DORA ve Sızma Testi: Finans Sektörü İçin Dijital Operasyonel Dayanıklılık Rehberi
DORA ve Sızma Testi: Finans Sektörü İçin Dijital Operasyonel Dayanıklılık Rehberi
17 Ocak 2025'te AB'nin Dijital Operasyonel Dayanıklılık Yasası (DORA) yürürlüğe girdi. Finans sektörü için bu, güvenlik testinde bir kültür değişimi demek: DORA öncesi pentest bir satın alma kararıydı; DORA sonrası denetlenen, raporlanan ve yetkili makamın gözetiminde yürütülen bir düzenleyici yükümlülük.
Bu rehberde DORA'nın test gereksinimlerini (Madde 24-27), tehdit odaklı sızma testinin (TLPT) kimleri kapsadığını, Haziran 2025'te yayımlanan RTS 2025/1190'ın getirdiklerini ve Türkiye'den bu düzenlemeye nasıl bakılması gerektiğini ele alıyoruz.
DORA Kimleri Kapsıyor?
DORA, AB'de faaliyet gösteren 20'den fazla finans kuruluşu türüne uygulanır:
- Kredi kuruluşları (bankalar)
- Ödeme kuruluşları ve elektronik para kuruluşları
- Sigorta ve reasürör şirketleri
- Yatırım firmaları, kripto varlık servis sağlayıcıları (MiCA kapsamında lisanslı)
- Kredi derecelendirme kuruluşları, yönetim şirketleri, emeklilik fonları
- Finans sektörüne kritik ICT hizmeti veren üçüncü taraf sağlayıcılar (bulut, veri merkezi, yönetilen servis)
Son madde kritik: AB'de finans müşterisine hizmet veren Türk yazılım şirketleri, veri merkezleri ve yönetilen servis sağlayıcılar — kendileri finans kuruluşu olmasa da — DORA'nın üçüncü taraf rejimine girebilir. Türkiye'de oturuyorsunuz diye düzenleme sizi ilgilendirmiyor olmaz.
Test Gereksinimlerinin Katmanları: Madde 24'ten 27'ye
DORA test yükümlülüğünü iki kademede kurar:
Katman 1: Temel Test Programı (Madde 24-25) — Herkes İçin
DORA kapsamındaki tüm kuruluşlar (mikro işletmeler hariç), ICT risk yönetimi çerçevesine entegre bir test programı kurmak zorunda. Madde 25, test türlerini sayar: zaafiyet değerlendirme ve taramaları, ağ güvenliği değerlendirmesi, kaynak kod incelemesi, performans testi, uçtan uca test ve sızma testi.
Beklentiler:
- Kritik sistemler için en az yıllık test
- Risk bazlı derinlik: kuruluşun büyüklüğü, risk profili ve ICT kritikliğine göre
- Olay bazlı tetikleyiciler: büyük değişiklik, yükseltme veya ihlal sonrası test
- Test yapanın organizasyonel bağımsızlığı (kendi yazdığınız kodu kendiniz test ederken çıkar çatışması olmamalı)
Katman 2: TLPT (Madde 26-27) — Belirlenen Kuruluşlar İçin
Tehdit Odaklı Sızma Testi (TLPT), DORA'nın ağır topu: gerçek tehdit aktörlerinin taktik ve prosedürlerini taklit eden, istihbarat odaklı, canlı üretim sistemlerinde yürütülen red team operasyonu.
Kimlere uygulanır? Sistemik önemi, finansal istikrar etkisi ve ICT risk profili kriterleriyle yetkili makam tarafından belirlenen kuruluşlar. Pratikte: büyük bankalar (G-SIB/O-SII), büyük ödeme kuruluşları, sigortacılar ve benzeri.
