Zafiyet tespit
TegmenSoft telemetry motoru aktif istismarı (in-the-wild exploitation) tespit eder ve severity skorlar.
⚡ CRA'nın ilk yükümlülüğü yürürlüğe giriyor · Detaylar →
CRA, dijital unsurlu tüm ürünlerin tasarımdan satış sonrası yaşam döngüsüne kadar siber güvenlik gereksinimlerini karşılamasını zorunlu kılan ilk yatay AB regülasyonu. 10 Aralık 2024'te yürürlüğe girdi; raporlama yükümlülüğü 11 Eylül 2026'da, tam uyumluluk 11 Aralık 2027'de başlar.
11 Eylül 2026 — Madde 14 Raporlama
Tam Uyum
11.12.2027
Ceza tavanı
€15M / 2.5%
Standart
EN 18031
Otorite
ENISA
Madde 14
Aktif istismar tespiti, ENISA Single Reporting Platform'a 24 saatlik erken uyarı ile başlayan ve 14 güne kadar uzanan üç aşamalı bir bildirim sürecine yol açar.
TegmenSoft telemetry motoru aktif istismarı (in-the-wild exploitation) tespit eder ve severity skorlar.
ENISA SRP'ye etkilenen üye devletleri içeren erken uyarı bildirimi otomatik gönderilir.
İstismar detayı, etkilenen ürün serileri ve hafifletme adımlarını içeren tam rapor iletilir.
Düzeltici önlem yayınlandıktan sonra zafiyet açıklaması, CVSS ve güvenlik güncellemesi detayı raporlanır.
Yükümlülükler
CRA, üreticileri yalnızca raporlama değil; tasarım, dokümantasyon ve yaşam döngüsü yönetimi konusunda da yeniden yapılanmaya zorluyor.
Ürünler, tasarım aşamasından itibaren güvenlik gereksinimlerini karşılamak zorundadır. Varsayılan ayarlar güvenli olmalı, tahmin edilemeyen şifrelerle gelinmelidir.
CRA kapsamındaki ürünler, ancak uygunluk değerlendirmesi tamamlandıktan sonra CE işareti taşıyabilir ve AB pazarına sunulabilir.
Üretici, üründe kullanılan tüm yazılım bileşenlerini (SPDX/CycloneDX) belgelemek ve istek üzerine sunmakla yükümlüdür.
Ürünlerin destek (support period) süresi açıkça beyan edilmeli, bu süre içinde güvenlik güncellemeleri ücretsiz sağlanmalıdır.
Üye devlet otoriteleri, uyumsuz ürünleri pazardan çekme, yasak koyma ve ceza kesme yetkisine sahiptir.
Takvim
Cyber Resilience Act'in resmi takvimi ve her aşamanın üreticiler için anlamı.
10 Aralık 2024
Cyber Resilience Act (Regulation (EU) 2024/2847) AB Resmi Gazetesi'nde yayımlanarak yürürlüğe girdi.
Ocak 2025
Avrupa Komisyonu, harmonize standartların geliştirilmesi için CEN-CENELEC'e resmi talepte bulundu.
11 Eylül 2026
Aktif olarak istismar edilen zafiyetler için 24 saatlik ENISA SRP bildirim zorunluluğu yasal olarak başlar.
Kasım 2026
EN 18031 ailesi ve diğer harmonize standartlar yayımlanır; üreticiler için uyumluluk yolu netleşir.
11 Aralık 2027
Dijital unsurlu tüm ürünler için CRA gereklilikleri ve CE işareti şartı tam olarak zorunlu hale gelir.
Kırılma Noktası: 11.09.2026 itibarıyla aktif zafiyetlerin 24 saat içinde ENISA SRP'a raporlanması yasal bir önkoşul. Manuel süreçler bu eşiğe yetişmez — otomasyon zorunludur.
Risk Sınıflandırması
CRA, ürünleri dört risk sınıfına ayırır. Denetim ağırlığı değişse de SBOM, zafiyet raporlama ve güvenli OTA tüm sınıflar için ortak teknik gereksinimdir.
Örnek
Akıllı ev cihazları, tüketici tipi IoT, akıllı oyuncaklar
Denetim
Öz değerlendirme (Module A) yeterli
Örnek
Kimlik doğrulama sistemleri, VPN'ler, ağ yönetim araçları
Denetim
Onaylanmış Kuruluş (Notified Body) katılımı gerekebilir
Örnek
Endüstriyel güvenlik duvarları, işletim sistemleri, mikroişlemciler
Denetim
Üçüncü taraf denetimi (Type Examination) zorunlu
Örnek
Akıllı sayaçlar, HSM modülleri, akıllı kartlar, sağlık donanımı
Denetim
EUCC kapsamında tam yetkili denetim
30 dakikalık teknik bir keşif görüşmesinde mevcut ürün yelpazenizi analiz eder, eksik kontrolleri çıkarır ve özelleştirilmiş bir uyum haritası hazırlarız.
Keşif Görüşmesi Planla