Triplicate

AB Siber Dayanıklılık Yasası (CRA): Eylül 2026'dan raporlama, 2027'den CE kuralları

Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA), AB'de satılan, dijital unsurlar içeren donanım ve yazılım ürünlerini kapsar. Üreticiler 11 Eylül 2026'dan bu yana aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları bildirmek zorundadır; 11 Aralık 2027'den itibaren ürünlerin siber güvenliğe ilişkin temel gereklilikleri karşılaması, CE işaretini taşıması ve beyan edilmiş bir destek süresiyle sunulması gerekir. İthalatçılar ve dağıtıcılar satıştan önce bunu kontrol etmelidir.

Resmi kaynaklara karşı kontrol edildi: 2026-10

Bir bakışta

Mevzuat(AB) 2024/2847 sayılı Tüzük, Cyber Resilience Act (Siber Dayanıklılık Yasası, CRA)
KapsamAB piyasasında bulundurulan, doğrudan veya dolaylı veri bağlantısı olan, dijital unsurlar içeren donanım ve yazılım ürünleri
Yürürlüğe giriş10 Aralık 2024
Onaylanmış kuruluşlarBölüm IV, 11 Haziran 2026'dan itibaren uygulanır
Raporlama11 Eylül 2026'dan itibaren: güvenlik açıkları için 24 saat içinde erken uyarı, 72 saat içinde bildirim, düzeltmeden sonra 14 gün içinde nihai rapor
Tam uygulama11 Aralık 2027
KategorilerVarsayılan ürünler; önemli ürünler, Sınıf I ve Sınıf II (Ek III); kritik ürünler (Ek IV)
Raporlama kanalıENISA tarafından işletilen CRA Single Reporting Platform (tek raporlama platformu); üreticinin ana işyerinin bağlı olduğu CSIRT'ye

Kapsam ve uygunluk değerlendirmesi

CRA, AB piyasasında bulundurulan, dijital unsurlar içeren donanım ve yazılım ürünlerine uygulanır; amaçlanan veya makul ölçüde öngörülebilir kullanımları doğrudan ya da dolaylı bir veri bağlantısı içeriyorsa uzaktan veri işleme çözümleri ve piyasaya ayrı olarak arz edilen bileşenler de buna dahildir. Ticari faaliyet kapsamında tedarik edilmeyen ürünler kapsam dışındadır ve diğer AB mevzuatı kapsamındaki bazı ürünler hariç tutulmuştur.

Çoğu ürün öz değerlendirme (iç kontrol, A modülü) kullanabilir. Önemli Sınıf I ürünler, yalnızca uyumlaştırılmış standartlar, ortak şartnameler veya bir Avrupa siber güvenlik sertifikasyon şeması uygulanmışsa öz değerlendirme yapabilir; aksi halde bir onaylanmış kuruluş gerekir. Önemli Sınıf II ürünler ve kritik ürünler için üçüncü taraf değerlendirmesi veya bir sertifikasyon şeması gerekir. Uyumlaştırılmış standartların kullanılması uygunluk karinesi sağlar.

Üretici yükümlülükleri

İthalatçılar, dağıtıcılar ve takvim

İthalatçılar, üreticinin uygunluk değerlendirmesini yapmış olduğunu, teknik dokümantasyonun mevcut olduğunu ve ürünün CE işaretini taşıdığını kontrol etmeli, uygun olmayan ürünleri piyasaya arz etmemelidir. Dağıtıcılar, CE işaretini ve destek süresi dahil üreticinin ve ithalatçının bilgilerini kontrol etmelidir. Her ikisi de güvenlik açıklarını üreticiye bildirmeli ve makamlarla iş birliği yapmalıdır. Üretici, yazılı yetkilendirmeyle bir yetkili temsilci atayabilir.

Raporlama yükümlülükleri 11 Eylül 2026'dan itibaren, piyasada hâlihazırda bulunan ürünler için de geçerlidir. Ana hükümler 11 Aralık 2027'den itibaren uygulanır; piyasada hâlihazırda bulunan ürünler yalnızca bu tarihten sonra önemli ölçüde değiştirilirse kapsama girer. Siber güvenliğe ilişkin mevcut AB tip inceleme sertifikaları, daha önce geçerliliğini yitirmedikçe 11 Haziran 2028'de sona erer. Cezaları her Üye Devlet belirler ve mikro ve küçük işletmelere 24 saatlik süreyi kaçırdıkları için para cezası verilemez.

