Hızlı Özet (TL;DR)
DORA (Digital Operational Resilience Act - Dijital Operasyonel Dayanıklılık Yasası), Avrupa Birliği’nin finans sektörünü ve finans kuruluşlarına kritik bilişim hizmeti (yazılım, bulut, sunucu, veri tabanı) sağlayan üçüncü taraf teknoloji tedarikçilerini doğrudan bağlayan kapsamlı regülasyonudur. DORA, geleneksel denetimlerin ötesine geçerek; bir siber saldırı veya büyük sistem arızası anında kritik finansal operasyonların kesintisiz sürdürülebilmesini, hızlı olay bildirimini ve gelişmiş sızma testlerini zorunlu kılar.
DORA Düzenlemesinin 5 Ana Temel Direği
DORA uyumu sağlamak isteyen kurumların ve tedarikçilerinin tamamlaması gereken 5 sütun:
| Sütun No | DORA Temel Direği | Beklenen Uygulama |
|---|---|---|
| 1 | BİT Risk Yönetimi Çerçevesi | Tüm sunucu, ağ ve veri akışlarının detaylı risk analizinin yapılması |
| 2 | Siber Olay Bildirimi | Ciddi operasyonel aksaklıkların AB otoritelerine belirlenen sürelerde raporlanması |
| 3 | Dijital Operasyonel Dayanıklılık Testleri | Yılda bir bağımsız sızma testleri ve 3 yılda bir gelişmiş TLPT (Threat-Led Pentest) |
| 4 | Üçüncü Taraf BİT Risk Yönetimi | Banka ve finans kurumlarının yazılım tedarikçilerini sıkı denetime tabi tutması |
| 5 | Bilgi ve İstihbarat Paylaşımı | Siber tehdit göstergelerinin (IoC) finansal sektör paydaşlarıyla paylaşımı |
Türkiye’deki Yazılım ve Bilişim Firmalarını Nasıl Etkiler?
Avrupa pazarındaki bankalara, ödeme kuruluşlarına veya sigorta şirketlerine yazılım, ERP entegrasyonu, veri analitiği ya da sunucu barındırma hizmeti veren Türk teknoloji şirketleri, DORA kapsamında “Kritik BİT Tedarikçisi” statüsüne girer. Uyum sağlayamayan şirketlerin sözleşmeleri AB yasaları gereği feshedilme riskiyle karşı karşıya kalır.
DORA standartlarına uygun sızma testi ve dayanıklılık analizleri için Sızma Testi Hizmetleri sayfamızdan uzman desteği alabilirsiniz.