DORA Uyum Danışmanlığı
DORA Uyum Danışmanlığı, DORA GAP Analizi, ICT risk yönetimi, olay bildirimi, TLPT, operasyonel dayanıklılık testleri ve üçüncü taraf risk yönetimi.
Digital Operational Resilience Act – DORA Uyum, GAP Analizi, ICT Risk Yönetimi ve Dijital Operasyonel Dayanıklılık Danışmanlığı
Finans sektöründe siber güvenlik artık yalnızca bilgi sistemlerinin korunması anlamına gelmiyor.
Bankalar, ödeme kuruluşları, elektronik para kuruluşları, sigorta şirketleri, yatırım kuruluşları, finansal teknoloji şirketleri ve diğer finansal kuruluşlar giderek daha karmaşık bir dijital ekosistem içerisinde faaliyet gösteriyor.
Bulut servisleri, API entegrasyonları, dış kaynak hizmet sağlayıcıları, veri merkezleri, telekom altyapıları, ödeme sistemleri, mobil uygulamalar, üçüncü taraf yazılımlar ve kritik ICT hizmetleri finansal hizmetlerin ayrılmaz bir parçası haline geldi.
Bu yapı operasyonel verimlilik sağlarken aynı zamanda yeni bir riski ortaya çıkarıyor:
Dijital operasyonel dayanıklılık riski.
Bir siber saldırı, ransomware vakası, cloud kesintisi, kritik yazılım hatası veya üçüncü taraf hizmet sağlayıcısında meydana gelen problem finansal kuruluşun müşterilerine hizmet verememesine neden olabilir.
Bu nedenle Avrupa Birliği, finans sektörünün bilgi ve iletişim teknolojileri kaynaklı kesintilere karşı dayanıklılığını artırmak amacıyla Digital Operational Resilience Act – DORA düzenlemesini oluşturmuştur.
SecureSys, finansal kuruluşların DORA gereksinimlerini anlamasına, mevcut durumlarını ölçmesine, uyum eksikliklerini belirlemesine ve sürdürülebilir bir Digital Operational Resilience – Dijital Operasyonel Dayanıklılık yapısı oluşturmasına yönelik uçtan uca DORA Uyum Danışmanlığı sunar.
DORA danışmanlık yaklaşımımız yalnızca regülasyon maddelerinin dokümantasyona dönüştürülmesine odaklanmaz.
Kurumun;
yönetişim + ICT risk yönetimi + siber güvenlik + olay yönetimi + iş sürekliliği + felaket kurtarma + dayanıklılık testleri + üçüncü taraf yönetimi
birlikte değerlendirilir.
Amaç sadece “DORA uyumluyuz” diyebilmek değil, gerçek bir siber saldırı veya teknoloji kesintisi sırasında finansal hizmetlerin sürdürülebilmesini sağlayan operasyonel dayanıklılık modeli oluşturmaktır.
DORA Nedir?
DORA – Digital Operational Resilience Act, Türkçe karşılığıyla Dijital Operasyonel Dayanıklılık Yasası, Avrupa Birliği finans sektörünün bilgi ve iletişim teknolojileri kaynaklı risklere karşı dayanıklılığını güçlendirmek amacıyla oluşturulan düzenleyici çerçevedir.
DORA'nın resmi düzenleme numarası:
Regulation (EU) 2022/2554
şeklindedir.
DORA, finansal kuruluşların ICT sistemlerinden kaynaklanan riskleri sistematik olarak yönetmesini ve ciddi teknoloji kesintileri karşısında kritik hizmetlerini sürdürebilmesini hedefler.
Bu nedenle DORA'yı yalnızca bir siber güvenlik regülasyonu olarak değerlendirmek eksik olur.
DORA aynı zamanda;
- ICT risk yönetimi,
- İş sürekliliği,
- Siber güvenlik,
- Olay yönetimi,
- Felaket kurtarma,
- Dayanıklılık testleri,
- Tedarikçi yönetimi,
- Cloud riskleri,
- Üçüncü taraf ICT hizmetleri
gibi birçok alanı birlikte ele alan dijital operasyonel dayanıklılık regülasyonudur.
DORA Ne Zaman Yürürlüğe Girdi?
DORA düzenlemesi Avrupa Birliği tarafından kabul edilmiş ve 17 Ocak 2025 tarihinden itibaren uygulanmaya başlanmıştır.
Bu nedenle DORA artık gelecekte uygulanacak bir düzenleme değildir.
Finansal kuruluşların mevcut operasyonlarının DORA gereksinimleri doğrultusunda değerlendirilmesi ve gerekli uyum mekanizmalarının oluşturulması gerekir.
DORA ile finans sektöründe ICT risklerinin yönetimine yönelik daha ortak ve harmonize edilmiş bir yaklaşım hedeflenmektedir.
DORA Uyum Danışmanlığı Nedir?
DORA Uyum Danışmanlığı, finansal kuruluşun mevcut ICT risk yönetimi ve dijital operasyonel dayanıklılık yapısının DORA gereksinimleri doğrultusunda değerlendirilmesi ve gerekli iyileştirmelerin gerçekleştirilmesi sürecidir.
SecureSys DORA danışmanlığı kapsamında kurumun;
- Organizasyon yapısı,
- ICT risk yönetimi,
- Siber güvenlik kontrolleri,
- Bilgi varlıkları,
- Kritik uygulamaları,
- ICT üçüncü tarafları,
- Olay yönetimi süreçleri,
- Business Continuity altyapısı,
- Disaster Recovery yapısı,
- Backup sistemi,
- Güvenlik izleme yetenekleri,
- Test programları
bir bütün olarak değerlendirilir.
DORA'nın Amacı Nedir?
Finansal kuruluşların teknoloji sistemlerine bağımlılığı son derece yüksektir.
Örneğin bir ödeme kuruluşunun ana işlem platformunun durması halinde müşterilerin ödeme yapması mümkün olmayabilir.
Bir bankanın mobil bankacılık altyapısındaki kesinti milyonlarca müşteriyi etkileyebilir.
Bir yatırım kuruluşunda işlem platformunun kesintiye uğraması finansal kayıplara neden olabilir.
