DORA Uyum Danışmanlığı

DORA Nedir, Hangi Kuruluşları Kapsar?

DORA (AB 2022/2554), finans sektöründe dijital operasyonel dayanıklılığı düzenleyen AB tüzüğüdür ve 17 Ocak 2025’ten beri uygulanmaktadır. ICT risk yönetimi, olay bildirimi, dayanıklılık testleri ve üçüncü taraf risklerine odaklanır.

Kapsam, tüzüğün 2. maddesindeki kuruluş türleri ve istisnalara göre belirlenir. Türkiye’deki bir şirketin yalnızca finans sektöründe çalışması, tüm DORA yükümlülüklerine doğrudan tabi olduğu anlamına gelmez. AB’deki faaliyetleri ve iştirakleri, sunduğu ICT hizmetleri ve müşteri sözleşmeleri birlikte değerlendirilmelidir. ICT sağlayıcıları için sözleşmesel gereksinimler; kritik olarak belirlenen sağlayıcılar için ayrıca AB gözetim çerçevesi söz konusu olabilir.

Nesil Teknoloji; kapsam ve boşluk analizi, risk yönetimi, olay raporlama süreçleri, test planı ve tedarikçi kontrollerinin geliştirilmesine destek verir. Resmî DORA metni: kapsam için madde 2, uygulama tarihi için madde 64.

İçerik kontrolü: 12 Eylül 2026.

  • Yönetişim ve organizasyon
  • BT Risk Yönetimi Çerçevesi
  • ICT Olay Yönetimi, Sınıflandırma ve Raporlama
  • Dijital operasyonel dayanıklılık testi
  • Üçüncü taraf sağlayıcı risk yönetimi
  • Bilgi paylaşımı
Dijital Operasyonel Dayanıklılık Yasası

Üçüncü taraf risk yönetimi

Organizasyonlar, üçüncü taraf sağlayıcıların güvenlik risklerini yönetme stratejilerini belirlemek için bu ilişkileri analiz etmelidir. Ayrıca, üçüncü taraf değerlendirmeleri yapmalı ve sözleşme ile anlaşmaları gözden geçirmelidir.

BT risk yönetimi

BT risk yönetimi, organizasyonların siber tehditleri ve riskleri nasıl yöneteceğini belirler. Bu süreçte risk değerlendirmesi yapılmalı, risk azaltma stratejileri geliştirilmelidir. Ayrıca, bazı risklerin kabul edilebileceği durumlar için de stratejiler oluşturulmalıdır.

Bilgi Aktarımı

Şirket içindeki ve dışındaki güvenlik tehditleri hakkında bilgi akışını nasıl yöneteceğinizi belirler. Bu süreçte, içsel ve dışsal bilgi paylaşım yöntemleri oluşturulmalı ve gizlilik ile güvenlik prensiplerine dikkat edilmelidir.

ICT Olay Yönetimi, Sınıflandırma ve Raporlama

ICT vaka yönetimi, siber güvenlik olaylarının tanımlanmasını, yönetilmesini ve raporlanmasını kapsar. Bu süreçte vaka tanımlama, sınıflandırma ve raporlama için net prosedürler oluşturulmalıdır.

Yönetişim ve organizasyon

Yönetişim ve organizasyon, dijital dayanıklılığın temelidir. Güvenlik liderlerinin ve ekiplerinin belirlenmesi, güvenlik politikalarının ve prosedürlerinin oluşturulması bu süreçte kritik rol oynar.

Dijital operasyonel dayanıklılık testi

Dijital operasyonel dayanıklılık testi, organizasyonların kriz anlarında nasıl tepki vereceğini ve iş sürekliliğini nasıl sürdüreceğini değerlendirir. Bu süreçte senaryolar ve simülasyonlar hazırlanmalı, test sonuçları incelenmeli ve iyileştirme planları oluşturulmalıdır.

DORA, ISO 27001 ve Diğer Çerçeveler

DORA bir AB tüzüğüdür. ISO 27001, PCI DSS, ITIL ve COBIT farklı amaçlara hizmet eden standart veya çerçevelerdir. Mevcut kontroller DORA çalışmalarına katkı sağlayabilir; ISO 27001 sertifikası tek başına DORA uyumunu göstermez. Gereksinimler kurumun kapsamı ve riskleriyle eşleştirilmelidir.

  • DORA: Finansal kuruluşlara odaklanır.
  • PCI DSS: Kart ödemeleri işlemleriyle ilgili güvenlik standartlarını belirler.
  • ITIL: BT hizmet yönetimine odaklanır.
  • COBIT: BT yönetişimi ve yönetimine odaklanır.
  • ISO 27001: Genel bilgi güvenliği yönetim sistemleri için bir çerçeve sağlar.
DORA

DORA kapsamında denetim yapılması gerekmektedir. Bu denetimler, dijital dayanıklılığı ve uyumu değerlendirmek için düzenli olarak gerçekleştirilir.

DORA’nın Uygulama Süreci

DORA’nın uygulanması, finansal kuruluşlar için birkaç temel adımı içerir: mevcut dijital dayanıklılık kapasitelerinin değerlendirilmesi, risk yönetimi ve siber güvenlik stratejilerinin oluşturulması ve bu stratejilerin düzenli olarak gözden geçirilmesi. Ayrıca, uyum sağlamak için gerekli teknolojik altyapı ve insan kaynaklarının temin edilmesi önemlidir. Finansal kuruluşlar, DORA uyum süreçlerini etkin bir şekilde yönetmek için iç denetim mekanizmaları kurmalı ve düzenleyici otoritelerle işbirliği yapmalıdır.

 

  • Mevcut Kapasite Değerlendirmesi: Dijital operasyonel dayanıklılık kapasitelerini değerlendirin.
  • Risk Yönetimi ve Siber Güvenlik Stratejileri: Risk yönetimi ve siber güvenlik stratejilerini oluşturun.
  • Düzenli Gözden Geçirme: Oluşturulan stratejileri düzenli olarak gözden geçirin.
  • Teknolojik Altyapı ve İnsan Kaynakları: Uyum için gerekli teknolojik altyapıyı ve insan kaynaklarını temin edin.
  • İç Denetim Mekanizmaları: İç denetim mekanizmaları oluşturun.
  • Düzenleyici Otoritelerle İşbirliği: Düzenleyici otoritelerle işbirliği içinde çalışın.
DORA

DORA danışmanlık çalışmasının kapsamı, kurumun faaliyetleri ve mevcut kontrolleri değerlendirilerek belirlenir.

DORA uyum çalışmanızı planlayalım. Kapsam analizi, öncelikli eksiklikler ve uygulanabilir bir yol haritası için Nesil Teknoloji ile iletişime geçin.

Kaynak: Avrupa Komisyonu — Dijital operasyonel dayanıklılık.