B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

DORA 2026 Rehberi: AB Finans Sektöründe Dijital Operasyonel Dayanıklılık ve Türk Şirketleri

Kısa ve net cevap: Regulation (EU) 2022/2554 – Digital Operational Resilience Act (DORA), 17 Ocak 2025’ten beri doğrudan uygulanan AB finans sektörü düzenlemesidir. Kredi kuruluşları, ödeme ve elektronik para kuruluşları, yatırım firmaları, MiCA kapsamında yetkili kripto varlık hizmet sağlayıcıları, sigorta/reasürans şirketleri, belirli fon ve emeklilik kuruluşları, merkezi karşı taraflar, ticaret yerleri, crowdfunding sağlayıcıları ve diğer Article 2 finansal kuruluşları için beş ana alan kurar: ICT risk yönetimi; büyük ICT olaylarının raporlanması; dijital operasyonel dayanıklılık testleri; ICT üçüncü taraf risk yönetimi ve sözleşmeleri; kritik ICT üçüncü taraf sağlayıcıların AB gözetimi. DORA bir direktif değil, yönetmeliktir ve Article 64 uyarınca tüm üye devletlerde doğrudan uygulanır. Türkiye merkezli bulut, SaaS, yazılım, veri merkezi, SOC/MSSP veya teknoloji şirketi DORA finansal kuruluşuna hizmet veriyorsa, kendisi her durumda “financial entity” olmasa bile Article 28–30 nedeniyle kapsamlı sözleşme, denetim, kayıt ve çıkış şartlarıyla karşılaşabilir.
DORA dijital operasyonel dayanıklılık sunucu altyapısı
Photo by Kevin Ache on Unsplash
DORA alanı Temel maddeler Pratik sonuç
Yönetim ve ICT risk Articles 5–16 Kurul sorumluluğu, ICT risk çerçevesi, süreklilik ve kurtarma
ICT olayları Articles 17–23 + Reg. 2025/301 Sınıflandırma, ilk bildirim, ara ve nihai rapor
Dayanıklılık testi Articles 24–27 Yıllık testler ve belirli kuruluşlarda TLPT
Üçüncü taraf riski Articles 28–30 Tedarikçi due diligence, kayıt, yoğunlaşma ve sözleşme şartları
Kritik ICT sağlayıcı gözetimi Articles 31–44 Lead Overseer ve AB düzeyinde gözetim

DORA nedir ve 2026’da neden önemlidir?

DORA’nın tam adı Regulation (EU) 2022/2554 on digital operational resilience for the financial sectordır. Article 64 uyarınca 17 Ocak 2025’ten itibaren uygulanır ve AB Yönetmeliği olduğu için üye devletlerde doğrudan bağlayıcıdır. DORA’nın amacı, finansal kuruluşların bilgi ve iletişim teknolojisi risklerini yönetmesini ve ciddi kesinti, siber saldırı veya üçüncü taraf arızası sırasında finansal hizmetleri sürdürebilmesini ortak AB standardına bağlamaktır.

DORA, yalnız “siber güvenlik” düzenlemesi değildir. Dijital operasyonel dayanıklılık; sistemin gizliliği yanında erişilebilirlik, bütünlük, doğruluk, iş sürekliliği, olay müdahalesi, test, tedarikçi bağımlılığı ve kurtarma kabiliyetini birlikte kapsar. Bir banka veya ödeme kuruluşu saldırıyı engellemeye çalışmakla yetinemez; saldırı gerçekleştiğinde kritik fonksiyonların devamını, geri dönüşü ve müşteriye etkisini de yönetmelidir.

Article 1; ICT risk yönetimi, major ICT-related incident reporting, digital operational resilience testing, cyber threat information sharing ve ICT third-party risk yönetimi başta olmak üzere ortak gereklilikleri düzenler. DORA ayrıca kritik ICT üçüncü taraf hizmet sağlayıcılarının AB düzeyinde gözetimini kurar.

DORA Article 2 kimleri kapsar?

