B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

DORA ICT Olay Sınıflandırması 2026: Article 18 ve 2024/1772 Major Incident Eşikleri

Kısa ve net cevap: DORA Article 18, finansal kuruluşun ICT-related incident’ları clients/financial counterparts/transactions, duration and service downtime, geographical spread, data losses, criticality of services affected ve economic impact ölçütleriyle sınıflandırmasını ister. Bu ölçütlerin teknik eşikleri Commission Delegated Regulation (EU) 2024/1772 ile bağlayıcı biçimde belirlenmiştir. Article 8’e göre bir olay, kritik hizmetleri etkiliyorsa ve ya Article 9(5)(b)’deki başarılı kötü niyetli yetkisiz erişim eşiğini karşılıyorsa ya da Article 9(1)–(6)’daki diğer eşiklerden en az ikisini karşılıyorsa “major ICT-related incident” olur. Örnek eşikler: etkilenen müşteri sayısı ilgili hizmet müşterilerinin %10’undan fazla veya 100.000’den fazla; etkilenen financial counterpart oranı %30’dan fazla; işlem sayı veya değer etkisi günlük ortalamanın %10’undan fazla; incident duration 24 saatten uzun veya kritik/önemli fonksiyonu destekleyen ICT hizmetinde service downtime 2 saatten uzun; etki en az iki üye devlete yayılmışsa geographical spread eşiği. Major sınıflandırma DORA resmi bildirim takvimini tetikler.
DORA ICT olay sınıflandırması ve major incident eşikleri
Photo by Taylor Vick on Unsplash
2024/1772 eşiği Major sınıflandırmaya giren örnek
Müşteriler >%10 veya >100.000 etkilenen müşteri
Financial counterpart >%30 etkilenen karşı taraf
İşlem sayısı/değeri Günlük ortalamanın >%10’u
Duration >24 saat
Critical service downtime >2 saat
Geographical spread En az 2 üye devlette etki
Data loss İş hedefi/regülasyon etkisi veya belirli başarılı malicious unauthorised access

DORA Article 18 hangi olay sınıflandırma ölçütlerini sayar?

Regulation (EU) 2022/2554 Article 18, finansal kuruluşların ICT-related incidents’ı ve cyber threats’i sınıflandırmak için ortak kriterler kullanmasını ister. Temel ölçütler; etkilenen clients, financial counterparts ve transactions; incident duration ve service downtime; geographical spread; data losses; etkilenen hizmetlerin criticality’si ve economic impact’tir.

Bu ölçütlerin amacı, her teknik alarmın düzenleyici rapora dönüşmesini önlemek ve gerçekten sistemik veya önemli etki yaratan olayları ortak AB standardında seçmektir. Finansal kuruluşun internal severity seviyesi ile DORA “major” statüsü aynı şey değildir. Şirket bir olayı kendi iç prosedüründe P1 sayabilir, fakat DORA eşiklerini karşılamıyorsa regulatory major incident olmayabilir; tersine kurum içi isimlendirme düşük görünse bile bağlayıcı DORA eşikleri karşılanıyorsa major sınıflandırması gerekir.

Article 18 kriterlerinin ayrıntısı Commission Delegated Regulation (EU) 2024/1772 ile bağlayıcı hale getirilmiştir. Bu nedenle sınıflandırma matrisi yalnız DORA ana metninden değil, 2024/1772 Articles 1–9’dan oluşturulmalıdır.

2024/1772 Article 8 major incident formülü nedir?

Commission Delegated Regulation (EU) 2024/1772 Article 8(1), major incident tespitini iki aşamalı kurar. Önce olayın Article 6 anlamında critical servicesı etkilemesi gerekir. Daha sonra iki alternatiften biri gerçekleşmelidir.

Birinci alternatif, Article 9(5)(b)’deki belirli başarılı, kötü niyetli ve yetkisiz erişim eşiğinin karşılanmasıdır. İkinci alternatif, Article 9(1)–(6)’daki diğer materiality thresholds’tan en az ikisinin karşılanmasıdır. Bu yapı, tek bir düşük etkili ölçütün her olayı major yapmasını önler; ancak kritik sistemlere başarılı malicious unauthorised access veri kaybı etkisi hemen görünmese bile özel ağırlık taşır.

