Siber Dayanıklılık Yasası Tarihleri: 2026 ve 2027'de Neler Uygulanıyor?
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.

1 Ağustos 2025'ten bu yana Telsiz Ekipmanı Direktifi (RED) kapsamındaki Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürününün ağı, kişisel verileri ve kullanıcıları dolandırıcılığa karşı korumasını zorunlu kılmaktadır. Bu gerekliliklere ilişkin uyumlaştırılmış standartlar EN 18031 serisidir, ancak Resmî Gazete'deki atıfları kısıtlamalar içerir. Modül A kapsamında öz beyanda bulunabilmeniz veya onaylanmış kuruluşa ihtiyaç duymanız, bu kısıtlamaların ürününüzü nasıl etkilediğine bağlıdır.
Telsiz Ekipmanı Direktifi, yani Direktif 2014/53/AB, her zaman üç alanı kapsamıştır: güvenlik, elektromanyetik uyumluluk (EMC) ve radyo spektrumunun verimli kullanımı. Yetki Devrine Dayalı Tüzük (AB) 2022/30, pek çok bağlantılı telsiz ürünü için dördüncü bir alan ekler: siber güvenlik. Bunu, direktifin Madde 3(3)'teki üç temel gereklilik aracılığıyla yapar.
Bu gereklilikler 1 Ağustos 2025'ten beri uygulanmaktadır. Piyasaya arz birim birim gerçekleştiğinden, bu tarihten itibaren piyasaya arz edilen her birime uygulanırlar. Yıllardır sattığınız bir model, bugün sevk ettiğiniz her yeni birim için bu gereklilikleri karşılamalıdır.
İlgili ürünler için siber güvenlik artık CE işaretinin beyan ettiği hususların bir parçasıdır. Uygulamada bu, siber güvenlik testleri, ek teknik dokümantasyon ve bazı durumlarda bir onaylanmış kuruluş anlamına gelebilir.
RED'in kendisiyle başlayın. RED, iletişim veya radyo ile yer tespiti amacıyla kasıtlı olarak radyo dalgası yayan veya alan her ürünü kapsar. Buna Wi-Fi, Bluetooth, mobil ağlar, RFID ve radar dahildir. Bir telsiz modülü içeren ürün, bir bütün olarak telsiz ekipmanı haline gelir. Bu nedenle yerleşik Wi-Fi modülüne sahip bir paketleme makinesi veya endüstriyel kontrolör telsiz ekipmanıdır ve RED tamamlanmış ürünün tamamına uygulanır.
Yetki devrine dayalı tüzük ise internete bağlı pek çok telsiz ürününü hedefler. Pratik bir ilk kontrol basittir: ürününüzde Wi-Fi, Bluetooth veya mobil bağlantı varsa ve ürün internetle iletişim kuruyorsa, önce yetki devrine dayalı tüzüğü değerlendirin. Ardından, herhangi bir AB ürün mevzuatında yapacağınız gibi kapsam hükümlerini kelimesi kelimesine okuyun ve sonucunuzu uygulanabilirlik analizinize kaydedin.
Gerekçeyi her iki yönde de yazın. Gerekliliklerin uygulandığına karar verirseniz hangilerinin uygulandığını not edin. Uygulanmadığına karar verirseniz kararınızı destekleyen hükmü not edin. Bir otorite veya onaylanmış kuruluş size nedenini sorabilir.
Yetki devrine dayalı tüzükle etkinleştirilen üç temel gereklilik, RED'in Madde 3(3)'ünün (d), (e) ve (f) bentlerinde yer alır. Sade bir dille:
Uygulanabilirlik analizinizi bent bent yapın. Üç bendin her biri için ürününüze uygulanıp uygulanmadığını ve nedenini, cevabınızı destekleyen yetki devrine dayalı tüzük hükmüyle birlikte kaydedin. Aynı yapı daha sonra standart listenize, test raporlarınıza ve beyanınıza da taşınır.
Bu gereklilikler RED'in temel gerekliliklerinin yanında yer alır. Madde 3(1)'deki güvenlik ve EMC tam olarak uygulanmaya devam eder. Madde 3(2)'deki telsiz gereklilikleri de öyle. Telsiz ekipmanında güvenlik ve EMC'yi RED'in kendisi aracılığıyla karşıladığınız için Alçak Gerilim Direktifi'ni veya EMC Direktifi'ni ayrıca uygulamazsınız.
