Bölgelere Göre Siber Güvenlik Düzenleme Gereksinimleri: Küresel İşletmeler için Bir Uyumluluk Haritası

ABD, AB, Birleşik Krallık, APAC ve Orta Doğu'daki siber güvenlik düzenlemelerinde gezinin. NIS2, DORA, SEC kurallarını, kritik altyapı gereksinimlerini ve uyumluluk zaman çizelgelerini kapsar.

E
ECOSIRE Research and Development Team
|16 Mart 20268 dk okuma1.7k Kelime|

Compliance & Regulation serimizin bir parçası

Tam kılavuzu okuyun

Bölgelere Göre Siber Güvenlik Düzenleme Gereksinimleri: Küresel İşletmeler için Bir Uyumluluk Haritası

2023'ten bu yana 70'ten fazla ülke siber güvenlik düzenlemelerini yürürlüğe koydu veya güncelledi. Düzenleme ortamı çoğu şirketin takip edebileceğinden daha hızlı gelişiyor. İki yıl önce gönüllü rehberlik olan şey, artık önemli cezalar içeren uygulanabilir bir yasa haline geldi. Bu kılavuz, büyük bölgelerdeki siber güvenlik düzenleme gerekliliklerini haritalandırarak küresel işletmelerin yükümlülüklerini anlamalarına ve uyumluluğa öncelik vermelerine yardımcı olur.

Önemli Çıkarımlar

  • NIS2 (AB), siber güvenlik yükümlülüklerini kişisel yönetim sorumluluğuyla birlikte 160.000'den fazla kuruluşu kapsayacak şekilde genişletti
  • SEC siber güvenlik açıklama kuralları, ABD'deki halka açık şirketlerin maddi olayları 4 iş günü içinde raporlamasını gerektirir
  • APAC düzenlemeleri büyük farklılıklar göstermektedir: Singapur ve Avustralya başı çekerken diğerleri hâlâ çerçeveler geliştirmeye devam ediyor
  • Birleşik bir güvenlik çerçevesi (ISO 27001 veya NIST CSF), küresel olarak bölgesel gereksinimlerin %60-80'ini karşılar

Bölgesel Düzenleme Haritası

Avrupa Birliği

YönetmelikEtkiliKapsamTemel GereksinimlerPenaltılar
NIS2 DirektifiEkim 2024Temel ve önemli kuruluşlar (18 sektör)Risk yönetimi, olay raporlama (24 saat/72 saat), tedarik zinciri güvenliği, yönetim sorumluluğu10 Milyon Avro veya %2 gelir (gerekli), 7 Milyon Avro veya %1,4 (önemli)
DORAOcak 2025Finans sektörü (bankalar, sigorta, yatırım, BİT sağlayıcıları)BİT risk yönetimi, olay sınıflandırma/raporlama, dayanıklılık testi, üçüncü taraf riskiVarlık boyutuyla orantılı
Siber Dayanıklılık Yasası2027 (aşamalı)Dijital unsurlara sahip ürünlerTasarım gereği güvenli, güvenlik açığı yönetimi, SBOM, CE işareti15 Milyon Avro veya %2,5 gelir
GDPR (güvenlik hususları)2018AB kişisel verilerini işleyen herhangi bir kuruluş"Uygun teknik ve organizasyonel önlemler"20 milyon Euro veya %4 gelir

NIS2'de NIS1'e göre önemli değişiklikler:

  • ~10.000 kuruluştan ~160.000 kuruluşa genişletildi
  • Uyumdan şahsen sorumlu olan yönetim organları
  • Önemli olaylar için 24 saat zorunlu "erken uyarı"
  • Tedarik zinciri güvenliği gereksinimleri
  • Önemli kuruluşlar için minimum 10 milyon Avro ceza

Amerika Birleşik Devletleri

YönetmelikEtkiliKapsamTemel GereksinimlerPenaltılar
SEC Siber Güvenlik KurallarıAralık 2023ABD'deki halka açık şirketlerÖzel durum açıklaması (4 iş günü), yıllık risk yönetimi raporlamasıSEC yaptırım eylemleri
CISA Raporlaması (CIRCIA)2026 (önerilen)Kritik altyapı (16 sektör)72 saatlik olay raporlama, 24 saatlik fidye yazılımı ödeme raporlamasıSivil cezalar
FTC Yasası (Bölüm 5)Devam ediyorTicaretle uğraşan şirketler"Makul" güvenlik uygulamaları, "haksız" uygulamaların yaptırımıDeğişir (izin emirleri, cezalar)
Eyaletin gizlilik yasaları (CA, CO, CT, VA, vb.)ÇeşitliEyalet eşiklerini karşılayan şirketlerGüvenlik uygulamaları, ihlal bildirimi (eyalete göre değişir)State AG'nin yaptırımı
HIPAA Güvenlik Kuralı2005 (güncellendi)Sağlık kurumları ve iş ortaklarıPHI için idari, fiziksel ve teknik önlemlerİhlal kategorisi başına yılda 1,9 milyon dolara kadar
GLBA Koruma KuralıGüncellendi 2023Mali kurumlarRisk değerlendirmesi, erişim kontrolleri, MFA, şifreleme, olaylara müdahaleFederal kurum yaptırımı

Birleşik Krallık

YönetmelikEtkiliKapsamTemel GereksinimlerPenaltılar
Birleşik Krallık NIS Düzenlemeleri2018 (güncellendi)Temel hizmetler, dijital hizmetlerRisk yönetimi, olay raporlama, tedarik zinciri17 milyon GBP
Birleşik Krallık GDPR2021Birleşik Krallık'ta ikamet edenlerin verilerini işleyen kuruluşlarGüvenlik önlemleri, ihlal bildirimi (72 saat)17,5 milyon GBP veya %4 gelir
FCA GereksinimleriDevam ediyorMali hizmet firmalarıOperasyonel esneklik, olay raporlama, üçüncü taraf riskiFCA yaptırımı
Önerilen Siber Güvenlik ve Dayanıklılık Yasa Tasarısı2025-2026Mevcut NIS kapsamı genişletildiGelişmiş olay raporlaması, tedarik zinciri gereksinimleriTBD

Asya-Pasifik

ÜlkeYönetmelikTemel GereksinimlerPenaltılar
SingapurSiber Güvenlik Yasası 2018CII operatörleri: olay raporlama, denetimler, risk değerlendirmeleri100 bin SGD
AvustralyaSOCI Yasası 2022 (değiştirildi)Kritik altyapı: risk yönetimi, olay raporlama (12-72 saat)Sivil cezalar
JaponyaEkonomik Güvenlik Yasası 2022Kritik altyapı: tedarik zinciri taramasıİdari emirler
Güney KoreAğ Yasası + PIPAVeri ihlali bildirimi, güvenlik önlemleri50 milyon KRW + %3 gelir
HindistanCERT-Yol Tarifi 20226 saatlik olay raporlama, günlük tutma (180 gün)Hapis + para cezası
ÇinCSL + DSL + PIPLKritik altyapı: yerelleştirme, güvenlik incelemeleri, olay raporlama%5'e varan gelir

Orta Doğu ve Afrika

ÜlkeYönetmelikTemel GereksinimlerPenaltılar
BAENESA Standartları + PDPLKritik altyapı: güvenlik kontrolleri, olay raporlamaPara cezaları + lisans iptali
Suudi ArabistanNCA ECC ÇerçevesiHükümet/kritik: uyumluluk değerlendirmeleri, izlemeDüzenleyici yaptırım
Güney AfrikaPOPYA + ECTAGüvenlik önlemleri, ihlal bildirimi10 milyon ZAR veya hapis
KenyaVeri Koruma Yasası 2019Güvenlik önlemleri, ihlal bildirimiKSh 5 milyon veya %1 gelir

Evrensel Uyumluluk Çerçevesi Oluşturmak

Kontrolleri Düzenlemelerle Eşleyin

Her düzenleme için ayrı kontroller uygulamak yerine birleşik bir çerçeve oluşturun:

Kontrol AlanıNIS2SECDORAİngiltere NISSingapur CSA
Risk değerlendirmesiGerekliGerekliGerekliGerekliGerekli
Olay müdahale planıGerekliAçıklandıGerekliGerekliGerekli
Olay raporlama24 saat/72 saat4 otobüs. günlerSınıflandırmaya dayalı72 saatGerekli
Tedarik zinciri güvenliğiGerekliAçıklandıGerekliGerekliÖnerilen
MFA / erişim kontrolüGerekliÖnerilenGerekliGerekliGerekli
ŞifrelemeGerekliÖnerilenGerekliGerekliGerekli
Penetrasyon testiGerekliÖnerilenYıllık olarak gereklidirGerekliGerekli
Kurul gözetimiGerekli (kişisel sorumluluk)Gerekli (açıklama)GerekliÖnerilenÖnerilen
Güvenlik farkındalığı eğitimiGerekliÖnerilenGerekliGerekliGerekli
İş sürekliliğiGerekliAçıklandıGerekli (esneklik testi)GerekliGerekli

Önerilen Temel Çerçeve

Temeliniz olarak NIST Siber Güvenlik Çerçevesi 2.0 veya ISO 27001:2022 ile başlayın:

  • NIST CSF 2.0: Ücretsiz, esnek, ABD'de ve uluslararası alanda yaygın olarak tanınmaktadır
  • ISO 27001: Sertifikalandırılabilir, AB'de ve kurumsal müşteriler tarafından tercih edilir

Her iki çerçeve de çoğu düzenlemenin gerektirdiği temel kontrol alanlarını kapsar. En üste, mevzuata özgü gereksinimleri (raporlama zaman çizelgeleri, belge formatları) ekleyin.


Olay Raporlama Karşılaştırması

Yargı AlanıSon Bildirim TarihiRapor Etİçerik Gerekli
AB (NIS2)24 saat erken uyarı, 72 saat doluUlusal CSIRT/otoriteEtki, göstergeler, sınır ötesi etki
AB (GDPR)72 saat (yetkiliye), "gereksiz gecikme olmaksızın" (yüksek riskli bireylere)Denetleyici makamDoğa, kategoriler, yaklaşık kayıtlar, sonuçlar, önlemler
AB (DORA)Sınıflandırmaya bağlıdır (1 saatten 1 aya kadar)Mali denetim otoritesiSınıflandırmaya dayalı ayrıntı
ABD (SEC)4 iş günü (önemli olaylar)SEC dosyası (8-K)Niteliği, kapsamı, zamanlaması, maddi etkisi
ABD (CISA)72 saatlik olaylar, 24 saatlik fidye yazılımıCISAOlay ayrıntıları, etkisi, göstergeleri
Birleşik Krallık (NIS)72 saatNCSC/ilgili makamEtki değerlendirmesi, alınan önlemler
Hindistan (CERT-In)6 saatCERT GirişiOlay türü, etkilenen sistemler, etki
Avustralya (SOCI)12 saat (kritik), 72 saat (önemli)ACSCEtki, müdahale eylemleri, göstergeler
Singapur (CSA)Öngörülen zaman dilimiCSAOlay ayrıntıları, etki, müdahale

Uyumluluk Önceliklendirmesi

Birden Fazla Bölgede Faaliyet Gösteren Şirketler İçin

  1. Temel olarak ISO 27001 veya NIST CSF'yi uygulayın (tüm gereksinimlerin %60-80'ini karşılar)
  2. Faaliyet gösterdiğiniz her yetki alanı için mevzuat boşluklarının haritasını çıkarın
  3. Ceza ciddiyetine göre önceliklendirin: AB (NIS2/GDPR) ve SEC kuralları en yüksek cezaları taşır
  4. Raporlamayı uyumlu hale getirin: En katı son teslim tarihini (Hindistan için 6 saat) karşılayan tek bir olay raporlama süreci oluşturun ve çıktıları her otorite için uyarlayın
  5. Her şeyi belgeleyin: Düzenlemelerin çoğu, yalnızca güvenlik değil, kanıtlanabilir uyumluluk da gerektirir

Sıkça Sorulan Sorular

NIS2 şirketimiz için geçerli mi?

NIS2, AB'de faaliyet gösteriyorsanız ve 18 sektörden (enerji, ulaştırma, bankacılık, sağlık, dijital altyapı, kamu yönetimi, uzay, posta, atık, gıda, imalat, kimyasallar, araştırma ve BİT hizmetleri) birine dahil olmanız durumunda geçerlidir. Temel kuruluşlar kritik sektörlerdeki büyük işletmelerdir. Önemli kuruluşlar bu sektörlerdeki orta ölçekli işletmelerdir. Genişletilmiş kapsam NIS1'den çok daha fazla şirketi kapsıyor. Doğrudan kapsam dahilinde olmasanız bile müşterileriniz tedarik zincirlerinin NIS2 uyumluluğunu talep edebilir.

