Kuveyt NBCC 2026: Kapsam, Kontroller ve Hazırlık Yol Haritası

Kuveyt’in 2026 Ulusal Temel Siber Güvenlik Kontrolleri: Kapsam, Gereklilikler ve 18 Aylık Hazırlık Planı

Son güncelleme: 04.07.2026

Kısa özet

  • Kuveyt’in 2026 tarihli ve 2 sayılı Kararı, Ulusal Siber Güvenlik Merkezi’nin görev alanındaki kuruluşlar için zorunlu ulusal asgari siber güvenlik gereklilikleri getiriyor.
  • Kapsamdaki kuruluşların, uygulanabilir zorunlu gereklilikleri resmî yayımdan itibaren 18 ay içinde hayata geçirmesi, kanıtları saklaması ve yılda en az bir öz değerlendirme yapması gerekiyor.
  • ISO 27001 hazırlığı hızlandırabilir; ancak NCSC’ye bildirim, veri egemenliği, bulut sağlayıcıları, kanıt saklama ve yerel yönetişim konularındaki Kuveyt’e özgü gereklilikleri kendiliğinden karşılamaz.

Kuveyt, 2026 tarihli ve 2 sayılı Karar ile Ulusal Temel Siber Güvenlik Kontrolleri’ni (NBCC) kabul etti. Düzenleme, Ulusal Siber Güvenlik Merkezi’nin (NCSC) görev alanındaki kuruluşlar için ortak bir asgari siber güvenlik düzeyi belirliyor.

Karar, 31 Mart 2026’da çıkarıldı ve 5 Nisan 2026’da yayımlandı. Kapsamdaki kuruluşlara, kendilerine uygulanabilir zorunlu gerekliliklere tam uyum için yayımdan itibaren en fazla 18 ay tanınıyor. Takvim hesabıyla bu süre Ekim 2027’nin başına işaret eder; ancak kuruluşlar kendi kapsamlarını ve son tarihlerini NCSC veya Kuveyt hukukunda yetkin bir danışmanla doğrulamalıdır.

Uygulama; bulut mimarisinin değiştirilmesini, hassas verilerin saklandığı yerlerin incelenmesini, tedarikçi sözleşmelerinin güncellenmesini, kayıt tutmanın iyileştirilmesini ve olay bildirimi ile uyum kanıtı süreçlerinin kurulmasını gerektirebilir.

Bu makale genel siber güvenlik ve uyum bilgisi sunar; hukuki danışmanlık değildir. Kapsam, düzenleyici yükümlülükler ve yerel hukuk gereklilikleri Kuveyt hukukunda yetkin bir hukuk danışmanıyla doğrulanmalıdır.

İçindekiler

  1. 2026’da ne değişti?
  2. Kimler uymalı?
  3. Yabancı SaaS ve bulut sağlayıcıları nasıl etkilenebilir?
  4. Altı NBCC kontrol alanı
  5. Kuruluşların gözden kaçırabileceği gereklilikler
  6. Bulut güvenliği ve veri egemenliği
  7. ISO 27001, NBCC’yi karşılar mı?
  8. NBCC’nin veri koruma ve sektör kurallarıyla ilişkisi
  9. 18 aylık uygulama planı
  10. Hangi kanıtlar saklanmalı?
  11. Yaygın uygulama hataları
  12. Hazırlık kontrol listesi
  13. Sık sorulan sorular

2026’da Kuveyt’te ne değişti?

2026 tarihli ve 2 sayılı Karar, Kuveyt Ulusal Temel Siber Güvenlik Kontrolleri’ni ulusal asgari siber güvenlik standardı olarak kabul eder.

Çerçeve, temel siber güvenlik uygulamalarını belirler. Kuruluşların riskleri, kritik hizmetleri, veri hassasiyeti ve sektörel yükümlülükleri nedeniyle daha güçlü kontrollere ihtiyacı olabilir.

Asgari gereklilikler, NIST Siber Güvenlik Çerçevesi’nin altı işlevine göre düzenlenmiştir:

  • Yönet
  • Tanımla
  • Koru
  • Tespit et
  • Müdahale et
  • Kurtar

CIS Controls v8.1 Uygulama Grubu 1’e de atıf yapar ve bulut güvenliği gerekliliklerine ayrılmış bir ek içerir.

Karar şu operasyonel uyum beklentilerini getirir:

  • NCSC tarafından yayımlanan veya onaylanan kontrol listesiyle yılda en az bir öz değerlendirme
  • Uyumu destekleyen kanıtların saklanması
  • Kayıt ve kanıtların NCSC incelemesine hazır tutulması
  • Uygulama için yönetim sorumluluğunun belirlenmesi
  • Gerekliliğin karşılanamadığı durumlarda belgeli ve süreli istisnalar
  • Uygun durumlarda telafi edici kontroller
  • Sektör düzenleyicisinin daha güçlü yükümlülük getirdiği durumda daha sıkı gerekliliğe uyum

NCSC, uyum incelemesinde değerlendirme sonuçlarını, raporları, belgeleri ve diğer kanıtları isteyebilir.

‍

Kuveyt NBCC’ye kimler uymalı?

Kapsam, kuruluş özelinde değerlendirilmelidir.

Karar, Kuveyt’teki her özel şirketin tüm NBCC gerekliliklerine otomatik olarak tabi olduğunu söylemez.

Zorunlu kapsam, NCSC’nin görev alanındaki “İlgili Kuruluşları” içerir:

  • Sivil kamu makamları
  • Askerî ve güvenlik makamları
  • Kamu sektörü kurumları
  • Kuveyt’te NCSC’nin sorumluluk alanlarıyla bağlantılı özel sektör kuruluşları
  • NCSC’nin ayrıca belirlediği veya kapsama aldığı diğer kuruluşlar

Zorunlu kapsam dışındaki kuruluşların asgari kontrolleri gönüllü benimsemesi teşvik edilir.

