AB Siber Dayanıklılık Yasası (CRA): Dijital Ürünlerde Güvenlik Artık Zorunlu

Regülasyon / Uyumluluk

AB Siber Dayanıklılık Yasası (CRA): Dijital Ürünlerde Güvenlik Artık Zorunlu

6 dk okuma

Avrupa Birliği, dijital ürünlerin siber güvenliğini kökten değiştirecek bir regülasyonu yürürlüğe koydu: Siber Dayanıklılık Yasası (Cyber Resilience Act – CRA). 2024/2847 sayılı Tüzük, yazılımdan donanıma kadar tüm “dijital öğeler içeren ürünlerin” güvenliğini zorunlu kılıyor. Artık siber güvenlik, bir “tercih” değil, AB pazarına girişin ön koşulu.

Bu yasa, sadece Avrupa’daki üreticileri değil, AB pazarına ürün satan herkesi — Türk teknoloji ve üretim şirketleri dahil — doğrudan ilgilendiriyor. CE işareti taşıyan her ürünün, CRA’nın siber güvenlik gerekliliklerini karşıladığını kanıtlaması gerekecek.

CRA Nedir ve Neden Geldi?

Bugün piyasadaki birçok yazılım ve donanım ürünü, tasarım aşamasından itibaren güvenlik düşünülmeden geliştiriliyor. Güvenlik açıkları zamanında yamanmıyor, kullanıcılar hangi ürünün güvenli olduğunu anlayamıyor. CRA, bu tabloyu değiştirmek için üç temel hedefle geliyor:

  • Tasarımdan itibaren güvenlik: Ürünler planlama, tasarım ve geliştirme aşamasından başlayarak güvenli olacak
  • Zamanında güncelleme: Üreticiler, ürünün yaşam döngüsü boyunca güvenlik açıklarını yönetmekle yükümlü
  • Şeffaflık: CE işareti, ürünün CRA gerekliliklerini karşıladığını gösterecek

Avrupa Komisyonu, 27 Temmuz 2026’da üreticilere ve geliştiricilere yol gösterici pratik bir kılavuz yayımladı. Bu kılavuz, özellikle KOBİ’lerin yükümlülüklerini zamanında ve doğru şekilde yerine getirmesine yardımcı olmayı amaçlıyor.

Kritik Tarihler

Tarih Gelişme
Aralık 2024 CRA yürürlüğe girdi (Resmî Gazete’de yayımlandı)
11 Eylül 2026 Aktif olarak istismar edilen güvenlik açıklarının raporlama yükümlülüğü başlıyor
11 Aralık 2027 CRA’nın ana yükümlülükleri tam olarak uygulanmaya başlıyor — CE işareti zorunlu

Bu tarihler kritik. 11 Aralık 2027’den itibaren, CRA uygunluğunu gösteren CE işareti olmayan dijital ürünler AB pazarına yasal olarak sürülemez. Raporlama yükümlülüğü ise bundan bir yıl önce, Eylül 2026’da devreye giriyor.

Kapsam: Hangi Ürünler Etkileniyor?

CRA, “dijital öğeler içeren ürünler” (PDE) olarak adlandırılan geniş bir yelpazeyi kapsar. Bu, bağımsız yazılımdan gömülü sistemlere, IoT cihazlarından bulut hizmetlerine kadar uzanır:

  • Yazılımlar ve uygulamalar (mobil, masaüstü, web)
  • Donanım cihazları ve gömülü sistemler
  • IoT (Nesnelerin İnterneti) cihazları
  • Uzaktan veri işleme çözümleri (bulut bileşenleri dahil)

Bununla birlikte, kendi güvenlik mevzuatı olan ürünler (tıbbi cihazlar, otomotiv, havacılık) CRA kapsamı dışındadır. Ayrıca açık kaynak yazılımlar için özel muafiyetler tanınmıştır — ancak bu muafiyetlerin sınırları dikkatle değerlendirilmelidir.

Ürün Kategorileri ve Uygunluk Değerlendirmesi

CRA, ürünleri risk seviyesine göre üç kategoriye ayırır ve her kategori için farklı uygunluk değerlendirme süreçleri öngörür:

Kategori Tanım Uygunluk Değerlendirmesi
Varsayılan (Default) Düşük riskli ürünler Öz değerlendirme (self-assessment)
Önemli — Sınıf I Orta riskli ürünler Standart uygulama veya üçüncü taraf değerlendirme
Önemli — Sınıf II Yüksek riskli ürünler Onaylanmış kuruluş (notified body) zorunlu
Kritik (Critical) En yüksek risk (akıllı sayaçlar, güvenlik cihazları vb.) Onaylanmış kuruluş (notified body) zorunlu

Varsayılan kategorideki ürünler için öz değerlendirme yeterliyken, Sınıf II ve kritik ürünler için bağımsız bir onaylanmış kuruluş tarafından üçüncü taraf değerlendirme zorunludur.

Üreticilerin Temel Yükümlülükleri

CRA, üreticilere ürün yaşam döngüsünün tamamını kapsayan bir dizi yükümlülük getiriyor:

  • Tasarım ve geliştirme güvenliği: Ürün, bilinen güvenlik açıklarından arındırılmış, “güvenli varsayılan” (secure by default) yapılandırmayla geliştirilecek
  • Güvenlik açığı yönetimi: Ürün yaşam döngüsü boyunca güvenlik açıkları tespit edilecek, yamalanacak ve güncellemeler zamanında dağıtılacak
  • Raporlama: Aktif olarak istismar edilen güvenlik açıkları ENISA’ya ve CSIRT’lere bildirilecek (11 Eylül 2026’dan itibaren)
  • CE işareti: Uygunluk kanıtlandıktan sonra ürüne CE işareti iliştirilecek
  • Teknik dokümantasyon: Uygunluk değerlendirmesini destekleyen kapsamlı teknik dosya hazırlanacak

Türk Şirketleri İçin Neden Önemli?

Bu yasa, Türk şirketleri için doğrudan bir ticari gereklilik. AB, Türkiye’nin en büyük ihracat pazarı. Yazılım, elektronik, IoT cihazı veya herhangi bir dijital öğe içeren ürün ihraç eden her Türk firması, CRA’ya uyum sağlamak zorunda:

  • AB pazarına erişim: CE işareti olmayan ürünler 11 Aralık 2027’den sonra AB’de satılamaz
  • Rekabet avantajı: CRA uyumlu ürünler, güvenlik bilincine sahip alıcılar için tercih sebebi olacak
  • Tedarik zinciri: AB’li müşteriler, tedarikçilerinden CRA uyumluluğu talep etmeye başlayacak
  • Yaptırım riski: Uyumsuz ürünler piyasadan toplatılabilir, ciddi para cezaları uygulanabilir

CRA’nın yatay (horizontal) yapısı, sektörden bağımsız olarak geniş bir ürün yelpazesini kapsadığı anlamına gelir. Bu, sadece teknoloji şirketlerini değil, akıllı cihaz üreten üretim firmalarını da ilgilendirir.

Yaptırımlar

CRA, ihlal durumunda ciddi idari para cezaları öngörüyor. Üye devletler, uyumsuzluk durumunda cirosunun %2,5’ine kadar veya 15 milyon Euro’ya kadar (hangisi yüksekse) para cezası uygulayabilir. Ayrıca piyasa gözetim otoriteleri, uyumsuz ürünleri piyasadan toplatma ve satışını yasaklama yetkisine sahiptir.

Ne Yapılmalı? Hazırlık Yol Haritası

CRA’ya uyum, bir gecede tamamlanacak bir süreç değil. Özellikle 11 Aralık 2027’ye kadar olan süre, şirketlerin hazırlık yapması için kritik bir fırsat penceresi:

  1. Ürün envanteri çıkarın: Hangi ürünlerinizin CRA kapsamına girdiğini ve hangi kategoriye ait olduğunu belirleyin
  2. Güvenlik açığı değerlendirmesi yapın: Mevcut ürünlerinizin güvenlik durumunu bağımsız olarak analiz edin
  3. Güvenli geliştirme süreçleri kurun: Tasarım aşamasından itibaren güvenliği entegre eden bir yazılım/ürün geliştirme yaşam döngüsü oluşturun
  4. Raporlama altyapısı hazırlayın: Eylül 2026’daki raporlama yükümlülüğüne kadar güvenlik açığı bildirim süreçlerinizi kurun
  5. Uygunluk değerlendirmesine hazırlanın: Sınıf II ve kritik ürünler için onaylanmış kuruluş değerlendirmesine yönelik teknik dokümantasyonu hazırlayın

Özetle: CRA, dijital ürünlerde siber güvenliği bir pazarlama avantajı olmaktan çıkarıp yasal bir zorunluluk haline getiriyor. AB pazarında rekabet etmek isteyen her şirketin, bu regülasyona uyumu stratejik öncelik haline getirmesi gerekiyor.

CRA Uyumluluğuna Hazır mısınız?

Das Smart Teknoloji olarak, ürün güvenlik değerlendirmesi, güvenli geliştirme süreçleri ve CRA uyumluluk danışmanlığı sunuyoruz.

Ücretsiz Keşif Görüşmesi →