ENISA nedir? Avrupa Birliği Siber Güvenlik Ajansı, NIS2 rolü, sertifikasyon çerçevesi ve Türkiye ilişkisi

ENISA nedir? Avrupa Birliği Siber Güvenlik Ajansı, NIS2 rolü, sertifikasyon çerçevesi ve Türkiye ilişkisi
Yazı Özetini Göster
Kısa cevap: ENISA; Avrupa Birliği
Siber Güvenlik Ajansı (European Union Agency for Cybersecurity)
kısaltmasıdır. Yunanistan Atina ve Girit’te faaliyet gösteren, Avrupa
Birliği’nin siber güvenlik uzmanlık ve politika ajansıdır. 2004’te
kurulmuş, 2019’da Cybersecurity Act (EU 2019/881) ile daimi statüye
kavuşturulmuştur. Görev alanları; AB Siber Güvenlik Sertifikasyon
Çerçevesi’nin yürütülmesi, NIS ve NIS2 direktiflerinin uygulanmasında
koordinasyon, ENISA Threat Landscape raporunun yayımlanması, Cyber
Europe tatbikatının düzenlenmesi ve CSIRTs Network sekretaryasının
yürütülmesidir. ENISA; ABD’deki CISA’nın karşılığı değildir; farklı bir
kurumsal model üzerinde çalışan uzmanlık ve düzenleyici destek
ajansıdır. Türkiye ile AB komşuluk çerçevesinde teknik işbirliği kanalları
bulunmakta; USOM ile bilgi paylaşımı yürütülmektedir.

ENISA nedir?

ENISA; Avrupa Birliği Siber Güvenlik Ajansı (European Union Agency
for Cybersecurity) kısaltmasıdır. Yunanistan Atina merkezli, Girit
Iraklion’da ikinci bir ofise sahip, Avrupa Birliği’nin siber güvenlik
konusunda merkezi bilgi, uzmanlık, sertifikasyon ve politika desteği
sağlayan ajansıdır. Ajans; üye devletlerin yetkili makamlarına, AB
kurumlarına ve özel sektör aktörlerine yönelik teknik rehberlik
üretmekte, AB düzeyindeki siber güvenlik politikalarının
şekillendirilmesine katkı sağlamaktadır.

ENISA; ne bir düzenleyici otoritedir ne de bir kolluk kuvvetidir.
AB üye devletlerinde düzenleme yetkisi Avrupa Komisyonu ve üye devlet
otoriteleri tarafından kullanılmaktadır. ENISA’nın işlevi; birleşik
uzmanlık kütüphanesi, koordinasyon merkezi ve sertifikasyon çerçevesi
yürütücüsüdür.

Kuruluş ve yasal dayanak

  • 2004: ENISA, Regulation (EC) 460/2004 ile 10 Mart 2004
    tarihinde kurulmuştur. Kuruluş amacı; AB düzeyinde ortak bir siber
    güvenlik uzmanlık kaynağı oluşturmaktır.
  • 2013: Regulation (EU) 526/2013 ile ajans yeniden
    yapılandırılmış ve görev alanı genişletilmiştir.
  • 2016: NIS Direktifi (Directive (EU) 2016/1148) ile temel
    hizmet operatörleri ve dijital hizmet sağlayıcıları için ortak siber
    güvenlik ve olay bildirim çerçevesi getirilmiştir. ENISA; direktifin
    uygulama koordinasyonunda temel role sahiptir.
  • 2019: EU Cybersecurity Act (Regulation (EU) 2019/881); ENISA’ya
    daimi görev süresi vermiş, adını “Avrupa Ağ ve Bilgi Güvenliği Ajansı”
    (European Union Agency for Network and Information Security) yerine
    “Avrupa Birliği Siber Güvenlik Ajansı” (European Union Agency for
    Cybersecurity) olarak güncellemiş ve AB Siber Güvenlik Sertifikasyon
    Çerçevesi yetkisini kazandırmıştır.
  • 2022: NIS2 Direktifi (Directive (EU) 2022/2555) yayımlanmış;
    NIS Direktifi’nin yerini alan kapsamı daha geniş, olay bildirim ve
    tedarik zinciri güvenliği yükümlülükleri daha güçlü çerçeve
    oluşturulmuştur.
  • 2024–2025: Cyber Solidarity Act, Cyber Resilience Act ve
    EUCS bulut sertifikasyon programının teknik hazırlıkları ENISA
    koordinasyonunda ilerlemiştir.

