Product Assurance Learning

Ana sayfa / Rehberler

Rehber

CRA Sonrasında RED Siber Güvenlik: 2027 Geçişi

Telsiz Ekipmanı Direktifi'ne siber güvenlik gereklilikleri ekleyen Yetki Devrine Dayalı Tüzük (AB) 2022/30, Yetki Devrine Dayalı Tüzük (AB) 2026/339 ile 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırılmaktadır. Bu tarihten itibaren dijital unsurlar içeren telsiz ürünlerinin siber güvenliği Siber Dayanıklılık Yasası kapsamına girerken, RED güvenlik, EMC ve radyo spektrumunu kapsamaya devam eder. O zamana kadar RED siber güvenlik kuralları ve EN 18031 standartları, piyasaya arz ettiğiniz her birime uygulanmaya devam eder.

8 dk okumaGüncelleme: 7 Ekim 2026VeridEx editör ekibi

Telsiz ekipmanının siber güvenliğine bugün neler uygulanıyor?

1 Ağustos 2025'ten beri Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürünü için Telsiz Ekipmanı Direktifi'nin (RED), yani Direktif 2014/53/AB'nin üç temel gerekliliğini etkinleştirmiştir. Bunlar Madde 3(3)'ün (d), (e) ve (f) bentlerinde yer alır: ağın korunması, kişisel verilerin ve mahremiyetin korunması ve dolandırıcılığa karşı koruma.

Bu gerekliliklere ilişkin uyumlaştırılmış standartlar EN 18031-1, EN 18031-2 ve EN 18031-3'tür. Atıfları, 28 Ocak 2025 tarihli Komisyon Uygulama Kararı (AB) 2025/138 ile kısıtlamalarla birlikte Avrupa Birliği Resmî Gazetesi'nde yayımlanmıştır. Kısıtlama, bir standardın bir bölümünün uygunluk varsayımı sağlamadığı anlamına gelir. Atfı ve notlarını okuyun ve atıflar değiştirilebileceği için en güncel durumu kontrol edin.

Kısıtlamalar, bu gereklilikler için uygunluk değerlendirme yolunuzu belirler:

  • Modül A (iç üretim kontrolü), yalnızca atıfta bulunulan EN 18031 standartlarını tam olarak uygularsanız ve hiçbir kısıtlama ürününüzü etkilemiyorsa mümkündür.
  • Onaylanmış kuruluş, bir kısıtlama ürününüz için önem taşıyorsa, standartları yalnızca kısmen uyguluyorsanız veya gerekliliği kapsayan bir uyumlaştırılmış standart yoksa gerekir. Yollar modül B artı C (AB tip incelemesi) veya modül H'dir (tam kalite güvencesi).

RED siber güvenlik ve EN 18031 rehberimiz kapsamı, üç gerekliliği ve kısıtlamaları ayrıntılı olarak açıklar. Bu rehber ise bundan sonra olacaklara bakar.

Yetki Devrine Dayalı Tüzük (AB) 2026/339 neyi düzenliyor?

Komisyon, Yetki Devrine Dayalı Tüzük (AB) 2026/339'u 16 Şubat 2026'da kabul etti. Tüzük 29 Nisan 2026'da Resmî Gazete'de yayımlandı. Hüküm içeren maddesi kısadır: Yetki Devrine Dayalı Tüzük (AB) 2022/30, 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırılır.

Bu, Siber Dayanıklılık Yasası'nın (CRA), yani Tüzük (AB) 2024/2847'nin ana yükümlülüklerinin uygulanmaya başladığı tarihtir. Yürürlükten kaldıran tasarrufun gerekçe bölümleri nedenini açıklar. CRA, dijital unsurlar içeren ürünler için yatay siber güvenlik gereklilikleri belirler ve bunlar RED siber güvenlik gerekliliklerinin unsurlarını da içerir. Yürürlükten kaldırma olmasaydı, aynı telsiz ürünü iki ayrı siber güvenlik kuralları setiyle karşı karşıya kalacaktı.

Gerekçe bölümleri ayrıca yürürlükten kaldırmanın, 1 Ağustos 2025 ile 10 Aralık 2027 arasında piyasaya arz edilen telsiz ekipmanı üzerinde piyasa gözetimi otoritelerinin yaptığı kontrolleri etkilemediğini belirtir. Bu dönemde piyasaya arz ettiğiniz birimler Yetki Devrine Dayalı Tüzük (AB) 2022/30'u karşılamalıdır ve otoriteler bunları yürürlükten kaldırmadan sonra da bu tüzüğe göre kontrol edebilir.

