DORA Olay Bildirimi 2026: 4 Saat, 24 Saat, 72 Saat ve 1 Aylık Resmî Takvim

| DORA raporu | Son süre | Başlangıç noktası |
|---|---|---|
| Initial notification | En geç 4 saat | Major classification |
| Initial notification dış sınırı | En geç 24 saat | ICT incident awareness |
| Intermediate report | En geç 72 saat | Initial notification |
| Final report | En geç 1 ay | Intermediate / son updated intermediate report |
DORA Article 19 büyük ICT olaylarında neyi zorunlu tutar?
Regulation (EU) 2022/2554 Article 19, finansal kuruluşların Article 18’e göre major olarak sınıflandırdığı ICT-related incidents’ı ilgili competent authority’ye raporlamasını zorunlu tutar. DORA ana metni ilk bildirim, intermediate report ve final report aşamalarını kurar; somut süreler ve standart raporlama içeriği ise Level 2 düzenlemelerle ayrıntılandırılmıştır.
2026 itibarıyla zamanlama açısından temel düzenleme Commission Delegated Regulation (EU) 2025/301’dir. Article 5, initial notification, intermediate report ve final report için bağlayıcı time limits belirler. Bu nedenle eski taslaklarda veya kurum içi tablolarda görülen farklı süreler yerine yürürlükteki 2025/301 kontrol edilmelidir.
Article 19 ayrıca finansal kuruluşun yalnız yetkili makama rapor verip süreci bitirmediği bir sistem kurar. Olayın clients’ın financial interests’ı üzerinde etkisi varsa müşteri bilgilendirmesi; significant cyber threat durumunda uygun koruyucu tedbirlerin müşterilere iletilmesi de ayrıca gündeme gelebilir.
Bildirimden önce major ICT-related incident nasıl belirlenir?
Bir olayın major olup olmadığı DORA Article 18 ve Commission Delegated Regulation (EU) 2024/1772 ile belirlenir. 2024/1772; clients/counterparts/transactions, reputational impact, duration/service downtime, geographical spread, data losses, criticality of services affected ve economic impact için materiality thresholds getirir.
Article 8 formülü bakımından olay critical services’ı etkiliyorsa ve belirli successful malicious unauthorised access eşiği karşılanıyorsa major olabilir; aksi halde diğer materiality thresholds’tan en az iki tanesi aranır. Bu nedenle reporting team, teknik ekipten yalnız “saldırı var” bilgisini değil, DORA eşik verilerini almak zorundadır.
Major classification zamanı ayrı timestamp olarak kayıt altına alınmalıdır. Çünkü 2025/301 Article 5 initial notification için dört saatlik süreyi bu sınıflandırma anına bağlar. Ayrıntılı eşikler DORA major incident sınıflandırma rehberimizde açıklanmıştır.
DORA’da 4 saat ve 24 saat kuralı birlikte nasıl işler?
Commission Delegated Regulation (EU) 2025/301 Article 5(1)(a), initial notification’ın finansal kuruluşun incident’ı major olarak sınıflandırmasından itibaren mümkün olan en kısa sürede ve her durumda 4 saat içinde sunulmasını ister. Aynı hüküm, bildirimin kuruluşun ICT incident’tan haberdar olmasından itibaren 24 saati geçemeyeceğini de düzenler.
Bu iki süre birbirinin alternatifi değildir. Örneğin kuruluş olayı saat 09:00’da fark etmiş ve 13:00’te major olarak sınıflandırmışsa initial notification kural olarak 17:00’ye kadar gönderilmelidir; 24 saatlik dış sınır da ayrıca geçerlidir. Kuruluş major classification’ı gereksiz yere geciktirerek 4 saatlik süreyi öteleyemez.
Awareness time ile major classification time incident record’da ayrı alan olmalıdır. İlk alarm, validated incident, awareness, major threshold assessment ve regulatory notification zamanları loglanmalıdır. Bu zaman çizelgesi denetimde deadline compliance’ın ana kanıtıdır.
72 saatlik intermediate report ne zaman verilir?
2025/301 Article 5, intermediate report’un initial notification’ın sunulmasından itibaren en geç 72 saat içinde gönderilmesini öngörür. Intermediate report ilk bildirimin güncellenmiş, daha ayrıntılı aşamasıdır. Olay sürüyorsa yeni teknik bulgular, güncellenmiş etki, mitigation ve recovery durumu rapora dahil edilir.
Competent authority gerek görürse ek güncellemeler isteyebilir. Finansal kuruluşun incident response sistemi, regulator sorularına kim cevap verecek, hangi teknik veri hukuk/uyum tarafından doğrulanacak ve hangi zaman aralıklarında yönetim güncellenecek sorularını önceden belirlemelidir.