Article 2(1) geniş bir finansal kuruluş listesi içerir. Kredi kuruluşları; ödeme kuruluşları; account information service providers; elektronik para kuruluşları; yatırım firmaları; MiCA kapsamında yetkili crypto-asset service provider’lar ve asset-referenced token ihraççıları; merkezi saklama kuruluşları; merkezi karşı taraflar; trading venues; trade repositories; alternatif yatırım fonu yöneticileri; UCITS yönetim şirketleri; data reporting service providers; sigorta ve reasürans kuruluşları; belirli sigorta aracılık kuruluşları; mesleki emeklilik kuruluşları; kredi derecelendirme kuruluşları; kritik benchmark yöneticileri; crowdfunding service provider’lar ve securitisation repositories DORA kapsamındadır.

Article 2(1)(u), ICT third-party service provider’ları da DORA mimarisine dahil eder. Ancak finansal kuruluşlara doğrudan uygulanan her DORA yükümlülüğünün otomatik olarak tüm teknoloji tedarikçilerine uygulanması şeklinde basit bir sonuç çıkarılmamalıdır. ICT sağlayıcılar özellikle finansal kuruluşun Article 28–30 risk ve sözleşme yükümlülükleri ile Articles 31–44 kritik sağlayıcı gözetim rejimi üzerinden etkilenir.

MiCA kapsamında yetkili CASP’ların DORA Article 2 listesinde açıkça yer alması önemlidir. Bir kripto platformunun yalnız MiCA lisansına odaklanıp ICT dayanıklılığı ayrı düzenleme sanması doğru değildir; yetkili CASP için DORA finansal ICT rejimi de uygulanır.

DORA istisnaları ve orantılılık ilkesi nasıl işler?

Article 2(3), bazı küçük veya özel kuruluşları kapsam dışında bırakır. Örneğin belirli küçük AIFM’ler, Solvency II Article 4 kapsamındaki bazı sigorta/reasürans işletmeleri, toplam üye sayısı 15’i geçmeyen belirli occupational retirement kuruluşları ve belirli başka istisnalar bulunur. Sigorta aracılarında micro, small veya medium-sized enterprise olanlar da Article 2(3)(e) istisnası kapsamında değerlendirilebilir.

Article 4 ise proportionality principle düzenler. Finansal kuruluş, ICT risk yönetimi ve diğer DORA tedbirlerini büyüklüğü, genel risk profili ile hizmetlerinin niteliği, ölçeği ve karmaşıklığına göre uygular. Bu ilke “küçük kuruluş DORA’ya uymaz” anlamına gelmez; uygulanabilir yükümlülüğün derinliği ve organizasyonu riskle orantılı hale gelir.

Article 16 ayrıca belirli küçük ve özel finansal kuruluşlar için simplified ICT risk management framework kurar. Hangi kuruluşun Article 16 rejimine girdiği hukuki statü üzerinden belirlenmelidir; şirketin kendi kendine “küçüğüz, basitleştirilmiş rejimi seçiyoruz” demesi yeterli değildir.

DORA Article 5 yönetim organına hangi görevleri verir?

Article 5, finansal kuruluşların ICT riskini etkili ve ihtiyatlı biçimde yönetmesini sağlayan iç yönetişim ve kontrol çerçevesi kurmasını zorunlu tutar. Yönetim organı ICT risk yönetimi çerçevesiyle ilgili tüm düzenlemeleri tanımlar, onaylar, gözetir ve uygulanmasından sorumludur.

Article 5(2), yönetim organına somut görevler yükler: ICT riskinin yönetiminde nihai sorumluluk; veri erişilebilirliği, özgünlüğü, bütünlüğü ve gizliliğine ilişkin politikalar; ICT rollerinin açık dağılımı; dijital operasyonel dayanıklılık stratejisinin ve ICT risk toleransının onayı; ICT business continuity ve response/recovery planlarının onayı ve periyodik gözden geçirilmesi; ICT iç denetim planlarının onayı; uygun bütçenin ayrılması; ICT üçüncü taraf kullanım politikasının onayı ve önemli tedarikçi değişikliklerinin raporlanması.

Yönetim organı üyelerinin ICT riskini anlayacak bilgi ve beceriyi güncel tutması ve düzenli eğitim alması Article 5(4)’te açıkça düzenlenir. Bu nedenle DORA uyumu yalnız CIO/CISO fonksiyonuna devredilemez.

DORA ICT risk yönetimi çerçevesi neleri kapsar?

Article 6, sağlam, kapsamlı ve iyi belgelenmiş bir ICT risk management framework zorunluluğu getirir. Çerçeve kuruluşun genel risk yönetim sisteminin parçasıdır ve bilgi varlıklarını, ICT varlıklarını, yazılım, donanım, sunucu, fiziksel bileşenler, veri merkezleri ve hassas alanları riskten koruyacak strateji, politika, prosedür, protokol ve araçları içerir.

Microenterprise dışındaki finansal kuruluşlarda ICT riskini yöneten kontrol fonksiyonunun uygun bağımsızlıkta kurulması ve ICT risk yönetimi, kontrol fonksiyonları ile iç denetim arasında görev ayrılığı sağlanması gerekir. Article 6(5), çerçevenin en az yılda bir kez ve ayrıca major ICT-related incident, denetim bulgusu veya test sonuçları sonrasında gözden geçirilmesini öngörür.

Articles 7–15; ICT sistem ve araçları, tanımlama, koruma ve önleme, tespit, müdahale ve kurtarma, yedekleme, post-incident review, iletişim ve öğrenme süreçlerini ayrıntılandırır. DORA’yı yalnız “risk envanteri” projesi olarak ele almak bu nedenle eksiktir.

DORA büyük ICT olayı bildirimi nasıl işler?

Articles 17–18, ICT-related incident management ve sınıflandırma sistemini kurar. Article 19 major ICT-related incident’ların yetkili makama raporlanmasını öngörür. Hangi olayın “major” sayılacağı, Commission Delegated Regulation (EU) 2024/1772’deki kriter ve eşiklerle ayrıntılandırılmıştır.

2026 itibarıyla bildirim süreleri Commission Delegated Regulation (EU) 2025/301 Article 5’te nettir. İlk bildirim, olayın major olarak sınıflandırılmasından sonra mümkün olan en kısa sürede ve her durumda sınıflandırmadan itibaren dört saat içinde; ayrıca kuruluşun ICT olayından haberdar olmasından itibaren en geç 24 saat içinde yapılmalıdır. Ara rapor, ilk bildirimden itibaren en geç 72 saat içinde; nihai rapor ise ara rapordan veya varsa son güncellenmiş ara rapordan itibaren en geç bir ay içinde sunulur.

Bu süreler NIS2 ile benzer görünse de hukuki başlangıç ve içerik aynı değildir. DORA’da “4 saat major classification” kuralı ayrıca vardır. Finansal kuruluş olay prosedüründe NIS2, DORA, GDPR ve ulusal ödeme/sektör bildirimlerini birbirinden ayırmalıdır.

DORA dijital operasyonel dayanıklılık testlerini nasıl düzenler?

Article 24, microenterprise dışındaki finansal kuruluşların ICT risk yönetimi çerçevesinin parçası olarak sağlam ve kapsamlı bir digital operational resilience testing programme kurmasını ister. Program, zayıflıkları ve boşlukları tespit etmeli ve düzeltici tedbirlerin hızla uygulanmasını sağlamalıdır.

Article 24(6), microenterprise dışındaki kuruluşların kritik veya önemli fonksiyonları destekleyen tüm ICT sistemleri ve uygulamalarında uygun testlerin en az yılda bir yapılmasını öngörür. Article 25; vulnerability assessment, network security assessment, source code review, scenario testleri, end-to-end testing ve penetration testing gibi araçları sayar.

Article 26 ise yetkili makamca belirlenen belirli finansal kuruluşlar için advanced testing by means of threat-led penetration testing (TLPT) rejimi kurar. Kural olarak Article 26 kapsamındaki kuruluşlar en az üç yılda bir TLPT yapar; yetkili makam risk profiline göre sıklığı azaltabilir veya artırabilir.

DORA Article 28 ICT üçüncü taraf riskini nasıl düzenler?

Article 28(1), ICT third-party risk’in ICT risk yönetiminin ayrılmaz parçası olduğunu açıkça düzenler. En önemli kural şudur: Finansal kuruluş, bir ICT hizmetini dışarıdan aldığı için DORA sorumluluğundan kurtulmaz. Article 28(1)(a), finansal kuruluşun DORA ve finansal hizmetler hukukundaki yükümlülüklerin yerine getirilmesinden her zaman tamamen sorumlu kaldığını söyler.