Temel kurallar:
- Üç yılda bir en az (makam sıklığı değiştirebilir)
- TIBER-EU çerçevesine göre yürütülür (RTS 2025/1190 bunu zorunlu kılar)
- Yalnızca dış red team (Madde 26(8)) — iç tester kullanılsa bile her üç testte bir dış tester sözleşmesi zorunlu
- Tehdit istihbaratı sağlayıcısı (TIP) ve red team sağlayıcısı, Madde 27'deki bağımsızlık ve gizlilik gereksinimlerini karşılamalı
- Test, kuruluşun kritik/önemli fonksiyonlarını destekleyen canlı üretim sistemlerini kapsar
- Kapanış fazında purple teaming egzersizi: saldırının tekrar oynatılması ve mavi takımla ortak öğrenme
RTS 2025/1190: Haziran 2025'te Ne Netleşti?
18 Haziran 2025'te yayımlanan Delegasyon Kararı, TLPT'nin operasyonel detaylarını sabitledi:
- Seçim kriterleri: Nicel kriterler (ör. piyasa payı) + nitel değerlendirme (risk profili, sistemik karakter). Kriterleri karşılayan kredi kuruluşları, ödeme/e-para kuruluşları, CCP'ler, CSD'ler, işlem platformları ve sigortacılar için TLPT varsayılan gereklilik — makam, risk profili değerlendirmesiyle muaf tutabilir.
- Kripto ASP'ler dahil: MiCA lisanslı kripto varlık servis sağlayıcıları, nitel değerlendirmeyle TLPT kapsamına girebilir.
- Testçi gereksinimleri: TIP ve red team sağlayıcılarının bağımsızlığı, yetkinliği ve gizliliği sözleşme öncesi belgelenmeli; kontrol takımı (control team) bunu doğrulamakla yükümlü.
- Birleşik testler: Aynı gruptan kuruluşlar veya ortak üçüncü taraf sağlayıcıya bağlı kuruluşlar için pooled TLPT mümkün.
- Süreç ve teslimatlar: Bildirim mektubundan başlayan sabit fazlar (hazırlık → istihbarat → kırmızı takım testi → kapanış), zorunlu raporlar (kırmızı takım raporu, mavi takım raporu, test özeti, iyileştirme planı) ve makamla iş birliği.
Türkiye'den Bakış: DORA Sizi İlgilendirir mi?
Üç senaryo evet der:
- AB'de şubeniz veya lisanslı varlığınız varsa — doğrudan kapsamdasınız.
- AB'li finans müşterilerinize ICT hizmeti veriyorsanız — üçüncü taraf rejimi: sözleşme yükümlülükleri, çıkış stratejileri, denetim iş birliği ve muhtemelen müşterinizin TLPT kapsamında test edilmek durumunda kalmanız.
- AB ile ticaret yapan Türk finans kuruluşusanız — DORA doğrudan uygulamaz, ama müşteri ve muadil düzenlemeler (BDDK'nın siber rezilyans düzenlemeleri, KVKK) aynı yönde sıklaşıyor. DORA'ya hazır olmak, Türkiye tarafındaki bir sonraki düzenlemeye de hazır olmak demek.
Pratik gösterge: AB'li bir banka veya ödeme kuruluşu size tedarikçi güvenlik anketi gönderiyor ve "TLPT kapsamında test edildiniz mi, test edilmeye uygun musunuz?" soruyorsa — zaten sürecin içindesiniz.
Hazırlık Yol Haritası: TLPT'ye Kadar 12 Ay
Ay 1-2: Kritik fonksiyon envanteri. DORA diliyle "critical or important functions" destekleyen tüm ICT sistemlerini, süreçlerini ve üçüncü taraf bağımlılıklarını listeleyin. TLPT kapsamı buradan seçilir — envanteriniz yoksa kapsam sizin yerine seçilir.
Ay 3-4: Temel test programını kurun. Madde 24-25 yükümlülüğü: yıllık pentest, zaafiyet taraması, kaynak kod incelemesi ritmi. TLPT'ye girmeden temel hijyenin kanıtlanabilir olması gerekir — makam, olgunluğu düşük kuruluşa TLPT başlatmaz ama temel programın yokluğunu ayrıca cezalandırır.
