RED Siber Güvenlik ve EN 18031: Telsiz Ekipmanı Üreticileri Ne Yapmalı?
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.

Telsiz Ekipmanı Direktifi'ne siber güvenlik gereklilikleri ekleyen Yetki Devrine Dayalı Tüzük (AB) 2022/30, Yetki Devrine Dayalı Tüzük (AB) 2026/339 ile 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırılmaktadır. Bu tarihten itibaren dijital unsurlar içeren telsiz ürünlerinin siber güvenliği Siber Dayanıklılık Yasası kapsamına girerken, RED güvenlik, EMC ve radyo spektrumunu kapsamaya devam eder. O zamana kadar RED siber güvenlik kuralları ve EN 18031 standartları, piyasaya arz ettiğiniz her birime uygulanmaya devam eder.
1 Ağustos 2025'ten beri Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürünü için Telsiz Ekipmanı Direktifi'nin (RED), yani Direktif 2014/53/AB'nin üç temel gerekliliğini etkinleştirmiştir. Bunlar Madde 3(3)'ün (d), (e) ve (f) bentlerinde yer alır: ağın korunması, kişisel verilerin ve mahremiyetin korunması ve dolandırıcılığa karşı koruma.
Bu gerekliliklere ilişkin uyumlaştırılmış standartlar EN 18031-1, EN 18031-2 ve EN 18031-3'tür. Atıfları, 28 Ocak 2025 tarihli Komisyon Uygulama Kararı (AB) 2025/138 ile kısıtlamalarla birlikte Avrupa Birliği Resmî Gazetesi'nde yayımlanmıştır. Kısıtlama, bir standardın bir bölümünün uygunluk varsayımı sağlamadığı anlamına gelir. Atfı ve notlarını okuyun ve atıflar değiştirilebileceği için en güncel durumu kontrol edin.
Kısıtlamalar, bu gereklilikler için uygunluk değerlendirme yolunuzu belirler:
RED siber güvenlik ve EN 18031 rehberimiz kapsamı, üç gerekliliği ve kısıtlamaları ayrıntılı olarak açıklar. Bu rehber ise bundan sonra olacaklara bakar.
Komisyon, Yetki Devrine Dayalı Tüzük (AB) 2026/339'u 16 Şubat 2026'da kabul etti. Tüzük 29 Nisan 2026'da Resmî Gazete'de yayımlandı. Hüküm içeren maddesi kısadır: Yetki Devrine Dayalı Tüzük (AB) 2022/30, 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırılır.
Bu, Siber Dayanıklılık Yasası'nın (CRA), yani Tüzük (AB) 2024/2847'nin ana yükümlülüklerinin uygulanmaya başladığı tarihtir. Yürürlükten kaldıran tasarrufun gerekçe bölümleri nedenini açıklar. CRA, dijital unsurlar içeren ürünler için yatay siber güvenlik gereklilikleri belirler ve bunlar RED siber güvenlik gerekliliklerinin unsurlarını da içerir. Yürürlükten kaldırma olmasaydı, aynı telsiz ürünü iki ayrı siber güvenlik kuralları setiyle karşı karşıya kalacaktı.
Gerekçe bölümleri ayrıca yürürlükten kaldırmanın, 1 Ağustos 2025 ile 10 Aralık 2027 arasında piyasaya arz edilen telsiz ekipmanı üzerinde piyasa gözetimi otoritelerinin yaptığı kontrolleri etkilemediğini belirtir. Bu dönemde piyasaya arz ettiğiniz birimler Yetki Devrine Dayalı Tüzük (AB) 2022/30'u karşılamalıdır ve otoriteler bunları yürürlükten kaldırmadan sonra da bu tüzüğe göre kontrol edebilir.
11 Aralık 2027'den itibaren dijital unsurlar içeren bir telsiz ürününün siber güvenliği CRA'ya göre değerlendirilir. Temel gereklilikler Tüzük (AB) 2024/2847'nin Ek I'inde yer alır. Kısım I ürünün güvenlik özelliklerini, Kısım II ise üreticinin zafiyet yönetimini kapsar.
