# DORA Uyum Danışmanlığı

**URL:** https://securesys.com.tr/tr/hizmetler/dora-uyum-danismanligi

**Digital** **Operational** **Resilience** **Act****– DORA Uyum, GAP Analizi, ICT Risk Yönetimi ve Dijital Operasyonel Dayanıklılık Danışmanlığı**

Finans sektöründe siber güvenlik artık yalnızca bilgi sistemlerinin korunması anlamına gelmiyor.

Bankalar, ödeme kuruluşları, elektronik para kuruluşları, sigorta şirketleri, yatırım kuruluşları, finansal teknoloji şirketleri ve diğer finansal kuruluşlar giderek daha karmaşık bir dijital ekosistem içerisinde faaliyet gösteriyor.

Bulut servisleri, API entegrasyonları, dış kaynak hizmet sağlayıcıları, veri merkezleri, telekom altyapıları, ödeme sistemleri, mobil uygulamalar, üçüncü taraf yazılımlar ve kritik ICT hizmetleri finansal hizmetlerin ayrılmaz bir parçası haline geldi.

Bu yapı operasyonel verimlilik sağlarken aynı zamanda yeni bir riski ortaya çıkarıyor:

**Dijital operasyonel dayanıklılık riski.**

Bir siber saldırı, ransomware vakası, cloud kesintisi, kritik yazılım hatası veya üçüncü taraf hizmet sağlayıcısında meydana gelen problem finansal kuruluşun müşterilerine hizmet verememesine neden olabilir.

Bu nedenle Avrupa Birliği, finans sektörünün bilgi ve iletişim teknolojileri kaynaklı kesintilere karşı dayanıklılığını artırmak amacıyla **Digital** **Operational** **Resilience** **Act****– DORA** düzenlemesini oluşturmuştur.

SecureSys, finansal kuruluşların DORA gereksinimlerini anlamasına, mevcut durumlarını ölçmesine, uyum eksikliklerini belirlemesine ve sürdürülebilir bir **Digital** **Operational** **Resilience****– Dijital Operasyonel Dayanıklılık** yapısı oluşturmasına yönelik uçtan uca **DORA Uyum Danışmanlığı** sunar.

DORA danışmanlık yaklaşımımız yalnızca regülasyon maddelerinin dokümantasyona dönüştürülmesine odaklanmaz.

Kurumun;

**yönetişim****\+ ICT risk yönetimi + siber güvenlik + olay yönetimi + iş sürekliliği + felaket kurtarma + dayanıklılık testleri + üçüncü taraf yönetimi**

birlikte değerlendirilir.

Amaç sadece “DORA uyumluyuz” diyebilmek değil, gerçek bir siber saldırı veya teknoloji kesintisi sırasında finansal hizmetlerin sürdürülebilmesini sağlayan operasyonel dayanıklılık modeli oluşturmaktır.

### DORA Nedir?

**DORA –****Digital** **Operational** **Resilience** **Act**, Türkçe karşılığıyla **Dijital Operasyonel Dayanıklılık Yasası**, Avrupa Birliği finans sektörünün bilgi ve iletişim teknolojileri kaynaklı risklere karşı dayanıklılığını güçlendirmek amacıyla oluşturulan düzenleyici çerçevedir.

DORA'nın resmi düzenleme numarası:

**Regulation****(EU) 2022/2554**

şeklindedir.

DORA, finansal kuruluşların ICT sistemlerinden kaynaklanan riskleri sistematik olarak yönetmesini ve ciddi teknoloji kesintileri karşısında kritik hizmetlerini sürdürebilmesini hedefler.

Bu nedenle DORA'yı yalnızca bir siber güvenlik regülasyonu olarak değerlendirmek eksik olur.

DORA aynı zamanda;

- ICT risk yönetimi,
- İş sürekliliği,
- Siber güvenlik,
- Olay yönetimi,
- Felaket kurtarma,
- Dayanıklılık testleri,
- Tedarikçi yönetimi,
- Cloud riskleri,
- Üçüncü taraf ICT hizmetleri

gibi birçok alanı birlikte ele alan **dijital operasyonel dayanıklılık regülasyonudur.**

### DORA Ne Zaman Yürürlüğe Girdi?

DORA düzenlemesi Avrupa Birliği tarafından kabul edilmiş ve **17 Ocak 2025 tarihinden itibaren uygulanmaya başlanmıştır.**

Bu nedenle DORA artık gelecekte uygulanacak bir düzenleme değildir.

Finansal kuruluşların mevcut operasyonlarının DORA gereksinimleri doğrultusunda değerlendirilmesi ve gerekli uyum mekanizmalarının oluşturulması gerekir.

DORA ile finans sektöründe ICT risklerinin yönetimine yönelik daha ortak ve harmonize edilmiş bir yaklaşım hedeflenmektedir.

### DORA Uyum Danışmanlığı Nedir?

**DORA Uyum Danışmanlığı**, finansal kuruluşun mevcut ICT risk yönetimi ve dijital operasyonel dayanıklılık yapısının DORA gereksinimleri doğrultusunda değerlendirilmesi ve gerekli iyileştirmelerin gerçekleştirilmesi sürecidir.

SecureSys DORA danışmanlığı kapsamında kurumun;

- Organizasyon yapısı,
- ICT risk yönetimi,
- Siber güvenlik kontrolleri,
- Bilgi varlıkları,
- Kritik uygulamaları,
- ICT üçüncü tarafları,
- Olay yönetimi süreçleri,
- Business Continuity altyapısı,
- Disaster Recovery yapısı,
- Backup sistemi,
- Güvenlik izleme yetenekleri,
- Test programları

bir bütün olarak değerlendirilir.

### DORA'nın Amacı Nedir?

Finansal kuruluşların teknoloji sistemlerine bağımlılığı son derece yüksektir.

Örneğin bir ödeme kuruluşunun ana işlem platformunun durması halinde müşterilerin ödeme yapması mümkün olmayabilir.

Bir bankanın mobil bankacılık altyapısındaki kesinti milyonlarca müşteriyi etkileyebilir.

Bir yatırım kuruluşunda işlem platformunun kesintiye uğraması finansal kayıplara neden olabilir.

Bir sigorta şirketinin kritik uygulamalarına erişilememesi operasyonların aksamasına yol açabilir.

