Opinion
MSP olarak NIS2 müşterinizin özen yükümlülüğünü artırdı. Sizinkini de artırdı.
NIS2’nin Hollanda’daki uygulaması olan Cyberbeveiligingswet üzerine bir webinara hazırlanırken, Samen Digitaal Veilig’den Henk Bijsterbosch ile konuştum. Aklımda kalan bir şey söyledi: çifte özen yükümlülüğü, MSP’lerle yaptığı neredeyse her görüşmede gündeme geliyor. Bir gün karşılaşabilecekleri varsayımsal bir risk olarak değil, müşterilerin ve MSP’lerin kimin neyden sorumlu olduğunu tartışma biçimini şimdiden sessizce şekillendiren bir şey olarak.
Bu konuşmayı düzgün bir şekilde yapmaya değer, çünkü bu bir Hollanda sorunu değil. Cyberbeveiligingswet, Hollanda’da 15 Ağustos 2026’dan bu yana yürürlükte. Belçika, NIS2’yi daha 2024 Ekim’inde ulusal hukukuna aktardı. Almanya’nın NIS2UmsuCG’si 6 Aralık 2025’te yürürlüğe girdi. Fransa ise, bu yazının yazıldığı sırada aktarımını hâlâ tamamlamamış durumda ve gecikme nedeniyle Avrupa Birliği Adalet Divani’na sevk edildi. Dört pazar, dört farklı zaman çizelgesi ve bunların hiçbirini beklemeyen tek bir şey: profesyonel BT ve güvenlik sağlayıcılarına onlarca yıldır, kimse NIS2’yi duymadan çok önce uygulanan medeni hukuk kaynaklı özen yükümlülüğü.
Çifte özen yükümlülüğü tam olarak nedir?
İki katman var ve MSP’ler genellikle ilkini fark edip ikincisini gözden kaçırıyor. İlki müşterinin yasal yükümlülüğü. NIS2 ve ulusal uygulamaları, risk yönetimi, kayıt ve olay bildirimi sorumluluğunu doğrudan kuruluşun kendisine yüklüyor. ENISA’nın teknik uygulama rehberi, yönetilen hizmet sağlayıcıların ve yönetilen güvenlik hizmet sağlayıcılarının da bu gerekliliklerin kapsamına girdiğini açıkça belirtiyor; bu da bunun yalnızca müşteri tarafına ilişkin bir mesele olmadığını hatırlatan yararlı bir noktadır.
İkinci katman daha eski ve tam da düzenlemeden önce var olduğu için kolayca gözden kaçırılıyor. Hollanda’da, Hollanda Medeni Kanunu’nun 7:401 maddesi, profesyonel bir hizmet sağlayıcısını yetkin bir uygulayıcının özeniyle hareket etmeye zorunlu kılıyor ve Hollanda içtihatları, kendileri ile müşterileri arasındaki uzmanlık farkı nedeniyle BT sağlayıcılarını yükseltilmiş bir bilgilendirme ve uyarma yükümlülüğüne defalarca tabi tutmuştur; Dirkzwager’ın ilgili kararlara ilişkin derlemesinde ortaya konduğu gibi. Belçika’nın bu doktrinin kendi versiyonu var: Hof van Cassatie, daha 2006’da bir BT sağlayıcısının müşterisini bilgilendirme, ona tavsiyede bulunma ve onu uyarma yükümlülüğü olduğuna hükmetti; bu ilke bugün hâlâ Belçika hukuk yazınında atıf konusu oluyor. Almanya, kendi içtihadı üzerinden benzer bir sonuca ulaşıyor. OLG Schleswig bir BT hizmet sağlayıcısını, sözleşme öncesinde müşteriye gereği gibi tavsiyede bulunmadığı için sorumlu tuttuğunda ve Bundesgerichtshof daha ileri bir temyizi görmeyi reddettiğinde, kapsamlı bir sözleşme öncesi bilgilendirme ve tavsiye yükümlülüğünü teyit etti. Fransa’nın Cour de cassation’ı da aynı yönde, karmaşık BT ürünleri tedarik eden bir sağlayıcının müşterisine karşı bir tavsiye yükümlülüğü bulunduğuna en az 2006’dan bu yana hükmetmiştir ve Cour d’appel de Rennes, bu ilkeyi Kasım 2024’te doğrudan bir siber güvenlik uyuşmazlığına uygulamıştır.