Bir sigorta şirketinin kritik uygulamalarına erişilememesi operasyonların aksamasına yol açabilir.
Bu nedenle DORA'nın temel hedefi şudur:
Finansal kuruluşların ciddi ICT kesintileri sırasında dahi kritik hizmetlerini sürdürebilecek seviyede dijital olarak dayanıklı hale gelmesi.
Dijital Operasyonel Dayanıklılık Nedir?
Digital Operational Resilience – Dijital Operasyonel Dayanıklılık, bir finansal kuruluşun ICT kaynaklı kesinti veya saldırılar karşısında operasyonel bütünlüğünü koruma, hizmetlerini sürdürme ve güvenli şekilde normale dönebilme yeteneğidir.
Bu yaklaşım klasik siber güvenlikten daha geniştir.
Siber güvenlik çoğunlukla saldırıların engellenmesi ve tespit edilmesi üzerinde dururken dijital operasyonel dayanıklılık şu soruyu sorar:
“Saldırı başarılı olursa veya kritik sistem çökerse kurum çalışmaya devam edebilir mi?”
Bu nedenle gerçek dayanıklılık;
Protect + Detect + Respond + Recover + Continue
yaklaşımını gerektirir.
DORA Kimleri Kapsar?
DORA çok geniş bir finansal kuruluş grubunu kapsamaktadır.
Düzenlemenin kapsamına, kuruluş türüne ve uygulanabilir hükümlere bağlı olarak birçok finansal kuruluş girebilir.
Bunlar arasında genel olarak;
- Kredi kuruluşları,
- Bankalar,
- Ödeme kuruluşları,
- Elektronik para kuruluşları,
- Yatırım firmaları,
- Kripto varlık hizmet sağlayıcıları,
- Merkezi menkul kıymet saklama kuruluşları,
- Merkezi karşı taraflar,
- Ticaret platformları,
- Sigorta şirketleri,
- Reasürans kuruluşları,
- Sigorta aracıları,
- Emeklilik kuruluşları,
- Fon yönetim şirketleri,
- Alternatif yatırım fonu yöneticileri,
- Kredi derecelendirme kuruluşları
gibi finansal ekosistemdeki farklı aktörler yer alabilir.
Kuruluşun DORA kapsamındaki kesin yükümlülükleri faaliyet türü ve düzenleyici statüsüne göre ayrıca değerlendirilmelidir.
DORA'nın 5 Temel Bileşeni
DORA uyum çalışmalarını anlaşılır hale getirmek için regülasyon beş temel başlık altında değerlendirilebilir.
1. ICT Risk Management
Bilgi ve iletişim teknolojileri risklerinin yönetilmesi.
2. ICT Incident Management and Reporting
ICT kaynaklı olayların yönetilmesi, sınıflandırılması ve gerektiğinde raporlanması.
3. Digital Operational Resilience Testing
Dijital operasyonel dayanıklılığın düzenli test edilmesi.
4. ICT Third-Party Risk Management
ICT hizmet sağlayıcılarından kaynaklanan üçüncü taraf risklerinin yönetilmesi.
5. Information Sharing
Siber tehdit ve güvenlik bilgilerinin belirli şartlarda paylaşılması.
Bu alanlar birlikte kurumun genel DORA uyum yapısını oluşturur.
1. ICT Risk Management – ICT Risk Yönetimi
DORA'nın en temel bölümlerinden biri ICT Risk Management Framework – ICT Risk Yönetim Çerçevesidir.
Finansal kuruluşların teknoloji risklerini kurumsal risk yönetiminin bir parçası haline getirmesi gerekir.
ICT risk yönetimi yalnızca IT departmanının sorumluluğunda olmamalıdır.
Üst yönetim ve yönetim organlarının da ICT risklerinin yönetimi konusunda açık rol ve sorumlulukları bulunmalıdır.
SecureSys DORA danışmanlığı kapsamında mevcut ICT risk yönetim yapısını değerlendirir.
Bu kapsamda;
- ICT Risk Policy,
- Risk Assessment,
- Asset Management,
- Access Management,
- Network Security,
- Vulnerability Management,
- Patch Management,
- Change Management,
- Logging,
- Monitoring,
- Incident Response,
- Backup,
- Disaster Recovery
gibi alanlar analiz edilebilir.
DORA ve Yönetim Sorumluluğu
DORA'nın önemli konularından biri yönetim seviyesinde hesap verebilirliktir.
ICT risklerinin yalnızca teknik ekiplere bırakılması yeterli değildir.
Yönetimin;
- ICT risklerini anlaması,
- Politikaları onaylaması,
- Roller ve sorumlulukları belirlemesi,
- Kaynak tahsis etmesi,
- Riskleri takip etmesi,
- Kritik ICT sağlayıcılarını izlemesi,
- İş sürekliliği ve kurtarma kapasitesini değerlendirmesi
gerekir.
Bu nedenle DORA projelerinde teknik iyileştirmeler kadar yönetişim yapısının oluşturulması da önemlidir.
DORA ICT Risk Yönetim Çerçevesi
Etkili ICT risk yönetim çerçevesi kurumun teknoloji altyapısını bir bütün olarak ele almalıdır.
SecureSys danışmanlık yaklaşımında aşağıdaki yaşam döngüsü kullanılabilir:
Identify → Protect → Prevent → Detect → Respond → Recover → Learn
Bu yaklaşım ICT risklerinin yalnızca önlenmesine değil, gerçekleşmesi halinde etkin şekilde yönetilmesine odaklanır.
ICT Varlık Yönetimi
DORA uyumunun temel noktalarından biri kurumun ICT varlıklarını bilmesidir.
Kurum hangi sistemlere sahip olduğunu bilmiyorsa bu sistemlerin risklerini de yönetemez.
Bu nedenle kapsamlı ICT Asset Inventory oluşturulmalıdır.
Envanter içerisinde;
- Sunucular,
- Network cihazları,
- Veritabanları,
- İş uygulamaları,
- SaaS servisleri,
- Cloud kaynakları,
- Güvenlik sistemleri,
- API'ler,
- Endpoint cihazları,
- Kritik yazılımlar
yer alabilir.
