.
Temel ve önemli kuruluşlar: aynı yükümlülük, farklı gözetim
İki kategori sık sık iki ayrı uyum seviyesi gibi okunur. Değildir. Risk yönetimi tedbirleri ve bildirim yükümlülükleri her ikisine de uygulanır. Farklı olan gözetim rejimidir: temel kuruluşlar önden yürüyen ve olaydan bağımsız bir gözetime tabidir, önemli kuruluşlar ise esas olarak uyumsuzluğa işaret eden bir durum ortaya çıktığında gözetilir.
DDoS açısından bunun içselleştirilmeye değer tek bir pratik sonucu vardır. Önemli bir kuruluş daha ince bir mimariye hak kazanmaz. Yalnızca gözetim otoritesiyle ilk esaslı temasının bir olayın ardından kurulması muhtemeldir; yani kanıtın geriye dönük olarak, zaman baskısı altında ve çoktan yaşanmış bir olay hakkında toplanması gerekir. Temel kuruluşa en azından önceden sorulur.
Temaları mimari sorulara çevirmek
Aşağıdaki tablo düzenleyici anlamda bir uyum listesi değildir. Her temanın zorunlu kıldığı mühendislik sorusunu ve o sorunun cevabı sayılabilecek çıktıyı gösterir.
| NIS2 teması | Zorladığı DDoS sorusu | “Tamamlandı” ne demek |
|---|---|---|
| Risk analizi | Bize ulaşabilecek en büyük saldırı nedir, tavanımız nerede? | Olası saldırı hacminin erişim hattı kapasitesiyle karşılaştırıldığı ve aradaki açığın adının konulduğu yazılı bir değerlendirme |
| Olay yönetimi | İlk kötü niyetli paketten azaltmaya kaç saniye geçiyor ve kararı kim veriyor? | Ölçülmüş bir tespit ve azaltma süresi ile adı geçen, her saat ulaşılabilir bir karar yetkilisi |
| İş sürekliliği | Azaltılmış modda ne çalışıyor, normale nasıl dönüyoruz? | Yazılı bir bozulma planı ve denenmiş bir geri dönüş sırası; yalnızca devretme tetiği değil |
| Kriz yönetimi | Hat doluyken birbirimizle nasıl konuşuyoruz? | Birincil kanal kadar sık denenen bant dışı bir eskalasyon yolu |
| Tedarik zinciri güvenliği | Bir tedarikçi hizmet vermeyi bıraktığında ne bozulur? | Her bağımlılık için ne kadar süre ayakta kalındığını yazan bir bağımlılık haritası |
| Etkinlik değerlendirmesi | Bunların işlediğini nereden biliyoruz? | Bulguları, sahipleri ve kapatılma tarihleri olan tatbikat kayıtları |
İlk satır ayrıca vurgulanmayı hak eder, çünkü direktifin dili ile problemin fiziği en doğrudan orada buluşur. Yerinde hiçbir cihaz, kendisini taşıyan hattı çoktan doyurmuş bir trafiği filtreleyemez; o çizginin üzerinde yardımcı olan tek şey kaynağa daha yakın duran kapasitedir. Bu çizginin kurumunuzda nerede olduğunu yazmayan bir risk analizi riski analiz etmemiş, bir ürünü tarif etmiştir.
Şemadaki yargı alanı boyutu bir NIS2 gerekliliği değildir ve öyle sunulmamalıdır. Önemli olmasının sebebi, iki rejimin paralel işlemesidir: bir temizleme katmanı kaynak adresleri, başlıkları ve çoğu zaman oturum tanımlayıcılarını işlemeden trafiği sınıflandıramaz ve bunlar kişisel veri niteliğindeyse aktarım sorusunu siber güvenlik direktifi değil veri koruma hukuku cevaplar. Mimarilerin ayrıntılı karşılaştırması bulut, yerinde ve hibrit koruma makalesinde; Türkiye tarafındaki kişisel veri boyutu ise KVKK ve veri yerelliği makalesinde ele alınıyor. NIS2 açısından buradaki nokta daha dardır ve hukukilikle değil kanıtla ilgilidir: seçtiğiniz mimari, bir bildirim hazırlarken ihtiyaç duyacağınız veriyi kimin elinde tuttuğunu belirler.