72 saat, olayın tamamen çözülmesi için verilen süre değildir. Olay devam ediyorsa mevcut doğrulanmış bilgiler raporlanır. “Forensic tamamlanmadı” gerekçesiyle intermediate report’un ertelenmesi düzenlemenin kademeli bildirim mantığına uymaz.
Final report için 1 aylık süre ne zaman başlar?
2025/301 Article 5(1)(c), final report’un intermediate report’tan veya varsa son updated intermediate report’tan itibaren en geç bir ay içinde sunulmasını öngörür. Final report, olayın kapanış hikâyesini, root cause, gerçek etki, resolution, corrective measures ve diğer gerekli verilerle tamamlar.
Final report yalnız regulator için formalite olmamalıdır. Article 13 learning and evolving sistemiyle bağlanmalı; root cause’ın risk framework, access control, vendor management, backup, capacity veya incident detection eksikliği olup olmadığı analiz edilmelidir.
Olaydan çıkarılan dersler Article 6 ICT risk management framework annual/triggered review’a ve Article 5 management body oversight’a taşınmalıdır. Aynı kök nedenli incident tekrar ederse recurring incident ve governance riski oluşur.
Initial, intermediate ve final raporların içeriği nasıl belirlenir?
DORA Article 20 ve ilgili implementing technical standards, major ICT-related incident reporting için standart form ve data fields getirir. Finansal kuruluşun raporlama sistemi, olay bilgilerini son anda manuel toplamaya bırakmamalı; incident management platformundaki alanlar regulatory template ile eşleştirilmelidir.
Initial notification aşamasında olayın kimliği, başlangıç/detection, major classification, etkilenmiş fonksiyon ve ilk impact bilgileri gibi temel alanlar önemlidir. Intermediate report daha fazla classification metric, root-cause hypothesis, affected systems, recovery ve cross-border etkileri içerebilir. Final report doğrulanmış kök neden, toplam ekonomik etki ve kalıcı remediation ile tamamlanır.
Gönderilen her versiyon saklanmalı ve hangi alanın sonradan değiştiği izlenebilmelidir. Regulator’a gönderilen veri ile yönetim kuruluna sunulan incident summary çelişmemelidir.
Hafta sonu ve banka tatilinde DORA süreleri durur mu?
DORA incident reporting saat bazlı ve kısa süreli bir kriz düzenidir. Kuruluş, major incident’ın gece, hafta sonu veya resmi tatilde başlayabileceğini varsayarak 7/24 escalation ve regulatory reporting kapasitesi kurmalıdır. “Hukuk ekibi pazartesi gelir” modeli dört saatlik major-classification süresiyle uyumlu değildir.
On-call listesinde SOC, ICT incident commander, compliance/legal, ilgili business owner, DPO gerekiyorsa ve senior management irtibatı bulunmalıdır. Yetkili makam portalına kimlerin credential’ı olduğu ve yedek kullanıcıların kim olduğu test edilmelidir.
Normal kimlik altyapısı incident nedeniyle çalışmıyorsa regulator portalına alternatif güvenli erişim ve kriz iletişim yöntemi planlanmalıdır. Credential’ların tek kişide tutulması operational single point of failure yaratır.
ICT tedarikçisinin olayı DORA bildirimini nasıl etkiler?
Bir cloud, SaaS, data centre, MSP/MSSP veya başka ICT third-party provider’daki olay finansal kuruluşun kritik veya önemli fonksiyonunu etkileyebilir. Finansal kuruluş Article 28(1)(a) uyarınca DORA yükümlülüklerinden tamamen sorumlu kalır; tedarikçiye dış kaynak kullanımı official reporting responsibility’yi otomatik devretmez.
Bu nedenle Article 30 sözleşmelerinde tedarikçinin finansal kuruluşa incident’ı DORA’nın dört saatlik süresini yönetmeye yetecek kadar hızlı bildirmesi gerekir. Provider’ın “24 saat içinde haber veririz” standardı, financial entity olayın major olduğunu daha erken sınıflandırabilecekse yetersiz kalabilir.
Sözleşmede 7/24 contact, initial alert, progressive updates, log/evidence provision, root-cause report ve regulator cooperation hükümleri açık olmalıdır. Kritik provider’ın olay simülasyonu joint tabletop exercise ile test edilebilir.
DORA, GDPR ve NIS2 bildirimleri aynı olayda nasıl yönetilir?
