CRA’nın ana yükümlülükleri 11 Aralık 2027’de uygulanacak; fakat bildirim yükümlülükleri 11 Eylül 2026’da başlayacak. Dijital unsurlu ürün üreticileri ve ilgili ekonomik aktörler ürün envanteri, olay sınıflandırma, koordineli zafiyet süreci, destek dönemi ve tedarikçi bildirim zincirini şimdi test etmelidir.
Olay özeti
Avrupa Komisyonu 28 Temmuz 2026’da Cyber Resilience Act’in zamanında uygulanmasını destekleyen yeni bir rehber yayımladı. Rehber; uzaktan veri işleme çözümleri ve özgür/açık kaynak yazılımlar dâhil ürün kapsamını, “önemli değişiklik” kavramını, destek dönemini, risk değerlendirmesini ve bildirim yükümlülüklerini pratik örneklerle açıklıyor. Komisyonun duyurusuna göre CRA’nın ana yükümlülükleri 11 Aralık 2027’de; bildirim yükümlülükleri ise 11 Eylül 2026’da uygulanmaya başlıyor.
Bu ara tarih ürün geliştiren, ithal eden, dağıtan veya dijital bileşen kullanan kurumlar için önemlidir. Bir ürünün güvenlik olayı yalnız SOC veya bilgi güvenliği ekibinin konusu değildir. Ürün sahibi, yazılım geliştirme, hukuk, müşteri iletişimi, tedarikçi yönetimi ve yönetim sorumluluğu aynı olay zincirine bağlanmalıdır.
Kapsam ve temel kavramlar
CRA, yazılım veya ağ bağlantısı içeren geniş bir “dijital unsurlu ürün” alanını hedefler. Kurumun yalnız sattığı fiziksel cihazları değil; kendi markasıyla sunduğu yazılımı, gömülü bileşenleri, uzaktan veri işleme fonksiyonlarını, güncellemeleri ve bazı açık kaynak kullanım senaryolarını envantere alması gerekir. Rehberin kapsam, önemli değişiklik ve destek dönemi açıklamaları ürün yaşam döngüsü kararlarını doğrudan etkiler.
| Kavram | Operasyonel soru | Gerekli kanıt |
|---|---|---|
| Ürün kapsamı | Hangi yazılım, cihaz, bileşen ve uzaktan hizmet CRA kapsamına girebilir? | Ürün ve bileşen envanteri, kullanım amacı, pazar ve dağıtım rolü. |
| Önemli değişiklik | Güncelleme ürün riskini veya amaçlanan kullanımı esaslı biçimde değiştiriyor mu? | Sürüm kaydı, mimari fark, risk değerlendirmesi, onay. |
| Destek dönemi | Güvenlik güncellemesi ve zafiyet yönetimi ne kadar sürdürülecek? | Yayınlanmış destek politikası, EOL/EOS tarihleri, müşteri bildirimi. |
| Zafiyet bildirimi | Aktif istismar edilen zafiyet nasıl fark edilir ve sınıflandırılır? | PSIRT akışı, izleme, kanıt, zaman damgası, eskalasyon. |
| Ciddi olay | Ürünün güvenliğini etkileyen olay ne zaman düzenleyici sürece girer? | Olay sınıfı, etki analizi, karar sahibi, bildirim kaydı. |
Kurumsal etki
Birinci etki ürün güvenliği envanteridir. SBOM, kullanılan açık kaynak bileşenleri, üçüncü taraf SDK’lar, bulut hizmetleri ve uzaktan yönetim bileşenleri ürünle ilişkilendirilmelidir. İkinci etki PSIRT veya eşdeğer ürün güvenliği müdahale kapasitesidir. Gelen zafiyet ihbarı, bug bounty, müşteri bildirimi, tedarikçi duyurusu ve otomatik tarama aynı sınıflandırma sistemine girmelidir. Üçüncü etki sözleşmelerdir. Tedarikçinin olay bildirim süresi kurumun CRA süresinden uzun olamaz; alt tedarikçi zinciri de aynı zorunluluğa bağlanmalıdır. Dördüncü etki destek politikasıdır. Satış sonrası güvenlik güncellemesi, ürün pazarlama metninden ayrı değil, ürünün ekonomik ve teknik planının parçasıdır.
Bildirim akışı nasıl kurulmalı?
- Olay veya zafiyet sinyalini tek kayıt sistemine alın; ilk görülme zamanını değiştirilemez biçimde kaydedin.
- Ürün, sürüm, etkilenen müşteri, aktif istismar, gizlilik–bütünlük–erişilebilirlik etkisi ve yayılımı hızlıca sınıflandırın.
- Ürün güvenliği, hukuk/uyum, yönetim ve iletişim sorumlusunu önceden tanımlı eskalasyon tablosuyla çağırın.
- Düzenleyici bildirim kararını yalnız teknik önem derecesine değil, CRA tanımı ve gerçek kullanım etkisine göre verin.
- İlk bildirim, ara güncelleme ve nihai rapor için veri alanlarını önceden şablonlaştırın.
- Müşteri ve kamu iletişimini güvenlik açığını büyütmeden, düzeltme ve azaltım adımlarıyla birlikte yönetin.
- Düzeltme, geri alma, sürüm yayımlama, imza/doğrulama ve destek kanallarını aynı olay planında test edin.
- Olay kapandıktan sonra kök neden, tedarikçi performansı, SBOM doğruluğu ve destek politikası değişikliklerini kaydedin.
Riskler ve belirsizlikler
En sık risk, CRA’yı 2027 projesi sanıp 2026 bildirim hattını kurmamaktır. İkinci risk, ürün güvenliği olayını kurumsal BT olayıyla aynı kabul etmektir; müşteride çalışan bir ürünün zafiyeti kurum ağı etkilenmeden de düzenleyici öneme sahip olabilir. Üçüncü risk, tedarikçi zincirinde gecikmedir. Açık kaynak bileşeni, bulut SDK’sı veya OEM modülü hakkında bilgi geç geldiğinde kurum kendi bildirim süresini kaçırabilir. Dördüncü risk, ürün envanterinin satış, mühendislik ve hukuk kayıtlarında farklı olmasıdır. Beşinci risk, destek döneminin ticari sözleşme ve teknik kapasiteyle uyumsuz açıklanmasıdır.
Hazırlık planı
- Ürün ve yazılım envanterini ekonomik aktör rolüyle eşleştirin.
- Her ürün için SBOM veya eşdeğer bileşen görünürlüğü seviyesini kaydedin.
- PSIRT sorumluluğu, güvenlik iletişim adresi ve zafiyet kabul politikasını yayımlayın.
- Aktif istismar ve ciddi olay karar ağacını hukuk ve ürün ekipleriyle onaylayın.
- Tedarikçi sözleşmelerindeki olay bildirim sürelerini CRA akışıyla uyumlu hâle getirin.
- Destek dönemi, güvenlik güncellemesi ve EOL açıklamalarını ürün bazında doğrulayın.
- Bildirim veri setini ve yönetim onayını masa başı tatbikatla test edin.
- 11 Eylül 2026 öncesi açık bulgular için sorumlu ve terminli kapanış planı oluşturun.
Güncelleme kaydı
İlk yayın: 28 Temmuz 2026. Bu analiz, ilgili resmî düzenleme, rehber veya standart değiştiğinde; kritik tarihten önce ve sonra yeniden gözden geçirilecektir. Değişen hükümler, önceki metin sessizce silinmeden güncelleme notuyla işlenecektir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01European Commission — CRA implementation guidance
28 Temmuz 2026 tarihli kapsam ve uygulama rehberi duyurusu.
- 02European Commission — Cyber Resilience Act
Uygulama tarihleri ve temel yükümlülükler.
- 03European Commission — CRA FAQs
Ürün kapsamı ve yükümlülükler için resmî soru-cevap.
- 04EUR-Lex — Regulation (EU) 2024/2847
Cyber Resilience Act resmî mevzuat metni.