B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

DORA Olay Bildirimi 2026: 4 Saat, 24 Saat, 72 Saat ve 1 Aylık Resmî Takvim

Kısa ve net cevap: DORA’da “major ICT-related incident” bildirim süresi yalnız “24 saat” değildir. Regulation (EU) 2022/2554 Article 19 büyük ICT olaylarının yetkili makama bildirilmesini zorunlu tutar; 2026’da uygulanabilir kesin zamanlama Commission Delegated Regulation (EU) 2025/301 Article 5 ile belirlenmiştir. İlk bildirim, olayın major olarak sınıflandırılmasından sonra mümkün olan en kısa sürede ve major classification’dan itibaren en geç 4 saat içinde; ayrıca finansal kuruluşun ICT olayından haberdar olmasından itibaren en geç 24 saat içinde yapılır. Intermediate report, initial notification’dan itibaren en geç 72 saat içinde; final report ise intermediate report’tan veya varsa son updated intermediate report’tan itibaren en geç 1 ay içinde sunulur. Major classification zamanı ve awareness zamanı ayrı kaydedilmelidir. DORA takvimi NIS2 Article 23 takvimine benzer görünse de aynı değildir.
DORA major ICT incident olay bildirimi ve dijital operasyonel dayanıklılık
Photo by Kevin Ache on Unsplash
DORA raporuSon süreBaşlangıç noktası
Initial notificationEn geç 4 saatMajor classification
Initial notification dış sınırıEn geç 24 saatICT incident awareness
Intermediate reportEn geç 72 saatInitial notification
Final reportEn geç 1 ayIntermediate / son updated intermediate report

DORA Article 19 büyük ICT olaylarında neyi zorunlu tutar?

Regulation (EU) 2022/2554 Article 19, finansal kuruluşların Article 18’e göre major olarak sınıflandırdığı ICT-related incidents’ı ilgili competent authority’ye raporlamasını zorunlu tutar. DORA ana metni ilk bildirim, intermediate report ve final report aşamalarını kurar; somut süreler ve standart raporlama içeriği ise Level 2 düzenlemelerle ayrıntılandırılmıştır.

2026 itibarıyla zamanlama açısından temel düzenleme Commission Delegated Regulation (EU) 2025/301’dir. Article 5, initial notification, intermediate report ve final report için bağlayıcı time limits belirler. Bu nedenle eski taslaklarda veya kurum içi tablolarda görülen farklı süreler yerine yürürlükteki 2025/301 kontrol edilmelidir.

Article 19 ayrıca finansal kuruluşun yalnız yetkili makama rapor verip süreci bitirmediği bir sistem kurar. Olayın clients’ın financial interests’ı üzerinde etkisi varsa müşteri bilgilendirmesi; significant cyber threat durumunda uygun koruyucu tedbirlerin müşterilere iletilmesi de ayrıca gündeme gelebilir.

Bildirimden önce major ICT-related incident nasıl belirlenir?

Bir olayın major olup olmadığı DORA Article 18 ve Commission Delegated Regulation (EU) 2024/1772 ile belirlenir. 2024/1772; clients/counterparts/transactions, reputational impact, duration/service downtime, geographical spread, data losses, criticality of services affected ve economic impact için materiality thresholds getirir.

Article 8 formülü bakımından olay critical services’ı etkiliyorsa ve belirli successful malicious unauthorised access eşiği karşılanıyorsa major olabilir; aksi halde diğer materiality thresholds’tan en az iki tanesi aranır. Bu nedenle reporting team, teknik ekipten yalnız “saldırı var” bilgisini değil, DORA eşik verilerini almak zorundadır.

Major classification zamanı ayrı timestamp olarak kayıt altına alınmalıdır. Çünkü 2025/301 Article 5 initial notification için dört saatlik süreyi bu sınıflandırma anına bağlar. Ayrıntılı eşikler DORA major incident sınıflandırma rehberimizde açıklanmıştır.

