RED Siber Güvenlik ve EN 18031: Telsiz Ekipmanı Üreticileri Ne Yapmalı?
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.

Siber Dayanıklılık Yasası, yani Tüzük (AB) 2024/2847, iki ana adımda uygulanır. Aktif olarak istismar edilen zafiyetler ve ciddi olaylara ilişkin bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Ana siber güvenlik yükümlülükleri ise 11 Aralık 2027'den itibaren AB piyasasına arz edilen dijital unsurlar içeren ürünlere uygulanır; bu tarihten itibaren CE işareti bu yükümlülükleri de kapsayacaktır.
Siber Dayanıklılık Yasası (CRA), yani Tüzük (AB) 2024/2847, dijital unsurlar içeren ürünler için siber güvenlik kuralları belirler. Bunlar, doğrudan veya dolaylı olarak bir cihaza ya da ağa bağlanan donanım ve yazılım ürünleridir. Bağlantılı bir endüstriyel makine, uzaktan erişimli bir kontrolör veya bir bulut paneliyle iletişim kuran bir cihaz bu gruba girebilir.
CRA bir tüzüktür; bu nedenle her Üye Devlette aynı metinle doğrudan uygulanır. Ulusal sürümlerini aramanıza gerek yoktur. Avrupa Birliği Resmî Gazetesi'nde yayımlanan metin, uygulanan metindir.
Odak noktası, siber güvenliğin kendisidir. Güvenli tasarım, zafiyet yönetimi ve güvenlik güncellemeleri ister. Ayrıca yalnızca satış anını değil, ürünün tüm ömrünü kapsar. Bu, uygunluğu sevkiyattan önce bir kez yapılan bir kontrol olarak düşünmeye alışkın pek çok üretici için bir değişikliktir.
CRA adım adım uygulanır. AB dışındaki üreticiler için en önemli iki tarih şunlardır:
| Tarih | Ne uygulanır |
|---|---|
| 11 Eylül 2026 | Bildirim yükümlülükleri: ürünlerinizin güvenliğini etkileyen aktif olarak istismar edilen zafiyetler ve ciddi olaylar, ENISA tek bildirim platformu üzerinden bildirilmelidir |
| 11 Aralık 2027 | Ana yükümlülükler: bu tarihten itibaren piyasaya arz edilen dijital unsurlar içeren ürünler CRA siber güvenlik gerekliliklerini karşılamalıdır ve CE işareti bunlara uygunluğu da beyan eder |
Her iki tarih de tüzüğün hâlihazırda yayımlanmış metninde belirlenmiştir. Kuralların uygulamada nasıl işlediğine dair kılavuzlar hâlâ gelişmektedir; bu nedenle planlarınızı kesinleştirmeden önce Resmî Gazete'deki ve Komisyon kılavuzlarındaki en güncel durumu kontrol edin.
Bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Üreticiler iki tür olayı bildirmek zorundadır:
Bildirimler, AB siber güvenlik ajansı ENISA tarafından yönetilen tek bir bildirim platformu üzerinden yapılır. Süreler kısadır. 24 saat içinde bir erken uyarıyla başlar.
Yükümlülük AB piyasasındaki ürünlerinizle ilgili olduğundan, yalnızca yeni tasarımlara değil, hâlihazırda sattığınız modellere de uygulanabilir. Kısa bir süre, olay meydana geldiğinde süreci tasarlamaya zaman bırakmaz. Önceden hazır bir iç prosedüre ihtiyacınız vardır:
Bu, satış sonrası diğer görevlerinizin yanında yer alır. AB ürün mevzuatı kapsamında şikâyetleri incelemek, düzeltici faaliyette bulunmak ve bir ürün risk oluşturduğunda otoriteleri bilgilendirmek zaten zorundasınız. CRA, güvenlik olayları için özel bir bildirim kanalı ekler. Genel Ürün Güvenliği Tüzüğü kapsamındaki tüketici kazaları farklı bir portal olan Safety Business Gateway üzerinden bildirilir; bu ikisini karıştırmayın.
Ana yükümlülükler 11 Aralık 2027'den itibaren uygulanır. Diğer AB ürün mevzuatı gibi CRA da piyasaya arz edilen her birime ayrı ayrı uygulanır. 10 Aralık 2027'de piyasaya arz edilen bir birimin CRA'nın ana gerekliliklerini karşılaması gerekmez. Bir gün sonra piyasaya arz edilen aynı birimin ise karşılaması gerekir.
Bu tarihten itibaren dijital unsurlar içeren bir üründeki CE işareti, CRA siber güvenlik gerekliliklerine uygunluğu da beyan eder. Taahhüt, güvenlik güncellemeleri dahil ürünün ömrünü kapsar. Uygulamada şunlara ihtiyacınız olacak:
CRA ayrıca ürün bilgilerinde, posta adresinizin yanında bir web sitesi veya e-posta adresi gibi elektronik bir iletişim bilgisi bulunmasını ister. Etiket veya tip plakası üzerindeki alanı erkenden planlayın.
CRA, uyumlaştırılmış standartlar bulunmadığında veya yeterli olmadığında Komisyon'un ortak spesifikasyonlar kabul etmesine olanak tanır. Ortak spesifikasyonlar da uyumlaştırılmış standartlar gibi uygunluk varsayımı sağlayabilir. Durum değiştiği için tarih yaklaştıkça ürününüz için hangi uyumlaştırılmış standartların ve ortak spesifikasyonların bulunduğunu kontrol edin.
CRA, ürününüze uygulanan diğer ürün mevzuatının yerini almaz. Onlara eklenir.
Makineler. CRA ve makine mevzuatı birlikte uygulanır. Makine Tüzüğü, yani Tüzük (AB) 2023/1230, 20 Ocak 2027'den itibaren piyasaya arz edilen makinelere uygulanır. Kontrol sisteminin bozulmaya karşı korunmasını bir güvenlik konusu olarak ister. CRA ise siber güvenliğin kendisini ister. Bağlantılı bir makinenin her ikisini de karşılaması gerekecek. Makine Tüzüğü 2023/1230 değişiklikleri rehberimiz makine tarafını ele alır.
Telsiz ekipmanı. 1 Ağustos 2025'ten bu yana, Telsiz Ekipmanı Direktifi kapsamındaki Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürününün ağı ve kişisel verileri korumasını ve dolandırıcılığa karşı koruma sağlamasını zorunlu kılmaktadır. RED siber güvenlik gerekliliklerinin, CRA tam olarak uygulanmaya başladığında yerini CRA'ya bırakması beklenmektedir ve Yetki Devrine Dayalı Tüzük (AB) 2022/30'un şu anki düzenlemeye göre 11 Aralık 2027'den itibaren yürürlükten kaldırılması öngörülmektedir. En güncel durumu kontrol edin. O zamana kadar RED kuralları uygulanır. RED siber güvenlik ve EN 18031 rehberimize bakın.
Profesyonel kullanıcılara satılan, yerleşik Wi-Fi'ye sahip varsayımsal bir makineyi ele alalım. Aynı model üç rejimden geçecektir. Şu anda piyasaya arz edilen birimler Makine Direktifi'ne, yani Direktif 2006/42/AT'ye, ve buna ek olarak siber güvenlik yetki devrine dayalı tasarrufuyla birlikte RED'e tabidir. 20 Ocak 2027'den itibaren piyasaya arz edilen birimler bunun yerine Makine Tüzüğü'ne tabidir. 11 Aralık 2027'den itibaren piyasaya arz edilen birimler ayrıca CRA'yı da karşılamalıdır. Her birimin tarihi esastır.
Aralık 2027 uzak görünebilir, ancak endüstriyel ürünlerin tasarım döngüleri uzundur. Bugün tasarladığınız bir ürün o tarihte hâlâ üretimde olabilir. Pratik bir plan:
Siber Dayanıklılık Yasası kursu gereklilikleri ayrıntılı olarak ele alır.
CRA'nın daha geniş CE sistemine nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.
CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.
İki ana adımda. Aktif olarak istismar edilen zafiyetler ve ciddi olaylara ilişkin bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Ana yükümlülükler, 11 Aralık 2027'den itibaren piyasaya arz edilen dijital unsurlar içeren ürünlere uygulanır. Kılavuzlar hâlâ geliştiği için Resmî Gazete'deki en güncel durumu kontrol edin.
Bildirim yükümlülüğü AB piyasasındaki ürünlerinizle ilgilidir; bu nedenle hâlihazırda sattığınız modellere de uygulanabilir. Bildirimler ENISA tek bildirim platformu üzerinden, 24 saat içinde bir erken uyarıyla başlayarak yapılır. Bu sürelere uyabilmek için bir iç prosedür hazırlayın.
Hayır. İkisi birlikte uygulanır. Makine Tüzüğü kontrol sisteminin bozulmaya karşı korunmasını bir güvenlik konusu olarak isterken, CRA siber güvenliğin kendisini ister: güvenli tasarım, zafiyet yönetimi ve güncellemeler.
RED siber güvenlik gereklilikleri Yetki Devrine Dayalı Tüzük (AB) 2022/30'dan gelir ve 1 Ağustos 2025'ten beri internete bağlı pek çok telsiz ürününe uygulanmaktadır. CRA, dijital unsurlar içeren ürünleri daha geniş biçimde kapsar ve ürün ömrü boyunca yükümlülükler ekler. RED siber güvenlik gerekliliklerinin şu anki düzenlemeye göre 11 Aralık 2027'den itibaren yerini CRA'ya bırakması öngörülmektedir.
Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.
20 Ocak 2027'den itibaren Makine Tüzüğü 2023/1230 değişiklikleri: birim bazında geçiş, Ek I Bölüm A ve B, tamamlanmamış makineler ve dijital talimatlar.
AB dışı üreticiler için adım adım CE işareti şartları: geçerli AB mevzuatı, uyumlaştırılmış standartlar, uygunluk değerlendirmesi, teknik dosya, beyan, etiket.
Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.
Teşekkürler, listeye eklendiniz. Lansmandan önce sizinle iletişime geçeceğiz.