Siber Dayanıklılık Yasası Tarihleri: 2026 ve 2027'de Neler Uygulanıyor?
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.

11 Eylül 2026'dan beri, AB dışındakiler dahil dijital unsurlar içeren ürünlerin üreticileri, aktif olarak istismar edilen zafiyetleri ve ciddi olayları Siber Dayanıklılık Yasası'nın 14. maddesi kapsamında bildirmek zorundadır. Bildirimler, ENISA tek bildirim platformu üzerinden koordinatör olarak belirlenen ulusal CSIRT'e yapılır: 24 saat içinde erken uyarı, 72 saat içinde bildirim ve daha sonra nihai rapor. Yükümlülük, 11 Aralık 2027'den önce piyasaya arz edilenler dahil, bugün AB piyasasında bulunan ürünleri de kapsar.
Bildirim yükümlülükleri, Siber Dayanıklılık Yasası'nın (CRA), yani Tüzük (AB) 2024/2847'nin 14. maddesinde düzenlenir. Yükümlülüğün muhatabı, dijital unsurlar içeren ürünün üreticisidir. AB dışında yerleşik bir üretici, AB içinde yerleşik bir üreticiyle aynı yükümlülüğe sahiptir.
Kapsam, pek çok ihracatçının beklediğinden daha geniştir. CRA gerekliliklerinin çoğu yalnızca 11 Aralık 2027'den itibaren piyasaya arz edilen birimlere uygulanır. Bildirim yükümlülükleri ise farklıdır. 69. maddedeki geçiş hükümleri uyarınca, AB piyasasında bulundurulan kapsamdaki tüm ürünlere uygulanır. Buna 11 Aralık 2027'den önce piyasaya arz edilen ürünler de dahildir.
Uygulamada bu, AB'de hâlihazırda sattığınız modellerin bugün kapsamda olduğu anlamına gelir. 2024'te sevk edilmiş ve AB'deki müşteriler tarafından hâlâ kullanılan bir kontrolör, 2026'da bir bildirimi gerektirebilir. Tüzüğün genel takvimi için Siber Dayanıklılık Yasası tarihleri rehberimize bakın.
Açık kaynak yazılım sorumlularının da bildirim yükümlülükleri vardır, ancak bunlar şu anki düzenlemeye göre yalnızca 11 Aralık 2027'den itibaren uygulanır. Bu rehber üreticilere odaklanmaktadır.
14. madde iki tür olayı kapsar. Her ikisi de aynı üç adımlı mantığı izler, ancak farklı biçimde tanımlanır.
Aktif olarak istismar edilen zafiyetler. CRA bunları, kötü niyetli bir aktörün sistem sahibinin izni olmadan bir sistemde istismar ettiğine dair güvenilir kanıt bulunan zafiyetler olarak tanımlar. Kendi testlerinizde bulunan ve istismar edildiğine dair hiçbir işaret olmayan bir zayıflık bu kategoriye girmez. Yine de bunu zafiyet yönetimi süreciniz kapsamında ele almanız gerekir.
Ürünün güvenliğini etkileyen ciddi olaylar. 14. maddenin 5. fıkrası uyarınca bir olay şu durumlarda ciddidir:
Sınıflandırma her vakanın olgularına bağlıdır; bu nedenle gerekçenizi her seferinde kayda geçirin.
15. madde ayrıca, örneğin aktif olarak istismar edilmeyen zafiyetler veya siber tehditler için gönüllü bildirimlere olanak tanır. Bunlar zorunlu bildirimlerden ayrıdır.
Süre, üreticinin zafiyetten veya olaydan haberdar olduğu anda başlar. Her adım gereksiz gecikme olmaksızın ve her durumda aşağıdaki süre içinde yerine getirilmelidir.
| Adım | Aktif olarak istismar edilen zafiyet (Md. 14(2)) | Ciddi olay (Md. 14(4)) |
|---|---|---|
| Erken uyarı | Haberdar olunduktan sonra 24 saat içinde | Haberdar olunduktan sonra 24 saat içinde |
| Bildirim | Haberdar olunduktan sonra 72 saat içinde | Haberdar olunduktan sonra 72 saat içinde |
| Nihai rapor | Düzeltici veya hafifletici bir önlem kullanılabilir hâle geldikten sonra en geç 14 gün içinde | Olay bildiriminden sonra bir ay içinde |
İçerik her adımda genişler:
Koordinatör makam ara durum güncellemeleri de talep edebilir. Uygulama tasarrufları biçimi ve prosedürü daha ayrıntılı belirleyebilir; bu nedenle en güncel durumu kontrol edin.
Bildirimler, koordinatör olarak belirlenen CSIRT'e (Bilgisayar Güvenliği Olaylarına Müdahale Ekibi) ve eş zamanlı olarak AB siber güvenlik ajansı ENISA'ya gider. Bunları ayrı ayrı göndermezsiniz. 14. maddenin 7. fıkrası ve 16. madde uyarınca, ilgili CSIRT'in elektronik bildirim uç noktasını kullanarak bildirimleri ENISA tarafından işletilen tek bildirim platformu üzerinden sunarsınız.
İlgili CSIRT, AB'deki ana yerleşim yerinizin bulunduğu Üye Devletin CSIRT'idir. AB'de ana yerleşim yeriniz yoksa, 14. maddenin 7. fıkrası elinizdeki bilgilere dayanan bir sıralama belirler:
Bunu önceden belirleyin ve gerekirse ürün ailesi bazında prosedürünüze yazın.
Platformun durumu. ENISA, 11 Eylül 2026'da CRA Tek Bildirim Platformu'nun kullanıma açıldığını duyurmuştur ve Komisyon platformu bu tarihten itibaren faaliyette olarak tanımlamaktadır. ENISA'nın yayımladığı SSS'ye göre erişim için çok faktörlü kimlik doğrulamalı bir EU Login hesabı gerekir ve platform yalnızca İngilizce olarak kullanıma açılmıştır. ENISA'nın platform belgeleri, bir üretici adına bildirim sunan bireysel kullanıcı için “assigned representative” terimini kullanır. Bu bir platform rolüdür. CRA'da tanımlanan yetkili temsilciden farklı bir şeydir. İhtiyaç duymadan önce güncel erişim ayrıntıları için ENISA'nın sayfalarını kontrol edin.
Otoritelere bildirim, işin yalnızca bir parçasıdır. 14. maddenin 8. fıkrası uyarınca üretici, etkilenen kullanıcıları ve uygun olduğu durumlarda tüm kullanıcıları zafiyet veya olay hakkında bilgilendirmek zorundadır. Gerektiğinde, uygulayabilecekleri risk azaltma ve düzeltici önlemleri de onlara bildirmelisiniz. Uygun olduğu durumlarda bu, yapılandırılmış ve makine tarafından okunabilir bir biçimde yapılmalıdır.
Kullanıcıları zamanında bilgilendirmezseniz, bildirim yapılan CSIRT'ler orantılı ve gerekli gördüklerinde kullanıcıları doğrudan bilgilendirebilir.
AB dışındaki üreticiler için AB ortağı üç açıdan önemlidir.
AB yetkili temsilcisi rehberimiz yetki belgesini ve bir ortağın nasıl seçileceğini açıklar.
24 saatlik bir süre, bir olay sırasında süreç tasarlamaya zaman bırakmaz. Pratik bir düzenleme şu noktaları kapsar:
Bu, şikâyetlerin ele alınması ve düzeltici faaliyetler gibi AB ürün mevzuatı kapsamındaki diğer satış sonrası görevlerinizin yanında yer alır. Siber Dayanıklılık Yasası kursu, zafiyet yönetimini ve daha geniş CRA gerekliliklerini daha ayrıntılı ele alır.
Bildirim yükümlülükleri dahil CRA ihlallerine ilişkin yaptırımlar, 64. madde uyarınca Üye Devletler tarafından ulusal düzeyde belirlenir. Münferit vakalarda yaptırımlara ulusal otoriteler karar verir. Satış yaptığınız Üye Devletlerin ulusal kurallarını kontrol edin.
Komisyon'un CRA özetine göre, mikro işletme veya küçük işletme niteliğindeki üreticilere erken uyarı için öngörülen 24 saatlik sürenin kaçırılması nedeniyle para cezası verilemez. Bu yalnızca 24 saatlik süreye ilişkin para cezalarıyla ilgilidir: bildirim yükümlülüklerinin kendisi yine geçerlidir.
CRA'nın CE işareti sisteminin bütününe nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.
CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.
Evet. CRA'nın 69. maddesi uyarınca bildirim yükümlülükleri, 11 Aralık 2027'den önce piyasaya arz edilenler dahil, AB piyasasında bulundurulan kapsamdaki tüm dijital unsurlar içeren ürünlere uygulanır. AB'de hâlihazırda sattığınız modeller 11 Eylül 2026'dan beri kapsamdadır.
Zafiyetten haberdar olduktan sonra 24 saat içinde bir erken uyarı ve 72 saat içinde bir zafiyet bildirimi göndermelisiniz. Nihai rapor, düzeltici veya hafifletici bir önlem kullanılabilir hâle geldikten sonra en geç 14 gün içinde verilmelidir. Ciddi olaylar için nihai rapor, olay bildiriminden sonra bir ay içinde verilmelidir.
14. madde yükümlülüğü üreticiye yükler ve bildirim, 18. maddenin 3. fıkrasındaki yetkili temsilcinin asgari görevleri arasında yer almaz. Yetki belgesinde destek konusunda anlaşabilirsiniz, ancak süreleri kendiniz karşılamayı planlayın. AB'de ana yerleşim yeriniz yoksa, temsilcinizin Üye Devleti hangi CSIRT'e bildirim yapacağınızı belirleyebilir.
ENISA, CRA Tek Bildirim Platformu'nun kullanıma açıldığını 11 Eylül 2026'da duyurmuştur ve Komisyon platformu bu tarihten itibaren faaliyette olarak tanımlamaktadır. ENISA'nın SSS'si, erişim için çok faktörlü kimlik doğrulamalı bir EU Login hesabı gerektiğini belirtir. Güncel erişim ayrıntıları için ENISA'nın sayfalarını kontrol edin.
Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.
AB yetkili temsilcisinin görevleri, Tüzük (AB) 2019/1020'nin 4. madde görevleri, yetki belgesinin sınırları ve AB dışı üreticilerin AB ortağını nasıl seçeceği.
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.
Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.
Teşekkürler, listeye eklendiniz. Lansmandan önce sizinle iletişime geçeceğiz.