Saat, siz fark ettiğinizde başlar
Bildirim süresi, kuruluşun önemli olaydan haberdar olduğu andan itibaren işler. Bu tek kelime, DDoS savunmasıyla bildirim yükümlülüğünün kesiştiği yerdir; çünkü haberdar olmak saldırının tespit yığınınızın bir özelliğidir, saldırının kendisinin değil.
Buradan iki arıza biçimi çıkar. Birincisi geç farkındalıktır. Hacimsel eşiklerin altında kalacak biçimde tasarlanmış bir uygulama katmanı kampanyası, yani tarayıcı görünümlü istekler, gerçekçi oturum davranışı ve kimlik doğrulama ya da ödeme uçlarına yönelen trafik, kimse onu saldırı olarak nitelemeden önce hizmeti saatlerce bozabilir. Saat saldırı siz fark ettiğinizde başlar, saldırı başladığında değil. Ancak nihai rapor zaman çizelgesini yeniden kuracaktır ve başlangıç ile farkındalık arasındaki uzun boşluk, tedbirlerinizin yeterliliği hakkında başlı başına bir bulgudur.
İkinci arıza biçimi bunun tam tersidir: her şeyden haberdar olan ama hiçbir şey hakkında önemlilik yargısı üretmeyen bir tespit yığını. Bu durumda karar, o gece nöbette kim varsa onun tarafından verilir.
Şemanın kolayca gözden kaçan bir uyum sonucu vardır. Saniyeler içinde tamamlanan bir azaltma, saldırıyı çoğu zaman herhangi bir makul önemlilik eşiğinin altında tutar; tespit, karar, duyuru ve yönlendirme yakınsaması gerektiren bir azaltma çoğu zaman tutmaz. Aynı politikalara sahip ve aynı saldırıya uğrayan iki kuruluş, yalnızca azaltmanın yol üzerindeki konumu farklı olduğu için farklı bildirim yükümlülükleriyle karşılaşabilir. Bu, bir mimarinin diğerine üstünlüğü değildir; tasarımınızın sizi çizginin hangi tarafına koyduğunu bir denetçi sormadan önce bilmeniz gerektiğinin savıdır.
Önemlilik, yazmanız gereken bir eşiktir
Direktif önemliliği, hizmetlerde ciddi operasyonel bozulma ya da kuruluş açısından mali kayıp veya diğer gerçek ve tüzel kişilerde kayda değer maddi ya da manevi zarar üzerinden çerçeveler. Bunlar sonuç testleridir, paket sayısı değil. Bazı dijital altyapı ve dijital hizmet kategorileri için önemliliği daha nicel biçimde belirleyen uygulama kuralları bulunmakla birlikte, kapsamdaki kuruluşların genel kütlesi bu belirlemeyi kendisi yapmak zorundadır.
DDoS için işleyen bir eşik üç bileşenden kurulur ve üçü de olaydan sonra değil olay sürerken gözlemlenebilir olmalıdır.
- Hizmet seviyesi tetiği. Adı geçen hizmetlerin ağınızın dışından ölçülen erişilebilirliği ya da gecikmesi, tanımlı bir seviyeyi tanımlı bir süre boyunca aşarsa. Dışarıdan ölçüm önemlidir: hacimsel bir olayda iç izleme sisteminiz de hizmet kadar erişilemez olabilir.
- Kapsam tetiği. Etkilenen hizmet alanların sayısı ya da sınıfı. Tek bir iç uygulama ile vatandaşa ya da müşteriye dönük bir portal aynı olay değildir ve direktifin ikinci ayağı açıkça başkalarında oluşan zararla ilgilidir.
- Süre tetiği. Soğurulan kısa bir patlama ile süregiden bir bozulma dereceyle değil türle ayrılır; eşik bunu söylemelidir. Bu ayrım en çok, kısa aralıklarla gelen çok sayıda olayın kısa bir süre içinde değerlendirilmesi gerektiğinde iş görür.
Bu belgeyi süs olmaktan çıkarıp işe yarar hale getiren üç özellik vardır. Yönetim seviyesinde onaylanmış olmalıdır, çünkü direktifin yönetişim ayağı tedbirlerin onayını ve gözetimini oraya koyar. Eşiği uygulayacak, her saat ulaşılabilir bir kişinin adını taşımalıdır. Ve uygulanması, düzenleme hakkında değil yalnızca metrikler hakkında yargı gerektirecek biçimde yazılmalıdır.
