AB Siber Dayanıklılık Yasası (CRA): Eylül 2026'dan raporlama, 2027'den CE kuralları
Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA), AB'de satılan, dijital unsurlar içeren donanım ve yazılım ürünlerini kapsar. Üreticiler 11 Eylül 2026'dan bu yana aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları bildirmek zorundadır; 11 Aralık 2027'den itibaren ürünlerin siber güvenliğe ilişkin temel gereklilikleri karşılaması, CE işaretini taşıması ve beyan edilmiş bir destek süresiyle sunulması gerekir. İthalatçılar ve dağıtıcılar satıştan önce bunu kontrol etmelidir.
Resmi kaynaklara karşı kontrol edildi: 2026-10
Bir bakışta
Kapsam ve uygunluk değerlendirmesi
CRA, AB piyasasında bulundurulan, dijital unsurlar içeren donanım ve yazılım ürünlerine uygulanır; amaçlanan veya makul ölçüde öngörülebilir kullanımları doğrudan ya da dolaylı bir veri bağlantısı içeriyorsa uzaktan veri işleme çözümleri ve piyasaya ayrı olarak arz edilen bileşenler de buna dahildir. Ticari faaliyet kapsamında tedarik edilmeyen ürünler kapsam dışındadır ve diğer AB mevzuatı kapsamındaki bazı ürünler hariç tutulmuştur.
Çoğu ürün öz değerlendirme (iç kontrol, A modülü) kullanabilir. Önemli Sınıf I ürünler, yalnızca uyumlaştırılmış standartlar, ortak şartnameler veya bir Avrupa siber güvenlik sertifikasyon şeması uygulanmışsa öz değerlendirme yapabilir; aksi halde bir onaylanmış kuruluş gerekir. Önemli Sınıf II ürünler ve kritik ürünler için üçüncü taraf değerlendirmesi veya bir sertifikasyon şeması gerekir. Uyumlaştırılmış standartların kullanılması uygunluk karinesi sağlar.
Üretici yükümlülükleri
- Siber güvenlik risk değerlendirmesi yapmak ve destek süresi boyunca güvenlik açığı yönetimi dahil Ek I'deki temel gereklilikleri karşılamak.
- Entegre edilen üçüncü taraf bileşenlerde gereken özeni göstermek.
- Teknik dokümantasyonu piyasa gözetimi ve denetimi makamlarının erişimine hazır tutmak.
- Kimlik ve iletişim bilgilerini ve Ek II uyarınca kullanıcı bilgilerini, satın alma anında destek süresinin bitiş tarihi (ay ve yıl) dahil, sağlamak.
- Ürünü piyasaya arz etmeden önce AB uygunluk beyanını düzenlemek ve CE işaretini iliştirmek.
- Aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları bildirmek: 24 saat içinde erken uyarı, 72 saat içinde bildirim ve düzeltme mevcut olduktan sonra 14 gün içinde (güvenlik açıkları) veya bir ay içinde (ciddi olaylar) nihai rapor.
İthalatçılar, dağıtıcılar ve takvim
İthalatçılar, üreticinin uygunluk değerlendirmesini yapmış olduğunu, teknik dokümantasyonun mevcut olduğunu ve ürünün CE işaretini taşıdığını kontrol etmeli, uygun olmayan ürünleri piyasaya arz etmemelidir. Dağıtıcılar, CE işaretini ve destek süresi dahil üreticinin ve ithalatçının bilgilerini kontrol etmelidir. Her ikisi de güvenlik açıklarını üreticiye bildirmeli ve makamlarla iş birliği yapmalıdır. Üretici, yazılı yetkilendirmeyle bir yetkili temsilci atayabilir.
Raporlama yükümlülükleri 11 Eylül 2026'dan itibaren, piyasada hâlihazırda bulunan ürünler için de geçerlidir. Ana hükümler 11 Aralık 2027'den itibaren uygulanır; piyasada hâlihazırda bulunan ürünler yalnızca bu tarihten sonra önemli ölçüde değiştirilirse kapsama girer. Siber güvenliğe ilişkin mevcut AB tip inceleme sertifikaları, daha önce geçerliliğini yitirmedikçe 11 Haziran 2028'de sona erer. Cezaları her Üye Devlet belirler ve mikro ve küçük işletmelere 24 saatlik süreyi kaçırdıkları için para cezası verilemez.