DORA’da 4 saat ve 24 saat kuralı birlikte nasıl işler?

Commission Delegated Regulation (EU) 2025/301 Article 5(1)(a), initial notification’ın finansal kuruluşun incident’ı major olarak sınıflandırmasından itibaren mümkün olan en kısa sürede ve her durumda 4 saat içinde sunulmasını ister. Aynı hüküm, bildirimin kuruluşun ICT incident’tan haberdar olmasından itibaren 24 saati geçemeyeceğini de düzenler.

Bu iki süre birbirinin alternatifi değildir. Örneğin kuruluş olayı saat 09:00’da fark etmiş ve 13:00’te major olarak sınıflandırmışsa initial notification kural olarak 17:00’ye kadar gönderilmelidir; 24 saatlik dış sınır da ayrıca geçerlidir. Kuruluş major classification’ı gereksiz yere geciktirerek 4 saatlik süreyi öteleyemez.

Awareness time ile major classification time incident record’da ayrı alan olmalıdır. İlk alarm, validated incident, awareness, major threshold assessment ve regulatory notification zamanları loglanmalıdır. Bu zaman çizelgesi denetimde deadline compliance’ın ana kanıtıdır.

72 saatlik intermediate report ne zaman verilir?

2025/301 Article 5, intermediate report’un initial notification’ın sunulmasından itibaren en geç 72 saat içinde gönderilmesini öngörür. Intermediate report ilk bildirimin güncellenmiş, daha ayrıntılı aşamasıdır. Olay sürüyorsa yeni teknik bulgular, güncellenmiş etki, mitigation ve recovery durumu rapora dahil edilir.

Competent authority gerek görürse ek güncellemeler isteyebilir. Finansal kuruluşun incident response sistemi, regulator sorularına kim cevap verecek, hangi teknik veri hukuk/uyum tarafından doğrulanacak ve hangi zaman aralıklarında yönetim güncellenecek sorularını önceden belirlemelidir.

72 saat, olayın tamamen çözülmesi için verilen süre değildir. Olay devam ediyorsa mevcut doğrulanmış bilgiler raporlanır. “Forensic tamamlanmadı” gerekçesiyle intermediate report’un ertelenmesi düzenlemenin kademeli bildirim mantığına uymaz.

Final report için 1 aylık süre ne zaman başlar?

2025/301 Article 5(1)(c), final report’un intermediate report’tan veya varsa son updated intermediate report’tan itibaren en geç bir ay içinde sunulmasını öngörür. Final report, olayın kapanış hikâyesini, root cause, gerçek etki, resolution, corrective measures ve diğer gerekli verilerle tamamlar.

Final report yalnız regulator için formalite olmamalıdır. Article 13 learning and evolving sistemiyle bağlanmalı; root cause’ın risk framework, access control, vendor management, backup, capacity veya incident detection eksikliği olup olmadığı analiz edilmelidir.

Olaydan çıkarılan dersler Article 6 ICT risk management framework annual/triggered review’a ve Article 5 management body oversight’a taşınmalıdır. Aynı kök nedenli incident tekrar ederse recurring incident ve governance riski oluşur.

Initial, intermediate ve final raporların içeriği nasıl belirlenir?

DORA Article 20 ve ilgili implementing technical standards, major ICT-related incident reporting için standart form ve data fields getirir. Finansal kuruluşun raporlama sistemi, olay bilgilerini son anda manuel toplamaya bırakmamalı; incident management platformundaki alanlar regulatory template ile eşleştirilmelidir.

Initial notification aşamasında olayın kimliği, başlangıç/detection, major classification, etkilenmiş fonksiyon ve ilk impact bilgileri gibi temel alanlar önemlidir. Intermediate report daha fazla classification metric, root-cause hypothesis, affected systems, recovery ve cross-border etkileri içerebilir. Final report doğrulanmış kök neden, toplam ekonomik etki ve kalıcı remediation ile tamamlanır.