Kapsam değerlendirmesi için sorular

Kuruluş şu soruları incelemelidir:

  1. NCSC kuruluşu doğrudan belirledi, kuruluşla iletişim kurdu veya talimat verdi mi?
  2. Kritik altyapı işletiyor veya ulusal önem taşıyan hizmetler sunuyor mu?
  3. NCSC ile koordinasyon kurabilecek bir otoritenin denetiminde mi?
  4. Kapsamdaki bir kuruluşa sistem, bulut veya yönetilen hizmet sağlıyor mu?
  5. Kamu ya da kritik sektör müşterisi için hassas veya kısıtlı bilgi işliyor mu?
  6. Sözleşmeler NCSC kontrollerine uyum gerektiriyor mu?
  7. Ulusal Siber Güvenlik Yönetişim Çerçevesi’ne veya Ulusal Veri Sınıflandırma Çerçevesi’ne halihazırda tabi mi?

Yanıtlar kuruluşu uygulamada üç gruptan birine yerleştirebilir.

Doğrudan kapsamda

Kuruluşun kendisi NCSC’nin görev alanındadır ve uygulanabilir zorunlu kontrolleri hayata geçirmelidir.

Dolaylı etkilenen

Kuruluş NCSC’nin doğrudan denetiminde olmayabilir; ancak kapsamdaki kuruluşa teknoloji, bulut, yönetilen hizmet veya veri işleme desteği sağlar.

Müşterisi bu nedenle NBCC gerekliliklerini satın alma anketlerine, güvenlik eklerine, sözleşmelere ve denetim taleplerine aktarabilir.

Gönüllü uygulayan

Kuruluşun kapsamda olduğu henüz teyit edilmemiştir; ancak NBCC’yi yerel bir siber güvenlik standardı olarak benimser.

Hukuki kapsam kısmen NCSC’nin görev ve belirleme yetkilerine bağlı olduğundan, özel kuruluşlar belgeli değerlendirme yapmadan kesin olarak kapsamda veya kapsam dışında olduklarını varsaymamalıdır.

‍

Yabancı SaaS ve bulut sağlayıcıları nasıl etkilenebilir?

Kuveytli bir müşterinin hizmeti kullanması, yabancı SaaS şirketini tek başına doğrudan denetlenen kuruluş haline getirmeyebilir.

Ancak müşterileri kapsamdaki kuruluşlarsa yabancı sağlayıcılar da önemli ölçüde etkilenebilir.

Kuveytli müşteri şu bilgileri isteyebilir:

  • Müşteri içeriğinin nerede saklandığı ve işlendiği
  • Hassas verilerin Kuveyt dışına çıkıp çıkmadığı
  • Sağlayıcının bağımsız güvence raporları
  • Müşteri ortamlarına yönetici erişimi
  • Olay bildirim taahhütleri
  • Alt veri işleyenler ve altyapı sağlayıcıları
  • Durağan halde ve aktarım sırasında şifreleme
  • Kayıtların saklanması ve erişilebilirliği
  • Sözleşme sonrası veri dışa aktarma ve silme
  • İş sürekliliği ve hizmet kullanılabilirliği
  • Sağlayıcının Kuveyt’te faaliyette bulunma veya düzenlemeye tabi bulut hizmeti sunma yetkisi

Özellikle kamu, altyapı, finans, sağlık ve diğer hassas sektörlere hizmet veren yabancı tedarikçiler, NBCC hazırlığına ilişkin soruların tedarikçi incelemelerine ve sözleşme görüşmelerine dahil edilmesini beklemelidir.

“Uluslararası bir bulut sağlayıcısı kullanıyoruz” veya “ISO sertifikamız var” gibi genel yanıtlar, müşterinin kendi uyum değerlendirmesi için yeterli kanıt sunmayabilir.
‍

Altı NBCC kontrol alanı

01 Yönet
Sorumluluk atayın, güvenlik politikalarını sürdürün, verileri sınıflandırın, istisnaları yönetin, tedarikçileri gözetin ve yıllık öz değerlendirme yapın.
Atama yazısı RACI sorumluluk matrisi Onaylı politikalar Tedarikçi kaydı İstisna kayıtları Öz değerlendirme raporu
02 Tanımla
Donanım, yazılım, bulut hizmeti, veri, kullanıcı, hizmet hesabı ve sağlayıcı envanterlerini tutun.
Varlık kaydı Yazılım envanteri Veri envanteri Hesap kaydı Keşif raporları
03 Koru
Güvenli yapılandırma, yama, segmentasyon, erişim kontrolü, çok faktörlü kimlik doğrulama, güvenlik eğitimi, kötü amaçlı yazılım koruması, yedekleme ve fiziksel güvenlik uygulayın.
Yapılandırma standartları Tarama raporları Yama kayıtları Kimlik ve erişim yönetimi raporları Eğitim kayıtları EDR kapsamı Yedekleme testi sonuçları
04 Tespit et
Denetim kayıtlarını etkinleştirin ve koruyun, ilgili faaliyetleri inceleyin ve sistem saatlerini eşitleyin.
Kayıt kaynağı envanteri SIEM raporları İnceleme iş kayıtları Saklama ayarları NTP yapılandırması
05 Müdahale et
Olay prosedürlerini sürdürün, olay yönlendirme yollarını belirleyin ve gerektiğinde NCSC’ye bildirin.
Olay müdahale planı İletişim listesi Bildirim karar ağacı Olay kayıtları İnceleme raporları
06 Kurtar
Kurtarma düzenlemelerini sürdürüp test edin, kritik hizmetleri geri yükleyin ve test veya olay sonrasında süreçleri iyileştirin.
Kurtarma planı Geri yükleme kayıtları Tatbikat raporları Çıkarılan derslerin takibi
+ Bulut eki
Sağlayıcıları değerlendirin, sözleşmesel korumaları belirleyin, paylaşılan sorumlulukları belgeleyin, bulut kimliklerini koruyun, verileri şifreleyin ve veri yerleşimini yönetin.
Sağlayıcı değerlendirmesi Güvence raporları Bulut sözleşmeleri Sorumluluk matrisi Bulut envanteri Yapılandırma kanıtları
Uygulama notu: Her uygulanabilir kontrolün hayata geçirildiğini, incelendiğini ve tutarlı çalıştığını gösteren kanıtları saklayın.

Kuruluşların gözden kaçırabileceği gereklilikler

1. Üst düzey bir siber güvenlik sorumlusu atanmalı

Kuruluş, siber güvenlikten genel olarak sorumlu yönetici veya daha üst düzeyde bir çalışan belirlemelidir.

Bilgi güvenliği, BT operasyonları, risk yönetimi, veri sınıflandırması ve olay müdahalesi sorumlulukları da tanımlanmalı ve dönemsel incelenmelidir.

Bu görevlerin yönetim tarafından onaylanması ve ilgili çalışanlara bildirilmesi gerekir.

2. Politikalar için istisna yönetimi süreci gerekli

Temel politikalar şu alanları kapsamalıdır:

  • Kabul edilebilir kullanım
  • Güvenli yapılandırma
  • Erişim kontrolü
  • Veri sınıflandırması
  • Yedekleme ve kurtarma
  • Olay müdahalesi
  • Üçüncü taraf güvenliği

Zorunlu gereklilik yazıldığı biçimde uygulanamıyorsa nedenleri ve izlenecek yol belgelenmelidir.

Uygun bir istisna kaydı normalde şunları belirtmelidir:

  • İlgili gereklilik
  • Şu anda neden karşılanamadığı
  • Etkilenen sistem ve veriler
  • Ortaya çıkan risk
  • Riskin sorumlusu
  • Bitiş tarihi
  • Telafi edici kontroller
  • Düzeltme planı

İstisnalar belgeli ve süreli olmalıdır; kalıcı, gayriresmî muafiyetler olarak kullanılmamalıdır.

3. Veri sınıflandırması kontrollere yansıtılmalı

NBCC, Kuveyt Ulusal Veri Sınıflandırma Çerçevesi ile uyumlu bir sınıflandırma programı bekler.

Kuruluş asgari olarak şu tür kategorileri ayırt edebilmelidir:

  • Herkese açık
  • Kısıtlı
  • Hassas

Sınıflandırma; erişimi, şifrelemeyi, paylaşımı, saklamayı, bulut kullanımını, saklama süresini ve imhayı etkilemelidir.

Çerçeve, yönetim onaylı veri sınıflandırma belgesinin ilgili ulusal kurallara göre onay için NCSC’ye sunulmasını da öngörür. Hassas verilerin Kuveyt dışında saklanması veya işlenmesi NCSC’nin ön onayını gerektirebilir.

Veri etiketlerini, ilgili koruma ve erişim ayarlarıyla ilişkilendirin.

4. Yıl içinde tekrarlanan kontrol faaliyetleri var

NBCC, tekrarlanan çeşitli operasyonel faaliyetler öngörür.

Örnekler:

  • Yetkisiz cihazları en az haftalık kontrol etmek
  • Yetkisiz yazılımları en az aylık kontrol etmek
  • Kullanıcı ve hizmet hesaplarını en az üç ayda bir incelemek
  • Desteklenen sistemlerde, ilgili koşulları karşılayan kullanılmayan kullanıcı hesaplarını 90 gün sonra devre dışı bırakmak
  • İnternete açık sistemlerde en az aylık zafiyet taraması yapmak
  • Diğer önemli sistemlerde en az üç ayda bir tarama yapmak
  • Desteklenen işletim sistemi ve uygulamalar için aylık yama düzenine ulaşmak
  • Kritik yedeklerden geri yüklemeyi en az yılda bir test etmek
  • Temel kurtarma veya süreklilik testlerini en az yılda bir yapmak

Bu faaliyetler için sorumlu atayın, takvim oluşturun, işleri takip edin ve kanıtları saklayın.

5. Kanıtlar en az üç yıl saklanmalı

Yıllık öz değerlendirme kayıtları şunları belgelemelidir:

  • Sonuçlar
  • Belirlenen eksikler
  • Düzeltici faaliyetler
  • Sorumlular
  • Hedef tarihler

Değerlendirme kaydı en az üç yıl saklanmalı ve talep halinde NCSC’ye sunulmalıdır.

Kanıtları çalışmalar yapılırken kaydedin. Denetimden hemen önce geçmiş bir yılın kayıtlarını yeniden oluşturmaya çalışmak maliyetli ve güvenilmez olabilir.

6. Kişisel e-posta ve onaysız iletişim araçları uyum riski yaratır

NBCC, resmî iş iletişiminde onaylı kurumsal e-posta hesaplarının kullanılmasını gerektirir.

Kişisel veya tüketici e-posta hesapları iş iletişiminde kullanılmamalı ve kurumsal cihazlarda yapılandırılmamalıdır. Kuruluşlar bunu kabul edilebilir kullanım kuralları ve mümkün olduğunda teknik kısıtlamalarla desteklemelidir.

Resmî toplantılar, mesajlaşma, aramalar, ekran paylaşımı ve uzaktan kontrol de onaylı platformlar üzerinden yapılmalıdır.

Çalışanların şu araçları nasıl kullandığının incelenmesi gerekebilir:

  • Kişisel Gmail veya Outlook hesapları
  • Tüketici mesajlaşma uygulamaları
  • Onaysız video konferans platformları
  • Kişisel dosya paylaşım hesapları
  • İzinsiz kurulan uzaktan erişim araçları

7. Kayıt tutma gereklilikleri ayrıntılı

Kritik sistemler, ağ cihazları, güvenlik araçları ve önemli uygulamalar en az şu faaliyetler için denetim kaydı üretmelidir:

  • Kimlik doğrulama işlemleri
  • Yönetici işlemleri
  • Önemli güvenlik olayları

Kayıtlar yetkisiz değiştirme veya silmeye karşı korunmalıdır.

Asgari saklama süreleri şöyledir:

  • Kolay erişilebilir veya aktif ortamda 90 gün
  • Aktif veya arşivlenmiş olarak toplam 12 ay

İnceleme sıklığı riski yansıtmalı; küçük ortamlarda haftalık incelemeden yüksek riskli operasyonlarda günlük izlemeye kadar değişebilmelidir.

Kuruluşlar mevcut lisanslarının ve depolama kapasitelerinin bu süreleri desteklediğini doğrulamalıdır.

8. Olay bildirimi saldırı sırasında çalışabilmeli

Kuruluşlar şunları belirlemelidir:

  • Birincil olay müdahale sorumlusu
  • En az bir yedek sorumlu
  • İlgili kurum içi ve dışı irtibatlar
  • Hizmet sağlayıcı irtibatları
  • NCSC iletişim kanalları

NCSC rehberinin bildirilebilir saydığı durumlarda süreç, doğrulanmış olayların yanında şüpheli olayları da kapsamalıdır.