İş sürekliliği ve üzerinden eskalasyon yaptığınız kanal
Risk yönetimi tedbirlerinin iş sürekliliği ve kriz yönetimi ayağı, çoğu zaman veri merkezi devri hakkında bir dokümanla karşılanır ve bu yanlış arızayı ele alır. Bir DDoS olayı verinizi yok etmez; erişilebilirliğinizi ortadan kaldırır. Buna, ilk ciddi olayında insanları en çok şaşırtan kısım dahildir: müdahale için kullanacağınız araçların erişilebilirliği de ortadan kalkar.
Bundan üç somut gereklilik doğar.
Saldırı altındaki hattan geçmeyen bir eskalasyon yolu. Yukarı akış sağlayıcınıza ulaşmanın tek yolu doymuş hattın üzerinden geçiyorsa, bir eskalasyon prosedürünüz yok demektir. Direktifin tedbir listesi güvenli iletişimi ve acil durum iletişim sistemlerini açıkça kapsar; bunun DDoS’a özgü okuması budur. Ayrı bir bağlantı ya da sağlayıcıyla önceden kararlaştırılmış bant dışı bir kanal, olaydan önce var olmalı ve denenmiş olmalıdır.
Devretme yetmez: yazılı bir geri dönüş de gerekir. Trafiği yukarı akışa devretmek işin kolay yarısıdır. Onu ikinci bir kesinti üretmeden normal yola döndürmek tanımlı koşullar, tanımlı bir sahip ve denenmiş bir sıra gerektirir. Devretme tetiğinde biten süreklilik planları prosedürün yarısını tarif eder.
Azaltılmış mod tanımı. Hangi işlevler ayakta kalmak zorundadır, hangileri bırakılabilir ve bırakma yetkisi kimdedir. Hizmetleri toplumsal etki doğuran bir kuruluşta gözetim konuşmasının asıl konusu budur, çünkü hizmet alanlarda oluşan zararı belirleyen kısım burasıdır.
Tedarik zinciri: bu makalede sizin tarafınızda olduğunuz bölüm
NIS2’nin tedarik zinciri ayağı, pratikte en az uygulanan ve DDoS açısından en ilginç kısmıdır. Sebebi şudur: DDoS azaltma, kontroller arasında sıra dışı bir yerde durur. Büyük bir bölümü tipik olarak üçüncü bir tarafça hizmet olarak sunulur, trafik yolunun üzerinde oturur, telemetriyi elinde tutar ve kuruluş ona ancak sağlayıcının kendi platformu üzerinden erişir.
Direktif, kuruluşlardan her doğrudan tedarikçiye ve hizmet sağlayıcıya özgü zafiyetleri, o tedarikçinin ürünlerinin ve siber güvenlik uygulamalarının genel niteliğini ve güvenli geliştirme prosedürlerini dikkate almasını bekler. İki sonucu açıkça yazmak gerekir.
Azaltma sağlayıcınızın kendisi kapsamda olabilir. Direktifin saydığı sektörler arasında yönetilen hizmet sağlayıcıları ve yönetilen güvenlik hizmeti sağlayıcıları yer alır. DDoS azaltmayı yönetilen hizmet olarak sunan bir tedarikçi, dolayısıyla kendi bildirim yükümlülükleri dahil kendi NIS2 yükümlülüklerini taşıyor olabilir. Bunun belgeli bir cevabı vardır ve tedarikçi anketinde yeri vardır: kapsamda mısınız, hangi üye devlette ve hangi yetkili otorite karşısında?
Bu paragraf Türkiye’deki okuyucu için ayrıca önemlidir, çünkü sizi zincirin diğer ucuna yerleştirir. Bir AB kuruluşuna barındırma, bağlantı, yönetilen güvenlik ya da yazılım hizmeti veriyorsanız, yukarıdaki soruların muhatabı sizsiniz. Kendi altyapınızda çalışan bir DDoS katmanı ve o katmanın ürettiği kayıtlar, bu soruların büyük bölümünü kendi elinizde cevaplanabilir hale getirir.
