Avrupa Birliği tarafından 2022’de kabul edilen ve 17 Ocak 2025 itibarıyla yürürlüğe giren Digital Operational Resilience Act (DORA), finans sektöründe dijital operasyonel dayanıklılığı zorunlu kılan bir düzenlemedir.
DORA; bankalar, ödeme hizmeti sağlayıcıları, sigorta şirketleri, yatırım kuruluşları, kredi kuruluşları ve hatta kritik üçüncü taraf hizmet sağlayıcılarını kapsar.
Bu düzenleme ile amaçlanan, finansal kuruluşların siber saldırılar, operasyonel kesintiler ve IT arızaları karşısında kesintisiz hizmet verebilme kabiliyetini artırmaktır.
DORA’nın Önemi
Günümüzde finans kuruluşları, yoğun dijitalleşme nedeniyle artan siber tehditler ve operasyonel risklerle karşı karşıyadır.
• Bir DDoS saldırısı birkaç saat içinde milyonlarca avro zarara yol açabilir.
• Sistem kesintileri müşteri güvenini sarsarak itibar kaybına neden olabilir.
• Regülasyonlara uyumsuzluk, ciddi cezalar ve denetim yaptırımları doğurabilir.
DORA, bu riskleri azaltmak için tek bir AB standardı getirmekte ve tüm piyasa oyuncularına aynı güvenlik seviyesini şart koşmaktadır.
Kapsam ve Kimleri Etkiliyor?
DORA yalnızca finans kuruluşlarını değil, IT hizmet sağlayıcılarını da kapsar. Bu durum özellikle:
• Bulut servis sağlayıcıları
• Ödeme altyapı firmaları
• Siber güvenlik çözüm sağlayıcıları
• Test ve kalite güvence firmaları
için de uyum zorunluluğu anlamına gelir.
DORA’nın Temel Gereklilikleri
🔹 Risk Yönetimi
• BT altyapısı için sürekli risk değerlendirmesi yapılmalıdır.
• Kritik varlıklar için koruma ve izleme süreçleri tanımlanmalıdır.
🔹 Olay Yönetimi ve Raporlama
• Herhangi bir siber olay 24 saat içinde ulusal otoritelere rapor edilmelidir.
• Olay sonrası kök neden analizi (RCA) zorunludur.
🔹 Test ve Dayanıklılık
• Kuruluşlar, penetrasyon testleri, yük testleri ve iş sürekliliği testlerini düzenli olarak gerçekleştirmek zorundadır.
• Bu testler bağımsız ve sertifikalı kuruluşlar tarafından yürütülmelidir.
🔹 Üçüncü Taraf Yönetimi
• Bulut, SaaS veya dış kaynaklı IT hizmet sağlayıcıları da DORA kapsamına girmektedir.
• Finans kuruluşları, hizmet aldıkları üçüncü tarafların dayanıklılığını da denetlemekle yükümlüdür.
🔹 Yönetişim ve Denetim
• Yönetim kurulları ve üst düzey yöneticiler, IT risk yönetiminden doğrudan sorumlu hale gelmektedir.
Finansal Kuruluşlar İçin Yol Haritası
DORA’ya uyum için kuruluşların atması gereken temel adımlar:
- Mevcut Durum Analizi – Sistemlerin dayanıklılık seviyeleri ölçülmelidir.
- Risk ve Boşluk Analizi – Zayıf noktalar belirlenmelidir.
- Test Kültürünün Güçlendirilmesi – Regresyon, yük, stres ve siber saldırı simülasyonları rutin hale getirilmelidir.
- Üçüncü Taraf Denetimleri – Bulut ve servis sağlayıcılarla yapılan sözleşmeler DORA uyumuna göre güncellenmelidir.
- Raporlama Altyapısı – Olay bildirimi ve izleme süreçleri otomatikleştirilmelidir.
DORA’nın İşletmelere Sağladığı Katma Değer
• Müşteri Güveni: Kesintisiz hizmet, müşteri sadakatini artırır.
• Regülasyon Uyumu: Yüksek cezaların ve yaptırımların önüne geçilir.
• Operasyonel Verimlilik: Risk temelli yaklaşım maliyetleri optimize eder.
• Rekabet Avantajı: DORA uyumlu şirketler global pazarlarda daha güvenilir bulunur.
Sonuç
DORA, yalnızca bir regülasyon değil; finans sektöründe dijital dayanıklılık kültürünü zorunlu kılan bir dönüşüm hamlesidir.
Finans kuruluşları ve hizmet sağlayıcılar, 2025 itibarıyla DORA uyumluluğunu bir maliyet değil, rekabet avantajı olarak görmelidir.
Virgosol, DORA kapsamında finans kuruluşlarının karşı karşıya kaldığı operasyonel dayanıklılık, test yükümlülükleri ve üçüncü taraf yönetimi konularında güvenilir bir iş ortağıdır. Finans ve sigorta kuruluşlarının DORA’ya uyum sürecinde yalnızca teknik çözümler sunmakla kalmaz; aynı zamanda stratejik bir yol arkadaşı olarak sürdürülebilir değer üretir.