Ay 5-6: Mavi takım hazırlığı. TLPT'nin değeri saldırıyı püskürtmek değil, öğrenmektir. Log altyapısı, tespit kuralları, olay müdahale runbook'ları ve iletişim ağacı test edilecek. Kötü hazırlanmış mavi takım = harcanmış TLPT bütçesi.
Ay 7-9: Sağlayıcı seçimi. TIP ve red team sağlayıcılarının Madde 27 uyumunu (bağımsızlık, yetkinlik, gizlilik) belgeleyin. RTS, sözleşme öncesi bu doğrulamayı kontrol takımının sorumluluğuna koyar.
Ay 10-12: Kapsam doğrulama ve tatbikat. Yetkili makamla kapsam doğrulaması öncesi iç tatbikat: senaryolar, hedef sistemler, güvenlik kilidi (safety lock) prosedürleri.
Sık Sorulan Sorular
DORA TLPT'ye kimler tabi?
Sistemik önemi, finansal istikrar etkisi ve ICT risk profili kriterleriyle yetkili makam tarafından belirlenen finans kuruluşları. RTS 2025/1190'a göre kredi kuruluşları, ödeme ve elektronik para kuruluşları, CCP'ler, CSD'ler, işlem platformları ve sigortacılar bu kriterleri karşıladığında varsayılan olarak TLPT'ye tabidir; makam risk değerlendirmesiyle muaf tutabilir. MiCA kapsamındaki kripto ASP'ler de nitel değerlendirmeyle dahil edilebilir.
DORA kapsamındaki testler ne sıklıkla yapılmalı?
İki kademe: Madde 24-25 temel test programı (pentest dahil) kritik sistemler için en az yıllık; TLPT (Madde 26) belirlenen kuruluşlar için en az üç yılda bir. Büyük değişiklik ve ihlaller olay bazlı test tetikler.
DORA'ya uymamanın cezası nedir?
DORA doğrudan para cezası rejimini üye ülke mevzuatına bırakır ama üst sınırları çizer: büyük kuruluşlar için yıllık cironun %1'ine veya 5 milyon avroya varan düzenli cezalar; günlük idari para cezaları da mümkündür. Asıl maliyet ise ceza değil: yetkili makamın yönetim organını sorumlu tutması, iş modeli kısıtları ve AB finans müşterisi kaybı.
Türk bir yazılım şirketi DORA'dan nasıl etkilenir?
AB'li finans kuruluşlarına ICT hizmeti veriyorsanız, DORA'nın üçüncü taraf rejimine girersiniz: sözleşmede güvenlik taahhütleri, denetim iş birliği, çıkış stratejisi ve olay bildirimi yükümlülükleri. Müşterinizin TLPT'si kapsamında sizin sistemleriniz de test edilebilir.
TLPT ile normal pentest arasındaki fark nedir?
Normal pentest tanımlı sistemlerde zafiyet arar; TLPT gerçek tehdit istihbaratına dayalı senaryolarla, canlı üretim ortamında, kritik fonksiyonlara ulaşma hedefiyle yürütülen tam kapsamlı red team operasyonudur. Yetkili makam gözetiminde, TIBER-EU metodolojisiyle, dış sağlayıcılarla yapılır ve purple teaming kapanış fazı içerir.
Kapanış
DORA, finans sektöründe güvenlik testini "yılda bir rapor" olmaktan çıkarıp sürekli, istihbarat odaklı ve denetlenebilir bir operasyona dönüştürüyor. TLPT kapsamına girip girmeseniz de yön aynı: kanıtlanabilir test programı, hazır mavi takım, belgelenmiş sağlayıcı güveni.
Eresus Security, TIBER-EU metodolojisiyle uyumlu red team ve TLPT öncesi hazırlık değerlendirmeleri yürütür. Kuruluşunuzun DORA test olgunluğunu değerlendirmek için görüşme talep edin.
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Hizmetler