ENISA nedir? Avrupa Birliği Siber Güvenlik Ajansı, NIS2 rolü, sertifikasyon çerçevesi ve Türkiye ilişkisi

Siber Güvenlik Ajansı (European Union Agency for Cybersecurity)
kısaltmasıdır. Yunanistan Atina ve Girit’te faaliyet gösteren, Avrupa
Birliği’nin siber güvenlik uzmanlık ve politika ajansıdır. 2004’te
kurulmuş, 2019’da Cybersecurity Act (EU 2019/881) ile daimi statüye
kavuşturulmuştur. Görev alanları; AB Siber Güvenlik Sertifikasyon
Çerçevesi’nin yürütülmesi, NIS ve NIS2 direktiflerinin uygulanmasında
koordinasyon, ENISA Threat Landscape raporunun yayımlanması, Cyber
Europe tatbikatının düzenlenmesi ve CSIRTs Network sekretaryasının
yürütülmesidir. ENISA; ABD’deki CISA’nın karşılığı değildir; farklı bir
kurumsal model üzerinde çalışan uzmanlık ve düzenleyici destek
ajansıdır. Türkiye ile AB komşuluk çerçevesinde teknik işbirliği kanalları
bulunmakta; USOM ile bilgi paylaşımı yürütülmektedir.
ENISA nedir?
ENISA; Avrupa Birliği Siber Güvenlik Ajansı (European Union Agency
for Cybersecurity) kısaltmasıdır. Yunanistan Atina merkezli, Girit
Iraklion’da ikinci bir ofise sahip, Avrupa Birliği’nin siber güvenlik
konusunda merkezi bilgi, uzmanlık, sertifikasyon ve politika desteği
sağlayan ajansıdır. Ajans; üye devletlerin yetkili makamlarına, AB
kurumlarına ve özel sektör aktörlerine yönelik teknik rehberlik
üretmekte, AB düzeyindeki siber güvenlik politikalarının
şekillendirilmesine katkı sağlamaktadır.
ENISA; ne bir düzenleyici otoritedir ne de bir kolluk kuvvetidir.
AB üye devletlerinde düzenleme yetkisi Avrupa Komisyonu ve üye devlet
otoriteleri tarafından kullanılmaktadır. ENISA’nın işlevi; birleşik
uzmanlık kütüphanesi, koordinasyon merkezi ve sertifikasyon çerçevesi
yürütücüsüdür.
Kuruluş ve yasal dayanak
- 2004: ENISA, Regulation (EC) 460/2004 ile 10 Mart 2004
tarihinde kurulmuştur. Kuruluş amacı; AB düzeyinde ortak bir siber
güvenlik uzmanlık kaynağı oluşturmaktır. - 2013: Regulation (EU) 526/2013 ile ajans yeniden
yapılandırılmış ve görev alanı genişletilmiştir. - 2016: NIS Direktifi (Directive (EU) 2016/1148) ile temel
hizmet operatörleri ve dijital hizmet sağlayıcıları için ortak siber
güvenlik ve olay bildirim çerçevesi getirilmiştir. ENISA; direktifin
uygulama koordinasyonunda temel role sahiptir. - 2019: EU Cybersecurity Act (Regulation (EU) 2019/881); ENISA’ya
daimi görev süresi vermiş, adını “Avrupa Ağ ve Bilgi Güvenliği Ajansı”
(European Union Agency for Network and Information Security) yerine
“Avrupa Birliği Siber Güvenlik Ajansı” (European Union Agency for
Cybersecurity) olarak güncellemiş ve AB Siber Güvenlik Sertifikasyon
Çerçevesi yetkisini kazandırmıştır. - 2022: NIS2 Direktifi (Directive (EU) 2022/2555) yayımlanmış;
NIS Direktifi’nin yerini alan kapsamı daha geniş, olay bildirim ve
tedarik zinciri güvenliği yükümlülükleri daha güçlü çerçeve
oluşturulmuştur. - 2024–2025: Cyber Solidarity Act, Cyber Resilience Act ve
EUCS bulut sertifikasyon programının teknik hazırlıkları ENISA
koordinasyonunda ilerlemiştir.
Kurumsal yapı ve konum
- Genel Merkez: Atina (idari merkez), Iraklion (operasyonel
merkez). - Yönetim Kurulu: Üye devlet temsilcileri, Avrupa Komisyonu
temsilcileri ve gözlemcilerden oluşur. - İcra Direktörü: Yönetim Kurulu tarafından atanır ve ajansın
idari işleyişinden sorumludur. - Yürütme Ofisi: Politika geliştirme, sertifikasyon çerçevesi,
tehdit istihbaratı, operasyonel işbirliği, kapasite geliştirme
birimleri. - ENISA Danışma Grubu (Advisory Group): Akademi, sanayi ve
sivil toplum kuruluşlarının temsil edildiği paydaş yapısı.
Görev alanları
- AB Siber Güvenlik Sertifikasyon Çerçevesi’nin yürütülmesi ve
yönetimi. - NIS Direktifi ve NIS2 Direktifi uygulamasında AB düzeyinde
koordinasyon ve rehberlik. - AB CSIRTs Network sekretaryası ve NIS İşbirliği Grubu koordinasyonu.
- ENISA Threat Landscape raporunun ve sektörel eklerin yayımlanması.
- Cyber Europe tatbikatlarının organize edilmesi.
- Kritik altyapı sektörleri için ortak güvenlik çerçevelerinin
hazırlanması (enerji, sağlık, ulaştırma, finans, telekom). - AB düzeyinde siber kriz iletişim ve müdahale yapısının (EU-CyCLONe)
sekretaryası. - Üye devletlerin siber güvenlik kapasitesinin artırılmasında teknik
destek ve eğitim. - AB kurumları için politika ve mevzuat destek çalışmaları.
- Uluslararası siber güvenlik işbirliği (CISA, NCSC, NATO, OECD,
BM ITU gibi ajans ve kuruluşlarla).
NIS ve NIS2 direktifleri
NIS Direktifi (Directive (EU) 2016/1148): AB’de siber güvenlik
alanındaki ilk yatay bağlayıcı düzenlemedir. Enerji, ulaştırma,
bankacılık, finansal piyasa altyapıları, sağlık, su tedariki ve dağıtımı
ile dijital altyapı sektörlerindeki temel hizmet operatörlerine (Operators
of Essential Services, OES) ve dijital hizmet sağlayıcılarına yönelik
siber güvenlik ve olay bildirim yükümlülükleri getirmiştir.
NIS2 Direktifi (Directive (EU) 2022/2555): NIS’nin yerini
almak üzere yayımlanan güncel çerçevedir. Kapsamı önemli ölçüde
genişletmiş; daha fazla sektörü (uzay, kamu yönetimi, atıksu, gıda,
kimyasallar dahil), tedarik zinciri güvenliğini, bildirim sürelerini,
yönetim organı sorumluluğunu ve idari yaptırım eşiklerini
düzenlemiştir. Üye devletlerin NIS2’yi ulusal mevzuatlarına aktarma
tarihi 17 Ekim 2024 olarak belirlenmiştir.
ENISA; NIS ve NIS2 uygulamasında AB CSIRTs Network sekretaryası, NIS
İşbirliği Grubu (Cooperation Group) sekretaryası ve teknik ekik hazırlığı
görevini üstlenmektedir.
7545
sayılı Türkiye Siber Güvenlik Kanunu; NIS2 çerçevesinin bazı temel
prensiplerini (kritik altyapı çerçevesi, olay bildirim yükümlülüğü,
idari yaptırım eşikleri) benzer bir kurgu ile Türk hukukuna
uyarlamıştır.
AB Siber Güvenlik Sertifikasyon Çerçevesi
EU Cybersecurity Act ile ENISA’ya verilen temel yeni yetkilerden biri;
AB Siber Güvenlik Sertifikasyon Çerçevesi’nin (EU Cybersecurity
Certification Framework) yürütülmesidir. Amaç; AB pazarında satılan
ürün, hizmet ve süreçlerin siber güvenlik seviyelerinin ortak bir
metodolojiyle değerlendirilmesidir.
| Program | Kapsam | Durum |
|---|---|---|
| EUCC (Common Criteria) | ICT ürünleri için Ortak Kriterler tabanlı sertifikasyon. | 2024’te yürürlüğe girdi (Uygulama Tüzüğü 2024/482). |
| EU 5G | 5G ağ ekipmanları ve hizmetleri için sertifikasyon şeması. | Teknik hazırlık sürüyor. |
| EUCS | Bulut hizmetleri için sertifikasyon şeması. | Teknik hazırlık sürüyor; egemenlik gereklilikleri konusundaki tartışmalar açık. |
Sertifikasyon çerçevesi; üye devletlerdeki ulusal siber güvenlik
sertifikasyon otoriteleri ile birlikte yürütülmektedir. Sertifikalar;
üç güvenlik seviyesinde (temel, önemli, yüksek) verilmektedir.
ENISA Threat Landscape
ENISA Threat Landscape (ETL); ENISA’nın her yıl yayımladığı Avrupa
Birliği siber tehdit görünümü raporudur. Rapor; başlıca tehdit
kategorilerini (fidye yazılımı, kötücül yazılım, sosyal mühendislik,
veri sızıntısı, DDoS, tedarik zinciri saldırıları, hedefli tehditler,
bilgi manipülasyonu), sektör bazlı etki analizini, ana tehdit
gruplarını ve gözlemlenen taktik, teknik ve prosedürleri özetler.
ENISA; ETL’nin yanı sıra sektörel tehdit raporları da yayımlamaktadır:
Health Threat Landscape (sağlık sektörü), Transport Threat Landscape
(ulaştırma sektörü), Finance Threat Landscape (finans sektörü) gibi.
Bu raporlar; kurumsal risk değerlendirmesi ve strateji planlaması için
Avrupa’da referans kaynaklardır.
Cyber Europe tatbikatı
Cyber Europe; ENISA’nın iki yılda bir düzenlediği, Avrupa Birliği
üye devletleri ve AB kurumlarını bir araya getiren büyük ölçekli siber
tatbikattır. İlk olarak 2010’da düzenlenmiş; 2012, 2014, 2016, 2018,
2022 ve 2024 sürümleriyle sürdürülmüştür.
Senaryolar; kritik altyapıya yönelik kapsamlı siber saldırıları, olay
koordinasyonunu, iletişim akışlarını, medya ve kamu iletişim boyutunu ve
krize teknik ve siyasi müdahale seviyesindeki müşterek çalışmayı sınamayı
hedefler. NATO’nun
CCDCOE
tarafından düzenlenen Locked Shields tatbikatıyla birlikte, Avrupa
siber savunma tatbikat ekosisteminin iki büyük ayağını
oluşturmaktadır.
CSIRTs Network ve EU-CyCLONe
CSIRTs Network: Üye devletlerin ulusal siber güvenlik olay
müdahale ekipleri (Computer Security Incident Response Team, CSIRT)
arasında koordinasyonu sağlayan gönüllü bir ağdır. NIS Direktifi ile
resmileştirilmiş; sekretaryası ENISA tarafından yürütülür. Ağ; büyük
sınır ötesi olaylarda hızlı bilgi paylaşımı ve müşterek müdahale
koordinasyonu için çalışır.
EU-CyCLONe: Avrupa Siber Kriz Koordinasyon Ağı (European
Cyber Crisis Liaison Organisation Network); AB üye devletlerinin siber
kriz düzeyindeki olaylarda üst düzey teknik ve siyasi koordinasyonu için
kurulmuş yapıdır. 2020’de kurulmuş; NIS2 Direktifi ile hukuki
statüsü güçlendirilmiştir. ENISA; ağın sekretaryasını yürütür.
ENISA ile CISA farkları
| Boyut | ENISA | CISA |
|---|---|---|
| Kurumsal statü | AB ajansı; uzmanlık ve koordinasyon | ABD federal ajansı; DHS bünyesinde operasyonel |
| Bağlayıcı direktif yayımlama | Yok; AB direktif ve tüzükleri Komisyon ve Konsey tarafından çıkarılır | BOD ve ED yayımlama yetkisine sahip |
| Sertifikasyon | EU Cybersecurity Certification Framework yürütücüsü | Federal sertifikasyon otoritesi değil; ürün onayı FedRAMP ve NIST çerçevesindedir |
| Tehdit istihbaratı yayınları | ENISA Threat Landscape; sektörel raporlar | KEV kataloğu; ortak siber güvenlik uyarıları |
| Tatbikat | Cyber Europe (iki yılda bir) | Cyber Storm (iki yılda bir) |
| Olay koordinasyonu | CSIRTs Network sekretaryası; EU-CyCLONe | NCCIC; JCDC |
ENISA ve CISA; farklı hukuki modellere sahip iki ajanstır. ENISA’nın
bağlayıcı direktif yayımlama yetkisi yoktur; buna karşılık AB düzeyinde
sertifikasyon otoritesi olarak konumlanmıştır. CISA ise federal sivil
kurumlar için bağlayıcı direktif çıkarabilmekte, ancak AB’deki gibi bir
sertifikasyon çerçevesi yürütmemektedir. Her iki ajans; muadili sayılan
uluslararası ortaklıklarla düzenli işbirliği yürütmektedir.
Türkiye ile ilişki
Türkiye; AB üyesi değildir ve ENISA’da tam üye statüsü yoktur. Ancak
AB ile aday ülke ve komşuluk ilişkisi çerçevesinde teknik işbirliği
kanalları bulunmaktadır. Türkiye’nin ulusal CERT ve CSIRT yapılarıyla
(USOM, TR-CERT ve
sektörel CSIRT’ler) ENISA arasında bilgi paylaşımı, ortak tehdit
değerlendirme çalışmaları ve tatbikat düzeyinde temaslar
yürütülmektedir.
AB Siber Güvenlik Sertifikasyon Çerçevesi; Türkiye’de faaliyet
gösteren ve AB pazarına ürün satan
Türk
siber güvenlik şirketleri için dolaylı biçimde de bağlayıcı
olabilmektedir. AB pazarı hedefleyen ürünlerin, EUCC ve gelecekteki EUCS
programı çerçevesinde sertifikasyon süreçlerine dahil olmaları
gerekebilmektedir. Türkiye’nin ulusal siber güvenlik mimarisi;
7545
sayılı Siber Güvenlik Kanunu ve
Cumhurbaşkanlığı
Siber Güvenlik Başkanlığı etrafında şekillenmekte; ENISA ile teknik
uyum bu çerçeveden yürütülmektedir.
Sıkça sorulan sorular
ENISA nedir?
ENISA ne zaman ve neden kuruldu?
ENISA’nın NIS ve NIS2 direktifleri kapsamındaki rolü nedir?
ENISA Threat Landscape nedir?
Cyber Europe nedir?
Türkiye ile ENISA arasında nasıl bir ilişki var?
Kaynaklar ve doğrulama notu
- European Union Agency for Cybersecurity — Kurumsal görev, yapı ve tarihçe belgeleri (enisa.europa.eu).
- Regulation (EC) 460/2004 — ENISA’nın kuruluş tüzüğü.
- Regulation (EU) 526/2013 — ENISA’nın yeniden yapılandırılması.
- Regulation (EU) 2019/881 — EU Cybersecurity Act, ENISA’ya daimi statü ve sertifikasyon çerçevesi yetkisi.
- Directive (EU) 2016/1148 — NIS Direktifi.
- Directive (EU) 2022/2555 — NIS2 Direktifi.
- Commission Implementing Regulation (EU) 2024/482 — EUCC uygulama tüzüğü.
- ENISA — Threat Landscape raporları ve sektörel eklerin arşivi.
- ENISA — Cyber Europe tatbikatı raporları (2010–2024).
- ENISA — CSIRTs Network ve EU-CyCLONe koordinasyon çerçevesi belgeleri.
- T.C. Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM — Uluslararası CERT ağıyla ilişki belgeleri.
Bu içerikteki AB mevzuat referansları; Avrupa Birliği Resmi Gazetesi’nde (EUR-Lex) yayımlanan direktif ve tüzük metinlerinden alınmıştır. Kurumsal bilgiler ENISA’nın kendi kamuya açık yayınlarına dayanmaktadır. Türkiye çerçevesi; Cumhurbaşkanlığı Siber Güvenlik Başkanlığı ve USOM belgelerinden derlenmiştir. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 14 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