Kurumsal yapı ve konum

  • Genel Merkez: Atina (idari merkez), Iraklion (operasyonel
    merkez).
  • Yönetim Kurulu: Üye devlet temsilcileri, Avrupa Komisyonu
    temsilcileri ve gözlemcilerden oluşur.
  • İcra Direktörü: Yönetim Kurulu tarafından atanır ve ajansın
    idari işleyişinden sorumludur.
  • Yürütme Ofisi: Politika geliştirme, sertifikasyon çerçevesi,
    tehdit istihbaratı, operasyonel işbirliği, kapasite geliştirme
    birimleri.
  • ENISA Danışma Grubu (Advisory Group): Akademi, sanayi ve
    sivil toplum kuruluşlarının temsil edildiği paydaş yapısı.

Görev alanları

  1. AB Siber Güvenlik Sertifikasyon Çerçevesi’nin yürütülmesi ve
    yönetimi.
  2. NIS Direktifi ve NIS2 Direktifi uygulamasında AB düzeyinde
    koordinasyon ve rehberlik.
  3. AB CSIRTs Network sekretaryası ve NIS İşbirliği Grubu koordinasyonu.
  4. ENISA Threat Landscape raporunun ve sektörel eklerin yayımlanması.
  5. Cyber Europe tatbikatlarının organize edilmesi.
  6. Kritik altyapı sektörleri için ortak güvenlik çerçevelerinin
    hazırlanması (enerji, sağlık, ulaştırma, finans, telekom).
  7. AB düzeyinde siber kriz iletişim ve müdahale yapısının (EU-CyCLONe)
    sekretaryası.
  8. Üye devletlerin siber güvenlik kapasitesinin artırılmasında teknik
    destek ve eğitim.
  9. AB kurumları için politika ve mevzuat destek çalışmaları.
  10. Uluslararası siber güvenlik işbirliği (CISA, NCSC, NATO, OECD,
    BM ITU gibi ajans ve kuruluşlarla).

NIS ve NIS2 direktifleri

NIS Direktifi (Directive (EU) 2016/1148): AB’de siber güvenlik
alanındaki ilk yatay bağlayıcı düzenlemedir. Enerji, ulaştırma,
bankacılık, finansal piyasa altyapıları, sağlık, su tedariki ve dağıtımı
ile dijital altyapı sektörlerindeki temel hizmet operatörlerine (Operators
of Essential Services, OES) ve dijital hizmet sağlayıcılarına yönelik
siber güvenlik ve olay bildirim yükümlülükleri getirmiştir.

NIS2 Direktifi (Directive (EU) 2022/2555): NIS’nin yerini
almak üzere yayımlanan güncel çerçevedir. Kapsamı önemli ölçüde
genişletmiş; daha fazla sektörü (uzay, kamu yönetimi, atıksu, gıda,
kimyasallar dahil), tedarik zinciri güvenliğini, bildirim sürelerini,
yönetim organı sorumluluğunu ve idari yaptırım eşiklerini
düzenlemiştir. Üye devletlerin NIS2’yi ulusal mevzuatlarına aktarma
tarihi 17 Ekim 2024 olarak belirlenmiştir.

ENISA; NIS ve NIS2 uygulamasında AB CSIRTs Network sekretaryası, NIS
İşbirliği Grubu (Cooperation Group) sekretaryası ve teknik ekik hazırlığı
görevini üstlenmektedir.
7545
sayılı Türkiye Siber Güvenlik Kanunu
; NIS2 çerçevesinin bazı temel
prensiplerini (kritik altyapı çerçevesi, olay bildirim yükümlülüğü,
idari yaptırım eşikleri) benzer bir kurgu ile Türk hukukuna
uyarlamıştır.

