CRA Nedir?

CRA (Siber Dayanıklılık Yasası — AB Yönetmeliği 2024/2847), AB'de satılan dijital unsurlar içeren her ürün için asgari siber güvenlik gereksinimleri öngören bir Avrupa yasasıdır. Kısaca: ürününüz bir ağa bağlanıyorsa veya yazılım çalıştırıyorsa, tasarım aşamasından itibaren güvenli olması ve ömrü boyunca güvenli kalması gerekir.

Mantık basittir. Şimdiye kadar bir makine veya cihaz fiziksel güvenlik denetimlerinden (klasik CE işareti) geçiyordu. Dijital kısım — yazılım, bağlantı, güncellemeler — pratikte düzenlenmemişti. CRA güvenlik sorumluluğunu kullanıcıdan üreticiye aktarır: ürün satmadan önce güvenli olmalıdır, birisi saldırıya uğradıktan sonra değil.

Kimleri kapsıyor?

AB pazarına dijital unsurlar içeren ürünler sunan üreticiler, ithalatçılar ve distribütörler: bağlantılı kontrol panelli makineler, IoT cihazları, kurulabilir uygulamalar, bağımsız ürün olarak teslim edilen programlar, çevrimiçi güncelleme alan ekipmanlar. Yasa, üreticinin nerede olduğundan bağımsız olarak uygulanır — bir AB müşterisi ürünü satın alabiliyorsa, siz de kapsama giriyorsunuz.

CRA kapsamına GİRMEYENLER

Salt SaaS (tüm işlemler sağlayıcı sunucularında, tarayıcı/API erişimi). Uyarı: NIS2 ve GDPR uygulanmaya devam eder.

Ticari amaç olmaksızın geliştirilen açık kaynaklı yazılım.

Diğer yasalar kapsamındaki kategoriler (tıbbi cihazlar, otomotiv, havacılık).

Önemli tarihler

11 Haziran 2026 — uygunluk değerlendirme kuruluşlarının akreditasyonu başlar.

11 Eylül 2026 — aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların zorunlu bildirimi: 24 saat (ilk bildirim), 72 saat (ayrıntılı rapor), 14 gün (nihai rapor).

11 Aralık 2027 — tam uygulama: tüm yeni ürünler için CE işareti ve uygunluk beyanı.

Ürünlerin ayrıca en az 5 yıl boyunca (veya daha kısa ise ürün ömrü boyunca) güvenlik güncellemeleri alması gerekir.

Ne riskle karşılaşırsınız?

15 milyon EUR'ya veya küresel cirosunun %2,5'ine kadar para cezası. Not: mikro işletmeler ve küçük şirketler 24 saatlik bildirimin gecikmesi için para cezasından muaftır (Mad. 64(10)), ancak bildirme yükümlülüğü devam eder.

Kısaca ne yapmanız gerekiyor?

1.

CRA kapsamına giren ürünleri belirleyin.

2.

Güvenliği baştan itibaren tasarıma entegre edin (tasarım yoluyla güvenlik).

3.

Yazılım bileşen listesi (SBOM) ve güvenlik açığı yönetim süreci oluşturun.

4.

Teknik belgeleri ve uygunluk beyanını hazırlayın.

5.

24s / 72s / 14 günlük bildirim prosedürünü oluşturun.