Çerçeve, normal e-posta veya iş birliği sistemlerinin olay sırasında ele geçirilebileceğini de dikkate alır. Bu nedenle gerektiğinde bu sistemlerden bağımsız iletişim kanalları bulunmalıdır.

Olay planına, kurum ağı kullanılamadığında da erişilebilmelidir.

‍

Bulut güvenliği ve veri egemenliği

Bulut eki, sağlayıcı seçimini ve hizmet sözleşmelerini etkiler.

Sağlayıcı seçimi, sözleşmeler, kimlik yönetimi, şifreleme, veri yerleşimi, kayıt tutma ve güvenli bağlantı gerekliliklerini kapsar.

Sağlayıcının yetkisi

Kapsamdaki kuruluşlar, bulut sağlayıcısının ilgili ulusal makamların kurallarına göre Kuveyt’te faaliyet göstermeye yetkili olduğundan emin olmalıdır.

Bu gerekliliği bulut sözleşmesi imzalanmadan veya yenilenmeden önce kontrol edin.

Güvenlik incelemesi

Kuruluş, sağlayıcıyı seçmeden önce güvenlik durumunu değerlendirmelidir.

Şu bağımsız sertifika ve güvence raporları incelemeyi destekleyebilir:

  • ISO/IEC 27001
  • SOC 2 Tip II
  • CSA STAR Seviye 2

Belgelerin kapsamı, geçerliliği, istisnaları ve satın alınan hizmetle ilişkisi incelenmelidir.

Bir veri merkezini veya iş birimini kapsayan sertifika, sağlayıcının tüm hizmetlerini kapsıyor sayılmamalıdır.

Bulut sözleşmesi gereklilikleri

Bulut sözleşmeleri şunları ele almalıdır:

  • Müşterinin verileri üzerindeki mülkiyetinin sürmesi
  • Sözleşme sonunda verilerin geri alınması
  • Gereksiz gecikme olmaksızın olay bildirimi
  • Kullanılabilirlik taahhütleri
  • Güvenlik sorumlulukları
  • Bağımsız güvence ve denetim hakları
  • Hizmetten çıkış ve erişimlerin kapatılması

Bulut kontrolleri, büyük ve çok müşterili sağlayıcılarda doğrudan fiziksel denetimin uygulanabilir olmayabileceğini kabul eder. Denetim hakkı bağımsız üçüncü taraf raporları üzerinden kullanılabilir.

Paylaşılan sorumluluk

Kuruluş, her hizmetin türünü belgelemelidir:

  • Hizmet olarak altyapı (IaaS)
  • Hizmet olarak platform (PaaS)
  • Hizmet olarak yazılım (SaaS)

Ardından şu alanlarda hangi tarafın sorumlu olduğunu belirlemelidir:

  • Kimlik ve erişim yönetimi
  • Yapılandırma
  • Şifreleme
  • Yedekleme
  • Zafiyet yönetimi
  • Kayıt tutma
  • Olay incelemesi
  • Veri sınıflandırması
  • Veri silme

Bulut sağlayıcısı kullanmak tüm güvenlik sorumluluklarını sağlayıcıya devretmez.

Bulut kimlik kontrolleri

Şu hesaplarda çok faktörlü kimlik doğrulama etkin olmalıdır:

  • Bulut yönetim konsollarının yönetici kullanıcıları
  • Kök hesaplar

Hizmet hesapları insan kullanıcıların etkileşimli hesapları olarak kullanılmamalıdır. Kimlik bilgileri riske göre yenilenmeli veya mümkünse daha güvenli federatif kimlik mekanizmalarıyla değiştirilmelidir.

Şifreleme ve herkese açık erişim

Bulut eki, durağan verilerin şifrelenmesini gerektirir.

Kuruluş ile bulut sağlayıcısı arasındaki trafik de kabul gören protokollerle şifrelenmelidir; TLS 1.2 veya üzeri örnek olarak verilir.

Bulut depolamada herkese açık erişim varsayılan olarak engellenmelidir. Açık erişim, veri sahibinin onayladığı açık ve belgeli bir istisna olmalıdır.

Müşteri içeriği ve operasyonel üstveri

Çerçeve, müşteri içeriği ile operasyonel üstveriyi ayırır.

Müşteri içeriği; dosyaları, uygulama verilerini ve veri tabanlarını içerir. Saklama ve işleme Ulusal Veri Sınıflandırma Çerçevesi’ne uygun olmalıdır.

Operasyonel üstveri; kaynak tanımlayıcıları, hizmet durumu ve faturalama kayıtları gibi bulut hizmetinin işletilmesi, korunması ve faturalandırılması için gereken bilgileri içerebilir.

Proje adlarına, kaynak etiketlerine ve benzeri üstveri alanlarına hassas bilgi yerleştirmekten kaçının.

‍

ISO 27001 sertifikası Kuveyt NBCC’yi karşılar mı?

Kendiliğinden karşılamaz.

ISO/IEC 27001, şu alanları ele aldığı için hazırlığa temel oluşturabilir:

  • Yönetişim ve hesap verebilirlik
  • Risk değerlendirmesi
  • Varlık yönetimi
  • Erişim kontrolü
  • Tedarikçi güvenliği
  • Olay yönetimi
  • Kayıt tutma
  • Yedekleme
  • İş sürekliliği
  • İç denetim
  • Düzeltici faaliyet

Ancak ISO 27001 sertifikası, Kuveyt’e özgü her NBCC gerekliliğinin uygulandığını kanıtlamaz.

Ek doğrulama gerektirebilecek örnekler:

  • Sertifika kapsamının ilgili Kuveyt sistemlerini ve hizmetlerini kapsayıp kapsamadığı
  • NCSC onaylı biçimde yıllık değerlendirme
  • Değerlendirme kayıtlarının üç yıl saklanması
  • Veri sınıflandırma belgesinin sunulması ve onaylanması
  • Kuveyt dışında saklanan veya işlenen hassas veriler için onay
  • Kuveyt’e özgü olay bildirim prosedürleri
  • Özel parola, zafiyet tarama ve kayıt saklama gereklilikleri
  • Kişisel e-posta ve onaysız iletişim araçlarına ilişkin kısıtlamalar
  • Bulut sağlayıcısının yetkisi
  • Zorunlu bulut sözleşmesi hükümleri
  • Hassas siber güvenlik rolleri ve yerel iş gücüne ilişkin gereklilikler

Mevcut kontrolleri ortak bir kayıt üzerinden yönetin.