Sınıflandırma olayı öğrendikten sonra geciktirilmemelidir. Major statünün belirlendiği an, Commission Delegated Regulation (EU) 2025/301 Article 5’teki ilk bildirim için dört saatlik özel süreyi başlatır. Bu nedenle technical triage ile legal classification aynı olay yönetimi zincirinde çalışmalıdır.

Müşteri, financial counterpart ve transaction eşikleri nelerdir?

2024/1772 Article 9(1), clients, financial counterparts and transactions kriteri için açık oran ve sayılar verir. Eşik şu koşullardan herhangi biri gerçekleştiğinde karşılanır: etkilenen müşteri sayısı etkilenen hizmeti kullanan tüm müşterilerin %10’undan fazla; etkilenen müşteri sayısı 100.000’den fazla; etkilenen financial counterpart sayısı ilgili hizmet faaliyetindeki tüm financial counterpart’ların %30’undan fazla; etkilenen transaction sayısı ilgili hizmetteki günlük ortalama işlem sayısının %10’undan fazla; etkilenen transaction tutarı günlük ortalama transaction değerinin %10’undan fazla veya Article 1(3) kapsamında relevant kabul edilen müşteri/karşı taraf etkilenmişse.

Gerçek etkilenen sayı olayın ilk aşamasında belirlenemiyorsa Article 9(1), uygun geçmiş referans dönemindeki karşılaştırılabilir veriler üzerinden tahmin yapılmasına izin verir. Kesin sayı yok diye eşik değerlendirmesini ertelemek doğru değildir.

Kuruluş incident management sisteminde hizmet bazlı toplam müşteri, günlük transaction sayısı/değeri ve financial counterpart baseline’larını güncel tutmalıdır. Olay anında bu verileri ilk kez toplamaya çalışmak major classification süresini uzatır.

Reputational impact eşiği ne zaman karşılanır?

2024/1772 Article 2, reputational impact değerlendirmesinde olayın medyaya yansıması; farklı müşteriler veya karşı taraflardan client-facing services ya da kritik business relationship’ler hakkında tekrarlayan şikâyetler gelmesi; olay nedeniyle kuruluşun regulatory requirements’ı karşılayamaması veya karşılayamayacak hale gelmesinin muhtemel olması; olay sonucu kuruluşun işine material impact yaratacak şekilde müşteri veya financial counterpart kaybetmesi veya kaybetmesinin muhtemel olması gibi durumları sayar.

Article 9(2), Article 2’deki koşullardan herhangi biri karşılandığında reputational impact materiality threshold’un karşılandığını belirtir. Bu nedenle itibar etkisi soyut PR yorumu değildir; düzenlemede sayılan somut göstergeler üzerinden değerlendirilir.

Kuruluş iletişim ve müşteri hizmetleri ekiplerini incident classification sürecine bağlamalıdır. Güvenlik ekibi sistem durumunu biliyor olabilir, fakat tekrarlayan müşteri şikâyetleri veya medyadaki görünürlük sadece iletişim/müşteri operasyonunda görülüyorsa classification eksik kalır.

24 saat incident duration ve 2 saat downtime eşiği nasıl uygulanır?

2024/1772 Article 9(3), duration and service downtime kriterinde iki bağımsız eşik belirler: incident duration 24 saatten uzun ise veya critical/important functions’ı destekleyen ICT services bakımından service downtime 2 saatten uzun ise materiality threshold karşılanır.

Article 3 duration’ın incident’ın gerçekleştiği andan çözülmesine kadar ölçülmesini öngörür. Olay başlangıç zamanı belirlenemiyorsa detection time kullanılabilir. Service downtime ise hizmetin tamamen veya kısmen kullanılamadığı dönem üzerinden ölçülür.

İki saatlik kritik hizmet downtime eşiği özellikle önemlidir. Kısa görünen kesinti bile ödeme, trading veya custody gibi kritik fonksiyonda diğer eşiklerle birleştiğinde major incident sınıflandırmasına götürebilir. Monitoring sistemi service downtime başlangıç ve bitişini güvenilir zaman damgalarıyla kaydetmelidir.

Geographical spread ne zaman material threshold olur?