11 Aralık 2027'de telsiz ürünleri için neler değişiyor?

11 Aralık 2027'den itibaren dijital unsurlar içeren bir telsiz ürününün siber güvenliği CRA'ya göre değerlendirilir. Temel gereklilikler Tüzük (AB) 2024/2847'nin Ek I'inde yer alır. Kısım I ürünün güvenlik özelliklerini, Kısım II ise üreticinin zafiyet yönetimini kapsar.

RED ortadan kalkmaz. Madde 3(1) kapsamında güvenliği ve elektromanyetik uyumluluğu (EMC), Madde 3(2) kapsamında ise radyo spektrumunun verimli kullanımını kapsamaya devam eder. Dolayısıyla 2028'de piyasaya arz edilen bir Wi-Fi ürünü her ikisine de ihtiyaç duyar: güvenlik, EMC ve radyo için RED, siber güvenlik için CRA.

KonuBugün (10 Aralık 2027'ye kadar)11 Aralık 2027'den itibaren
Siber güvenliğin hukuki dayanağıYetki Devrine Dayalı Tüzük (AB) 2022/30 aracılığıyla RED Madde 3(3)(d), (e), (f)CRA, Tüzük (AB) 2024/2847'nin Ek I'i
Güvenlik, EMC, radyo spektrumuRED Madde 3(1) ve 3(2)RED Madde 3(1) ve 3(2), değişmeden
Siber güvenlik için uyumlaştırılmış standartlarKısıtlamalarla atıfta bulunulan EN 18031-1, -2, -3CRA kapsamında atıfta bulunulan standartlar (Resmî Gazete'yi kontrol edin)
Siber güvenlik için onaylanmış kuruluşEN 18031 kısıtlamalarına ve standartları nasıl uyguladığınıza bağlıdırCRA ürün kategorisine ve seçtiğiniz yola bağlıdır
Satış sonrası yükümlülüklerGenel RED ve piyasa gözetimi yükümlülükleri; 11 Eylül 2026'dan beri CRA bildirimiZafiyet yönetimi ve güvenlik güncellemeleri dahil CRA yükümlülüklerinin tamamı
Uygunluk beyanıYetki Devrine Dayalı Tüzük (AB) 2022/30 ile birlikte Direktif 2014/53/ABDirektif 2014/53/AB ve Tüzük (AB) 2024/2847

CRA kapsamında onaylanmış kuruluş ihtiyacı, ürününüzün CRA eklerinde listelenen önemli veya kritik ürün kategorilerine girip girmediğine ve uyguladığınız standartlara bağlıdır. Pek çok ürün için öz değerlendirme mümkün kalır, ancak listeleri dikkatle kontrol edin. Siber Dayanıklılık Yasası takvimi rehberimiz tarihleri ve ana yükümlülükleri ele alır.

11 Aralık 2027'den önce ve sonra piyasaya arz edilen birimler

Piyasaya arz birim birim gerçekleşir. Esas alınan tarih, her bir birimin AB piyasasında ilk kez bulundurulduğu tarihtir. Modelin piyasaya sürülme tarihi belirleyici değildir.

  • 10 Aralık 2027'ye kadar piyasaya arz edilen bir birim, RED'in geri kalanıyla birlikte Yetki Devrine Dayalı Tüzük (AB) 2022/30'u karşılamalıdır.
  • 11 Aralık 2027'den itibaren piyasaya arz edilen bir birim, siber güvenlik için CRA'yı, güvenlik, EMC ve radyo için ise RED'i karşılamalıdır.

CRA'nın 69. maddesi geçiş kurallarını belirler. Telsiz ürünleri için üç nokta önemlidir:

  1. Mevcut sertifikalar. Diğer AB uyum mevzuatı kapsamında dijital unsurlar içeren ürünlerin siber güvenlik gereklilikleri için düzenlenen AB tip inceleme sertifikaları ve onay kararları, daha önce sona ermedikçe 11 Haziran 2028'e kadar geçerli kalır. RED kapsamında Madde 3(3)(d), (e) veya (f) için düzenlenen bir sertifika bu kategoriye girer. Sertifikanın CRA değerlendirmenizde nasıl kullanılacağını onaylanmış kuruluşunuzla kararlaştırın ve bu tarihten önce yeni bir değerlendirme planlayın.
  2. Hâlihazırda piyasada olan ürünler. 11 Aralık 2027'den önce piyasaya arz edilen ürünler, ancak bu tarihten itibaren esaslı bir değişikliğe uğrarlarsa CRA gerekliliklerine tabi olur.
  3. Bildirim. 14. maddedeki bildirim yükümlülükleri, 11 Aralık 2027'den önce piyasaya arz edilmiş olan kapsamdaki dijital unsurlar içeren tüm ürünlere de uygulanır. Bu yükümlülükler 11 Eylül 2026'dan beri uygulanmaktadır.