Ölçülebilir olan şey yoğunlaşma ve bağımlılıktır. Faydalı tedarik zinciri sorusu “bu bu ilişki kesilirse ne çalışmaya devam eder ve ne kadar süre” sorusudur. “Üretici itibarlı mı” sorusu değildir. Kesintinin pek çok sebebi vardır ve çoğu varsayımsal değildir: satın alma ve ürün hattının sonlandırılması, tek taraflı lisanslama değişiklikleri, belirli bir coğrafyaya tedariki etkileyen ihracat kontrolleri veya yaptırımlar, uzun süren bir kalite sorunu ya da üreticinin kendisinde yaşanan bir ihlal.
İki azaltma katmanının farklı üreticilerden alınması argümanı ayrı bir tartışmadır ve iki katman, iki marka makalesinde kuruluyor. NIS2’nin bu argümana ne kattığı konusunda kesin olmak gerekir: direktif tedarik zinciri güvenliğini risk yönetimi tedbirleri arasında sayar ve birlik seviyesinde kritik tedarik zincirlerine ilişkin koordineli risk değerlendirmeleri öngörür. Finans sektörü kurallarının bilgi ve iletişim teknolojisi tedarikçilerine getirdiği türden tanımlı bir yoğunlaşma riski ve çıkış planı rejimi kurmaz. NIS2’nin çok markalı bir DDoS mimarisini zorunlu kıldığını iddia eden bir gerekçe, denetimde ayakta kalmaz. Direktifin sağladığı şey meşruiyet ve sözcük dağarcığıdır: tedarikçi bağımlılığı adı konulmuş bir risk kategorisidir, dolayısıyla risk kaydına “erişilebilirlik savunmamızın iki katmanı da tek tedarikçiye bağlı” diye yazan ve buna göre hareket eden bir kuruluş, bir tercihi değil doğrudan direktifin istediği şeyi yapmaktadır.
Bunun kâğıt işi olmaktan çıkıp bir mimari kritere dönüştüğü yer, hayatta kalma sorusudur. Üretici bulutuna hiç bağlanmadan tespit etmeye ve engellemeye devam eden, telemetrisi kuruluşun kendi sahip olduğu donanımda tutulan ve ticari ilişkisi yukarı akış katmanınınkinden ayrı yürüyen bir azaltma katmanı, bağımlılık haritasını başka türlü doldurur. Haritayı bu yönde dolduran cihazlarda L3’ten L7’ye kapsama tek cihazda toplanır; ortak donanım üzerinde müşteri başına ayrı koruma profili tanımlanabildiği için de barındırma sağlayıcıları aynı kutuyu birden çok AB müşterisine ayrıştırılmış biçimde kullanabilir. Kriterler üreticiden bağımsızdır ve ankete de bu biçimde girmelidir; buradaki asıl mesele, cevabın taahhütle değil belgeyle verilebilir olmasıdır.
Kimsenin bütçelemediği kanıt sorunu
Bildirim yükümlülükleri veri yükümlülükleridir. Aşamalı bildirimin ara halkası olayın şiddeti ve etkisi hakkında bir ilk değerlendirme ister; nihai rapor tehdit türünü ya da kök nedeni sorar. Bir DDoS olayında bunların karşılığı saldırı vektörleri, kaynak özellikleri, istek imzaları ve zaman içindeki hacimlerdir. Tamamı, olay sürerken yakalanmış ve sonrasında saklanmış veriden gelmek zorundadır.
Bildirimi gerçekten yapıp yapamayacağınızı üç soru belirler:
- Paket ya da istek seviyesindeki kanıt kimin elinde? Azaltma tümüyle bir sağlayıcının temizleme merkezlerinde yapılıyorsa, adli ayrıntı onun platformundadır. Neyin, hangi biçimde ve hangi takvimle dışa aktarıldığını ve bir olay dosyasının bildirim süresi içinde alınıp alınamayacağını sorun. Süre sizin sürenizdir, sözleşmede aksi yazmadıkça onun değil.
- Ne kadar süreyle ve nerede saklanıyor? Saldırı telemetrisi için tanınan saklama pencereleri, nihai raporun ufkundan çoğu zaman kısadır ve o verinin bulunduğu yer başlı başına bir veri koruma sorusudur.
