CRA nedir ve neden standart tabanı önemli
AB Siber Dayanıklılık Yasası ((AB) 2024/2847), dijital unsur taşıyan ürünler için yatay siber güvenlik gereksinimleri getiren bir Avrupa Birliği regülasyonudur; 10 Aralık 2024’te yürürlüğe girmiştir. Regülasyonun genel kapsamı, temel gereksinimleri ve piyasaya erişime etkisi ayrı bir tanıtım yazısında ele alınmaktadır. Bu içeriğin odağı ise farklıdır: uyumun pratikte hangi standartlarla kanıtlanacağı, yani CRA’nın standart tabanı ve buna dayanan uyum yoludur.
CRA’da temel siber güvenlik gereksinimleri Ek I’de (Annex I) soyut ilkeler olarak tanımlanır. Bir üretici bu ilkeleri somut mühendislik pratiğine çevirmek için uyumlaştırılmış standartlara (harmonised standards) ihtiyaç duyar. Uyumlaştırılmış bir standardın tam uygulanması, ilgili temel gereksinimlerle uygunluk karinesi sağlar; yani üretici, gereksinimi sağladığını bu standart üzerinden gösterebilir. Bu nedenle standart tabanının olgunluğu, uyum yolunun ne kadar öngörülebilir olacağını doğrudan belirler.
- Künye: AB Siber Dayanıklılık Yasası, Regülasyon (AB) 2024/2847
- Yürürlük tarihi: 10 Aralık 2024
- Temel gereksinimler: Ek I (Annex I)
- Uyum aracı: uyumlaştırılmış standartlar üzerinden uygunluk karinesi
Zaman çizelgesi: uyum için kritik tarihler
CRA yükümlülükleri kademeli olarak uygulanır. Üreticinin standart hazırlığını ve uyum planını bu takvime göre kurgulaması gerekir. İki ana kademe öne çıkar: güvenlik açığı ve olay bildirim yükümlülükleri ile temel gereksinimlerin tam uygulaması.
Bildirim yükümlülükleri (Madde 14), 11 Eylül 2026 itibarıyla uygulanmaya başlamıştır. Bu tarihten itibaren üretici, aktif olarak istismar edilen bir güvenlik açığından haberdar olduğunda 24 saat içinde erken uyarı, 72 saat içinde daha ayrıntılı bildirim ve düzeltici tedbir yayımlandıktan en geç 14 gün sonra nihai rapor sunmakla yükümlüdür. Regülasyonun geri kalan ana yükümlülüklerinin, özellikle Ek I temel gereksinimlerine tam uygunluğun ve uygunluk değerlendirmesinin, 11 Aralık 2027’de uygulanması beklenmektedir.
Bu içerik yalnızca bilgilendirme amaçlıdır ve resmî takvim ile madde metinleri Avrupa Birliği’nin güncel yayınlarından teyit edilmelidir; tarihler ve teknik detaylar zamanla güncellenebilir.
- 11 Eylül 2026: güvenlik açığı ve olay bildirim yükümlülükleri (Madde 14) başladı
- Bildirim ritmi: 24 saat erken uyarı, 72 saat bildirim, 14 gün nihai rapor
- 11 Aralık 2027: Ek I temel gereksinimlerinin ve uygunluk değerlendirmesinin tam uygulanması (beklenen)
- Hazırlık penceresi: standart ve teknik dosya çalışması bu tarihten önce tamamlanmalı
Standart tabanı: CRA uyumlaştırılmış standartlarının 2026 durumu
CRA’nın kendi uyumlaştırılmış standartları, Avrupa standardizasyon kuruluşları CEN, CENELEC ve ETSI tarafından geliştirilmektedir. Avrupa Komisyonu bu amaçla bir standardizasyon talebi (mandate) yayımlamış ve kuruluşlardan CRA temel gereksinimlerini karşılayacak bir standart seti hazırlamalarını istemiştir. Bu set, yatay (tüm ürünlere uygulanan genel) ve dikey (belirli ürün kategorilerine özgü) standartlardan oluşacak biçimde planlanmıştır.
2026 itibarıyla bu standartların çoğu hâlâ taslak veya kamu inceleme aşamasındadır ve henüz Avrupa Birliği Resmî Gazetesi’nde atıfları yayımlanmamıştır. Dikey ETSI taslaklarının bir bölümü kamu görüşüne açılmış, yatay standartlar ise CEN-CENELEC bünyesinde geliştirilmeye devam etmektedir. 2026 ortasında Komisyon, standardizasyon talebindeki teslim tarihlerini bir ölçüde geriye kaydıran bir düzenleme taslağı yayımlamıştır. Bu tablonun pratik anlamı şudur: üreticiler nihai uyumlaştırılmış standart seti kesinleşmeden hazırlığa başlamak durumundadır ve mevcut ilgili standartlara dayanan bir köprü strateji izlemek makul bir yaklaşımdır.
Uyumlaştırılmış standartlar Resmî Gazete’de atıfla yayımlanana kadar, tam uygulamaları CRA açısından otomatik uygunluk karinesi doğurmaz; bu nedenle güncel yayın durumunu resmî kaynaklardan izlemek gerekir. Doğrulanamayan bir standart durumu bu içerikte kesin gibi sunulmamış, geliştirilmekte olan aşama olarak belirtilmiştir.
- Uyumlaştırılmış standartları CEN, CENELEC ve ETSI geliştiriyor
- Komisyon standardizasyon talebi yatay ve dikey standartları kapsıyor
- 2026 durumu: çoğu standart taslak veya kamu inceleme aşamasında, Resmî Gazete atfı henüz yok
- Teslim tarihleri 2026 ortasında bir miktar geriye kaydırıldı
- Köprü strateji: mevcut ilgili standartlarla erken hazırlık
İlişkili standartlar: EN 18031, ETSI EN 303 645 ve ISO/IEC 27001
CRA’nın kendi uyumlaştırılmış standartları olgunlaşırken, hâlihazırda yürürlükte olan bazı standartlar üreticiye somut bir hazırlık zemini sunar. Bunların başında EN 18031 serisi gelir. EN 18031-1, EN 18031-2 ve EN 18031-3, Radyo Ekipmanları Direktifi (RED, 2014/53) kapsamındaki siber güvenlik gereksinimleri için uyumlaştırılmış standartlardır. Bu gereksinimler Delegated Regulation (AB) 2022/30 ile devreye alınmış ve 1 Ağustos 2025 itibarıyla internete bağlı radyo ekipmanları için uygulanır hâle gelmiştir.
Burada önemli bir ayrım vardır: EN 18031 serisi CRA’nın uyumlaştırılmış standardı değildir; RED içindir. Ancak kapsadığı konular, örneğin ağ güvenliği, kimlik doğrulama, güvenli güncelleme ve veri koruması, CRA temel gereksinimleriyle büyük ölçüde örtüştüğü için pratik bir temel ve köprü işlevi görür. RED kapsamında EN 18031 ile çalışmış bir üretici, CRA’nın kendi uyumlaştırılmış standartlarına geçişte daha hazırlıklı olur. Buna karşılık CRA’nın kendi uyumlaştırılmış standartları ayrı bir süreçte geliştirilmektedir ve bu iki hat birbirine karıştırılmamalıdır.
Tüketici nesnelerin interneti ürünleri için ETSI EN 303 645, temel siber güvenlik hükümleri açısından yaygın bir referanstır ve pek çok güvenli varsayılan ilkesini pratik gereksinimlere dönüştürür. Süreç tarafında ise ISO/IEC 27001, ürünün kendisini değil üreticinin bilgi güvenliği yönetim sistemini kapsar; güvenlik açığı yönetimi ve koordineli açıklama gibi CRA süreç yükümlülüklerini kurumsal olarak taşımaya yardımcı olur. Endüstriyel otomasyon ve operasyonel teknoloji ortamları için IEC 62443 serisi ilgili bir referanstır; bu seri ayrı bir içerikte ele alınmaktadır ve burada yalnızca referans olarak anılmaktadır.
- EN 18031-1 / -2 / -3: RED (2014/53) siber güvenlik uyumlaştırılmış standartları, 1 Ağustos 2025’ten uygulanır
- EN 18031 CRA standardı değildir ama CRA’ya köprü ve temel oluşturur
- ETSI EN 303 645: tüketici nesnelerin interneti siber güvenlik referansı
- ISO/IEC 27001: üreticinin bilgi güvenliği yönetim sistemi, süreç tarafı
- IEC 62443: endüstriyel otomasyon ve operasyonel teknoloji için ayrı referans (ayrı içerikte)
Uygunluk değerlendirme yolu: önem sınıfları
CRA, ürünleri risk düzeyine göre kademelere ayırır ve uygunluğun ne kadar bağımsız kanıtlanması gerektiğini bu kademe belirler. Kademe, ürünün hangi temel gereksinimleri karşılaması gerektiğini değiştirmez; tüm kademeler aynı Ek I gereksinimlerini karşılamak zorundadır. Kademe yalnızca uygunluğun nasıl kanıtlanacağını, yani öz-değerlendirme mi yoksa üçüncü taraf katılımı mı gerektiğini değiştirir.
Sıradan ürünlerin büyük çoğunluğu öz-beyan, yani iç kontrole dayalı öz-değerlendirme (Modül A) ile uygunluk gösterir; teknik dosya ve AB uygunluk beyanı yine zorunludur. Önemli (important) ürünler Ek III kapsamında Sınıf I ve Sınıf II olarak ikiye ayrılır. Sınıf I ürünler, ilgili uyumlaştırılmış standardı tam uyguladıkları takdirde öz-değerlendirmeyi sürdürebilir; standart tam uygulanmazsa üçüncü taraf katılımı gerekir. Sınıf II ürünler ise her durumda onaylanmış kuruluş (Notified Body) tarafından üçüncü taraf uygunluk değerlendirmesi gerektirir. Kritik (critical) ürünler Ek IV kapsamındadır ve bunlarda onaylanmış kuruluş kullanımı veya ilgili bir AB siber güvenlik sertifikasyon şeması zorunlu olabilir.
Bu tablo, standart tabanının neden bu kadar önemli olduğunu da açıklar: özellikle Sınıf I ürünlerde uyumlaştırılmış standardın yayımlanmış ve tam uygulanabilir olması, üçüncü taraf gerekliliği ile öz-değerlendirme arasındaki farkı doğrudan belirler.
- Sıradan ürünler: öz-değerlendirme (Modül A), teknik dosya ve AB uygunluk beyanı zorunlu
- Önemli Sınıf I (Ek III): uyumlaştırılmış standart tam uygulanırsa öz-değerlendirme mümkün
- Önemli Sınıf II (Ek III): her durumda onaylanmış kuruluşla üçüncü taraf değerlendirmesi
- Kritik (Ek IV): onaylanmış kuruluş veya AB siber güvenlik sertifikasyon şeması zorunlu olabilir
- Tüm kademeler aynı Ek I temel gereksinimlerini karşılar
CRA temel siber güvenlik gereksinimleri (Ek I)
Ek I, ürünün karşılaması gereken temel siber güvenlik ilkelerini ve üreticinin sürdürmesi gereken güvenlik açığı yönetimi süreçlerini kavramsal olarak tanımlar. Uyumlaştırılmış standartlar ve ilgili köprü standartlar, bu ilkeleri ölçülebilir mühendislik gereksinimlerine dönüştürür. Aşağıdaki başlıklar, üreticinin standart eşleştirmesi yaparken izleyeceği ana eksenlerdir.
- Güvenli varsayılan yapılandırma ile teslim ve gereksiz açık hizmetlerin kapatılması
- Güvenlik açığı yönetimi: tespit, önceliklendirme ve giderme süreci
- Güncelleme ve yama mekanizması: güvenli ve mümkün olduğunda otomatik güncelleme
- Veri koruması: aktarım ve saklamada gizlilik ve bütünlük
- Saldırı yüzeyinin azaltılması ve olayların etkisinin sınırlandırılması
- Yazılım malzeme listesi (SBOM) ile bileşen ve bağımlılık şeffaflığı
- Koordineli güvenlik açığı açıklama politikası ve iletişim kanalı
Türk ihracatçısı için uyum yolu
Avrupa Birliği pazarına dijital unsur taşıyan ürün sunan Türk üreticileri de CRA kapsamındadır. Pratik bir hazırlık yolu, önce ürünün önem sınıfını belirlemekle başlar: ürün sıradan mı, Ek III kapsamında önemli mi yoksa Ek IV kapsamında kritik mi. Bu sınıflandırma, öz-değerlendirme ile onaylanmış kuruluş yolu arasındaki farkı ve dolayısıyla proje takvimini belirler.
İkinci adım standart eşleştirmesidir: ürünün Ek I gereksinimlerini hangi mevcut standartla (örneğin ilgiliyse EN 18031 serisi veya ETSI EN 303 645) ve ileride yayımlanacak CRA uyumlaştırılmış standartlarıyla karşılayacağının haritasını çıkarmak. Üçüncü adım, teknik dosya, AB uygunluk beyanı ve güvenlik açığı yönetimi ile koordineli açıklama süreçlerinin kurulmasıdır. Madde 14 bildirim yükümlülükleri hâlihazırda uygulandığından, aktif istismar ve ciddi olay bildirim mekanizmasının 11 Eylül 2026’dan bu yana işler olması beklenir.
Standart tabanı henüz olgunlaşırken sağlam bir yaklaşım, mevcut köprü standartlarla erken çalışmak ve nihai CRA uyumlaştırılmış standartları Resmî Gazete yayınları üzerinden izleyerek geçişi planlamaktır. Kapsam ve yükümlülüklerin ürüne özgü yorumu için hukuki ve teknik açıdan resmî metinlere dayanmak esastır.
- Adım 1: ürünün önem sınıfını belirle (sıradan, önemli Ek III, kritik Ek IV)
- Adım 2: Ek I gereksinimlerini mevcut ve gelecek standartlarla eşleştir
- Adım 3: teknik dosya, AB uygunluk beyanı ve güvenlik açığı yönetimini kur
- Adım 4: Madde 14 bildirim mekanizmasını işler tut
- Köprü strateji: mevcut standartlarla erken hazırlık, resmî yayınları izle
Bilgilendirme ve AES’in kapsamı
Bu içerik yalnızca bilgilendirme amaçlıdır ve hukuki ya da uygunluk değerlendirme danışmanlığı yerine geçmez. CRA hızla gelişen bir düzenleme alanıdır; standartların yayın durumu, madde numaraları ve tarihler zamanla değişebileceğinden kararlar resmî Avrupa Birliği kaynaklarına dayandırılmalıdır.
AES bir onaylanmış kuruluş (Notified Body) ya da belgelendirme kuruluşu değildir; CRA kapsamında CE belgesi, siber güvenlik uygunluk değerlendirmesi veya sertifika düzenlemez. CRA uygunluk değerlendirmesi (Sınıf II ve kritik ürünler için) yetkilendirilmiş onaylanmış kuruluşların ve ilgili AB siber güvenlik sertifikasyon şemalarının kapsamındadır. AES’in TÜRKAK akreditasyonu yalnızca 6.1 Elektrik Tesisatı alanı ile sınırlıdır.
Elektrik tesisatı muayenesi kapsamındaki konularda yetkili mühendis teknik değerlendirmesi sunulabilir; ancak siber güvenlik ve CRA uygunluğu bu akreditasyon alanının dışındadır ve bu içerik bu ayrımı net biçimde belirtmek için hazırlanmıştır.
