DORA Yönetmeliği
Dijital Operasyonel Dayanıklılık
EU 2022/2554
DORA Yönetmeliği, tüm finans sektörünü ve onun BİT hizmet sağlayıcılarını kanıtlanabilir dijital operasyonel dayanıklılığa zorunlu kılar. Bankalara, sigortacılara veya ödeme sağlayıcılarına kritik BT hizmetleri sunan herkes doğrudan kapsama girer.
DORA, ulusal bir uyarlamaya gerek kalmadan 17 Ocak 2025'ten beri doğrudan uygulanmaktadır. Denetim otoriteleri halihazırda aktif olarak inceleme yapıyor. Henüz eksiksiz bir dayanıklılık stratejisi olmayanlar şimdi harekete geçmelidir.
Yönetmelik
AB Yönetmeliği 2022/2554
17.01.2025
Yürürlük tarihi
5 sütun
Temel sütunlar
4 saat içinde
Ağır olayları bildirme
20+ tür
Etkilenen kuruluş türü

DORA'dan kimler etkileniyor?
DORA, finans kuruluşları için ve finans sektörüne kritik hizmetler sunan BİT üçüncü taraf sağlayıcıları için geçerlidir. Bu nedenle yazılım ve bulut sağlayıcıları da kapsam dahilindedir.
Finans Kuruluşları
- Bankalar ve kredi kuruluşları
- Sigortacılar ve reasürörler
- Yatırım firmaları
- Ödeme hizmeti sağlayıcıları
- Kripto varlık sağlayıcıları (MiCA)
- Fon ve varlık yöneticileri
- İşlem platformları ve MKK'lar
Finans Sektörüne BİT Sağlayıcıları
- Bulut sağlayıcıları
- Yazılım ve SaaS üreticileri
- Veri merkezleri ve barındırma
- Yönetilen hizmet sağlayıcıları
- BT güvenlik hizmet sağlayıcıları
- Veri analitiği ve YZ hizmetleri
- Kritik üçüncü taraflar (CTPP)
Kapsam: DORA, ilke olarak büyüklüğünden bağımsız tüm denetlenen finans kuruluşları için geçerlidir; mikro ve küçük kuruluşlar için basitleştirilmiş bir risk çerçevesi öngörülmüştür. BT sağlayıcıları için belirleyici olan kendi büyüklükleri değil, finans sektörüne kritik BİT hizmetleri sunup sunmadıklarıdır. Kritik olarak belirlenen üçüncü taraf sağlayıcılar (CTPP) doğrudan AB denetimine tabidir.
DORA somut olarak ne gerektiriyor?
DORA beş sütun üzerine kuruludur ve BİT risk yönetimi, olay bildirimi, dayanıklılık testleri, üçüncü taraf gözetimi ve yönetişim konularında bağlayıcı gereksinimler tanımlar.
BİT risk yönetimi çerçevesi
Tüm BİT varlıklarını tanımlamak, korumak ve izlemek için belgelenmiş bir çerçeve. Kritik sistemlerin ve bağımlılıkların envanteri zorunludur.
Olayların sınıflandırılması ve bildirimi
Ağır BİT olayları sınıflandırılmalı ve denetim otoritelerine bildirilmelidir – sınıflandırmadan birkaç saat sonra ilk bildirim, ardından ara ve nihai rapor.
Dayanıklılık testleri (TLPT dahil)
Düzenli dijital operasyonel dayanıklılık testleri. Önemli kuruluşlar, gerçek saldırıları simüle eden tehdit odaklı sızma testleri (TLPT) yapmak zorundadır.
BİT üçüncü taraf risk yönetimi
Tüm BİT hizmet sağlayıcılarının kaydı, zorunlu sözleşme hükümleri, çıkış stratejileri ve kritik tedarikçilerin sürekli izlenmesi.
İş sürekliliği ve kurtarma
Acil durum ve kurtarma planları, yedekleme stratejileri ve tanımlanmış kurtarma hedefleri (RTO/RPO), düzenli olarak test edilir.
Yönetişim ve yönetim kurulu sorumluluğu
Yönetim organı, BİT risk yönetiminden nihai sorumluluğu taşır. Roller, sorumluluklar ve raporlama hatları açıkça tanımlanmalıdır.
Son Tarihler ve Zaman Çizelgesi
DORA zaman çizelgesi – kabulden sürekli denetime kadar.
DORA kabul edildi
AB Yönetmeliği 2022/2554 yürürlüğe giriyor, ardından hazırlık için 24 aylık bir geçiş süresi başlıyor.
Teknik standartlar (RTS/ITS)
ESA'lar, risk yönetimi, olay bildirimi ve üçüncü taraf gözetimine ilişkin düzenleyici teknik standartlarla DORA'yı somutlaştırır.
DORA doğrudan uygulanır
Bu tarihten itibaren tüm gereksinimler bağlayıcıdır. Finans kuruluşları ve BİT sağlayıcıları tam uyumlu olmalıdır.
Şimdi harekete geçinDenetim ve CTPP belirlemesi
Denetim otoriteleri uygulamayı inceler. Kritik üçüncü taraf sağlayıcılar belirlenir ve doğrudan AB denetimine tabi tutulur.
DORA konusunda size nasıl yardımcı oluyoruz
Kapsam ve boşluk analizinden sürekli desteğe kadar – tüm DORA sürecinde üç net yapılandırılmış aşamada size rehberlik ediyoruz.
Analiz ve Boşluk Değerlendirmesi
Kapsamınızı netleştiriyor ve mevcut durumunuzu DORA gereksinimleriyle karşılaştırıyoruz – BİT varlıklarınızın ve sağlayıcılarınızın tam envanteri dahil.
- Kapsam ve uygulanabilirlik kontrolü
- DORA'ya karşı boşluk analizi
- BİT varlık ve bağımlılık haritalaması
- Kritik tedarikçi envanteri
Uygulama ve Kurulum
Tüm DORA bileşenlerini pratik ve belgelenmiş bir şekilde kuruyoruz – risk çerçevesinden sözleşme kaydına kadar.
- BİT risk çerçevesi oluşturma
- Olay bildirimi ve sınıflandırma süreci
- TLPT dahil test programını hazırlama
- Sözleşme kaydını oluşturma
- İş sürekliliği yönetimini kurma
Destek ve Operasyonlar
DORA sürekli bir taahhüttür. Tekrarlayan testler, raporlama süreçleri ve tedarikçi gözetimi ile size destek oluyoruz.
- Test döngüleri ve dayanıklılık testleri
- Denetim ve raporlama süreçleri
- Sürekli tedarikçi gözetimi
- Denetimler ve sürekli uyarlama
DORA Hakkında Sık Sorulan Sorular
Şirketiniz DORA'ya hazır mı?
DORA'nın sizi etkileyip etkilemediğini ve hangi önlemleri şimdi uygulamanız gerektiğini birlikte kontrol edelim. Ücretsiz ilk görüşme, somut değerlendirme.
Ücretsiz ilk görüşme ayarlayın24 saat içinde size geri döneceğiz.