Siber güvenlik gerekliliklerine ilişkin uyumlaştırılmış standartlar EN 18031 serisidir. Her uyumlaştırılmış standartta olduğu gibi bir standart, ancak referansı Avrupa Birliği Resmî Gazetesi'nde yayımlandıktan sonra ve yalnızca kapsadığı gereklilikler için uygunluk varsayımı sağlar.
EN 18031 standartlarına ilk yayımlandıklarında kısıtlamalarla atıf yapılmıştır. Kısıtlama, standardın bir bölümünün uygunluk varsayımı sağlamadığı anlamına gelir. Atfa eklenen not, hangi maddelerin etkilendiğini açıklar. Atıfları şu anda kısıtlamalar içermektedir ve çerçeve hâlâ değişmektedir; bu nedenle herhangi bir karar vermeden önce Resmî Gazete'deki en güncel durumu kontrol etmeniz gerekir.
Uygulamada:
Uyumlaştırılmış standartlar ve uygunluk varsayımı rehberimiz listelerin, baskıların ve sona erme tarihlerinin nasıl okunacağını açıklar.
Kısıtlamaların doğrudan bir maliyeti olduğu yer burasıdır. RED kapsamında uygunluk değerlendirme prosedürünün seçimi uyumlaştırılmış standartlara bağlıdır:
| Gereklilikler | Modül A (iç üretim kontrolü) | Aksi hâlde |
|---|---|---|
| Madde 3(1): güvenlik ve EMC | Her zaman mümkün | Gerekmez |
| Madde 3(2) ve 3(3): telsiz ve siber güvenlik | Yalnızca bunları kapsayan uyumlaştırılmış standartlar tam olarak uygulanırsa ve atıflarındaki hiçbir kısıtlama ürününüz için önem taşımıyorsa | Bir onaylanmış kuruluşla modül B artı C veya modül H |
Dolayısıyla siber güvenlik gereklilikleri için modül A üç durumda artık mümkün değildir: EN 18031 atfındaki bir kısıtlama ürününüzü etkiliyorsa, standartları yalnızca kısmen uyguluyorsanız veya gerekliliği kapsayan bir uyumlaştırılmış standart yoksa. Her durumda bu gereklilikler için bir onaylanmış kuruluşun sürece katılması gerekir.
Modül B artı C kapsamında onaylanmış kuruluş tasarımı inceler ve bir AB tip incelemesi sertifikası düzenler, üretimi ise siz kontrol edersiniz. Kuruluş yalnızca tasarım aşamasında görev aldığından dört haneli numarası CE işaretinin ardından gelmez. Modül H kapsamında kuruluş kalite sisteminizi onaylar ve izler; numarası CE işaretinin yanında CE xxxx olarak yer alır.
Bir sözleşme imzalamadan önce, Komisyon'un onaylanmış kuruluşlar veri tabanı NANDO'da kuruluşun RED kapsamında modülünüz ve ürününüz için bildirilmiş olduğunu kontrol edin. Farklı mevzuattaki prosedürler hakkında daha fazla ayrıntı onaylanmış kuruluşa ihtiyacım var mı rehberimizde yer almaktadır.
Teknik dosya, uygulanan her siber güvenlik gerekliliğinin nasıl karşılandığını göstermelidir. Tipik içerik şunları kapsar:
Entegre telsiz modüllerine dikkat edin. Kendi raporlarına sahip bir modül iyi bir başlangıçtır, ancak ürünün tamamını uygun hale getirmez. Ürünü bir bütün olarak değerlendirin ve her raporun test edilen donanım ve yazılım revizyonuna izlenebilir olmasını sağlayın.
AB uygunluk beyanında Direktif 2014/53/AB, Yetki Devrine Dayalı Tüzük (AB) 2022/30 ile birlikte, ayrıca RoHS ve makine gibi uygulanan diğer mevzuat listelenir. RED kapsamında her birimle birlikte tam beyanın bir kopyası veya bir internet adresi içeren basitleştirilmiş bir beyan verilir.