RED ortadan kalkmaz. Madde 3(1) kapsamında güvenliği ve elektromanyetik uyumluluğu (EMC), Madde 3(2) kapsamında ise radyo spektrumunun verimli kullanımını kapsamaya devam eder. Dolayısıyla 2028'de piyasaya arz edilen bir Wi-Fi ürünü her ikisine de ihtiyaç duyar: güvenlik, EMC ve radyo için RED, siber güvenlik için CRA.
| Konu | Bugün (10 Aralık 2027'ye kadar) | 11 Aralık 2027'den itibaren |
|---|---|---|
| Siber güvenliğin hukuki dayanağı | Yetki Devrine Dayalı Tüzük (AB) 2022/30 aracılığıyla RED Madde 3(3)(d), (e), (f) | CRA, Tüzük (AB) 2024/2847'nin Ek I'i |
| Güvenlik, EMC, radyo spektrumu | RED Madde 3(1) ve 3(2) | RED Madde 3(1) ve 3(2), değişmeden |
| Siber güvenlik için uyumlaştırılmış standartlar | Kısıtlamalarla atıfta bulunulan EN 18031-1, -2, -3 | CRA kapsamında atıfta bulunulan standartlar (Resmî Gazete'yi kontrol edin) |
| Siber güvenlik için onaylanmış kuruluş | EN 18031 kısıtlamalarına ve standartları nasıl uyguladığınıza bağlıdır | CRA ürün kategorisine ve seçtiğiniz yola bağlıdır |
| Satış sonrası yükümlülükler | Genel RED ve piyasa gözetimi yükümlülükleri; 11 Eylül 2026'dan beri CRA bildirimi | Zafiyet yönetimi ve güvenlik güncellemeleri dahil CRA yükümlülüklerinin tamamı |
| Uygunluk beyanı | Yetki Devrine Dayalı Tüzük (AB) 2022/30 ile birlikte Direktif 2014/53/AB | Direktif 2014/53/AB ve Tüzük (AB) 2024/2847 |
CRA kapsamında onaylanmış kuruluş ihtiyacı, ürününüzün CRA eklerinde listelenen önemli veya kritik ürün kategorilerine girip girmediğine ve uyguladığınız standartlara bağlıdır. Pek çok ürün için öz değerlendirme mümkün kalır, ancak listeleri dikkatle kontrol edin. Siber Dayanıklılık Yasası takvimi rehberimiz tarihleri ve ana yükümlülükleri ele alır.
Piyasaya arz birim birim gerçekleşir. Esas alınan tarih, her bir birimin AB piyasasında ilk kez bulundurulduğu tarihtir. Modelin piyasaya sürülme tarihi belirleyici değildir.
CRA'nın 69. maddesi geçiş kurallarını belirler. Telsiz ürünleri için üç nokta önemlidir:
11 Aralık 2027'den önce piyasaya arz edilmiş birimler bu tarihten sonra da distribütörler tarafından satılabilir. Bu nedenle stok planlaması önemlidir. Her partinin ne zaman piyasaya arz edileceğini ithalatçınızla kararlaştırın ve her seri numarası için tarihi gösteren kayıtlar tutun.
Kısmen ve dikkatli olarak. Yetki Devrine Dayalı Tüzük (AB) 2026/339'un 3 numaralı gerekçesi, CRA gerekliliklerinin RED siber güvenlik gerekliliklerinin tüm unsurlarını içerdiğini belirtir. CRA'nın kendisi de 30 numaralı gerekçesinde RED yetki devrine dayalı tasarrufuyla bağlantıyı kabul eder ve geçiş döneminde standardizasyon ve kılavuzlar konusunda koordinasyon ister.
CRA uyumlaştırılmış standartları, CEN, CENELEC ve ETSI tarafından, bu kuruluşların 2025'te kabul ettiği bir Komisyon standardizasyon talebi kapsamında geliştirilmektedir. Bu standartlara Resmî Gazete'de atıfta bulunulana kadar, hangi EN 18031 kanıtlarının bunlarla tam olarak eşleşeceğini bilemezsiniz. Test kampanyanızı planlamadan önce en güncel durumu kontrol edin.
