DORA Yönetim Kurulu Sorumluluğu 2026: Article 5 ICT Yönetişimi, Bütçe ve Eğitim

| Article 5 görevi | Kurul uygulaması | Denetim kanıtı |
|---|---|---|
| ICT riskinde nihai sorumluluk | Risk sahipliği ve tolerans onayı | Kurul kararı, risk raporu |
| Dayanıklılık stratejisi | Article 6 stratejisini onaylama | Strateji, KPI/KRI |
| Business continuity | BCP ve recovery plan review | Tatbikat, kurul tutanağı |
| Bütçe | ICT güvenlik ve eğitim kaynakları | Bütçe kararı, yatırım planı |
| Third-party risk | ICT dış kaynak politikasını onaylama | Policy, register, tedarikçi raporu |
| Eğitim | Düzenli rol bazlı ICT eğitimi | Katılım, içerik, tarih |
DORA Article 5 yönetim organına neden doğrudan görev verir?
Regulation (EU) 2022/2554, finansal kuruluşun dijital operasyonel dayanıklılığını yalnız ICT departmanının işi olarak görmez. Article 5(1), finansal kuruluşun ICT riskinin etkili ve ihtiyatlı biçimde yönetilmesini sağlayan bir iç yönetişim ve kontrol çerçevesine sahip olmasını ister. Article 5(2) ise yönetim organının Article 6(1)’deki ICT risk management framework ile ilgili tüm düzenlemeleri tanımlamasını, onaylamasını, gözetmesini ve uygulanmasından sorumlu olmasını açıkça düzenler.
“Management body” kavramı kuruluş türünün ilgili AB finans mevzuatı ve ulusal şirketler hukuku çerçevesinde belirlenir. Tek kademeli yönetim kurulu, iki kademeli yönetim/gözetim sistemi veya farklı finansal kuruluşlarda organın adı değişebilir. DORA bakımından önemli olan, kuruluşu fiilen yöneten ve kritik kararları alan organda ICT riskinin üst düzey sahipliğinin bulunmasıdır.
Yönetim organı teknik firewall kuralını bizzat yazmaz. Ancak hangi kritik fonksiyonların bulunduğunu, ne kadar ICT riskinin kabul edildiğini, büyük olaylara nasıl müdahale edildiğini, hangi kritik tedarikçilere bağımlılık bulunduğunu ve açık riskler için hangi kaynakların ayrıldığını bilmek ve izlemek zorundadır.
“Ultimate responsibility for ICT risk” ne anlama gelir?
Article 5(2)(a), yönetim organının ICT riskinin yönetiminde ultimate responsibility taşıdığını açıkça söyler. Bu ifade, günlük teknik görevlerin devredilemeyeceği anlamına gelmez. CISO, CIO, risk fonksiyonu ve operasyon ekipleri uzmanlık görevlerini yürütür; fakat üst düzey gözetim sorumluluğu ortadan kalkmaz.
Kurulun sorumluluğu, risk yönetim sisteminin çalışıp çalışmadığını izlemesini gerektirir. Kritik zafiyetler aylarca açık kalıyorsa, recovery testleri başarısızsa veya tek bir bulut sağlayıcısına aşırı bağımlılık varsa bu konular kurul seviyesine çıkmalıdır.
Kurul raporlaması teknik ayrıntı yığını olmamalıdır. Kritik fonksiyon kesinti toleransı, high-risk findings, RTO/RPO test sonuçları, major incidents, overdue audit issues, third-party concentration ve risk acceptances gibi karar odaklı göstergeler seçilmelidir.
Dijital operasyonel dayanıklılık stratejisi ve ICT risk toleransı nasıl onaylanır?
Article 5(2)(d), yönetim organına Article 6(8)’deki digital operational resilience strategy’nin belirlenmesi ve onaylanması dahil genel sorumluluk verir. Bu strateji, ICT riskinin nasıl yönetileceğini ve kuruluşun hangi dijital dayanıklılık hedeflerine ulaşacağını göstermelidir.