Kuruluşlar tek bir kontrol kataloğu oluşturup her kontrolü şu çerçevelerle eşleştirebilir:

  • Kuveyt NBCC
  • ISO/IEC 27001
  • NIST CSF
  • CIS Controls
  • Uygulanabilir sektörel gereklilikler
  • İç politikalar ve risk işleme planları

Böylece bir kontrol birden fazla yükümlülüğü destekleyebilir; Kuveyt’e özgü eksikler ayrıca ele alınabilir.

NBCC’nin veri koruma ve sektör kurallarıyla ilişkisi

Kuveyt’te halen yapısı GDPR ile aynı olan tek bir genel veri koruma kanunu bulunmuyor.

Veri koruma yükümlülükleri, elektronik işlemler kuralları ve kapsamdaki telekomünikasyon ile bilgi teknolojisi hizmet sağlayıcıları için İletişim ve Bilgi Teknolojileri Düzenleme Kurumu’nun (CITRA) uyguladığı veri koruma düzenlemeleri dahil çeşitli metinlerden kaynaklanır.

2024 tarihli ve 26 sayılı İdari Karar, önceki 2021 CITRA veri koruma düzenlemesinin yerini aldı. Tanımlanan düzenleyici kapsamdaki hizmet sağlayıcılarına uygulanır; kişisel veri işleme, güvenlik ve ihlal yönetimine ilişkin gereklilikler içerir.

Bir güvenlik olayının ardından kuruluşun birden fazla bildirim kanalını değerlendirmesi gerekebilir:

  • NCSC bildirimi
  • CITRA bildirimi
  • Sektör düzenleyicisine bildirim
  • Müşterilere bildirim
  • Sözleşmesel bildirim yükümlülükleri
  • Uygulanabilir olduğunda etkilenen kişilere bildirim

Bir makama bildirim yapılmasının diğer tüm gereklilikleri karşıladığı varsayılmamalıdır.

Düzenleyici bildirim matrisi

Olay müdahale planı; olası bildirim kanallarını, kurum içi sorumluları ve olay sırasında hazırlanacak bilgileri belirtmelidir.

01

NCSC kapsamındaki sistem veya kuruluşu etkileyen siber güvenlik olayı

Olası alıcı Kuveyt NCSC
Kurum içi sorumlu
Olay müdahale sorumlusu
Uygulanabilir süre Güncel NCSC gereklilikleri ve rehberlerine göre
Hazırlanacak bilgiler
  • Olayın niteliği ve zamanı
  • Etkilenen sistem ve hizmetler
  • Bilinen veya olası etki
  • Alınan sınırlama önlemleri
  • İncelemenin mevcut durumu
  • Planlanan takip adımları
02

CITRA’nın düzenleyici kapsamına giren kişisel veri ihlali

Olası alıcı CITRA
Kurum içi sorumlu
Gizlilik veya uyum sorumlusu
Uygulanabilir süre Uygulanabilir CITRA düzenlemesinden doğrulayın
Hazırlanacak bilgiler
  • İhlalin niteliği
  • Etkilenen kişisel veri kategorileri
  • Tahmini etkilenen kişi sayısı
  • Olası sonuçlar
  • Sınırlama ve düzeltme önlemleri
  • Takip için iletişim bilgileri
03

Sektörel düzenlemeye tabi sistem, hizmet veya kuruluşu etkileyen olay

Olası alıcı İlgili sektör düzenleyicisi
Kurum içi sorumlu
Düzenleyici uyum sorumlusu
Uygulanabilir süre Sektöre özgü
Hazırlanacak bilgiler
  • Etkilenen düzenlemeye tabi hizmet
  • Operasyonlara ve müşterilere etki
  • Kesinti süresi veya beklenen kesinti
  • Müdahale ve kurtarma önlemleri
  • Önemli risk veya bağımlılıklar
  • Düzenleyicinin istediği güncellemeler
04

Müşteri verilerini veya sözleşmeli hizmetleri etkileyen tedarikçi, bulut ya da yönetilen hizmet olayı

Olası alıcı Müşteri veya sözleşmenin diğer tarafı
Kurum içi sorumlu
Sözleşme veya müşteri hesabı sorumlusu
Uygulanabilir süre Sözleşmedeki bildirim koşullarına göre
Hazırlanacak bilgiler
  • Etkilenen hizmet ve veriler
  • Olayın fark edildiği zaman
  • Bilinen müşteri etkisi
  • Sınırlama önlemleri
  • Beklenen kurtarma takvimi
  • Planlanan durum güncelleme sıklığı
05

Etkilenen kişiler açısından önemli risk yaratan olay

Olası alıcı Etkilenen kişiler
Kurum içi sorumlu
Gizlilik ve iletişim sorumluları
Uygulanabilir süre Uygulanabilir kanun, düzenleme veya sözleşme gerektirdiğinde
Hazırlanacak bilgiler
  • Yaşanan olayın açık anlatımı
  • Etkilenmiş olabilecek veri veya hesaplar
  • Kişilerin bilmesi gereken riskler
  • Kişilerin alabileceği koruyucu önlemler
  • Kuruluşun aldığı önlemler
  • İletişim ve destek kanalları
Önemli: Bir makama bildirim yapılması tüm yükümlülükleri karşılamayabilir. Süreleri, bildirim koşullarını ve istenen bilgileri güncel NCSC rehberleri, CITRA gereklilikleri, sektör kuralları ve sözleşmeler üzerinden doğrulayın.

18 aylık NBCC uygulama planı

Aşağıdaki plan, kuruluşun bazı kontrolleri bulunduğunu ancak henüz olgun ve tümüyle belgeli bir siber güvenlik programına sahip olmadığını varsayar.

Aşama 1: 1–30. gün — Sorumluluk ve kapsam

Hedefler:

  • Kuruluşun doğrudan mı dolaylı mı etkilendiğini belirlemek
  • Hesap verebilir siber güvenlik yöneticisini atamak
  • Programın yetki ve kapsam belgesini oluşturmak
  • İlgili hukuki, düzenleyici ve sözleşmesel gereklilikleri belirlemek
  • Başlangıç bütçesini ve kaynakları sağlamak

Temel çıktılar:

  • Yazılı kapsam değerlendirmesi
  • Yönetim atama yazısı
  • Program yetki ve kapsam belgesi
  • Yönetişim komitesi
  • İlk kontrol kaydı
  • Genel bütçe
  • İlk risk ve bağımlılık listesi

Önce hangi ortamların, hizmetlerin, tüzel kişilerin ve verilerin kapsamda olduğunu belirleyin; araç seçimini bu değerlendirmeye göre yapın.