Bu nedenle DORA'nın temel hedefi şudur:

**Finansal kuruluşların ciddi ICT kesintileri sırasında dahi kritik hizmetlerini sürdürebilecek seviyede dijital olarak dayanıklı hale gelmesi.**

### Dijital Operasyonel Dayanıklılık Nedir?

**Digital** **Operational** **Resilience****– Dijital Operasyonel Dayanıklılık**, bir finansal kuruluşun ICT kaynaklı kesinti veya saldırılar karşısında operasyonel bütünlüğünü koruma, hizmetlerini sürdürme ve güvenli şekilde normale dönebilme yeteneğidir.

Bu yaklaşım klasik siber güvenlikten daha geniştir.

Siber güvenlik çoğunlukla saldırıların engellenmesi ve tespit edilmesi üzerinde dururken dijital operasyonel dayanıklılık şu soruyu sorar:

**“Saldırı başarılı olursa veya kritik sistem çökerse kurum çalışmaya devam edebilir mi?”**

Bu nedenle gerçek dayanıklılık;

**Protect****\+****Detect****\+****Respond****\+****Recover****\+****Continue**

yaklaşımını gerektirir.

### DORA Kimleri Kapsar?

DORA çok geniş bir finansal kuruluş grubunu kapsamaktadır.

Düzenlemenin kapsamına, kuruluş türüne ve uygulanabilir hükümlere bağlı olarak birçok finansal kuruluş girebilir.

Bunlar arasında genel olarak;

- Kredi kuruluşları,
- Bankalar,
- Ödeme kuruluşları,
- Elektronik para kuruluşları,
- Yatırım firmaları,
- Kripto varlık hizmet sağlayıcıları,
- Merkezi menkul kıymet saklama kuruluşları,
- Merkezi karşı taraflar,
- Ticaret platformları,
- Sigorta şirketleri,
- Reasürans kuruluşları,
- Sigorta aracıları,
- Emeklilik kuruluşları,
- Fon yönetim şirketleri,
- Alternatif yatırım fonu yöneticileri,
- Kredi derecelendirme kuruluşları

gibi finansal ekosistemdeki farklı aktörler yer alabilir.

Kuruluşun DORA kapsamındaki kesin yükümlülükleri faaliyet türü ve düzenleyici statüsüne göre ayrıca değerlendirilmelidir.

### DORA'nın 5 Temel Bileşeni

DORA uyum çalışmalarını anlaşılır hale getirmek için regülasyon beş temel başlık altında değerlendirilebilir.

#### \1. ICT Risk Management

Bilgi ve iletişim teknolojileri risklerinin yönetilmesi.

#### \2. ICT Incident Management and Reporting

ICT kaynaklı olayların yönetilmesi, sınıflandırılması ve gerektiğinde raporlanması.

#### \3. Digital Operational Resilience Testing

Dijital operasyonel dayanıklılığın düzenli test edilmesi.

#### \4. ICT Third-Party Risk Management

ICT hizmet sağlayıcılarından kaynaklanan üçüncü taraf risklerinin yönetilmesi.

#### \5. Information Sharing

Siber tehdit ve güvenlik bilgilerinin belirli şartlarda paylaşılması.

Bu alanlar birlikte kurumun genel DORA uyum yapısını oluşturur.

### \1. ICT Risk Management – ICT Risk Yönetimi

DORA'nın en temel bölümlerinden biri **ICT Risk Management Framework – ICT Risk Yönetim Çerçevesi**dir.

Finansal kuruluşların teknoloji risklerini kurumsal risk yönetiminin bir parçası haline getirmesi gerekir.

ICT risk yönetimi yalnızca IT departmanının sorumluluğunda olmamalıdır.

Üst yönetim ve yönetim organlarının da ICT risklerinin yönetimi konusunda açık rol ve sorumlulukları bulunmalıdır.

SecureSys DORA danışmanlığı kapsamında mevcut ICT risk yönetim yapısını değerlendirir.

Bu kapsamda;

- ICT Risk Policy,
- Risk Assessment,
- Asset Management,
- Access Management,
- Network Security,
- Vulnerability Management,
- Patch Management,
- Change Management,
- Logging,
- Monitoring,
- Incident Response,
- Backup,
- Disaster Recovery

gibi alanlar analiz edilebilir.

### DORA ve Yönetim Sorumluluğu

DORA'nın önemli konularından biri yönetim seviyesinde hesap verebilirliktir.

ICT risklerinin yalnızca teknik ekiplere bırakılması yeterli değildir.

Yönetimin;

- ICT risklerini anlaması,
- Politikaları onaylaması,
- Roller ve sorumlulukları belirlemesi,
- Kaynak tahsis etmesi,
- Riskleri takip etmesi,
- Kritik ICT sağlayıcılarını izlemesi,
- İş sürekliliği ve kurtarma kapasitesini değerlendirmesi

gerekir.

Bu nedenle DORA projelerinde teknik iyileştirmeler kadar yönetişim yapısının oluşturulması da önemlidir.

### DORA ICT Risk Yönetim Çerçevesi

Etkili ICT risk yönetim çerçevesi kurumun teknoloji altyapısını bir bütün olarak ele almalıdır.

SecureSys danışmanlık yaklaşımında aşağıdaki yaşam döngüsü kullanılabilir:

**Identify****→****Protect****→****Prevent****→****Detect****→****Respond****→****Recover****→****Learn**

Bu yaklaşım ICT risklerinin yalnızca önlenmesine değil, gerçekleşmesi halinde etkin şekilde yönetilmesine odaklanır.

### ICT Varlık Yönetimi

DORA uyumunun temel noktalarından biri kurumun ICT varlıklarını bilmesidir.

Kurum hangi sistemlere sahip olduğunu bilmiyorsa bu sistemlerin risklerini de yönetemez.

Bu nedenle kapsamlı ICT Asset Inventory oluşturulmalıdır.

Envanter içerisinde;

- Sunucular,
- Network cihazları,
- Veritabanları,
- İş uygulamaları,
- SaaS servisleri,
- Cloud kaynakları,
- Güvenlik sistemleri,
- API'ler,
- Endpoint cihazları,
- Kritik yazılımlar

yer alabilir.

Ancak yalnızca cihaz listesinin tutulması yeterli değildir.

Varlıkların iş süreçleriyle ilişkisi de değerlendirilmelidir.

### Kritik ve Önemli Fonksiyonlar

DORA kapsamında önemli kavramlardan biri **Critical****or** **Important** **Function****– Kritik veya Önemli Fonksiyon** kavramıdır.

Her sistem aynı derecede kritik değildir.

Kritik sistemlerin ve bu sistemleri destekleyen ICT hizmetlerinin belirlenmesi gerekir.

Örneğin;

- Ödeme sistemi,
- Mobil bankacılık,
- Internet banking,
- Trading platform,
- Core banking,
- Kimlik doğrulama altyapısı

kritik iş fonksiyonlarını destekleyebilir.

Bu sistemlerin kesinti toleransları diğer sistemlerden farklı olabilir.

### Sistem Bağımlılıklarının Belirlenmesi

Bir uygulama tek başına çalışmaz.

Arkasında;

- Active Directory,
- Database,
- Network,
- DNS,
- Firewall,
- Load Balancer,
- Cloud Service,
- API,
- Storage,
- Backup

gibi birçok bağımlılık bulunabilir.

Bu nedenle DORA değerlendirmesinde yalnızca kritik uygulama değil, bu uygulamayı destekleyen tüm teknoloji zinciri analiz edilmelidir.

### DORA GAP Analizi

**DORA GAP Analizi**, finansal kuruluşun mevcut dijital operasyonel dayanıklılık yapısının DORA gereksinimleriyle karşılaştırılmasıdır.

SecureSys GAP Analizi kapsamında mevcut uygulamalar incelenerek eksiklikler belirlenir.

Analiz sonucunda kurum için;

**Mevcut Durum → GAP → Risk → Aksiyon → Sorumlu → Hedef Tarih**

yapısında bir DORA uyum yol haritası oluşturulabilir.

### DORA GAP Analizinde Neler İncelenir?

DORA GAP Analizi kapsamında aşağıdaki başlıklar değerlendirilebilir:

**Governance**

Yönetim sorumlulukları ve ICT risk governance yapısı.

**ICT Risk Management**

Risk yönetim politikaları ve süreçleri.

**Asset****Management**

ICT varlık envanteri ve kritik varlık sınıflandırması.

**Identity & Access Management**

Kullanıcı ve ayrıcalıklı hesap yönetimi.

**Network Security**

Network segmentation, firewall ve güvenlik mimarileri.

**Vulnerability****Management**

Zafiyetlerin tespiti ve kapatılması.

**Incident****Management**

ICT olaylarının yönetimi.

**Business****Continuity**

Kritik hizmetlerin sürdürülebilmesi.

**Disaster** **Recovery**

Sistemlerin kurtarma kapasitesi.

**Resilience** **Testing**

Güvenlik ve operasyonel dayanıklılık testleri.

**Third****Party****Risk Management**

ICT hizmet sağlayıcılarının riskleri.

### \2. ICT Incident Management

DORA finansal kuruluşların ICT kaynaklı olayları sistematik olarak yönetmesini bekler.

Bir güvenlik olayının meydana gelmesi halinde yalnızca teknik çözüm uygulanması yeterli değildir.

Olayın;

**Tespit edilmesi → Sınıflandırılması → Müdahale edilmesi →****Eskale****edilmesi → Raporlanması → Kök nedeninin araştırılması**

gerekir.

Bu nedenle etkili **ICT****Incident****Management Framework** oluşturulması gerekir.

### ICT Olayı Nedir?

Bir ICT olayı; ağ veya bilgi sistemlerinin güvenliğini etkileyen ve hizmetlerin veya verilerin;

- Kullanılabilirliği,
- Gerçekliği,
- Bütünlüğü,
- Gizliliği

üzerinde olumsuz etki yaratabilen planlanmamış olayları içerebilir.

Bunlar yalnızca siber saldırılar değildir.

Teknik arızalar veya teknoloji kesintileri de ICT olayı oluşturabilir.

### DORA Olay Sınıflandırması

Her ICT olayı aynı önem seviyesinde değildir.

Bu nedenle olayların etki ve önem derecesine göre sınıflandırılması gerekir.

Sınıflandırmada;

- Etkilenen müşteri sayısı,
- Kesinti süresi,
- Coğrafi yayılım,
- Veri etkisi,
- Finansal etki,
- Kritik hizmet etkisi

gibi faktörler dikkate alınabilir.

Büyük ICT olayları için ilgili düzenleyici bildirim yükümlülükleri devreye girebilir.

### DORA Incident Reporting

DORA'nın önemli gereksinimlerinden biri **Major****ICT-****Related** **Incident** **Reporting** sürecidir.

Finansal kuruluşların önemli ICT olaylarını sınıflandırması ve belirlenen gereksinimlere göre ilgili otoritelere bildirmesi gerekebilir.

Bu nedenle olay meydana geldikten sonra sıfırdan bilgi toplamaya çalışmak yerine önceden tanımlanmış bir olay raporlama prosedürü oluşturulmalıdır.

SecureSys tarafından;

- Incident Classification Matrix,
- Incident Reporting Procedure,
- Escalation Matrix,
- Incident Response Playbook

hazırlanabilir.

### DORA ve SOC

Security Operations Center – SOC, DORA uyumunda özellikle Detect ve Respond yeteneklerini güçlendirebilir.

SOC sayesinde;

- Loglar toplanabilir,
- Güvenlik alarmları izlenebilir,
- Saldırılar tespit edilebilir,
- Incident escalation gerçekleştirilebilir,
- Threat hunting yapılabilir.

Ancak SOC'un varlığı tek başına DORA uyumu anlamına gelmez.

SOC süreçlerinin kritik finansal fonksiyonlarla ilişkilendirilmesi gerekir.

### SIEM ve DORA

[SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) platformları DORA kapsamında olay görünürlüğünün artırılması için önemli olabilir.

Ancak yalnızca log toplamak yeterli değildir.

Önemli olan;

- Kritik log kaynaklarının belirlenmesi,
- Doğru detection use case'lerinin oluşturulması,
- Alarm SLA'larının tanımlanması,
- Incident response süreçlerinin çalışmasıdır.

SecureSys DORA danışmanlığı sırasında kurumun SIEM/SOC olgunluğu ayrıca değerlendirilebilir.

### \3. Digital Operational Resilience Testing

DORA'nın temel prensiplerinden biri güvenlik kontrollerinin yalnızca tasarlanması değil, **test edilmesidir**.

