Regülasyonlar

Cyber Resilience Act Nedir? Şirketler İçin Teknik Hazırlık Rehberi

Avrupa Birliği'nin dijital ürünler için getirdiği siber güvenlik standartları ve SBOM zorunlulukları hakkında teknik hazırlık rehberi.
12 dk okuma
Yazar: Mert Merkit

İçindekiler

  • Yazı içindeki başlıklardan otomatik oluşturulabilir...
Cyber Resilience Act (CRA), Avrupa Birliği sınırları içinde piyasaya sürülen donanım ve yazılım ürünlerinin siber güvenliğini tasarım aşamasından ömrünün sonuna kadar yasal bir zorunluluk haline getiren yatay mevzuattır. Regulation (EU) 2024/2847 numarasıyla yürürlüğe giren bu tüzük; şirketlere Software Bill of Materials (SBOM) oluşturma, aktif zafiyetleri yönetme ve CE işareti standartlarına uyum sağlama yükümlülüğü getirir.

Cyber Resilience Act (CRA) Nedir?

Cyber Resilience Act, dijital unsurlar içeren ürünlerin (hardware ve software) pazara sunulmadan önce belirli güvenlik gereksinimlerini karşılamasını şart koşan, Avrupa Birliği'nin ilk kıta çapındaki siber güvenlik kanunudur. Düzenlemenin temel amacı, tüketicileri ve işletmeleri güvensiz cihaz ve yazılımlara karşı korumak, üreticilerin ürün ömrü boyunca güvenlik güncellemelerini sağlamasını garanti altına almaktır.

Bu yasa, bir "tüzük" (Regulation) olduğu için AB üye devletlerinin kendi iç hukuklarına uyarlamasına gerek kalmadan, doğrudan ve aynı anda tüm AB ülkelerinde geçerli bir mevzuat oluşturur.

Dijital Unsurlar İçeren Ürün Kavramı

CRA'nın merkezinde "dijital unsurlar içeren ürün" (product with digital elements) tanımı yatar. Bu tanım oldukça geniştir ve şunları kapsar:
- **Donanım Cihazları:** Akıllı ev aletleri, ağ yönlendiricileri (router), endüstriyel sensörler, IoT cihazları.
- **Yazılım Ürünleri:** İşletim sistemleri, antivirüs programları, mobil uygulamalar, bilgisayar oyunları ve masaüstü yazılımları.
- **Bileşenler:** Daha büyük sistemlere entegre edilen mikrodenetleyiciler ve kütüphaneler.

Bir ürünün doğrudan internete bağlanması şart değildir; herhangi bir ağa veya başka bir cihaza veri aktarımı yapabilmesi, bu tüzük kapsamına girmesi için yeterlidir.

Ekonomik Operatör Rolleri ve Yükümlülükleri

CRA, tedarik zincirindeki her bir aktöre "ekonomik operatör" (economic operator) adı altında net sorumluluklar yükler.

#

1. Üretici (Manufacturer)

CRA kapsamında en ağır yükümlülükler üreticiye aittir. Ürünü tasarlayan, geliştiren veya kendi markası altında piyasaya süren her şirket üretici kabul edilir.
- Güvenli tasarım (Secure-by-design) ilkelerini uygulamak.
- Güvenlik güncellemelerini sağlamak.
- SBOM kayıtlarını tutmak ve yönetmek.
- Zafiyet ve olay bildirimlerini yapmak.
- Ürüne CE işareti iliştirmek ve AB Uygunluk Beyanı hazırlamak.

#

2. İthalatçı (Importer)

Avrupa Birliği pazarına, AB dışındaki bir üreticinin ürününü getiren kişi veya kurumdur.
- Üreticinin gerekli uygunluk değerlendirmesini yaptığını teyit etmek.
- Kendi markasıyla ürünü satıyorsa "üretici" sorumluluklarını üstlenmek.

#

3. Dağıtıcı (Distributor)

Ürünü tedarik zincirinde son kullanıcıya ulaştıran taraftır.
- Ürünün CE işareti taşıdığını kontrol etmek.
- Tespit edilen güvenlik sorunlarında ürünü pazardan çekmek.

Açık Kaynak Yazılım (FOSS) Ayrımı

Cyber Resilience Act, tamamen ticari olmayan (non-commercial) bir ortamda, gönüllü topluluklar tarafından geliştirilen Ücretsiz ve Açık Kaynaklı Yazılımları (FOSS) kapsam dışında bırakır.

Ancak buradaki kritik ayrım **ticari faaliyettir**. Eğer bir şirket açık kaynaklı bir projeyi alıp, bunu ücretli bir hizmete dönüştürürse veya kendi ticari kapalı kaynak (proprietary) ürününe entegre ederse, şirket entegre ettiği bu bileşenin güvenliğinden tümüyle sorumlu (üretici sıfatıyla) hale gelir.

