Hollanda siber güvenlik yasası: müşteriniz ne isteyebilir?
Muhtemelen kapsamda değilsiniz ama anket yine de geliyor. Yasanın tedarikçiler hakkında gerçekte ne dediği, devletin bunun size sıfıra mal olacağını sanması ve piyasanın koyduğu fiyat.
15 Ağustos 2026'dan bu yana Hollanda'da siber güvenlik yasası yürürlükte; Avrupa'nın NIS2 kurallarının ulusal karşılığı. Şirketinizde elliden az kişi çalışıyorsa muhtemelen kendiniz kapsamda değilsiniz — yine de yakında konu satırında 'NIS2' yazan bir müşteri anketi gelen kutunuza düşebilir. Bu anketin etrafında şu sıralar çok şey satılıyor: sertifikalar, eğitimler, abonelikler. Bu yazı, yasanın tedarikçiler hakkında kendisinin ne dediğini, müşterinizin size neyi dayatıp neyi dayatamayacağını, devletin bunun size ne kadara mal olacağını düşündüğünü ve piyasanın bugün ne istediğini anlatıyor. Kanun maddeleriyle birlikte, kontrol edebilesiniz diye.
Siz kendiniz kapsamda mısınız?
Muhtemelen değilsiniz. Yasa, belirlenmiş sektörlerdeki 8.000'i aşkın kuruluşu hedefliyor ve eşik 50 çalışan ya da 10 milyon euro ciro veya bilanço toplamı. Geçiş ya da müsamaha süresi olmadı: yükümlülük 15 Ağustos 2026'da öylece başladı.
Bu konuda sık sık yanlış anlatılan iki şey var. Birincisi, 15 Ağustos bir başlangıç tarihi, son tarih değil — o günden itibaren yükümlülük geçerli; o güne kadar bir şeyin bitmiş olması gerekmiyordu. İkincisi, kayıt yükümlülüğü yalnızca kendisi kapsamda olan kuruluşlar için: mijn.ncsc.nl üzerinden EH2+ seviyesinde eHerkenning ile kaydoluyorlar ve değişiklikleri on dört gün içinde bildirmek zorundalar. Kapsamda değilseniz hiçbir yere kaydolmanız gerekmiyor.
Kapsamda olup olmadığınızdan emin değil misiniz? Bu, sektörünüze ve büyüklüğünüze bağlı ve bu dosyadaki net cevabı olan az sayıdaki sorudan biri. Bir şey satın almadan önce sektör derneğinize sorun.
Peki anket neden yine de size geliyor?
Çünkü müşterinizin özen yükümlülüğü kendi kapısında bitmiyor. Uygulama kararnamesi 10. maddenin 2. fıkrasında, kapsamdaki bir kuruluşun doğrudan tedarikçilerinin ve hizmet sağlayıcılarının güvenlik gerekliliklerini karşılayıp karşılamadığını denetlediğini söylüyor — ve orada çoğu zaman gözden kaçan bir kelime var: kuruluş 'bunu düzenli olarak kontrol eder'.
Yani bir form doldurup işi bitirmiyorsunuz. Tekrarlayan bir döngüye giriyorsunuz. Sorunun geleceği anı da siz seçmiyorsunuz: genelde sözleşme yenilemede, bir ihalede ya da aniden, çünkü müşterinizde bu işi çözmesi gereken birimin kendi son tarihi var.
Hollandalı KOBİ'nin zincirdeki hiçbir ortağıyla dijital güvenlik anlaşması yok (ABN AMRO/MWM2 Cybertrends 2026, saha çalışması Mart 2026, n=777)
Yasal bir anket yok — ve bu bilinçli bir tercih
İşletme sahiplerini en çok şaşırtan kısım bu. Tedarikçiler için ülke çapında standart bir anket de yok, yasal bir belgelendirme zorunluluğu da. 7. maddenin 5. fıkrası, güvenlik gerekliliklerini müşterinizin kendi risk tablosuna dayanarak kendisinin belirlediğini hükme bağlıyor. Aynı sektördeki iki müşteri bu yüzden tamamen meşru biçimde sizden farklı şeyler isteyebilir.
Bu, yasa koyucunun dikkatsizliği değil. Kamuoyu istişaresinde tedarikçi taraması ve zincir denetimlerinin zorunlu kılınması önerildi ve bu öneri, gerekçede belirtildiği üzere 'artan düzenleme yükü ve önemli ölçüde daha yüksek maliyetlere yol açacağı' için açıkça reddedildi. Bakanlık düzenlemeleri zincir maddesini bilerek ayrıntılandırmıyor.
Buradan pratik bir sonuç çıkıyor. 'NIS2'ye uygunuz' bir tedarikçi etiketi olarak içi boştur, çünkü tedarikçi olarak uymanız gereken bir şey yoktur. Önemli olan, o tek müşterinin sorularını gösterebileceğiniz bir şeyle yanıtlayabilmenizdir.
Elli soruluk bir anket geldiyse, bu gerekliliklerin nereden geldiğini sorabilirsiniz. Yasadan değil, müşterinizin risk tablosundan geliyorlar. Bu küstah bir soru değil — yasa tam olarak böyle kurulmuş.
Yasanın tedarikçiler hakkında söylediği tek şey
Bir tedarikçi özelliği açıkça anılıyor. Yasanın 21. maddesinin 4. fıkrası, kuruluşlara ürünlerin genel kalitesini ve tedarikçilerinin siber güvenlik uygulamalarını, 'güvenli geliştirme prosedürleri dahil olmak üzere' dikkate almayı yüklüyor.
Pratiğe çevirirsek: sizin için bir şey inşa ediliyorsa — bir site, bir mağaza, bir bağlantı, bir otomasyon parçası — o şeyin nasıl inşa edildiği, müşterinize vereceğiniz cevabın parçasıdır. Ayrıca geri geleceğinden emin olabileceğiniz tek nokta budur. Bir şeye hazırlanacaksanız buna hazırlanın:
- Müşterinizin verileriyle çalışılan sistemlere kimin erişimi var ve biri ayrıldığında bu erişim nasıl kaldırılıyor?
- Girişler iki adımlı doğrulamayla mı yapılıyor ve bu nerede yazılı?
- Şirketiniz dışından kim katkı veriyor ve o tarafla ne konuşuldu?
- Yedekler var mı ve geri yüklenip yüklenemeyeceği hiç test edildi mi?
- Bir şey ters gittiğinde ne oluyor ve müşteriniz bunu hangi anda öğreniyor?
Bu liste size bir sertifikaya mal olmaz. Bir öğleden sonraya, üzerinde tarih ve bir isim olan bir belgeye ve onu yılda bir güncelleme disiplinine mal olur.
Yasa müşterinize ne kadara mal oluyor — ve sizin tarafınızda sıfır sayılan şey
Hollanda devleti gerekçede kapsamdaki şirketler için maliyeti kendisi hesapladı: şirket başına yılda 142.000 euro, yapısal olarak, ve 7.550 şirket için toplam 1,071 milyar euro. Aslan payı özen yükümlülüğünde: yılda 1.758 saat, saati 63 euro, artı 30.646 euro dış maliyet. Zaman olarak bu kabaca bir tam zamanlı kadro, her yıl yeniden.
kapsamdaki şirket başına yılda — devletin uygulama kararnamesi gerekçesindeki kendi tahmini (Staatsblad 2026, 189)
Şimdi ilginç kısım. O hesabın içinde olmayan şey, tedarikçilerdeki fatura. Hollanda'nın düzenleme yükünü değerlendiren kurulu buna dikkat çekti; gerekçedeki cevap, konunun yalnızca kuruluşun sistemleri için ilgili tedarikçiler olduğu, 'dolayısıyla bu noktada yasanın ve kararnamenin daha yüksek bir düzenleme yükü yaratmadığı tahmin edilmektedir' şeklinde. Yani zincirdeki yük resmen sıfır olarak öngörülmüş.
Aynı belgenin iki sayfa öncesinde, görüşülen şirketler tam tersini söylüyor: zincir ortaklarıyla çokça proje bazlı çalışan şirketler, bu taraflarla anlaşma yapmanın yapısal olarak daha çok zaman alacağını bekliyor ve danışılan KOBİ paneli, daha küçük tedarikçilerin 'gerekliliklere zor uyum sağlayacağı' uyarısını yapıyor. Aynı belgede, resmî gazetede, aynen böyle yazıyor.
Piyasa bu sıfıra çoktan fiyat koydu
Yasa hiçbir tedarikçi sertifikası öngörmüyor, ama Hollanda işveren örgütleri MKB-Nederland ve VNO-NCW, Samen Digitaal Veilig girişimiyle kendileri bir tane kurdu: NIS2 Supply Chain. Ücretsiz bir başlangıç paketi var; ücretli seviyeler yılda 725 eurodan başlıyor ve çalışan sayısıyla artıyor. Dış denetim buna dahil değil. Bağlı sektör dernekleri — 96 tane, aralarında teknik tesisat, inşaat, taşımacılık ve metal sektörü örgütleri — üyelerine indirim veriyor.
Dürüst olmak gerekirse: böyle bir belge işe yarayabilir. Tanınabilir tek bir cevap, on ayrı formdan iyidir; oraya giden yol da zaten yazmanız gereken şeyleri yazmaya zorlar. Ama bu yasal bir gereklilik değil ve kimse yasaya dayanarak bunu sizden isteyemez. Kısaca: yasa koyucu zincir maliyetlerini sıfır saydı, piyasa ise aynı zinciri tedarikçi başına yıllık fiyatlandırıyor.