AB Siber Güvenlik Sertifikasyon Çerçevesi

EU Cybersecurity Act ile ENISA’ya verilen temel yeni yetkilerden biri;
AB Siber Güvenlik Sertifikasyon Çerçevesi’nin (EU Cybersecurity
Certification Framework) yürütülmesidir. Amaç; AB pazarında satılan
ürün, hizmet ve süreçlerin siber güvenlik seviyelerinin ortak bir
metodolojiyle değerlendirilmesidir.

ProgramKapsamDurum
EUCC (Common Criteria)ICT ürünleri için Ortak Kriterler tabanlı sertifikasyon.2024’te yürürlüğe girdi (Uygulama Tüzüğü 2024/482).
EU 5G5G ağ ekipmanları ve hizmetleri için sertifikasyon şeması.Teknik hazırlık sürüyor.
EUCSBulut hizmetleri için sertifikasyon şeması.Teknik hazırlık sürüyor; egemenlik gereklilikleri konusundaki
tartışmalar açık.

Sertifikasyon çerçevesi; üye devletlerdeki ulusal siber güvenlik
sertifikasyon otoriteleri ile birlikte yürütülmektedir. Sertifikalar;
üç güvenlik seviyesinde (temel, önemli, yüksek) verilmektedir.

ENISA Threat Landscape

ENISA Threat Landscape (ETL); ENISA’nın her yıl yayımladığı Avrupa
Birliği siber tehdit görünümü raporudur. Rapor; başlıca tehdit
kategorilerini (fidye yazılımı, kötücül yazılım, sosyal mühendislik,
veri sızıntısı, DDoS, tedarik zinciri saldırıları, hedefli tehditler,
bilgi manipülasyonu), sektör bazlı etki analizini, ana tehdit
gruplarını ve gözlemlenen taktik, teknik ve prosedürleri özetler.

ENISA; ETL’nin yanı sıra sektörel tehdit raporları da yayımlamaktadır:
Health Threat Landscape (sağlık sektörü), Transport Threat Landscape
(ulaştırma sektörü), Finance Threat Landscape (finans sektörü) gibi.
Bu raporlar; kurumsal risk değerlendirmesi ve strateji planlaması için
Avrupa’da referans kaynaklardır.

Cyber Europe tatbikatı

Cyber Europe; ENISA’nın iki yılda bir düzenlediği, Avrupa Birliği
üye devletleri ve AB kurumlarını bir araya getiren büyük ölçekli siber
tatbikattır. İlk olarak 2010’da düzenlenmiş; 2012, 2014, 2016, 2018,
2022 ve 2024 sürümleriyle sürdürülmüştür.

Senaryolar; kritik altyapıya yönelik kapsamlı siber saldırıları, olay
koordinasyonunu, iletişim akışlarını, medya ve kamu iletişim boyutunu ve
krize teknik ve siyasi müdahale seviyesindeki müşterek çalışmayı sınamayı
hedefler. NATO’nun
CCDCOE
tarafından düzenlenen Locked Shields
tatbikatıyla birlikte, Avrupa
siber savunma tatbikat ekosisteminin iki büyük ayağını
oluşturmaktadır.

CSIRTs Network ve EU-CyCLONe

CSIRTs Network: Üye devletlerin ulusal siber güvenlik olay
müdahale ekipleri (Computer Security Incident Response Team, CSIRT)
arasında koordinasyonu sağlayan gönüllü bir ağdır. NIS Direktifi ile
resmileştirilmiş; sekretaryası ENISA tarafından yürütülür. Ağ; büyük
sınır ötesi olaylarda hızlı bilgi paylaşımı ve müşterek müdahale
koordinasyonu için çalışır.

EU-CyCLONe: Avrupa Siber Kriz Koordinasyon Ağı (European
Cyber Crisis Liaison Organisation Network); AB üye devletlerinin siber
kriz düzeyindeki olaylarda üst düzey teknik ve siyasi koordinasyonu için
kurulmuş yapıdır. 2020’de kurulmuş; NIS2 Direktifi ile hukuki
statüsü güçlendirilmiştir. ENISA; ağın sekretaryasını yürütür.

