EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

AB Siber Dayanıklılık Yasası (CRA) Uyumluluğu: Kapsamlı Bir Kılavuz

Bağlantılı ürünler, neredeyse her tüketici ve endüstriyel ürün kategorisinin bir parçası haline geliyor. Akıllı ev aletleri, güvenlik kameraları, giyilebilir cihazlar, ağ ekipmanları, mobil uygulamalar, gömülü yazılımlar ve bulut bağlantılı ürünler, güvenli bir şekilde tasarlanmadıkları, bakımı yapılmadıkları ve güncellenmedikleri takdirde siber güvenlik riskleri oluşturabilir.

Avrupa Birliği şu şekilde yanıt verdi: Siber Direnç Yasası, resmi olarak bilindiği gibi (AB) 2024/2847 Yönetmeliği.

Siber Dayanıklılık Yasası (CRA), Avrupa Birliği pazarına sunulan donanım ve yazılım ürünleri için zorunlu siber güvenlik gereksinimleri getiriyor. Siber güvenliği büyük ölçüde gönüllü bir teknik uygulamadan, resmi bir ürün uyumluluk yükümlülüğüne dönüştürüyor.

Üreticiler siber güvenlik risklerini değerlendirmeli, ürüne güvenlik özelliklerini entegre etmeli, uyumluluklarını belgelemeli, güvenlik açıklarını yönetmeli, güvenlik güncellemeleri sağlamalı ve gerektiğinde aktif olarak istismar edilen güvenlik açıklarını ve ciddi güvenlik olaylarını bildirmelidir.

Birçok ürün için CRA uyumluluğu, CE işaretleme sürecinin bir parçası haline de gelecektir.

AB Siber Güvenlik Yasası'na uyum konusunda desteğe mi ihtiyacınız var?

EaseCert, bağlantılı ürünler, yazılımlar ve dijital unsurlar içeren diğer ürünlerin üreticilerine, AB Siber Direnç Yasası'na yönelik pratik hazırlık konusunda destek vermektedir.

Hizmetlerimiz şunları içerir:

  • CRA uygulanabilirliği ve ürün kapsamı değerlendirmesi
  • Ürün sınıflandırması ve uygunluk değerlendirmesi incelemesi
  • Siber güvenlik uyumluluk açığı analizi
  • Siber güvenlik risk değerlendirmesinin incelenmesi
  • Yazılım Malzeme Listesinin Gözden Geçirilmesi
  • Güvenlik açığı giderme ve güvenlik güncelleme prosedürlerinin incelenmesi
  • Teknik dokümantasyon ve AB Uy conformity Beyanı incelemesi
  • Ürün bilgileri, kullanım talimatları ve CE işaretleme gerekliliklerinin incelenmesi
  • AB üyesi olmayan üreticiler için AB Yetkili Temsilcisi hizmetleri.
  • AB piyasa gözetim otoritesi taleplerine destek

Uzmanlık gerektiren siber güvenlik testlerinde EaseCert, test kapsamını belirlemeye ve nitelikli bir siber güvenlik laboratuvarı veya teknik sağlayıcıyla koordinasyon sağlamaya yardımcı olabilir.

CRA Uyumluluğu ve AB Temsilciliği Desteği Alın

AB Siber Direnç Yasası Nedir?

Siber Dayanıklılık Yasası, AB genelinde geçerli olan yatay bir ürün siber güvenliği düzenlemesidir. Avrupa Birliği pazarında satışa sunulan dijital unsurlar içeren donanım ve yazılım ürünlerine geniş kapsamlı olarak uygulanır.

Amacı, ürünlerin güvenli bir şekilde geliştirilmesini ve beklenen kullanım süresi boyunca güvenli kalmasını sağlamaktır. Ayrıca kullanıcılara ürün güvenliği, mevcut güncellemeler ve siber güvenlik desteğinin süresi hakkında daha net bilgiler vermeyi amaçlamaktadır.

CRA, dijital ürün pazarındaki iki tekrar eden soruna çözüm getiriyor:

  1. Ürünler genellikle yetersiz siber güvenlik önlemleriyle veya bilinen güvenlik açıklarıyla piyasaya sürülmektedir.
  2. Üreticiler, bir ürün satıldıktan sonra yetersiz güvenlik güncellemeleri, güvenlik açığı bilgileri veya satış sonrası destek sağlayabilirler.

CRA kapsamında, üreticilerin bir ürünün planlama, tasarım, geliştirme, üretim, teslimat ve bakım aşamalarında siber güvenliği dikkate almaları gerekmektedir. Bu nedenle siber güvenlik artık son sızma testi veya lansman öncesi incelemeyle sınırlı değildir. Ürün yaşam döngüsüne entegre edilmelidir.

Daha fazla bilgi şu adreste mevcuttur: Avrupa Komisyonu'nun Siber Direnç Yasası özeti.

Siber Direnç Yasası Ne Zaman Uygulanır?

CRA yürürlüğe girdi. 10 Aralık 2024, Ancak bu şartlar aşamalar halinde uygulanır.

  • 11 Haziran 2026: Uygunluk değerlendirme kuruluşlarına bildirimle ilgili hükümler uygulanmaya başlar.
  • 11 Eylül 2026: Aktif olarak istismar edilen güvenlik açıkları ve ciddi güvenlik olaylarına ilişkin raporlama yükümlülükleri yürürlüğe girer.
  • 11 Aralık 2027: Geriye kalan CRA gereksinimlerinin çoğu tamamen uygulanabilir hale gelir.

11 Aralık 2027'den önce AB pazarına sunulan ürünler, genellikle yalnızca bu tarihten sonra önemli bir değişikliğe uğramaları durumunda temel CRA gerekliliklerine tabidir. Bununla birlikte, 11 Eylül 2026'dan itibaren geçerli olan raporlama yükümlülükleri, AB pazarında zaten satışa sunulmuş ürünleri de etkileyebilir.

Üreticiler hazırlıklara başlamak için Aralık 2027'yi beklememeli. Güvenli bir geliştirme süreci oluşturmak, Yazılım Malzeme Listesi hazırlamak, siber güvenlik testlerini tamamlamak ve güvenlik açığı raporlama prosedürlerini uygulamak önemli miktarda zaman alabilir.

CRA hangi ürünleri kapsıyor?

CRA genel olarak şunlara uygulanır: dijital öğeler içeren ürün Amaçlanan kullanım amacı veya makul olarak öngörülebilir kullanımı, bir cihaza veya ağa doğrudan veya dolaylı mantıksal veya fiziksel veri bağlantısı kurmayı içeren.

Dijital öğeler içeren bir ürün şunları içerebilir:

  • Bir donanım ürünü
  • Bir yazılım ürünü
  • Donanım veya yazılım bileşenleri ayrı olarak satılmaktadır.
  • Gömülü bellenim
  • Ürünün işlevlerinden birini yerine getirmesi için gerekli olan uzaktan veri işleme çözümleri.

Uzaktan veri işleme, üretici tarafından kontrol edilen bir bulut hizmetini içerebilir; bu hizmetin yokluğu, ürünün amaçlanan işlevlerinden birini yerine getirmesini engelleyebilir.

Potansiyel Olarak Kapsam Dahilinde Olan Ürünlere Örnekler

İşlevlerine ve tedarik şekillerine bağlı olarak, CRA kapsamına giren ürünler şunları içerebilir:

  • Nesnelerin İnterneti cihazları
  • Akıllı ev ürünleri
  • Bağlantılı ev aletleri
  • Akıllı güvenlik kameraları ve alarm sistemleri
  • Akıllı kilitler
  • Bağlantılı oyuncaklar
  • Giyilebilir cihazlar
  • Yönlendiriciler, modemler ve ağ anahtarları
  • Bilgisayarlar, akıllı telefonlar ve tabletler
  • Harici depolama aygıtları
  • Ağ arayüzü ürünleri
  • Endüstriyel kontrol ürünleri
  • Bağlı sensörler
  • Erişim kontrol sistemleri
  • İşletim sistemleri
  • Mobil ve masaüstü uygulamaları
  • Şifre yöneticileri
  • Sanal özel ağ yazılımı
  • Güvenlik duvarları
  • Virüsten koruma ve kötü amaçlı yazılım tespit yazılımı
  • Gömülü yazılım ve bellenim
  • Yazılım kütüphaneleri ve ticari yazılım bileşenleri
  • Video oyunları ve diğer bağımsız yazılımlar

Tanım bilerek geniş tutulmuştur. Bir ürünün mutlaka doğrudan internete bağlanması gerekmez. Başka bir cihaza veya ağa dolaylı bağlantı yeterli olabilir.

Örneğin, akıllı telefon uygulamasına bağlanan Bluetooth özellikli bir ürün, ürünün kendisi doğrudan internete bağlanmasa bile CRA kapsamına girebilir.

CRA, bağımsız yazılımlar için de geçerli midir?

Evet. AB pazarında satışa sunulan bağımsız yazılımlar da CRA kapsamına girebilir.

Bunlara şunlar dahil olabilir:

  • Mobil uygulamalar
  • Masaüstü uygulamaları
  • İşletim sistemleri
  • Güvenlik yazılımı
  • Ticari yazılım kütüphaneleri
  • Cihaz yönetim yazılımı
  • Ağ yönetimi araçları
  • İndirme platformları aracılığıyla satılan yazılımlar
  • Ayrı bir fiziksel ürün olmadan sağlanan yazılım.

