AB Siber Dayanıklılık Yasası (CRA) Başladı: Yazılım ve Bağlantılı Ürün Üreticilerini Neler Bekliyor?
Avrupa Birliği’nin Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA) artık yalnızca bir hazırlık konusu değil. Yasanın ilk yükümlülüğü, yani aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların bildirilmesi, 11 Eylül 2026 itibarıyla yürürlüğe girdi. Akıllı cihazlar, gömülü yazılımlar, mobil uygulamalar ya da bunlara bağlı bulut servisleri üreten ve AB pazarına sunan şirketler için bu, süreçlerin kâğıt üzerinden çıkıp gerçek hayatta çalışması gereken bir dönemin başlangıcı anlamına geliyor.
CRA Nedir ve Takvim Nasıl İşliyor?
CRA, dijital unsur içeren ürünler (products with digital elements) için AB genelinde zorunlu siber güvenlik gereklilikleri getiren ilk düzenleme. Yasa kademeli olarak uygulanıyor:
- 10-11 Aralık 2024: Yasa yürürlüğe girdi.
- 11 Eylül 2026: Zafiyet ve olay bildirim yükümlülükleri (Madde 14) başladı.
- 11 Aralık 2027: Güvenli tasarım, teknik dokümantasyon, uygunluk değerlendirmesi ve CE işareti dahil diğer tüm yükümlülükler başlıyor.
Yani bildirim kuralları bugün geçerli, geri kalan kapsamlı yükümlülükler için ise yaklaşık bir yıllık hazırlık süresi var.
Kimleri Kapsıyor?
Bildirim yükümlülükleri, AB pazarında bulunan dijital unsur içeren ürünlerin üreticileri için geçerli. Buna bağlantılı yazılım ve donanımlar (mobil uygulamalar, IoT cihazları gibi) ile bu ürünlerin çalışması için gerekli olan arka uç ve bulut servisleri dahil. Önemli iki nokta var:
- Üreticinin nerede olduğu belirleyici değil: Ürün AB pazarına sunuluyorsa, üretici Türkiye’de olsa bile kapsam söz konusu olabilir. İhracat yapan üreticiler için bu özellikle önemli.
- Piyasadaki mevcut ürünler de dahil: Bildirim yükümlülüğü yalnızca yeni çıkan ürünler için değil, halihazırda pazarda olan ürünler için de geçerli.
Bildirim Yükümlülüğü Pratikte Ne Demek?
Üretici, ürününü etkileyen aktif olarak istismar edilen bir güvenlik açığından ya da ciddi bir güvenlik olayından haberdar olduğunda, süreç kısa zaman pencereleriyle işliyor: haberdar olunmasından itibaren 24 saat içinde erken uyarı, 72 saat içinde ayrıntılı bildirim ve sonrasında nihai rapor. Bildirimler, ENISA’nın kurduğu Tek Bildirim Platformu (Single Reporting Platform) üzerinden yapılıyor.
Her güvenlik açığı bildirime tabi değil; tetikleyici olan, açığın aktif olarak istismar edildiğinin bilinmesi. Ancak bunu 24 saat içinde fark edip raporlayabilmek için, hangi ürünün hangi bileşenleri kullandığını ve bu bileşenlerde ne olup bittiğini sürekli takip edebiliyor olmanız gerekiyor.
Bugün Atılabilecek 5 Adım
1. Ürün envanterinizi çıkarın. AB pazarına sunduğunuz hangi ürünler dijital unsur içeriyor? Gömülü yazılım, mobil uygulama ve arka uç servisleri dahil, kapsamı netleştirmek her şeyin başlangıcı.
2. Yazılım malzeme listesi (SBOM) oluşturun. SBOM yükümlülüğü resmen 2027’de başlasa da, bir açığın ürününüzü etkileyip etkilemediğini hızlıca anlamanın tek pratik yolu, hangi bileşenleri kullandığınızı makine tarafından okunabilir biçimde bilmek.
3. Zafiyet izlemeyi otomatikleştirin. Bileşenlerinizdeki yeni açıkları ve aktif istismar bilgilerini sürekli tarayan bir süreç kurun. Ömrünü tamamlamış (end-of-life) açık kaynak bağımlılıkları özellikle riskli.
4. Olay müdahale ve bildirim sürecini tanımlayın. Kim karar veriyor, kim bildirimi hazırlıyor, hafta sonu ve tatilde kim sorumlu? 24 saatlik bir pencerede bu sorular ilk gün cevaplanmış olmalı. Mevcut NIS2 ya da sektörel olay süreçlerinizle koordine edin.
5. Tedarikçi ve yazılım ortaklarınızı sürece dahil edin. Ürününüzdeki yazılımın bir kısmını dış kaynaktan alıyorsanız, güvenlik açıklarının size ne kadar hızlı iletileceğini ve güncelleme desteğinin ne kadar süreceğini sözleşmelerde netleştirin.
Sonuç: Takvim 2027’de Değil, Bugün Başladı
CRA’nın büyük yükümlülükleri 2027’de gelecek, ancak bildirim kuralları zaten işliyor ve bu kuralları karşılamak, aslında 2027 hazırlığının büyük kısmını da kapsıyor: envanter, SBOM, zafiyet takibi ve olay süreci. Bugün bu temelleri atan şirketler, hem bildirim yükümlülüğünü karşılar hem de uygunluk değerlendirmesine çok daha hazır girer.
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz. Ürünlerinizin kapsamı ve yükümlülükleriniz için uzman hukuki danışmanlık almanızı öneririz.
İlgili hizmetimiz: https://www.ranna.com.tr/yazilim-gelistirme-hizmeti/