Ana içeriğe geç

CRA Madde 14 bildirim yükümlülükleri yürürlüğe giriyor

Regulation (EU) 2024/2847

Cyber Resilience Act (CRA) AB Ürün Siber Güvenliği Düzenlemesi

Cyber Resilience Act (CRA), dijital unsurlu ürünler için AB'nin yatay siber güvenlik düzenlemesidir. 10 Aralık 2024 tarihinde yürürlüğe girmiştir. Madde 14 bildirim yükümlülükleri 11 Eylül 2026'da, genel ürün uygunluk rejimi ise 11 Aralık 2027'de uygulanmaya başlar.

11 Eylül 2026 — Madde 14 Yükümlülükleri

GÜN
——SAAT
——DK
——SN

Temel Uyum

11.12.2027

Ceza Tavanı (Madde 35)

€15M / 2.5%

RED Standardı

EN 18031:2024

Otorite

ENISA / CSIRT

EN 18031 ve CRA Harmonize Standartlar Ayrımı:

EN 18031:2024 standardı mevcut bağlamda Telsiz Ekipmanları Direktifi (RED) Madde 3.3 siber güvenlik gereksinimlerini destekler. CRA için harmonize standart çalışmaları CEN-CENELEC tarafından sürdürülmektedir.

Bu içerik genel bilgilendirme amacı taşır; hukuki görüş, uygunluk kararı veya sertifikasyon hizmeti değildir.

Son gözden geçirme: 5 Ağustos 2026

Hızlı Özet ve Temel Cevaplar

Donanım ve IoT Üreticileri İçin Kritik Sorular ve Cevaplar

CRA Ne Zaman Yürürlüğe Girer?

CRA, 10 Aralık 2024'te yürürlüğe girdi. Madde 14 zorunlu olay bildirimleri 11 Eylül 2026'da; genel ürün CE uygunluk rejimi ise 11 Aralık 2027'de başlar.

Madde 35 Cezaları Nelerdir?

Temel siber güvenlik gereksinimlerine veya bildirimlere uymama durumunda küresel cironun %2,5'ine veya 15 milyon Avro'ya kadar idari para cezası ve toplatma yaptırımı uygulanır.

TegmenSoft Uyumluluğu Nasıl Sağlar?

TegmenSoft; otomatik CycloneDX/SPDX SBOM üretimi, OSV zafiyet eşleme, ENISA SRP bildirim taslakları (<24 saat) ve imzalı güvenli OTA güncellemelerini tek bir platformda birleştirir.

Madde 35 Yaptırım Rejimi

CRA İdari Para Cezaları ve Yaptırım Tablosu

Max: €15.000.000 / 2.5%
İhlal KategorisiMevzuat MaddesiAzami İdari Para CezasıPazar Yaptırımları
Temel Siber Güvenlik İhlali (Tasarım, Zafiyet Yönetimi, Madde 14 Bildirimleri)Article 35(1), Annex I15.000.000 € veya küresel yıllık cironun %2,5'iSatış yasağı, AB pazarından zorunlu toplatma veya geri çağırma
Diğer Üretici ve İktisadi İşletmeci Yükümlülüklerinin İhlaliArticle 35(2), Chapter II10.000.000 € veya küresel yıllık cironun %2,0'siBelirli süre içinde düzeltici faaliyet zorunluluğu
Onaylanmış Kuruluşlara veya Otoritelere Yanıltıcı Bilgi VerilmesiArticle 35(3)5.000.000 € veya küresel yıllık cironun %1,0'iAB Tip İnceleme Sertifikasının iptali

Madde 14

Üç katmanlı zorunlu raporlama döngüsü

Aktif istismar tespiti, CSIRT ve ENISA Single Reporting Platform'a 24 saatlik erken uyarı ile başlayan üç aşamalı bir bildirim sürecini başlatır.

Aşama 01T+0

Aktif İstismar Tespiti

Bağlantılı ürün filosunda aktif olarak istismar edilen bir zafiyet veya ciddi bir güvenlik olayı tespit edilir.

Aşama 02T+≤ 24h

Erken Uyarı Bildirimi

İlk detayları ve etkilenen pazar alanını içeren erken uyarı taslağı insan incelemesi ve CSIRT / ENISA bildirimi için hazırlanır.

Aşama 03T+≤ 72h

Detaylı Bildirim

Olay kapsamını, teknik ciddiyeti ve ilk hafifletme adımlarını içeren kapsamlı bildirim tamamlanır.

Aşama 04T+≤ 14d

Nihai Olay Raporu

İyileştirme güncellemeleri sağlandıktan sonra zafiyet çözümlerini, CVSS skorunu ve güncelleme erişimini içeren nihai rapor sunulur.

Yükümlülükler

CRA kapsamında üreticilerin temel yükümlülükleri

CRA; ürün tasarımı, yazılım envanteri, ücretsiz güvenlik güncellemeleri ve teknik dokümantasyon alanlarında yapılandırılmış süreçler gerektirir.

Secure by Design

Dijital unsurlu ürünler, tasarım, geliştirme ve bakım süreçleri boyunca temel siber güvenlik gereksinimlerini karşılamalıdır.

CE Uygunluk Değerlendirmesi

CRA kapsamındaki ürünler, AB pazarına sunulmadan önce ilgili risk kategorisine uygun CE uygunluk değerlendirmesinden geçmelidir.

Yazılım Malzeme Listesi (SBOM)

Üreticiler, açık kaynak ve ticari bağımlılık envanterini makinece okunabilir formatta (CycloneDX / SPDX) belgelemelidir.

Beyan Edilen Destek Süresi

Üreticiler makul bir destek süresi beyan etmeli ve bu süre boyunca ücretsiz güvenlik güncellemeleri sunmalıdır.

Pazar Gözetimi ve Yaptırımlar

Üye devlet pazar gözetim otoriteleri, idari para cezaları ve ürün çekme kararları dahil yaptırım yetkilerine sahiptir.

Uygulama Takvimi

CRA Yasal Dönüm Noktaları

Cyber Resilience Act düzenlemesinin resmi yürürlük ve uygulama tarihleri.

10 Aralık 2024

CRA Yürürlüğe Giriş

Regulation (EU) 2024/2847 AB Resmi Gazetesinde yayımlanarak yürürlüğe girdi.

11 Haziran 2026

Uygunluk Değerlendirme Kuruluşları

Onaylanmış kuruluşların (Notified Bodies) yetkilendirme hükümleri uygulanmaya başlar.

11 Eylül 2026

Madde 14 Raporlama Yükümlülüğü

Aktif istismar edilen zafiyetler ve ciddi güvenlik olayları için ENISA ve CSIRT bildirim yükümlülükleri başlar.

11 Aralık 2027

Temel Ürün Uyum Rejimi

CRA'nın temel ürün gereklilikleri ve uygunluk değerlendirme rejimi genel olarak uygulanır.

Kritik Dönüm Noktası: 11.09.2026 11 Eylül 2026 tarihinden itibaren aktif olarak istismar edilen zafiyetlerin bildirim yükümlülüğü başlar.

Ürün Sınıflandırması

CRA Risk Kategorileri ve Uygunluk Yolları

CRA kapsamında ürünlerin risk sınıfı, temel işlevlerine göre belirlenir ve uygunluk değerlendirme yolunu şekillendirir.

Varsayılan (Default) Ürünler

Kategori 1 (Düşük Risk)

Tipik Örnekler

Akıllı ev oyuncakları, fotoğraf makineleri, basit bağlantılı tüketici cihazları

Uygunluk Değerlendirme Yolu

Modül A (İç Üretim Kontrolü - Üreticinin Öz Beyanı)

Önemli Sınıf I (Important Class I)

Kategori 2 (Orta Risk)

Tipik Örnekler

Kimlik yönetim sistemleri, şifre yöneticileri, ağ arayüzleri, mikrodenetleyici yazılımları

Uygunluk Değerlendirme Yolu

Harmonize standartlara tam uyum varsa Öz Beyan veya Onaylanmış Kuruluş İncelemesi

Önemli Sınıf II (Important Class II)

Kategori 3 (Yüksek Risk)

Tipik Örnekler

Yönlendiriciler (routers), güvenlik duvarları (firewalls), donanım güvenlik modülleri (HSM)

Uygunluk Değerlendirme Yolu

Onaylanmış Kuruluş (Notified Body) tarafından üçüncü taraf uygunluk incelemesi

Kritik Ürünler (Critical)

Kategori 4 (Kritik Altyapı)

Tipik Örnekler

Akıllı kartlar, kritik altyapılarda kullanılan özel donanım ve işletim sistemleri

Uygunluk Değerlendirme Yolu

Delegated act kararlarına bağlı olarak AB Siber Güvenlik Sertifikasyon Rejimi (EUCC)

Ürün mimarinizi ve CRA hazırlık seviyenizi birlikte değerlendirelim.

Mühendislik ekibimizle 30 dakikalık bir teknik değerlendirme görüşmesi planlayarak bileşen görünürlüğünüzü, güncelleme süreçlerinizi ve uyum takviminizi inceleyelim.

Teknik Görüşme Planla
CRA Nedir, Ne Zaman Başlar? (Madde 14 & Madde 35 Cezaları) | TegmenSoft · TegmenSoft