Ancak yalnızca cihaz listesinin tutulması yeterli değildir.
Varlıkların iş süreçleriyle ilişkisi de değerlendirilmelidir.
Kritik ve Önemli Fonksiyonlar
DORA kapsamında önemli kavramlardan biri Critical or Important Function – Kritik veya Önemli Fonksiyon kavramıdır.
Her sistem aynı derecede kritik değildir.
Kritik sistemlerin ve bu sistemleri destekleyen ICT hizmetlerinin belirlenmesi gerekir.
Örneğin;
- Ödeme sistemi,
- Mobil bankacılık,
- Internet banking,
- Trading platform,
- Core banking,
- Kimlik doğrulama altyapısı
kritik iş fonksiyonlarını destekleyebilir.
Bu sistemlerin kesinti toleransları diğer sistemlerden farklı olabilir.
Sistem Bağımlılıklarının Belirlenmesi
Bir uygulama tek başına çalışmaz.
Arkasında;
- Active Directory,
- Database,
- Network,
- DNS,
- Firewall,
- Load Balancer,
- Cloud Service,
- API,
- Storage,
- Backup
gibi birçok bağımlılık bulunabilir.
Bu nedenle DORA değerlendirmesinde yalnızca kritik uygulama değil, bu uygulamayı destekleyen tüm teknoloji zinciri analiz edilmelidir.
DORA GAP Analizi
DORA GAP Analizi, finansal kuruluşun mevcut dijital operasyonel dayanıklılık yapısının DORA gereksinimleriyle karşılaştırılmasıdır.
SecureSys GAP Analizi kapsamında mevcut uygulamalar incelenerek eksiklikler belirlenir.
Analiz sonucunda kurum için;
Mevcut Durum → GAP → Risk → Aksiyon → Sorumlu → Hedef Tarih
yapısında bir DORA uyum yol haritası oluşturulabilir.
DORA GAP Analizinde Neler İncelenir?
DORA GAP Analizi kapsamında aşağıdaki başlıklar değerlendirilebilir:
Governance
Yönetim sorumlulukları ve ICT risk governance yapısı.
ICT Risk Management
Risk yönetim politikaları ve süreçleri.
Asset Management
ICT varlık envanteri ve kritik varlık sınıflandırması.
Identity & Access Management
Kullanıcı ve ayrıcalıklı hesap yönetimi.
Network Security
Network segmentation, firewall ve güvenlik mimarileri.
Vulnerability Management
Zafiyetlerin tespiti ve kapatılması.
Incident Management
ICT olaylarının yönetimi.
Business Continuity
Kritik hizmetlerin sürdürülebilmesi.
Disaster Recovery
Sistemlerin kurtarma kapasitesi.
Resilience Testing
Güvenlik ve operasyonel dayanıklılık testleri.
Third Party Risk Management
ICT hizmet sağlayıcılarının riskleri.
2. ICT Incident Management
DORA finansal kuruluşların ICT kaynaklı olayları sistematik olarak yönetmesini bekler.
Bir güvenlik olayının meydana gelmesi halinde yalnızca teknik çözüm uygulanması yeterli değildir.
Olayın;
Tespit edilmesi → Sınıflandırılması → Müdahale edilmesi → Eskale edilmesi → Raporlanması → Kök nedeninin araştırılması
gerekir.
Bu nedenle etkili ICT Incident Management Framework oluşturulması gerekir.
ICT Olayı Nedir?
Bir ICT olayı; ağ veya bilgi sistemlerinin güvenliğini etkileyen ve hizmetlerin veya verilerin;
- Kullanılabilirliği,
- Gerçekliği,
- Bütünlüğü,
- Gizliliği
üzerinde olumsuz etki yaratabilen planlanmamış olayları içerebilir.
Bunlar yalnızca siber saldırılar değildir.
Teknik arızalar veya teknoloji kesintileri de ICT olayı oluşturabilir.
DORA Olay Sınıflandırması
Her ICT olayı aynı önem seviyesinde değildir.
Bu nedenle olayların etki ve önem derecesine göre sınıflandırılması gerekir.
Sınıflandırmada;
- Etkilenen müşteri sayısı,
- Kesinti süresi,
- Coğrafi yayılım,
- Veri etkisi,
- Finansal etki,
- Kritik hizmet etkisi
gibi faktörler dikkate alınabilir.
Büyük ICT olayları için ilgili düzenleyici bildirim yükümlülükleri devreye girebilir.
DORA Incident Reporting
DORA'nın önemli gereksinimlerinden biri Major ICT-Related Incident Reporting sürecidir.
Finansal kuruluşların önemli ICT olaylarını sınıflandırması ve belirlenen gereksinimlere göre ilgili otoritelere bildirmesi gerekebilir.
Bu nedenle olay meydana geldikten sonra sıfırdan bilgi toplamaya çalışmak yerine önceden tanımlanmış bir olay raporlama prosedürü oluşturulmalıdır.
SecureSys tarafından;
- Incident Classification Matrix,
- Incident Reporting Procedure,
- Escalation Matrix,
- Incident Response Playbook
hazırlanabilir.
DORA ve SOC
Security Operations Center – SOC, DORA uyumunda özellikle Detect ve Respond yeteneklerini güçlendirebilir.
SOC sayesinde;
- Loglar toplanabilir,
- Güvenlik alarmları izlenebilir,
- Saldırılar tespit edilebilir,
- Incident escalation gerçekleştirilebilir,
- Threat hunting yapılabilir.
Ancak SOC'un varlığı tek başına DORA uyumu anlamına gelmez.
SOC süreçlerinin kritik finansal fonksiyonlarla ilişkilendirilmesi gerekir.
SIEM ve DORA
SIEM platformları DORA kapsamında olay görünürlüğünün artırılması için önemli olabilir.
Ancak yalnızca log toplamak yeterli değildir.
Önemli olan;
- Kritik log kaynaklarının belirlenmesi,
- Doğru detection use case'lerinin oluşturulması,
- Alarm SLA'larının tanımlanması,
- Incident response süreçlerinin çalışmasıdır.