Aşama 2: 31–90. gün — Eksiklerin ve mevcut durumun belirlenmesi

Hedefler:

  • Yapılandırılmış NBCC boşluk analizini tamamlamak
  • Varlık, yazılım, veri ve hesap envanterlerini başlatmak
  • Bulut hizmetlerini ve veri konumlarını haritalamak
  • Kuveyt dışına hassas veri aktarımlarını belirlemek
  • Acil teknik zayıflıkları bulmak

Temel çıktılar:

  • Kontrol bazında boşluk analizi
  • Önceliklendirilmiş düzeltme planı
  • Donanım ve hizmet envanteri
  • Yazılım ve SaaS envanteri
  • Kritik veri kaydı
  • Kullanıcı ve hizmet hesabı envanteri
  • Bulut ve veri yerleşimi haritası
  • İlk kanıt kaydı

Bu dönemde çok faktörlü kimlik doğrulamayı açmak, kullanılmayan hesapları kapatmak, kök hesapları korumak, herkese açık bulut depolamasını düzeltmek ve e-posta sahteciliğine karşı temel kontroller kurmak önceliklendirilebilir.

Aşama 3: 4–6. ay — Yönetişim ve teknik temeller

Hedefler:

  • Gerekli politikaları onaylamak
  • İstisna yönetimi sürecini kurmak
  • Veri sınıflandırma kurallarını tanımlamak
  • Güvenli yapılandırma standartlarını belirlemek
  • Zafiyet yönetimini tanımlamak
  • Tedarikçi güvenliği prosedürlerini oluşturmak

Temel çıktılar:

  • Temel siber güvenlik politikaları
  • Veri sınıflandırma politikası
  • İstisna ve risk kabul şablonu
  • Temel yapılandırma standartları
  • Yama ve zafiyet prosedürü
  • Tedarikçi kaydı
  • Tedarikçi anketi
  • Sözleşme güvenlik eki
  • Olay müdahale prosedürü
  • Kayıt saklama standardı

Bu aşamada her politikanın sorumlusu, onay kaydı, inceleme sıklığı ve uygulama kanıtı bulunmalıdır.

Aşama 4: 7–12. ay — Kontrollerin uygulanması ve işletilmesi

Hedefler:

  • Teknik kontrolleri kurmak
  • Öncelikli tedarikçi ve bulut sözleşmelerini yeniden görüşmek
  • Tekrarlanan güvenlik faaliyetlerini başlatmak
  • Personeli eğitmek
  • Olay ve kurtarma prosedürlerini test etmek

Temel çıktılar:

  • Çok faktörlü kimlik doğrulama kapsam raporları
  • Uç nokta koruma kapsamı
  • Zafiyet tarama raporları
  • Yama kayıtları
  • Kayıt kaynaklarının sisteme alınması
  • Güvenlik farkındalığı eğitim tamamlama kayıtları
  • Yedekten geri yükleme testi
  • Masa başı olay tatbikatı
  • Güncellenmiş bulut sözleşmeleri
  • Onaylı hizmet ve iletişim platformları

Bu aşamada birkaç aylık işleyiş kanıtı oluşmalıdır. Düzenli kayıtlar, kontrolün zaman içinde çalışıp çalışmadığını değerlendirmeyi sağlar.

Aşama 5: 13–15. ay — Etkinliğin test edilmesi ve eksiklerin kapatılması

Hedefler:

  • Kontrollerin amaçlandığı gibi çalıştığını test etmek
  • Açık istisnaları incelemek
  • Ön öz değerlendirme yapmak
  • Geciken düzeltmeleri yönetime iletmek

Temel çıktılar:

  • Kontrol etkinliği testleri
  • Güncel boşluk raporu
  • İstisna kaydı
  • Düzeltici faaliyet takibi
  • Taslak yıllık öz değerlendirme
  • Yönetim durum raporu
  • Kalan risk kararları

Kontrollerin düzenli çalıştığını gösteren kanıtları inceleyin.

Aşama 6: 16–18. ay — Hazırlığın gösterilmesi

Hedefler:

  • Son düzeltmeleri tamamlamak
  • Resmî öz değerlendirmeyi onaylamak
  • NCSC kanıt dosyasını hazırlamak
  • Programı sürekli uyum sürecine geçirmek

Temel çıktılar:

  • Onaylı öz değerlendirme
  • Son kanıt dizini
  • Yönetim onayı
  • Açık risk kaydı
  • Sürekli izleme planı
  • Yıllık uyum takvimi
  • İç denetim veya bağımsız hazırlık incelemesi raporu

İlk uygulamadan sonra yıllık değerlendirme, kanıt saklama, hesap incelemeleri, zafiyet taramaları, eğitim ve testler devam eder.


‍

Hangi kanıtlar saklanmalı?

Kanıt dosyası şu kayıtları içerebilir:

Yönetişim kanıtları

  • Siber güvenlik atama yazısı
  • Komite görev tanımı
  • Rol ve sorumluluk matrisi
  • Yönetim toplantı tutanakları
  • Onaylı politikalar
  • Risk kaydı
  • İstisna kayıtları
  • Yıllık öz değerlendirme

Varlık ve veri kanıtları

  • Donanım envanteri
  • Yazılım ve SaaS envanteri
  • Bulut kaynakları envanteri
  • Veri kaydı
  • Veri sınıflandırma kararları
  • Kullanıcı hesabı envanteri
  • Hizmet hesabı envanteri
  • Veri akışı ve yerleşimi şemaları

Teknik kanıtlar

  • Güvenli yapılandırma standartları
  • Yapılandırma uyum raporları
  • Zafiyet taramaları
  • Düzeltme iş kayıtları
  • Yama raporları
  • Çok faktörlü kimlik doğrulama raporları
  • Ayrıcalıklı erişim incelemeleri
  • Uç nokta koruma kapsamı
  • E-posta güvenlik yapılandırmaları
  • Yedekleme ve geri yükleme raporları
  • Kayıt saklama ayarları
  • İzleme ve uyarı inceleme kayıtları

Tedarikçi ve bulut kanıtları

  • Tedarikçi kaydı
  • İnceleme anketleri
  • ISO sertifikaları ve güvence raporları
  • Sözleşmesel güvenlik hükümleri
  • Paylaşılan sorumluluk matrisleri
  • Alt veri işleyen listeleri
  • Hizmetten çıkış ve silme prosedürleri
  • Sağlayıcı olay irtibatları
  • Bulut mimarisi şemaları

Olay ve kurtarma kanıtları

  • Olay müdahale planı
  • Düzenleyici bildirim matrisi
  • Olay kayıtları
  • İnceleme raporları
  • Delil koruma kayıtları
  • Masa başı tatbikat raporları
  • Kurtarma testleri
  • Çıkarılan dersler raporları
  • Düzeltici faaliyet kayıtları

Kanıtları kontrol, sorumlu, tarih, sistem ve saklama süresine göre dizinleyin.



‍

Yaygın uygulama hataları

Çerçeveyi yalnızca dokümantasyon projesi olarak görmek

NBCC, politikaların yanında ölçülebilir işleyiş gereklilikleri içerir.

Hesap incelemeleri, taramalar, kayıt izleme, eğitim, yedekleme testleri ve olay tatbikatları düzenli kanıt üretmelidir.

Tüm özel şirketlerin otomatik olarak kapsamda olduğunu varsaymak

Kapsam kamu kurumlarıyla sınırlı değildir; ancak zorunlu uygulanabilirlik NCSC’nin görev alanına ve ilgili kuruluşları belirlemesine bağlıdır.

Kapsam değerlendirmesini yazılı olarak kaydedin.

ISO 27001’in tüm eksikleri kapattığını varsaymak

ISO sertifikası; Kuveyt’e özgü bildirim, veri yerleşimi, değerlendirme, bulut ve kanıt gerekliliklerini kapsamayabilir.

Yabancı bulut ve SaaS bağımlılıklarını göz ardı etmek

Müşteri içeriğinin, yedeklerin, kayıtların ve yönetici desteği faaliyetlerinin nerede bulunduğunu belirleyin.

Ana SaaS sağlayıcısı da birden fazla alt veri işleyene dayanabilir.

Sözleşme görüşmelerini son altı aya bırakmak

Büyük bulut ve teknoloji sağlayıcıları özel hükümleri kabul etmeyebilir veya yanıt vermeleri aylar sürebilir.

Özellikle kritik hizmetleri veya hassas verileri destekleyen sağlayıcıların sözleşmelerini erken inceleyin.

Kanıtları yalnızca denetimden önce toplamak

İşlemler sırasında üretilen kayıtlar, sonradan yeniden oluşturulan kayıtlardan daha güvenilir bir inceleme temeli sağlar.

Uyumu iş kayıtlarına, onaylara, izleme raporlarına ve yönetim incelemelerine dahil edin.

Her eksiği istisna saymak

İstisna gerekçeli, risk temelli, süreli ve telafi edici kontrollerle desteklenmiş olmalıdır.

Düzeltmenin yerine geçmemelidir.




‍

Kuveyt NBCC hazırlık kontrol listesi

Kapsam ve yönetişim

  • Kuruluşun doğrudan kapsamda mı, dolaylı etkilenmiş mi yoksa gönüllü uygulayıcı mı olduğu belgelenmiştir.
  • Yönetici düzeyinde siber güvenlik sorumlusu resmen atanmıştır.
  • Güvenlik, BT, risk, veri sınıflandırması ve olay rolleri belgelenmiştir.
  • Yönetim bütçeyi ve uygulama planını onaylamıştır.
  • Daha sıkı sektörel gereklilikler belirlenmiştir.

Envanterler

  • Donanım ve kritik hizmet envanterleri tutulmaktadır.
  • Yetkili yazılımlar ve SaaS hizmetleri kaydedilmiştir.
  • Bulut kaynakları envantere alınmış ve sorumluları atanmıştır.
  • Kritik ve hassas veri kümeleri haritalanmıştır.
  • Kullanıcı, ayrıcalıklı ve hizmet hesapları envantere alınmıştır.
  • Üçüncü taraf ve bulut hizmet sağlayıcıları kaydedilmiştir.

Veri sınıflandırması ve egemenliği

  • Veri sınıflandırma ölçütleri belgelenmiştir.
  • Hassas, kısıtlı ve herkese açık veriler ayırt edilebilmektedir.
  • Sistemler ve bulut iş yükleri veri sınıflarıyla ilişkilendirilmiştir.
  • Yabancı ülkelerdeki saklama ve işleme konumları belgelenmiştir.
  • Olası NCSC onay gereklilikleri değerlendirilmiştir.
  • Saklama ve güvenli imha kuralları uygulanmaktadır.

Teknik kontroller

  • Güvenli yapılandırma standartları uygulanmaktadır.
  • Ağlar uygun biçimde bölümlenmiştir.
  • Uzaktan, ayrıcalıklı ve dışarıya açık erişimde gerektiğinde çok faktörlü kimlik doğrulama kullanılmaktadır.
  • Zafiyet taramaları gerekli sıklıkta yapılmaktadır.
  • Yama yönetimi kanıt üretmektedir.
  • Desteklenen sistemler EDR veya kötü amaçlı yazılım koruması kapsamındadır.
  • SPF, DKIM ve DMARC uygun yapılandırılmıştır.
  • Onaysız e-posta, mesajlaşma ve uzaktan erişim araçları sınırlandırılmıştır.
  • Çıkarılabilir ortamlar kontrol edilmektedir.
  • Yedekler korunmakta ve geri yükleme test edilmektedir.

Tespit ve müdahale

  • Kritik sistemler uygun denetim kayıtları üretmektedir.
  • Kayıtlar değiştirme ve silmeye karşı korunmaktadır.
  • Saklama, aktif ortamda 90 günü ve toplam 12 ayı desteklemektedir.
  • Sistemler eşitlenmiş zaman kaynakları kullanmaktadır.
  • Olay sorumluları ve yedekleri atanmıştır.
  • NCSC ve diğer düzenleyici bildirim yolları belgelenmiştir.
  • Normal sistemlerden bağımsız iletişim kanalı bulunmaktadır.
  • Delil koruma prosedürleri tanımlanmıştır.

Bulut ve tedarikçiler

  • Sağlayıcı yetki gereklilikleri kontrol edilmiştir.
  • Tedarikçi güvence belgeleri incelenmiştir.
  • Paylaşılan güvenlik sorumlulukları belgelenmiştir.
  • Bulut yönetici hesapları çok faktörlü kimlik doğrulama kullanmaktadır.
  • Bulut verileri durağan halde ve aktarım sırasında şifrelenmektedir.
  • Depolamada herkese açık erişim varsayılan olarak engellenmiştir.
  • Sözleşmeler olayları, veri mülkiyetini, çıkışı, denetimi ve kullanılabilirliği ele almaktadır.
  • Hassas veri konumları ve alt veri işleyenler bilinmektedir.

Güvence ve süreklilik

  • Öz değerlendirme süreci kurulmuştur.
  • Kanıtlar her uygulanabilir kontrolle eşleştirilmiştir.
  • Değerlendirme kayıtları en az üç yıl saklanacaktır.
  • İstisnaların sorumlusu, bitiş tarihi ve telafi edici kontrolleri vardır.
  • Kurtarma prosedürleri belgelenmiştir.
  • Yedekten geri yükleme ve süreklilik tatbikatları yıllık yapılmaktadır.
  • Düzeltici faaliyetler kapanışa kadar izlenmektedir.

    ‍

Sık sorulan sorular

Kuveyt NBCC, Kuveyt’teki her şirket için zorunlu mu?

Her durumda değil.

NCSC’nin görev alanındaki ilgili kamu ve özel sektör kuruluşları ile NCSC’nin belirlediği kuruluşlar için zorunludur. Diğer kuruluşların kontrolleri gönüllü benimsemesi teşvik edilir.

Özel işletmeler, otomatik olarak kapsamda veya kapsam dışında olduklarını varsaymadan belgeli kapsam değerlendirmesi yapmalıdır.

Uyum için son tarih nedir?

Kapsamdaki kuruluşlara, 2026 tarihli ve 2 sayılı Karar’ın yayımından itibaren en fazla 18 ay tanınır.

Karar 5 Nisan 2026’da yayımlanmıştır; bu hesap genel uygulama süresinin Ekim 2027’nin başında sona erdiğini gösterir. Kesin tarih ve kuruluşa özgü talimatlar NCSC veya yerel hukuk danışmanıyla doğrulanmalıdır.

Kuruluş istisna isteyebilir mi?

Çerçeve belgeli ve süreli istisnalara izin verir.

İstisna; gerekçeyi, etkilenen kapsamı, süreyi ve riski açıklamalıdır. Uygun olduğunda telafi edici kontroller eklenmelidir.

NCSC, gerekçeli talep üzerine kuruluşa belgeli uzatma veya istisna da tanıyabilir.

ISO 27001 sertifikası uyumu kanıtlar mı?

Hayır.

ISO 27001 birçok temel kontrolü kapsayabilir; ancak kuruluş Kuveyt’e özgü gereklilikleri değerlendirmeli ve sertifika kapsamının ilgili sistemleri, konumları ve hizmetleri içerdiğini doğrulamalıdır.

Yabancı SaaS sağlayıcıları uymak zorunda mı?

Doğrudan uygulanabilirlik; sağlayıcının faaliyetlerine, hukuki varlığına, hizmetlerine ve NCSC’nin görev alanıyla ilişkisine bağlıdır.

Kuveyt’teki kapsamdaki müşteriler veri yerleşimi, güvenlik güvencesi, olay bildirimi, denetim ve hizmetten çıkış yükümlülüklerine destek istediğinde yabancı SaaS ve bulut sağlayıcıları dolaylı etkilenebilir.

NCSC’ye bildirim tüm ihlal bildirim yükümlülüklerini karşılar mı?

Kendiliğinden karşılamaz.

CITRA düzenlemeleri, sektör kuralları, müşteri sözleşmeleri ve diğer uygulanabilir kanunlar ayrı yükümlülükler getirebilir. Olay müdahale süreci her olası bildirim yolunu ve süresini belirlemelidir.

Uygulama öncelikleri

Kapsamdaki kuruluşlar uygulanabilir NBCC gerekliliklerini belirlemelidir.

Yönetişim, envanter, veri sınıflandırması, teknik koruma, kayıt tutma, olay müdahalesi, kurtarma, bulut gözetimi ve kanıt yönetimi için sorumluluklar tanımlanmalıdır.

Kontrollerin günlük işleyişte uygulandığını test edin.

Açık bir kapsam değerlendirmesi, ortak kontrol kataloğu ve kanıt planı, tekrar eden işleri azaltabilir ve mevcut ISO 27001, NIST veya CIS çalışmalarının kullanılmasını kolaylaştırabilir.

Hukuki kapsamı, veri egemenliği yorumlarını ve düzenleyici bildirim gerekliliklerini Kuveyt hukukunda yetkin danışmanlar ve ilgili makamlarla doğrulayın.

Mevcut ISO 27001, NIST veya kurum içi kontrollerinizi Kuveyt NBCC ile karşılaştırın.

Yapılandırılmış hazırlık incelemesi; yeniden kullanılabilecek kontrolleri, Kuveyt’e özgü eksikleri ve oluşturulması gereken kanıtları belirleyebilir.

ISO 27001 ve siber güvenlik hazırlık desteğini inceleyin

İlgili rehberler ve pratik sonraki adımlar

Kaynaklar

  • Kuveyt’in Ulusal Temel Siber Güvenlik Kontrollerine ilişkin 2026/2 sayılı Kararı.
  • Kuveyt Ulusal Temel Siber Güvenlik Kontrolleri çerçevesine ve uygulanabilirliğine genel bakış.
  • Yönetişim, envanter, koruma, tespit, müdahale, kurtarma ve bulut gerekliliklerini içeren tam kontrol metni.
  • Ulusal Siber Güvenlik Merkezi’ni kuran ve görevlerini belirleyen Kuveyt’in 2022/37 sayılı Kararnamesi.
  • Veri Gizliliğinin Korunması Düzenlemesine ilişkin Kuveyt’in 2024/26 sayılı İdari Kararı.
Masoud Salmani