- Saat senkron mu? Kayan saatlere sahip kaynaklardan kurulan bir zaman çizelgesi zaman çizelgesi değildir. Bu, gösterişsiz olduğu kadar da ilk dağılan parçadır.
Kök neden konusunda bir uyarı. Bir DDoS olayında cazip cevap “üçüncü bir taraf bize saldırdı” cümlesidir; doğrudur ve işe yaramaz. Analitik olarak dürüst kök neden genellikle mimaridir: durum tutan güvenlik duvarının oturum tablosu hat dolmadan önce tükenmiştir, kimlik doğrulama ucunda oran sınırı yoktur, devretme tetiği vardır ama hiç denenmemiştir ve operatör tereddüt etmiştir. Dış aktörü adlandırıp orada duran raporlar, kuruluşun saldırının neden işe yaradığını hiç sormadığını gösterdiği için ek gözetim üretme eğilimindedir.
Kayıtların saldırı sırasında bütün kalması Türkiye tarafında da ayrı bir yükümlülük başlığıdır ve 5651 ve DDoS log yükümlülükleri makalesinde ayrıntısıyla ele alınıyor.
Etkinlik değerlendirmesi: tatbikat gerektiren yükümlülük
Siber güvenlik risk yönetimi tedbirlerinin etkinliğini değerlendirmeye yönelik politika ve prosedür bulundurma yükümlülüğü masa başı incelemesiyle karşılanamaz. Özellikle DDoS savunmasında sonucu belirleyen özellikler yalnızca denendiğinde gözlemlenebilir: devretme tetiği gerçekten ateşleniyor mu, geri dönüş çalışıyor mu, bant dışı kanala ulaşılıyor mu ve gece nöbetindeki mühendis önemlilik eşiğini uygulayabiliyor mu?
Savunulabilir bir program dört unsurdan oluşur: kapsamı tanımlı, planlı ve kontrollü bir test takvimi; anlatı değil ölçüm üreten sonuçlar, yani tespit süresi, tam azaltma süresi, azaltma sırasında kaybedilen meşru trafik, devretme ve geri dönüş süreleri; sahipleri ve kapatılma tarihleri olan bir bulgu kaydı; ve bir önceki döngünün bulgularının gerçekten kapatıldığına dair kanıt. Sonuncusu, bir programı yıllık bir törenden ayıran şeydir ve bir denetçinin tek bir talep ile kontrol edebileceği unsurdur.
Paylaşılan altyapıya dokunan testler sağlayıcıyla koordinasyon ve çoğu ülkede sözleşmeye dayalı açık yetkilendirme gerektirir. Bu bir takvim kısıtıdır, testi atlamak için bir gerekçe değil.
Türkiye’den bakıldığında ne yapmalı
Kendi düzenleyici çerçeveniz başka bir yerdedir ve bu makale onun yerine geçmez. Finans kuruluşları için bilgi sistemleri ve destek hizmeti alımı düzenlemelerinin DDoS mimarisine etkisi bankalar ve finans kuruluşları için DDoS koruması makalesinde; kamu idareleri için Bilgi ve İletişim Güvenliği Rehberi ile ihale mevzuatının kesişimi kamu kurumları için DDoS koruma rehberinde ele alınıyor. NIS2 hazırlığı bunların yerini almaz; üzerine biner ve büyük ölçüde aynı kanıtları kullanır.
AB’ye hizmet veren bir tedarikçi olarak elinizde bulunması gerekenler, kendi denetim dosyanızda zaten olması gerekenlerle büyük ölçüde örtüşür:
- Tavanı adlandıran bir risk değerlendirmesi. Olası saldırı hacmi ile erişim hattı kapasitesinin karşılaştırılması, aradaki açığın açıkça yazılması ve buna ilişkin kararın kayda geçmesi.
- Yazılı bir önemlilik eşiği, yönetim seviyesinde onaylanmış ve düzenleme diliyle değil hizmet metrikleriyle ifade edilmiş.
- Adı geçen bir karar yetkilisi, her saat ulaşılabilir, yazılı bir vekili olan.
- Bildirim el kitabı, aşamalı sürece göre kurulmuş, ilgili ülkedeki muhatap belirlenmiş ve şablonları önceden yazılmış.