Son olarak değişime hazırlanın. Siber Dayanıklılık Yasası, yani Tüzük (AB) 2024/2847, ana yükümlülüklerini 11 Aralık 2027'den itibaren uygular. Telsiz ürünleri için RED yetki devrine dayalı tasarrufunun siber güvenlik gerekliliklerinin, Siber Dayanıklılık Yasası tam olarak uygulanmaya başladığında yerini ona bırakması beklenmektedir ve Yetki Devrine Dayalı Tüzük (AB) 2022/30'un şu anki düzenlemeye göre bu tarihten itibaren yürürlükten kaldırılması öngörülmektedir. Resmî Gazete'deki en güncel durumu kontrol edin. Siber Dayanıklılık Yasası tarihleri rehberimiz neyin ne zaman uygulandığını açıklar; RED siber güvenlik kursu ise gereklilikleri ayrıntılı olarak ele alır.
CE İşaretinin Temelleri kursumuzun ücretsiz ilk modülü, bu kuralların arkasındaki çerçeveyi açıklar: iktisadi işletmeciler, piyasaya arz ve CE işareti.
CE İşaretinin Temelleri, AB pazar kurallarından ilk sevkiyatınıza kadar sizi şablonlar ve testlerle adım adım götürür. Modül 1 ücretsizdir.
Her zaman değil. Resmî Gazete'de atıf yapılan EN 18031 standartlarını tam olarak uygularsanız ve atıftaki hiçbir kısıtlama ürününüz için önem taşımıyorsa, Madde 3(3)(d), (e) ve (f) için modül A'yı kullanabilirsiniz. Bir kısıtlama ürününüzü etkiliyorsa veya standartları yalnızca kısmen uyguluyorsanız, modül B artı C veya modül H kapsamında bir onaylanmış kuruluşa ihtiyacınız vardır.
Hayır. Bir telsiz modülü içeren ürün bir bütün olarak telsiz ekipmanı haline gelir ve tamamlanmış ürünün tamamını değerlendirmeniz gerekir. Modülün raporları yararlı bir kanıttır, ancak entegrasyon sonucu değiştirebilir; bu nedenle değerlendirme ve testler ürününüzü kapsamalıdır.
Yetki Devrine Dayalı Tüzük (AB) 2022/30, internete bağlı pek çok telsiz ürünü için RED'e üç siber güvenlik gerekliliği ekler ve 1 Ağustos 2025'ten beri uygulanmaktadır. Siber Dayanıklılık Yasası ise dijital unsurlar içeren ürünleri daha geniş biçimde kapsar ve ana yükümlülükleri 11 Aralık 2027'den itibaren uygulanır. RED siber güvenlik gerekliliklerinin şu anki düzenlemeye göre bu tarihten itibaren yerini CRA'ya bırakması öngörülmektedir; en güncel durumu kontrol edin.
Standartların Avrupa Birliği Resmî Gazetesi'ndeki atfında, referansa eklenen notlarda. Komisyon'un RED özet listesi atıfları bir araya getirir, ancak hukuki kaynak Resmî Gazete'dir. Yalnızca standardın başlığını değil, notun kendisini okuyun.
Bu rehber genel nitelikte bir eğitim materyalidir, hukuki danışmanlık değildir. AB kuralları ve standart atıfları değişir: karar vermeden önce Avrupa Birliği Resmî Gazetesi'ndeki en güncel metinleri kontrol edin.
Siber Dayanıklılık Yasası tarihleri: 11 Eylül 2026'dan beri zafiyet bildirimi, 11 Aralık 2027'den itibaren ana yükümlülükler ve CRA'nın CE işaretiyle ilişkisi.
AB mevzuatı ne zaman onaylanmış kuruluş gerektirir: A'dan H'ye modüller, LVD, EMC, RED, ATEX, PED ve makine kuralları, NANDO kontrolü ve düzenlenen belgeler.
Uyumlaştırılmış standartlar uygunluk varsayımını nasıl sağlar: Resmî Gazete atfı, Ek Z kapsamı, baskılar, sona erme tarihleri, kısıtlamalar, EN ve ISO farkı.
Lansmana özel fiyatlar ve ücretsiz CE uygulanabilirlik kontrol listesi için bekleme listesine katılın. Size yalnızca VeridEx kursları hakkında e-posta göndereceğiz.
Teşekkürler, listeye eklendiniz. Lansmandan önce sizinle iletişime geçeceğiz.