SecureSys DORA danışmanlığı sırasında kurumun SIEM/SOC olgunluğu ayrıca değerlendirilebilir.
3. Digital Operational Resilience Testing
DORA'nın temel prensiplerinden biri güvenlik kontrollerinin yalnızca tasarlanması değil, test edilmesidir.
Bir kuruluşun;
“Backup sistemimiz var.”
“Firewall kullanıyoruz.”
“Incident Response Plan hazırladık.”
demesi tek başına yeterli değildir.
Bu sistemlerin gerçekten çalıştığının doğrulanması gerekir.
Bu nedenle DORA kapsamında Digital Operational Resilience Testing Programı oluşturulmalıdır.
DORA Dayanıklılık Testleri
Kurumun risk profiline göre farklı test yöntemleri kullanılabilir.
Örneğin:
- Vulnerability Assessment
- Network Security Assessment
- Configuration Review
- Vulnerability Scan
- Penetration Test
- Scenario Based Testing
- Disaster Recovery Test
- Backup Restore Test
- Tabletop Exercise
- Red Team
- Purple Team
gibi çalışmalar dayanıklılık test programının parçaları olabilir.
DORA Penetrasyon Testi
DORA uyumunda penetrasyon testleri kurumun güvenlik seviyesini teknik olarak doğrulamak için kullanılabilir.
Test kapsamına;
- Internet sızma testi,
- İç ağ sızma testi,
- Web uygulama testi,
- Mobil uygulama testi,
- API testi,
- Active Directory testi,
- Cloud Security testi
dahil edilebilir.
Testlerin risk seviyesine göre planlanması ve kritik sistemlere olumsuz etki yaratmayacak şekilde gerçekleştirilmesi gerekir.
TLPT Nedir?
DORA kapsamında öne çıkan kavramlardan biri Threat-Led Penetration Testing – TLPT'dir.
TLPT klasik penetrasyon testinden daha gelişmiş bir yaklaşım sunar.
Test gerçek dünyadaki saldırgan davranışlarını ve tehdit istihbaratını dikkate alarak gerçekleştirilir.
Amaç yalnızca açık bulmak değildir.
Kurumun;
Prevent → Detect → Respond
kabiliyetlerini gerçekçi saldırı senaryolarına karşı değerlendirmektir.
TLPT ve Red Team Arasındaki İlişki
TLPT bazı yönleriyle Red Team çalışmalarına benzer.
Geleneksel penetrasyon testinde belirli sistemlerde zafiyetler aranırken tehdit odaklı testlerde saldırganın gerçek bir saldırı zinciri izlemesi simüle edilebilir.
Örneğin;
Phishing → Credential Theft → Initial Access → Lateral Movement → Privilege Escalation → Critical System Access
gibi bir senaryo değerlendirilebilir.
Bu yaklaşım SOC, EDR, SIEM, IAM ve incident response mekanizmalarının birlikte test edilmesini sağlar.
DORA ve Threat Intelligence
Gerçekçi dayanıklılık testlerinin gerçekleştirilebilmesi için kuruluşun karşı karşıya olduğu tehditlerin anlaşılması önemlidir.
Threat Intelligence sayesinde;
- Sektörü hedefleyen saldırı grupları,
- Kullanılan saldırı teknikleri,
- Güncel phishing yöntemleri,
- Malware aileleri,
- Exploit trendleri
değerlendirilebilir.
Bu bilgiler DORA kapsamında threat-led testing senaryolarının oluşturulmasına katkı sağlayabilir.
Business Continuity ve DORA
DORA yalnızca saldırıların engellenmesini hedeflemez.
Finansal kuruluşların ICT kesintileri sırasında kritik fonksiyonlarını sürdürebilmesi gerekir.
Bu nedenle Business Continuity Management – İş Sürekliliği Yönetimi DORA açısından kritik bir konudur.
İş sürekliliği kapsamında;
- Kritik süreçler,
- RTO,
- RPO,
- İş sürekliliği planları,
- Alternatif sistemler,
- Kriz yönetimi
değerlendirilmelidir.
DORA ve RTO
Recovery Time Objective – RTO, kritik sistem veya hizmetin kesinti sonrası ne kadar sürede yeniden çalışır hale getirilmesi gerektiğini ifade eder.
Örneğin kritik ödeme altyapısının RTO hedefi diğer idari sistemlerden daha düşük olabilir.
RTO değerleri iş birimleri ve teknoloji ekipleriyle birlikte belirlenmelidir.
DORA ve RPO
Recovery Point Objective – RPO, kabul edilebilir veri kaybını ifade eder.
Örneğin RPO değeri 15 dakika olan bir sistemde son 15 dakikalık verinin kaybedilmesi kabul edilebilir risk sınırı içerisinde değerlendirilmiş olabilir.
RPO değeri backup ve replication mimarisini doğrudan etkiler.
DORA ve Disaster Recovery
Disaster Recovery altyapısının bulunması DORA açısından önemli olabilir.
Ancak DR altyapısının yalnızca mevcut olması yeterli değildir.
Şu soruların cevaplanması gerekir:
- DR gerçekten çalışıyor mu?
- Failover test edildi mi?
- Kritik sistemlerin tamamı DR'da bulunuyor mu?
- Replikasyon çalışıyor mu?
- Kullanıcılar DR sistemlerine erişebiliyor mu?
- Failback süreci tanımlı mı?
Bu nedenle düzenli Disaster Recovery testleri yapılmalıdır.
Backup ve DORA
Modern ransomware saldırılarında saldırganların hedeflerinden biri backup sistemleridir.
Bu nedenle backup güvenliği dijital operasyonel dayanıklılık açısından kritik önem taşır.
Değerlendirmede;
- Immutable backup,
- Offline backup,
- Backup encryption,
- Ayrı admin hesapları,
- MFA,
- Restore testi,
- Network segmentation
gibi kontroller incelenebilir.
4. ICT Third-Party Risk Management
DORA'nın en kritik başlıklarından biri ICT Third-Party Risk Management – ICT Üçüncü Taraf Risk Yönetimidir.
Finansal kuruluşlar operasyonlarının önemli bir bölümünü dış hizmet sağlayıcılarına bağımlı hale getirmiştir.
Örneğin;
- Cloud,
- SaaS,
- Data Center,
- Telecom,
- Security Services,
- Managed SOC,
- Software Provider,
- Payment Infrastructure
üçüncü taraf hizmetleri kullanılabilir.
Bu tedarikçilerden birinde meydana gelen ciddi kesinti finansal kuruluşun faaliyetlerini doğrudan etkileyebilir.
DORA Tedarikçi Risk Yönetimi
SecureSys DORA danışmanlığında kritik ICT tedarikçileri belirlenerek risk bazlı sınıflandırma yapılabilir.
Örneğin:
Critical / High / Medium / Low
sınıflandırması kullanılabilir.
Her tedarikçi için aynı seviyede kontrol uygulanması yerine kritik hizmet sunan sağlayıcılara daha sıkı kontroller uygulanabilir.
ICT Third-Party Register of Information
DORA kapsamında ICT üçüncü taraf ilişkilerinin sistematik olarak kayıt altına alınması önemli bir gereksinimdir.
Kuruluşun hangi sağlayıcıdan hangi ICT hizmetini aldığını bilmesi gerekir.
Register of Information kapsamında;
- Tedarikçi,
- Hizmet,
- Sözleşme,
- Desteklenen iş fonksiyonu,
- Kritiklik,
- Alt yükleniciler,
- Veri lokasyonu,
- Hizmet lokasyonu
gibi bilgiler değerlendirilebilir.
DORA Sözleşme Gereksinimleri
ICT hizmet sağlayıcılarla yapılan sözleşmeler DORA perspektifinden değerlendirilmelidir.
Sözleşmeler içerisinde ihtiyaca göre;
- Bilgi güvenliği sorumlulukları,
- SLA,
- Incident notification,
- Audit rights,
- Data access,
- Data return,
- Business continuity,
- Exit rights,
- Termination,
- Subcontractor requirements
gibi maddelerin bulunması gerekebilir.
Bu nedenle DORA uyum projesi yalnızca IT ve güvenlik ekipleriyle yürütülmemelidir.
Procurement ve hukuk ekiplerinin de sürece dahil edilmesi önemlidir.
ICT Concentration Risk
Bir finansal kuruluşun kritik hizmetlerinin tamamını tek bir teknoloji sağlayıcısına bağlaması yeni bir risk oluşturabilir.
Bu durum ICT Concentration Risk kapsamında değerlendirilebilir.
Örneğin;
birçok kritik sistem aynı cloud sağlayıcısında çalışıyorsa bu sağlayıcıda meydana gelecek büyük bir kesinti kurumun birçok servisini aynı anda etkileyebilir.
Bu nedenle üçüncü taraf risk değerlendirmelerinde konsantrasyon riskleri de incelenmelidir.
Cloud ve DORA
Cloud servisleri finans kuruluşları açısından ciddi operasyonel avantaj sağlamaktadır.
Ancak cloud kullanımı risklerin tamamen cloud sağlayıcısına devredildiği anlamına gelmez.
Finansal kuruluş;
- Cloud IAM,
- Security Configuration,
- Logging,
- Encryption,
- Backup,
- Data Location,
- Incident Management,
- Business Continuity,
- Exit Strategy
gibi alanlarda kendi sorumluluklarını yönetmeye devam eder.
Bu nedenle DORA Cloud Risk Assessment önemli bir çalışma alanıdır.
Cloud Exit Strategy
Kritik cloud hizmetlerinde değerlendirilmesi gereken konulardan biri Exit Strategydir.
Bir hizmet sağlayıcı kullanılamaz hale geldiğinde veya sözleşmenin sona erdirilmesi gerektiğinde kurumun verilerini ve sistemlerini başka bir altyapıya taşıyabilmesi gerekir.
Bu nedenle;
- Data portability,
- Migration plan,
- Alternative provider,
- Data return,
- Secure deletion
konuları önceden planlanmalıdır.
Critical ICT Third-Party Providers
DORA, kritik ICT üçüncü taraf hizmet sağlayıcıları için Avrupa çapında ayrıca bir oversight mekanizması oluşturmuştur.
Kritik olarak belirlenen bazı ICT sağlayıcıları Avrupa Denetim Otoriteleri tarafından daha doğrudan değerlendirmeye tabi olabilir.
Bu yapı özellikle çok sayıda finansal kuruluşa kritik teknoloji hizmeti sağlayan büyük cloud ve teknoloji şirketlerini ilgilendirmektedir.
DORA ve Supply Chain Security
DORA üçüncü taraf riskini yalnızca doğrudan tedarikçiyle sınırlı değerlendirmez.
Tedarikçinin kullandığı alt yükleniciler de risk oluşturabilir.
Bu nedenle;
Kurum → ICT Provider → Subcontractor → Technology Dependency
zinciri değerlendirilmelidir.
Özellikle kritik hizmetler için alt yüklenici görünürlüğü önemli hale gelir.
5. Information Sharing
DORA kapsamında finansal kuruluşların belirli koşullar altında siber tehdit ve güvenlik bilgilerini paylaşabilmesine yönelik mekanizmalar bulunmaktadır.
Amaç finans sektörünün ortak tehditlere karşı daha hızlı savunma geliştirebilmesidir.
Paylaşılabilecek bilgiler arasında;
- Indicators of Compromise,
- Threat Actor davranışları,
- Saldırı teknikleri,
- Güvenlik uyarıları,
- Savunma yöntemleri
yer alabilir.
Bilgi paylaşımı yapılırken gizlilik ve veri koruma gereksinimleri dikkate alınmalıdır.
DORA ve ISO 27001 Arasındaki Fark
ISO/IEC 27001 ile DORA aynı şey değildir.
ISO 27001, Bilgi Güvenliği Yönetim Sistemi standardıdır.
DORA ise Avrupa finans sektörüne yönelik bir düzenleyici operasyonel dayanıklılık çerçevesidir.
ISO 27001'e sahip olmak DORA uyumunu otomatik olarak sağlamaz.