- Telemetrinin var olduğuna ve saklandığına dair kanıt: saklama süresi, bulunduğu yer ve bir olay dosyasını süresi içinde üretmek için kullanacağınız dışa aktarma yöntemi.
- Denenmiş bir bant dışı eskalasyon yolu, son deneme tarihiyle birlikte.
- Denenmiş bir geri dönüş prosedürü, kendi sahibiyle birlikte.
- Tedarikçi bağımlılık haritası, her bağımlılık için neyin hemen durduğunu, neyin bozulduğunu ve hangi sürede bozulduğunu yazan.
- Tedarikçi dokümantasyonu: sağlayıcının kendisinin kapsamda olup olmadığı, size karşı olay bildirimi taahhütleri ve trafiğinizi hangi ülkelerde işlediği.
- Tatbikat kayıtları, ölçülmüş sonuçlar, bulgular, sahipler ve bir önceki döngünün kapatma kanıtıyla.
- Yönetim organı kanıtı: tedbirlerin onayı ve öngörülen eğitimlere ilişkin kayıtlar.
- Olay sonrası kayıt defteri: her olayda neyin tespit edildiği, farkındalığın ne zaman oluştuğu, eşiğin karşılanıp karşılanmadığı ve neyin bildirildiği.
Bu on iki kalemi elinde tutan bir kuruluş esas işi yapmıştır. Elinde bir üreticinin uyum veri sayfası bulunan kuruluş yapmamıştır. Hiçbir ürün, sertifika ya da hizmet NIS2 uyumu vermez; yükümlülük kuruluşun üzerindedir ve kanıt sizin olmak zorundadır.
Kaynaklar ve ileri okuma
Hukuki metinler. (AB) 2022/2555 sayılı direktif birincil kaynaktır ve tüm resmî dillerde EUR-Lex üzerinden erişilebilir; ilgili üye devletin uyum kanunuyla birlikte okunmalıdır, çünkü bağlayıcı metin odur. Finans sektörü için (AB) 2022/2554 sayılı tüzük kendi üçüncü taraf ve olay rejimini kurar; DORA ve DDoS dayanıklılık testi makalesi bu metni aynı dille ele alıyor.
ENISA yayınları. Yıllık ENISA Threat Landscape, Avrupa tehdit bağlamı için standart açık kaynaktır ve hizmet dışı bırakmayı ayrı bir kategori olarak izler. ENISA ayrıca NIS2 sektörleri genelinde olgunluk ve kritiklik analizleri ile teknik uygulama rehberleri yayımlar. ENISA rehberleri kanun değildir, ancak ulusal otoriteler bunlara dayandığı için üye devletler arasındaki ortak zemine en yakın metinlerdir.
Olay yönetimi ve risk yönetimi. NIST SP 800-61 (bilgisayar güvenliği olay yönetimi), aşamalı bildirimin varsaydığı olay yaşam döngüsü için en yaygın kullanılan dış referanstır. NIST SP 800-34 beklenmedik durum planlamasını, NIST SP 800-53 tedbir alanlarına makul biçimde eşlenebilen bir kontrol kataloğunu, NIST SP 800-161 ise tedarik zinciri risk yönetimini ele alır. ISO/IEC 27001 ve ISO 22301, ulusal otoritelerin destekleyici kanıt olarak en sık tanıdığı yönetim sistemi standartlarıdır.
Teknik standartlar. RFC 4732 problem sınıfının en açık tarifidir. BCP 38 (RFC 2827) giriş filtrelemesini, RFC 5635 uzaktan tetiklenen kara delik yönlendirmesini, RFC 8955 ve RFC 8956 BGP FlowSpec’i, RFC 9132 ve RFC 8811 ise kuruluş ile yukarı akış azaltıcı arasındaki standart tabanlı sinyalleşme arayüzü olan DOTS’u tanımlar. Akış telemetrisi için IPFIX (RFC 7011), yönlendirme dayanıklılığı için NIST SP 800-189.
Son bir uyarı. Bu makale temaları mühendislik diline çevirir; hiçbir yükümlülüğün güncel metnini aktarmaz ve ayrıntısı değişen hükümleri bilinçli olarak tekrar etmez. Bağlayıcı kaynak, ilgili üye devletin uyum kanunudur; kurumunuza nasıl uygulandığı ise hukuk müşavirliğinizin ve uyum biriminizin sorusudur.
Sık sorulan sorular
- NIS2 Türkiye'de kurulu bir şirketi doğrudan bağlar mı?
- Hayır. NIS2 bir Avrupa Birliği direktifidir ve kapsamdaki kuruluşları her üye devletin kendi uyum kanunu üzerinden bağlar. Türkiye'de kurulu bir tüzel kişiye doğrudan bir yükümlülük yüklemez. Buna karşılık iki yoldan size ulaşır. Birincisi tedarik zinciridir: kapsamdaki AB müşterileri kendi tedarikçi beklentilerini sözleşmeye ve ihale dosyasına yazar. İkincisi AB'deki varlığınızdır: birlik içinde kurulmuş bir iştirakiniz veya şubeniz varsa, o tüzel kişi bulunduğu ülkenin uyum kanunu kapsamında olabilir. Kapsam değerlendirmesi hukuk müşavirliğinizin işidir, teknik ekibin değil.
- AB'li bir müşterinin tedarikçi anketinde DDoS ile ilgili tam olarak ne soruluyor?
- Sorular üründen değil davranıştan başlar. Erişilebilirlik riskini nasıl analiz ettiğiniz, bir saldırıyı ne zaman ve nasıl fark ettiğiniz, olayı kimin sınıflandırdığı ve o kişinin gece de ulaşılabilir olup olmadığı, olay sırasında üretilen telemetriyi kimin tuttuğu ve ne kadar süreyle sakladığı, hattınız dolduğunda yukarı akış sağlayıcısına hangi kanaldan ulaştığınız ve bu savunmanın herhangi bir parçasını sağlayan tedarikçi hizmet veremez hale gelirse ne olduğu sorulur. Cevapların tamamı belgeyle verilebilir olmalıdır.
- NIS2 DDoS koruması almayı zorunlu kılıyor mu?
- Adıyla zorunlu kılmaz. Direktif, ağ ve bilgi sistemlerinin güvenliğine yönelik riskleri yönetmek ve olayların etkisini önlemek ya da en aza indirmek için uygun ve ölçülü teknik, operasyonel ve organizasyonel tedbirlerin alınmasını ister. İnternet üzerinden erişilen bir hizmet sunuyorsanız, kasıtlı saldırı altında erişilebilirlik bu risklerden biridir; bunu tedbirsiz bırakma kararını ölçülü saymak çok zordur. Direktifin size verdiği şey bir ürün sınıfı değil, bu konuda akıl yürütme ve yürüttüğünüz aklı gösterme yükümlülüğüdür.
- Her DDoS saldırısı bildirime tabi bir olay mıdır?
- Hayır. Bildirim yükümlülüğü, hizmetlerin sunumu üzerinde önemli etki doğuran olaylara bağlanır ve direktif önemliliği, kuruluş açısından ciddi operasyonel bozulma ya da mali kayıp veya başkalarında oluşan kayda değer maddi ve manevi zarar üzerinden çerçeveler. Savunmanızın hizmet etkisi doğurmadan soğurduğu bir sel, kaydedip analiz etmeniz gereken bir olaydır; bildirmeniz gereken bir olay olmak zorunda değildir. Bunun pratik sonucu şudur: gözlemlenebilir hizmet metriklerini bu teste bağlayan yazılı bir eşiğe önceden karar vermeniz gerekir.
- AB'de bir iştirakimiz var. Kapsam değerlendirmesi nereden başlar?
- Kapsam, tüzel kişi bazında ve o tüzel kişinin kurulu olduğu üye devletin uyum kanunu üzerinden değerlendirilir. Direktifin listelediği sektörler ve büyüklük ölçütleri ulusal metinde somutlaşır; üye devletler kapsama ek kuruluşlar dahil edebilir. Bir başka nokta da şudur: NIS2 büyük ölçüde kendi kendini tanımlama üzerine kuruludur, yani kapsamda olduğunuzu bildiren bir mektup gelmez, değerlendirmeyi ve kayıt işlemini kuruluşun kendisi yapar. Türkiye'deki ana şirketin mimarisi ile AB'deki iştirakin mimarisi aynı olsa bile, kanıt üretme sorumluluğu iştirakin üzerindedir.