Bir kuruluşun;

“Backup sistemimiz var.”

“Firewall kullanıyoruz.”

“Incident Response Plan hazırladık.”

demesi tek başına yeterli değildir.

Bu sistemlerin gerçekten çalıştığının doğrulanması gerekir.

Bu nedenle DORA kapsamında **Digital** **Operational** **Resilience** **Testing****Programı** oluşturulmalıdır.

### DORA Dayanıklılık Testleri

Kurumun risk profiline göre farklı test yöntemleri kullanılabilir.

Örneğin:

- Vulnerability Assessment
- Network Security Assessment
- Configuration Review
- Vulnerability Scan
- Penetration Test
- Scenario Based Testing
- Disaster Recovery Test
- Backup Restore Test
- Tabletop Exercise
- Red Team
- Purple Team

gibi çalışmalar dayanıklılık test programının parçaları olabilir.

### DORA Penetrasyon Testi

DORA uyumunda penetrasyon testleri kurumun güvenlik seviyesini teknik olarak doğrulamak için kullanılabilir.

Test kapsamına;

- Internet [sızma testi](/tr/hizmetler/sizma-testi-penetrasyon-testi-hizmeti),
- İç ağ sızma testi,
- Web uygulama testi,
- Mobil uygulama testi,
- API testi,
- Active Directory testi,
- Cloud Security testi

dahil edilebilir.

Testlerin risk seviyesine göre planlanması ve kritik sistemlere olumsuz etki yaratmayacak şekilde gerçekleştirilmesi gerekir.

### TLPT Nedir?

DORA kapsamında öne çıkan kavramlardan biri **Threat****-Led****Penetration** **Testing****–****TLPT**'dir.

TLPT klasik penetrasyon testinden daha gelişmiş bir yaklaşım sunar.

Test gerçek dünyadaki saldırgan davranışlarını ve tehdit istihbaratını dikkate alarak gerçekleştirilir.

Amaç yalnızca açık bulmak değildir.

Kurumun;

**Prevent****→****Detect****→****Respond**

kabiliyetlerini gerçekçi saldırı senaryolarına karşı değerlendirmektir.

### TLPT ve Red Team Arasındaki İlişki

TLPT bazı yönleriyle Red Team çalışmalarına benzer.

Geleneksel penetrasyon testinde belirli sistemlerde zafiyetler aranırken tehdit odaklı testlerde saldırganın gerçek bir saldırı zinciri izlemesi simüle edilebilir.

Örneğin;

**Phishing****→****Credential** **Theft****→****Initial****Access → Lateral****Movement****→****Privilege** **Escalation****→ Critical****System****Access**

gibi bir senaryo değerlendirilebilir.

Bu yaklaşım SOC, EDR, SIEM, IAM ve incident response mekanizmalarının birlikte test edilmesini sağlar.

### DORA ve Threat Intelligence

Gerçekçi dayanıklılık testlerinin gerçekleştirilebilmesi için kuruluşun karşı karşıya olduğu tehditlerin anlaşılması önemlidir.

Threat Intelligence sayesinde;

- Sektörü hedefleyen saldırı grupları,
- Kullanılan saldırı teknikleri,
- Güncel phishing yöntemleri,
- Malware aileleri,
- Exploit trendleri

değerlendirilebilir.

Bu bilgiler DORA kapsamında threat-led testing senaryolarının oluşturulmasına katkı sağlayabilir.

### Business Continuity ve DORA

DORA yalnızca saldırıların engellenmesini hedeflemez.

Finansal kuruluşların ICT kesintileri sırasında kritik fonksiyonlarını sürdürebilmesi gerekir.

Bu nedenle **Business****Continuity****Management – İş Sürekliliği Yönetimi** DORA açısından kritik bir konudur.

İş sürekliliği kapsamında;

- Kritik süreçler,
- RTO,
- RPO,
- İş sürekliliği planları,
- Alternatif sistemler,
- Kriz yönetimi

değerlendirilmelidir.

### DORA ve RTO

**Recovery****Time****Objective****– RTO**, kritik sistem veya hizmetin kesinti sonrası ne kadar sürede yeniden çalışır hale getirilmesi gerektiğini ifade eder.

Örneğin kritik ödeme altyapısının RTO hedefi diğer idari sistemlerden daha düşük olabilir.

RTO değerleri iş birimleri ve teknoloji ekipleriyle birlikte belirlenmelidir.

### DORA ve RPO

**Recovery****Point****Objective****– RPO**, kabul edilebilir veri kaybını ifade eder.

Örneğin RPO değeri 15 dakika olan bir sistemde son 15 dakikalık verinin kaybedilmesi kabul edilebilir risk sınırı içerisinde değerlendirilmiş olabilir.

RPO değeri backup ve replication mimarisini doğrudan etkiler.

### DORA ve Disaster Recovery

Disaster Recovery altyapısının bulunması DORA açısından önemli olabilir.

Ancak DR altyapısının yalnızca mevcut olması yeterli değildir.

Şu soruların cevaplanması gerekir:

- DR gerçekten çalışıyor mu?
- Failover test edildi mi?
- Kritik sistemlerin tamamı DR'da bulunuyor mu?
- Replikasyon çalışıyor mu?
- Kullanıcılar DR sistemlerine erişebiliyor mu?
- Failback süreci tanımlı mı?

Bu nedenle düzenli Disaster Recovery testleri yapılmalıdır.

### Backup ve DORA

Modern ransomware saldırılarında saldırganların hedeflerinden biri backup sistemleridir.

Bu nedenle backup güvenliği dijital operasyonel dayanıklılık açısından kritik önem taşır.

Değerlendirmede;

- Immutable backup,
- Offline backup,
- Backup encryption,
- Ayrı admin hesapları,
- MFA,
- Restore testi,
- Network segmentation

gibi kontroller incelenebilir.

### \4. ICT Third-Party Risk Management

DORA'nın en kritik başlıklarından biri **ICT Third-****Party****Risk Management – ICT Üçüncü Taraf Risk Yönetimi**dir.

Finansal kuruluşlar operasyonlarının önemli bir bölümünü dış hizmet sağlayıcılarına bağımlı hale getirmiştir.