Tek siber olay birden fazla hukuki rejim altında raporlanabilir. DORA major ICT-related incident finansal hizmetin dijital operasyonel etkisine odaklanır. GDPR Article 33 kişisel veri breach riskine; NIS2 Article 23 ise applicable entity için significant incident’a odaklanır. Başlangıç zamanı, eşik, form ve yetkili makam farklı olabilir.
DORA’nın 4 saat major classification + 24 saat awareness dış sınırı, NIS2’nin 24 saat early warning sistemiyle aynı değildir. GDPR’daki 72 saat ile DORA intermediate report’un 72 saati de farklı başlangıç noktalarına ve farklı hukuki içeriklere sahiptir.
Tek “incident command center” kurulabilir; ancak legal decision log her mevzuat için ayrı eşik analizi içermelidir. NIS2 takvimi için NIS2 Article 23 rehberimize bakılabilir.
Müşteri bilgilendirmesi ne zaman gerekir?
DORA Article 19, major ICT-related incident’ın clients’ın financial interests’ı üzerinde etkisi varsa finansal kuruluşun clients’a olay ve olumsuz etkiyi azaltmak için alınan tedbirler hakkında gecikmeksizin bilgi vermesini öngörür. Bu müşteri iletişimi regulator reporting’den ayrı bir yükümlülüktür.
Significant cyber threat halinde finansal kuruluş, tehdidin uygulanabilir şekilde clients’ı etkileyebileceği durumlarda uygun koruyucu tedbirleri de müşterilere bildirebilir. Parola sıfırlama, alternatif kanal kullanma, belirli işlemi geçici durdurma veya fraud monitoring gibi somut aksiyonlar gerekebilir.
İletişim teknik jargonla değil, müşterinin anlayacağı ve uygulayacağı net yönergelerle yapılmalıdır. Hukuk, security, operations ve communications aynı source of truth üzerinde çalışmalıdır.
DORA 4/24–72 saat–1 ay iş akışı
- ICT incident’ı detect edin ve Article 17 kaydı açın.
- Awareness timestamp’ini kaydedin.
- 2024/1772 eşiklerini hesaplayın ve major/non-major kararı verin.
- Major classification timestamp’ini kaydedin.
- Competent authority ve doğru reporting channel’ı doğrulayın.
- Initial notification’ı classification’dan itibaren en geç 4 saatte ve awareness’tan itibaren 24 saati aşmadan gönderin.
- Intermediate report’u initial notification’dan en geç 72 saatte gönderin.
- Gereken updated intermediate report’ları yönetin.
- Final report’u intermediate/son updated intermediate report’tan en geç 1 ayda tamamlayın.
- Client financial interests etkileniyorsa müşteri iletişimini paralel yürütün.
- GDPR, NIS2 ve ulusal/sektörel diğer bildirimleri ayrı legal matrix ile kontrol edin.
- Post-incident review ve Article 6 framework improvement’ı kapatın.
DORA genel kapsam ve third-party çerçevesi DORA 2026 ana rehberimizde açıklanmıştır.
Sık sorulan sorular
DORA’da ilk olay bildirimi kaç saattir?
Major classification’dan itibaren mümkün olan en kısa sürede ve en geç dört saat; ayrıca incident awareness’tan itibaren en geç 24 saat.
4 saat ile 24 saat arasında hangisi uygulanır?
İkisi birlikte uygulanır. Classification’dan sonra 4 saatlik süre, awareness’tan itibaren de 24 saatlik dış sınır vardır.
Intermediate report kaç saatte?
Initial notification’dan itibaren en geç 72 saat içinde.
Final report süresi nedir?
Intermediate report veya son updated intermediate report’tan itibaren en geç bir aydır.
Forensic bitmeden initial notification yapılır mı?
Evet. Sistem kademelidir; doğrulanmış mevcut bilgiler önce bildirilir, sonraki raporlarda güncellenir.
Tedarikçi olayı finansal kuruluşun bildirim yükümlülüğünü kaldırır mı?
Hayır. Article 28’e göre finansal kuruluş DORA yükümlülüğünden tamamen sorumlu kalır.
DORA 72 saat ile GDPR 72 saat aynı mı?
Hayır. Başlangıç noktası, eşik, yetkili makam ve içerik farklıdır.
Hafta sonu süre durur mu?
DORA’nın saat bazlı incident deadlines’ı için kuruluş 7/24 raporlama kapasitesi kurmalıdır; tatil veya mesai dışı olaylar için on-call süreç gerekir.
Müşteri bilgilendirmesi regulator raporunun yerine geçer mi?
Hayır. Client communication ve competent-authority reporting ayrı yükümlülüklerdir.
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; regulatory incident reporting somut olayın classification, awareness ve yetkili makam yapısına göre yürütülmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