- DDoS sağlayıcımız uyum sorumluluğunu bizim adımıza üstlenebilir mi?
- Hayır. Yükümlülük kapsamdaki kuruluşun üzerindedir ve sözleşmeyle devredilemez. Risk yönetimi tedbirlerinin tedarik zinciri ayağı zaten ters yönde çalışır: her doğrudan tedarikçinize özgü zafiyetleri ve o tedarikçinin ürünlerinin ve güvenlik uygulamalarının genel niteliğini dikkate almanız beklenir. Ayrıca yönetilen hizmet ve yönetilen güvenlik hizmeti sağlayıcıları direktifin saydığı sektörler arasındadır; dolayısıyla DDoS azaltma sağlayıcınızın kendisi de kapsamda olabilir. Bu, tedarikçi anketinde sorulmaya değer bir sorudur.
- Tedarikçi anketlerinde en sık eksik çıkan kanıt hangisi?
- Kuruluşun kendi elinde tuttuğu saldırı telemetrisi. Aşamalı bildirimin ara ve nihai halkaları olayın şiddetine, etkisine ve kök nedenine ilişkin değerlendirme ister; bunun tamamı olay sürerken yakalanmış ve sonrasında saklanmış veriden gelir. Azaltmanın tümüyle bir sağlayıcının temizleme merkezlerinde yapıldığı kurgularda adli ayrıntı sağlayıcının platformunda ve onun dışa aktarma takviminde kalır. Tespiti üretici istihbarat bulutuna bağlanmadan çalışan ve telemetriyi kurumun kendi donanımında tutan bir cihaz, bu iki soruyu taahhüt düzeyinden kayıt düzeyine indirir — şartnameye yazılacak olan da marka değil bu iki özelliktir. Üçüncü soruyu, yani önemlilik eşiğini kimin yazdığını ve kimin onayladığını, hiçbir cihaz sizin yerinize cevaplamaz.
- NIS2 hazırlığı Türkiye'deki mevcut yükümlülüklerimizin yerine geçer mi?
- Geçmez, üstüne biner. Türkiye'de faaliyet gösteren bir kuruluş için bağlayıcı çerçeve kendi sektörünün düzenlemesidir: finans kuruluşlarında bilgi sistemleri ve destek hizmeti alımı düzenlemeleri, kamu tarafında Bilgi ve İletişim Güvenliği Rehberi, erişim kayıtlarında 5651 sayılı kanun kapsamındaki yükümlülükler ve kişisel veri tarafında 6698 sayılı kanun. NIS2 hazırlığının iyi tarafı, ürettiği kanıtların büyük bölümünün bu çerçevelerin de istediği kanıtlar olmasıdır: yazılı eşik, adı geçen karar yetkilisi, saklanan telemetri, tatbikat kaydı ve tedarikçi bağımlılık haritası her iki tarafta da aynı işi görür.
Kaynaklar
- Directive (EU) 2022/2555 (NIS2) — measures for a high common level of cybersecurity across the Union
EUR-Lex, Publications Office of the European Union · 2022-12-14 · düzenleyici kurum · erişim 2026-08-15
The binding text is your member state's transposition; this is the directive it transposes.
- ENISA Threat Landscape
European Union Agency for Cybersecurity (ENISA) · düzenleyici kurum · erişim 2026-08-15
Guidance rather than law, but national authorities lean on it.
- SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management
NIST · standart · erişim 2026-08-15
- The NIST Cybersecurity Framework (CSF) 2.0
NIST · standart · erişim 2026-08-15
- RFC 4732 — Internet Denial-of-Service Considerations
IETF · 2006-11 · standart · erişim 2026-08-15
- RFC 2827 (BCP 38) — Network Ingress Filtering
IETF · 2000-05 · standart · erişim 2026-08-15
- RFC 8955 — Dissemination of Flow Specification Rules
IETF · 2020-12 · standart · erişim 2026-08-15
- RFC 9132 — DOTS Signal Channel Specification
IETF · 2021-09 · standart · erişim 2026-08-15
- RFC 7011 (IPFIX) — Specification of the IP Flow Information Export Protocol
IETF · 2013-09 · standart · erişim 2026-08-15
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz