Product Assurance Learning

Ana sayfa / Rehberler

Rehber

Siber Dayanıklılık Yasası Tarihleri: 2026 ve 2027'de Neler Uygulanıyor?

Siber Dayanıklılık Yasası, yani Tüzük (AB) 2024/2847, iki ana adımda uygulanır. Aktif olarak istismar edilen zafiyetler ve ciddi olaylara ilişkin bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Ana siber güvenlik yükümlülükleri ise 11 Aralık 2027'den itibaren AB piyasasına arz edilen dijital unsurlar içeren ürünlere uygulanır; bu tarihten itibaren CE işareti bu yükümlülükleri de kapsayacaktır.

7 dk okumaGüncelleme: 3 Ekim 2026VeridEx editör ekibi

Siber Dayanıklılık Yasası neyi kapsar?

Siber Dayanıklılık Yasası (CRA), yani Tüzük (AB) 2024/2847, dijital unsurlar içeren ürünler için siber güvenlik kuralları belirler. Bunlar, doğrudan veya dolaylı olarak bir cihaza ya da ağa bağlanan donanım ve yazılım ürünleridir. Bağlantılı bir endüstriyel makine, uzaktan erişimli bir kontrolör veya bir bulut paneliyle iletişim kuran bir cihaz bu gruba girebilir.

CRA bir tüzüktür; bu nedenle her Üye Devlette aynı metinle doğrudan uygulanır. Ulusal sürümlerini aramanıza gerek yoktur. Avrupa Birliği Resmî Gazetesi'nde yayımlanan metin, uygulanan metindir.

Odak noktası, siber güvenliğin kendisidir. Güvenli tasarım, zafiyet yönetimi ve güvenlik güncellemeleri ister. Ayrıca yalnızca satış anını değil, ürünün tüm ömrünü kapsar. Bu, uygunluğu sevkiyattan önce bir kez yapılan bir kontrol olarak düşünmeye alışkın pek çok üretici için bir değişikliktir.

Siber Dayanıklılık Yasası'nın temel tarihleri

CRA adım adım uygulanır. AB dışındaki üreticiler için en önemli iki tarih şunlardır:

TarihNe uygulanır
11 Eylül 2026Bildirim yükümlülükleri: ürünlerinizin güvenliğini etkileyen aktif olarak istismar edilen zafiyetler ve ciddi olaylar, ENISA tek bildirim platformu üzerinden bildirilmelidir
11 Aralık 2027Ana yükümlülükler: bu tarihten itibaren piyasaya arz edilen dijital unsurlar içeren ürünler CRA siber güvenlik gerekliliklerini karşılamalıdır ve CE işareti bunlara uygunluğu da beyan eder

Her iki tarih de tüzüğün hâlihazırda yayımlanmış metninde belirlenmiştir. Kuralların uygulamada nasıl işlediğine dair kılavuzlar hâlâ gelişmektedir; bu nedenle planlarınızı kesinleştirmeden önce Resmî Gazete'deki ve Komisyon kılavuzlarındaki en güncel durumu kontrol edin.

11 Eylül 2026'dan beri bildirim yükümlülükleri

Bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Üreticiler iki tür olayı bildirmek zorundadır:

  • ürünlerindeki aktif olarak istismar edilen zafiyetler;
  • ürünlerinin güvenliğini etkileyen ciddi olaylar.

Bildirimler, AB siber güvenlik ajansı ENISA tarafından yönetilen tek bir bildirim platformu üzerinden yapılır. Süreler kısadır. 24 saat içinde bir erken uyarıyla başlar.

Yükümlülük AB piyasasındaki ürünlerinizle ilgili olduğundan, yalnızca yeni tasarımlara değil, hâlihazırda sattığınız modellere de uygulanabilir. Kısa bir süre, olay meydana geldiğinde süreci tasarlamaya zaman bırakmaz. Önceden hazır bir iç prosedüre ihtiyacınız vardır:

  1. Zafiyet yönetimi için bir sorumlu ve bir yedek belirleyin.
  2. Bilginin bu kişiye nasıl ulaşacağını tanımlayın: müşteriler, servis teknisyenleri, AB ortağınız, araştırmacılar veya kendi izleme faaliyetleriniz.
  3. Bir zafiyetin aktif olarak istismar edilip edilmediğini kimin ve ne kadar hızlı değerlendireceğine karar verin.
  4. Tek bildirim platformu üzerinden erken uyarı ve takip bildirimleri için adımları hazırlayın.
  5. Her vakanın kaydını tutun: ürün, sürüm, bulgular, kararlar ve tarihler.

