Product Assurance Learning

Ana sayfa / Rehberler

Rehber

CRA Önemli ve Kritik Ürünler: Sınıflar ve Değerlendirme Yolları

Siber Dayanıklılık Yasası, yani Tüzük (AB) 2024/2847 kapsamında, dijital unsurlar içeren ürünlerin çoğu varsayılan kategoriye girer ve öz değerlendirmeyi kullanabilir. Temel işlevi Ek III'teki bir kategoriyle örtüşen ürünler sınıf I veya sınıf II önemli ürünlerdir; Ek IV ile örtüşenler ise kritik ürünlerdir. Sınıf II ve kritik ürünler bir onaylanmış kuruluş veya Avrupa siber güvenlik sertifikasyonu gerektirir; sınıf I ise uyumlaştırılmış standartları, ortak spesifikasyonları veya sertifikasyonu tam olarak uygulamadığınız sürece bunu gerektirir.

8 dk okumaGüncelleme: 7 Ekim 2026VeridEx editör ekibi

Bir bakışta dört CRA ürün kategorisi

Siber Dayanıklılık Yasası (CRA), yani Tüzük (AB) 2024/2847, dijital unsurlar içeren ürünler için siber güvenlik gereklilikleri belirler. Gereklilikler her ürün için aynıdır. Kategoriyle birlikte değişen, kullanabileceğiniz uygunluk değerlendirme prosedürü ve dolayısıyla bir onaylanmış kuruluşun sürece dahil olması gerekip gerekmediğidir. Dört kategori vardır:

  • Varsayılan kategori: Ek III veya Ek IV'te listelenmeyen, dijital unsurlar içeren her ürün. Bu, ürünlerin çoğunu kapsar.
  • Önemli ürünler, sınıf I: Ek III, sınıf I'deki 19 ürün kategorisi.
  • Önemli ürünler, sınıf II: Ek III, sınıf II'deki 4 ürün kategorisi.
  • Kritik ürünler: Ek IV'teki 3 ürün kategorisi.

Kategori, ana yükümlülüklerin uygulanmaya başladığı 11 Aralık 2027'den itibaren uygunluk değerlendirme yolunu etkiler. 11 Eylül 2026'dan beri uygulanan bildirim yükümlülükleri dahil tam takvim için Siber Dayanıklılık Yasası tarihleri rehberimize bakın.

Sınıf I ve sınıf II önemli ürünler: Ek III listesi

CRA'nın 7. maddesi önemli ürünleri tanımlar. Sınıf I ve sınıf II, ürünün işleviyle bağlantılı siber güvenlik riski düzeyini yansıtır. Aşağıdaki adlar Ek III'ten alınmıştır. Bazı girdiler burada kısaltılmıştır; bu nedenle tam ifadeyi AB Resmî Gazetesi'nden okuyun.

Sınıf I (Ek III, 19 kategori)

  • Kimlik doğrulama ve erişim kontrolü okuyucuları ile biyometrik okuyucular dahil, kimlik yönetim sistemleri ve ayrıcalıklı erişim yönetimi yazılımı ve donanımı
  • Bağımsız ve gömülü tarayıcılar
  • Parola yöneticileri
  • Kötü amaçlı yazılımları arayan, kaldıran veya karantinaya alan yazılımlar
  • Sanal özel ağ (VPN) işlevine sahip dijital unsurlar içeren ürünler
  • Ağ yönetim sistemleri; güvenlik bilgileri ve olay yönetimi (SIEM) sistemleri; önyükleme yöneticileri
  • Açık anahtar altyapısı ve dijital sertifika düzenleme yazılımları
  • Fiziksel ve sanal ağ arayüzleri; işletim sistemleri
  • Yönlendiriciler, internete bağlantı için tasarlanmış modemler ve anahtarlar
  • Güvenlikle ilgili işlevlere sahip mikroişlemciler ve mikrodenetleyiciler; güvenlikle ilgili işlevlere sahip uygulamaya özel tümleşik devreler (ASIC) ve sahada programlanabilir kapı dizileri (FPGA)
  • Akıllı ev genel amaçlı sanal asistanları
  • Akıllı kapı kilitleri, güvenlik kameraları, bebek izleme sistemleri ve alarm sistemleri dahil, güvenlik işlevlerine sahip akıllı ev ürünleri
  • Belirli internete bağlı oyuncaklar ve belirli kişisel giyilebilir ürünler (kesin koşulları Ek III'ten okuyun)

Sınıf II (Ek III, 4 kategori)

  • İşletim sistemlerinin ve benzeri ortamların sanallaştırılmış olarak çalıştırılmasını destekleyen hipervizörler ve konteyner çalışma zamanı sistemleri
  • Güvenlik duvarları, saldırı tespit ve önleme sistemleri
  • Kurcalamaya dayanıklı mikroişlemciler
  • Kurcalamaya dayanıklı mikrodenetleyiciler

Ek IV kapsamındaki kritik ürünler

8. madde kritik ürünleri düzenler. Ek IV şu anda üç kategori listeler:

  • Güvenlik kutulu donanım cihazları
  • Akıllı sayaç sistemlerindeki akıllı sayaç ağ geçitleri ve güvenli kriptografik işleme dahil, ileri güvenlik amaçlarına yönelik diğer cihazlar
  • Güvenli elemanlar dahil, akıllı kartlar veya benzeri cihazlar

Komisyon, Ek III'ü ve Ek IV'ü yetki devrine dayalı tasarrufla, bir geçiş süresi tanıyarak kategori ekleyerek, taşıyarak veya çıkararak değiştirebilir. Bir süre önce kaydettiğiniz bir listeye güvenmeden önce konsolide metni kontrol edin.

Uygulama Tüzüğü (AB) 2025/2392: teknik tanımlar

Ek III ve Ek IV'teki adlar kısadır. CRA'nın 7. maddesinin 4. fıkrası, Komisyon'un 11 Aralık 2025'e kadar her kategorinin teknik tanımını içeren bir uygulama tasarrufu kabul etmesini öngörüyordu. Komisyon bunu, dijital unsurlar içeren önemli ve kritik ürün kategorilerinin teknik tanımına ilişkin 28 Kasım 2025 tarihli Komisyon Uygulama Tüzüğü (AB) 2025/2392 ile yaptı. Tüzük 1 Aralık 2025'te Resmî Gazete'de yayımlandı ve 21 Aralık 2025'te yürürlüğe girdi.

Tüzüğün Ek I'i, sınıf I ve sınıf II önemli ürün kategorilerini tanımlar. Ek II'si ise kritik ürün kategorilerini tanımlar. Bir kategori adı birden fazla şekilde okunabildiğinde, ürününüzle karşılaştırmanız gereken metin teknik tanımdır. Ürününüze yakın olabilecek her kategorinin tanımını okuyun ve gerekçenizin bir kopyasını saklayın.

Temel işlev testi

Bir ürün, yalnızca Ek III veya Ek IV'teki bir kategorinin temel işlevine sahipse önemli veya kritik üründür. Bu kuralı 7. maddenin 1. fıkrası belirler. Her sınıflandırmada ana soru budur.

7. maddenin 1. fıkrası ayrıca, önemli bir ürünün başka bir ürüne entegre edilmesinin, tek başına, ev sahibi ürünü daha sıkı prosedürlere tabi kılmadığını belirtir. Bir bileşen önemli ürün olabilirken onu içeren ürün varsayılan kategoride kalabilir. Ev sahibi ürün yine de tüm CRA gerekliliklerini karşılamalıdır.

Uygulamada her ürün için şu soruları sorun:

  1. Ürünün satıldığı ve kullanıldığı ana işlev nedir?
  2. Bu ana işlev, Ek III veya Ek IV'teki bir kategorinin adı ve teknik tanımıyla örtüşüyor mu?
  3. Yoksa ürün yalnızca listelenen bir kategoriden bir bileşen veya ikincil bir özellik mi içeriyor?

Cevap net olmadığında, her iki taraftaki argümanları kayda geçirin. Sınır durumlarına ilişkin yorumu için Komisyon'un Temmuz 2026'da yayımlamaya başladığı CRA kılavuzlarını kontrol edin.

Kategoriye göre CRA uygunluk değerlendirme yolları (Madde 32)

32. maddenin 1. fıkrası, Ek VIII'de düzenlenen dört prosedürü sıralar:

  • Modül A, iç kontrol: üretici uygunluğu tek başına değerlendirir.
  • Modül B+C, AB tip incelemesi ve ardından iç üretim kontrolüne dayalı AB tipine uygunluk: bir onaylanmış kuruluş tasarımı inceler ve bir AB tip inceleme sertifikası düzenler.
  • Modül H, tam kalite güvencesine dayalı uygunluk: bir onaylanmış kuruluş kalite sisteminizi onaylar ve izler.
  • Mevcut ve uygulanabilir olduğu durumlarda, AB Siber Güvenlik Yasası kapsamında bir Avrupa siber güvenlik sertifikasyon şeması.

Bunlardan hangisini kullanabileceğiniz kategoriye bağlıdır:

KategoriÖrnekler (Ek'teki adlar)İzin verilen yollarOnaylanmış kuruluş?
VarsayılanEk III veya IV'te listelenmeyen, dijital unsurlar içeren herhangi bir ürünA, B+C, H veya bir Avrupa siber güvenlik sertifikasyon şemasıHayır, B+C veya H'yi seçmediğiniz sürece
Önemli, sınıf IParola yöneticileri, VPN ürünleri, yönlendiriciler, güvenlik işlevlerine sahip akıllı ev ürünleriA, yalnızca uyumlaştırılmış standartlar, ortak spesifikasyonlar veya bir Avrupa siber güvenlik sertifikasyon şeması (en az “esaslı” düzeyde) uygulanırsa; aksi hâlde B+C veya HEvet; bu spesifikasyonları tam olarak uygulamanız veya sertifikasyon kullanmanız hâli hariç
Önemli, sınıf IIHipervizörler, güvenlik duvarları, kurcalamaya dayanıklı mikrodenetleyicilerB+C, H veya en az “esaslı” düzeyde bir Avrupa siber güvenlik sertifikasyon şemasıEvet veya bir şema kapsamında sertifikasyon
KritikGüvenlik kutulu donanım cihazları, akıllı kartlar, güvenli elemanlar8. maddenin 1. fıkrası kapsamındaki bir yetki devrine dayalı tasarruf gerektiriyorsa Avrupa siber güvenlik sertifikası; aksi hâlde sınıf II yollarıEvet veya bir şema kapsamında sertifikasyon

Sınıf I için modül A, tam uygulamaya bağlıdır. Bir uyumlaştırılmış standardı yalnızca kısmen uygularsanız veya uygun bir standart yoksa B+C veya H gerekir.

Kritik ürünler için 8. maddenin 1. fıkrası, Komisyon'un bazı Ek IV kategorileri için en az “esaslı” güvence düzeyinde bir Avrupa siber güvenlik sertifikası zorunlu kılmasına olanak tanır. Böyle bir tasarruf kategorinize uygulanana kadar, 8. maddenin 2. fıkrası sizi sınıf II prosedürlerine yönlendirir. Ürününüz için bir yetki devrine dayalı tasarrufun kabul edilip edilmediğini kontrol edin.

32. maddeden iki nokta daha. Ek III kategorisindeki özgür ve açık kaynaklı yazılımlar, teknik dosyanın kamuya açık hâle getirilmesi koşuluyla 32. maddenin 1. fıkrasındaki herhangi bir prosedürü kullanabilir. 32. maddenin 6. fıkrası ayrıca uygunluk değerlendirme ücretlerinin mikro işletmelerin ve küçük ve orta büyüklükteki işletmelerin (KOBİ) ihtiyaçlarını dikkate almasını ve orantılı olarak düşürülmesini ister.

Uygunluk değerlendirme kuruluşlarının bildirimine ilişkin CRA hükümleri 11 Haziran 2026'dan beri uygulanmaktadır. CRA kapsamında bildirilmiş kuruluşları Komisyon'un veri tabanı NANDO'da arayın ve kapsamlarının modülünüzü ve ürün kategorinizi içerdiğini kontrol edin. Onaylanmış kuruluşa ihtiyacım var mı? rehberimiz modülleri ve bir kuruluşun nasıl seçileceğini açıklar.

CRA uyumlaştırılmış standartları ne zaman bekleniyor?

Sınıf I ürünler için modül A'nın mümkün olup olmadığını uyumlaştırılmış standartlar belirler. Komisyon, hem yatay hem ürüne özgü 41 standardı kapsayan M/606 standardizasyon talebini kabul etmiştir. Komisyon'a göre ilk talep, Ek III ve Ek IV'teki önemli ve kritik ürün kategorilerine yönelik standartlara öncelik verir.

Komisyon'un uygulama takvimi şu anda ilk standardizasyon çıktılarını 2026'nın üçüncü çeyreği için, diğerlerini ise 30 Ekim 2027'ye kadar öngörmektedir. Bir standart, ancak atfı Resmî Gazete'de yayımlandığında uygunluk varsayımı sağlar. Modül A yolunu planlamadan önce en güncel durumu kontrol edin ve atıftaki kısıtlamaları okuyun. Uyumlaştırılmış standartlar ve uygunluk varsayımı rehberimiz atıfların nasıl işlediğini açıklar.

Telsiz ürünleri için Telsiz Ekipmanı Direktifi kapsamında, EN 18031 serisiyle ayrı ve hâlihazırda geçerli bir siber güvenlik çerçevesi vardır. RED siber güvenlik rehberimize bakın.

Ürününüzü sınıflandırmak için pratik adımlar

  1. CRA'nın uygulandığını teyit edin. Ürününüzün dijital unsurlar içeren bir ürün olduğunu ve CRA kapsam kurallarıyla hariç tutulmadığını kontrol edin.
  2. Temel işlevi kullanım amacınıza ve pazarlama materyalinize dayanarak bir veya iki cümleyle tanımlayın.
  3. Önce Ek IV'ü, ardından Ek III sınıf II'yi, sonra sınıf I'i tarayın. Bir eşleşmeyi kaçırmamak için en sıkı listeden başlayın.
  4. Yakın görünen her kategori için Uygulama Tüzüğü (AB) 2025/2392'deki teknik tanımlarla karşılaştırın.
  5. Bileşenleri üründen ayırın. Ürününüzün içindeki listelenmiş bir bileşen, tek başına, ürününüzün kategorisini değiştirmez.
  6. Kararı teknik dosyaya kaydedin ve kullandığınız metinlerin sürümünü belirtin.
  7. Yolu seçin ve gerekiyorsa bir onaylanmış kuruluşla erkenden iletişime geçin, çünkü Aralık 2027 öncesinde kapasite sınırlı olabilir.

Siber Dayanıklılık Yasası kursu bu adımları ayrıntılı olarak ele alır.

Önemli noktalar

  • CRA gereklilikleri tüm kategoriler için aynıdır; uygunluk değerlendirme yolunu kategori belirler.
  • Ek III, 19 sınıf I ve 4 sınıf II önemli ürün kategorisi listeler; Ek IV ise 3 kritik kategori listeler.
  • Uygulama Tüzüğü (AB) 2025/2392 her kategorinin teknik tanımını verir.
  • Sınıflandırma ürünün temel işlevine göre yapılır ve listelenmiş bir bileşenin entegre edilmesi, tek başına, ev sahibi ürünün kategorisini değiştirmez.
  • Sınıf I, modül A'yı yalnızca uyumlaştırılmış standartlar, ortak spesifikasyonlar veya sertifikasyon uygulandığında kullanabilir; sınıf II ve kritik ürünler bir onaylanmış kuruluş veya sertifikasyon gerektirir.

CRA'nın daha geniş CE sistemine nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.

Tüm yolu adım adım öğrenin

CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.

Sıkça sorulan sorular

Yönlendirici CRA kapsamında önemli bir ürün müdür?

Evet, yönlendirme temel işleviyse. Ek III, sınıf I, “yönlendiriciler, internete bağlantı için tasarlanmış modemler ve anahtarlar” kategorisini listeler. Ürününüzün bununla örtüştüğünü teyit etmek için Uygulama Tüzüğü (AB) 2025/2392'deki teknik tanımı kontrol edin.

Sınıf I önemli bir ürün için onaylanmış kuruluşa ihtiyacım var mı?

Yalnızca uyumlaştırılmış standartları, ortak spesifikasyonları veya en az “esaslı” düzeyde bir Avrupa siber güvenlik sertifikasyon şemasını tam olarak uygulamıyorsanız. Uyguluyorsanız modül A'ya izin verilir. Aksi hâlde, her ikisi de onaylanmış kuruluş gerektiren AB tip incelemesini (B+C) veya tam kalite güvencesini (H) kullanmalısınız.

CRA'da önemli ürünler ile kritik ürünler arasındaki fark nedir?

Önemli ürünler Ek III'te sınıf I ve sınıf II olarak ikiye ayrılarak listelenir. Kritik ürünler Ek IV'te listelenir ve yetki devrine dayalı tasarrufla Avrupa siber güvenlik sertifikası almaları zorunlu kılınabilir. Böyle bir tasarruf olmadığında kritik ürünler sınıf II prosedürlerini izler.

Listelenmiş bir bileşen içeren ürün önemli ürün hâline gelir mi?

Tek başına hayır. 7. maddenin 1. fıkrası, Ek III kategorisinin temel işlevine sahip bir ürünün entegre edilmesinin, tek başına, ev sahibi ürünü daha sıkı prosedürlere tabi kılmadığını belirtir. Ev sahibi ürün kendi temel işlevine göre sınıflandırılır.

Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.

İlgili rehberler

İlk sırada yerinizi alın

Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.