Dört ülke, dört hukuk sistemi, aynı temel fikir: NIS2 bu yükümlülüğü icat etmedi. Yalnızca onu görmezden gelmenin bedelini artırdı.
Müşterinin sorumluluğu neden basitçe müşterinin sorunu hâline gelemiyor?
Paradoksun bulunduğu yer burası ve bunun üzerinden aceleyle geçmek yerine üzerinde durmaya değer. NIS2, müşteriyi direksiyona geçiriyor. Hangi riski kabul edeceğine, neye yatırım yapacağına ve nasıl önceliklendireceğine müşteri karar veriyor. Bir MSP tavsiyede bulunabilir, ancak müşteriyi o tavsiyeye göre hareket etmeye zorlayamaz. Buraya kadar, bu MSP’yi koruması gerekiyormuş gibi geliyor.
Öyle değil ve nedeni incelediğim her yargı çevresinde tutarlı: uyum evraklarını kim imzalarsa imzalasın, daha ağır yükümlülüğü daha uzman taraf taşır. Elferink & Kortier Advocaten tarafından ele alınan bir davada karar veren bir Hollanda Temyiz Mahkemesi daha da ileri giderek, profesyonel bir BT sağlayıcısının, yalnızca bir uyarıda bulunup yoluna devam etmek yerine, müşterinin kendi tercihlerinin gerçekten haklı olup olmadığını etkin biçimde araştırması gerektiğine hükmetti. Kararın müşteriye ait olduğu konusunda haklı olmak, MSP’nin yeterince şey yaptığı anlamına otomatik olarak gelmiyor.
Bir müşteri tavsiyenizi reddettiğinde
Bu, çoğu MSP’nin içgüdüsel olarak tanıdığı örüntüdür ve her yerde aşağı yukarı aynı şekilde gelişir. Bir önlem önerirsiniz; EDR, yama yönetimi, çok faktörlü kimlik doğrulama, temel hijyen olarak göreceğiniz bir şey. Müşteri bunu, maliyet nedeniyle, kolaylık nedeniyle ya da yalnızca “başımıza hiç bir şey gelmedi” diye reddeder. Aylar sonra, bir denetim otoritesi bir kontrol yapar veya daha kötüsü, bir olay meydana gelir. Artık NIS2 kapsamında kendi yasal sorumluluğuyla karşı karşıya kalan müşteri, suçu paylaşacak bir başkasını arar ve tavsiyeyi veren MSP bariz bir adaydır. Critical.Matters’ın işaret ettiği gibi, bu dinamik Cyberbeveiligingswet’in yükümlülükleri tam olarak yerleşmeden önce bile Hollanda’da şimdiden görülebiliyor: müşteriler, herhangi bir yaptırım işleminden çok önce güvenlik taleplerini zincir boyunca tedarikçilerine aktarıyor.
Bir müşteri sertifikasyona yatırım yapmadığında
İkinci örüntü biraz farklı ama aynı yerde son buluyor. Bir müşteri, ister NIS2 ile uyumlu bir tedarik zinciri çerçevesi, ister ISO 27001, ister sektöre özgü bir standart olsun, tanınmış bir güvenlik sertifikasyonunun peşinden gitmeyi reddeder. Açık olmak gerekirse, kendi güvenliğinizi kontrol altında tuttuğunuzu göstermek için sertifikasyon yasal bir gereklilik değildir; pek çok kuruluş bunu belgelenmiş politikalar, denetimler ve inandırıcı bir risk yönetimi süreci aracılığıyla gösterebilir. Ancak bir sertifika, bunu bir denetim otoritesine, bir sigortacıya ya da kendi tedirgin bir müşterinize kanıtlamanın hızlı, dışsal bir yoludur. Sertifika olmadan ve aynı derecede ikna edici bir alternatif olmadan, bir kuruluş, büyük bir müşteri çekip gittiğinde ya da bir güvenlik incelemesinden sonra bir sözleşme suya düştüğünde daha savunmasızdır. Yine, boşluğu işaret eden MSP, yeterince ısrar etmemekle suçlanır durumda bulabilir kendini.