Gönderilen her versiyon saklanmalı ve hangi alanın sonradan değiştiği izlenebilmelidir. Regulator’a gönderilen veri ile yönetim kuruluna sunulan incident summary çelişmemelidir.

Hafta sonu ve banka tatilinde DORA süreleri durur mu?

DORA incident reporting saat bazlı ve kısa süreli bir kriz düzenidir. Kuruluş, major incident’ın gece, hafta sonu veya resmi tatilde başlayabileceğini varsayarak 7/24 escalation ve regulatory reporting kapasitesi kurmalıdır. “Hukuk ekibi pazartesi gelir” modeli dört saatlik major-classification süresiyle uyumlu değildir.

On-call listesinde SOC, ICT incident commander, compliance/legal, ilgili business owner, DPO gerekiyorsa ve senior management irtibatı bulunmalıdır. Yetkili makam portalına kimlerin credential’ı olduğu ve yedek kullanıcıların kim olduğu test edilmelidir.

Normal kimlik altyapısı incident nedeniyle çalışmıyorsa regulator portalına alternatif güvenli erişim ve kriz iletişim yöntemi planlanmalıdır. Credential’ların tek kişide tutulması operational single point of failure yaratır.

ICT tedarikçisinin olayı DORA bildirimini nasıl etkiler?

Bir cloud, SaaS, data centre, MSP/MSSP veya başka ICT third-party provider’daki olay finansal kuruluşun kritik veya önemli fonksiyonunu etkileyebilir. Finansal kuruluş Article 28(1)(a) uyarınca DORA yükümlülüklerinden tamamen sorumlu kalır; tedarikçiye dış kaynak kullanımı official reporting responsibility’yi otomatik devretmez.

Bu nedenle Article 30 sözleşmelerinde tedarikçinin finansal kuruluşa incident’ı DORA’nın dört saatlik süresini yönetmeye yetecek kadar hızlı bildirmesi gerekir. Provider’ın “24 saat içinde haber veririz” standardı, financial entity olayın major olduğunu daha erken sınıflandırabilecekse yetersiz kalabilir.

Sözleşmede 7/24 contact, initial alert, progressive updates, log/evidence provision, root-cause report ve regulator cooperation hükümleri açık olmalıdır. Kritik provider’ın olay simülasyonu joint tabletop exercise ile test edilebilir.

DORA, GDPR ve NIS2 bildirimleri aynı olayda nasıl yönetilir?

Tek siber olay birden fazla hukuki rejim altında raporlanabilir. DORA major ICT-related incident finansal hizmetin dijital operasyonel etkisine odaklanır. GDPR Article 33 kişisel veri breach riskine; NIS2 Article 23 ise applicable entity için significant incident’a odaklanır. Başlangıç zamanı, eşik, form ve yetkili makam farklı olabilir.

DORA’nın 4 saat major classification + 24 saat awareness dış sınırı, NIS2’nin 24 saat early warning sistemiyle aynı değildir. GDPR’daki 72 saat ile DORA intermediate report’un 72 saati de farklı başlangıç noktalarına ve farklı hukuki içeriklere sahiptir.

Tek “incident command center” kurulabilir; ancak legal decision log her mevzuat için ayrı eşik analizi içermelidir. NIS2 takvimi için NIS2 Article 23 rehberimize bakılabilir.

Müşteri bilgilendirmesi ne zaman gerekir?

DORA Article 19, major ICT-related incident’ın clients’ın financial interests’ı üzerinde etkisi varsa finansal kuruluşun clients’a olay ve olumsuz etkiyi azaltmak için alınan tedbirler hakkında gecikmeksizin bilgi vermesini öngörür. Bu müşteri iletişimi regulator reporting’den ayrı bir yükümlülüktür.