2024/1772 Article 9(4), incident’ın Article 4’e göre iki veya daha fazla Member State üzerinde etkisi olduğunda geographical spread eşiğinin karşılandığını düzenler. Tek ülkedeki büyük olay diğer kriterlerle major olabilir; coğrafi eşik için ise en az iki üye devlet etkisi gerekir.

Cross-border etki yalnız müşterinin ikametgahıyla sınırlı değerlendirilmez. Branch, group function, market infrastructure, transaction flow veya hizmet sunumunun farklı üye devletlerde bozulması incelenmelidir.

Çok uluslu finans grupları olay envanterinde etkilenen tüzel kişi ve ülkeyi erken tespit etmelidir. Merkezi teknoloji altyapısındaki tek arıza çok sayıda AB iştirakini etkileyebilir ve geographical spread kriterini hızla karşılayabilir.

Data losses ve başarılı yetkisiz erişim neden özel önem taşır?

2024/1772 Article 5, data availability, authenticity, integrity ve confidentiality üzerindeki etkileri değerlendirir. Article 9(5)(a), bu etkiler finansal kuruluşun business objectives’ını veya regulatory requirements’ı karşılayabilmesini olumsuz etkiliyorsa materiality threshold’un karşılandığını düzenler.

Article 9(5)(b) ayrıca Article 9(5)(a) kapsamında olmayan fakat network and information systems’a successful, malicious and unauthorised access gerçekleşen ve bunun data losses’a yol açabilme ihtimali bulunan durumları özel eşik olarak kabul eder. Article 8(1)(a) nedeniyle bu özel eşik, critical services affected koşuluyla birlikte tek başına major incident sınıflandırmasını tetikleyebilir.

Bu hüküm, saldırganın kritik sisteme başarılı biçimde girdiği ancak müşteri etkisinin henüz görülmediği olayların gözden kaçmasını önler. Şimdilik veri kaybı tespit edilmedi ifadesi başarılı malicious access’ın DORA önemini ortadan kaldırmaz.

Criticality of services affected nasıl değerlendirilir?

2024/1772 Article 6, criticality kriterinde üç ana durum sayar: incident, finansal kuruluşun critical or important functions’ını destekleyen ICT services veya network/information systems’ı etkiliyorsa; yetkilendirme, kayıt veya supervision gerektiren finansal hizmetleri etkiliyorsa; ya da finansal kuruluşun network and information systems’ına successful malicious unauthorised access oluşturmuşsa kritik hizmet etkisi bulunabilir.

Bu nedenle Article 8 major incident formülünün ilk şartı için kuruluşun critical or important function envanteri güncel olmalıdır. Hangi uygulama veya SaaS’ın hangi kritik fonksiyonu desteklediği bilinmiyorsa olayın critical services affected olup olmadığı hızlı belirlenemez.

DORA Article 8 asset mapping ve Article 28 critical-function third-party mapping bu noktada doğrudan incident classification’ın girdisidir.

Economic impact hangi maliyet ve kayıpları kapsar?

2024/1772 Article 7, economic impact hesaplanırken finansal recoveries dikkate alınmadan belirli direct and indirect costs and losses’ın hesaba katılmasını ister. Çalınan fon/varlıklar; yazılım, donanım veya altyapı değiştirme/taşıma maliyetleri; personel ikamesi, fazla mesai ve kaybolan beceriyi geri kazanma dahil personel maliyetleri; sözleşme ihlali ücretleri; müşteriye redress/compensation; kayıp gelir; iç/dış iletişim ve hukuk, adli bilişim ve remediation danışmanlık giderleri bunlar arasındadır.

Bu yüzden economic impact yalnız doğrudan para hırsızlığı değildir. Incident sonrası forensic, dış hukuk danışmanlığı ve customer compensation da hesaba girebilir. Finance ekibi incident response grubunda bu verileri zamanında toplamalıdır.

Olay ilk saatlerde devam ediyorsa maliyet tahmini yapılır ve yeni bilgi geldikçe güncellenir. Kuruluş eşik değerlendirmesini bütün faturaların kesilmesini bekleyerek ertelememelidir.

Tekrarlayan küçük olaylar ne zaman birlikte major sayılır?

2024/1772 Article 8(2), tek başına major olmayan recurring incidents’ın bazı koşullarda birlikte tek major incident sayılmasını sağlar. Olaylar altı ay içinde en az iki kez gerçekleşmiş, aynı apparent root cause’a sahip ve topluca Article 8(1) major kriterlerini karşılıyorsa birlikte değerlendirilir.