ENISA ile CISA farkları

BoyutENISACISA
Kurumsal statüAB ajansı; uzmanlık ve koordinasyonABD federal ajansı; DHS bünyesinde operasyonel
Bağlayıcı direktif yayımlamaYok; AB direktif ve tüzükleri Komisyon ve Konsey tarafından
çıkarılır
BOD ve ED yayımlama yetkisine sahip
SertifikasyonEU Cybersecurity Certification Framework yürütücüsüFederal sertifikasyon otoritesi değil; ürün onayı FedRAMP ve NIST
çerçevesindedir
Tehdit istihbaratı yayınlarıENISA Threat Landscape; sektörel raporlarKEV kataloğu; ortak siber güvenlik uyarıları
TatbikatCyber Europe (iki yılda bir)Cyber Storm (iki yılda bir)
Olay koordinasyonuCSIRTs Network sekretaryası; EU-CyCLONeNCCIC; JCDC

ENISA ve CISA; farklı hukuki modellere sahip iki ajanstır. ENISA’nın
bağlayıcı direktif yayımlama yetkisi yoktur; buna karşılık AB düzeyinde
sertifikasyon otoritesi olarak konumlanmıştır. CISA ise federal sivil
kurumlar için bağlayıcı direktif çıkarabilmekte, ancak AB’deki gibi bir
sertifikasyon çerçevesi yürütmemektedir. Her iki ajans; muadili sayılan
uluslararası ortaklıklarla düzenli işbirliği yürütmektedir.

Türkiye ile ilişki

Türkiye; AB üyesi değildir ve ENISA’da tam üye statüsü yoktur. Ancak
AB ile aday ülke ve komşuluk ilişkisi çerçevesinde teknik işbirliği
kanalları bulunmaktadır. Türkiye’nin ulusal CERT ve CSIRT yapılarıyla
(USOM, TR-CERT ve
sektörel CSIRT’ler) ENISA arasında bilgi paylaşımı, ortak tehdit
değerlendirme çalışmaları ve tatbikat düzeyinde temaslar
yürütülmektedir.

AB Siber Güvenlik Sertifikasyon Çerçevesi; Türkiye’de faaliyet
gösteren ve AB pazarına ürün satan
Türk
siber güvenlik şirketleri
için dolaylı biçimde de bağlayıcı
olabilmektedir. AB pazarı hedefleyen ürünlerin, EUCC ve gelecekteki EUCS
programı çerçevesinde sertifikasyon süreçlerine dahil olmaları
gerekebilmektedir. Türkiye’nin ulusal siber güvenlik mimarisi;
7545
sayılı Siber Güvenlik Kanunu
ve
Cumhurbaşkanlığı
Siber Güvenlik Başkanlığı
etrafında şekillenmekte; ENISA ile teknik
uyum bu çerçeveden yürütülmektedir.