Bu, satış sonrası diğer görevlerinizin yanında yer alır. AB ürün mevzuatı kapsamında şikâyetleri incelemek, düzeltici faaliyette bulunmak ve bir ürün risk oluşturduğunda otoriteleri bilgilendirmek zaten zorundasınız. CRA, güvenlik olayları için özel bir bildirim kanalı ekler. Genel Ürün Güvenliği Tüzüğü kapsamındaki tüketici kazaları farklı bir portal olan Safety Business Gateway üzerinden bildirilir; bu ikisini karıştırmayın.

11 Aralık 2027'den itibaren ana yükümlülükler

Ana yükümlülükler 11 Aralık 2027'den itibaren uygulanır. Diğer AB ürün mevzuatı gibi CRA da piyasaya arz edilen her birime ayrı ayrı uygulanır. 10 Aralık 2027'de piyasaya arz edilen bir birimin CRA'nın ana gerekliliklerini karşılaması gerekmez. Bir gün sonra piyasaya arz edilen aynı birimin ise karşılaması gerekir.

Bu tarihten itibaren dijital unsurlar içeren bir üründeki CE işareti, CRA siber güvenlik gerekliliklerine uygunluğu da beyan eder. Taahhüt, güvenlik güncellemeleri dahil ürünün ömrünü kapsar. Uygulamada şunlara ihtiyacınız olacak:

  • güvenliği en baştan dikkate alan bir tasarım süreci;
  • satıştan sonra da işleyen bir zafiyet yönetimi süreci;
  • sahadaki ürünlere güvenlik güncellemeleri sağlamanın bir yolu;
  • gerekliliklerin nasıl karşılandığını gösteren teknik dosya;
  • bu tarihten itibaren piyasaya arz edilen birimler için güncellenmiş bir AB uygunluk beyanı.

CRA ayrıca ürün bilgilerinde, posta adresinizin yanında bir web sitesi veya e-posta adresi gibi elektronik bir iletişim bilgisi bulunmasını ister. Etiket veya tip plakası üzerindeki alanı erkenden planlayın.

CRA, uyumlaştırılmış standartlar bulunmadığında veya yeterli olmadığında Komisyon'un ortak spesifikasyonlar kabul etmesine olanak tanır. Ortak spesifikasyonlar da uyumlaştırılmış standartlar gibi uygunluk varsayımı sağlayabilir. Durum değiştiği için tarih yaklaştıkça ürününüz için hangi uyumlaştırılmış standartların ve ortak spesifikasyonların bulunduğunu kontrol edin.

CRA'nın CE işareti ve diğer AB mevzuatıyla ilişkisi

CRA, ürününüze uygulanan diğer ürün mevzuatının yerini almaz. Onlara eklenir.

Makineler. CRA ve makine mevzuatı birlikte uygulanır. Makine Tüzüğü, yani Tüzük (AB) 2023/1230, 20 Ocak 2027'den itibaren piyasaya arz edilen makinelere uygulanır. Kontrol sisteminin bozulmaya karşı korunmasını bir güvenlik konusu olarak ister. CRA ise siber güvenliğin kendisini ister. Bağlantılı bir makinenin her ikisini de karşılaması gerekecek. Makine Tüzüğü 2023/1230 değişiklikleri rehberimiz makine tarafını ele alır.

Telsiz ekipmanı. 1 Ağustos 2025'ten bu yana, Telsiz Ekipmanı Direktifi kapsamındaki Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürününün ağı ve kişisel verileri korumasını ve dolandırıcılığa karşı koruma sağlamasını zorunlu kılmaktadır. RED siber güvenlik gerekliliklerinin, CRA tam olarak uygulanmaya başladığında yerini CRA'ya bırakması beklenmektedir ve Yetki Devrine Dayalı Tüzük (AB) 2022/30'un şu anki düzenlemeye göre 11 Aralık 2027'den itibaren yürürlükten kaldırılması öngörülmektedir. En güncel durumu kontrol edin. O zamana kadar RED kuralları uygulanır. RED siber güvenlik ve EN 18031 rehberimize bakın.

Profesyonel kullanıcılara satılan, yerleşik Wi-Fi'ye sahip varsayımsal bir makineyi ele alalım. Aynı model üç rejimden geçecektir. Şu anda piyasaya arz edilen birimler Makine Direktifi'ne, yani Direktif 2006/42/AT'ye, ve buna ek olarak siber güvenlik yetki devrine dayalı tasarrufuyla birlikte RED'e tabidir. 20 Ocak 2027'den itibaren piyasaya arz edilen birimler bunun yerine Makine Tüzüğü'ne tabidir. 11 Aralık 2027'den itibaren piyasaya arz edilen birimler ayrıca CRA'yı da karşılamalıdır. Her birimin tarihi esastır.

