ECP — European Compliance Platform European Compliance Platform
Siber Güvenlik Uyumluluk Kılavuzu

Siber Dayanıklılık Yasası Kılavuzu: Bağlantılı Ürünler için Uyumluluk

Siber Dayanıklılık Yasası, AB'nin ürünlere yönelik ilk yatay siber güvenlik yasasıdır ve geleneksel BT'nin çok ötesinde geçerlidir. Ürününüz herhangi bir şekilde bir ağa bağlanıyorsa muhtemelen kapsama girer. İşte üreticilerin bilmesi gerekenler.

Siber Dayanıklılık Yasası Nedir?

Siber Dayanıklılık Yasası (Yönetmelik (AB) 2024/2847) veya CRA, AB'nin zorunlu siber güvenlik gerekliliklerini belirleyen ilk sektörler arası yasasıdır. Dijital öğelere (PDE) sahip ürünler — geniş anlamda, amaçlanan veya makul olarak öngörülebilir kullanımı, bir cihaza veya ağa doğrudan veya dolaylı veri bağlantısı içeren herhangi bir donanım veya yazılım ürünü olarak tanımlanan bir kategori.

Uygulamada bu, bağlı tüketici elektroniklerini, IoT cihazlarını, ağ ekipmanlarını, endüstriyel kontrol bileşenlerini, bağımsız yazılım uygulamalarını, donanım yazılımını ve işletim sistemlerini, yani esas olarak bağlanan, uzaktan yapılandırılabilen veya veri alışverişi yapan her türlü ürünü kapsar.

Önemli Tarihler

TarihDönüm Noktası
10 Aralık 2024CRA yürürlüğe girdi
11 Eylül 2026Güvenlik açığı ve olay raporlama yükümlülükleri geçerlidir
11 Aralık 2027Tam uygulama — temel gereksinimler, uygunluk değerlendirmesi, CE işaretleme yükümlülükleri

Neler Hariç Tutuluyor?

  • Halihazırda eşdeğer siber güvenlik gereksinimlerine sahip sektöre özel kurallar kapsamında olan ürünler - ör. MDR/IVDR kapsamındaki tıbbi cihazlar, motorlu araçlar, sivil havacılık ekipmanları, araç içi ve denizcilik ekipmanları
  • Bir donanım/yazılım ürününün çalışması için gerekli olan uzaktan veri işleme çözümü tanımını karşılamadığı sürece Hizmet Olarak Yazılım (SaaS)
  • Ticari bir faaliyetin dışında geliştirilen veya sağlanan ücretsiz ve açık kaynaklı yazılım
  • Yalnızca ulusal güvenlik veya askeri amaçlarla geliştirilen ürünler
💡 Makine Yönetmeliği ve KIRMIZI ile örtüşme Bağlantılı makinelerin yeni dönemde hem CRA'yı hem de siber güvenlik temel gerekliliklerini karşılaması gerekebilir.Makine Yönetmeliği (AB) 2023/1230. Daha önce RED Yetkilendirilmiş Yönetmelik 2022/30 siber güvenlik gereklilikleri kapsamına giren radyo ekipmanı, çifte düzenlemeyi önlemek için genellikle uygulandıktan sonra CRA tarafından yönetilecektir; ancak üreticilerin geçiş sırasında kendi ürünleri için hangi rejimin geçerli olduğunu onaylamaları gerekir.