Ancak ISO 27001 içerisinde bulunan;
- Risk yönetimi,
- Varlık yönetimi,
- Access Control,
- Supplier Security,
- Incident Management,
- Business Continuity
gibi birçok süreç DORA uyum çalışmasına güçlü bir temel oluşturabilir.
DORA ve ISO 22301
ISO 22301 İş Sürekliliği Yönetim Sistemi standardıdır.
DORA içerisindeki;
- Business continuity,
- ICT continuity,
- Recovery,
- Crisis management,
- Testing
gereksinimleriyle ISO 22301 arasında önemli ilişkiler bulunabilir.
Bu nedenle ISO 22301 kullanan kuruluşların mevcut süreçleri DORA uyumunda değerlendirilebilir.
DORA ve NIST CSF
NIST Cybersecurity Framework, DORA'nın teknik ve operasyonel gereksinimlerini destekleyebilecek güçlü bir siber güvenlik çerçevesidir.
Örneğin NIST CSF 2.0'ın;
Govern → Identify → Protect → Detect → Respond → Recover
yapısı DORA'nın ICT risk yönetimi ve dayanıklılık yaklaşımıyla birçok noktada örtüşmektedir.
Ancak NIST CSF kullanmak tek başına DORA uyumu anlamına gelmez.
DORA ve NIS2 Arasındaki Fark
DORA ve NIS2 Avrupa Birliği'nin siber güvenliği güçlendiren iki önemli düzenlemesidir.
NIS2 çok daha geniş bir kritik ve önemli sektör grubuna yönelik siber güvenlik gereksinimleri getirirken DORA finansal sektörün dijital operasyonel dayanıklılığına özel olarak odaklanır.
Finans kuruluşları açısından ilgili düzenlemelerin kapsam ve ilişkileri kuruluş özelinde değerlendirilmelidir.
DORA Uyum Süreci Nasıl İlerler?
SecureSys DORA danışmanlık projeleri kurumun büyüklüğü ve faaliyet alanına göre özelleştirilmekle birlikte genel olarak aşağıdaki aşamalardan oluşabilir.
1. Kapsam Analizi
Kuruluşun DORA kapsamındaki yükümlülükleri değerlendirilir.
2. DORA GAP Analizi
Mevcut durum düzenleme gereksinimleriyle karşılaştırılır.
3. ICT Varlık Envanteri
Kritik bilgi sistemleri ve teknoloji varlıkları belirlenir.
4. Critical Function Mapping
Kritik fonksiyonlar ve teknoloji bağımlılıkları analiz edilir.
5. ICT Risk Assessment
Teknoloji riskleri değerlendirilir.
6. Governance Model
Rol, sorumluluk ve yönetim yapısı oluşturulur.
7. ICT Risk Management Framework
Risk yönetim yapısı geliştirilir.
8. Incident Management
ICT olay yönetimi ve raporlama süreci oluşturulur.
9. Business Continuity ve DR
Kurtarma yetenekleri değerlendirilir.
10. Resilience Testing
Dayanıklılık test programı oluşturulur.
11. Third-Party Risk Management
ICT tedarikçileri değerlendirilir.
12. Contract Review
Kritik ICT sözleşmeleri analiz edilir.
13. Register of Information
Üçüncü taraf hizmet envanteri oluşturulur.
14. Eğitim ve Farkındalık
İlgili ekipler DORA süreçleri konusunda bilgilendirilir.
15. Kontrol ve Yeniden Değerlendirme
Aksiyonların uygulanma durumu değerlendirilir.
DORA Danışmanlık Çıktıları
Proje kapsamına göre SecureSys tarafından aşağıdaki çıktılar hazırlanabilir:
- DORA GAP Analiz Raporu
- DORA Uyum Matrisi
- DORA Roadmap
- ICT Risk Management Framework
- ICT Risk Policy
- ICT Risk Register
- Critical Function Inventory
- ICT Asset Inventory
- ICT Dependency Mapping
- Incident Management Procedure
- Incident Classification Matrix
- Incident Reporting Procedure
- Cyber Incident Response Plan
- Business Continuity Assessment
- Disaster Recovery Assessment
- RTO/RPO Matrisi
- Digital Operational Resilience Testing Plan
- Penetration Testing Plan
- TLPT Readiness Assessment
- ICT Third-Party Risk Policy
- ICT Vendor Risk Assessment
- Register of Information
- ICT Contract GAP Analysis
- Cloud Risk Assessment
- ICT Concentration Risk Assessment
- Exit Strategy
- Management Dashboard
- DORA Compliance Action Plan
DORA Olgunluk Değerlendirmesi
DORA değerlendirmesinin yalnızca “uygun / uygun değil” şeklinde yapılması yönetim açısından yeterli olmayabilir.
SecureSys ihtiyaca göre alanları olgunluk seviyesinde de değerlendirebilir.
Örneğin:
1 – Başlangıç 2 – Gelişmekte 3 – Tanımlı 4 – Yönetilen 5 – Optimize
modeli kullanılabilir.
Böylece kurumun yalnızca eksik kontrolleri değil, hangi alanlarda daha yüksek olgunluğa ulaşması gerektiği de görülebilir.
DORA Yönetici Dashboard
Üst yönetimin onlarca sayfalık teknik raporları sürekli takip etmesi gerçekçi değildir.
Bu nedenle DORA bulguları yönetici dashboard formatında sunulabilir.
Örneğin;
ICT Governance – %78 ICT Risk Management – %72 Incident Management – %68 Resilience Testing – %61 Business Continuity – %74 Third-Party Risk – %56
şeklinde görünürlük sağlanabilir.
Bu skorların yanında mutlaka;
- Kritik riskler,
- Açık aksiyonlar,
- Geciken aksiyonlar,
- Sorumlular,
- Risk trendleri
gösterilmelidir.
DORA Aksiyon Yol Haritası
GAP analizi sonucunda yüzlerce aksiyon ortaya çıkabilir.
Hepsinin aynı anda gerçekleştirilmesi mümkün olmayabilir.
Bu nedenle SecureSys aksiyonları risk bazlı olarak önceliklendirebilir.
Immediate / Kritik
Regülasyon veya ciddi operasyonel risk oluşturan açıklar.
