KVKK'dan sonraki dalga: DORA ve NIS2 Türk şirketlerini neden ilgilendiriyor?
2026-07-10 · 8 dk okuma
"Biz Türkiye'deyiz, DORA bizi bağlamaz" cümlesini son bir yılda birçok kez duyduk. Teknik olarak doğru, pratik olarak yanlış. AB regülasyonları hukuken sınırda dursa da, sözleşmeler sınır tanımıyor.
DORA: finansın operasyonel dayanıklılık sınavı
Digital Operational Resilience Act, AB finans sektöründe faaliyet gösteren kurumların ve onların kritik BT tedarikçilerinin dijital dayanıklılığını düzenler. Kilit kelime tedarikçi: AB'deki bir bankaya yazılım, barındırma, veri veya operasyon hizmeti veren Türk şirketi, o bankanın DORA yükümlülüklerinin sözleşmeyle kendisine aktarıldığını görüyor. Tehdit odaklı sızma testi (TLPT), olay bildirim süreleri, üçüncü taraf risk kayıtları artık ihale şartnamelerinde geziyor.
NIS2: kapsam artık "kritik altyapı"dan çok daha geniş
NIS2, enerji ve ulaştırmanın ötesine geçip gıda, imalat, dijital hizmetler ve kamu yönetimini de kapsama aldı. AB'de faaliyet gösteren veya AB'ye hizmet veren orta ve büyük ölçekli şirketler için yönetim kurulu düzeyinde sorumluluk, 24 saat içinde erken uyarı bildirimi ve tedarik zinciri güvenliği yükümlülükleri getiriyor. İhracatçı Türk üreticilerinin AB'li müşterilerinden aldığı güvenlik anketlerinin kalınlaşmasının nedeni budur.
KVKK tarafında da durgunluk yok
Bu arada KVKK, AB'nin GDPR pratiklerine yakınsamaya devam ediyor; veri ihlali bildirimlerinde ve yurt dışı aktarım rejiminde beklentiler yükseliyor. Yakın vadede Türk şirketlerinin önünde tek bir regülasyon değil, birbirine benzeyen yükümlülüklerin kesişim kümesi var.
Pratik yol haritası
Üç regülasyonun ortak paydası aynı temel yetkinlikleri ister:
- Varlık ve tedarikçi envanteri. Neyi, nerede, kiminle işlettiğinizi bilmeden hiçbir uyum çalışması başlayamaz.
- Test edilmiş olay müdahale süreci. 24 veya 72 saatlik bildirim süreleri, planın masada değil tatbikatta çalışmasını gerektirir.
- Kanıta dayalı güvenlik testi. DORA'nın TLPT'si özünde kurumsallaşmış Red Team'dir; NIS2'nin "güvenlik testi" beklentisi düzenli sızma testine denk düşer.
- Yönetim katı raporlaması. Her üç çerçeve de sorumluluğu yönetim kuruluna bağlar; güvenliğin yönetim diliyle raporlanması artık zorunluluktur.
Nereden başlayacağınızı bilmiyorsanız, beş dakikalık Security Maturity Check bu dört başlığın hangisinde en zayıf olduğunuzu gösterir. Kapsamlı destek için ISO 27001 ve Uyum danışmanlığımıza bakabilirsiniz.