Ürün Sınıflandırması

KategoriÖrneklerUygunluk değerlendirmesi
Varsayılan (ürünlerin ≈%90'ı)En çok bağlantılı tüketici ve iş ürünleriÜretici öz değerlendirmesi
Önemli — Sınıf IParola yöneticileri, VPN istemcileri, ağ yönetimi yazılımı, tarayıcılar, uç nokta güvenlik yazılımıUyumlaştırılmış standartlara göre öz değerlendirme veya standartların uygulanmaması durumunda üçüncü taraf değerlendirmesi
Önemli — Sınıf IIGüvenlik duvarları, izinsiz giriş tespit/önleme sistemleri, kurcalamaya dayanıklı mikroişlemciler, akıllı kart okuyucularÜçüncü taraf (onaylanmış kuruluş) değerlendirmesi genellikle gereklidir
KritikDonanım güvenlik modülleri, akıllı sayaç ağ geçitleri, Komisyon tarafından belirlenen diğer ürünlerAB siber güvenlik sertifikasyon planı veya üçüncü taraf değerlendirmesi

Temel Temel Gereksinimler

  • Tasarım gereği ve varsayılan olarak güvenli — ürünler güvenli bir varsayılan yapılandırmayla gönderilmeli ve saldırı yüzeyini en aza indirmelidir
  • Bilinen yararlanılabilir güvenlik açığı yok piyasaya sürüldüğünde
  • Yazılım Malzeme Listesi (SBOM) — üreticiler, üründe kullanılan bileşenleri en azından üst düzey bağımlılıkta belgelemelidir
  • Güvenlik açığı işleme süreci
  • Ücretsiz güvenlik güncellemeleri, mümkün olduğunda otomatik olarak sunulur
  • CE işareti — CRA bir CE işareti düzenlemesi haline gelir; dijital elemanlı ürünler, CE işaretini ve CRA uyumluluğunu kapsayan bir AB Uygunluk Beyanı'nın yanı sıra diğer geçerli direktifleri (RED, Makine, LVD, vb.) taşımalıdır.

Güvenlik Açığı ve Olay Raporlaması

Gönderen 11 Eylül 2026 üreticiler ENISA'ya ve ilgili ulusal CSIRT'ye aşağıdakileri bildirmelidir:

  • Aktif olarak yararlanılan güvenlik açıkları — erken uyarı 24 saat farkına varma, tam bildirim 72 saat ve düzeltici önlemin alınmasından sonraki 14 gün içinde nihai rapor
  • Ciddi olaylar ürünün güvenliğini etkiliyor

Bu, NIS2 kapsamında kullanılan raporlama temposunu yansıtır ve AB yetkililerine tedarik zinciri ölçeğindeki güvenlik açıklarına ilişkin erken görünürlük sağlamak üzere tasarlanmıştır.

Destek Süresi Yükümlülüğü

Üreticiler beklenen ürün ömrünü tanımlamalı ve belirli bir süre boyunca ücretsiz güvenlik güncellemeleri sağlamalıdır.destek süresi — genellikle minimum 5 yıl, ürünün gerçekçi beklenen ömrü daha kısa olmadığı sürece. Donanım yazılımı/yazılım güncelleme özelliğinin yalnızca ilk garanti süresi için değil, tüm destek süresi boyunca mevcut olması gerektiğinden, bunun satış noktasında kullanıcılara iletilmesi ve mühendislik ve tedarik zinciri planlamasına dahil edilmesi gerekir.

Cezalar

İhlal türüMaksimum para cezası
Temel siber güvenlik gereksinimleri15.000.000 € veya dünya çapındaki yıllık cironun %2,5'u, hangisi daha yüksekse
Diğer CRA yükümlülükleri (raporlama, dokümantasyon)10.000.000 € veya dünya çapındaki yıllık cironun %2'si, hangisi daha yüksekse
Yetkililere yanlış, eksik veya yanıltıcı bilgi5.000.000 € veya dünya çapındaki yıllık cironun %1'i, hangisi daha yüksekse

Şimdi Hazırlanıyor

  1. Envantere bağlı ürünler ve her birini varsayılan/önemli/kritik sınıflandırmaya göre tarayın
  2. Bir SBOM süreci oluşturun veya kaynak yapın
  3. Bir güvenlik açığı açıklama ve raporlama süreci başlatın Eylül 2026'daki son tarihten önce
  4. Destek dönemlerini tanımlayın ve güncelleme altyapınızın bu süre boyunca yayınlanabileceğini onaylayın
  5. Onaylanmış bir kuruluşla erken iletişime geçin 2027 son tarihi öncesinde beklenen talep göz önüne alındığında, Sınıf II "önemli" veya "kritik" ürünleriniz varsa

Bağlantılı Bir Ürün Oluşturmak mı?