0–3 Ay
Hızlı şekilde kapatılması gereken yüksek riskli konular.
3–6 Ay
Süreç ve teknik altyapı iyileştirmeleri.
6–12 Ay
Büyük güvenlik veya resilience dönüşüm projeleri.
Strategic
Cloud diversification, Zero Trust, SOC transformation veya geniş kapsamlı DR dönüşümleri gibi uzun vadeli programlar.
DORA Danışmanlığında En Sık Yapılan Hatalar
DORA uyumu sırasında yapılan önemli hatalardan biri düzenlemeyi yalnızca dokümantasyon projesi olarak görmektir.
Politikaların hazırlanması gerekir ancak politikaların teknik sistemlerde karşılığının bulunması da gerekir.
Örneğin;
“Privileged Access kontrollüdür.”
yazıyorsa PAM veya eşdeğer erişim kontrollerinin nasıl uygulandığı görülmelidir.
“Backup restore edilmektedir.”
ifadesi bulunuyorsa restore test kayıtları bulunmalıdır.
“Third-party risk değerlendirilir.”
deniliyorsa vendor assessment kanıtları bulunmalıdır.
“Incident response test edilir.”
deniliyorsa gerçekleştirilen tatbikat kayıtları gösterilebilmelidir.
DORA'da temel yaklaşım şudur:
Dokümante Et → Uygula → Kanıtla → Test Et → Ölç → İyileştir
DORA Denetimine Nasıl Hazırlanılır?
DORA uyumu sürekli bir süreç olarak yönetilmelidir.
Hazırlık sırasında öncelikle mevcut durum analizi yapılmalıdır.
Ardından;
- Politikalar,
- Teknik kontroller,
- Süreç kayıtları,
- Test sonuçları,
- Incident kayıtları,
- Vendor kayıtları,
- Sözleşmeler,
- Risk kayıtları,
- Yönetim raporları
birlikte değerlendirilmelidir.
Sadece prosedürleri düzenlemek gerçek operasyonel dayanıklılık sağlamaz.
DORA Uyumunda Teknik Güvenlik Kontrolleri
DORA teknoloji bağımsız bir regülasyon yaklaşımına sahip olsa da birçok güvenlik teknolojisi uyum çalışmalarını destekleyebilir.
Bunlara örnek olarak;
- SIEM
- SOC
- EDR
- XDR
- NDR
- PAM
- IAM
- MFA
- NAC
- DLP
- Vulnerability Management
- Backup
- Disaster Recovery
- WAF
- Network Security
- Threat Intelligence
verilebilir.
Ancak DORA uyumu belirli bir ürün satın alınarak sağlanmaz.
Ürünlerin doğru süreç ve yönetişim modeli içerisinde kullanılması gerekir.
DORA ve Zero Trust
Zero Trust güvenlik yaklaşımı DORA'nın kimlik ve erişim risklerinin azaltılmasına katkı sağlayabilir.
Zero Trust'ın temel yaklaşımı:
Never Trust, Always Verify
şeklinde özetlenebilir.
MFA, device posture, least privilege, PAM ve mikro segmentasyon gibi kontroller kritik sistem erişimlerinin güvenliğini artırabilir.
DORA ve Active Directory
Active Directory birçok finans kuruluşunda kritik kimlik altyapısıdır.
AD'nin ele geçirilmesi halinde saldırgan çok sayıda sisteme erişebilir.
Bu nedenle;
- Domain Admin kullanımı,
- Service accounts,
- Privileged users,
- MFA,
- Legacy protocols,
- Logging,
- Tiering,
- Identity detection
gibi kontroller değerlendirilmelidir.
DORA ve Ransomware
Ransomware saldırıları DORA'nın neden gerekli olduğunu gösteren önemli senaryolardan biridir.
Bir ransomware saldırısında kurum;
- Sistemlerini kaybedebilir,
- Verilerini kaybedebilir,
- Backup sistemlerini kaybedebilir,
- Müşterilerine hizmet veremeyebilir.
Bu nedenle ransomware dayanıklılığı;
Prevent + Detect + Respond + Recover
birlikte ele alınmalıdır.
DORA Ransomware Readiness Assessment
SecureSys tarafından DORA çalışmalarına ek olarak Ransomware Readiness Assessment gerçekleştirilebilir.
Bu kapsamda;
- EDR/XDR,
- Active Directory,
- Privileged Accounts,
- Network Segmentation,
- Backup Security,
- SOC,
- Incident Response,
- Disaster Recovery
değerlendirilerek kurumun ransomware saldırısına karşı gerçek dayanıklılığı ölçülebilir.
Neden SecureSys DORA Uyum Danışmanlığı?
DORA danışmanlığının yalnızca hukuk veya GRC perspektifiyle yürütülmesi yeterli değildir.
DORA'nın önemli bir bölümü gerçek ICT ve siber güvenlik operasyonlarıyla ilgilidir.
Bu nedenle danışmanlık ekibinin;
GRC + Siber Güvenlik + Pentest + SOC + Network + Cloud + IAM + Backup + Disaster Recovery + Business Continuity
alanlarını birlikte değerlendirebilmesi gerekir.
SecureSys DORA danışmanlık yaklaşımında mevzuat gereksinimleri ile gerçek teknoloji altyapısını aynı çerçevede değerlendirir.
Bu sayede yalnızca “uyum dokümanı” değil, gerçek bir dijital operasyonel dayanıklılık modeli oluşturmayı hedefler.
Yaklaşımımız:
Ölç → Riskleri Belirle → Önceliklendir → Kontrolleri Oluştur → Test Et → Kanıtla → Sürekli İyileştir
modeline dayanır.
Sık Sorulan Sorular
DORA nedir?
DORA, Digital Operational Resilience Act'in kısaltmasıdır. Avrupa Birliği finans sektörünün ICT risklerine karşı dijital operasyonel dayanıklılığını güçlendiren Regulation (EU) 2022/2554 düzenlemesidir.
DORA ne zaman uygulanmaya başladı?
DORA, 17 Ocak 2025 tarihinden itibaren uygulanmaktadır.
DORA kimleri kapsar?