Bir de bazen istenen en ağır seçenek var: ISO 27001. Hollanda'nın tamamında 1.568 geçerli ISO 27001 sertifikası bulunuyor; her banka, sigortacı, çok uluslu şirket ve hastane dahil (ISO Survey 2024). Elli kişinin altındaki bir şirket için bu sertifika kural değil istisnadır. Bu fiyata da yansıyor: küçük bir şirkete yalnızca denetim ilk yıl kabaca 4.000 ila 12.500 euroya, artı ara kontroller için yılda 2.000 ila 4.500 euroya mal olur.
Hollanda'nın tamamındaki geçerli ISO 27001 sertifikası — her banka, sigortacı ve çok uluslu şirket dahil (ISO Survey 2024)
Yasal zorunluluk diye satılan ama olmayan iki şey
- 'Sertifika şart.' Hayır. Yasada tedarikçiler için belgelendirme zorunluluğu yok ve bir tedarikçinin uyması gereken bir standart da yok. Belge yanıt vermeyi kolaylaştırır; giriş şartı değildir.
- 'Yönetim kurulu eğitimini bağımsız, dış bir taraf vermeli.' Bu şart taslakta vardı ve çıkarıldı. Gerekçede kelimesi kelimesine yazıyor: bağımsız eğitmen şartı kamuoyu istişaresinden sonra kaldırıldı. Eğitim yükümlülüğünün kendisi duruyor — o Avrupa direktifinden geliyor — ama eğitimi kimin vereceği serbest. Ve bu yükümlülük kapsamdaki kuruluşun yönetimi için geçerli, tedarikçi olarak sizin için değil.
Şu sıralar gelen her teklif için basit kural: yükümlülüğün hangi kanun maddesinde olduğunu sorun. Satıcı maddeyi söyleyemiyorsa bir hizmet satıyordur, bir yükümlülük değil. Buna izin var — ama bu başka bir şeydir.
Şimdi gerçekten yapabilecekleriniz
- Müşteri listenizi gözden geçirin ve muhtemelen kapsamda olacakları işaretleyin: sağlık, kamu, enerji, su, ulaştırma, büyük şirketler. Anketler oradan gelir.
- Temeli yazıya dökün: erişim, iki adımlı doğrulama, yedekler, bir olayda ne olacağı ve kimin neyden sorumlu olduğu. Her belge tarihli ve isimli olsun.
- Sistemlerinize dışarıdan kimin katkı verdiğini ve onlarla neyi kararlaştırdığınızı ekleyin. Yasanın açıkça andığı tek nokta bu.
- Bir anketi her zaman bir belgeye atıfla yanıtlayın. Kaynaksız cevap bir vaattir; kaynaklı cevap kanıttır.
- Bir şeyiniz yoksa, bunu ne zaman olacağının tarihiyle birlikte yazın. Planı olan dürüst bir eksik, boş bir alandan iyidir — ve bir sonraki turda tutamayacağınız bir sözden çok daha iyidir.
- Aynı soruyu iki kez alana kadar bir şey satın almayın. O zaman hangi soru olduğunu bilirsiniz ve kimsenin sormadığı bir cevap için para ödemezsiniz.
Sakin kalmak da serbest
Bir panik dalgası yok ve bu ölçülebiliyor. Siber suçu (çok) yüksek risk olarak gören Hollandalı işletme sahiplerinin oranı 2023'te %35, 2024'te %40, 2025'te %33 ve 2026'da %37'ydi — araştırmanın kendisi son hareketi 'anlamlı değil' diye niteliyor (ABN AMRO/MWM2 Cybertrends 2026, n=777). Dört yıl düz bir çizgi. Size dünyanın birdenbire değiştiğini söyleyen kişi bir şey satıyordur.
Ama zincir riski gerçek ve Hollanda bu yıl bunun bir örneğini gördü. 7 Nisan 2026'da ChipSoft fidye yazılımına uğradı — Hollanda'daki tüm hastanelerin yaklaşık %76'sının hasta dosyalarını yöneten tedarikçi. On bir ila on beş hastane hasta portallarını kapattı (kaynaklar: security.nl ve NOS, Nisan 2026). Mesele sektör değil, mekanizma: bütün o kuruluşların kendi güvenliği kusursuz olabilirdi ve yine de durdular. Müşteriniz size bu soruları bu yüzden soruyor. Size güvenmediği için değil.
Başlamaya hazır mısınız?
Ücretsiz danışmanlık talep edin. Birlikte nerede zaman kaybettiğinize bakalım.
Ücretsiz görüşme planlaBu durumu işletmenizde tanıyor musunuz?
Ücretsiz bir görüşme planlayın. Birlikte nerede zaman kaybettiğinize bakalım — ve YZ'nin çözüm olup olmadığına.
Ücretsiz görüşme planla