Ürününüzün bağlantı ve veri işleme işlevlerini açıklayan ECP'ye bir talep gönderin. Bunu, sınıflandırmanızı onaylayabilecek ve çalışmanın kapsamını belirleyebilecek onaylanmış kuruluşlara, siber güvenlik test laboratuvarlarına ve CRA uyumluluk danışmanlarına yönlendiriyoruz.

ECP'nin Size Nasıl Yardımcı Olabileceğini Görün

Sıkça Sorulan Sorular

Siber Dayanıklılık Yasası hangi ürünleri kapsıyor?
Amaçlanan veya makul olarak öngörülebilir kullanımı, bir cihaza veya ağa doğrudan veya dolaylı veri bağlantısı içeren herhangi bir donanım veya yazılım ürünüdür (IoT, ağ ekipmanı, bağımsız yazılım ve ürün yazılımını kapsayan geniş bir kategori). Halihazırda eşdeğer sektöre özel siber güvenlik kuralları kapsamında olan ürünler (ör. MDR/IVDR tıbbi cihazlar, araçlar, havacılık) hariçtir.
Siber Dayanıklılık Yasası yükümlülükleri ne zaman yürürlüğe girer?
10 Aralık 2024'te yürürlüğe girmiştir. Raporlama yükümlülükleri 11 Eylül 2026'dan itibaren geçerlidir. Temel gerekliliklerin tamamı ve uygunluk değerlendirmesi 11 Aralık 2027'den itibaren geçerlidir.
Ürünler CRA kapsamında nasıl sınıflandırılır?
Varsayılan ürünler (~%90) öz değerlendirmeyi kullanır. "Önemli" Sınıf I ürünleri (örneğin, şifre yöneticileri, VPN'ler) genellikle uyumlaştırılmış standartlara göre kendi kendini değerlendirebilir; Sınıf II (örneğin güvenlik duvarları, IDS) genellikle üçüncü taraf değerlendirmesine ihtiyaç duyar. "Kritik" ürünlerin bir AB programı veya üçüncü taraf değerlendirmesi kapsamında sertifikalandırılması gerekir.
CRA kapsamında güvenlik açığı raporlama zaman çizelgesi nedir?
Aktif olarak yararlanılan güvenlik açıkları için 24 saatlik erken uyarı, 72 saatlik tam bildirim ve düzeltmenin kullanıma sunulmasından sonraki 14 gün içinde nihai rapor. Şiddetli olaylar da benzer bir zaman çizelgesini takip ediyor.
CRA'ya uyulmamasının cezaları nelerdir?
Temel gereksinim ihlalleri için 15 milyon Euro'ya veya küresel cironun %2,5'ine kadar, diğer yükümlülükler için 10 milyon Euro/%2'si ve yetkililere yanıltıcı bilgi verilmesi için 5 milyon Euro/%1.

Doğru sağlayıcıyı bulun

Onaylanmış Kuruluş

Dijital öğelere sahip Sınıf II "önemli" ve "kritik" ürünler için gereklidir.

Onaylanmış Kuruluş Bul →

Test Laboratuvarı

Bağlı ürünler için siber güvenlik, EMC ve RED testleri.

Bir Test Laboratuvarı Bulun →

AB Yetkili Temsilcisi

AB pazarına dijital öğeli ürünler sunan AB dışı üreticiler için zorunludur.

Bir AB Temsilcisi Bulun →

Hangisine ihtiyacınız olduğundan emin değil misiniz?ECP'nin Size Nasıl Yardımcı Olabileceğini Görünve sizi doğru uzmanla eşleştireceğiz.