GÜNCEL ANALİZ · ÜRÜN SİBER GÜVENLİĞİ

Cyber Resilience Act: 11 Eylül 2026 Bildirim Yükümlülüklerine Hazırlık

Ana CRA yükümlülükleri 2027’de başlayacak olsa da zafiyet ve ciddi olay bildirim süreci 11 Eylül 2026’da devreye giriyor. Ürün ekiplerinin olay akışını şimdiden kurması gerekiyor.

Kurumsal yayın: Vatansever Bilişim A.Ş.Yayın: 28 Temmuz 2026Son gözden geçirme: 28 Temmuz 2026Okuma: 5 dakika
KISA CEVAP

CRA’nın ana yükümlülükleri 11 Aralık 2027’de uygulanacak; fakat bildirim yükümlülükleri 11 Eylül 2026’da başlayacak. Dijital unsurlu ürün üreticileri ve ilgili ekonomik aktörler ürün envanteri, olay sınıflandırma, koordineli zafiyet süreci, destek dönemi ve tedarikçi bildirim zincirini şimdi test etmelidir.

Olay özeti

Avrupa Komisyonu 28 Temmuz 2026’da Cyber Resilience Act’in zamanında uygulanmasını destekleyen yeni bir rehber yayımladı. Rehber; uzaktan veri işleme çözümleri ve özgür/açık kaynak yazılımlar dâhil ürün kapsamını, “önemli değişiklik” kavramını, destek dönemini, risk değerlendirmesini ve bildirim yükümlülüklerini pratik örneklerle açıklıyor. Komisyonun duyurusuna göre CRA’nın ana yükümlülükleri 11 Aralık 2027’de; bildirim yükümlülükleri ise 11 Eylül 2026’da uygulanmaya başlıyor.

Bu ara tarih ürün geliştiren, ithal eden, dağıtan veya dijital bileşen kullanan kurumlar için önemlidir. Bir ürünün güvenlik olayı yalnız SOC veya bilgi güvenliği ekibinin konusu değildir. Ürün sahibi, yazılım geliştirme, hukuk, müşteri iletişimi, tedarikçi yönetimi ve yönetim sorumluluğu aynı olay zincirine bağlanmalıdır.

Kapsam ve temel kavramlar

CRA, yazılım veya ağ bağlantısı içeren geniş bir “dijital unsurlu ürün” alanını hedefler. Kurumun yalnız sattığı fiziksel cihazları değil; kendi markasıyla sunduğu yazılımı, gömülü bileşenleri, uzaktan veri işleme fonksiyonlarını, güncellemeleri ve bazı açık kaynak kullanım senaryolarını envantere alması gerekir. Rehberin kapsam, önemli değişiklik ve destek dönemi açıklamaları ürün yaşam döngüsü kararlarını doğrudan etkiler.

KavramOperasyonel soruGerekli kanıt
Ürün kapsamıHangi yazılım, cihaz, bileşen ve uzaktan hizmet CRA kapsamına girebilir?Ürün ve bileşen envanteri, kullanım amacı, pazar ve dağıtım rolü.
Önemli değişiklikGüncelleme ürün riskini veya amaçlanan kullanımı esaslı biçimde değiştiriyor mu?Sürüm kaydı, mimari fark, risk değerlendirmesi, onay.
Destek dönemiGüvenlik güncellemesi ve zafiyet yönetimi ne kadar sürdürülecek?Yayınlanmış destek politikası, EOL/EOS tarihleri, müşteri bildirimi.
Zafiyet bildirimiAktif istismar edilen zafiyet nasıl fark edilir ve sınıflandırılır?PSIRT akışı, izleme, kanıt, zaman damgası, eskalasyon.
Ciddi olayÜrünün güvenliğini etkileyen olay ne zaman düzenleyici sürece girer?Olay sınıfı, etki analizi, karar sahibi, bildirim kaydı.

Kurumsal etki

Birinci etki ürün güvenliği envanteridir. SBOM, kullanılan açık kaynak bileşenleri, üçüncü taraf SDK’lar, bulut hizmetleri ve uzaktan yönetim bileşenleri ürünle ilişkilendirilmelidir. İkinci etki PSIRT veya eşdeğer ürün güvenliği müdahale kapasitesidir. Gelen zafiyet ihbarı, bug bounty, müşteri bildirimi, tedarikçi duyurusu ve otomatik tarama aynı sınıflandırma sistemine girmelidir. Üçüncü etki sözleşmelerdir. Tedarikçinin olay bildirim süresi kurumun CRA süresinden uzun olamaz; alt tedarikçi zinciri de aynı zorunluluğa bağlanmalıdır. Dördüncü etki destek politikasıdır. Satış sonrası güvenlik güncellemesi, ürün pazarlama metninden ayrı değil, ürünün ekonomik ve teknik planının parçasıdır.

Bildirim akışı nasıl kurulmalı?

  1. Olay veya zafiyet sinyalini tek kayıt sistemine alın; ilk görülme zamanını değiştirilemez biçimde kaydedin.
  2. Ürün, sürüm, etkilenen müşteri, aktif istismar, gizlilik–bütünlük–erişilebilirlik etkisi ve yayılımı hızlıca sınıflandırın.
  3. Ürün güvenliği, hukuk/uyum, yönetim ve iletişim sorumlusunu önceden tanımlı eskalasyon tablosuyla çağırın.
  4. Düzenleyici bildirim kararını yalnız teknik önem derecesine değil, CRA tanımı ve gerçek kullanım etkisine göre verin.
  5. İlk bildirim, ara güncelleme ve nihai rapor için veri alanlarını önceden şablonlaştırın.
  6. Müşteri ve kamu iletişimini güvenlik açığını büyütmeden, düzeltme ve azaltım adımlarıyla birlikte yönetin.
  7. Düzeltme, geri alma, sürüm yayımlama, imza/doğrulama ve destek kanallarını aynı olay planında test edin.
  8. Olay kapandıktan sonra kök neden, tedarikçi performansı, SBOM doğruluğu ve destek politikası değişikliklerini kaydedin.

Riskler ve belirsizlikler

En sık risk, CRA’yı 2027 projesi sanıp 2026 bildirim hattını kurmamaktır. İkinci risk, ürün güvenliği olayını kurumsal BT olayıyla aynı kabul etmektir; müşteride çalışan bir ürünün zafiyeti kurum ağı etkilenmeden de düzenleyici öneme sahip olabilir. Üçüncü risk, tedarikçi zincirinde gecikmedir. Açık kaynak bileşeni, bulut SDK’sı veya OEM modülü hakkında bilgi geç geldiğinde kurum kendi bildirim süresini kaçırabilir. Dördüncü risk, ürün envanterinin satış, mühendislik ve hukuk kayıtlarında farklı olmasıdır. Beşinci risk, destek döneminin ticari sözleşme ve teknik kapasiteyle uyumsuz açıklanmasıdır.

Pratik kabul kapısı: Kurum, seçilen bir ürün ve sahte zafiyet senaryosu üzerinde 24 saatlik masa başı tatbikat yapmadan “hazır” sayılmamalıdır. Tatbikat; tespit, sınıflandırma, karar, bildirim, müşteri iletişimi ve düzeltme kanıtını kapsamalıdır.

Hazırlık planı

  • Ürün ve yazılım envanterini ekonomik aktör rolüyle eşleştirin.
  • Her ürün için SBOM veya eşdeğer bileşen görünürlüğü seviyesini kaydedin.
  • PSIRT sorumluluğu, güvenlik iletişim adresi ve zafiyet kabul politikasını yayımlayın.
  • Aktif istismar ve ciddi olay karar ağacını hukuk ve ürün ekipleriyle onaylayın.
  • Tedarikçi sözleşmelerindeki olay bildirim sürelerini CRA akışıyla uyumlu hâle getirin.
  • Destek dönemi, güvenlik güncellemesi ve EOL açıklamalarını ürün bazında doğrulayın.
  • Bildirim veri setini ve yönetim onayını masa başı tatbikatla test edin.
  • 11 Eylül 2026 öncesi açık bulgular için sorumlu ve terminli kapanış planı oluşturun.

Güncelleme kaydı

İlk yayın: 28 Temmuz 2026. Bu analiz, ilgili resmî düzenleme, rehber veya standart değiştiğinde; kritik tarihten önce ve sonra yeniden gözden geçirilecektir. Değişen hükümler, önceki metin sessizce silinmeden güncelleme notuyla işlenecektir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    European Commission — CRA implementation guidance

    28 Temmuz 2026 tarihli kapsam ve uygulama rehberi duyurusu.

  2. 02
    European Commission — Cyber Resilience Act

    Uygulama tarihleri ve temel yükümlülükler.

  3. 03
    European Commission — CRA FAQs

    Ürün kapsamı ve yükümlülükler için resmî soru-cevap.

  4. 04
    EUR-Lex — Regulation (EU) 2024/2847

    Cyber Resilience Act resmî mevzuat metni.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Ürün güvenliği ve mevzuat hazırlığını kanıtlanabilir iş akışına dönüştürün.

Ürün envanteri, tedarikçi zinciri, olay karar ağacı, destek dönemi ve bildirim kanıtları birlikte ele alınmalıdır.