Bankalar, ödeme kuruluşları, elektronik para kuruluşları, yatırım kuruluşları, sigorta şirketleri ve diğer birçok finansal kuruluş DORA kapsamında yer alabilir. Kesin kapsam kuruluşun faaliyet ve düzenleyici statüsüne göre değerlendirilmelidir.
DORA uyum danışmanlığı nedir?
Kuruluşun ICT risk yönetimi, olay yönetimi, dayanıklılık testleri, iş sürekliliği ve üçüncü taraf risk yönetimi yapısının DORA gereksinimlerine göre değerlendirilmesi ve geliştirilmesidir.
DORA GAP Analizi nedir?
Kuruluşun mevcut dijital operasyonel dayanıklılık yapısı ile DORA gereksinimleri arasındaki farkların belirlenmesidir.
ICT Risk Management nedir?
Kurumun bilgi ve iletişim teknolojilerinden kaynaklanan riskleri sistematik olarak tanımlaması, değerlendirmesi ve yönetmesi sürecidir.
DORA Incident Reporting nedir?
DORA kapsamında belirli kriterleri karşılayan önemli ICT olaylarının sınıflandırılması ve ilgili düzenleyici mekanizmalar doğrultusunda bildirilmesi sürecidir.
TLPT nedir?
Threat-Led Penetration Testing, gerçek tehdit aktörlerinin yöntemlerini dikkate alan gelişmiş tehdit odaklı penetrasyon testi yaklaşımıdır.
DORA penetrasyon testi zorunlu mu?
DORA dijital operasyonel dayanıklılık test programları öngörür. Uygulanacak testlerin kapsamı kurumun risk profiline ve ilgili DORA gereksinimlerine göre belirlenmelidir. Belirli finansal kuruluşlar için gelişmiş TLPT gereksinimleri ayrıca gündeme gelebilir.
DORA ve ISO 27001 aynı mı?
Hayır. ISO 27001 bilgi güvenliği yönetim sistemi standardıdır. DORA ise finans sektörüne yönelik dijital operasyonel dayanıklılık düzenlemesidir.
ISO 27001 sertifikası DORA uyumu sağlar mı?
Tek başına sağlamaz. Ancak ISO 27001 kapsamında kurulmuş birçok güvenlik süreci DORA uyum çalışmalarına önemli temel oluşturabilir.
DORA ve ISO 22301 birlikte kullanılabilir mi?
Evet. ISO 22301'in iş sürekliliği ve kriz yönetimi süreçleri DORA'nın operasyonel dayanıklılık gereksinimlerini destekleyebilir.
ICT Third-Party Risk nedir?
Finansal kuruluşun cloud, yazılım, veri merkezi veya diğer ICT hizmet sağlayıcılarından kaynaklanan teknoloji ve operasyonel risklerdir.
DORA Register of Information nedir?
Finansal kuruluşların ICT üçüncü taraf hizmet ilişkilerini sistematik şekilde kayıt altına almasını sağlayan bilgi envanteri yaklaşımıdır.
DORA Cloud sağlayıcılarını kapsar mı?
Cloud hizmetleri ICT third-party service kapsamındaki önemli alanlardan biridir. Finans kuruluşlarının cloud sağlayıcılarına ilişkin ICT risklerini yönetmesi gerekir.
DORA belgesi veya sertifikası var mı?
DORA, ISO standartları gibi klasik anlamda bir yönetim sistemi sertifikasyon standardı değildir. DORA bir Avrupa Birliği regülasyonudur. Kuruluşlar DORA uyum değerlendirmesi ve GAP analizi gerçekleştirebilir ancak “AB tarafından verilen DORA sertifikası” şeklinde standart bir sertifikasyon yaklaşımı bulunmamaktadır.
DORA ile Dijital Operasyonel Dayanıklılığınızı Güçlendirin
DORA uyumu yalnızca mevzuat maddelerini karşılamak değildir.
Asıl soru şudur:
Kurumunuz ciddi bir ICT kesintisine gerçekten hazır mı?
Kritik sistemlerinizi biliyor musunuz?
Teknoloji bağımlılıklarınızı haritaladınız mı?
Bir ransomware saldırısı yaşandığında kritik hizmetlerinizi sürdürebilir misiniz?
SOC saldırıyı zamanında tespit edebilir mi?
Backup'larınız saldırı sonrasında gerçekten geri dönebiliyor mu?
DR ortamınız test edildi mi?
Kritik cloud veya teknoloji sağlayıcınız hizmet veremezse alternatifiniz var mı?
ICT olaylarını sınıflandırabiliyor musunuz?
Düzenleyici bildirim süreçleriniz hazır mı?
TLPT veya dayanıklılık testleriyle savunma kapasitenizi doğruladınız mı?
Bu soruların cevapları gerçek Digital Operational Resilience seviyenizi gösterir.
SecureSys DORA Uyum Danışmanlığı, DORA GAP Analizi, ICT Risk Management, Digital Operational Resilience Testing, TLPT Hazırlık, ICT Third-Party Risk Management, Incident Management, Business Continuity ve Disaster Recovery çalışmalarını tek bir uyum programı altında değerlendirir.
DORA GAP Analizi ile Mevcut Uyum Seviyenizi Belirleyin
DORA uyum çalışmalarına yüzlerce kontrolü aynı anda uygulamaya çalışarak başlamayın.
Önce mevcut seviyenizi ölçün.
Kritik fonksiyonları belirleyin. ICT risklerini görün. Eksikleri önceliklendirin. Kontrolleri uygulayın. Dayanıklılığınızı test edin.
DORA Uyum Danışmanlığı ve GAP Analizi Teklifi Alın
Finansal kuruluşunuzun mevcut DORA uyum seviyesini değerlendirmek, kritik ICT risklerini belirlemek ve kuruma özel DORA yol haritası oluşturmak için SecureSys uzmanlarıyla iletişime geçin.
DORA uyumunu yalnızca bir regülasyon projesine değil, gerçek bir dijital operasyonel dayanıklılık programına dönüştürün.
DORA GAP Analizi ile başlayın. Riskinizi görün, dayanıklılığınızı ölçün, dijital operasyonlarınızı güvence altına alın.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.