ICT risk tolerance level, yalnız “düşük risk iştahı” gibi soyut bir cümle olmamalıdır. Kritik fonksiyonlarda kabul edilebilir kesinti süresi, veri kaybı toleransı, kritik zafiyetlerin açık kalabileceği azami risk penceresi, üçüncü taraf yoğunlaşma sınırı veya başarısız testlerin kapatılma süresi gibi ölçülebilir parametrelerle desteklenebilir.
Kurul risk kabulü yaptığında gerekçe, süre ve telafi kontrolü kaydedilmelidir. Risk kabulü “sorunu kabul ettik, artık işlem yok” değildir; riskin belirli dönem için bilinçli biçimde taşındığını ve izleneceğini gösterir.
ICT business continuity ve response/recovery planlarında kurulun rolü nedir?
Article 5(2)(e), yönetim organının Article 11 kapsamındaki ICT business continuity policy ile ICT response and recovery planlarının uygulanmasını onaylamasını, gözetmesini ve periyodik olarak gözden geçirmesini ister. Dolayısıyla yedekleme ve felaket kurtarma yalnız operasyon ekibinin teknik prosedürü değildir.
Kurul, kritik veya önemli fonksiyonların hangi RTO ve RPO hedeflerine sahip olduğunu, hangi senaryolarda hizmetin kabul edilemez seviyeye düşeceğini ve hangi üçüncü tarafların iş sürekliliğini etkilediğini bilmelidir. Fidye yazılımı, veri merkezi kaybı, cloud region arızası, kimlik sağlayıcı kesintisi veya kritik SaaS sağlayıcısının iflası gibi senaryolar planlanabilir.
Tatbikat sonuçları yönetime raporlanmalı; hedef kurtarma süresi aşıldıysa düzeltici yatırım kararı alınmalıdır. Başarısız tatbikat sonucu kapatılmadan bir sonraki yıl aynı senaryoyu tekrar etmek gerçek gözetim sağlamaz.
DORA Article 5 ICT audit planlarında ne ister?
Article 5(2)(f), yönetim organının finansal kuruluşun ICT internal audit plans’ını, ICT audits’i ve bunlardaki önemli değişiklikleri onaylamasını ve periyodik olarak gözden geçirmesini ister. Article 6(6) da microenterprise dışındaki finansal kuruluşların ICT risk management framework’ünü düzenli iç denetime tabi tutmasını öngörür.
İç denetim bağımsızlık ve yeterli ICT uzmanlığıyla yürütülmelidir. Denetim evreni sadece genel bilgi güvenliği politikasını değil; incident management, access management, backups, change management, third-party register, contractual clauses, testing programme ve major incident reporting süreçlerini içermelidir.
Kurula yalnız “denetim tamamlandı” bilgisi değil, kritik bulgu, kök neden, risk derecesi, sahibi, kapanış tarihi ve gecikme nedeni sunulmalıdır. Tekrarlayan bulgular yönetişim zayıflığı gösterebilir.
Yönetim organı DORA bütçesinden sorumlu mu?
Evet. Article 5(2)(g), yönetim organının dijital operasyonel dayanıklılık ihtiyaçlarını karşılamak için uygun bütçeyi tahsis etmesini ve periyodik olarak gözden geçirmesini açıkça düzenler. Bu bütçe yalnız teknoloji lisansını değil, ICT security awareness, digital operational resilience training ve personelin gerekli ICT becerilerini de kapsar.
Bütçe kararında risk ve kritik fonksiyon ilişkisi kurulmalıdır. Örneğin destek süresi bitmiş kritik core sistem, yedekleme mimarisi veya PAM eksikliği yıllardır risk kaydında duruyorsa finansman planı bulunmalıdır. Kurulun “kaynak yok” gerekçesiyle Article 6 çerçevesini kalıcı biçimde işlemez hale getirmesi DORA hedefiyle bağdaşmaz.
Yatırımın etkinliği de izlenmelidir. Satın alınan güvenlik ürünü kullanılmıyor, alarm üretiyor ama SOC personeli yok veya test yapılmıyorsa bütçe harcaması tek başına uyum kanıtı değildir.
Article 5 ICT üçüncü taraf politikasını nasıl yönetim organına bağlar?
Article 5(2)(h), yönetim organının ICT third-party service provider’ların kullanımına ilişkin politikayı onaylamasını ve periyodik gözden geçirmesini ister. Article 28 bu alanı daha ayrıntılı düzenler ve finansal kuruluşun dış kaynak kullanımına rağmen DORA sorumluluğunu koruduğunu belirtir.
Yönetim organı kritik veya önemli fonksiyonları destekleyen tedarikçilere ilişkin riskleri düzenli görmelidir. Article 5(2)(i), kurumsal raporlama kanallarının ICT üçüncü taraf sözleşmelerini, planlanan önemli değişiklikleri, değişikliklerin kritik fonksiyonlar üzerindeki potansiyel etkisini ve major ICT incidents ile recovery/corrective measures’ı yönetim organına taşımasını ister.
Microenterprise dışındaki kuruluşlarda Article 5(3), ICT üçüncü taraf sözleşmelerini izlemek için bir rol oluşturulmasını veya senior management üyesinin sorumlu atanmasını öngörür. Bu görev, DORA register of information ve sözleşme risklerini merkezi biçimde yönetmelidir.
DORA yönetim kuruluna hangi raporlar düzenli sunulmalı?
DORA sabit tek bir “aylık kurul raporu formatı” belirlemez. Ancak Article 5’in görevlerinin yerine getirilebilmesi için yönetim organı karar almaya elverişli bilgi almalıdır. Pratik raporlama setinde şu başlıklar yer alabilir:
- kritik veya önemli fonksiyonların ICT risk durumu,
- major ve yüksek önemde ICT incidents ile müşteri etkisi,
- RTO/RPO ve recovery test sonuçları,
- kritik zafiyetlerin kapanma durumu,
- annual resilience testing sonuçları ve overdue findings,
- TLPT kapsamı/sonuçları, uygulanıyorsa,
- kritik ICT tedarikçiler, yoğunlaşma ve subcontracting değişiklikleri,
- Article 28 register of information veri kalitesi,
- Article 30 sözleşme eksikleri ve yenileme durumu,
- ICT budget ve personel kapasitesi.
Raporlarda trend gösterimi önemlidir. Aynı yüksek risk üç çeyrek boyunca değişmeden duruyorsa kurul düzeltici karar almalıdır.
Yönetim organı üyeleri DORA eğitimi almak zorunda mı?
Article 5(4), yönetim organı üyelerinin ICT riskini ve bunun finansal kuruluşun faaliyetleri üzerindeki etkisini anlayıp değerlendirecek yeterli bilgi ve beceriyi aktif biçimde güncel tutmasını ve yönetilen ICT riskine uygun düzenli özel eğitim almasını ister.
Eğitim genel phishing farkındalığıyla sınırlı olmamalıdır. Yönetim organı için DORA scope, Article 5 görevleri, Article 6 risk framework, Article 19 incident reporting, Article 24–27 testing, Article 28–30 third-party risk, concentration risk, cloud exit, kriz senaryoları ve düzenleyici beklentiler rol bazlı içerikte ele alınmalıdır.
Eğitim tarihi, süresi, katılımcılar, içerik ve eğitmen kaydı tutulmalıdır. Yeni kurul üyesi göreve geldiğinde onboarding içine DORA modülü eklenmesi ve major incident sonrası lessons learned eğitimi yapılması güçlü uygulamadır.
Türk ana şirket ile AB’deki finansal iştirak arasında görev dağılımı nasıl olmalı?
Türkiye merkezli grubun AB’de banka dışı finans, ödeme, yatırım, kripto veya sigorta iştiraki bulunabilir. Grup CISO’su Türkiye’de merkezi hizmet sağlasa bile AB’deki DORA financial entity’nin kendi yönetim organı Article 5 sorumluluğunu korur.
Grup politikaları ortaklaştırılabilir; fakat tüzel kişi bazında risk toleransı, kritik fonksiyonlar, yerel otorite, major incident reporting ve third-party register sorumluluğu net olmalıdır. Türkiye merkezinin iştirake ICT hizmeti vermesi ayrıca intra-group ICT third-party arrangement olarak Article 28–30 analizine dahil edilebilir.
Kişisel veri Türkiye’ye aktarılıyorsa GDPR transfer rejimi ve Türkiye’de KVKK yurt dışı aktarım kuralları DORA’dan ayrı değerlendirilmelidir.
DORA kurul kararında ve toplantı tutanağında ne bulunmalı?
Yıllık veya periyodik kurul kararında DORA’nın uygulanabilirliği, Article 6 ICT risk framework ve digital operational resilience strategy’nin onayı, ICT risk tolerance, kritik riskler, önemli third-party arrangements, budget, testing plan, audit plan ve major incident governance açıkça gösterilebilir.
Tutanaklarda yalnız sunum yapıldığı yazmak yerine, kurulun yüksek riskler hakkında aldığı kararlar kaydedilmelidir. Örneğin tek bulut sağlayıcısı yoğunlaşma riski için exit testinin üç ay içinde yapılması, başarısız restore testinin bütçeli düzeltme planına bağlanması veya kritik Article 30 sözleşme eksiğinin yenilemede kapatılması gibi kararlar ölçülebilir olmalıdır.
Article 5 yönetim dosyası, DORA 2026 ana rehberindeki diğer kontrol alanlarıyla ve Article 6 risk framework kanıtlarıyla bağlanmalıdır.
Sık sorulan sorular
DORA ICT riskinin nihai sorumluluğunu kime veriyor?
Article 5(2)(a), yönetim organının ICT riskinin yönetiminde ultimate responsibility taşımasını öngörür.
CISO atanması kurulun Article 5 sorumluluğunu kaldırır mı?
Hayır. Operasyonel görevler devredilebilir; yönetim organının tanımlama, onay, gözetim ve nihai sorumluluğu devam eder.
DORA yönetim organının bütçe görevi var mı?
Evet. Article 5(2)(g), dijital operasyonel dayanıklılık ihtiyaçları için uygun bütçenin tahsis ve periyodik review’unu yönetim organına verir.
ICT üçüncü taraf riskleri kurula raporlanmalı mı?
Evet. Article 5(2)(h)–(i), üçüncü taraf kullanım politikasını ve önemli sözleşme/değişiklik/incident bilgilerinin kurumsal raporlama kanallarıyla yönetim organına taşınmasını düzenler.
Kurul üyeleri DORA eğitimi almak zorunda mı?
Article 5(4), yeterli ICT risk bilgi ve becerisini güncel tutmak için düzenli, riske uygun özel eğitim öngörür.
DORA’da yıllık kurul toplantısı sayısı var mı?
Yönetmelik sabit bir toplantı sayısı belirlemez. Gözetim sıklığı risk, kuruluş yapısı ve önemli değişikliklerle uyumlu olmalıdır.
Kurul her teknik zafiyeti görmeli mi?
Her düşük seviye teknik bulguyu değil; risk toleransını aşan, kritik fonksiyonları etkileyen veya gecikmiş önemli riskleri görmelidir.
Türk ana şirket kurulu AB iştirakinin Article 5 görevini üstlenebilir mi?
Grup yönetişimi destek olabilir; fakat DORA’ya tabi AB finansal kuruluşunun kendi management body’si hukuki sorumluluğunu korur.
Kurul gözetiminin en güçlü kanıtı nedir?
Onaylanan politikaların yanında periyodik risk raporları, sorulan sorular, kararlar, bütçe tahsisi, düzeltici faaliyet takibi ve eğitim kayıtlarıdır.
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; yönetim organının somut yapısı finansal kuruluş türü ve uygulanabilir şirketler/finans hukuku çerçevesinde belirlenmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