Adım adım

  1. Donanımınızın veya yazılımınızın veri bağlantılı, dijital unsurlar içeren bir ürün olup olmadığını ve Ek III (önemli) ya da Ek IV (kritik) kapsamına girip girmediğini kontrol edin.
  2. Güvenlik açığı yönetimini ve raporlamayı CRA Single Reporting Platform üzerinden kurun; çünkü raporlama 11 Eylül 2026'dan beri uygulanmaktadır.
  3. Siber güvenlik risk değerlendirmesini yapın ve ürünü 11 Aralık 2027'den önce Ek I'deki temel gereklilikleri karşılayacak şekilde tasarlayın.
  4. Uygunluk değerlendirme yolunu seçin: kategoriye bağlı olarak öz değerlendirme, uyumlaştırılmış standartlar veya onaylanmış kuruluş.
  5. Teknik dokümantasyonu, destek süresini içeren kullanıcı bilgilerini, AB uygunluk beyanını ve CE işaretini hazırlayın.
  6. AB'deki ithalatçınıza ve dağıtıcılarınıza kontrol etmeleri gereken bilgileri verin.

Genellikle ihtiyaç duyacağınız belgeler

Yaygın sorunlar ve bunlardan nasıl kaçınılır

Bir üretici güvenlik açığı raporlamasını kurmak için Aralık 2027'yi bekliyor.

Ne yapmalı: Aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların raporlanması, piyasada hâlihazırda bulunan ürünler dahil, 11 Eylül 2026'dan beri uygulanmaktadır.

Önemli bir Sınıf I ürün, uyumlaştırılmış standartlar olmadan öz değerlendirmeye tabi tutuluyor.

Ne yapmalı: Uyumlaştırılmış standartlar, ortak şartnameler veya bir sertifikasyon şeması yoksa onaylanmış kuruluş değerlendirmesi gerekir.

Ambalaj ve kılavuz, güvenlik güncellemelerinin ne kadar süre sağlanacağını belirtmiyor.

Ne yapmalı: Destek süresinin bitiş tarihi (ay ve yıl) satın alma anında belirtilmelidir.

Bir ithalatçı yalnızca tedarikçinin sözüne güveniyor.

Ne yapmalı: İthalatçılar, ürünü piyasaya arz etmeden önce uygunluk değerlendirmesini, teknik dokümantasyonu ve CE işaretini kontrol etmelidir.

Kaynaklar

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Kurallar sık değişir. Bu not, yukarıdaki kaynaklara dayanan pratik bir rehberdir, hukuki tavsiye değildir. Sevkiyattan önce güncel gereklilikleri ilgili makamla, ithalatçınızla veya lisanslı bir gümrük müşaviriyle teyit edin.

Bir iş arkadaşınızla paylaşınWhatsAppLinkedInX

Ticaret notları

Bu sorunu mu yaşadınız? Nasıl çözdüğünüzü paylaşın

Ne olduğunu ve neyin işe yaradığını bize anlatın. Her mesajı okuyoruz. İzninizle, adınız veya şirketiniz olmadan durumunuzu bu nota ekleyebiliriz.

Sık sorulan sorular

Siber Dayanıklılık Yasası (Cyber Resilience Act) nedir?

AB'de satılan, dijital unsurlar içeren donanım ve yazılım ürünleri için siber güvenlik gereklilikleri belirleyen (AB) 2024/2847 sayılı Tüzük.

CRA ne zaman uygulanır?

10 Aralık 2024'te yürürlüğe girdi. Raporlama yükümlülükleri 11 Eylül 2026'dan, ana hükümler 11 Aralık 2027'den itibaren uygulanır.

Neyin ne kadar hızlı raporlanması gerekir?

Aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar: ENISA'nın CRA Single Reporting Platform'u üzerinden 24 saat içinde erken uyarı, 72 saat içinde bildirim ve daha sonra nihai rapor.

Tüm ürünler için onaylanmış kuruluş gerekir mi?

Hayır. Çoğu ürün öz değerlendirme yapabilir. Önemli Sınıf I ürünler için uyumlaştırılmış standartlar veya onaylanmış kuruluş gerekir; Sınıf II ve kritik ürünler için üçüncü taraf değerlendirmesi veya sertifikasyon gerekir.

CRA piyasada hâlihazırda bulunan ürünlere uygulanır mı?

Raporlama yükümlülükleri uygulanır. Diğer gereklilikler, bu ürünlere yalnızca 11 Aralık 2027'den sonra önemli ölçüde değiştirilirlerse uygulanır.

Diğer ücretsiz araçlar

Triplicate ücretsizdir ve sürekli gelişiyor. İşinize yaradı mı? Triplicate'i destekleyin ♥