Aktif İstismar Tespiti
Bağlantılı ürün filosunda aktif olarak istismar edilen bir zafiyet veya ciddi bir güvenlik olayı tespit edilir.
⚡ CRA Madde 14 bildirim yükümlülükleri yürürlüğe giriyor · Detaylar →
Cyber Resilience Act (CRA), dijital unsurlu ürünler için AB'nin yatay siber güvenlik düzenlemesidir. 10 Aralık 2024 tarihinde yürürlüğe girmiştir. Madde 14 bildirim yükümlülükleri 11 Eylül 2026'da, genel ürün uygunluk rejimi ise 11 Aralık 2027'de uygulanmaya başlar.
11 Eylül 2026 — Madde 14 Yükümlülükleri
Temel Uyum
11.12.2027
Ceza Tavanı (Madde 35)
€15M / 2.5%
RED Standardı
EN 18031:2024
Otorite
ENISA / CSIRT
EN 18031 ve CRA Harmonize Standartlar Ayrımı:
EN 18031:2024 standardı mevcut bağlamda Telsiz Ekipmanları Direktifi (RED) Madde 3.3 siber güvenlik gereksinimlerini destekler. CRA için harmonize standart çalışmaları CEN-CENELEC tarafından sürdürülmektedir.
Bu içerik genel bilgilendirme amacı taşır; hukuki görüş, uygunluk kararı veya sertifikasyon hizmeti değildir.
Son gözden geçirme: 5 Ağustos 2026
CRA, 10 Aralık 2024'te yürürlüğe girdi. Madde 14 zorunlu olay bildirimleri 11 Eylül 2026'da; genel ürün CE uygunluk rejimi ise 11 Aralık 2027'de başlar.
Temel siber güvenlik gereksinimlerine veya bildirimlere uymama durumunda küresel cironun %2,5'ine veya 15 milyon Avro'ya kadar idari para cezası ve toplatma yaptırımı uygulanır.
TegmenSoft; otomatik CycloneDX/SPDX SBOM üretimi, OSV zafiyet eşleme, ENISA SRP bildirim taslakları (<24 saat) ve imzalı güvenli OTA güncellemelerini tek bir platformda birleştirir.
| İhlal Kategorisi | Mevzuat Maddesi | Azami İdari Para Cezası | Pazar Yaptırımları |
|---|---|---|---|
| Temel Siber Güvenlik İhlali (Tasarım, Zafiyet Yönetimi, Madde 14 Bildirimleri) | Article 35(1), Annex I | 15.000.000 € veya küresel yıllık cironun %2,5'i | Satış yasağı, AB pazarından zorunlu toplatma veya geri çağırma |
| Diğer Üretici ve İktisadi İşletmeci Yükümlülüklerinin İhlali | Article 35(2), Chapter II | 10.000.000 € veya küresel yıllık cironun %2,0'si | Belirli süre içinde düzeltici faaliyet zorunluluğu |
| Onaylanmış Kuruluşlara veya Otoritelere Yanıltıcı Bilgi Verilmesi | Article 35(3) | 5.000.000 € veya küresel yıllık cironun %1,0'i | AB Tip İnceleme Sertifikasının iptali |
Madde 14
Aktif istismar tespiti, CSIRT ve ENISA Single Reporting Platform'a 24 saatlik erken uyarı ile başlayan üç aşamalı bir bildirim sürecini başlatır.
Bağlantılı ürün filosunda aktif olarak istismar edilen bir zafiyet veya ciddi bir güvenlik olayı tespit edilir.
İlk detayları ve etkilenen pazar alanını içeren erken uyarı taslağı insan incelemesi ve CSIRT / ENISA bildirimi için hazırlanır.
Olay kapsamını, teknik ciddiyeti ve ilk hafifletme adımlarını içeren kapsamlı bildirim tamamlanır.
İyileştirme güncellemeleri sağlandıktan sonra zafiyet çözümlerini, CVSS skorunu ve güncelleme erişimini içeren nihai rapor sunulur.
Yükümlülükler
CRA; ürün tasarımı, yazılım envanteri, ücretsiz güvenlik güncellemeleri ve teknik dokümantasyon alanlarında yapılandırılmış süreçler gerektirir.
Dijital unsurlu ürünler, tasarım, geliştirme ve bakım süreçleri boyunca temel siber güvenlik gereksinimlerini karşılamalıdır.
CRA kapsamındaki ürünler, AB pazarına sunulmadan önce ilgili risk kategorisine uygun CE uygunluk değerlendirmesinden geçmelidir.
Üreticiler, açık kaynak ve ticari bağımlılık envanterini makinece okunabilir formatta (CycloneDX / SPDX) belgelemelidir.
Üreticiler makul bir destek süresi beyan etmeli ve bu süre boyunca ücretsiz güvenlik güncellemeleri sunmalıdır.
Üye devlet pazar gözetim otoriteleri, idari para cezaları ve ürün çekme kararları dahil yaptırım yetkilerine sahiptir.
Uygulama Takvimi
Cyber Resilience Act düzenlemesinin resmi yürürlük ve uygulama tarihleri.
10 Aralık 2024
Regulation (EU) 2024/2847 AB Resmi Gazetesinde yayımlanarak yürürlüğe girdi.
11 Haziran 2026
Onaylanmış kuruluşların (Notified Bodies) yetkilendirme hükümleri uygulanmaya başlar.
11 Eylül 2026
Aktif istismar edilen zafiyetler ve ciddi güvenlik olayları için ENISA ve CSIRT bildirim yükümlülükleri başlar.
11 Aralık 2027
CRA'nın temel ürün gereklilikleri ve uygunluk değerlendirme rejimi genel olarak uygulanır.
Kritik Dönüm Noktası: 11.09.2026 11 Eylül 2026 tarihinden itibaren aktif olarak istismar edilen zafiyetlerin bildirim yükümlülüğü başlar.
Ürün Sınıflandırması
CRA kapsamında ürünlerin risk sınıfı, temel işlevlerine göre belirlenir ve uygunluk değerlendirme yolunu şekillendirir.
Tipik Örnekler
Akıllı ev oyuncakları, fotoğraf makineleri, basit bağlantılı tüketici cihazları
Uygunluk Değerlendirme Yolu
Modül A (İç Üretim Kontrolü - Üreticinin Öz Beyanı)
Tipik Örnekler
Kimlik yönetim sistemleri, şifre yöneticileri, ağ arayüzleri, mikrodenetleyici yazılımları
Uygunluk Değerlendirme Yolu
Harmonize standartlara tam uyum varsa Öz Beyan veya Onaylanmış Kuruluş İncelemesi
Tipik Örnekler
Yönlendiriciler (routers), güvenlik duvarları (firewalls), donanım güvenlik modülleri (HSM)
Uygunluk Değerlendirme Yolu
Onaylanmış Kuruluş (Notified Body) tarafından üçüncü taraf uygunluk incelemesi
Tipik Örnekler
Akıllı kartlar, kritik altyapılarda kullanılan özel donanım ve işletim sistemleri
Uygunluk Değerlendirme Yolu
Delegated act kararlarına bağlı olarak AB Siber Güvenlik Sertifikasyon Rejimi (EUCC)
Mühendislik ekibimizle 30 dakikalık bir teknik değerlendirme görüşmesi planlayarak bileşen görünürlüğünüzü, güncelleme süreçlerinizi ve uyum takviminizi inceleyelim.
Teknik Görüşme Planla