DORA TLPT 2026: Articles 26–27 Threat-Led Penetration Testing, 3 Yıllık Test ve Testçi Şartları

| Konu | DORA kuralı |
|---|---|
| Kimler? | Yetkili makamın Article 26 kriterlerine göre belirlediği finansal kuruluşlar |
| Sıklık | Kural olarak en az 3 yılda bir |
| Kapsam | Kritik/önemli fonksiyonlar ve bunları destekleyen ICT sistemleri |
| Ortam | Gerçek production systems üzerinde kontrollü test |
| Third-party | Kritik fonksiyonu destekliyorsa test kapsamına dahil edilebilir |
| Tester | Bağımsız, yetkin, uygun güvence ve sigorta şartlarına sahip |
DORA TLPT nedir?
Threat-led penetration testing, klasik penetration test’ten daha geniş ve gerçekçi bir test modelidir. Amaç yalnız teknik zafiyet taramak değil, gerçek hayattaki gelişmiş saldırganların kullanabileceği taktik, teknik ve prosedürlerle finansal kuruluşun people, processes and technology savunmasını uçtan uca sınamaktır. Threat intelligence, hedef kuruluş için gerçekçi saldırı senaryosunu besler; red team kontrollü saldırı yürütür; blue team veya savunma ekiplerinin tespit ve müdahale kabiliyeti fiilen test edilir.
DORA Article 26, bu test modelini digital operational resilience testing programme’in ileri seviyesi olarak düzenler. TLPT her finansal kuruluşa otomatik uygulanmaz. Yetkili makam belirli kriterlerle hangi finansal kuruluşların TLPT yapmak zorunda olduğunu belirler. Bu seçim kuruluşun finansal hizmetlerinin sistemik karakteri, ICT risk profili, teknoloji bağımlılığı ve finansal sistemdeki rolü gibi unsurlarla bağlantılıdır.
TLPT’nin amacı “sisteme girmeyi başarmak” değildir. Test sonunda kullanılan attack paths, detection gaps, response weaknesses, privilege escalation imkanları ve recovery eksikleri analiz edilir; kalıcı remediation planına dönüştürülür.
Hangi finansal kuruluşlar TLPT yapmak zorundadır?
Article 26(8) ve ilgili teknik düzenlemeler, competent authority’nin hangi financial entities’in advanced testing by TLPT yapacağını belirlemesini öngörür. Tüm DORA Article 2 kuruluşları otomatik olarak TLPT kapsamına girmez. Yetkili makam seçim yaparken kuruluşun büyüklüğü, genel risk profili, kritik hizmetleri, ICT dependence ve finansal istikrar bakımından rolü gibi ölçütleri değerlendirir.
Bu nedenle “biz DORA kapsamındayız, üç yılda bir TLPT kesin zorunlu” veya tersine “küçük olduğumuz için kesinlikle değil” şeklinde genelleme yapılmamalıdır. Kuruluş, competent authority’nin kendisine ilişkin designation/notification ve uygulanabilir ulusal supervisory yaklaşımını kontrol etmelidir.
Article 26 kapsamına alınmayan finansal kuruluşlar Article 24–25 yıllık testing programme yükümlülüklerini yine sürdürür. TLPT dışında kalmak vulnerability, penetration, scenario ve end-to-end testlerden muafiyet anlamına gelmez.
DORA TLPT kaç yılda bir yapılır?
Article 26(1), TLPT kapsamındaki financial entities’in testi at least every 3 years yapmasını öngörür. Bu temel periyot, yetkili makamın risk profili ve operational circumstances değerlendirmesiyle belirli finansal kuruluş için azaltılabilir veya artırılabilir.
Üç yıllık periyot “tam üç yıl bekle” hakkı değildir. Büyük merger, platform migration, kritik saldırı, yeni core banking/custody altyapısı veya supervisory concern daha erken test ihtiyacı yaratabilir. Competent authority’nin kararı esas alınır.
Kuruluş TLPT calendar’ını uzun vadeli planlamalıdır. Threat intelligence procurement, tester selection, production testing window, third-party participation ve remediation aylar sürebilir. Son tarihten kısa süre önce ihale başlatmak güvenli ve kaliteli test için yeterli değildir.
TLPT hangi kritik veya önemli fonksiyonları kapsar?
Article 26, TLPT’nin finansal kuruluşun birkaç veya tüm critical or important functions’ını kapsamasını ve bu fonksiyonların dayandığı ICT systems, processes and technologies üzerinde yürütülmesini ister. Kapsam risk bazlı belirlenir ve competent authority ile koordinasyon içerir.
Critical function mapping Article 8 varlık envanteri ve Article 28 third-party register ile tutarlı olmalıdır. Örneğin müşteri ödeme fonksiyonu authentication, fraud engine, transaction processor, database, cloud, telecom ve external API’ye bağlıysa yalnız web uygulamasını test etmek TLPT kapsamını eksik bırakabilir.
Kapsam dışı bırakılan sistemler için gerekçe belgelenmelidir. Test güvenliği veya sistemik operasyon riski nedeniyle belirli destructive action’lar yasaklanabilir; buna rağmen gerçekçi attack paths mümkün olduğunca korunmalıdır.
TLPT neden production sistemlerde yürütülür?
DORA, TLPT’nin test environment yerine canlı production ICT systems üzerinde yürütülmesini öngören gerçekçilik yaklaşımı benimser. Bunun nedeni production’daki gerçek kullanıcı, identity, network, monitoring ve third-party bağlantılarının test ortamında tam temsil edilememesidir.
Production testing operasyonel risk taşıdığı için strict risk management gerekir. Rules of engagement; test zamanı, hedefler, prohibited techniques, data handling, emergency stop, escalation, white-team contacts ve rollback/containment procedures içermelidir.
Test sırasında gerçek müşteri verisine erişim ihtimali varsa data minimisation, confidentiality ve evidence handling kuralları uygulanmalıdır. Tester’ın erişimi gereğinden fazla veri kopyalamaya veya finansal işleme müdahaleye dönüşmemelidir.
Cloud veya başka ICT third-party provider TLPT’ye nasıl dahil edilir?
Kritik veya önemli fonksiyon bir ICT third-party service provider tarafından destekleniyorsa, TLPT kapsamı provider’ın sistemlerini veya ilgili hizmet katmanlarını da içerebilir. Article 26 finansal kuruluşun üçüncü taraf bağımlılığı nedeniyle test etkinliğini kaybetmesini önlemeyi amaçlar.
Provider production altyapısını doğrudan test ettirmek istemeyebilir. Bu durumda DORA ve ilgili teknik düzenlemeler pooling veya provider participation gibi modelleri ve testing arrangements’ı ele alır. Finansal kuruluş Article 30 sözleşmesinde TLPT cooperation hükmünü baştan düzenlemelidir.
Türk cloud/SaaS/MSP/MSSP şirketi AB DORA müşterisinin critical function’ını destekliyorsa, sözleşmesinde test işbirliği, scope, notification, confidentiality, liability ve safe-testing koşullarını açık yazmalıdır. “Güvenlik nedeniyle hiçbir test veya evidence paylaşmayız” yaklaşımı critical-service sözleşmelerinde sürdürülebilir olmayabilir.
DORA Article 27 external tester için hangi şartları arar?
Article 27, TLPT’de kullanılacak external testers bakımından yüksek uygunluk standardı getirir. Testçiler en yüksek düzeyde uygunluk ve itibara sahip olmalı; teknik ve organizasyonel yetenek göstermeli; threat intelligence, penetration testing ve red-team testing alanlarında uzmanlaşmalı; bağımsızlık ve çıkar çatışması şartlarını karşılamalıdır.
Tester’ın uygun profesyonel sorumluluk sigortası ve test faaliyetinden doğabilecek zararı karşılayabilecek güvence yapısı önemlidir. Ayrıca ilgili profesyonel sertifikasyon veya akreditasyon ve ethical framework’ler teknik düzenlemelerle birlikte değerlendirilir.
Finansal kuruluş tester due diligence yapmalıdır. Yalnız düşük fiyatlı penetration vendor seçmek yeterli değildir. Personel geçmişi, clearance gerekleri, data handling, subcontracting, insurance, accreditation, threat-intelligence capability ve reference experience kontrol edilmelidir.
Internal tester kullanılabilir mi?
DORA belirli koşullarda internal tester kullanılmasına izin verir; ancak bağımsızlık, kaynak, yetkinlik ve governance şartları daha sıkıdır. Internal tester’ın günlük savunma kontrolünün sahibi olması test tarafsızlığını zayıflatabilir. Ayrı organizational line ve conflict-management mekanizması gerekir.
Article 26 ve teknik düzenlemeler, belirli periyotlarda external tester kullanımını güvence altına alan hükümler içerir. Kuruluş internal TLPT programını competent authority beklentileri ve güncel technical standards ile birlikte değerlendirmelidir.
Internal tester modeli daha hızlı ve kuruma özgü bilgi sunabilir; external tester ise bağımsız bakış ve sektörel saldırı deneyimi sağlar. Seçim yalnız maliyet üzerinden yapılmamalıdır.
