Siber Dayanıklılık Yasası — (AB) 2024/2847 bilgilendirme kartı (AES)
| |

AB Siber Dayanıklılık Yasası (CRA): Dijital Ürünlerde Yeni Siber Güvenlik Dönemi

Giriş: CRA neden önemli?

Avrupa Birliği, dijital dünyanın güvenliğini ürün seviyesine indiren kapsamlı bir düzenlemeyi yürürlüğe koydu: Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA). Resmî adıyla (AB) 2024/2847 sayılı Tüzük, 10 Aralık 2024’te yürürlüğe girdi ve “dijital elemanlar içeren ürünler” için AB genelinde ilk yatay (sektörden bağımsız) siber güvenlik çerçevesini kuruyor.

CRA, bir yönerge (directive) değil, doğrudan uygulanabilir bir tüzük (regulation) olduğu için AB üye devletlerinde ulusal aktarıma gerek kalmadan aynı biçimde uygulanır. Bu, kurallara tabi her üretici için tek ve öngörülebilir bir zemin anlamına gelir. Türkiye gibi AB’ye ihracat yapan üçüncü ülkelerin üreticileri de, ürünleri AB pazarına sunulduğu ölçüde bu kurallara uymak zorundadır.

Bu yazıda CRA’nın kapsamını, üreticilere getirdiği temel yükümlülükleri, kademeli uygulama takvimini ve özellikle Türk elektronik, IoT, beyaz eşya ve bağlantılı cihaz üreticileri açısından ne anlama geldiğini nesnel biçimde ele alıyoruz.

  • Kanonik kimlik: Regulation (EU) 2024/2847 (CELEX 32024R2847).
  • Yürürlüğe giriş: 10 Aralık 2024.
  • Ana yükümlülüklerin tam uygulaması: 11 Aralık 2027.
  • Yatay çerçeve: belirli bir sektöre değil, dijital elemanlı tüm ürünlere uygulanır.

Hangi ürünler kapsamda?

CRA’nın kapsamı “dijital elemanlar içeren ürünler” (products with digital elements) kavramı etrafında kurgulanmıştır. Bu tanım, bir ağa veya başka bir cihaza doğrudan ya da dolaylı olarak (mantıksal veya fiziksel) veri bağlantısı kurabilen tüm donanım ve yazılım ürünlerini, ayrıca ayrı olarak piyasaya sürülen uzaktan veri işleme çözümlerini kapsar. Kısacası internete veya başka bir cihaza bağlanabilen hemen her akıllı ürün potansiyel olarak kapsamdadır.

Tüzük, ürünleri risk düzeyine göre kademelendirir. Standart ürünlerin büyük çoğunluğu üreticinin öz-değerlendirmesiyle (öz-beyan) uygunluk gösterebilir. Buna karşılık, siber güvenlik açısından daha hassas kabul edilen “önemli” (important) ürünler Ek III’te sınıflandırılır ve sınıflarına göre (Sınıf I veya Sınıf II) daha sıkı prosedürlere tabi olabilir. En yüksek riskli “kritik” (critical) ürünler ise Ek IV’te listelenir ve en katı üçüncü taraf değerlendirme beklentileriyle karşılaşabilir.

Bazı ürün kategorileri, kendi sektörel mevzuatlarına tabi oldukları için CRA kapsamı dışında bırakılmıştır (örneğin belirli tıbbi cihazlar, motorlu taşıtlar, havacılık ve bazı denizcilik ekipmanları gibi kendi siber güvenlik rejimleri olan alanlar). Ürününüzün tam olarak hangi kategoriye girdiğini, ilgili eklerin ve Komisyon’un çıkardığı uygulama düzenlemelerinin ışığında değerlendirmek gerekir.

  • Bağlantılı/akıllı donanım: yönlendiriciler, kameralar, akıllı ev cihazları, IoT sensörleri.
  • Beyaz eşya ve elektronik: bağlantı özelliği olan buzdolabı, çamaşır makinesi, TV vb.
  • Yazılım ürünleri: işletim sistemleri, uygulamalar, gömülü yazılımlar (firmware).
  • “Önemli” ürünler (Ek III, Sınıf I/II) ve “kritik” ürünler (Ek IV) daha sıkı değerlendirmeye tabidir.
  • Kendi sektörel rejimi olan bazı ürünler (belirli tıbbi cihaz, taşıt, havacılık) kapsam dışıdır.

Üretici yükümlülükleri

CRA, siber güvenliği ürünün tüm yaşam döngüsüne yayan bir yaklaşım benimser. Üretici, güvenliği tasarım aşamasından itibaren dikkate almak (security by design ve security by default), ürünü piyasaya sürerken bilinen istismar edilebilir güvenlik açığı olmadan sunmak ve ürünün destek süresi boyunca güvenlik açıklarını yönetmekle yükümlüdür.

Güvenlik açığı yönetimi (vulnerability handling) tüzüğün kalbindedir: üreticiler açıkları tespit etmek, gidermek ve kullanıcılara ücretsiz güvenlik güncellemeleri sağlamak için süreçler kurmalıdır. Ayrıca ürünün içerdiği bileşenleri belgeleyen bir yazılım malzeme listesi (SBOM) tutmak ve destek dönemini (support period) açıkça belirlemek gibi beklentiler öne çıkar.

Uygunluk kanıtı tarafında ise klasik AB “yeni yaklaşım” mantığı geçerlidir: üretici bir uygunluk değerlendirmesi yürütür, teknik dosya ve AB uygunluk beyanı hazırlar ve gereklilikleri karşılayan ürüne CE işaretini iliştirir. CE işareti burada, ürünün CRA’nın temel siber güvenlik gerekliliklerini karşıladığının beyanıdır. Hangi değerlendirme yolunun izleneceği, ürünün standart, “önemli” veya “kritik” sınıfına göre değişir.

  • Tasarımda güvenlik ve varsayılan güvenli yapılandırma (security by design/default).
  • Piyasaya sunumda bilinen istismar edilebilir açık bulundurmama.
  • Destek süresi boyunca güvenlik açığı yönetimi ve ücretsiz güncelleme.
  • Yazılım malzeme listesi (SBOM) ve teknik dokümantasyon tutma.
  • Uygunluk değerlendirmesi, AB uygunluk beyanı ve CE işareti.
  • Açıkça tanımlanmış ve kullanıcıya bildirilen destek dönemi.

Önemli tarihler: bildirim yükümlülüğü mü, tam uygulama mı?

CRA tek bir tarihte değil, kademeli olarak yürürlüğe girer. Bu yüzden “CRA 2027’de başlıyor” demek yanıltıcı olabilir; bazı yükümlülükler çok daha erken devreye girer. Tüzük 10 Aralık 2024’te yürürlüğe girmiş olsa da, üreticilerin uyması gereken esas gerekliliklerin çoğu için tam uygulama tarihi 11 Aralık 2027’dir.

Ancak iki ara kilometre taşı kritik önemdedir. Birincisi, uygunluk değerlendirme kuruluşlarının bildirimine (onaylanmış kuruluş / notified body sistemine) ilişkin Bölüm IV hükümleri 11 Haziran 2026’dan itibaren uygulanır. İkincisi ve üreticiler için en acili: aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların (severe incidents) bildirimine dair Madde 14 yükümlülükleri 11 Eylül 2026’dan itibaren geçerli olacaktır.

Madde 14 bildirim rejimi, kademeli süreleriyle özellikle dikkat gerektirir: üretici, farkına vardığı andan itibaren 24 saat içinde bir erken uyarı, 72 saat içinde ise ayrıntılı bir bildirim sunmak zorundadır. Bu erken tarih, birçok üreticinin tam CRA uyumunu tamamlamadan önce bile hazır olması gereken bir kriz iletişimi ve olay müdahalesi kapasitesi anlamına gelir.

  • 10 Aralık 2024: Tüzük yürürlüğe girdi.
  • 11 Haziran 2026: Uygunluk değerlendirme kuruluşlarının bildirimi (Bölüm IV) uygulanmaya başlar.
  • 11 Eylül 2026: Madde 14 kapsamında istismar edilen açık ve ciddi olay bildirimi yükümlülüğü başlar (24 saat erken uyarı / 72 saat detaylı bildirim).
  • 11 Aralık 2027: Ana yükümlülüklerin tam uygulaması.

Türk üreticileri için ne anlama geliyor?

AB pazarına dijital elemanlı ürün (bağlantılı elektronik, IoT, akıllı beyaz eşya, yazılım vb.) sunan Türk üreticileri için CRA, coğrafi konumdan bağımsız olarak doğrudan bağlayıcıdır. Ürün AB’de piyasaya sürüldüğü anda, üreticinin nerede kurulu olduğu değil, ürünün gereklilikleri karşılayıp karşılamadığı belirleyicidir. AB’de yerleşik olmayan üreticilerin ürünlerini piyasaya sunması genellikle AB içinde bir sorumlu iktisadi aktörün (örneğin yetkili temsilci veya ithalatçı) bulunmasını gerektirir.

Pratikte bu, ürün geliştirme ve satış sonrası süreçlerin yeniden ele alınmasını gerektirebilir: güvenli yazılım geliştirme yaşam döngüsü, açık bildirim (vulnerability disclosure) politikası, güncelleme altyapısı, SBOM üretimi ve destek dönemi taahhüdü. 11 Eylül 2026’daki erken bildirim yükümlülüğü göz önüne alındığında, olay müdahale ve raporlama mekanizmalarının 2027’den önce kurulmuş olması önem taşır.

Erken hazırlık, hem uyum maliyetini zamana yaymak hem de 2027 sonrasında AB pazarına erişimin kesintiye uğramaması açısından avantaj sağlar. İlk adım genellikle bir kapsam değerlendirmesidir: ürün portföyünüzdeki hangi kalemler “dijital elemanlı ürün” tanımına girer, bunlardan hangileri “önemli” veya “kritik” sınıfa düşebilir ve dolayısıyla hangileri daha sıkı uygunluk yollarına tabi olur?

  • AB’ye ihracat yapan Türk üreticileri, ürün AB pazarına girdiği ölçüde CRA’ya tabidir.
  • AB dışı üreticiler için genellikle AB içinde sorumlu bir aktör (yetkili temsilci/ithalatçı) gerekir.
  • Güvenli geliştirme, açık bildirim ve güncelleme altyapısı kurulması gerekebilir.
  • 11 Eylül 2026 erken bildirim tarihi, olay müdahale kapasitesinin erken hazır olmasını gerektirir.
  • İlk pratik adım: ürün portföyü için kapsam ve sınıflandırma değerlendirmesi.

Sık Sorulan Sorular

CRA Türkiye’de yerleşik üreticileri neden bağlar?

CRA, ürün AB pazarına sunulduğunda uygulanır; üreticinin AB dışında olması muafiyet sağlamaz. Ürününüz AB’de piyasaya sürüldüğü ölçüde gerekliliklere uymanız gerekir. Ayrıca AB dışı üreticilerin ürünlerini piyasaya sunması genellikle AB içinde sorumlu bir iktisadi aktörün (yetkili temsilci veya ithalatçı) bulunmasını gerektirir.

Ana uygulama 2027 ise 2026’daki tarihler nedir?

CRA kademeli yürürlüğe girer. Ana yükümlülükler 11 Aralık 2027’de tam uygulanır. Ancak uygunluk değerlendirme kuruluşlarının bildirimine dair Bölüm IV hükümleri 11 Haziran 2026’da, aktif istismar edilen açıkların ve ciddi olayların bildirimine dair Madde 14 yükümlülükleri ise 11 Eylül 2026’da devreye girer.

“Dijital elemanlar içeren ürün” tam olarak neyi kapsar?

Bir ağa veya başka bir cihaza doğrudan ya da dolaylı olarak veri bağlantısı kurabilen donanım ve yazılım ürünlerini, ayrıca ayrı sunulan uzaktan veri işleme çözümlerini kapsar. Bağlantılı elektronik, IoT cihazları, akıllı beyaz eşya, gömülü yazılım ve bağımsız yazılımlar tipik örneklerdir. Kendi sektörel siber güvenlik rejimi olan bazı ürünler (belirli tıbbi cihaz, taşıt, havacılık) kapsam dışıdır.

“Önemli” ve “kritik” ürünler ne demek?

CRA ürünleri risk düzeyine göre kademelendirir. Standart ürünlerin çoğu üreticinin öz-değerlendirmesiyle uygunluk gösterebilir. “Önemli” ürünler Ek III’te (Sınıf I/II) listelenir ve daha sıkı prosedürlere tabi olabilir; en yüksek riskli “kritik” ürünler Ek IV’te listelenir ve en katı üçüncü taraf değerlendirme beklentileriyle karşılaşabilir. Kesin sınıflandırma, ilgili ekler ve Komisyon uygulama düzenlemeleri ışığında yapılır.

CRA kapsamında CE işareti ne anlama gelir?

CRA, AB’nin “yeni yaklaşım” mantığını izler: üretici uygunluk değerlendirmesini yürütür, teknik dosya ve AB uygunluk beyanını hazırlar ve gereklilikleri karşılayan ürüne CE işaretini iliştirir. Bu bağlamda CE işareti, ürünün CRA’nın temel siber güvenlik gerekliliklerini karşıladığının beyanıdır; izlenecek değerlendirme yolu ürünün sınıfına (standart/önemli/kritik) göre değişir.

Bu içerik yalnızca bilgilendirme amaçlıdır ve hukuki görüş ya da uygunluk değerlendirmesi niteliği taşımaz. Kesin yükümlülükler için güncel resmî mevzuat metni (EUR-Lex) esas alınmalıdır.

Diğer Konular