Birden fazla ülkedeki siber güvenlik düzenlemelerine nasıl uyum sağlıyoruz?

Ortak gereksinimleri kapsayan birleşik bir güvenlik çerçevesi (ISO 27001 veya NIST CSF) oluşturun. Hangi çerçeve kontrollerinin hangi düzenlemeleri karşıladığını gösteren bir düzenleme eşleme belgesi oluşturun. Belirli yargı bölgelerine özgü gereksinimler için (raporlama zaman çizelgeleri, belge formatları), temel çerçevenize ekler oluşturun. Bu, ayrı uyumluluk programları oluşturmaktan çok daha verimlidir.

Özellikle ERP sistemleri için siber güvenlik gereksinimleri var mı?

ERP'ye özel olmasa da ERP sistemleri genellikle birden fazla düzenleme kapsamına girer çünkü finansal verileri (SOX, DORA), kişisel verileri (GDPR, NIS2) işlerler ve genellikle kritik iş sistemleri olarak kabul edilirler. ERP'nizin aşağıdaki özelliklere sahip olduğundan emin olun: rol tabanlı erişim kontrolü, denetim günlüğü, şifreleme, düzenli yama uygulama ve olay müdahale prosedürleri. ECOSIRE, bu gereksinimleri karşılayan Odoo güvenlik güçlendirmesini sağlar.


Sırada Ne Var?

Siber güvenlik mevzuatına uygunluk, yönetişim programınızın bir boyutudur. Bunu, verilere özgü düzenlemeler için veri yönetimi, iş gücü verileri için çalışan veri gizliliği ve web mülkleri için çerez izni uygulaması ile birleştirin.

Birden fazla yargı alanında siber güvenlik uyumluluğu danışmanlığı için ECOSIRE ile iletişime geçin.


ECOSIRE tarafından yayınlandı - işletmelerin küresel düzenleyici ortamda gezinmesine yardımcı oluyor.

E

Yazan

ECOSIRE Research and Development Team

ECOSIRE'da kurumsal düzeyde dijital ürünler geliştiriyor. Odoo entegrasyonları, e-ticaret otomasyonu ve yapay zeka destekli iş çözümleri hakkında içgörüler paylaşıyor.

Compliance & Regulation serisinden daha fazlası

Denetim Hazırlığı Kontrol Listesi: ERP'niz Denetimleri Nasıl Yüzde 60 Daha Hızlı Hale Getirir?

ERP sistemlerini kullanarak denetim hazırlığı kontrol listesini tamamlayın. Uygun dokümantasyon, kontroller ve otomatik kanıt toplama ile denetim süresini yüzde 60 azaltın.

Çerez Onayı Uygulama Kılavuzu: Yasal Uyumlu Rıza Yönetimi

GDPR, eGizlilik, CCPA ve küresel düzenlemelere uygun çerez iznini uygulayın. İzin banner'larını, çerez kategorizasyonunu ve CMP entegrasyonunu kapsar.

Sınır Ötesi Veri Aktarımı Düzenlemeleri: Uluslararası Veri Akışlarında Gezinme

SCC'ler, yeterlilik kararları, BCR'ler ve GDPR, Birleşik Krallık ve APAC uyumluluğuna yönelik aktarım etki değerlendirmeleriyle sınır ötesi veri aktarımı düzenlemelerinde gezinin.

Veri Yönetişimi ve Uyumluluğu: Teknoloji Şirketleri İçin Tam Kılavuz

Teknoloji şirketlerine yönelik uyumluluk çerçevelerini, veri sınıflandırmasını, saklama politikalarını, gizlilik düzenlemelerini ve uygulama yol haritalarını kapsayan eksiksiz veri yönetimi kılavuzu.

Veri Saklama Politikaları ve Otomasyon: İhtiyacınız Olanı Tutun, İhtiyacınız Olanı Silin

GDPR, SOX ve HIPAA için yasal gereklilikler, saklama programları, otomatik uygulama ve uyumluluk doğrulamasıyla veri saklama politikaları oluşturun.

Çalışan Veri Gizliliği Yönetimi: İK İhtiyaçlarını Gizlilik Haklarıyla Dengelemek

Çalışan verilerinin gizliliğini GDPR gereklilikleri, İK veri işleme alanları, izleme politikaları, sınır ötesi aktarımlar ve en iyi saklama uygulamalarıyla yönetin.

WhatsApp'ta Sohbet Et