Finansal kuruluşlar tüm ICT hizmet sözleşmeleri için bilgi kaydı tutmalı; kritik veya önemli fonksiyonları destekleyen sözleşmeleri diğerlerinden ayırmalıdır. Article 28(3), register of information’ın kurum, alt konsolidasyon ve konsolidasyon düzeyinde güncel tutulmasını ve yetkili makama sunulabilmesini öngörür.

Yeni kritik ICT sözleşmesinden önce hizmetin kritiklik seviyesi, tüm ilgili riskler, çıkar çatışması, tedarikçinin uygunluğu ve gerektiğinde audit hakkı değerlendirilmelidir. Article 29 ayrıca kolay ikame edilemeyen tek sağlayıcı veya aynı/bağlantılı sağlayıcılarda yoğunlaşan birden çok sözleşme nedeniyle ICT concentration risk analizini zorunlu tutar.

DORA Article 30 ICT sözleşmelerinde neyi zorunlu tutar?

Article 30, finansal kuruluş ile ICT third-party service provider arasındaki hak ve yükümlülüklerin yazılı ve açık şekilde düzenlenmesini ister. Sözleşme hizmet seviyesi anlaşmalarını içermeli ve tarafların erişebileceği kalıcı formatta bulunmalıdır.

Asgari hükümler arasında hizmetlerin açık ve eksiksiz tanımı; subcontracting olup olmadığı ve koşulları; hizmet ve veri işleme/saklama lokasyonları ile lokasyon değişikliğinin önceden bildirimi; veri erişilebilirliği, özgünlüğü, bütünlüğü ve gizliliği; sağlayıcının iflası veya sözleşmenin sona ermesi halinde kişisel ve kişisel olmayan veriye erişim, kurtarma ve iade; SLA’lar; ICT olayı halinde sağlayıcının yardımı; yetkili makamlarla tam işbirliği; fesih hakları ve eğitim katılım koşulları bulunur.

Kritik veya önemli fonksiyonu destekleyen ICT hizmetlerinde Article 30(3) ek ve daha sıkı hükümler getirir: kesin nicel/nitel SLA hedefleri, maddi etkisi olabilecek gelişmelerin bildirilmesi, business contingency plan, güvenlik tedbirleri, audit ve erişim hakları, TLPT işbirliği ve exit strategy gibi başlıklar ayrı düzenlenir.

DORA ile NIS2 arasındaki ilişki nedir?

DORA Article 1(2), NIS2 kapsamında essential veya important entity olarak tanımlanan finansal kuruluşlar bakımından DORA’nın NIS2 Article 4 anlamında sector-specific Union legal act olduğunu belirtir. Bu, finansal sektörde aynı konu için DORA’nın sektöre özgü ayrıntılı rejim olarak öne çıkmasını sağlar.

Bununla birlikte NIS2 tamamen “yok olmaz”. DORA dışında kalan hizmetler, grubun başka tüzel kişileri, ICT third-party sağlayıcısının kendi NIS2 statüsü veya ulusal siber güvenlik düzenlemeleri ayrıca gündeme gelebilir. Aynı grup içinde finans şirketi DORA’ya, teknoloji iştiraki NIS2’ye veya başka rejimlere tabi olabilir.

NIS2 genel çerçevesi için NIS2 2026 ana rehberimize bakılabilir.

Türk şirketleri DORA’dan nasıl etkilenir?

Türkiye’de kurulu banka dışı teknoloji şirketi, yalnız AB müşterisi olduğu için otomatik olarak DORA “financial entity” olmaz. Ancak DORA kapsamındaki banka, ödeme kuruluşu, yatırım firması, CASP veya sigorta şirketine ICT hizmeti veriyorsa Article 28–30 risk ve sözleşme kuralları doğrudan ticari ilişkiye yansır.

Türk bulut, SaaS, veri merkezi, yazılım, SOC/MSSP ve dış kaynak sağlayıcılarının müşteri talepleri arasında detaylı güvenlik anketi, register of information için veri seti, veri lokasyonu ve subcontractor listesi, olay bildirim yükümlülüğü, audit hakkı, penetration/TLPT işbirliği, iş sürekliliği testi, veri iade/silme ve exit support bulunabilir.

Hizmet sağlayıcı AB finans sektöründe sistemik önem kazanırsa DORA Articles 31–44’teki critical ICT third-party service provider oversight rejimi ayrıca gündeme gelebilir. Üçüncü ülke sağlayıcılarında AB içi yapılanma şartları ve Lead Overseer süreci somut statüye göre incelenmelidir.

Türk şirketleri için DORA 2026 kontrol listesi

  1. Müşteriler içinde DORA Article 2 finansal kuruluşlarını belirleyin.
  2. Verdiğiniz ICT hizmetinin müşterinin kritik veya önemli fonksiyonunu destekleyip desteklemediğini yazılı teyit edin.
  3. Article 30 sözleşme hükümlerini mevcut MSA/SLA ile gap analysis yaparak karşılaştırın.
  4. Tüm hizmet ve veri lokasyonlarını, alt yüklenicileri ve değişiklik prosedürünü belgeleyin.
  5. Major ICT olayı için müşteriye sözleşmesel bildirim süresini DORA 4 saat/24 saat resmi takvimini destekleyecek şekilde kısaltın.
  6. BCP/DR, yedek geri dönüş ve kriz iletişim testlerini kanıtlayın.
  7. Audit, access ve yetkili makam işbirliği şartlarına operasyonel hazırlık yapın.
  8. Register of information için müşterinin isteyeceği tedarikçi verilerini merkezi dosyada tutun.
  9. Subcontracting ve concentration risk sorularını önceden cevaplayacak tedarik zinciri haritası hazırlayın.
  10. Sözleşme sonu exit, veri iade/silme ve geçiş desteğini test edin.

Sık sorulan sorular

DORA ne zaman uygulanmaya başladı?

Regulation (EU) 2022/2554 Article 64 uyarınca 17 Ocak 2025’ten itibaren uygulanır.

DORA bir direktif mi?

Hayır. DORA bir AB Yönetmeliğidir ve tüm üye devletlerde doğrudan uygulanır.

Kripto varlık hizmet sağlayıcıları DORA kapsamında mı?

Evet. MiCA kapsamında yetkili CASP’lar ve asset-referenced token ihraççıları Article 2 listesinde yer alır.

Türk SaaS şirketi doğrudan DORA finansal kuruluşu olur mu?

Yalnız AB finans müşterisine hizmet vermesi bunu otomatik yapmaz; ancak ICT third-party service provider olarak Article 28–30 kaynaklı sözleşme ve risk taleplerine tabi olur.

DORA olay bildirimi 24 saat mi?

İlk bildirim major sınıflandırmadan itibaren en geç dört saat içinde ve olaydan haberdar olmadan itibaren en geç 24 saat içinde yapılır; ara rapor 72 saat, nihai rapor bir aydır.

DORA’da yıllık test zorunlu mu?

Article 24(6), microenterprise dışındaki finansal kuruluşların kritik veya önemli fonksiyonları destekleyen ICT sistem ve uygulamalarında uygun testleri en az yılda bir yapmasını öngörür.

TLPT herkes için zorunlu mu?

Hayır. Article 26, yetkili makam tarafından belirlenen belirli finansal kuruluşlar için advanced testing by TLPT rejimi kurar.

Bulut hizmetini dışarı vermek DORA sorumluluğunu kaldırır mı?

Hayır. Article 28(1)(a), finansal kuruluşun DORA yükümlülüklerinden tamamen sorumlu kalacağını açıkça düzenler.

DORA ile NIS2 aynı şey mi?

Hayır. DORA finans sektörüne özgü AB Yönetmeliğidir; NIS2 daha geniş sektörleri kapsayan direktiftir. Finansal kuruluşlarda DORA belirli NIS2 konularında sector-specific Union act olarak işler.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Regulation (EU) 2022/2554 (DORA), özellikle Articles 1–6, 17–30 ve 64; major incident süreleri bakımından Commission Delegated Regulation (EU) 2025/301 Article 5; sınıflandırma bakımından Commission Delegated Regulation (EU) 2024/1772 esas alınarak hazırlanmıştır. Resmî metinler: EUR-Lex – DORA, EUR-Lex – 2025/301, EUR-Lex – 2024/1772.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; DORA kapsamı finansal kuruluş türü, hizmet, büyüklük ve ICT fonksiyonunun kritikliğine göre somut incelenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp