Tüzük; yazılım, donanım ve bunların uzaktan veri işleme çözümlerini kapsayan geniş bir “dijital unsurlar içeren ürün” tanımı kullanır. İmalatçı, Ek I temel gerekliliklerini karşılamak, risk değerlendirmesi yapıp belgelemek, uygunluk değerlendirmesini tamamlayıp AB uygunluk beyanı düzenlemek, CE işareti iliştirmek ve en az beş yıllık destek süresini satış anında açıkça belirtmekle yükümlüdür. Aktif olarak istismar edilen zafiyetler ile ciddi olaylar, koordinatör CSIRT ve ENISA’ya 24 saat içinde erken uyarı ile bildirilir. (Temmuz 2026 itibarıyla)
AB’ye ürün süren imalatçılar
Türkiye’de kurulu olsa da imalatçı sıfatı ve md. 13 ile md. 14 yükümlülüğünün tamamı doğrudan şirkete aittir.
Yazılım ve firmware sağlayıcıları
Ayrı olarak piyasaya sürülen yazılım bileşenleri de kapsamdadır; ticari faaliyet dışında sunulan açık kaynaklı yazılım kapsam dışıdır.
Bağlantılı donanım üreticileri
Yönlendirici, akıllı ev ürünü ve güvenlik duvarı gibi ürünler Ek III sınıflarına girerek üçüncü taraf değerlendirmesi gerektirebilir.
- 01Siber güvenlik risk değerlendirmesi yapmak ve teknik dosyada belgelemek; Ek I temel gereklilikleri buna dayanır (md. 13(2)–(3)).
- 02Uygunluk değerlendirmesi ve CE işareti tamamlamak; Ek III Sınıf II ve Ek IV ürünlerde onaylanmış kuruluş zorunludur.
- 03Md. 14 bildirimleri yapmak; 24 saatte erken uyarı, 72 saatte bildirim, ardından nihai rapor.
- 04Destek süresi ve güncellemeler sağlamak; en az beş yıl destek, güvenlik güncellemelerine en az on yıl erişim.
Genel bakış
Siber Dayanıklılık Tüzüğü (Cyber Resilience Act – CRA), (AB) 2024/2847 sayılı Tüzük’tür. Bir direktif değil, üye devletlerde doğrudan uygulanan bir tüzük olduğundan ulusal aktarım beklenmez. Amacı, dijital unsurlar taşıyan ürünlerin piyasaya sürülmeden önce tanımlı siber güvenlik gerekliliklerini karşılaması ve yaşam döngüsü boyunca güvenli tutulmasıdır. Tüzük 10.12.2024’te yürürlüğe girmiş, yükümlülükleri kademeli bir takvime bağlanmıştır.
Kapsam ve ürün sınıfları
Md. 3(1), “dijital unsurlar içeren ürün”ü bir yazılım veya donanım ürünü ile bunların uzaktan veri işleme çözümleri — ayrı olarak piyasaya sürülen yazılım veya donanım bileşenleri dahil — olarak tanımlar. Tanım bilinçli olarak geniştir: bağımsız yazılım, gömülü yazılım, bağlantılı donanım ve imalatçının tasarladığı uzak bileşenler kapsamdadır. Ticari faaliyet dışında sunulan özgür ve açık kaynaklı yazılım kapsam dışıdır.
Uygunluk dört katmanlıdır. Varsayılan ürünlerde öz değerlendirme (Modül A) yeterlidir. Ek III Sınıf I önemli ürünlerde — parola yöneticileri, VPN’ler, önyükleme yöneticileri, yönlendiriciler, akıllı ev asistanları — öz değerlendirme ancak uyumlaştırılmış standartların veya bir AB siber güvenlik sertifikasyon şemasının tam olarak uygulanması hâlinde mümkündür; aksi hâlde üçüncü taraf değerlendirmesi gerekir. Ek III Sınıf II ürünlerde (güvenlik duvarları, hipervizörler, kurcalamaya dirençli mikrodenetleyici ve mikroişlemciler) üçüncü taraf değerlendirmesi zorunludur. Ek IV kritik ürünlerde (donanım güvenlik modülleri, akıllı sayaç geçitleri, akıllı kartlar) en sıkı rejim uygulanır. Sınıflandırma, Ek başlıklarına göre değil Uygulama Tüzüğü (AB) 2025/2392’deki teknik tanımlara göre yapılmalıdır.
Temel yükümlülükler
İmalatçı; siber güvenlik risk değerlendirmesi yapar (md. 13(2)–(3)), Ek I temel gerekliliklerini karşılar, teknik dosyayı hazırlar, uygunluk yolunu (Modül A, B+C veya H) tamamlar, AB uygunluk beyanı düzenler ve CE işareti iliştirir. Destek süresi kural olarak en az beş yıldır (md. 13(8)); beklenen kullanım süresi daha kısaysa o süre esas alınır. Md. 13(19) uyarınca destek süresinin bitiş tarihi satın alma anında açık ve anlaşılır biçimde belirtilmelidir. Güvenlik güncellemeleri en az on yıl ya da destek süresinin kalanı — hangisi uzunsa — erişilebilir tutulur (md. 13(9)).
Md. 14 iki bildirim akışı kurar; her ikisi de md. 16’daki tek platform üzerinden koordinatör CSIRT ile ENISA’ya yapılır. Aktif olarak istismar edilen zafiyetlerde 24 saat içinde erken uyarı, 72 saat içinde bildirim ve düzeltici veya azaltıcı tedbirin hazır olmasından itibaren en geç 14 gün içinde nihai rapor gerekir. Ürün güvenliğini etkileyen ciddi olaylarda 24 ve 72 saat basamakları aynıdır; nihai rapor olay bildiriminden itibaren bir ay içinde verilir.
Türk şirketlerine etkisi
CRA’nın konumu, ticaret düzenlemelerinden yapısal olarak farklıdır. Tüzük imalatçıyı nerede kurulu olduğuna bakmaksızın bağlar; tetikleyici, ürünün AB pazarına sürülmesidir. Türkiye’de kurulu bir şirket ürünü kendi markasıyla AB’ye sürüyorsa “imalatçı”dır ve md. 13 ile md. 14 yükünün tamamını kendisi taşır. Bu yükümlülükler AB’deki ithalatçıya devredilemez; ithalatçının md. 19 kapsamındaki görevi uygunluk değerlendirmesini, teknik dosyayı, CE işaretini ve AB uygunluk beyanını doğrulamak ve beyanı on yıl ya da destek süresi boyunca saklamaktır. Pratikte bu, 2027’den çok önce sözleşmesel doğrulama ve bilgi taleplerinin gelmesi demektir.
Türkiye ayağı için kritik nokta
11.12.2027’den önce piyasaya sürülmüş ürünler, esaslı bir değişikliğe uğramadıkça CE işareti gerektirmez (md. 69) — ancak md. 14 bildirim yükümlülüğü mevcut kurulu tabana da uygulanır. Bu, 11.09.2026’dan itibaren AB’ye çoktan satılmış ürünlerdeki aktif istismar edilen zafiyetler için 24 saatlik bir saat demektir; en yakın tarihli ve en sık gözden kaçan yükümlülük budur.
Yetkili temsilci konusunda genelleme yapılmamalıdır: md. 18 yetkili temsilci atanmasına izin verir, zorunlu kılmaz. Buna karşılık bağlantılı ve kablosuz ürünlerin çoğu aynı anda 2014/53/AB sayılı Telsiz Ekipmanları Direktifi kapsamındadır ve bu direktif AB’de yerleşik bir sorumlu kişi gerektirir. Dolayısıyla cevap ürün bazındadır ve her ürün için ayrıca belirlenmelidir.
Önerdiğimiz sıra: her ürünün Uygulama Tüzüğü (AB) 2025/2392’ye göre sınıflandırılması; 11.09.2026’dan önce 24 saatlik saati tutturabilecek bir zafiyet yönetimi ve olay müdahale sürecinin kurulması ile ENISA platformuna erişimin sağlanması; 11.12.2027’den önce Ek I uyumu, belgelenmiş risk değerlendirmesi, teknik dosya, bileşen envanteri (SBOM düzeyinde), uygunluk değerlendirmesi, AB uygunluk beyanı, CE işareti ve satış anında açıklanan destek süresinin tamamlanması.
Takvim
Yürürlük 10.12.2024; Uygulama Tüzüğü (AB) 2025/2392 28.11.2025’te kabul edilmiş ve 21.12.2025’te yürürlüğe girmiştir; uygunluk değerlendirme kuruluşlarının bildirimine ilişkin Bölüm IV (md. 35–51) 11.06.2026’dan, md. 14 bildirim yükümlülükleri 11.09.2026’dan, tam uygulama ise 11.12.2027’den itibaren geçerlidir. Temmuz 2026 itibarıyla Ek I’i destekleyecek CEN/CENELEC uyumlaştırılmış standartları hâlen geliştirilmektedir; bunların ne zaman kullanılabilir olacağı, Sınıf I ürünlerde öz değerlendirmenin uygulanabilirliğini belirleyecektir. CRA takvimini yeniden açan bir öneri bulunmamaktadır.
Yaptırımlar
Md. 64 para cezalarını “hangisi yüksekse” esasına bağlar. Ek I temel gereklilikleri ile md. 13 ve md. 14 ihlallerinde 15.000.000 Euro’ya veya toplam yıllık dünya cirosunun %2,5’ine kadar; md. 18–23, 28, 30(1)–(4), 31(1)–(4), 32(1)–(3), 33(5), 39, 41, 47, 49 ve 53 ihlallerinde 10.000.000 Euro veya %2’ye kadar; onaylanmış kuruluşlara ya da piyasa gözetim otoritelerine yanlış, eksik veya yanıltıcı bilgi verilmesinde 5.000.000 Euro veya %1’e kadar ceza öngörülür. Md. 64(10) uyarınca mikro ve küçük işletmeler md. 14(2)–(4) sürelerinin kaçırılmasından ötürü para cezasından muaftır; açık kaynaklı yazılım yöneticileri (stewards) idari para cezalarından tümüyle muaftır.
İlgili içerik
Kurumsal siber güvenlik yükümlülükleri için NIS2 kaydına, yapay zekâ içeren ürünlerdeki ek katman için AB Yapay Zekâ Tüzüğü kaydına bakın. Ürün güvenliğinin genel çerçevesi GPSR kaydında; olay müdahalesi ve zafiyet yönetimi düzeni Siber Güvenlik odağımızda ele alınmaktadır.
Yürürlük & değişiklik geçmişi
- 11.12.2027
Tam uygulama başlıyor
Ek I temel gereklilikleri, uygunluk değerlendirmesi ve CE işareti zorunlu hâle gelir.
- 11.09.2026
Md. 14 bildirimleri başlıyor
Zafiyet ve olay bildirimleri, hâlihazırda piyasada olan ürünler dahil uygulanmaya başlar.
- 11.06.2026
Bölüm IV uygulanmaya başladı
Uygunluk değerlendirme kuruluşlarının bildirimine ilişkin md. 35–51 devreye girdi.
- 10.12.2024
Tüzük yürürlüğe girdi
AB Resmî Gazetesi’nde yayımlanmasının ardından yürürlük; yükümlülükler kademeli takvime bağlandı.
Resmî Kaynaklar
Tüzük metni · EUR-Lex eur-lex.europa.euUygulama Tüzüğü (AB) 2025/2392 · EUR-Lex eur-lex.europa.euCRA özeti · Avrupa Komisyonu digital-strategy.ec.europa.eu