Örneğin;

- Cloud,
- SaaS,
- Data Center,
- Telecom,
- Security Services,
- Managed SOC,
- Software Provider,
- Payment Infrastructure

üçüncü taraf hizmetleri kullanılabilir.

Bu tedarikçilerden birinde meydana gelen ciddi kesinti finansal kuruluşun faaliyetlerini doğrudan etkileyebilir.

### DORA Tedarikçi Risk Yönetimi

SecureSys DORA danışmanlığında kritik ICT tedarikçileri belirlenerek risk bazlı sınıflandırma yapılabilir.

Örneğin:

**Critical / High /****Medium****/****Low**

sınıflandırması kullanılabilir.

Her tedarikçi için aynı seviyede kontrol uygulanması yerine kritik hizmet sunan sağlayıcılara daha sıkı kontroller uygulanabilir.

### ICT Third-Party Register of Information

DORA kapsamında ICT üçüncü taraf ilişkilerinin sistematik olarak kayıt altına alınması önemli bir gereksinimdir.

Kuruluşun hangi sağlayıcıdan hangi ICT hizmetini aldığını bilmesi gerekir.

Register of Information kapsamında;

- Tedarikçi,
- Hizmet,
- Sözleşme,
- Desteklenen iş fonksiyonu,
- Kritiklik,
- Alt yükleniciler,
- Veri lokasyonu,
- Hizmet lokasyonu

gibi bilgiler değerlendirilebilir.

### DORA Sözleşme Gereksinimleri

ICT hizmet sağlayıcılarla yapılan sözleşmeler DORA perspektifinden değerlendirilmelidir.

Sözleşmeler içerisinde ihtiyaca göre;

- Bilgi güvenliği sorumlulukları,
- SLA,
- Incident notification,
- Audit rights,
- Data access,
- Data return,
- Business continuity,
- Exit rights,
- Termination,
- Subcontractor requirements

gibi maddelerin bulunması gerekebilir.

Bu nedenle DORA uyum projesi yalnızca IT ve güvenlik ekipleriyle yürütülmemelidir.

Procurement ve hukuk ekiplerinin de sürece dahil edilmesi önemlidir.

### ICT Concentration Risk

Bir finansal kuruluşun kritik hizmetlerinin tamamını tek bir teknoloji sağlayıcısına bağlaması yeni bir risk oluşturabilir.

Bu durum **ICT****Concentration****Risk** kapsamında değerlendirilebilir.

Örneğin;

birçok kritik sistem aynı cloud sağlayıcısında çalışıyorsa bu sağlayıcıda meydana gelecek büyük bir kesinti kurumun birçok servisini aynı anda etkileyebilir.

Bu nedenle üçüncü taraf risk değerlendirmelerinde konsantrasyon riskleri de incelenmelidir.

### Cloud ve DORA

Cloud servisleri finans kuruluşları açısından ciddi operasyonel avantaj sağlamaktadır.

Ancak cloud kullanımı risklerin tamamen cloud sağlayıcısına devredildiği anlamına gelmez.

Finansal kuruluş;

- Cloud IAM,
- Security Configuration,
- Logging,
- Encryption,
- Backup,
- Data Location,
- Incident Management,
- Business Continuity,
- Exit Strategy

gibi alanlarda kendi sorumluluklarını yönetmeye devam eder.

Bu nedenle DORA Cloud Risk Assessment önemli bir çalışma alanıdır.

### Cloud Exit Strategy

Kritik cloud hizmetlerinde değerlendirilmesi gereken konulardan biri **Exit** **Strategy**dir.

Bir hizmet sağlayıcı kullanılamaz hale geldiğinde veya sözleşmenin sona erdirilmesi gerektiğinde kurumun verilerini ve sistemlerini başka bir altyapıya taşıyabilmesi gerekir.

Bu nedenle;

- Data portability,
- Migration plan,
- Alternative provider,
- Data return,
- Secure deletion

konuları önceden planlanmalıdır.

### Critical ICT Third-Party Providers

DORA, kritik ICT üçüncü taraf hizmet sağlayıcıları için Avrupa çapında ayrıca bir oversight mekanizması oluşturmuştur.

Kritik olarak belirlenen bazı ICT sağlayıcıları Avrupa Denetim Otoriteleri tarafından daha doğrudan değerlendirmeye tabi olabilir.

Bu yapı özellikle çok sayıda finansal kuruluşa kritik teknoloji hizmeti sağlayan büyük cloud ve teknoloji şirketlerini ilgilendirmektedir.

### DORA ve Supply Chain Security

DORA üçüncü taraf riskini yalnızca doğrudan tedarikçiyle sınırlı değerlendirmez.

Tedarikçinin kullandığı alt yükleniciler de risk oluşturabilir.

Bu nedenle;

**Kurum → ICT Provider →****Subcontractor****→****Technology** **Dependency**

zinciri değerlendirilmelidir.

Özellikle kritik hizmetler için alt yüklenici görünürlüğü önemli hale gelir.

### \5. Information Sharing

DORA kapsamında finansal kuruluşların belirli koşullar altında siber tehdit ve güvenlik bilgilerini paylaşabilmesine yönelik mekanizmalar bulunmaktadır.

Amaç finans sektörünün ortak tehditlere karşı daha hızlı savunma geliştirebilmesidir.

Paylaşılabilecek bilgiler arasında;

- Indicators of Compromise,
- Threat Actor davranışları,
- Saldırı teknikleri,
- Güvenlik uyarıları,
- Savunma yöntemleri

yer alabilir.

Bilgi paylaşımı yapılırken gizlilik ve veri koruma gereksinimleri dikkate alınmalıdır.

### DORA ve ISO 27001 Arasındaki Fark

ISO/IEC 27001 ile DORA aynı şey değildir.

**[ISO 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti)**, Bilgi Güvenliği Yönetim Sistemi standardıdır.

DORA ise Avrupa finans sektörüne yönelik bir düzenleyici operasyonel dayanıklılık çerçevesidir.

ISO 27001'e sahip olmak DORA uyumunu otomatik olarak sağlamaz.

Ancak ISO 27001 içerisinde bulunan;

- Risk yönetimi,
- Varlık yönetimi,
- Access Control,
- Supplier Security,
- Incident Management,
- Business Continuity

gibi birçok süreç DORA uyum çalışmasına güçlü bir temel oluşturabilir.

### DORA ve ISO 22301

[ISO 22301](/tr/hizmetler/iso-22301-is-surekliligi-yonetim-sistemi-danismanlik-hizmeti) İş Sürekliliği Yönetim Sistemi standardıdır.

DORA içerisindeki;

- Business continuity,
- ICT continuity,
- Recovery,
- Crisis management,
- Testing

gereksinimleriyle ISO 22301 arasında önemli ilişkiler bulunabilir.

Bu nedenle ISO 22301 kullanan kuruluşların mevcut süreçleri DORA uyumunda değerlendirilebilir.

### DORA ve NIST CSF

NIST Cybersecurity Framework, DORA'nın teknik ve operasyonel gereksinimlerini destekleyebilecek güçlü bir siber güvenlik çerçevesidir.

Örneğin [NIST CSF](/tr/hizmetler/nist-csf-danismanligi-hizmeti) 2.0'ın;

**Govern****→****Identify****→****Protect****→****Detect****→****Respond****→****Recover**

yapısı DORA'nın ICT risk yönetimi ve dayanıklılık yaklaşımıyla birçok noktada örtüşmektedir.

Ancak NIST CSF kullanmak tek başına DORA uyumu anlamına gelmez.

### DORA ve NIS2 Arasındaki Fark

DORA ve NIS2 Avrupa Birliği'nin siber güvenliği güçlendiren iki önemli düzenlemesidir.

NIS2 çok daha geniş bir kritik ve önemli sektör grubuna yönelik siber güvenlik gereksinimleri getirirken DORA finansal sektörün dijital operasyonel dayanıklılığına özel olarak odaklanır.

Finans kuruluşları açısından ilgili düzenlemelerin kapsam ve ilişkileri kuruluş özelinde değerlendirilmelidir.

### DORA Uyum Süreci Nasıl İlerler?

SecureSys DORA danışmanlık projeleri kurumun büyüklüğü ve faaliyet alanına göre özelleştirilmekle birlikte genel olarak aşağıdaki aşamalardan oluşabilir.

**\1. Kapsam Analizi**

Kuruluşun DORA kapsamındaki yükümlülükleri değerlendirilir.

**\2. DORA GAP Analizi**

Mevcut durum düzenleme gereksinimleriyle karşılaştırılır.

**\3. ICT Varlık Envanteri**

Kritik bilgi sistemleri ve teknoloji varlıkları belirlenir.

**\4. Critical****Function** **Mapping**

Kritik fonksiyonlar ve teknoloji bağımlılıkları analiz edilir.

**\5. ICT Risk****Assessment**

Teknoloji riskleri değerlendirilir.

**\6.****Governance****Model**

Rol, sorumluluk ve yönetim yapısı oluşturulur.

**\7. ICT Risk Management Framework**

Risk yönetim yapısı geliştirilir.

**\8.****Incident****Management**

ICT olay yönetimi ve raporlama süreci oluşturulur.

**\9. Business****Continuity****ve DR**

Kurtarma yetenekleri değerlendirilir.

**\10.****Resilience** **Testing**

Dayanıklılık test programı oluşturulur.

**\11. Third-****Party****Risk Management**

ICT tedarikçileri değerlendirilir.

**\12.****Contract** **Review**

Kritik ICT sözleşmeleri analiz edilir.

**\13.****Register****of Information**

Üçüncü taraf hizmet envanteri oluşturulur.

**\14. Eğitim ve Farkındalık**

İlgili ekipler DORA süreçleri konusunda bilgilendirilir.

**\15. Kontrol ve Yeniden Değerlendirme**

Aksiyonların uygulanma durumu değerlendirilir.

### DORA Danışmanlık Çıktıları

Proje kapsamına göre SecureSys tarafından aşağıdaki çıktılar hazırlanabilir:

- DORA GAP Analiz Raporu
- DORA Uyum Matrisi
- DORA Roadmap
- ICT Risk Management Framework
- ICT Risk Policy
- ICT Risk Register
- Critical Function Inventory
- ICT Asset Inventory
- ICT Dependency Mapping
- Incident Management Procedure
- Incident Classification Matrix
- Incident Reporting Procedure
- Cyber Incident Response Plan
- Business Continuity Assessment
- Disaster Recovery Assessment
- RTO/RPO Matrisi
- Digital Operational Resilience Testing Plan
- Penetration Testing Plan
- TLPT Readiness Assessment
- ICT Third-Party Risk Policy
- ICT Vendor Risk Assessment
- Register of Information
- ICT Contract GAP Analysis
- Cloud Risk Assessment
- ICT Concentration Risk Assessment
- Exit Strategy
- Management Dashboard
- DORA Compliance Action Plan

### DORA Olgunluk Değerlendirmesi

DORA değerlendirmesinin yalnızca “uygun / uygun değil” şeklinde yapılması yönetim açısından yeterli olmayabilir.

SecureSys ihtiyaca göre alanları olgunluk seviyesinde de değerlendirebilir.

Örneğin:

**1 – Başlangıç****2 – Gelişmekte****3 – Tanımlı****4 – Yönetilen****5 – Optimize**

modeli kullanılabilir.

Böylece kurumun yalnızca eksik kontrolleri değil, hangi alanlarda daha yüksek olgunluğa ulaşması gerektiği de görülebilir.

### DORA Yönetici Dashboard

Üst yönetimin onlarca sayfalık teknik raporları sürekli takip etmesi gerçekçi değildir.

Bu nedenle DORA bulguları yönetici dashboard formatında sunulabilir.

Örneğin;

**ICT****Governance****– %78****ICT Risk Management – %72** **Incident****Management – %68** **Resilience** **Testing****– %61****Business****Continuity****– %74****Third-****Party****Risk – %56**

şeklinde görünürlük sağlanabilir.

Bu skorların yanında mutlaka;

- Kritik riskler,
- Açık aksiyonlar,
- Geciken aksiyonlar,
- Sorumlular,
- Risk trendleri

gösterilmelidir.

### DORA Aksiyon Yol Haritası

GAP analizi sonucunda yüzlerce aksiyon ortaya çıkabilir.

Hepsinin aynı anda gerçekleştirilmesi mümkün olmayabilir.

Bu nedenle SecureSys aksiyonları risk bazlı olarak önceliklendirebilir.

**Immediate****/ Kritik**

Regülasyon veya ciddi operasyonel risk oluşturan açıklar.

**0–3 Ay**

Hızlı şekilde kapatılması gereken yüksek riskli konular.

**3–6 Ay**

Süreç ve teknik altyapı iyileştirmeleri.

**6–12 Ay**

Büyük güvenlik veya resilience dönüşüm projeleri.

**Strategic**

Cloud diversification, Zero Trust, SOC transformation veya geniş kapsamlı DR dönüşümleri gibi uzun vadeli programlar.

### DORA Danışmanlığında En Sık Yapılan Hatalar

DORA uyumu sırasında yapılan önemli hatalardan biri düzenlemeyi yalnızca dokümantasyon projesi olarak görmektir.

Politikaların hazırlanması gerekir ancak politikaların teknik sistemlerde karşılığının bulunması da gerekir.

Örneğin;

“Privileged Access kontrollüdür.”

yazıyorsa PAM veya eşdeğer erişim kontrollerinin nasıl uygulandığı görülmelidir.

“Backup restore edilmektedir.”

ifadesi bulunuyorsa restore test kayıtları bulunmalıdır.

“Third-party risk değerlendirilir.”

deniliyorsa vendor assessment kanıtları bulunmalıdır.

“Incident response test edilir.”

deniliyorsa gerçekleştirilen tatbikat kayıtları gösterilebilmelidir.

DORA'da temel yaklaşım şudur:

**Dokümante Et → Uygula → Kanıtla → Test Et → Ölç → İyileştir**

### DORA Denetimine Nasıl Hazırlanılır?

DORA uyumu sürekli bir süreç olarak yönetilmelidir.

Hazırlık sırasında öncelikle mevcut durum analizi yapılmalıdır.

Ardından;

- Politikalar,
- Teknik kontroller,
- Süreç kayıtları,
- Test sonuçları,
- Incident kayıtları,
- Vendor kayıtları,
- Sözleşmeler,
- Risk kayıtları,
- Yönetim raporları

birlikte değerlendirilmelidir.

Sadece prosedürleri düzenlemek gerçek operasyonel dayanıklılık sağlamaz.

### DORA Uyumunda Teknik Güvenlik Kontrolleri

DORA teknoloji bağımsız bir regülasyon yaklaşımına sahip olsa da birçok güvenlik teknolojisi uyum çalışmalarını destekleyebilir.

Bunlara örnek olarak;

- SIEM
- SOC
- EDR
- XDR
- NDR
- PAM
- IAM
- MFA
- NAC
- DLP
- Vulnerability Management
- Backup
- Disaster Recovery
- WAF
- Network Security
- Threat Intelligence

verilebilir.

Ancak DORA uyumu belirli bir ürün satın alınarak sağlanmaz.

Ürünlerin doğru süreç ve yönetişim modeli içerisinde kullanılması gerekir.

### DORA ve Zero Trust

Zero Trust güvenlik yaklaşımı DORA'nın kimlik ve erişim risklerinin azaltılmasına katkı sağlayabilir.

Zero Trust'ın temel yaklaşımı:

**Never** **Trust****,****Always** **Verify**

şeklinde özetlenebilir.

MFA, device posture, least privilege, PAM ve mikro segmentasyon gibi kontroller kritik sistem erişimlerinin güvenliğini artırabilir.

### DORA ve Active Directory

Active Directory birçok finans kuruluşunda kritik kimlik altyapısıdır.

AD'nin ele geçirilmesi halinde saldırgan çok sayıda sisteme erişebilir.

Bu nedenle;

- Domain Admin kullanımı,
- Service accounts,
- Privileged users,
- MFA,
- Legacy protocols,
- Logging,
- Tiering,
- Identity detection

gibi kontroller değerlendirilmelidir.

### DORA ve Ransomware

Ransomware saldırıları DORA'nın neden gerekli olduğunu gösteren önemli senaryolardan biridir.

Bir ransomware saldırısında kurum;

- Sistemlerini kaybedebilir,
- Verilerini kaybedebilir,
- Backup sistemlerini kaybedebilir,
- Müşterilerine hizmet veremeyebilir.

Bu nedenle ransomware dayanıklılığı;

**Prevent****\+****Detect****\+****Respond****\+****Recover**

birlikte ele alınmalıdır.

### DORA Ransomware Readiness Assessment

SecureSys tarafından DORA çalışmalarına ek olarak Ransomware Readiness Assessment gerçekleştirilebilir.

Bu kapsamda;

- EDR/XDR,
- Active Directory,
- Privileged Accounts,
- Network Segmentation,
- Backup Security,
- SOC,
- Incident Response,
- Disaster Recovery

değerlendirilerek kurumun ransomware saldırısına karşı gerçek dayanıklılığı ölçülebilir.

### Neden SecureSys DORA Uyum Danışmanlığı?

DORA danışmanlığının yalnızca hukuk veya GRC perspektifiyle yürütülmesi yeterli değildir.

DORA'nın önemli bir bölümü gerçek ICT ve siber güvenlik operasyonlarıyla ilgilidir.

Bu nedenle danışmanlık ekibinin;

**GRC + Siber Güvenlik + Pentest + SOC + Network + Cloud + IAM +****Backup****\+****Disaster** **Recovery****\+ Business****Continuity**

alanlarını birlikte değerlendirebilmesi gerekir.

SecureSys DORA danışmanlık yaklaşımında mevzuat gereksinimleri ile gerçek teknoloji altyapısını aynı çerçevede değerlendirir.

Bu sayede yalnızca “uyum dokümanı” değil, gerçek bir dijital operasyonel dayanıklılık modeli oluşturmayı hedefler.

Yaklaşımımız:

**Ölç → Riskleri Belirle → Önceliklendir → Kontrolleri Oluştur → Test Et → Kanıtla → Sürekli İyileştir**

modeline dayanır.

### Sık Sorulan Sorular

#### DORA nedir?

DORA, Digital Operational Resilience Act'in kısaltmasıdır. Avrupa Birliği finans sektörünün ICT risklerine karşı dijital operasyonel dayanıklılığını güçlendiren Regulation (EU) 2022/2554 düzenlemesidir.

#### DORA ne zaman uygulanmaya başladı?

DORA, 17 Ocak 2025 tarihinden itibaren uygulanmaktadır.

#### DORA kimleri kapsar?

Bankalar, ödeme kuruluşları, elektronik para kuruluşları, yatırım kuruluşları, sigorta şirketleri ve diğer birçok finansal kuruluş DORA kapsamında yer alabilir. Kesin kapsam kuruluşun faaliyet ve düzenleyici statüsüne göre değerlendirilmelidir.

#### DORA uyum danışmanlığı nedir?

Kuruluşun ICT risk yönetimi, olay yönetimi, dayanıklılık testleri, iş sürekliliği ve üçüncü taraf risk yönetimi yapısının DORA gereksinimlerine göre değerlendirilmesi ve geliştirilmesidir.

#### DORA GAP Analizi nedir?

Kuruluşun mevcut dijital operasyonel dayanıklılık yapısı ile DORA gereksinimleri arasındaki farkların belirlenmesidir.

#### ICT Risk Management nedir?

Kurumun bilgi ve iletişim teknolojilerinden kaynaklanan riskleri sistematik olarak tanımlaması, değerlendirmesi ve yönetmesi sürecidir.

#### DORA Incident Reporting nedir?

DORA kapsamında belirli kriterleri karşılayan önemli ICT olaylarının sınıflandırılması ve ilgili düzenleyici mekanizmalar doğrultusunda bildirilmesi sürecidir.

#### TLPT nedir?

Threat-Led Penetration Testing, gerçek tehdit aktörlerinin yöntemlerini dikkate alan gelişmiş tehdit odaklı penetrasyon testi yaklaşımıdır.

#### DORA penetrasyon testi zorunlu mu?

DORA dijital operasyonel dayanıklılık test programları öngörür. Uygulanacak testlerin kapsamı kurumun risk profiline ve ilgili DORA gereksinimlerine göre belirlenmelidir. Belirli finansal kuruluşlar için gelişmiş TLPT gereksinimleri ayrıca gündeme gelebilir.

#### DORA ve ISO 27001 aynı mı?

Hayır. ISO 27001 bilgi güvenliği yönetim sistemi standardıdır. DORA ise finans sektörüne yönelik dijital operasyonel dayanıklılık düzenlemesidir.

#### ISO 27001 sertifikası DORA uyumu sağlar mı?

Tek başına sağlamaz. Ancak ISO 27001 kapsamında kurulmuş birçok güvenlik süreci DORA uyum çalışmalarına önemli temel oluşturabilir.

#### DORA ve ISO 22301 birlikte kullanılabilir mi?

Evet. ISO 22301'in iş sürekliliği ve kriz yönetimi süreçleri DORA'nın operasyonel dayanıklılık gereksinimlerini destekleyebilir.

#### ICT Third-Party Risk nedir?

Finansal kuruluşun cloud, yazılım, veri merkezi veya diğer ICT hizmet sağlayıcılarından kaynaklanan teknoloji ve operasyonel risklerdir.

#### DORA Register of Information nedir?

Finansal kuruluşların ICT üçüncü taraf hizmet ilişkilerini sistematik şekilde kayıt altına almasını sağlayan bilgi envanteri yaklaşımıdır.

#### DORA Cloud sağlayıcılarını kapsar mı?

Cloud hizmetleri ICT third-party service kapsamındaki önemli alanlardan biridir. Finans kuruluşlarının cloud sağlayıcılarına ilişkin ICT risklerini yönetmesi gerekir.

#### DORA belgesi veya sertifikası var mı?

DORA, ISO standartları gibi klasik anlamda bir yönetim sistemi sertifikasyon standardı değildir. DORA bir Avrupa Birliği regülasyonudur. Kuruluşlar DORA uyum değerlendirmesi ve GAP analizi gerçekleştirebilir ancak “AB tarafından verilen DORA sertifikası” şeklinde standart bir sertifikasyon yaklaşımı bulunmamaktadır.

### DORA ile Dijital Operasyonel Dayanıklılığınızı Güçlendirin

DORA uyumu yalnızca mevzuat maddelerini karşılamak değildir.

Asıl soru şudur:

**Kurumunuz ciddi bir ICT kesintisine gerçekten hazır mı?**

Kritik sistemlerinizi biliyor musunuz?

Teknoloji bağımlılıklarınızı haritaladınız mı?

Bir ransomware saldırısı yaşandığında kritik hizmetlerinizi sürdürebilir misiniz?

SOC saldırıyı zamanında tespit edebilir mi?

Backup'larınız saldırı sonrasında gerçekten geri dönebiliyor mu?

DR ortamınız test edildi mi?

Kritik cloud veya teknoloji sağlayıcınız hizmet veremezse alternatifiniz var mı?

ICT olaylarını sınıflandırabiliyor musunuz?

Düzenleyici bildirim süreçleriniz hazır mı?

TLPT veya dayanıklılık testleriyle savunma kapasitenizi doğruladınız mı?

Bu soruların cevapları gerçek **Digital** **Operational** **Resilience** seviyenizi gösterir.

SecureSys **DORA Uyum Danışmanlığı, DORA GAP Analizi, ICT Risk Management,****Digital** **Operational** **Resilience** **Testing****, TLPT Hazırlık, ICT Third-****Party****Risk Management,****Incident****Management, Business****Continuity****ve****Disaster** **Recovery** çalışmalarını tek bir uyum programı altında değerlendirir.

#### DORA GAP Analizi ile Mevcut Uyum Seviyenizi Belirleyin

DORA uyum çalışmalarına yüzlerce kontrolü aynı anda uygulamaya çalışarak başlamayın.

Önce mevcut seviyenizi ölçün.

**Kritik fonksiyonları belirleyin.****ICT risklerini görün.****Eksikleri önceliklendirin.****Kontrolleri uygulayın.****Dayanıklılığınızı test edin.**

**DORA Uyum Danışmanlığı ve GAP Analizi Teklifi Alın**

Finansal kuruluşunuzun mevcut DORA uyum seviyesini değerlendirmek, kritik ICT risklerini belirlemek ve kuruma özel DORA yol haritası oluşturmak için SecureSys uzmanlarıyla [iletişime geçin](/tr/iletisim).

**DORA uyumunu yalnızca bir regülasyon projesine değil, gerçek bir dijital operasyonel dayanıklılık programına dönüştürün.**

**DORA GAP Analizi ile başlayın. Riskinizi görün, dayanıklılığınızı ölçün, dijital operasyonlarınızı güvence altına alın.**