Significant cyber threat halinde finansal kuruluş, tehdidin uygulanabilir şekilde clients’ı etkileyebileceği durumlarda uygun koruyucu tedbirleri de müşterilere bildirebilir. Parola sıfırlama, alternatif kanal kullanma, belirli işlemi geçici durdurma veya fraud monitoring gibi somut aksiyonlar gerekebilir.

İletişim teknik jargonla değil, müşterinin anlayacağı ve uygulayacağı net yönergelerle yapılmalıdır. Hukuk, security, operations ve communications aynı source of truth üzerinde çalışmalıdır.

DORA 4/24–72 saat–1 ay iş akışı

  1. ICT incident’ı detect edin ve Article 17 kaydı açın.
  2. Awareness timestamp’ini kaydedin.
  3. 2024/1772 eşiklerini hesaplayın ve major/non-major kararı verin.
  4. Major classification timestamp’ini kaydedin.
  5. Competent authority ve doğru reporting channel’ı doğrulayın.
  6. Initial notification’ı classification’dan itibaren en geç 4 saatte ve awareness’tan itibaren 24 saati aşmadan gönderin.
  7. Intermediate report’u initial notification’dan en geç 72 saatte gönderin.
  8. Gereken updated intermediate report’ları yönetin.
  9. Final report’u intermediate/son updated intermediate report’tan en geç 1 ayda tamamlayın.
  10. Client financial interests etkileniyorsa müşteri iletişimini paralel yürütün.
  11. GDPR, NIS2 ve ulusal/sektörel diğer bildirimleri ayrı legal matrix ile kontrol edin.
  12. Post-incident review ve Article 6 framework improvement’ı kapatın.

DORA genel kapsam ve third-party çerçevesi DORA 2026 ana rehberimizde açıklanmıştır.

Sık sorulan sorular

DORA’da ilk olay bildirimi kaç saattir?

Major classification’dan itibaren mümkün olan en kısa sürede ve en geç dört saat; ayrıca incident awareness’tan itibaren en geç 24 saat.

4 saat ile 24 saat arasında hangisi uygulanır?

İkisi birlikte uygulanır. Classification’dan sonra 4 saatlik süre, awareness’tan itibaren de 24 saatlik dış sınır vardır.

Intermediate report kaç saatte?

Initial notification’dan itibaren en geç 72 saat içinde.

Final report süresi nedir?

Intermediate report veya son updated intermediate report’tan itibaren en geç bir aydır.

Forensic bitmeden initial notification yapılır mı?

Evet. Sistem kademelidir; doğrulanmış mevcut bilgiler önce bildirilir, sonraki raporlarda güncellenir.

Tedarikçi olayı finansal kuruluşun bildirim yükümlülüğünü kaldırır mı?

Hayır. Article 28’e göre finansal kuruluş DORA yükümlülüğünden tamamen sorumlu kalır.

DORA 72 saat ile GDPR 72 saat aynı mı?

Hayır. Başlangıç noktası, eşik, yetkili makam ve içerik farklıdır.

Hafta sonu süre durur mu?

DORA’nın saat bazlı incident deadlines’ı için kuruluş 7/24 raporlama kapasitesi kurmalıdır; tatil veya mesai dışı olaylar için on-call süreç gerekir.

Müşteri bilgilendirmesi regulator raporunun yerine geçer mi?

Hayır. Client communication ve competent-authority reporting ayrı yükümlülüklerdir.

Hukuki kaynak ve güncellik: Bu içerik 16 Eylül 2026 itibarıyla Regulation (EU) 2022/2554 Articles 17–23, classification bakımından Commission Delegated Regulation (EU) 2024/1772 ve time limits bakımından Commission Delegated Regulation (EU) 2025/301 Article 5 esas alınarak hazırlanmıştır. Resmî kaynaklar: DORA, 2024/1772, 2025/301.
Av. Halil Bakırcı
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; regulatory incident reporting somut olayın classification, awareness ve yetkili makam yapısına göre yürütülmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp