Product Assurance Learning

Ana sayfa / Rehberler

Rehber

CRA Bildirim Yükümlülükleri: Madde 14 Kapsamında Zafiyet Bildirimi

11 Eylül 2026'dan beri, AB dışındakiler dahil dijital unsurlar içeren ürünlerin üreticileri, aktif olarak istismar edilen zafiyetleri ve ciddi olayları Siber Dayanıklılık Yasası'nın 14. maddesi kapsamında bildirmek zorundadır. Bildirimler, ENISA tek bildirim platformu üzerinden koordinatör olarak belirlenen ulusal CSIRT'e yapılır: 24 saat içinde erken uyarı, 72 saat içinde bildirim ve daha sonra nihai rapor. Yükümlülük, 11 Aralık 2027'den önce piyasaya arz edilenler dahil, bugün AB piyasasında bulunan ürünleri de kapsar.

8 dk okumaGüncelleme: 7 Ekim 2026VeridEx editör ekibi

CRA kapsamında kim, hangi ürünler için bildirim yapmalı?

Bildirim yükümlülükleri, Siber Dayanıklılık Yasası'nın (CRA), yani Tüzük (AB) 2024/2847'nin 14. maddesinde düzenlenir. Yükümlülüğün muhatabı, dijital unsurlar içeren ürünün üreticisidir. AB dışında yerleşik bir üretici, AB içinde yerleşik bir üreticiyle aynı yükümlülüğe sahiptir.

Kapsam, pek çok ihracatçının beklediğinden daha geniştir. CRA gerekliliklerinin çoğu yalnızca 11 Aralık 2027'den itibaren piyasaya arz edilen birimlere uygulanır. Bildirim yükümlülükleri ise farklıdır. 69. maddedeki geçiş hükümleri uyarınca, AB piyasasında bulundurulan kapsamdaki tüm ürünlere uygulanır. Buna 11 Aralık 2027'den önce piyasaya arz edilen ürünler de dahildir.

Uygulamada bu, AB'de hâlihazırda sattığınız modellerin bugün kapsamda olduğu anlamına gelir. 2024'te sevk edilmiş ve AB'deki müşteriler tarafından hâlâ kullanılan bir kontrolör, 2026'da bir bildirimi gerektirebilir. Tüzüğün genel takvimi için Siber Dayanıklılık Yasası tarihleri rehberimize bakın.

Açık kaynak yazılım sorumlularının da bildirim yükümlülükleri vardır, ancak bunlar şu anki düzenlemeye göre yalnızca 11 Aralık 2027'den itibaren uygulanır. Bu rehber üreticilere odaklanmaktadır.

Neleri bildirmelisiniz: aktif olarak istismar edilen zafiyetler ve ciddi olaylar

14. madde iki tür olayı kapsar. Her ikisi de aynı üç adımlı mantığı izler, ancak farklı biçimde tanımlanır.

Aktif olarak istismar edilen zafiyetler. CRA bunları, kötü niyetli bir aktörün sistem sahibinin izni olmadan bir sistemde istismar ettiğine dair güvenilir kanıt bulunan zafiyetler olarak tanımlar. Kendi testlerinizde bulunan ve istismar edildiğine dair hiçbir işaret olmayan bir zayıflık bu kategoriye girmez. Yine de bunu zafiyet yönetimi süreciniz kapsamında ele almanız gerekir.

Ürünün güvenliğini etkileyen ciddi olaylar. 14. maddenin 5. fıkrası uyarınca bir olay şu durumlarda ciddidir:

  • ürünün hassas veya önemli verilerin ya da fonksiyonların kullanılabilirliğini, özgünlüğünü, bütünlüğünü veya gizliliğini koruma yeteneğini olumsuz etkiliyorsa veya olumsuz etkileyebilecek nitelikteyse; ya da
  • üründe veya bir kullanıcının ağ ve bilgi sistemlerinde kötü amaçlı kodun yüklenmesine veya çalıştırılmasına yol açmışsa ya da yol açabilecek nitelikteyse.

Sınıflandırma her vakanın olgularına bağlıdır; bu nedenle gerekçenizi her seferinde kayda geçirin.

15. madde ayrıca, örneğin aktif olarak istismar edilmeyen zafiyetler veya siber tehditler için gönüllü bildirimlere olanak tanır. Bunlar zorunlu bildirimlerden ayrıdır.

CRA bildirim süreleri: 24 saat, 72 saat ve nihai rapor

Süre, üreticinin zafiyetten veya olaydan haberdar olduğu anda başlar. Her adım gereksiz gecikme olmaksızın ve her durumda aşağıdaki süre içinde yerine getirilmelidir.

AdımAktif olarak istismar edilen zafiyet (Md. 14(2))Ciddi olay (Md. 14(4))
Erken uyarıHaberdar olunduktan sonra 24 saat içindeHaberdar olunduktan sonra 24 saat içinde
BildirimHaberdar olunduktan sonra 72 saat içindeHaberdar olunduktan sonra 72 saat içinde
Nihai raporDüzeltici veya hafifletici bir önlem kullanılabilir hâle geldikten sonra en geç 14 gün içindeOlay bildiriminden sonra bir ay içinde

İçerik her adımda genişler:

  • Erken uyarı: uygulanabilir olduğu durumlarda, ürünün bulundurulduğunu bildiğiniz Üye Devletler. Olaylar için ayrıca olayın hukuka aykırı veya kötü niyetli eylemlerden kaynaklandığından şüphelenilip şüphelenilmediği.
  • Bildirim: ürüne ilişkin genel bilgiler, istismarın veya olayın niteliği, alınan düzeltici veya hafifletici önlemler, kullanıcıların alabileceği önlemler ve bilgiyi ne kadar hassas gördüğünüz.
  • Nihai rapor: zafiyetler için ciddiyet ve etkiyi içeren bir açıklama, mevcutsa kötü niyetli aktöre ilişkin bilgiler ve güvenlik güncellemesinin veya diğer düzeltici önlemin ayrıntıları. Olaylar için ayrıntılı bir açıklama, olası tehdit türü veya kök neden ve uygulanan ve süren hafifletme önlemleri.

Koordinatör makam ara durum güncellemeleri de talep edebilir. Uygulama tasarrufları biçimi ve prosedürü daha ayrıntılı belirleyebilir; bu nedenle en güncel durumu kontrol edin.

Bildirim nereye yapılır: koordinatör CSIRT ve ENISA tek bildirim platformu

Bildirimler, koordinatör olarak belirlenen CSIRT'e (Bilgisayar Güvenliği Olaylarına Müdahale Ekibi) ve eş zamanlı olarak AB siber güvenlik ajansı ENISA'ya gider. Bunları ayrı ayrı göndermezsiniz. 14. maddenin 7. fıkrası ve 16. madde uyarınca, ilgili CSIRT'in elektronik bildirim uç noktasını kullanarak bildirimleri ENISA tarafından işletilen tek bildirim platformu üzerinden sunarsınız.

İlgili CSIRT, AB'deki ana yerleşim yerinizin bulunduğu Üye Devletin CSIRT'idir. AB'de ana yerleşim yeriniz yoksa, 14. maddenin 7. fıkrası elinizdeki bilgilere dayanan bir sıralama belirler:

  1. ürünlerinizin en fazla sayısı için sizin adınıza hareket eden yetkili temsilcinin yerleşik olduğu Üye Devlet;
  2. aksi hâlde, ürünlerinizin en fazla sayısını piyasaya arz eden ithalatçının yerleşik olduğu Üye Devlet;
  3. aksi hâlde, ürünlerinizin en fazla sayısını piyasada bulunduran distribütörün yerleşik olduğu Üye Devlet;
  4. aksi hâlde, ürünlerinizin kullanıcılarının en fazla sayıda bulunduğu Üye Devlet.

Bunu önceden belirleyin ve gerekirse ürün ailesi bazında prosedürünüze yazın.

Platformun durumu. ENISA, 11 Eylül 2026'da CRA Tek Bildirim Platformu'nun kullanıma açıldığını duyurmuştur ve Komisyon platformu bu tarihten itibaren faaliyette olarak tanımlamaktadır. ENISA'nın yayımladığı SSS'ye göre erişim için çok faktörlü kimlik doğrulamalı bir EU Login hesabı gerekir ve platform yalnızca İngilizce olarak kullanıma açılmıştır. ENISA'nın platform belgeleri, bir üretici adına bildirim sunan bireysel kullanıcı için “assigned representative” terimini kullanır. Bu bir platform rolüdür. CRA'da tanımlanan yetkili temsilciden farklı bir şeydir. İhtiyaç duymadan önce güncel erişim ayrıntıları için ENISA'nın sayfalarını kontrol edin.

Ürün kullanıcılarının bilgilendirilmesi

Otoritelere bildirim, işin yalnızca bir parçasıdır. 14. maddenin 8. fıkrası uyarınca üretici, etkilenen kullanıcıları ve uygun olduğu durumlarda tüm kullanıcıları zafiyet veya olay hakkında bilgilendirmek zorundadır. Gerektiğinde, uygulayabilecekleri risk azaltma ve düzeltici önlemleri de onlara bildirmelisiniz. Uygun olduğu durumlarda bu, yapılandırılmış ve makine tarafından okunabilir bir biçimde yapılmalıdır.

Kullanıcıları zamanında bilgilendirmezseniz, bildirim yapılan CSIRT'ler orantılı ve gerekli gördüklerinde kullanıcıları doğrudan bilgilendirebilir.

AB yetkili temsilcisinin ve ithalatçının rolü

AB dışındaki üreticiler için AB ortağı üç açıdan önemlidir.

  • Yükümlülük üreticide kalır. 14. maddenin muhatabı üreticidir. 18. maddenin 3. fıkrası, yetkili temsilcinin asgari görevlerini sıralar: AB uygunluk beyanını ve teknik dosyayı erişime hazır tutmak, talep üzerine bilgi sağlamak ve otoritelerle işbirliği yapmak. Bildirim bu listede yer almaz. Yazılı yetki belgesinde destek konusunda anlaşabilirsiniz, ancak süreleri kendiniz karşılamayı planlayın.
  • Ortağın bulunduğu yer CSIRT'inizi belirleyebilir. Yukarıda gösterildiği gibi, AB'de ana yerleşim yeri olmayan üreticiler için sıralamada ilk sırada yetkili temsilcinizin Üye Devleti, ardından ithalatçının Üye Devleti gelir.
  • İthalatçılar bilgiyi iletmek zorundadır. 19. madde uyarınca, piyasaya arz ettiği bir üründeki bir zafiyetten haberdar olan ithalatçı, üreticiyi gereksiz gecikme olmaksızın bilgilendirmelidir. Bu bilginin nöbetçi irtibat kişinize nasıl ulaşacağını kararlaştırın.

AB yetkili temsilcisi rehberimiz yetki belgesini ve bir ortağın nasıl seçileceğini açıklar.

CRA bildirim sürecinizi şimdi kurun

24 saatlik bir süre, bir olay sırasında süreç tasarlamaya zaman bırakmaz. Pratik bir düzenleme şu noktaları kapsar:

  1. İrtibat noktası ve sorumlu. Zafiyet yönetiminden sorumlu bir kişi ve bir yedek belirleyin. Zafiyet bildirimleri için güvenlik e-posta adresi veya web formu gibi tek bir irtibat noktası yayımlayın.
  2. İzleme. Girdileri tanımlayın: müşteri şikâyetleri, servis personeli, AB ortağınız, güvenlik araştırmacıları, kendi kayıtlarınız ve kullandığınız bileşenlere ilişkin kamuya açık güvenlik bildirimleri.
  3. Ön değerlendirme. Bir vakanın aktif olarak istismar edilen bir zafiyet mi, ciddi bir olay mı yoksa hiçbiri mi olduğuna hızla karar vermek için kriterler yazın. Kimin, ne zaman ve neden karar verdiğini kaydedin.
  4. Şablonlar. Erken uyarı, bildirim ve nihai rapor için 14. maddedeki alanların önceden listelendiği taslaklar hazırlayın. Her ürünün satıldığı Üye Devletlerin bir listesini tutun.
  5. Platform erişimi. Bildirimleri sunacak kişileri, ihtiyaç duymadan önce tek bildirim platformuna kaydedin ve koordinatörünüzün hangi CSIRT olduğunu teyit edin.
  6. 7/24 nöbet. Süre hafta sonları ve tatillerde de işler. Herhangi bir zamanda birinin vakayı değerlendirip 24 saat içinde erken uyarı sunabilmesi için bir nöbet çizelgesi oluşturun.
  7. Kullanıcı iletişimi. Müşteriler ve ortaklar için güvenlik bildirimi şablonları ve dağıtım listeleri hazırlayın.
  8. Kayıtlar ve tatbikatlar. Her vakayı ürün, sürüm, bulgular, kararlar ve tarihlerle kaydedin. En az bir kez bir test tatbikatı yapın.

Bu, şikâyetlerin ele alınması ve düzeltici faaliyetler gibi AB ürün mevzuatı kapsamındaki diğer satış sonrası görevlerinizin yanında yer alır. Siber Dayanıklılık Yasası kursu, zafiyet yönetimini ve daha geniş CRA gerekliliklerini daha ayrıntılı ele alır.

CRA bildirim yükümlülüklerine uyulmamasının yaptırımları

Bildirim yükümlülükleri dahil CRA ihlallerine ilişkin yaptırımlar, 64. madde uyarınca Üye Devletler tarafından ulusal düzeyde belirlenir. Münferit vakalarda yaptırımlara ulusal otoriteler karar verir. Satış yaptığınız Üye Devletlerin ulusal kurallarını kontrol edin.

Komisyon'un CRA özetine göre, mikro işletme veya küçük işletme niteliğindeki üreticilere erken uyarı için öngörülen 24 saatlik sürenin kaçırılması nedeniyle para cezası verilemez. Bu yalnızca 24 saatlik süreye ilişkin para cezalarıyla ilgilidir: bildirim yükümlülüklerinin kendisi yine geçerlidir.

Önemli noktalar

  • 14. madde kapsamındaki CRA bildirimi, 11 Eylül 2026'dan beri AB içindeki ve dışındaki üreticilere aynı şekilde uygulanmaktadır.
  • 11 Aralık 2027'den önce piyasaya arz edilen birimler dahil, hâlihazırda AB piyasasında bulunan ürünleri kapsar.
  • Aktif olarak istismar edilen zafiyetler ve ciddi olaylar için 24 saat içinde erken uyarı, 72 saat içinde bildirim ve bir nihai rapor gerekir.
  • Bildirimler ENISA tek bildirim platformu üzerinden koordinatör CSIRT'e yapılır ve kullanıcıların bilgilendirilmesi gerekir.
  • Yetkili temsilcinizin bulunduğu yer CSIRT'inizi belirleyebilir, ancak bildirim yükümlülüğü size aittir.

CRA'nın CE işareti sisteminin bütününe nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.

Tüm yolu adım adım öğrenin

CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.

Sıkça sorulan sorular

CRA bildirim yükümlülükleri 2027'den önce sattığım ürünlere de uygulanır mı?

Evet. CRA'nın 69. maddesi uyarınca bildirim yükümlülükleri, 11 Aralık 2027'den önce piyasaya arz edilenler dahil, AB piyasasında bulundurulan kapsamdaki tüm dijital unsurlar içeren ürünlere uygulanır. AB'de hâlihazırda sattığınız modeller 11 Eylül 2026'dan beri kapsamdadır.

CRA kapsamında aktif olarak istismar edilen bir zafiyeti bildirmek için ne kadar sürem var?

Zafiyetten haberdar olduktan sonra 24 saat içinde bir erken uyarı ve 72 saat içinde bir zafiyet bildirimi göndermelisiniz. Nihai rapor, düzeltici veya hafifletici bir önlem kullanılabilir hâle geldikten sonra en geç 14 gün içinde verilmelidir. Ciddi olaylar için nihai rapor, olay bildiriminden sonra bir ay içinde verilmelidir.

AB yetkili temsilcim benim adıma bildirim yapabilir mi?

14. madde yükümlülüğü üreticiye yükler ve bildirim, 18. maddenin 3. fıkrasındaki yetkili temsilcinin asgari görevleri arasında yer almaz. Yetki belgesinde destek konusunda anlaşabilirsiniz, ancak süreleri kendiniz karşılamayı planlayın. AB'de ana yerleşim yeriniz yoksa, temsilcinizin Üye Devleti hangi CSIRT'e bildirim yapacağınızı belirleyebilir.

ENISA tek bildirim platformu faaliyette mi?

ENISA, CRA Tek Bildirim Platformu'nun kullanıma açıldığını 11 Eylül 2026'da duyurmuştur ve Komisyon platformu bu tarihten itibaren faaliyette olarak tanımlamaktadır. ENISA'nın SSS'si, erişim için çok faktörlü kimlik doğrulamalı bir EU Login hesabı gerektiğini belirtir. Güncel erişim ayrıntıları için ENISA'nın sayfalarını kontrol edin.

Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.

İlgili rehberler

İlk sırada yerinizi alın

Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.