Jump to

DORA (Dijital Operasyonel Dayanıklılık Tüzüğü)

DORA (Dijital Operasyonel Dayanıklılık Tüzüğü) nedir?

DORA, yani (EU) 2022/2554 sayılı Tüzük, AB finans sektörünün dijital operasyonel dayanıklılığına ilişkin yeknesak kuralları getirir ve Ocak 2025’ten beri uygulanmaktadır. Kapsama bankalar, yatırım kuruluşları, ödeme ve elektronik para kuruluşları, sigorta şirketleri ve MiCA kapsamında yetkilendirilmiş kripto varlık hizmet sağlayıcıları ile bu kuruluşların bağımlı olduğu kritik BİT üçüncü taraf sağlayıcıları — bulut platformları, veri merkezleri, yazılım tedarikçileri — girer. Temel varsayım açıktır: bir finans kuruluşu, ancak arkasındaki teknoloji zinciri kadar dayanıklıdır.

Beş temel başlık

DORA yükümlülüklerini beş başlık altında toplar:

  • BİT risk yönetimi: yönetim organının sahiplendiği; tanımlama, koruma, tespit, müdahale ve kurtarmayı kapsayan yazılı bir çerçeve.
  • Olay bildirimi: BİT kaynaklı olayların sınıflandırılması ve büyük olayların belirlenen sürelerde yetkili otoriteye bildirilmesi.
  • Dayanıklılık testleri: orantılı bir test programı; önemli kuruluşlar için tehdit odaklı sızma testine kadar uzanır.
  • Üçüncü taraf riski: tüm BİT sözleşmelerini kapsayan bilgi kaydı ve kritik işlevleri destekleyen sözleşmelerde zorunlu hükümler.
  • Bilgi paylaşımı: finans kuruluşları arasında gönüllü siber tehdit istihbaratı paylaşımı.

Hukuki boyut

DORA’nın pratik ağırlığı büyük ölçüde sözleşmelere düşer. BİT sağlayıcılarıyla yapılan sözleşmeler hizmetin ve veri lokasyonlarının tanımını, denetim ve erişim haklarını, olay desteği ile çıkış koşullarını ve alt yüklenici kullanımını düzenlemek zorundadır. AB düzeyinde kritik ilan edilen sağlayıcılar, yerinde inceleme yetkisi içeren doğrudan bir gözetim çerçevesine tabidir. DORA, Siber Dayanıklılık Yasası (CRA) gibi yatay düzenlemelerle yan yana işler; finans alanında sektörel özel rejim olarak önceliklidir.

Türkiye bağlamı

DORA Türkiye’de doğrudan uygulanmaz; ancak AB’deki finans kuruluşlarına hizmet veren Türk fintech, SaaS ve altyapı şirketlerine sözleşme yoluyla yansır. Türk bir sağlayıcıdan hizmet alan bir AB bankası veya MiCA lisanslı bir CASP, DORA’nın sözleşme hükümlerini zincir boyunca aşağı aktarmak zorundadır: denetim hakları, olay bildirim süreleri, veri lokasyonu şeffaflığı, çıkış planları. Bu hükümleri reddetmek, giderek müşteriyi kaybetmek anlamına gelir. Hizmet sözleşmelerini AB’li karşı taraf gündeme getirmeden önce DORA’nın üçüncü taraf hükümlerine göre gözden geçirmek, baskı altında yeniden müzakere etmekten çok daha ucuzdur.

Yapın: AB müşterilerinizden hangilerinin finansal kuruluş sayıldığını haritalayın ve DORA ile uyumlu sözleşme eklerini önceden hazırlayın. Yapmayın: DORA’yı yalnızca BT biriminin işi saymayın — yükümlülükler yönetim düzeyindedir ve imzaladığınız her hizmet sözleşmesinde karşınıza çıkar.

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın