AB Siber Dayanıklılık Yasası (CRA): Dijital Ürünlerde Güvenlik Artık Zorunlu
Avrupa Birliği, dijital ürünlerin siber güvenliğini kökten değiştirecek bir regülasyonu yürürlüğe koydu: Siber Dayanıklılık Yasası (Cyber Resilience Act – CRA). 2024/2847 sayılı Tüzük, yazılımdan donanıma kadar tüm “dijital öğeler içeren ürünlerin” güvenliğini zorunlu kılıyor. Artık siber güvenlik, bir “tercih” değil, AB pazarına girişin ön koşulu.
Bu yasa, sadece Avrupa’daki üreticileri değil, AB pazarına ürün satan herkesi — Türk teknoloji ve üretim şirketleri dahil — doğrudan ilgilendiriyor. CE işareti taşıyan her ürünün, CRA’nın siber güvenlik gerekliliklerini karşıladığını kanıtlaması gerekecek.
CRA Nedir ve Neden Geldi?
Bugün piyasadaki birçok yazılım ve donanım ürünü, tasarım aşamasından itibaren güvenlik düşünülmeden geliştiriliyor. Güvenlik açıkları zamanında yamanmıyor, kullanıcılar hangi ürünün güvenli olduğunu anlayamıyor. CRA, bu tabloyu değiştirmek için üç temel hedefle geliyor:
- Tasarımdan itibaren güvenlik: Ürünler planlama, tasarım ve geliştirme aşamasından başlayarak güvenli olacak
- Zamanında güncelleme: Üreticiler, ürünün yaşam döngüsü boyunca güvenlik açıklarını yönetmekle yükümlü
- Şeffaflık: CE işareti, ürünün CRA gerekliliklerini karşıladığını gösterecek
Avrupa Komisyonu, 27 Temmuz 2026’da üreticilere ve geliştiricilere yol gösterici pratik bir kılavuz yayımladı. Bu kılavuz, özellikle KOBİ’lerin yükümlülüklerini zamanında ve doğru şekilde yerine getirmesine yardımcı olmayı amaçlıyor.
Kritik Tarihler
| Tarih | Gelişme |
|---|---|
| Aralık 2024 | CRA yürürlüğe girdi (Resmî Gazete’de yayımlandı) |
| 11 Eylül 2026 | Aktif olarak istismar edilen güvenlik açıklarının raporlama yükümlülüğü başlıyor |
| 11 Aralık 2027 | CRA’nın ana yükümlülükleri tam olarak uygulanmaya başlıyor — CE işareti zorunlu |
Bu tarihler kritik. 11 Aralık 2027’den itibaren, CRA uygunluğunu gösteren CE işareti olmayan dijital ürünler AB pazarına yasal olarak sürülemez. Raporlama yükümlülüğü ise bundan bir yıl önce, Eylül 2026’da devreye giriyor.
Kapsam: Hangi Ürünler Etkileniyor?
CRA, “dijital öğeler içeren ürünler” (PDE) olarak adlandırılan geniş bir yelpazeyi kapsar. Bu, bağımsız yazılımdan gömülü sistemlere, IoT cihazlarından bulut hizmetlerine kadar uzanır:
- Yazılımlar ve uygulamalar (mobil, masaüstü, web)
- Donanım cihazları ve gömülü sistemler
- IoT (Nesnelerin İnterneti) cihazları
- Uzaktan veri işleme çözümleri (bulut bileşenleri dahil)
Bununla birlikte, kendi güvenlik mevzuatı olan ürünler (tıbbi cihazlar, otomotiv, havacılık) CRA kapsamı dışındadır. Ayrıca açık kaynak yazılımlar için özel muafiyetler tanınmıştır — ancak bu muafiyetlerin sınırları dikkatle değerlendirilmelidir.
Ürün Kategorileri ve Uygunluk Değerlendirmesi
CRA, ürünleri risk seviyesine göre üç kategoriye ayırır ve her kategori için farklı uygunluk değerlendirme süreçleri öngörür:
| Kategori | Tanım | Uygunluk Değerlendirmesi |
|---|---|---|
| Varsayılan (Default) | Düşük riskli ürünler | Öz değerlendirme (self-assessment) |
| Önemli — Sınıf I | Orta riskli ürünler | Standart uygulama veya üçüncü taraf değerlendirme |
| Önemli — Sınıf II | Yüksek riskli ürünler | Onaylanmış kuruluş (notified body) zorunlu |
| Kritik (Critical) | En yüksek risk (akıllı sayaçlar, güvenlik cihazları vb.) | Onaylanmış kuruluş (notified body) zorunlu |
Varsayılan kategorideki ürünler için öz değerlendirme yeterliyken, Sınıf II ve kritik ürünler için bağımsız bir onaylanmış kuruluş tarafından üçüncü taraf değerlendirme zorunludur.
Üreticilerin Temel Yükümlülükleri
CRA, üreticilere ürün yaşam döngüsünün tamamını kapsayan bir dizi yükümlülük getiriyor:
- Tasarım ve geliştirme güvenliği: Ürün, bilinen güvenlik açıklarından arındırılmış, “güvenli varsayılan” (secure by default) yapılandırmayla geliştirilecek
- Güvenlik açığı yönetimi: Ürün yaşam döngüsü boyunca güvenlik açıkları tespit edilecek, yamalanacak ve güncellemeler zamanında dağıtılacak
- Raporlama: Aktif olarak istismar edilen güvenlik açıkları ENISA’ya ve CSIRT’lere bildirilecek (11 Eylül 2026’dan itibaren)
- CE işareti: Uygunluk kanıtlandıktan sonra ürüne CE işareti iliştirilecek
- Teknik dokümantasyon: Uygunluk değerlendirmesini destekleyen kapsamlı teknik dosya hazırlanacak
Türk Şirketleri İçin Neden Önemli?
Bu yasa, Türk şirketleri için doğrudan bir ticari gereklilik. AB, Türkiye’nin en büyük ihracat pazarı. Yazılım, elektronik, IoT cihazı veya herhangi bir dijital öğe içeren ürün ihraç eden her Türk firması, CRA’ya uyum sağlamak zorunda:
- AB pazarına erişim: CE işareti olmayan ürünler 11 Aralık 2027’den sonra AB’de satılamaz
- Rekabet avantajı: CRA uyumlu ürünler, güvenlik bilincine sahip alıcılar için tercih sebebi olacak
- Tedarik zinciri: AB’li müşteriler, tedarikçilerinden CRA uyumluluğu talep etmeye başlayacak
- Yaptırım riski: Uyumsuz ürünler piyasadan toplatılabilir, ciddi para cezaları uygulanabilir
CRA’nın yatay (horizontal) yapısı, sektörden bağımsız olarak geniş bir ürün yelpazesini kapsadığı anlamına gelir. Bu, sadece teknoloji şirketlerini değil, akıllı cihaz üreten üretim firmalarını da ilgilendirir.
Yaptırımlar
CRA, ihlal durumunda ciddi idari para cezaları öngörüyor. Üye devletler, uyumsuzluk durumunda cirosunun %2,5’ine kadar veya 15 milyon Euro’ya kadar (hangisi yüksekse) para cezası uygulayabilir. Ayrıca piyasa gözetim otoriteleri, uyumsuz ürünleri piyasadan toplatma ve satışını yasaklama yetkisine sahiptir.
Ne Yapılmalı? Hazırlık Yol Haritası
CRA’ya uyum, bir gecede tamamlanacak bir süreç değil. Özellikle 11 Aralık 2027’ye kadar olan süre, şirketlerin hazırlık yapması için kritik bir fırsat penceresi:
- Ürün envanteri çıkarın: Hangi ürünlerinizin CRA kapsamına girdiğini ve hangi kategoriye ait olduğunu belirleyin
- Güvenlik açığı değerlendirmesi yapın: Mevcut ürünlerinizin güvenlik durumunu bağımsız olarak analiz edin
- Güvenli geliştirme süreçleri kurun: Tasarım aşamasından itibaren güvenliği entegre eden bir yazılım/ürün geliştirme yaşam döngüsü oluşturun
- Raporlama altyapısı hazırlayın: Eylül 2026’daki raporlama yükümlülüğüne kadar güvenlik açığı bildirim süreçlerinizi kurun
- Uygunluk değerlendirmesine hazırlanın: Sınıf II ve kritik ürünler için onaylanmış kuruluş değerlendirmesine yönelik teknik dokümantasyonu hazırlayın
Özetle: CRA, dijital ürünlerde siber güvenliği bir pazarlama avantajı olmaktan çıkarıp yasal bir zorunluluk haline getiriyor. AB pazarında rekabet etmek isteyen her şirketin, bu regülasyona uyumu stratejik öncelik haline getirmesi gerekiyor.
CRA Uyumluluğuna Hazır mısınız?
Das Smart Teknoloji olarak, ürün güvenlik değerlendirmesi, güvenli geliştirme süreçleri ve CRA uyumluluk danışmanlığı sunuyoruz.