Şüpheci bakış ve neden ayakta duramadığı
Bunun aslında düşünce liderliği kılığına girmiş bir korku olup olmadığını, sertifikasyon hizmetleri veya uyum danışmanlığı satmanın kullanışlı bir yolu olup olmadığını sormak yerinde olur. Bu şüpheciliği anlıyorum. Ancak yukarıda anlatılan örüntü bir spekülasyon değil; dört farklı hukuk sisteminden gelen ve neredeyse yirmi yıla yayılan mahkeme kararlarında belgeleniyor. İçtihadın tutarlı biçimde gösterdiği bir başka şey de şudur: bir kanıt izine, belgelenmiş tavsiyeye, kaydedilmiş müşteri kararlarına, neyin önerildiğine ve neyin reddedildiğine dair açık bir dökme işaret edebilen MSP’ler, bunu yapamayanlara kıyasla bu uyuşmazlıklardan çok daha güçlü bir konumda çıkıyor. Risk gerçek. Ancak çoğu durumda yönetilebilir de.
Riski gerçekten ne azaltır?
İşte güven veren kısım burası ve bu, uyarı kadar dikkati hak ediyor. Üç şey tutarlı biçimde fark yaratır.
Tavsiyenizi belgeleyin ve müşteri reddettiğinde müşterinin kararını da belgeleyin. Bir CRM sistemindeki belirsiz bir not değil, aylar veya yıllar sonra da ayakta durabilecek kadar somut bir şey: neyi önerdiğiniz, neden önerdiğiniz ve müşterinin bunun yerine ne yapmayı seçtiği.
Bir müşteriyi kabul etmeden önce ya da sözleşmeyi yenilemeden önce asgari güvenlik gerekliliklerini belirleyin, boşlukları bir şeyler ters gittikten sonra keşfetmek yerine. Bu, zorluk çıkarmakla ilgili değil; ilişkinin hâlâ açık bir konuşmaya izin verdiği erken bir aşamada dürüst olmakla ilgili.
“Müşteri istemedi” cümlesinin kayıt dışı kalmasına izin vermeyin. Bir uyuşmazlığın risk üzerine ortak bir konuşmaya mı yoksa suçlama üzerine tek taraflı bir tartışmaya mı dönüşeceğini belirleyen tek cümle budur.
Bunların hiçbiri bir MSP’nin bir hukuk departmanına dönüşmesini gerektirmiyor. Gerektirdiği şey, belgelemeyi hizmetin bir parçası olarak görmek, vakit kalırsa yapılan bir kâğıt işi olarak değil.
Bu konuda daha derine inmek isterseniz, 8 Ekim’de Hollanda pazarına yönelik olarak Cyberbeveiligingswet üzerine bir webinar düzenliyorum; yasanın gerçekte neyi gerektirdiğini ve en az onun kadar önemli olarak güvenlik önlemlerinizin yalnızca kâğıt üzerinde değil, pratikte de işe yaradığını nasıl gösterebileceğinizi ele alacağım. Buradan kayıt olabilirsiniz.
İşte bu hafta kendinize sormaya değer soru: yarın bir müşteri, on sekiz ay önce verdiğiniz bir tavsiye konusunda sizi sıkıştırsa, o tavsiyeyi gerçekten ortaya koyabilir miydiniz?
Kaynaklar
- Rijksoverheid.nl, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht
- ENISA, Supporting NIS2 implementation through actionable guidance
- Dirkzwager, De (bijzondere) zorgplicht van de IT-leverancier: een overzicht
- Elferink & Kortier Advocaten, Zorgplicht voor opdrachtnemer bij IT-overeenkomst: ook als de klant zegt dat het niet nodig is
- Critical.Matters, Val ik als MSP of MSSP automatisch onder de CBW/NIS2?
- Elfri.be, De adviesplicht van de IT-leverancier bij softwareprojecten (Hof van Cassatie, 2 February 2006)
- Kramer und Partner Rechtsanwälte, Umfassende vorvertragliche Beratungs- und Aufklärungspflicht des IT-Dienstleisters gegenüber dem Auftraggeber
- Leben Avocats, Obligation d’information et de conseil: une responsabilite cle pour les prestataires informatiques en matiere de cybersecurite (Cour d’appel de Rennes, 19 November 2024)