DORA ve NIS2 direktifleri, Avrupa Birliği’nin dijital ve siber güvenlik alanındaki en kapsamlı düzenlemeleri arasında yer almaktadır. Türk yazılım firmaları ve ihracatçılar için bu direktifler artık yalnızca bir AB meselesi değil; doğrudan pazar erişimini, sözleşme ilişkilerini ve rekabet gücünü etkileyen kritik bir uyum çerçevesidir. Bu yazıda DORA ve NIS2’nin ne olduğunu, kimleri kapsadığını ve Türk firmaların nasıl bir yol haritası izlemesi gerektiğini ele alıyoruz.

DORA Nedir? (Digital Operational Resilience Act)
DORA (Dijital Operasyonel Dayanıklılık Yasası), AB’nin finansal sektöre yönelik hazırladığı ve 17 Ocak 2025 itibarıyla yürürlüğe giren bir tüzüktür. Bankaları, sigorta şirketlerini, yatırım firmalarını ve bunlara hizmet sunan üçüncü taraf teknoloji sağlayıcılarını kapsamaktadır.
DORA’nın Temel Yükümlülükleri
- ICT Risk Yönetimi: Finans kuruluşları ve tedarikçileri, bilgi ve iletişim teknolojisi risklerini sistematik biçimde yönetmek zorundadır.
- Olay Raporlaması: Ciddi siber olaylar, tanımlı süreler içinde yetkili otoritelere bildirilmelidir.
- Dayanıklılık Testleri: Düzenli penetrasyon testleri ve senaryo bazlı stres testleri zorunlu hale gelmiştir.
- Üçüncü Taraf Riski: Finansal kuruluşlar, kritik BT hizmetlerini dış kaynaklardan aldıklarında bu tedarikçilerin de DORA gerekliliklerini karşılamasını sağlamakla yükümlüdür.
- Bilgi Paylaşımı: Kuruluşlar arasında siber tehdit istihbaratı paylaşımı teşvik edilmektedir.
Bu son madde, Türk yazılım ve teknoloji şirketleri açısından belki de en kritik noktadır: AB’deki bir finans kuruluşuna yazılım veya altyapı hizmeti sunan her Türk firma, bu kuruluşun DORA uyumunu dolaylı olarak etkiler ve sözleşmeler aracılığıyla uyum yükümlülükleriyle karşılaşabilir.
NIS2 Nedir? (Network and Information Security Directive 2)
NIS2 Direktifi, 2016 yılında yürürlüğe giren ilk NIS direktifinin çok daha genişletilmiş halidir. AB üye devletleri bu direktifi Ekim 2024 itibarıyla ulusal mevzuatlarına aktarmak zorundaydı. NIS2, kritik altyapı operatörlerinin ve dijital hizmet sağlayıcılarının siber güvenlik standartlarını yükseltmeyi amaçlar.
NIS2 Kapsamındaki Sektörler
NIS2, iki ana kategori altında çok geniş bir sektör yelpazesini kapsar:
- Yüksek Kritiklik: Enerji, ulaşım, bankacılık, sağlık, içme suyu, dijital altyapı, kamu yönetimi ve uzay.
- Diğer Kritik Sektörler: Posta hizmetleri, atık yönetimi, kimya, gıda, imalat, dijital sağlayıcılar ve araştırma kuruluşları.
NIS2’nin Getirdiği Temel Yükümlülükler
- Risk yönetimi ve güvenlik politikalarının belgelenmesi
- Ciddi siber olayların 24 saat içinde erken bildirim, 72 saat içinde ayrıntılı raporlama ile yetkililere iletilmesi
- Tedarik zinciri güvenliğinin güvence altına alınması
- Kriptografi ve şifreleme kullanımı
- Çok faktörlü kimlik doğrulama zorunluluğu
- Üst yönetimin siber güvenlik kararlarından bizzat sorumlu tutulması
NIS2 ihlallerinde yaptırımlar son derece ağır olabilir: kritik kuruluşlar için 10 milyon Euro veya küresel cirosunun %2’sine kadar idari para cezası uygulanabilir. Daha fazla teknik ayrıntı için Avrupa Komisyonu’nun NIS2 sayfasını inceleyebilirsiniz.

DORA ve NIS2 Direktiflerinin Farkı Nedir?
| Özellik | DORA | NIS2 |
|---|---|---|
| Kapsam | Finansal sektör ve BT tedarikçileri | Geniş kritik sektörler |
| Hukuki Araç | AB Tüzüğü (doğrudan uygulanır) | AB Direktifi (ulusal aktarım gerekir) |
| Yürürlük | Ocak 2025 | Ekim 2024 (aktarım tarihi) |
| Odak | Operasyonel dayanıklılık | Ağ ve bilgi güvenliği |
| Üçüncü Taraf Riski | Çok güçlü vurgu | Tedarik zinciri güvenliği |
Türk Yazılım ve İhracatçı Firmaları Nelerle Karşılaşacak?
Türkiye, AB ile yoğun bir ticaret ilişkisi içindedir ve yazılım ihracatı bu ilişkide giderek büyüyen bir yer tutmaktadır. DORA ve NIS2 direktifleri doğrudan Türk hukukuna girmese de, AB’deki müşterilere hizmet sunan Türk firmalar üzerinde çok somut etkiler yaratmaktadır.
1. Sözleşmesel Yükümlülükler
AB’deki bir banka, enerji şirketi veya sağlık kuruluşuna yazılım, bulut hizmet veya yönetilen güvenlik hizmeti (MSSP) satan Türk firmalar, müşterilerinin DORA veya NIS2 uyum planlarının bir parçası haline gelir. Sözleşmelere uyum klozları, denetim hakları ve olay bildirimi yükümlülükleri eklenmektedir.
2. Güvenlik Standartlarını Yükseltme Zorunluluğu
AB müşterileri artık tedarikçilerinden şunları talep edebilir:
- ISO/IEC 27001 veya eşdeğer sertifika
- Penetrasyon test raporları
- Belgelenmiş olay müdahale planları
- Çok faktörlü kimlik doğrulama ve şifreleme politikalarının kanıtı
- Tedarik zinciri güvenlik değerlendirmeleri
Güvenli kimlik doğrulama altyapıları kurmak isteyen Türk yazılım firmaları için RFC 7521 OAuth Assertion Framework gibi standartlara hakim olmak, hem teknik yeterlilik hem de uyum kanıtı açısından kritik değer taşımaktadır.
3. Pazar Erişimi ve Rekabet Gücü
DORA ve NIS2’ye uyum sağlayabilen Türk firmalar, AB pazarında ciddi bir rekabet avantajı elde edecektir. Uyum sağlayamayanlar ise büyük müşteri kaybı riskiyle karşı karşıya kalabilir. Bu durum özellikle fintech, sağlık teknolojisi ve altyapı yazılımı alanlarında faaliyet gösteren firmalar için belirleyici olacaktır.
4. Teknopark ve Ar-Ge Firmalarına Özel Durum
Teknoloji geliştirme bölgelerinde faaliyet gösteren ve ihracat yapan firmalar, vergi muafiyetlerinden yararlanırken aynı zamanda AB uyum maliyetleriyle dengeleme yapmak zorunda kalabilir. Teknopark şirketleri için uyum yatırımlarının mali boyutunu anlamak için Teknopark personel bordrosu ve vergi muafiyeti rehberimiz yol gösterici olabilir.
Türk Firmalar İçin Pratik Uyum Adımları
- Etki Analizi Yapın: AB’deki hangi müşterilerin DORA veya NIS2 kapsamında olduğunu belirleyin ve mevcut sözleşmelerinizi gözden geçirin.
- Boşluk Analizi (Gap Analysis): Mevcut güvenlik uygulamalarınızı direktif gereksinimleriyle karşılaştırın; eksiklikleri listeleyin.
- Sertifikasyon Sürecine Başlayın: ISO 27001 başlangıç için en pratik referans çerçevesidir ve AB müşterilerine somut kanıt sunmanızı sağlar.
- Olay Müdahale Planı Oluşturun: Siber olayların nasıl tespit edileceğini, kime bildirileceğini ve nasıl raporlanacağını tanımlayın.
- Tedarikçilerinizi Değerlendirin: Siz de bir tedarik zincirindesiniz; sizin alt yüklenicileriniz de güvenlik standartlarını karşılamalı.
- Hukuki Danışmanlık Alın: AB hukuku ve sözleşme hukuku konusunda uzman bir danışmanla sözleşme şablonlarınızı güncelleyin.
- Çalışan Farkındalık Eğitimleri: NIS2, insan kaynaklı siber riskleri de kapsadığından personel eğitimi zorunlu hale gelmiştir.
Özet: DORA ve NIS2 Direktifleri Türk Firmaları Neden İlgilendiriyor?
DORA ve NIS2 direktifleri, yalnızca AB topraklarındaki şirketleri değil, AB pazarına hizmet ve ürün satan tüm global tedarikçileri etkileyen düzenlemelerdir. Türk yazılım firmaları ve ihracatçılar için bu direktifler; yeni bir bürokratik yük olarak değil, AB pazarında kalıcı ve güvenilir bir oyuncu olabilmek için bir fırsat olarak değerlendirilmelidir. Erken uyum adımları atan firmalar hem müşteri güvenini pekiştirecek hem de uzun vadede pazar payını artıracaktır.
Sıkça Sorulan Sorular (SSS)
DORA ve NIS2 direktifleri Türkiye’de doğrudan geçerli midir?
Hayır. DORA bir AB tüzüğü, NIS2 ise bir AB direktifidir; her ikisi de yalnızca AB üye devletlerinde doğrudan bağlayıcıdır. Ancak AB pazarına hizmet veren Türk firmalar, müşterileri aracılığıyla bu direktiflerin uyum gerekliliklerine tabi olabilir.
Küçük ölçekli Türk yazılım firmaları da etkilenir mi?
Evet, AB’deki bir kuruluşa hizmet sunuyorlarsa etkilenebilirler. NIS2, 50’den az çalışanı ve 10 milyon Euro’dan düşük cirosu olan mikro işletmeleri genel olarak kapsam dışında bırakır; ancak kritik altyapı tedarikçisi iseler bu istisna uygulanmayabilir.
DORA ve NIS2’ye uyum için hangi sertifika en hızlı yolu sunar?
ISO/IEC 27001 sertifikası, her iki direktifin de temel gerekliliklerini örtüşen bir güvenlik yönetim sistemi çerçevesi sunar ve AB müşterileri tarafından yaygın biçimde tanınır.
DORA kapsamındaki bir AB finans firmasına yazılım satıyorsam ne yapmalıyım?
Öncelikle mevcut sözleşmenizi ve müşterinizin DORA uyum planını inceleyin. Ardından ICT risk yönetimi belgelerinizi, olay müdahale planınızı ve güvenlik test raporlarınızı hazırlayın. Müşterinizden gelecek denetim sorularına hazırlıklı olun.
NIS2 ihlali durumunda Türk firmalara ceza uygulanır mı?
Ceza doğrudan Türk firmalara değil, AB’deki müşteri kuruluşa uygulanır. Ancak ihlale Türk tedarikçinin yol açması durumunda, sözleşmesel sorumluluk ve tazminat talepleri gündeme gelebilir; bu da dolaylı bir mali risk anlamına gelir.