Sıkça sorulan sorular

ENISA nedir?
ENISA; Avrupa Birliği Siber Güvenlik Ajansı (European Union Agency for Cybersecurity) kısaltmasıdır. Yunanistan Atina ve Girit’te faaliyet gösteren, Avrupa Birliği’nin siber güvenlik konusunda bilgi, uzmanlık, sertifikasyon ve politika desteği sağlayan ajansıdır. İlk olarak 2004’te kurulmuş, 2019 yılında Cybersecurity Act (EU 2019/881) ile daimi statüye kavuşturulmuştur.
ENISA ne zaman ve neden kuruldu?
ENISA; 10 Mart 2004 tarihinde EC 460/2004 Tüzüğü ile Avrupa Birliği’nde ortak bir siber güvenlik uzmanlık ajansı kurulması amacıyla oluşturulmuştur. 2013’te yeniden yapılandırılmış ve 2019’da EU Cybersecurity Act (EU 2019/881) ile daimi görev süresi verilmiştir. Cybersecurity Act; ajansa AB Siber Güvenlik Sertifikasyon Çerçevesi’ni yürütme yetkisi kazandırmıştır.
ENISA’nın NIS ve NIS2 direktifleri kapsamındaki rolü nedir?
ENISA; NIS (2016/1148) ve NIS2 (2022/2555) direktiflerinin uygulanmasında AB düzeyinde koordinasyon, işbirliği ve rehberlik sağlayan ajanstır. AB Siber Güvenlik İşbirliği Grubu (NIS Cooperation Group) ve AB CSIRTs Network sekretaryasını yürütür. NIS2; kritik sektörlerde daha kapsamlı olay bildirim ve tedarik zinciri güvenliği yükümlülükleri getirmiştir; ENISA rehberlerin ve teknik ekiklerin önemli bir bölümünü hazırlamaktadır.
ENISA Threat Landscape nedir?
ENISA Threat Landscape (ETL); ENISA’nın her yıl yayımladığı Avrupa Birliği siber tehdit görünümü raporudur. Rapor; başlıca tehdit kategorilerini (fidye yazılımı, kötücül yazılım, sosyal mühendislik, veri sızıntısı, DDoS, tedarik zinciri saldırıları, hedefli tehditler, bilgi manipülasyonu), sektör bazlı etki analizini, ana tehdit gruplarını ve gözlemlenen taktik, teknik ve prosedürleri özetler. Sektörel ek raporlar (Health Threat Landscape, Transport Threat Landscape gibi) ayrıca yayımlanmaktadır.
Cyber Europe nedir?
Cyber Europe; ENISA’nın iki yılda bir düzenlediği, Avrupa Birliği üye devletleri ve AB kurumlarını bir araya getiren büyük ölçekli siber tatbikattır. Senaryolar; kritik altyapıya yönelik kapsamlı siber saldırıları, olay koordinasyonunu, iletişim akışlarını ve krize teknik ve siyasi müdahale seviyesindeki müşterek çalışmayı sınamayı hedefler.
Türkiye ile ENISA arasında nasıl bir ilişki var?
Türkiye; AB üyesi değildir ve ENISA’da tam üye statüsü yoktur. Ancak AB ile aday ülke ve komşuluk ilişkisi çerçevesinde teknik işbirliği kanalları bulunmaktadır. Türkiye’nin ulusal CERT ve CSIRT yapılarıyla (USOM, TR-CERT) ENISA arasında bilgi paylaşımı, ortak tehdit değerlendirme ve tatbikat düzeyinde temaslar yürütülmektedir. AB Siber Güvenlik Sertifikasyon Çerçevesi; Türkiye’de faaliyet gösteren ve AB pazarına ürün satan siber güvenlik şirketleri için dolaylı biçimde de bağlayıcı olabilmektedir.

Kaynaklar ve doğrulama notu

  • European Union Agency for Cybersecurity — Kurumsal görev, yapı ve tarihçe belgeleri (enisa.europa.eu).
  • Regulation (EC) 460/2004 — ENISA’nın kuruluş tüzüğü.
  • Regulation (EU) 526/2013 — ENISA’nın yeniden yapılandırılması.
  • Regulation (EU) 2019/881 — EU Cybersecurity Act, ENISA’ya daimi statü ve sertifikasyon çerçevesi yetkisi.
  • Directive (EU) 2016/1148 — NIS Direktifi.
  • Directive (EU) 2022/2555 — NIS2 Direktifi.
  • Commission Implementing Regulation (EU) 2024/482 — EUCC uygulama tüzüğü.
  • ENISA — Threat Landscape raporları ve sektörel eklerin arşivi.
  • ENISA — Cyber Europe tatbikatı raporları (2010–2024).
  • ENISA — CSIRTs Network ve EU-CyCLONe koordinasyon çerçevesi belgeleri.
  • T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM — Uluslararası CERT ağıyla ilişki belgeleri.

Bu içerikteki AB mevzuat referansları; Avrupa Birliği Resmi Gazetesi’nde (EUR-Lex) yayımlanan direktif ve tüzük metinlerinden alınmıştır. Kurumsal bilgiler ENISA’nın kendi kamuya açık yayınlarına dayanmaktadır. Türkiye çerçevesi; Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM belgelerinden derlenmiştir. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 14 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar