Siber Dayanıklılık Yasası Tarihleri: 2026 ve 2027'de Neler Uygulanıyor?
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.

Siber Dayanıklılık Yasası, yani Tüzük (AB) 2024/2847 kapsamında, dijital unsurlar içeren ürünlerin çoğu varsayılan kategoriye girer ve öz değerlendirmeyi kullanabilir. Temel işlevi Ek III'teki bir kategoriyle örtüşen ürünler sınıf I veya sınıf II önemli ürünlerdir; Ek IV ile örtüşenler ise kritik ürünlerdir. Sınıf II ve kritik ürünler bir onaylanmış kuruluş veya Avrupa siber güvenlik sertifikasyonu gerektirir; sınıf I ise uyumlaştırılmış standartları, ortak spesifikasyonları veya sertifikasyonu tam olarak uygulamadığınız sürece bunu gerektirir.
Siber Dayanıklılık Yasası (CRA), yani Tüzük (AB) 2024/2847, dijital unsurlar içeren ürünler için siber güvenlik gereklilikleri belirler. Gereklilikler her ürün için aynıdır. Kategoriyle birlikte değişen, kullanabileceğiniz uygunluk değerlendirme prosedürü ve dolayısıyla bir onaylanmış kuruluşun sürece dahil olması gerekip gerekmediğidir. Dört kategori vardır:
Kategori, ana yükümlülüklerin uygulanmaya başladığı 11 Aralık 2027'den itibaren uygunluk değerlendirme yolunu etkiler. 11 Eylül 2026'dan beri uygulanan bildirim yükümlülükleri dahil tam takvim için Siber Dayanıklılık Yasası tarihleri rehberimize bakın.
CRA'nın 7. maddesi önemli ürünleri tanımlar. Sınıf I ve sınıf II, ürünün işleviyle bağlantılı siber güvenlik riski düzeyini yansıtır. Aşağıdaki adlar Ek III'ten alınmıştır. Bazı girdiler burada kısaltılmıştır; bu nedenle tam ifadeyi AB Resmî Gazetesi'nden okuyun.
8. madde kritik ürünleri düzenler. Ek IV şu anda üç kategori listeler:
Komisyon, Ek III'ü ve Ek IV'ü yetki devrine dayalı tasarrufla, bir geçiş süresi tanıyarak kategori ekleyerek, taşıyarak veya çıkararak değiştirebilir. Bir süre önce kaydettiğiniz bir listeye güvenmeden önce konsolide metni kontrol edin.
Ek III ve Ek IV'teki adlar kısadır. CRA'nın 7. maddesinin 4. fıkrası, Komisyon'un 11 Aralık 2025'e kadar her kategorinin teknik tanımını içeren bir uygulama tasarrufu kabul etmesini öngörüyordu. Komisyon bunu, dijital unsurlar içeren önemli ve kritik ürün kategorilerinin teknik tanımına ilişkin 28 Kasım 2025 tarihli Komisyon Uygulama Tüzüğü (AB) 2025/2392 ile yaptı. Tüzük 1 Aralık 2025'te Resmî Gazete'de yayımlandı ve 21 Aralık 2025'te yürürlüğe girdi.
Tüzüğün Ek I'i, sınıf I ve sınıf II önemli ürün kategorilerini tanımlar. Ek II'si ise kritik ürün kategorilerini tanımlar. Bir kategori adı birden fazla şekilde okunabildiğinde, ürününüzle karşılaştırmanız gereken metin teknik tanımdır. Ürününüze yakın olabilecek her kategorinin tanımını okuyun ve gerekçenizin bir kopyasını saklayın.
Bir ürün, yalnızca Ek III veya Ek IV'teki bir kategorinin temel işlevine sahipse önemli veya kritik üründür. Bu kuralı 7. maddenin 1. fıkrası belirler. Her sınıflandırmada ana soru budur.
7. maddenin 1. fıkrası ayrıca, önemli bir ürünün başka bir ürüne entegre edilmesinin, tek başına, ev sahibi ürünü daha sıkı prosedürlere tabi kılmadığını belirtir. Bir bileşen önemli ürün olabilirken onu içeren ürün varsayılan kategoride kalabilir. Ev sahibi ürün yine de tüm CRA gerekliliklerini karşılamalıdır.
Uygulamada her ürün için şu soruları sorun:
Cevap net olmadığında, her iki taraftaki argümanları kayda geçirin. Sınır durumlarına ilişkin yorumu için Komisyon'un Temmuz 2026'da yayımlamaya başladığı CRA kılavuzlarını kontrol edin.
32. maddenin 1. fıkrası, Ek VIII'de düzenlenen dört prosedürü sıralar:
Bunlardan hangisini kullanabileceğiniz kategoriye bağlıdır:
| Kategori | Örnekler (Ek'teki adlar) | İzin verilen yollar | Onaylanmış kuruluş? |
|---|---|---|---|
| Varsayılan | Ek III veya IV'te listelenmeyen, dijital unsurlar içeren herhangi bir ürün | A, B+C, H veya bir Avrupa siber güvenlik sertifikasyon şeması | Hayır, B+C veya H'yi seçmediğiniz sürece |
| Önemli, sınıf I | Parola yöneticileri, VPN ürünleri, yönlendiriciler, güvenlik işlevlerine sahip akıllı ev ürünleri | A, yalnızca uyumlaştırılmış standartlar, ortak spesifikasyonlar veya bir Avrupa siber güvenlik sertifikasyon şeması (en az “esaslı” düzeyde) uygulanırsa; aksi hâlde B+C veya H | Evet; bu spesifikasyonları tam olarak uygulamanız veya sertifikasyon kullanmanız hâli hariç |
| Önemli, sınıf II | Hipervizörler, güvenlik duvarları, kurcalamaya dayanıklı mikrodenetleyiciler | B+C, H veya en az “esaslı” düzeyde bir Avrupa siber güvenlik sertifikasyon şeması | Evet veya bir şema kapsamında sertifikasyon |
| Kritik | Güvenlik kutulu donanım cihazları, akıllı kartlar, güvenli elemanlar | 8. maddenin 1. fıkrası kapsamındaki bir yetki devrine dayalı tasarruf gerektiriyorsa Avrupa siber güvenlik sertifikası; aksi hâlde sınıf II yolları | Evet veya bir şema kapsamında sertifikasyon |
Sınıf I için modül A, tam uygulamaya bağlıdır. Bir uyumlaştırılmış standardı yalnızca kısmen uygularsanız veya uygun bir standart yoksa B+C veya H gerekir.
Kritik ürünler için 8. maddenin 1. fıkrası, Komisyon'un bazı Ek IV kategorileri için en az “esaslı” güvence düzeyinde bir Avrupa siber güvenlik sertifikası zorunlu kılmasına olanak tanır. Böyle bir tasarruf kategorinize uygulanana kadar, 8. maddenin 2. fıkrası sizi sınıf II prosedürlerine yönlendirir. Ürününüz için bir yetki devrine dayalı tasarrufun kabul edilip edilmediğini kontrol edin.
32. maddeden iki nokta daha. Ek III kategorisindeki özgür ve açık kaynaklı yazılımlar, teknik dosyanın kamuya açık hâle getirilmesi koşuluyla 32. maddenin 1. fıkrasındaki herhangi bir prosedürü kullanabilir. 32. maddenin 6. fıkrası ayrıca uygunluk değerlendirme ücretlerinin mikro işletmelerin ve küçük ve orta büyüklükteki işletmelerin (KOBİ) ihtiyaçlarını dikkate almasını ve orantılı olarak düşürülmesini ister.
Uygunluk değerlendirme kuruluşlarının bildirimine ilişkin CRA hükümleri 11 Haziran 2026'dan beri uygulanmaktadır. CRA kapsamında bildirilmiş kuruluşları Komisyon'un veri tabanı NANDO'da arayın ve kapsamlarının modülünüzü ve ürün kategorinizi içerdiğini kontrol edin. Onaylanmış kuruluşa ihtiyacım var mı? rehberimiz modülleri ve bir kuruluşun nasıl seçileceğini açıklar.
Sınıf I ürünler için modül A'nın mümkün olup olmadığını uyumlaştırılmış standartlar belirler. Komisyon, hem yatay hem ürüne özgü 41 standardı kapsayan M/606 standardizasyon talebini kabul etmiştir. Komisyon'a göre ilk talep, Ek III ve Ek IV'teki önemli ve kritik ürün kategorilerine yönelik standartlara öncelik verir.
Komisyon'un uygulama takvimi şu anda ilk standardizasyon çıktılarını 2026'nın üçüncü çeyreği için, diğerlerini ise 30 Ekim 2027'ye kadar öngörmektedir. Bir standart, ancak atfı Resmî Gazete'de yayımlandığında uygunluk varsayımı sağlar. Modül A yolunu planlamadan önce en güncel durumu kontrol edin ve atıftaki kısıtlamaları okuyun. Uyumlaştırılmış standartlar ve uygunluk varsayımı rehberimiz atıfların nasıl işlediğini açıklar.
Telsiz ürünleri için Telsiz Ekipmanı Direktifi kapsamında, EN 18031 serisiyle ayrı ve hâlihazırda geçerli bir siber güvenlik çerçevesi vardır. RED siber güvenlik rehberimize bakın.
Siber Dayanıklılık Yasası kursu bu adımları ayrıntılı olarak ele alır.
CRA'nın daha geniş CE sistemine nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.
CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.
Evet, yönlendirme temel işleviyse. Ek III, sınıf I, “yönlendiriciler, internete bağlantı için tasarlanmış modemler ve anahtarlar” kategorisini listeler. Ürününüzün bununla örtüştüğünü teyit etmek için Uygulama Tüzüğü (AB) 2025/2392'deki teknik tanımı kontrol edin.
Yalnızca uyumlaştırılmış standartları, ortak spesifikasyonları veya en az “esaslı” düzeyde bir Avrupa siber güvenlik sertifikasyon şemasını tam olarak uygulamıyorsanız. Uyguluyorsanız modül A'ya izin verilir. Aksi hâlde, her ikisi de onaylanmış kuruluş gerektiren AB tip incelemesini (B+C) veya tam kalite güvencesini (H) kullanmalısınız.
Önemli ürünler Ek III'te sınıf I ve sınıf II olarak ikiye ayrılarak listelenir. Kritik ürünler Ek IV'te listelenir ve yetki devrine dayalı tasarrufla Avrupa siber güvenlik sertifikası almaları zorunlu kılınabilir. Böyle bir tasarruf olmadığında kritik ürünler sınıf II prosedürlerini izler.
Tek başına hayır. 7. maddenin 1. fıkrası, Ek III kategorisinin temel işlevine sahip bir ürünün entegre edilmesinin, tek başına, ev sahibi ürünü daha sıkı prosedürlere tabi kılmadığını belirtir. Ev sahibi ürün kendi temel işlevine göre sınıflandırılır.
Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.
AB mevzuatı ne zaman onaylanmış kuruluş gerektirir: A'dan H'ye modüller, LVD, EMC, RED, ATEX, PED ve makine kuralları, NANDO kontrolü ve düzenlenen belgeler.
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.
Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.
Teşekkürler, listeye eklendiniz. Lansmandan önce sizinle iletişime geçeceğiz.