11 Aralık 2027'den önce piyasaya arz edilmiş birimler bu tarihten sonra da distribütörler tarafından satılabilir. Bu nedenle stok planlaması önemlidir. Her partinin ne zaman piyasaya arz edileceğini ithalatçınızla kararlaştırın ve her seri numarası için tarihi gösteren kayıtlar tutun.

EN 18031 çalışmalarınızı CRA için yeniden kullanabilir misiniz?

Kısmen ve dikkatli olarak. Yetki Devrine Dayalı Tüzük (AB) 2026/339'un 3 numaralı gerekçesi, CRA gerekliliklerinin RED siber güvenlik gerekliliklerinin tüm unsurlarını içerdiğini belirtir. CRA'nın kendisi de 30 numaralı gerekçesinde RED yetki devrine dayalı tasarrufuyla bağlantıyı kabul eder ve geçiş döneminde standardizasyon ve kılavuzlar konusunda koordinasyon ister.

CRA uyumlaştırılmış standartları, CEN, CENELEC ve ETSI tarafından, bu kuruluşların 2025'te kabul ettiği bir Komisyon standardizasyon talebi kapsamında geliştirilmektedir. Bu standartlara Resmî Gazete'de atıfta bulunulana kadar, hangi EN 18031 kanıtlarının bunlarla tam olarak eşleşeceğini bilemezsiniz. Test kampanyanızı planlamadan önce en güncel durumu kontrol edin.

Makul olarak ileriye taşıyabilecekleriniz:

  • arayüzler, ağ hizmetleri ve saklanan veriler envanteriniz;
  • daha geniş CRA kapsamına göre güncellenmiş risk değerlendirmeniz;
  • kimlik doğrulama, güvenli güncellemeler ve saklanan verilerin korunması gibi hâlihazırda uygulanan güvenli tasarım önlemleri;
  • sevk ettiğiniz ürün sürümü için geçerliliğini koruduğu ölçüde, destekleyici kanıt olarak test raporları.

CRA'nın getirdikleri EN 18031'in ötesine geçer. Ek I Kısım II, güvenlik güncellemeleri ve koordineli zafiyet ifşası dahil, destek süresi boyunca zafiyet yönetimini ister. Ayrıca tanımlanmış bir destek süresine, kullanıcılara yönelik güvenlik bilgilerine ve CRA gereklilikleri etrafında düzenlenmiş bir teknik dosyaya ihtiyacınız vardır. Teknik önlemler aynı kalsa bile dosyanızın bir bölümünü yeniden yazmayı bekleyin. Siber Dayanıklılık Yasası kursu bu gereklilikleri tek tek ele alır.

Telsiz ürünü üreticileri için 2026-2028 pratik planı

Şimdiden 2027 ortasına kadar: RED'e uygunluğu koruyun.

  • Her birimi Yetki Devrine Dayalı Tüzük (AB) 2022/30'a ve atıfta bulunulduğu şekliyle EN 18031 standartlarına uygun tutun.
  • CRA bildirim prosedürünüzü işletin. ENISA tek bildirim platformu üzerinden bildirim 11 Eylül 2026'dan beri uygulanmaktadır.
  • Gerekli bir RED onaylanmış kuruluş değerlendirmesini, bundan kurtulma umuduyla ertelemeyin. RED kuralları 10 Aralık 2027'ye kadar her birime uygulanır.

2027 boyunca: geçişi hazırlayın.

  • Telsiz ürünlerinizi listeleyin ve hangilerinin 11 Aralık 2027'den sonra da piyasaya arz edileceğine karar verin.
  • Her birini CRA kapsamında sınıflandırın ve onaylanmış kuruluşa ihtiyaç olup olmayacağına karar verin.
  • EN 18031 dosyanız ile CRA Ek I, Kısım I ve II arasında bir boşluk analizi yapın.
  • Her ürün için destek süresini ve güncelleme sürecini belirleyin.
  • Yeni teknik dosyayı ve bir AB uygunluk beyanı taslağını hazırlayın.