Yazılımın kapsam dahilinde olup olmadığı, nasıl sağlandığına, ticari bir faaliyetin parçası olarak sunulup sunulmadığına ve belirli bir istisnanın uygulanıp uygulanmadığına bağlıdır.

Tamamen hizmet olarak sunulan yazılımlar daha detaylı bir değerlendirme gerektirebilir. CRA genellikle her yazılım hizmeti düzenlemesini denetlemez, ancak kapsama giren bir ürünün işlevlerinden birini yerine getirmesi için gerekli olan uzaktan veri işleme işlevi, dijital unsurlar içeren ürünün bir parçası olabilir.

Hangi ürünler kapsam dışındadır?

Bazı ürün kategorileri kapsam dışında bırakılmış veya AB'nin sektöre özgü diğer mevzuatlarıyla düzenlenmiştir.

Duruma bağlı olarak, aşağıdaki mevzuat kapsamındaki ürünler için istisnalar geçerli olabilir:

  • Tıbbi cihazlar
  • In vitro tanı tıbbi cihazları
  • Sivil havacılık
  • Motorlu taşıtlar
  • Bazı denizcilik ekipmanları
  • Sadece ulusal güvenlik veya savunma amaçlı geliştirilen ürünler
  • Ticari faaliyet dışında sağlanan bazı ücretsiz ve açık kaynaklı yazılımlar

Açık kaynak yazılımların ele alınması özel bir dikkat gerektirir. Ticari faaliyet dışında kullanıma sunulan yazılımlar kapsam dışında bırakılabilirken, ticari olarak tedarik edilen açık kaynak ürünler ve belirli açık kaynak yazılım yöneticileri CRA yükümlülüklerine sahip olabilir.

Bir ürün, yalnızca başka bir AB yasasına tabi olduğu için kapsam dışı bırakılmış olarak değerlendirilmemelidir. Üreticiler, diğer mevzuatın ilgili siber güvenlik gereksinimlerini özel olarak kapsayıp kapsamadığını ve CRA'nın tam veya kısmi bir muafiyet sağlayıp sağlamadığını incelemelidir.

CRA kapsamında üretici kimdir?

Üretici, dijital unsurlar içeren bir ürünü geliştiren, üreten veya tasarlatan, geliştiren veya ürettiren ve bu ürünü kendi adı veya ticari markası altında pazarlayan gerçek veya tüzel kişidir.

Dolayısıyla bir şirket aşağıdaki durumlarda bile üretici olarak kabul edilebilir:

  • Ürün fiziksel olarak üçüncü taraf bir fabrika tarafından üretilmektedir.
  • Yazılım, harici bir yüklenici tarafından geliştirilmiştir.
  • Yazılım başka bir şirket tarafından sağlanmaktadır.
  • Şirket, hazır ürünü ithal edip kendi markası altında satıyor.
  • Geliştirme çalışmaları yazılım mühendislerine veya teknik servis sağlayıcılarına dış kaynak olarak yaptırılır.

Geliştirme sürecinin dış kaynaklara devredilmesi, üreticinin yasal sorumluluğunu dış kaynaklara devretmesi anlamına gelmez.

Ürünü kendi adı veya ticari markası altında piyasaya süren şirket, üçüncü taraf yazılım ve donanım bileşenleri de dahil olmak üzere ürünün tamamının CRA gerekliliklerini karşıladığından emin olmalıdır.

Üreticinin Temel Tüketici Hakları Yasası (CRA) Yükümlülükleri Nelerdir?

Uyumluluktan esas olarak üreticiler sorumludur.

Dijital unsurlar içeren bir ürünü AB pazarına sunmadan önce, üreticinin genel olarak şunları yapması gerekir:

  1. Ürünün CRA kapsamına girip girmediğini belirleyin.
  2. Ürünün varsayılan, önemli veya kritik bir ürün olup olmadığını belirleyin.
  3. Siber güvenlik risk değerlendirmesi yapın.
  4. Ürünü temel siber güvenlik gereksinimlerine uygun olarak tasarlayın, geliştirin ve üretin.
  5. Üçüncü taraf bileşenleri entegre ederken gerekli özeni gösterin.
  6. Güvenlik açıklarını giderme süreçlerini oluşturun.
  7. Ürün destek süresini belirleyin ve belgeleyin.
  8. Gerekli teknik dokümanları hazırlayın.
  9. Uygunluk değerlendirmesini gerçekleştirin.
  10. AB Uy conformity Beyannamesini hazırlayın ve imzalayın.
  11. CE işaretini yapıştırın.
  12. Gerekli ürün bilgilerini ve güvenlik talimatlarını sağlayın.
  13. Ürün piyasaya sürüldükten sonra güvenlik açıklarını ve olayları izleyin.
  14. Destek süresi boyunca güvenlik güncellemeleri sağlayın.
  15. Bir ürün uyumluluk kurallarına uymadığında veya siber güvenlik riski oluşturduğunda düzeltici önlemler alın.
  16. Geçerli güvenlik açığı ve olay bildirim sürelerine uyun.

Üretici, kayıtlar, prosedürler ve teknik kanıtlar yoluyla uyumluluğu gösterebilmelidir. Bir ürünün güvenli olduğuna dair genel bir ifade yeterli olmayacaktır.

Temel Siber Güvenlik Gereksinimleri

CRA'nın Ek I'i, temel siber güvenlik gereksinimlerini içermektedir.

Bu gereksinimler iki ana alana ayrılır:

  • Ürünün siber güvenlik özellikleri
  • Güvenlik açığı yönetimi gereksinimleri

Tasarım ve Varsayılan Olarak Güvenlik

Ürünler, risklerine bağlı olarak uygun bir siber güvenlik seviyesini sağlayacak şekilde tasarlanmalı, geliştirilmeli ve üretilmelidir.

Ürüne bağlı olarak, bu durum aşağıdaki önlemleri gerektirebilir:

  • Güvenli varsayılan yapılandırmalar
  • Kimlik doğrulama
  • Erişim kontrolü
  • Gizlilik
  • Şifreleme
  • Veri bütünlüğü
  • Hizmet ve sistem kullanılabilirliği
  • Yetkisiz erişime karşı koruma
  • Manipülasyona karşı koruma
  • Saldırı yüzeyinin azaltılması
  • Açıkta kalan arayüzlerin sınırlaması
  • Güvenli iletişim
  • Hizmet reddi saldırılarına karşı direnç
  • Güvenlik kaydı ve izleme
  • Güvenli veri silme
  • Gereksiz veri işlemenin azaltılması
  • Bilinen saldırı tekniklerine karşı koruma
  • Güvenli güncelleme mekanizmaları
  • Güvenlik olaylarından sonra toparlanma

Uygun kontroller, ürüne, kullanım amacına, makul ölçüde öngörülebilir kötüye kullanıma, işletim ortamına ve başarılı bir siber saldırının potansiyel sonuçlarına bağlıdır.

Bilinen İstismar Edilebilir Güvenlik Açığı Yok

Bilinen ve istismar edilebilir güvenlik açıkları olan bir ürün piyasaya sürülmemelidir.

Bu, lansmandan hemen önce tek seferlik bir test yapmaktan daha fazlasını gerektirir. Üreticilerin, aşağıdaki alanları etkileyen güvenlik açıklarını belirleme, değerlendirme, önceliklendirme ve çözme sürecine ihtiyaçları vardır:

  • Tescilli yazılım
  • Ürün yazılımı
  • İşletim sistemleri
  • Açık kaynak kütüphaneleri
  • Üçüncü taraf yazılım bileşenleri
  • İletişim protokolleri
  • Donanım bileşenleri
  • Bulut bağımlılıkları
  • Mobil uygulamalar
  • Uygulama programlama arayüzleri

Güvenli Güncellemeler

Güvenlik güncellemelerinin gerekli olduğu durumlarda, üreticiler bu güncellemeleri destek süresi boyunca gecikmeden ve genellikle ücretsiz olarak sunmak zorundadır.

Birçok ürün için, teknik olarak mümkün olduğunda güvenlik güncellemeleri varsayılan olarak otomatik olarak yüklenmelidir. Kullanıcılar genellikle açık ve erişilebilir bir mekanizma aracılığıyla otomatik yüklemeyi erteleyebilmeli veya devre dışı bırakabilmelidir.

Güvenlik güncellemeleri, mümkün olduğunca özellik güncellemelerinden ayrı tutulmalıdır. Bu, kullanıcıların yalnızca önemli bir güvenlik düzeltmesi almak için ilgisiz işlevsel değişiklikleri kabul etmeye zorlanmasını önlemeye yardımcı olur.

Siber Güvenlik Risk Değerlendirmesi

Siber güvenlik risk değerlendirmesi, CRA'nın temel belgelerinden biridir.

Genel bir BT güvenlik kontrol listesi olmamalıdır. Belirli ürüne, bileşenlerine, kullanım amacına, öngörülebilir kullanımına, kullanıcılarına, verilerine, bağlantısına ve işletim ortamına ilişkin olmalıdır.

Risk Değerlendirmesi Neleri Kapsamalı?

Uygun bir risk değerlendirmesi şunları dikkate alabilir:

  • Ürün mimarisi
  • Donanım ve yazılım bileşenleri
  • İletişim teknolojileri
  • Ağ arayüzleri
  • Bulut hizmetleri
  • Mobil uygulamalar
  • Kullanıcı rolleri ve ayrıcalıkları
  • Kimlik doğrulama yöntemleri
  • İşlenen veya saklanan veriler
  • Şifreleme ve anahtar yönetimi
  • Güncelleme mekanizmaları
  • Üçüncü taraf bağımlılıkları
  • Potansiyel tehdit unsurları
  • Saldırı vektörleri
  • Bilinen zayıf noktalar
  • Öngörülebilir kötüye kullanım
  • Uzlaşmanın sonuçları
  • Mevcut güvenlik kontrolleri
  • Kalan riskler
  • Gerekli testler
  • Güvenlik açığı yönetimi önlemleri
  • Piyasa sonrası izleme

Risk Değerlendirmesi Ne Zaman Güncellenmelidir?

Değerlendirme, ürünün tasarım ve geliştirme süreçlerine yön vermelidir. Ayrıca, aşağıdaki gibi önemli değişiklikler meydana geldiğinde de gözden geçirilmelidir:

  • Büyük bir yazılım güncellemesi
  • Yeni bir ürün fonksiyonu
  • Ürün mimarisinde bir değişiklik
  • Yeni bir üçüncü taraf bileşeninin entegrasyonu
  • Önemli yeni bir tehdit
  • Aktif olarak istismar edilen bir güvenlik açığının keşfi
  • Ürünün kullanım amacında bir değişiklik
  • Bulut veya ağ altyapısında önemli bir değişiklik

Risk değerlendirmesi, teknik dokümantasyonun bir parçasıdır ve piyasa gözetim otoriteleri tarafından talep edilebilir.

Yazılım Malzeme Listesi

A Yazılım Malzeme Listesi, Genellikle SBOM olarak adlandırılan bu yöntem, bir üründe bulunan yazılım bileşenlerinin yapılandırılmış bir envanteridir.

SBOM'da Genellikle Yer Alan Bilgiler

Bir SBOM şunları belirleyebilir:

  • Tescilli yazılım modülleri
  • Açık kaynak kütüphaneleri
  • Üçüncü taraf bağımlılıkları
  • Ürün yazılımı bileşenleri
  • Bileşen adları
  • Bileşen versiyonları
  • Tedarikçiler
  • Lisanslar
  • Bağımlılık ilişkileri
  • Bilinen güvenlik açığı referansları
  • Paket tanımlayıcıları

SBOM, üreticinin üçüncü taraf bir bileşende bir güvenlik açığı keşfedildiğinde ürünlerinin etkilenip etkilenmeyeceğini belirlemesine yardımcı olur.

SBOM'un Neden Korunması Gerekir?

Örneğin, yaygın olarak kullanılan bir yazılım kütüphanesinde kritik bir güvenlik açığı tespit edilirse, üretici bunu hızlı bir şekilde belirleyebilmelidir:

  • Hangi ürünler etkilenen kütüphaneyi kullanıyor?
  • Hangi ürün sürümleri etkileniyor?
  • Güvenlik açığı bulunan işlevin erişilebilir veya istismar edilebilir olup olmadığı
  • Düzeltici bir güncellemenin gerekli olup olmadığı
  • Hangi müşterilerin veya yetkililerin bilgilendirilmesi gerekiyor?
  • CRA raporlama yükümlülüklerinin tetiklenip tetiklenmediği

Bir SBOM (Ürün Malzeme Listesi) bir kez oluşturulup asla güncellenmezse işe yaramaz. Üreticilerin sürüm kontrolüne ve yazılım değiştikçe bunu sürdürme sürecine ihtiyaçları vardır.

Güvenlik Açığı Yönetimi Gereksinimleri

Ürün piyasaya sürüldükten sonra da CRA uyumluluğu devam eder.

Üreticilerin aşağıdaki süreçleri oluşturması gerekmektedir:

  • Güvenlik açıklarını belirleyin
  • Güvenlik açığı raporlarını alın
  • Belge güvenlik açıkları
  • Ciddiyetlerini ve istismar edilebilirliklerini değerlendirin.
  • Üçüncü taraf bileşenleri etkileyen güvenlik açıklarını izleyin.
  • Ürün güvenliğini test edin ve inceleyin.
  • Güvenlik açıklarını gecikmeden düzeltin.
  • Güvenlik güncellemelerini güvenli bir şekilde dağıtın.
  • Kullanıcılara mevcut düzeltmeler hakkında bilgi verin.
  • Gerekli durumlarda giderilen güvenlik açıklarına ilişkin bilgileri kamuoyuna açıklayın.
  • Düzeltme yayınlanana kadar güvenlik açığı bilgilerinin gizliliğini koruyun.
  • Koordineli bir güvenlik açığı bildirim politikası sürdürün.

Koordineli Güvenlik Açığı Bildirimi

Üreticiler, güvenlik araştırmacılarının, müşterilerin ve diğer tarafların güvenlik açıklarını bildirebileceği açık ve aktif olarak izlenen bir yöntem yayınlamalıdır.

Bu süreçte şunlar belirlenmelidir:

  • İlgili kişiyle iletişime geçin.
  • Muhabirlerin sağlaması gereken bilgiler
  • Üreticinin onay süreci
  • Beklenen yanıt süreleri
  • Gizlilik beklentileri
  • Üretici bilgilendirmeyi nasıl koordine ediyor?
  • Güvenlik araştırmacılarına nasıl davranılacak?
  • Düzeltmeler ve uyarılar nasıl yayınlanacak?

Eylül 2026'dan İtibaren CRA Raporlama Yükümlülükleri

Madde 14 kapsamındaki bildirim yükümlülükleri şu tarihten itibaren geçerlidir: 11 Eylül 2026.

Üreticiler, Avrupa Birliği Siber Güvenlik Ajansı (ENISA) tarafından yönetilen CRA Tek Raporlama Platformu aracılığıyla aktif olarak istismar edilen belirli güvenlik açıklarını ve ciddi olayları bildirmek zorundadır.

Raporlama Son Tarihleri

Raporlama süreci genel olarak şunları içerir:

  • 24 saat içinde erken uyarı bildirimi
  • 72 saat içinde daha detaylı bir bildirim gönderilecektir.
  • İlgili yasal süre içinde nihai rapor sunulacaktır.

Aktif Olarak İstismar Edilen Güvenlik Açıkları

Aktif olarak istismar edilen bir güvenlik açığı için, düzeltici veya hafifletici bir önlemin uygulanmasından sonra genellikle en geç 14 gün içinde nihai raporun sunulması gerekmektedir.

Ciddi Güvenlik Olayları

Ciddi bir güvenlik olayında, nihai raporun genellikle 72 saatlik bildirimden itibaren bir ay içinde sunulması gerekmektedir.

Bildirim süresi, üreticinin ilgili güvenlik açığı veya olaydan haberdar olduğu andan itibaren başlar. Bu nedenle üreticilerin, bilgilerin sorumlu uyumluluk ve güvenlik personeline hızlı bir şekilde ulaşmasını sağlayan dahili bildirim prosedürlerine ihtiyaçları vardır.

Müşteri destek ekibi, harici araştırmacı, distribütör, yazılım tedarikçisi veya yurtdışı geliştirme ofisi tarafından keşfedilen bir güvenlik açığı, üreticinin merkezi siber güvenlik ekibi tarafından keşfedilen bir güvenlik açığıyla aynı yasal bildirim sürecini tetikleyebilir.

Aktif Olarak İstismar Edilen Güvenlik Açığı Nedir?

Aktif olarak istismar edilen bir güvenlik açığı, yalnızca teorik bir zayıflık veya güvenlik açığı veritabanındaki her bir kayıt değildir.

Pratikte, üretici, kötü niyetli bir kişinin sistem sahibinin izni olmadan sistemdeki güvenlik açığından yararlandığına dair güvenilir kanıt olup olmadığını değerlendirmelidir.

Bu ayrım önemlidir çünkü CRA raporlama yükümlülüğü, yalnızca her potansiyel güvenlik açığının varlığıyla değil, aktif istismarla da bağlantılıdır.

Ancak üreticiler, genel güvenlik açığı yönetimi yükümlülüklerinin bir parçası olarak, aktif olarak istismar edilmeyen güvenlik açıklarını da tespit etmeli, değerlendirmeli ve gidermelidir.

Destek Süresi ve Güvenlik Güncellemeleri

Üreticiler, güvenlik açıklarının giderileceği ve güvenlik güncellemelerinin sağlanacağı bir destek süresi belirlemelidir.

Destek Süresini Etkileyen Faktörler

Destek süresi aşağıdaki faktörleri yansıtmalıdır:

  • Beklenen kullanım süresi
  • Ürünün niteliği ve kullanım amacı
  • Makul kullanıcı beklentileri
  • Çalışma ortamı
  • Benzer ürünlerin normalde desteklendiği süre
  • Yedek parçaların veya ilgili hizmetlerin bulunabilirliği
  • Destek kesintisiyle ilişkili siber güvenlik riskleri

Destek süresinin bitiş tarihi, ay ve yıl da dahil olmak üzere, satın alma sırasında kullanıcılara açıkça bildirilmelidir.

Üreticiler, destek süresini operasyonel bir temeli olmayan bir pazarlama ifadesi olarak ele almaktan kaçınmalıdır. Belirtilen süre boyunca güvenlik açıklarını izleme, güncellemeler geliştirme ve bu güncellemeleri dağıtma konusunda teknik ve organizasyonel yeteneklere sahip olmaları gerekir.

Uzun Vadeli Tedarikçi Anlaşmaları

Bu durum, aşağıdaki kurumlarla uzun vadeli anlaşmalar yapılmasını gerektirebilir:

  • Yazılım geliştiriciler
  • Ürün yazılımı tedarikçileri
  • Bulut sağlayıcıları
  • Parça üreticileri
  • Mobil uygulama geliştiricileri
  • Siber güvenlik izleme hizmetleri
  • Test laboratuvarları
  • Barındırma ve altyapı sağlayıcıları

Ürün Bilgileri ve Kullanım Talimatları

CRA kapsamındaki ürünlere açık ve net bilgi ve talimatlar eşlik etmelidir.

Ürüne bağlı olarak, bilgiler şunları içerebilir:

  • Üreticinin yasal adı
  • Tescilli ticari ad veya marka
  • Posta adresi
  • E-posta adresi veya diğer dijital iletişim bilgileri
  • Ürün türü, parti numarası, seri numarası veya diğer tanımlayıcılar
  • Amaçlanan kullanım
  • Temel ürün fonksiyonları
  • Siber güvenlik özellikleri
  • Güvenli kurulum talimatları
  • Güvenli yapılandırma talimatları
  • Güvenli kullanım talimatları
  • İlgili güvenlik güncellemeleri hakkında bilgi
  • Güncellemeleri yükleme talimatları
  • Otomatik güncellemeler hakkında bilgi
  • Otomatik güncellemeleri devre dışı bırakma talimatları (uygulanabilir durumlarda)
  • Destek süresi bitiş tarihi
  • Güvenlik açığı bildirimi iletişim kişisi
  • Koordineli güvenlik açığı açıklama bilgileri
  • Kullanıcı verilerinin güvenli bir şekilde silinmesine ilişkin talimatlar
  • İlgili siber güvenlik uyarıları veya sınırlamaları

Talimatlar açık, anlaşılabilir, kavranabilir ve okunaklı olmalıdır. Ürünün satıldığı Üye Devlette kullanıcıların ve ilgili yetkililerin kolayca anlayabileceği bir dilde verilmelidir.

Teknik Dokümantasyon

Üreticiler, kapsama giren bir ürünü piyasaya sürmeden önce teknik dokümantasyon hazırlamak zorundadır.

Teknik dosya, ürünün CRA'ya nasıl uyduğunu göstermeli ve normalde şunları içermelidir:

  • Genel ürün açıklaması
  • Ürün tanımlaması
  • Amaçlanan kullanım
  • Hedef kullanıcılar
  • Ürün versiyonları
  • Donanım mimarisi
  • Yazılım mimarisi
  • Ürün yazılımı ve yazılım sürümleri
  • İletişim arayüzleri
  • Ağ mimarisi
  • Uzaktan veri işleme bağımlılıkları
  • Tasarım ve geliştirme bilgileri
  • Siber güvenlik risk değerlendirmesi
  • Temel gereksinim değerlendirmesi
  • Uygulanan standartlar veya teknik özellikler
  • Güvenlik kontrolü açıklamaları
  • Test planları ve test raporları
  • Güvenlik açığı değerlendirmeleri
  • Gerektiğinde sızma testi raporları.
  • Yazılım Malzeme Listesi
  • Güvenli geliştirme kayıtları
  • Güncelleme ve yama yönetimi prosedürleri
  • Güvenlik açığı yönetimi prosedürü
  • Koordineli güvenlik açığı bildirim politikası
  • Destek süresi gerekçesi
  • Ürün etiketleri
  • Kullanıcı talimatları
  • Uygunluk değerlendirme kayıtları
  • AB Uy conformity Beyanı
  • Bildirim yapılan kuruluşun bilgileri (varsa)

Belgeler, yetkililerin ürünün uygunluğunu değerlendirmesine olanak sağlayacak kadar ayrıntılı olmalıdır.

Ürün, riskler ve CRA gereklilikleriyle açık bir bağlantısı olmayan sertifikalar koleksiyonu genellikle yeterli bir teknik dosya oluşturmaz.

CRA Kapsamında Ürün Sınıflandırması

CRA, ürünün türüne ve risk profiline bağlı olarak farklı uygunluk değerlendirme yöntemleri kullanır.

Ürünler genel olarak aşağıdaki gruplardan birine girer:

  • Varsayılan ürünler
  • Önemli ürünler, Sınıf I
  • Önemli ürünler, II. Sınıf
  • Kritik ürünler

Sınıflandırma, ürünün Ek III veya Ek IV'te listelenen bir kategoriye ait temel işlevselliğe sahip olup olmamasına bağlıdır.

Varsayılan Ürünler

Önemli veya kritik olarak sınıflandırılmayan ürünler genellikle varsayılan yolu izler.

Bu ürünlerin üreticileri, uygunluğu değerlendirmek için genellikle Modül A olarak da bilinen dahili kontrol yöntemini kullanabilirler.

Bu, herhangi bir değerlendirme veya testin gerekli olmadığı anlamına gelmez. Üretici yine de şunları yapmak zorundadır:

  • Siber güvenlik risk değerlendirmesini tamamlayın.
  • Temel siber güvenlik gereksinimlerini karşılayın
  • Teknik dokümantasyon hazırlayın.
  • Uygun teknik kanıt elde edin.
  • Gerekli testleri gerçekleştirin.
  • Güvenlik açığı yönetimi prosedürleri oluşturun.
  • AB Uy conformity Beyannamesini hazırlayın.
  • CE işaretini yapıştırın.

Öz değerlendirme, üreticinin uygunluk değerlendirmesinden sorumlu olması anlamına gelir. Bu, temel teknik yükümlülükleri ortadan kaldırmaz.

Önemli Ürünler, Sınıf I

Birinci sınıf, önemli siber güvenlik işlevlerine sahip veya ele geçirilmesi daha geniş güvenlik riskleri oluşturabilecek belirli ürünleri içerir.

Temel işlevlerine bağlı olarak, örnekler şunları içerebilir:

  • Kimlik yönetim sistemleri
  • Ayrıcalıklı erişim yönetimi ürünleri
  • Tarayıcılar
  • Şifre yöneticileri
  • Antivirüs ürünleri
  • Sanal özel ağ ürünleri
  • Ağ yönetim sistemleri
  • Güvenlik bilgileri ve olay yönetimi sistemleri
  • Önyükleme yöneticileri
  • Açık anahtarlı altyapı ürünleri
  • İşletim sistemleri
  • Yönlendiriciler, modemler ve anahtarlar
  • Güvenlik fonksiyonlarına sahip akıllı ev ürünleri
  • Güvenlikle ilgili işlevlere sahip mikroişlemciler ve mikrodenetleyiciler

Birinci sınıf ürünler için, üretici ilgili uyumlu standartları, ortak spesifikasyonları veya geçerli bir Avrupa siber güvenlik sertifikasyon şemasını tam olarak uyguladığında dahili kontrol mümkün olmaya devam edebilir.

Bu yöntemlerin mevcut olmadığı veya tam olarak uygulanmadığı durumlarda, yetkili bir kuruluş aracılığıyla üçüncü taraf uygunluk değerlendirmesi gerekebilir.

Önemli Ürünler, II. Sınıf

II. Sınıf, daha yüksek risk taşıyan önemli ürünleri kapsar.

Temel işlevlerine bağlı olarak, örnekler şunları içerebilir:

  • Hipervizörler
  • Konteyner çalışma zamanı sistemleri
  • Güvenlik duvarları
  • İzinsiz giriş tespit sistemleri
  • İzinsiz giriş önleme sistemleri
  • Kurcalamaya dayanıklı mikroişlemciler
  • Kurcalamaya dayanıklı mikrodenetleyiciler

II. sınıf ürünler genellikle, yetkili bir kuruluş veya geçerli bir Avrupa siber güvenlik sertifikasyon şeması aracılığıyla üçüncü taraf uygunluk değerlendirmesine tabi tutulmayı gerektirir.

Kritik Ürünler

Kritik ürünler Ek IV'te ayrı olarak listelenmiştir ve en sıkı uygunluk değerlendirme şartlarına tabidir.

Üreticiler, bir ürünü yalnızca ticari adına göre sınıflandırmamalıdır. Sınıflandırma, ürünün temel işlevselliğine ve CRA kapsamında benimsenen teknik tanımlamalara bağlıdır.

Uygunluk Değerlendirmesi

Üretici, ürünü piyasaya sürmeden önce uygun uygunluk değerlendirme prosedürünü tamamlamalıdır.

Sınıflandırmaya bağlı olarak, uygulanabilir seçenekler şunları içerebilir:

  • İç kontrol
  • AB tipi inceleme ve ardından tipe uygunluk
  • Tam kalite güvencesi
  • Onaylanmış bir kuruluş tarafından yapılan üçüncü taraf değerlendirmesi
  • Uygulanabilir bir Avrupa siber güvenlik sertifikasyon programı

Öz değerlendirme olanağı, ürün kategorisine ve bazı Sınıf I ürünler için ilgili uyumlaştırılmış standartların veya diğer tanınmış uygunluk yollarının tam olarak uygulanıp uygulanmadığına bağlıdır.

Üreticiler uygunluk değerlendirme yöntemini erken aşamada belirlemelidir. Ürün geliştirme sürecinin sonlarına doğru, onaylanmış kuruluşun katılımının gerekli olduğunun keşfedilmesi, pazara erişimi geciktirebilir.

Uyumlaştırılmış Standartlar

Avrupa'da uyumlu hale getirilmiş standartların, CRA uyumluluğunda önemli bir rol oynaması beklenmektedir.

İlgili bir uyumlaştırılmış standart, Avrupa Birliği Resmi Gazetesi'nde yayımlandığında ve doğru şekilde uygulandığında, ilgili yasal gerekliliklere uygunluk varsayımı oluşturabilir.

Uygun standartlar oluşturulana kadar, üreticilerin yine de uygun teknik yöntemler ve kanıtlar aracılığıyla uyumluluğu göstermeleri gerekmektedir.

Mevcut ilgili siber güvenlik standartları ve çerçeveleri, ürüne bağlı olarak hazırlığı destekleyebilir. Bununla birlikte, tanınmış bir standardın kullanılması, gerekli yasal statüye sahip olmadığı ve ilgili gereksinimleri karşılamadığı sürece, CRA'nın her yükümlülüğüne otomatik olarak uyulduğunu kanıtlamaz.

Standartların Kullanımının Belgelendirilmesi

Üreticiler şunları belgelemelidir:

  • Hangi standart veya şartname kullanıldı?
  • Hangi sürüm uygulandı?
  • CRA'nın hangi gereksinimlerini kapsıyor?
  • Tamamen mi yoksa kısmen mi uygulandı?
  • Ortaya çıkmayan gereksinimlerin nasıl ele alındığı
  • Hangi testler veya değerlendirmeler tamamlandı?

AB Uy conformity Beyanı

Uygunluk kanıtlandıktan sonra, üretici bir AB Uygunluk Beyanı hazırlayıp imzalamalıdır.

Bu beyan, üreticinin ürünün geçerli AB gerekliliklerine uygunluğundan sorumlu olduğunu teyit etmektedir.

Ek V'te istenen bilgileri içermelidir, örneğin:

  • Ürün adı ve tanımlaması
  • Üreticinin adı ve adresi
  • Sorumluluk beyanı
  • Beyannamenin konusu
  • Uygulanabilir AB mevzuatı
  • İlgili uyumlu standartlar veya şartnameler
  • İlgili durumlarda, onaylanmış kuruluş bilgileri.
  • Ek uygunluk bilgileri
  • Yayın yeri ve tarihi
  • Yetkili kişinin adı, görevi ve imzası

Aynı ürün için birden fazla AB yasası geçerli olduğunda, üretici genellikle tüm geçerli mevzuatı kapsayan tek bir AB Uygunluk Beyanı hazırlayabilir.

Örneğin, internete bağlı kablosuz bir cihaz, Radyo Ekipmanları Direktifi, RoHS Direktifi, elektromanyetik uyumluluk gereksinimleri ve diğer ürüne özgü mevzuat kapsamına da girebilir.

İthalatçı Yükümlülükleri

AB üyesi bir ithalatçı, AB dışı bir üreticiden aldığı bir ürünü AB pazarına sunarken, üreticinin geçerli CRA yükümlülüklerini yerine getirdiğini doğrulamak zorundadır.

İthalatçının diğer hususların yanı sıra şunları kontrol etmesi gerekir:

  • Uygunluk değerlendirmesi tamamlandı.
  • Teknik dokümantasyon hazırlandı.
  • AB Uy conformity Beyanı mevcuttur.
  • Ürün CE işaretini taşımaktadır.
  • Ürün tanımlaması mevcuttur.
  • Üretici bilgileri sağlanmıştır.
  • Gerekli talimatlar ürünle birlikte verilmektedir.
  • Destek süresi belirtilmiştir.
  • Güvenlik açığı yönetimi süreçleri mevcuttur.

İthalatçı, ürünün standartlara uygun olmadığını veya önemli bir siber güvenlik riski oluşturduğunu düşünüyorsa, sorun çözülene kadar ürünü piyasaya sürmemelidir.

İthalatçıların ayrıca yetkililerle işbirliği yapmaları ve ürünü etkileyen güvenlik açıkları konusunda bilgi sahibi olduklarında yükümlülükleri olabilir.

Dağıtıcı Yükümlülükleri

Dağıtımcılar, AB pazarına ürün sunarken gerekli özeni göstermelidir.

İlgili resmi uyumluluk unsurlarını doğrulamaları gerekmektedir; bunlar arasında şunlar yer almaktadır:

  • Ürün tanımlaması
  • Üretici ve ithalatçı bilgileri
  • Gerekli kullanıcı bilgileri
  • Güvenlik talimatları
  • Destek süresi bilgileri

Dağıtıcı, uyumsuz olduğuna inanmak için gerekçesi olan bir ürünü tedarik etmeye devam etmemelidir. Ayrıca üreticiyi veya ithalatçıyı bilgilendirmesi ve piyasa gözetim yetkilileriyle işbirliği yapması gerekebilir.

AB Yetkili Temsilcisi

Avrupa Birliği dışında kurulmuş bir üretici, bir yetkili atayabilir. AB Yetkili Temsilcisi yazılı bir yetki belgesi aracılığıyla.

Yetkili Temsilci, üretici adına aşağıdaki gibi belirli yasal görevleri yerine getirebilir:

  • AB Uy conformity Beyannamesini erişilebilir halde tutmak
  • Teknik dokümanların yetkililer için erişilebilir durumda tutulması.
  • Gerekçeli yetki taleplerine yanıt verme
  • Uyumluluk bilgisi sağlamak
  • Piyasa gözetim yetkilileriyle işbirliği yapmak
  • İzlenebilirliği ve düzenleyici iletişimi desteklemek
  • Üreticiyi yetkili makamların soruşturmaları hakkında bilgilendirmek

Ancak, yetkili bir temsilci atamak, üreticinin ürünle ilgili temel sorumluluğunu devretmez.

Üreticiye Ait Olan Sorumluluklar

Üretici firma şunlardan sorumludur:

  • Güvenli ürün tasarımı ve geliştirme
  • Siber güvenlik risk değerlendirmesi
  • Temel gerekliliklere uyum
  • Teknik dokümantasyon
  • Uygunluk değerlendirmesi
  • Güvenlik açığı yönetimi
  • Güvenlik güncellemeleri
  • Olay bildirimi
  • Düzeltici eylem
  • Ürün uyumluluğunun devamı

Önemli Değişiklikler

Bir üründe önemli değişiklikler yapan ve ardından bu ürünü piyasaya süren kişi, üretici sorumluluklarını üstlenebilir.

Bir değişiklik, ürünün temel siber güvenlik gereksinimlerine uygunluğunu etkilediğinde veya kullanım amacını değiştirdiğinde önemli sayılabilir.

Potansiyel Olarak Önemli Değişikliklere Örnekler

  • Önemli bağlantılı işlevsellik ekleme
  • Kimlik doğrulama mimarisinde değişiklik
  • İşletim sisteminin değiştirilmesi
  • Yeni bir bulut platformu tanıtıyoruz.
  • Uzaktan kumanda işlevi ekleme
  • Yeni ağ arayüzlerini etkinleştirme
  • Güvenlik açısından kritik öneme sahip yazılımlarda önemli değişiklikler yapmak
  • Hedeflenen kullanıcı grubunu veya işletim ortamını değiştirmek

Uyumluluğu geri kazandıran veya koruyan rutin güvenlik güncellemeleri, otomatik olarak önemli değişiklikler olarak değerlendirilmemelidir. Bununla birlikte, üreticiler ve alt kademe operatörler, önemli ürün değişikliklerini belgelemeli ve bunların düzenleyici etkilerini değerlendirmelidir.

Piyasa Sonrası İzleme ve Düzeltici Eylemler

CRA uyumluluğu sürekli bir yükümlülüktür.

Ürün piyasaya sürüldükten sonra, üretici ilgili siber güvenlik bilgilerini izlemeye devam etmelidir.

Potansiyel İzleme Kaynakları

Kaynaklar şunları içerebilir:

  • Dahili güvenlik testleri
  • Müşteri şikayetleri
  • Güvenlik açığı raporları
  • Güvenlik araştırmacıları
  • Parça tedarikçileri
  • Açık kaynak güvenlik uyarıları
  • Güvenlik açığı veritabanları
  • Tehdit istihbaratı hizmetleri
  • İthalatçılar ve dağıtıcılar
  • Piyasa gözetim yetkilileri
  • Bilgisayar Güvenliği Olay Müdahale Ekipleri
  • ENISA iletişimleri

Olası Düzeltici Önlemler

Bir ürünün standartlara uygun olmadığı veya siber güvenlik riski oluşturduğu tespit edildiğinde, üreticinin şunları yapması gerekebilir:

  • Ürünü düzeltin.
  • Güvenlik güncellemesi yayınla
  • Bir çözüm önerisi sunun.
  • Etkilenen kullanıcılara bildirim gönderin.
  • İthalatçıları ve dağıtıcıları bilgilendirin.
  • İlgili makamları bilgilendirin.
  • Ürün bulunabilirliğini kısıtla
  • Ürünü geri çekin.
  • Ürünü geri çağırın

Tepki, riske orantılı olmalıdır; ancak hareketsizlik kabul edilebilir bir uyum stratejisi değildir.

Kayıt Saklama

Üreticiler, CRA kapsamında geçerli süre boyunca gerekli teknik dokümanları ve AB Uy conformity Beyannamesini saklamak zorundadır.

İyi bir kayıt saklama sistemi şunları korumalıdır:

  • Ürün versiyonları
  • Yazılım sürümleri
  • SBOM versiyonları
  • Risk değerlendirme versiyonları
  • Test raporları
  • Güvenlik açığı kararları
  • Güvenlik uyarıları
  • Düzeltici işlem kayıtları
  • Geçmişleri güncelle
  • Olay raporları
  • Yetkililerle iletişim
  • Uy conformity Beyanları

Sürüm kontrolü özellikle önemlidir. Yetkililerin, belirli bir ürün sürümüne belirli bir zamanda hangi yazılımların, bileşenlerin ve uyumluluk kanıtlarının uygulandığını belirlemesi gerekebilir.

Kurallara Uymama Cezaları

CRA, önemli miktarda idari para cezası öngörüyor.

İhlalin niteliğine bağlı olarak cezalar şu seviyelere ulaşabilir:

  • Kadar €15 milyon dolar veya dünya çapındaki toplam yıllık cironun %2,5'i, Hangisi daha yüksekse, belirli ciddi ihlaller için geçerlidir.
  • Kadar €10 milyon veya dünya çapındaki yıllık cironun %2'si, Diğer yükümlülükler için hangisi daha yüksekse o geçerlidir.
  • Kadar €5 milyon veya dünya çapındaki yıllık cironun %1'i, Hangisi daha yüksekse, yetkili kuruluşlara veya piyasa gözetim otoritelerine yanlış, eksik veya yanıltıcı bilgi sağlamaktan dolayı.

Yetkililer ayrıca düzeltici önlemler alınmasını emredebilir, ürün satışlarını kısıtlayabilir veya yasaklayabilir, geri çekilmeyi veya geri çağırmayı talep edebilir.

Dolayısıyla ticari sonuçlar para cezasının ötesine de uzanabilir. Kurallara uymama, AB dağıtımcılarına, çevrimiçi pazar yerlerine, perakendecilere, müşterilere, tedarik programlarına ve sigorta kapsamına erişimi etkileyebilir.

Pratik Bir CRA Uyumluluk Yol Haritası

Adım 1: Ürün Kapsamını Onaylayın

Ürünün dijital öğeler içeren bir ürün olup olmadığını ve bir istisnanın uygulanıp uygulanmadığını belirleyin.

Belge:

  • Ürün
  • Yazılım ve donanım yazılımı
  • Bağlantı
  • Uzaktan veri işleme fonksiyonları
  • Amaçlanan kullanım
  • Ticari tedarik modeli
  • Uygulanabilir istisnalar

Adım 2: Ürünü Sınıflandırın

Ürünün aşağıdaki özelliklere sahip olup olmadığını belirleyin:

  • Varsayılan bir ürün
  • Önemli Sınıf I
  • Önemli Sınıf II
  • Kritik

Sınıflandırma, uygunluk değerlendirme yolunu belirler.

3. Adım: Tedarik Zincirini ve Sorumlulukları Haritalandırma

Tanımlamak:

  • Yasal üretici
  • Yazılım geliştiriciler
  • Donanım üreticileri
  • Parça tedarikçileri
  • Bulut sağlayıcıları
  • AB ithalatçısı
  • Dağıtıcılar
  • AB Yetkili Temsilcisi
  • Test sağlayıcıları
  • Gerekli durumlarda, yetkili kuruluş

Sözleşmeden doğan yükümlülükler, üreticinin yasal yükümlülüklerini desteklemelidir.

4. Adım: Siber Güvenlik Risk Değerlendirmesini Gerçekleştirin

Siber güvenlik tehditlerini, güvenlik açıklarını, olası etkilerini ve gerekli kontrolleri belirleyin.

Değerlendirme, harici bileşenler ve bulut bağımlılıkları da dahil olmak üzere ürünün tamamını kapsamalıdır.

Adım 5: Temel Gereksinimleri Belirleyin

Uygulanabilir her bir CRA gereksinimini aşağıdakilerle ilişkilendiren bir uyumluluk matrisi oluşturun:

  • Ürün kontrolü
  • Tasarım özellikleri
  • Prosedür
  • Test sonucu
  • Teknik belge
  • Sorumlu kişi
  • Olağanüstü performans

Adım 6: Güvenli Geliştirme Yaşam Döngüsünü Oluşturma

Siber güvenliğin aşağıdaki süreçlerde nasıl yönetildiğini belgeleyin:

  • Gereksinimlerin tanımlanması
  • Mimari
  • Gelişim
  • Kod incelemesi
  • Bileşen seçimi
  • Test
  • Serbest bırakmak
  • Bakım
  • Güvenlik açığı giderme
  • Yaşamın sonu

Adım 7: SBOM'u Hazırlayın ve Sürdürün

İlgili tüm yazılım bileşenlerini belirleyin ve bunları etkileyen güvenlik açıklarını izlemek için bir süreç oluşturun.

Adım 8: Teknik Testleri Tamamlama

Ürüne ve risklere bağlı olarak, testler şunları içerebilir:

  • Güvenlik açığı taraması
  • Sızma testi
  • Kaynak kod analizi
  • Yazılım bileşimi analizi
  • Kimlik doğrulama testi
  • Şifreleme incelemesi
  • Arayüz testi
  • Güncelleme mekanizması testi
  • Fuzz testi
  • Ağ güvenliği testi
  • Dayanıklılık testi
  • Güvenli yapılandırma incelemesi

Testler, risk değerlendirmesi ve uygunluk esas alınarak yapılmalıdır.

Adım 9: Güvenlik Açıkları ve Olay Prosedürlerini Belirleyin

Aşağıdakiler için prosedürler hazırlayın:

  • Raporları almak
  • Triage
  • Ciddiyet değerlendirmesi
  • Tırmanma
  • İyileştirme
  • Açıklama
  • Kullanıcı iletişimi
  • ENISA raporlaması
  • Yetkililerle iletişim
  • Düzeltici eylem

Adım 10: Destek Süresini Belirleyin

Üreticinin güvenlik açığı giderme ve güvenlik güncellemelerini ne kadar süreyle sağlayacağını tanımlayın ve gerekçelendirin.

Bu süre boyunca teknik tedarikçilerin ve geliştirme kaynaklarının kullanılabilir durumda kalmasını sağlayın.

Adım 11: Kullanıcı Bilgilerini ve Etiketlemeyi Hazırlayın

Gözden geçirmek:

  • Ürün tanımlaması
  • Üretici bilgileri
  • İthalatçı bilgileri
  • CE işareti
  • Güvenlik talimatları
  • Güncelleme talimatları
  • Güvenlik açığı iletişimi
  • Destek bitiş tarihi
  • Güvenli veri silme talimatları

Adım 12: Teknik Dokümantasyonu Derleyin

Kanıtları yapılandırılmış bir CRA teknik dosyasına düzenleyin.

Adım 13: Uygunluk Değerlendirmesini Tamamlayın

Ürün sınıflandırmasına göre dahili kontrol, onaylanmış bir kuruluş veya izin verilen başka bir yöntem kullanın.

Adım 14: AB Uy conformity Beyannamesini İmzalayın

Üretici, ilgili değerlendirme tamamlandıktan ve uygunluk kanıtlandıktan sonra beyannameyi imzalamalıdır.

Adım 15: Piyasa Sonrası Uyumluluğu Sürdürmek

Üründe değişiklik olduğunda güvenlik açıklarını izleyin, güncellemeler sağlayın, ilgili olayları raporlayın ve dokümantasyonu güncelleyin.

Sık Yapılan CRA Uyumluluk Hataları

CRA'yı Tek Seferlik Bir Sertifika Olarak Değerlendirmek

CRA, sürekli güvenlik açığı yönetimi, güvenlik güncellemeleri, izleme ve düzeltici eylemler gerektirmektedir.

Tüm ürünlerin kendi kendine sertifikalandırılabileceği varsayımıyla

Önemli II. Sınıf ve kritik ürünler genellikle üçüncü taraf değerlendirmesi gerektirir. I. Sınıf ürünler, ilgili tanınmış spesifikasyonların tam olarak uygulanmadığı durumlarda, yetkili kuruluşun katılımını da gerektirebilir.

Sadece Sızma Testine Güvenmek

Sızma testleri faydalı kanıtlar sağlayabilir, ancak risk değerlendirmesinin, güvenli geliştirme sürecinin, güvenlik açığı prosedürlerinin, teknik dokümantasyonun veya destek yükümlülüklerinin yerini alamaz.

Üçüncü Taraf Bileşenlerini Göz Ardı Etmek

Üretici firma, entegre kütüphaneler, bellenim, yonga setleri, işletim sistemleri ve bulut hizmetlerinin yarattığı riskleri değerlendirmekten sorumludur.

İzlemeden SBOM Oluşturma

Güncelliğini yitirmiş bir bileşen listesi, etkili bir güvenlik açığı yönetim sistemi sağlamaz.

Gerçekçi Olmayan Bir Destek Süresinin İlan Edilmesi

Üretici, belirtilen süre boyunca güvenlik güncellemeleri sağlayabilmeli ve güvenlik açıklarını giderebilmelidir.

Teknik Ekiplerle Düzenleyici Ekipler Arasında Bağlantı Kuramama

24 saatlik raporlama süresi, hızlı iç iletişimi gerektirir. Müşteri hizmetleri, mühendislik, hukuk, uyumluluk ve yönetim ekipleri, sorunların nasıl ele alınacağına dair prosedürü anlamalıdır.

Harekete geçmeden önce uyumlu standartları beklemek

Standartlar ve destekleyici kılavuzlar gelişmeye devam etse bile, üreticiler uyumluluktan sorumlu olmaya devam etmektedir.

EaseCert, CRA Uyumluluğunu Nasıl Destekliyor?

EaseCert şunları sağlar: AB Siber Direnç Yasası Yetkili Temsilcisi ve Uyumluluk Hizmeti Dijital öğeler içeren ürünlerin üreticileri için.

Bu hizmet özellikle Avrupa Birliği dışında kurulu olan ve mevzuat uyumluluğu desteğine ve AB merkezli Yetkili Temsilciye ihtiyaç duyan üreticiler için tasarlanmıştır.

EaseCert CRA Uyumluluk Hizmetleri

Hizmetlerimiz şunları içerir:

  • CRA uygulanabilirlik değerlendirmesi
  • Ürün ve yazılım kapsamı incelemesi
  • Ürün sınıflandırma incelemesi
  • Uygunluk değerlendirme yönteminin incelenmesi
  • Mevcut teknik dokümanların incelenmesi
  • Siber güvenlik dokümantasyonunun incelenmesi
  • Siber güvenlik uyumluluk açığı analizi
  • Güvenli yazılım geliştirme yaşam döngüsünün incelenmesi
  • Ürün tanımlama ve izlenebilirliğinin incelenmesi
  • Etiketlerin ve CE işaretleme bilgilerinin incelenmesi
  • Kullanıcı dokümantasyonu ve güvenlik talimatlarının incelenmesi
  • Güvenlik açığı yönetimi prosedürlerinin incelenmesi
  • Yazılım güncelleme ve bakım prosedürlerinin gözden geçirilmesi
  • Yazılım Malzeme Listesinin Gözden Geçirilmesi
  • Destek süresi belgelerinin incelenmesi
  • AB Uygunluk Beyanı incelemesi
  • Yazılı uyumluluk raporu ve öneriler
  • AB Yetkili Temsilcisi'nin yazılı yetki belgesi
  • EaseCert GmbH'nin AB Yetkili Temsilcisi olarak atanması
  • AB Uy conformity Beyanı ve teknik dokümanların saklanması
  • AB merkezli düzenleyici irtibat kişisi
  • Piyasa gözetim otoritesi taleplerine destek
  • Proje boyunca geçerli olan düzenleyici rehberlik

Teknik siber güvenlik testlerinin gerekli olduğu durumlarda, EaseCert test kapsamının belirlenmesinde ve nitelikli bir siber güvenlik laboratuvarı veya teknik sağlayıcıyla koordinasyon sağlanmasında yardımcı olabilir.

EaseCert sızma testi, kaynak kod analizi veya laboratuvar siber güvenlik testi yapmaz ve onaylanmış kuruluş olarak hareket etmez. Ürünün siber güvenliği, uygunluk değerlendirmesi, teknik doğruluğu, güvenlik açığı yönetimi, güncellemeleri, raporlaması ve sürekli uyumluluğu üreticinin sorumluluğundadır.

EaseCert'in AB Yetkili Temsilcisi Rolü

Avrupa Birliği dışında üretilen ve kabul görmüş ürünler için EaseCert GmbH, aracı kurum olarak hareket edebilir. AB Yetkili Temsilcisi.

Anlaşma çerçevesinde EaseCert şunları yapabilir:

  • AB Uy conformity Beyannamesini yetkililerin erişimine açık tutun.
  • Gerekli teknik dokümanları her zaman el altında bulundurun.
  • Uyumluluk bilgisine ilişkin gerekçeli taleplere yanıt verin.
  • Piyasa gözetim yetkilileriyle işbirliği yapın.
  • İzlenebilirlik kontrollerini destekleyin
  • Düzenleyici iletişimleri desteklemek
  • İlgili yetkili mercilerin soruşturmaları hakkında üreticiyi bilgilendirin.

Atama, doküman incelemesi tamamlandıktan, ürünler EaseCert tarafından kabul edildikten ve yazılı yetki belgesi her iki tarafça imzalandıktan sonra geçerlilik kazanır.

CRA Uyumluluğu ve AB Temsilciliği Desteği Alın


CRA sınavına hazırlanmaya başlayın.

Siber Dayanıklılık Yasası, bağlantılı donanımlar, bağımsız yazılımlar, gömülü yazılımlar ve dijital bileşenler için yeni bir uyumluluk çerçevesi oluşturmaktadır.

Üreticiler için en büyük zorluk, yalnızca Uygunluk Beyanı hazırlamak değildir. Uyumluluk, ürün geliştirme, siber güvenlik, kalite güvencesi, düzenleyici işler, müşteri desteği, tedarik zinciri yönetimi ve üst yönetim arasında koordinasyon gerektirir.

Üreticilerin Cevaplaması Gereken Dört Soru

  1. CRA (Tüketici Hakları Yasası) ürünümüz için geçerli mi?
  2. Hangi ürün sınıflandırma ve uygunluk değerlendirme yöntemi uygulanır?
  3. Yeterli siber güvenlik kanıtına ve teknik dokümantasyona sahip miyiz?
  4. Ürünün belirtilen destek süresi boyunca izleme, güncelleme ve destek hizmeti sağlayabilir miyiz?

Avrupa Birliği dışında kurulu üreticiler, AB Yetkili Temsilcisine ihtiyaç duyup duymadıklarını ve AB piyasa gözetim otoritelerinden gelen talepleri nasıl yöneteceklerini de belirlemelidirler.

EaseCert, uluslararası üreticilere CRA uygulanabilirlik incelemeleri, uyumluluk açığı değerlendirmeleri, teknik dokümantasyon incelemeleri ve AB Yetkili Temsilcisi hizmetleri konusunda destek vermektedir.

EaseCert AB Siber Direnç Yasası Yetkili Temsilcisi ve Uyumluluk Hizmeti'ni inceleyin.

Sıkça Sorulan Sorular

AB Siber Direnç Yasası nedir?

Resmi adı (AB) 2024/2847 olan AB Siber Direnç Yasası, Avrupa Birliği pazarına sunulan dijital unsurlara sahip donanım ve yazılım ürünleri için zorunlu siber güvenlik gereksinimleri getiriyor. Üreticilerin, tasarım, geliştirme, üretim, güvenlik açığı yönetimi, güvenlik güncellemeleri ve piyasa sonrası izleme dahil olmak üzere ürün yaşam döngüsünün tamamında siber güvenliği ele almalarını gerektiriyor.

Siber Direnç Yasası ne zaman uygulanır?

CRA, 10 Aralık 2024 tarihinde yürürlüğe girdi. Aktif olarak istismar edilen güvenlik açıkları ve ciddi güvenlik olaylarına ilişkin raporlama yükümlülükleri 11 Eylül 2026 tarihinden itibaren geçerli olacak. Uygunluk değerlendirmesi, teknik dokümantasyon, AB Uygunluk Beyanı ve CE işaretlemesi de dahil olmak üzere kalan gerekliliklerin çoğu 11 Aralık 2027 tarihinden itibaren geçerli olacak.

CRA hangi ürünleri kapsıyor?

CRA genel olarak, amaçlanan veya makul olarak öngörülebilir kullanımı başka bir cihaza veya ağa doğrudan veya dolaylı bağlantı içeren donanım ve yazılım ürünlerine uygulanır. Bu, akıllı cihazları, bağlantılı ev aletlerini, güvenlik kameralarını, yönlendiricileri, giyilebilir ürünleri, mobil uygulamaları, masaüstü yazılımlarını, işletim sistemlerini, gömülü bellenimleri ve ticari yazılım bileşenlerini içerebilir.

Tüketici Hakları Yasası (CRA), internete doğrudan bağlanmayan ürünler için de geçerli midir?

Evet. Doğrudan internet bağlantısı gerekli değildir. Bir ürün, örneğin Bluetooth, Wi-Fi, akıllı telefon uygulaması, ağ geçidi veya başka bir bağlı sistem aracılığıyla dolaylı olarak başka bir cihaza veya ağa bağlanıyorsa, CRA kapsamına girebilir.

CRA, bağımsız yazılımlar için de geçerli midir?

Evet. Ticari faaliyetin bir parçası olarak AB pazarında sunulan bağımsız yazılımlar, CRA kapsamına girebilir. Bu, mobil uygulamaları, masaüstü yazılımlarını, işletim sistemlerini, güvenlik yazılımlarını, ticari yazılım kütüphanelerini ve ağ yönetimi araçlarını içerebilir.

CRA, hizmet olarak sunulan yazılım ürünleri için de geçerli midir?

Her yazılım hizmeti (SaaS) düzenlemesi otomatik olarak kapsama dahil değildir. Bununla birlikte, uzaktan veri işleme çözümü, ürünün işlevlerinden birini yerine getirmesi için gerekli olduğu durumlarda, kapsama dahil bir ürünün parçası olabilir. Bu nedenle, her ürün ve hizmet düzenlemesi ayrı ayrı değerlendirilmelidir.

Tıbbi cihazlar CRA (Kanada Gelir Vergisi Dairesi) kapsamında mı?

İlgili AB düzenleyici çerçeveleri kapsamındaki tıbbi cihazlar ve in vitro tanı tıbbi cihazları genellikle CRA'nın kapsamı dışında tutulmaktadır. Havacılık, otomotiv, denizcilik, savunma ve ulusal güvenlik ürünlerine ilişkin sektöre özgü diğer istisnalar da geçerli olabilir.

Üreticilerin başlıca yükümlülükleri nelerdir?

Üreticiler, CRA'nın uygulanabilir olup olmadığını değerlendirmeli, ürünü sınıflandırmalı, siber güvenlik risk değerlendirmesini tamamlamalı, temel siber güvenlik gereksinimlerini karşılamalı, teknik dokümantasyon hazırlamalı, güvenlik açığı giderme prosedürleri oluşturmalı, güvenlik güncellemeleri sağlamalı, ilgili uygunluk değerlendirmesini tamamlamalı, AB Uygunluk Beyanı yayınlamalı ve CE işaretini yapıştırmalıdır.

Siber güvenlik risk değerlendirmesi nedir?

Siber güvenlik risk değerlendirmesi, belirli bir ürünle ilişkili tehditleri, güvenlik açıklarını, saldırı yollarını ve olası sonuçları belirler. Ürün mimarisi, yazılım ve donanım bileşenleri, ağ arayüzleri, bulut hizmetleri, kimlik doğrulama, şifreleme, güncelleme mekanizmaları, üçüncü taraf bağımlılıkları, öngörülebilir kötüye kullanım ve mevcut güvenlik kontrollerinin etkinliği dikkate alınmalıdır.

Yazılım Malzeme Listesi nedir?

Yazılım Malzeme Listesi (SBOM), bir üründe bulunan yazılım bileşenlerinin yapılandırılmış bir envanteridir. Tescilli yazılımları, açık kaynaklı kütüphaneleri, üçüncü taraf bağımlılıklarını, bellenimi, bileşen sürümlerini, tedarikçileri, lisansları ve paket tanımlayıcılarını içerebilir. Üreticiler, yeni keşfedilen güvenlik açıklarından etkilenen ürünleri belirlemek için SBOM'u kullanır.

CRA kapsamında sızma testi zorunlu mu?

CRA, her ürün için aynı tür sızma testini zorunlu tutmaz. Test, ürüne, siber güvenlik risklerine ve geçerli uygunluk değerlendirme yöntemine uygun olmalıdır. Ürüne bağlı olarak, uygun kanıtlar arasında güvenlik açığı taraması, sızma testi, kaynak kod analizi, yazılım bileşimi analizi, kimlik doğrulama testi, şifreleme incelemesi ve güncelleme mekanizması testi yer alabilir.

Gerekli CRA destek süresi ne kadardır?

Üretici, güvenlik açıklarının giderileceği ve güvenlik güncellemelerinin sağlanacağı bir destek süresi belirlemelidir. Bu süre, ürünün beklenen kullanımını, amacını, işletim ortamını, kullanıcı beklentilerini ve siber güvenlik risklerini yansıtmalıdır. Destek bitiş tarihi kullanıcılara açıkça bildirilmelidir.

Güvenlik güncellemeleri ücretsiz olarak sağlanmalı mı?

Güvenlik açıklarını gidermek için gereken güvenlik güncellemeleri, destek süresi boyunca genellikle gecikmeden ve ücretsiz olarak sunulmalıdır. Üreticiler ayrıca güncellemelerin güvenli bir şekilde dağıtılmasını ve kullanıcıların kurulum hakkında uygun bilgileri almasını sağlamalıdır.

Hangi güvenlik açıkları ve olaylar mutlaka bildirilmelidir?

11 Eylül 2026'dan itibaren, üreticilerin aktif olarak istismar edilen belirli güvenlik açıklarını ve ciddi güvenlik olaylarını CRA Tek Raporlama Platformu aracılığıyla bildirmeleri gerekmektedir. Raporlama süreci genellikle 24 saat içinde erken uyarı bildirimi, 72 saat içinde daha ayrıntılı bildirim ve ilgili yasal süre içinde nihai raporu içerir.

Aktif olarak istismar edilen bir güvenlik açığı nedir?

Aktif olarak istismar edilen bir güvenlik açığı, kötü niyetli bir aktörün sistem sahibinin izni olmadan sistemde kullandığına dair güvenilir kanıt bulunan bir zafiyettir. Bir güvenlik açığının varlığı tek başına CRA raporlama yükümlülüğünün tetiklendiği anlamına gelmez, ancak üretici yine de bu güvenlik açığını değerlendirmeli ve gidermelidir.

CRA ürünlerinin tamamı için onaylanmış bir kuruluş gerekli midir?

Hayır. Birçok standart ürün, dahili uygunluk değerlendirme prosedürünü kullanabilir. Önemli Sınıf I ürünler, tanınmış standartların, ortak özelliklerin veya sertifikasyon şemalarının tam olarak uygulanmadığı durumlarda üçüncü taraf değerlendirmesi gerektirebilir.Önemli II. sınıf ve kritik ürünler genellikle daha sıkı üçüncü taraf uygunluk değerlendirme gereksinimlerine tabidir.

CRA, CE işaretlemesi gerektiriyor mu?

Evet. CRA, AB CE işaretleme çerçevesinin bir parçasıdır. İlgili uygunluk değerlendirmesi tamamlandıktan ve uygunluk gösterildikten sonra, üretici AB Uygunluk Beyannamesini yayınlamalı ve ürüne CE işaretini yapıştırmalıdır.

AB Uy conformity Beyanı tek bir belgeyle CRA ve diğer AB mevzuatını kapsayabilir mi?

Evet. Bir ürün, AB Uygunluk Beyanı gerektiren birden fazla AB yasasına tabi ise, üretici genellikle CRA, Radyo Ekipmanları Direktifi, RoHS Direktifi veya Elektromanyetik Uyumluluk Direktifi gibi geçerli tüm mevzuatı kapsayan tek bir birleşik beyan hazırlayabilir.

AB üyesi olmayan bir üreticinin AB Yetkili Temsilcisine ihtiyacı var mı?

Avrupa Birliği dışında kurulu bir üretici, yazılı bir yetki belgesiyle AB Yetkili Temsilcisi atayabilir. Temsilci, uyumluluk belgelerini hazır bulundurabilir, yetkili makamların taleplerine yanıt verebilir ve düzenleyici iletişimi destekleyebilir. Üretici, ürünün siber güvenliği, teknik dokümantasyonu, uygunluk değerlendirmesi, güvenlik güncellemeleri ve raporlama yükümlülüklerinden sorumlu olmaya devam eder.

EaseCert, CRA kapsamında AB Yetkili Temsilcisi olarak görev yapabilir mi?

Evet. Kabul edilen ürünler için EaseCert GmbH, Avrupa Birliği dışında kurulu üreticiler adına AB Yetkili Temsilcisi olarak görev yapabilir. Atama, uygunluk incelemesi, ürünün kabulü ve yazılı yetki belgesinin doldurulmasına bağlıdır.

EaseCert CRA uyumluluk hizmeti neleri içeriyor?

Bu hizmet, CRA uygulanabilirlik değerlendirmesi, ürün sınıflandırma incelemesi, uygunluk değerlendirme incelemesi, siber güvenlik uyumluluk açığı analizi, risk değerlendirmesi incelemesi, Yazılım Malzeme Listesi, güvenlik açığı giderme prosedürleri, destek süresi dokümantasyonu, kullanıcı talimatları, teknik dosya ve AB Uygunluk Beyanı'nı içerebilir. Ayrıca EaseCert GmbH'nin AB Yetkili Temsilcisi olarak atanmasını da içerebilir.

EaseCert siber güvenlik testleri yapıyor mu?

EaseCert sızma testi, kaynak kod analizi veya laboratuvar siber güvenlik testi yapmaz. Test gerektiğinde, EaseCert uygun kapsamın belirlenmesine ve nitelikli bir siber güvenlik laboratuvarı veya teknik sağlayıcıyla koordinasyon sağlanmasına yardımcı olabilir.

Üreticiler CRA'ya ne zaman hazırlanmaya başlamalı?

Üreticiler mümkün olan en kısa sürede hazırlıklara başlamalıdır. Siber güvenlik risk değerlendirmesi yapmak, güvenli bir geliştirme süreci oluşturmak, SBOM (Ürün Malzeme Listesi) hazırlamak, güvenlik açığı raporlama prosedürlerini uygulamak ve testleri düzenlemek önemli zaman alabilir. Şirketler, ana gereksinimlerin 11 Aralık 2027'de yürürlüğe girmesini beklememelidir.

CRA uyumluluk desteği ve AB Yetkili Temsilcisi hizmetleri için lütfen şu adresi ziyaret edin: EaseCert AB Siber Direnç Yasası Uyumluluk Hizmeti.

Resmi Kaynaklar ve Daha Fazla Bilgi

Aşağıdaki resmi Avrupa Birliği kaynakları, AB Siber Direnç Yasası ile ilgili yasal metni, uygulama kılavuzunu ve destekleyici bilgileri sağlamaktadır:

Bu makale genel düzenleyici bilgiler sunmaktadır ve hukuki tavsiye niteliği taşımaz. Ürün kapsamı, sınıflandırma, uygunluk değerlendirmesi ve dokümantasyon gereklilikleri her ürün için ayrı ayrı değerlendirilmelidir.

Daha fazla analiz göster

EaseCert ile İletişime Geçin