DORA TLPT süreci hangi aşamalardan oluşur?
2025 tarihli TLPT regulatory technical standards, TLPT sürecini hazırlık, testing ve closure/remediation aşamalarında ayrıntılandırır. Finansal kuruluşta white team veya eşdeğer küçük kontrol ekibi testin gizliliğini ve güvenliğini yönetir. Threat intelligence provider, gerçekçi tehdit aktörleri ve senaryoları üretir; red team kontrollü test yürütür.
Preparation aşamasında scope, critical functions, third parties, risk assessment, rules of engagement ve communication channel belirlenir. Testing aşamasında attack scenarios üretim sistemlerinde kontrollü biçimde icra edilir ve evidence tutulur. Closure aşamasında red-team ile blue-team sonuçları birleştirilir, root causes ve detection gaps analiz edilir.
Purple-teaming veya replay benzeri yöntemlerle savunma ekiplerinin bulguları öğrenmesi ve detection rules’ın geliştirilmesi sağlanabilir. Testin gizli yürütülmesi çalışanların gerçek tepkisini ölçmeye yardım eder; ancak güvenlik ve iş sürekliliği için minimum white-team bilgisi korunur.
TLPT bulguları nasıl kapatılır?
TLPT raporu zafiyet listesi değil, attack chain ve control-failure analizi üretir. Her finding için root cause, critical function impact, severity, owner, target date ve remediation action belirlenmelidir. Detection gap, identity architecture, privilege management, segmentation, logging, vendor access veya incident response alanlarına ayrı aksiyonlar çıkabilir.
Competent authority TLPT completion ve remediation evidence isteyebilir. Kuruluş high-risk findings’i management body’ye Article 5 kapsamında raporlamalı ve Article 6 ICT risk framework’ü bulgularla güncellemelidir.
Remediation tamamlandığında retest veya targeted validation yapılmalıdır. “Policy updated” kaydı, gerçek exploit path hâlâ açıksa kapatma kanıtı değildir.
DORA TLPT dosyasında hangi belgeler bulunmalı?
- competent authority TLPT designation/notification,
- scope specification ve critical-function mapping,
- tester due diligence ve sözleşmesi,
- professional liability insurance evidence,
- conflict-of-interest ve independence kayıtları,
- threat intelligence report,
- rules of engagement ve risk assessment,
- third-party participation/testing arrangements,
- red-team report ve blue-team observations,
- closure/purple-team sonuçları,
- remediation plan ve owner/tarihler,
- retest/validation evidence,
- management body reporting,
- competent authority completion evidence.
Genel yıllık testing programme için DORA Articles 24–25 test rehberine; ICT risk çerçevesi için DORA Articles 6–15 rehberine bakılabilir.
Sık sorulan sorular
DORA TLPT herkese zorunlu mu?
Hayır. Yetkili makam Article 26 kriterlerine göre hangi finansal kuruluşların TLPT yapacağını belirler.
TLPT kaç yılda bir yapılır?
Kural olarak en az üç yılda bir; competent authority risk profiline göre sıklığı azaltabilir veya artırabilir.
TLPT yıllık DORA testlerinin yerine geçer mi?
Hayır. Article 24–25 testing programme devam eder; TLPT ayrı ileri seviye testtir.
TLPT production sistemde mi yapılır?
DORA gerçekçi test için canlı production ICT systems yaklaşımı benimser; test sıkı risk-control ve rules of engagement ile yürütülür.
Cloud provider TLPT’ye dahil edilir mi?
Critical/important function’ı destekliyorsa ilgili third-party ICT hizmeti test kapsamına dahil edilebilir; sözleşmesel cooperation şartı önemlidir.
Internal tester kullanılabilir mi?
Belirli koşullarda mümkündür; bağımsızlık, yeterlilik ve güncel technical standards şartları ayrıca karşılanmalıdır.
External tester için sigorta gerekir mi?
Article 27 profesyonel sorumluluk ve güvence bakımından uygun şartlar arar; tester due diligence’ında insurance kontrol edilmelidir.
TLPT yalnız teknik açıkları mı test eder?
Hayır. People, process and technology savunmasını gerçekçi threat intelligence ve attack chains ile uçtan uca sınar.
TLPT sonrası bulgular regulator’a gider mi?
Test completion ve remediation süreci competent authority oversight’ına tabidir; somut raporlama/attestation güncel teknik standart ve ulusal süreçle yürür.
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; TLPT kapsam, sıklık, tester ve third-party participation şartları competent authority kararı ve güncel teknik standartlarla somutlaştırılmalıdır.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