Şimdi neler hazırlanmalı?

Aralık 2027 uzak görünebilir, ancak endüstriyel ürünlerin tasarım döngüleri uzundur. Bugün tasarladığınız bir ürün o tarihte hâlâ üretimde olabilir. Pratik bir plan:

  • Dijital unsurlar içeren ürünlerinizi listeleyin. Herhangi bir ağ veya cihaz bağlantısı olan ürünleri ve piyasaya arz ettiğiniz yazılımları dahil edin.
  • Bildirim prosedürünü şimdi kurun. Bildirim yükümlülükleri zaten uygulanmaktadır.
  • Her ürünü tarihlere göre eşleştirin. Hangi birimlerin 20 Ocak 2027 ve 11 Aralık 2027'den önce ve sonra piyasaya arz edileceğini kaydedin.
  • Tasarım ve güncelleme sürecinizi gözden geçirin. Zafiyetleri nasıl yönettiğinizi ve sahada güvenlik güncellemelerini nasıl sağladığınızı kontrol edin.
  • AB ortağınızı bilgilendirin. Şikâyetlerin, otorite taleplerinin ve güvenlik bildirimlerinin size nasıl ulaşacağını ve ne kadar hızlı yanıt vereceğinizi kararlaştırın.
  • Dosya ve beyan güncellemelerini planlayın; böylece ilgili tarihten sonra piyasaya arz edilen her birim yeni kuralları karşılar.

Siber Dayanıklılık Yasası kursu gereklilikleri ayrıntılı olarak ele alır.

Önemli noktalar

  • CRA, yani Tüzük (AB) 2024/2847, bir cihaza veya ağa bağlanan dijital unsurlar içeren ürünleri kapsar.
  • Aktif olarak istismar edilen zafiyetlerin ve ciddi olayların ENISA tek bildirim platformu üzerinden bildirimi 11 Eylül 2026'dan beri uygulanmaktadır.
  • Bildirim 24 saat içinde bir erken uyarıyla başlar; bu nedenle prosedürün önceden hazır olması gerekir.
  • Ana yükümlülükler 11 Aralık 2027'den itibaren piyasaya arz edilen birimlere uygulanır ve CE işareti o tarihten itibaren bunları da kapsar.
  • CRA, makine mevzuatıyla birlikte uygulanır ve RED'in siber güvenlik rolünü devralması beklenmektedir.

CRA'nın daha geniş CE sistemine nasıl oturduğunu görmek için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın.

Tüm yolu adım adım öğrenin

CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.

Sıkça sorulan sorular

Siber Dayanıklılık Yasası ne zaman uygulanacak?

İki ana adımda. Aktif olarak istismar edilen zafiyetler ve ciddi olaylara ilişkin bildirim yükümlülükleri 11 Eylül 2026'dan beri uygulanmaktadır. Ana yükümlülükler, 11 Aralık 2027'den itibaren piyasaya arz edilen dijital unsurlar içeren ürünlere uygulanır. Kılavuzlar hâlâ geliştiği için Resmî Gazete'deki en güncel durumu kontrol edin.

AB'de hâlihazırda sattığım ürünler için zafiyet bildirmem gerekir mi?

Bildirim yükümlülüğü AB piyasasındaki ürünlerinizle ilgilidir; bu nedenle hâlihazırda sattığınız modellere de uygulanabilir. Bildirimler ENISA tek bildirim platformu üzerinden, 24 saat içinde bir erken uyarıyla başlayarak yapılır. Bu sürelere uyabilmek için bir iç prosedür hazırlayın.

CRA, bağlantılı makineler için Makine Tüzüğü'nün yerini alıyor mu?

Hayır. İkisi birlikte uygulanır. Makine Tüzüğü kontrol sisteminin bozulmaya karşı korunmasını bir güvenlik konusu olarak isterken, CRA siber güvenliğin kendisini ister: güvenli tasarım, zafiyet yönetimi ve güncellemeler.

CRA ile RED siber güvenlik gereklilikleri arasındaki fark nedir?

RED siber güvenlik gereklilikleri Yetki Devrine Dayalı Tüzük (AB) 2022/30'dan gelir ve 1 Ağustos 2025'ten beri internete bağlı pek çok telsiz ürününe uygulanmaktadır. CRA, dijital unsurlar içeren ürünleri daha geniş biçimde kapsar ve ürün ömrü boyunca yükümlülükler ekler. RED siber güvenlik gerekliliklerinin şu anki düzenlemeye göre 11 Aralık 2027'den itibaren yerini CRA'ya bırakması öngörülmektedir.

Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.

İlgili rehberler

İlk sırada yerinizi alın

Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.