11 Aralık 2027'den itibaren: birim bazında geçiş yapın.

  • Birimleri RED'i ve CRA'yı listeleyen güncellenmiş beyanla sevk edin.
  • Hangi seri numaralarının bu tarihten önce ve sonra piyasaya arz edildiğini takip edin.
  • Bir RED siber güvenlik AB tip inceleme sertifikanız varsa, 11 Haziran 2028'den önce yenisiyle değiştirilmesini planlayın.

Tüm süreç boyunca Resmî Gazete'yi takip edin. CRA standartları, Komisyon kılavuzları ve uygulama tasarrufları hâlâ yayımlanmaktadır. RED siber güvenlik kursu mevcut RED rejimini ayrıntılı olarak ele alır.

Önemli noktalar

  • Yetki Devrine Dayalı Tüzük (AB) 2026/339, Yetki Devrine Dayalı Tüzük (AB) 2022/30'u 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırır.
  • 10 Aralık 2027'ye kadar her birim RED siber güvenlik gerekliliklerini karşılamalıdır ve kısıtlamalar dahil, atıfta bulunulduğu şekliyle EN 18031 ile çalışırsınız.
  • 11 Aralık 2027'den itibaren siber güvenlik CRA Ek I'e tabidir; RED ise güvenlik, EMC ve radyo spektrumunu kapsamaya devam eder.
  • CRA 69. madde uyarınca, diğer AB mevzuatı kapsamında düzenlenen siber güvenlik sertifikaları en geç 11 Haziran 2028'e kadar geçerli kalır.
  • EN 18031 çalışmaları iyi bir başlangıç noktasıdır, ancak CRA zafiyet yönetimi, destek süreleri ve güncellemeler ekler.

Tüm bunların arkasındaki çerçeve için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın: iktisadi işletmeciler, piyasaya arz ve CE işareti.

Tüm yolu adım adım öğrenin

CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.

Sıkça sorulan sorular

Yetki Devrine Dayalı Tüzük (AB) 2022/30 hâlâ yürürlükte mi?

Evet. 1 Ağustos 2025'ten beri uygulanmaktadır ve 10 Aralık 2027'ye kadar uygulanmaya devam eder. Yetki Devrine Dayalı Tüzük (AB) 2026/339, onu 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırır. Bu tarihten önce piyasaya arz edilen her birim onu karşılamalıdır.

Telsiz ürünümü CRA için yeniden test etmem gerekir mi?

Bu, EN 18031 kanıtlarınızın CRA gereklilikleriyle ve atıfta bulunulduktan sonra CRA uyumlaştırılmış standartlarıyla nasıl eşleştiğine bağlıdır. Bazı kanıtlar yeniden kullanılabilir, ancak CRA zafiyet yönetimi ve güvenlik güncellemeleri gibi gereklilikler ekler. 2027'de bir boşluk analizi planlayın ve standartlarla ilgili en güncel durumu kontrol edin.

RED siber güvenlik AB tip inceleme sertifikama ne olacak?

CRA'nın 69. maddesi, diğer AB uyum mevzuatı kapsamında siber güvenlik gereklilikleri için düzenlenen AB tip inceleme sertifikalarının ve onay kararlarının, daha önce sona ermedikçe 11 Haziran 2028'e kadar geçerli kalacağını belirtir. Sertifikanın CRA değerlendirmenize nasıl uyacağını onaylanmış kuruluşunuzla kararlaştırın ve bu tarihten önce bir sonraki adımı planlayın.

Bir Wi-Fi ürünü için RED siber güvenlik ile CRA arasındaki fark nedir?

RED siber güvenlik, RED'e üç gereklilik ekler: ağın korunması, kişisel veriler ve mahremiyet ile dolandırıcılığa karşı koruma. CRA ise zafiyet yönetimi, destek süresi ve güvenlik güncellemeleri dahil, ürün ömrü boyunca siber güvenliği kapsar. 11 Aralık 2027'den itibaren siber güvenlik kısmını CRA devralır, RED ise güvenlik, EMC ve radyo spektrumunu korur.

Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.

İlgili rehberler

İlk sırada yerinizi alın

Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.