Adım adım
- Donanımınızın veya yazılımınızın veri bağlantılı, dijital unsurlar içeren bir ürün olup olmadığını ve Ek III (önemli) ya da Ek IV (kritik) kapsamına girip girmediğini kontrol edin.
- Güvenlik açığı yönetimini ve raporlamayı CRA Single Reporting Platform üzerinden kurun; çünkü raporlama 11 Eylül 2026'dan beri uygulanmaktadır.
- Siber güvenlik risk değerlendirmesini yapın ve ürünü 11 Aralık 2027'den önce Ek I'deki temel gereklilikleri karşılayacak şekilde tasarlayın.
- Uygunluk değerlendirme yolunu seçin: kategoriye bağlı olarak öz değerlendirme, uyumlaştırılmış standartlar veya onaylanmış kuruluş.
- Teknik dokümantasyonu, destek süresini içeren kullanıcı bilgilerini, AB uygunluk beyanını ve CE işaretini hazırlayın.
- AB'deki ithalatçınıza ve dağıtıcılarınıza kontrol etmeleri gereken bilgileri verin.
Genellikle ihtiyaç duyacağınız belgeler
- Siber güvenlik risk değerlendirmesi
- Teknik dokümantasyon
- Kullanıcı bilgileri ve talimatlar (Ek II), destek süresinin bitiş tarihi dahil
- AB uygunluk beyanı
- Önemli Sınıf II ve kritik ürünler için ya da standartsız Sınıf I için onaylanmış kuruluş sertifikası
- CRA Single Reporting Platform üzerinden güvenlik açığı ve olay raporları
Yaygın sorunlar ve bunlardan nasıl kaçınılır
Ne yapmalı: Aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların raporlanması, piyasada hâlihazırda bulunan ürünler dahil, 11 Eylül 2026'dan beri uygulanmaktadır.
Ne yapmalı: Uyumlaştırılmış standartlar, ortak şartnameler veya bir sertifikasyon şeması yoksa onaylanmış kuruluş değerlendirmesi gerekir.
Ne yapmalı: Destek süresinin bitiş tarihi (ay ve yıl) satın alma anında belirtilmelidir.
Ne yapmalı: İthalatçılar, ürünü piyasaya arz etmeden önce uygunluk değerlendirmesini, teknik dokümantasyonu ve CE işaretini kontrol etmelidir.
Kaynaklar
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Kurallar sık değişir. Bu not, yukarıdaki kaynaklara dayanan pratik bir rehberdir, hukuki tavsiye değildir. Sevkiyattan önce güncel gereklilikleri ilgili makamla, ithalatçınızla veya lisanslı bir gümrük müşaviriyle teyit edin.
Ticaret notları
Sık sorulan sorular
Siber Dayanıklılık Yasası (Cyber Resilience Act) nedir?
AB'de satılan, dijital unsurlar içeren donanım ve yazılım ürünleri için siber güvenlik gereklilikleri belirleyen (AB) 2024/2847 sayılı Tüzük.
CRA ne zaman uygulanır?
10 Aralık 2024'te yürürlüğe girdi. Raporlama yükümlülükleri 11 Eylül 2026'dan, ana hükümler 11 Aralık 2027'den itibaren uygulanır.
Neyin ne kadar hızlı raporlanması gerekir?
Aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar: ENISA'nın CRA Single Reporting Platform'u üzerinden 24 saat içinde erken uyarı, 72 saat içinde bildirim ve daha sonra nihai rapor.
Tüm ürünler için onaylanmış kuruluş gerekir mi?
Hayır. Çoğu ürün öz değerlendirme yapabilir. Önemli Sınıf I ürünler için uyumlaştırılmış standartlar veya onaylanmış kuruluş gerekir; Sınıf II ve kritik ürünler için üçüncü taraf değerlendirmesi veya sertifikasyon gerekir.
CRA piyasada hâlihazırda bulunan ürünlere uygulanır mı?
Raporlama yükümlülükleri uygulanır. Diğer gereklilikler, bu ürünlere yalnızca 11 Aralık 2027'den sonra önemli ölçüde değiştirilirlerse uygulanır.
Diğer ücretsiz araçlar
Triplicate ücretsizdir ve sürekli gelişiyor. İşinize yaradı mı? Triplicate'i destekleyin ♥
Reklamsız mı olsun? Pro tüm reklamları kaldırır · aylık $1