Sektörel Mevzuat ve İstisnalar

CRA yatay bir düzenlemedir; yani genel olarak dijital ürünlere uygulanır. Ancak kendi içinde oldukça sıkı güvenlik regülasyonlarına sahip olan sektörler bu yasanın istisnasıdır:
- Tıbbi cihazlar (MDR kapsamındakiler)
- Motorlu taşıtlar (Otomotiv regülasyonlarına tabi olanlar)
- Sivil havacılık sistemleri
- Sadece askeri veya ulusal güvenlik amacıyla üretilen ürünler

Temel Ürün Güvenliği Gereksinimleri

Piyasaya sunulacak ürünler, tüzüğün Ek 1 (Annex I) bölümünde belirtilen güvenlik gereksinimlerini karşılamalıdır.
- Güvenli varsayılan ayarlar (Secure-by-default) ile teslim edilmeli.
- Yetkisiz erişimlere karşı mekanizmalar içermeli.
- Depolanan veya iletilen verilerin gizliliği şifrelemeyle korunmalı.
- En az imtiyaz prensibine göre çalışmalı.

SBOM'un (Yazılım Malzeme Listesi) Rolü

Üreticiler, ürünlerinin içerdiği bağımlılıkları, kütüphaneleri ve versiyonları listeleyen, makine tarafından okunabilir bir formatta (SPDX veya CycloneDX gibi) Yazılım Malzeme Listesi (SBOM) oluşturmak zorundadır.

SBOM, bir zafiyet açıklandığında, şirketin bu zafiyetli kütüphaneyi kendi ürünlerinde nerede kullandığını anında tespit edebilmesini sağlar. Müşterileriniz ürününüzdeki riskleri anlamak için bu belgeyi talep etme hakkına sahiptir.

Zafiyet Yönetimi ve Olay Bildirimi (Reporting Obligations)

Ürünün destek ömrü boyunca (beklenen yaşam süresi), şirket aktif bir zafiyet yönetimi süreci işletmek zorundadır.

**11 Eylül 2026** tarihinden itibaren geçerli olmak üzere:
- **Aktif olarak istismar edilen bir zafiyet (Actively exploited vulnerability)** tespit edildiğinde.
- **Ciddi bir siber güvenlik olayı (Severe incident)** yaşandığında.

Şirket, **24 saat içinde** ilgili ulusal otoriteye (CSIRT) ve Avrupa Birliği Siber Güvenlik Ajansı'na (ENISA) erken uyarı (early warning) bildirimi yapmakla yükümlüdür. Zafiyetin kapatılmasına dair güvenlik güncellemeleri de müşterilere derhal ve mümkünse ücretsiz ulaştırılmalıdır.

CE İşareti ve Uygunluk Değerlendirmesi

Ürünler piyasaya sunulmadan önce uygunluk değerlendirmesinden (Conformity Assessment) geçmelidir. Ürünler iki temel risk kategorisine ayrılır:
- **Varsayılan Ürünler (Default Category):** Çoğu yazılım ve cihaz bu gruba girer. Üretici kendi kontrollerini (Self-Assessment) yaparak CE işaretini ürüne koyabilir.
- **Önemli Dijital Ürünler (Important / Critical Products - Sınıf I ve II):** Şifreleme yöneticileri, kimlik doğrulama sistemleri, güvenlik duvarları, akıllı kart okuyucular, sunucu işletim sistemleri gibi ürünler. Bu ürünler, Avrupa Birliği tarafından yetkilendirilmiş "Onaylanmış Kuruluşlar" (Notified Bodies) tarafından denetlenmek zorundadır.

CRA Genel Uygulama Takvimi ve Önemli Tarihler

Şirketlerin, yasanın gerekliliklerini yerine getirmeleri için kademeli bir takvim belirlenmiştir. Bu tarihler tüzüğün yayımlanmasıyla (Aralık 2024) netleşmiştir:

- **10 Aralık 2024:** Regulation (EU) 2024/2847 yürürlüğe girdi. [1]
- **11 Haziran 2026:** Onaylanmış kuruluşların bildirimine (Conformity assessment bodies) ilişkin kurallar uygulanmaya başlar.
- **11 Eylül 2026:** Olay ve zafiyet bildirim yükümlülükleri başlar (24 saat kuralı).
- **11 Aralık 2027:** CRA'nın güvenlik, tasarım ve uygunluk değerlendirmesine dair tüm kuralları genel olarak uygulanmaya başlar (Fully applicable).

Şirketler İçin 12 Aylık Hazırlık Yol Haritası

> [!TIP]
> Temsili örnek — müşteri verisi içermez. Şirketinizin mevcut olgunluğuna göre adımları güncelleyebilirsiniz.

| Aşama | Süre | Yapılması Gereken Temel Görevler |
|---|---|---|
| **1. Kapsam Analizi** | 1. - 2. Ay | Ürün portföyünün incelenmesi. Hangi ürünlerin CRA kapsamına, hangi sınıfa (Default, Class I, Class II) girdiğinin belirlenmesi. |
| **2. Envanter (SBOM) Altyapısı** | 3. - 5. Ay | CI/CD süreçlerine SBOM üretim araçlarının (Örn. Syft, Trivy) entegre edilmesi. SPDX veya CycloneDX formatında çıktı alınması. |
| **3. Zafiyet İzleme Süreci** | 6. - 8. Ay | VEX (Vulnerability Exploitability eXchange) raporlama mekanizmasının kurulması. CVE tarama sisteminin aktif edilmesi. |
| **4. Bildirim (Reporting) Akışı** | 9. - 10. Ay | Bir olay anında 24 saat kuralını karşılamak için iletişim matrisinin ve karar ağaçlarının prosedüre bağlanması. |
| **5. Teknik Dokümantasyon** | 11. - 12. Ay | Güvenli tasarım kararlarının, risk analizlerinin (Threat Modeling) ve CE Teknik Dosyasının bir araya getirilip kanıt havuzuna eklenmesi. |

TEVSİK'in Sunduğu Teknik Hazırlık

TEVSİK; şirketlerin CRA regülasyonuna uyum sağlaması için uçtan uca kanıt ve süreç hazırlığı sunar. Yazılım yaşam döngünüzü (SDLC) analiz eder, SBOM üretim altyapınızı CI/CD süreçlerinize entegre eder, zafiyet yönetimi ve 24 saat kuralına uygun olay bildirimi akışlarınızı yapılandırırız. Böylece denetçiler ve AB yetkili makamları için doğrulanabilir bir teknik kanıt paketine sahip olursunuz.

Sıkça Sorulan Sorular

Cyber Resilience Act (CRA) tam olarak ne zaman uygulanmaya başlayacak?

CRA (Regulation EU 2024/2847), 10 Aralık 2024'te yürürlüğe girmiştir. Aktif olarak istismar edilen zafiyetlerin ve ciddi siber olayların bildirim yükümlülükleri 11 Eylül 2026'da başlayacaktır. Tüzüğün CE işareti ve uygunluk değerlendirmesi gibi genel hükümleri ise 11 Aralık 2027 itibarıyla zorunlu olacaktır.

Sadece yazılım üreten firmalar CRA kapsamına girer mi?

Evet. CRA, donanımdan bağımsız olarak piyasaya sunulan işletim sistemleri, mobil uygulamalar, bilgisayar oyunları (sunucu bağlantılı) ve B2B yazılımlar gibi tek başına yazılım ürünlerini de 'dijital unsurlar içeren ürün' tanımına dahil eder ve kapsama alır.

CRA kapsamında SBOM (Yazılım Malzeme Listesi) paylaşmak zorunlu mu?

Evet, üreticiler ürünlerinin içerdiği bileşenleri, sürümleri ve bağımlılıkları gösteren güncel bir SBOM oluşturmak zorundadır. SBOM, genellikle açık olarak veya yetkili mercilerin ve kurumsal müşterilerin talebi üzerine sunulabilmelidir.

Açık kaynak projeler CRA'dan muaf mı?

Tamamen ticari olmayan, gönüllülük esasıyla geliştirilen ve paraya dönüştürülmeyen açık kaynaklı yazılımlar (FOSS) kapsam dışındadır. Ancak, bir şirket bu açık kaynak bileşeni alıp kendi ticari ürününe entegre ederse, entegre eden şirket o bileşenin güvenliğinden sorumlu olur.

Olay bildirim (Incident Reporting) süresi ne kadardır?

Üreticiler, aktif olarak istismar edilen bir zafiyeti veya ciddi bir güvenlik olayını tespit ettiklerinde, ilk erken uyarı (early warning) bildirimini 24 saat içinde ENISA'ya ve ilgili CSIRT'e yapmak zorundadır.

CE işareti yazılımlar için nasıl alınacak?

CRA kapsamında ürünlerin risk sınıfına göre iki yol vardır: Düşük riskli ürünler için üreticiler iç kontrollerle 'Self-Assessment' yaparak uygunluk beyanı hazırlayabilir. Sınıf I ve Sınıf II yüksek riskli ürünler (örn: güvenlik duvarları, kimlik doğrulama sistemleri) bağımsız onaylanmış kuruluşlardan (Notified Body) denetim almak zorundadır.

Resmî Kaynaklar

Regulation (EU) 2024/2847 - Cyber Resilience Act
European Union (EUR-Lex) • Erişim: 5 Ağustos 2026
Kaynağa Git
Cyber Resilience Act Factsheet
European Commission • Erişim: 5 Ağustos 2026
Kaynağa Git
Hizmet Sınırı: Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü, resmî uygunluk değerlendirmesi veya sertifikasyon hizmeti değildir. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.

Veri Güvenliği

Tüm form ve iletişimler TLS ile şifrelenmektedir. Sunucularımız Vercel Edge ağında korunur.

Altyapı Standartları

Neon (PostgreSQL) veritabanı ve Resend iletişim altyapısı kullanılmaktadır.

Spam Koruması

Kullanıcı deneyimini bozmamak adına Captcha yerine gizli Honeypot mekanizması aktiftir.