- İçerik bilgilendirme amaçlıdır, danışmanlık yerine geçmez
- AES onaylanmış kuruluş veya belgelendirme kuruluşu değildir
- CRA kapsamında CE belgesi veya siber güvenlik sertifikası düzenlenmez
- AES akreditasyonu yalnızca 6.1 Elektrik Tesisatı alanı ile sınırlıdır
İlgili Hizmetler
- IEC 62443 Endüstriyel (OT/ICS) Siber Güvenlik Rehberi
- AB Siber Dayanıklılık Yasası (CRA): Dijital Ürünlerde Yeni Siber Güvenlik Dönemi
- Makine CE Uygunluğu, Risk Değerlendirmesi ve Teknik Dosya Danışmanlığı
Sık Sorulan Sorular
CRA’nın kendi uyumlaştırılmış standartları yayımlandı mı?
2026 itibarıyla CRA’nın uyumlaştırılmış standartlarının çoğu hâlâ taslak veya kamu inceleme aşamasındadır ve Avrupa Birliği Resmî Gazetesi’nde atıfları henüz yayımlanmamıştır. Bu standartlar CEN, CENELEC ve ETSI tarafından geliştirilmektedir ve güncel durum resmî kaynaklardan izlenmelidir.
EN 18031 serisi CRA standardı mıdır?
Hayır. EN 18031-1, -2 ve -3, Radyo Ekipmanları Direktifi (RED) için uyumlaştırılmış standartlardır ve 1 Ağustos 2025 itibarıyla uygulanır hâldedir. CRA’nın kendi uyumlaştırılmış standartları ayrı geliştirilmektedir; ancak EN 18031’in kapsadığı konular CRA gereksinimleriyle örtüştüğü için pratik bir köprü ve temel oluşturur.
CRA yükümlülükleri ne zaman uygulanmaya başlıyor?
Güvenlik açığı ve olay bildirim yükümlülükleri (Madde 14) 11 Eylül 2026 itibarıyla uygulanmaya başlamıştır. Ek I temel gereksinimlerinin ve uygunluk değerlendirmesinin tam uygulanması 11 Aralık 2027’de beklenmektedir. Regülasyon 10 Aralık 2024’te yürürlüğe girmiştir.
Ürünüm için üçüncü taraf değerlendirmesi gerekli mi?
Bu, ürünün önem sınıfına bağlıdır. Sıradan ürünler öz-değerlendirme yapabilir. Önemli Sınıf I ürünler ilgili uyumlaştırılmış standardı tam uygularsa öz-değerlendirmeyi sürdürebilir. Önemli Sınıf II ürünler her durumda onaylanmış kuruluş gerektirir. Kritik ürünlerde onaylanmış kuruluş veya AB siber güvenlik sertifikasyon şeması zorunlu olabilir.
Yazılım malzeme listesi (SBOM) zorunlu mu?
CRA temel gereksinimleri (Ek I), yazılım bileşenlerinin ve bağımlılıklarının şeffaflığını sağlayan bir yazılım malzeme listesi (SBOM) tutulmasını kapsar. Bu, güvenlik açığı yönetiminin ve etkilenen bileşenlerin hızla belirlenmesinin temel bir aracıdır ve temel gereksinimlerin tam uygulama takvimiyle birlikte ele alınmalıdır.
AES CRA kapsamında sertifika veya CE belgesi verebilir mi?
Hayır. AES bir onaylanmış kuruluş veya belgelendirme kuruluşu değildir ve CRA kapsamında CE belgesi, siber güvenlik uygunluk değerlendirmesi veya sertifika düzenlemez. AES’in TÜRKAK akreditasyonu yalnızca 6.1 Elektrik Tesisatı alanı ile sınırlıdır. Bu içerik yalnızca bilgilendirme amaçlıdır.