Makul olarak ileriye taşıyabilecekleriniz:
CRA'nın getirdikleri EN 18031'in ötesine geçer. Ek I Kısım II, güvenlik güncellemeleri ve koordineli zafiyet ifşası dahil, destek süresi boyunca zafiyet yönetimini ister. Ayrıca tanımlanmış bir destek süresine, kullanıcılara yönelik güvenlik bilgilerine ve CRA gereklilikleri etrafında düzenlenmiş bir teknik dosyaya ihtiyacınız vardır. Teknik önlemler aynı kalsa bile dosyanızın bir bölümünü yeniden yazmayı bekleyin. Siber Dayanıklılık Yasası kursu bu gereklilikleri tek tek ele alır.
Şimdiden 2027 ortasına kadar: RED'e uygunluğu koruyun.
2027 boyunca: geçişi hazırlayın.
11 Aralık 2027'den itibaren: birim bazında geçiş yapın.
Tüm süreç boyunca Resmî Gazete'yi takip edin. CRA standartları, Komisyon kılavuzları ve uygulama tasarrufları hâlâ yayımlanmaktadır. RED siber güvenlik kursu mevcut RED rejimini ayrıntılı olarak ele alır.
Tüm bunların arkasındaki çerçeve için CE İşaretinin Temelleri kursunun ücretsiz ilk modülüyle başlayın: iktisadi işletmeciler, piyasaya arz ve CE işareti.
CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.
Evet. 1 Ağustos 2025'ten beri uygulanmaktadır ve 10 Aralık 2027'ye kadar uygulanmaya devam eder. Yetki Devrine Dayalı Tüzük (AB) 2026/339, onu 11 Aralık 2027'den geçerli olmak üzere yürürlükten kaldırır. Bu tarihten önce piyasaya arz edilen her birim onu karşılamalıdır.
Bu, EN 18031 kanıtlarınızın CRA gereklilikleriyle ve atıfta bulunulduktan sonra CRA uyumlaştırılmış standartlarıyla nasıl eşleştiğine bağlıdır. Bazı kanıtlar yeniden kullanılabilir, ancak CRA zafiyet yönetimi ve güvenlik güncellemeleri gibi gereklilikler ekler. 2027'de bir boşluk analizi planlayın ve standartlarla ilgili en güncel durumu kontrol edin.
CRA'nın 69. maddesi, diğer AB uyum mevzuatı kapsamında siber güvenlik gereklilikleri için düzenlenen AB tip inceleme sertifikalarının ve onay kararlarının, daha önce sona ermedikçe 11 Haziran 2028'e kadar geçerli kalacağını belirtir. Sertifikanın CRA değerlendirmenize nasıl uyacağını onaylanmış kuruluşunuzla kararlaştırın ve bu tarihten önce bir sonraki adımı planlayın.
RED siber güvenlik, RED'e üç gereklilik ekler: ağın korunması, kişisel veriler ve mahremiyet ile dolandırıcılığa karşı koruma. CRA ise zafiyet yönetimi, destek süresi ve güvenlik güncellemeleri dahil, ürün ömrü boyunca siber güvenliği kapsar. 11 Aralık 2027'den itibaren siber güvenlik kısmını CRA devralır, RED ise güvenlik, EMC ve radyo spektrumunu korur.
Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.
Ağustos 2025'ten beri RED siber güvenlik: Yetki Devrine Dayalı Tüzük 2022/30, Madde 3(3)(d)(e)(f), EN 18031 kısıtlamaları ve onaylanmış kuruluş gereken haller.
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.
Uyumlaştırılmış standartlar uygunluk varsayımını nasıl sağlar: Resmî Gazete atfı, Ek Z kapsamı, baskılar, sona erme tarihleri, kısıtlamalar, EN ve ISO farkı.
Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.
Teşekkürler, listeye eklendiniz. Lansmandan önce sizinle iletişime geçeceğiz.