Finansal kuruluşlar recurring incidents’ın varlığını aylık değerlendirmelidir. Bu kural microenterprise’lara ve DORA Article 16(1) kapsamındaki belirli kuruluşlara uygulanmaz.

Bu hüküm küçük ama sürekli sistem arızalarının regulatory önemini artırır. Aynı ödeme API’sinde aylık kesinti veya aynı kimlik servisi hatasının tekrarı incident trend analysis ile yakalanmalıdır.

DORA major incident sınıflandırma iş akışı

  1. ICT incident’ı DORA Article 17 süreciyle kayda alın.
  2. Etkilenen critical/important function ve ICT service’i belirleyin.
  3. Clients/counterparts/transactions baseline’larıyla Article 9(1) eşiklerini hesaplayın.
  4. Reputational impact göstergelerini Article 2’ye göre kontrol edin.
  5. Duration ve critical-service downtime zaman damgalarını hesaplayın.
  6. İki veya daha fazla Member State etkisini değerlendirin.
  7. Data loss ve successful malicious unauthorised access analizini yapın.
  8. Economic impact maliyet/kayıplarını toplayın veya makul tahmin edin.
  9. Article 8 formülüne göre major/non-major kararını ve karar zamanını kaydedin.
  10. Major ise 2025/301 Article 5 bildirim saatini derhal başlatın.
  11. Aylık recurring incident review yapın.

Genel ICT risk çerçevesi DORA Articles 6–15 rehberimizde, üst yönetim sorumluluğu DORA Article 5 rehberimizde açıklanmıştır.

Sık sorulan sorular

DORA major incident için kaç kriter gerekir?

Critical services affected şartıyla, Article 9(5)(b) özel successful malicious unauthorised access eşiği tek başına yeterli olabilir; aksi halde Article 9(1)–(6) diğer eşiklerinden en az ikisi gerekir.

%10 müşteri eşiği nasıl hesaplanır?

Etkilenen hizmeti kullanan tüm müşteriler içinde etkilenenlerin oranı %10’dan fazlaysa eşik karşılanır.

100.000 müşteri eşiği oran şartına bağlı mı?

Hayır. Article 9(1)(b) 100.000’den fazla etkilenen müşteriyi ayrı alternatif eşik olarak düzenler.

Kritik hizmette 2 saat kesinti tek başına major yapar mı?

Article 9(3)(b) bir materiality threshold’dur; Article 8 major formülünde critical services affected yanında kural olarak başka bir threshold daha gerekir, Article 9(5)(b) özel durumu hariç.

24 saat incident süresi ile 24 saat raporlama aynı şey mi?

Hayır. Article 9(3)(a) incident duration threshold’dur; reporting deadlines 2025/301 Article 5’te ayrıca düzenlenir.

Başarılı yetkisiz erişimde veri sızması kanıtlanmalı mı?

Article 9(5)(b), data loss’a yol açabilme ihtimali bulunan successful malicious unauthorised access’ı özel eşik olarak düzenler; kesin veri sızıntısının tamamlanmasını beklemek gerekmez.

Tekrarlayan incident’lar nasıl değerlendirilir?

Altı ay içinde en az iki kez, aynı apparent root cause ve topluca major kriterleri varsa tek major incident sayılır; uygun kuruluşlar bunu aylık değerlendirir.

Geographical spread için kaç ülke gerekir?

Article 9(4) uyarınca incident en az iki Member State’i etkiliyorsa eşik karşılanır.

Major classification zamanı neden kayıt altına alınmalı?

Commission Delegated Regulation (EU) 2025/301 ilk bildirimin major classification’dan itibaren en geç dört saat içinde yapılmasını öngördüğü için sınıflandırma zaman damgası regulatory deadline açısından kritiktir.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Regulation (EU) 2022/2554 Article 18 ve Commission Delegated Regulation (EU) 2024/1772 Articles 1–9 esas alınarak hazırlanmıştır. Resmî kaynaklar: EUR-Lex – DORA ve EUR-Lex – 2024/1772.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; major incident sınıflandırması olayın gerçek etkileri, DORA entity türü ve güncel teknik düzenlemeler üzerinden yapılmalıdır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp