Siber Dayanıklılık Tüzüğü (Cyber Resilience Act, CRA), AB pazarına sunulan **dijital öğeli ürünler** için siber güvenlik gereklilikleri koyar. "Dijital öğeli ürün" ifadesi yalnızca donanımı değil, **yazılımı da** kapsar.
Kimi kapsar?
Tüzük, üreticinin AB'de kurulu olmasını şart koşmaz. Ürün AB pazarına giriyorsa yükümlülük üretici, ithalatçı ve distribütör arasında paylaşılır. Bunun pratik anlamı şudur: **Türkiye'de yerleşik bir yazılım üreticisi, ürününü AB'ye satıyorsa doğrudan kapsamdadır.**
Bu, DORA'dan farklıdır. DORA'da yükümlülük AB'deki finans kuruluşundadır ve tedarikçiye **sözleşmeyle** yansır. CRA'da yük doğrudan tüzükten doğar.
Takvim — bir yükümlülük zaten yürürlükte
Tüzüğün genel uygulama tarihi **11 Aralık 2027**. Ancak iki istisna var: onaylanmış kuruluşlara ilişkin Bölüm IV **11 Haziran 2026**, **madde 14 bildirim yükümlülüğü ise 11 Eylül 2026** tarihinden beri uygulanmaktadır.
Yani aktif olarak sömürülen zafiyet ve ciddi güvenlik olayı bildirimi için saatler **bugün** işliyor: erken uyarı 24 saat, bildirim 72 saat, nihai rapor 14 gün.
Önce kapsam dışı mısınız?
Tüzük; tıbbi cihaz, in vitro tanı cihazı ve motorlu araç mevzuatına tabi ürünlere, sivil havacılıkta sertifikalandırılmış ürünlere, denizcilik ekipmanına, aynı teknik özelliklerle üretilen yedek parçalara ve yalnızca ulusal güvenlik/savunma amacıyla geliştirilen ürünlere uygulanmaz. Bunlardan birine giriyorsanız CRA sizin için geçerli değildir.
Ayrıca Tüzük (AB) 2025/327 (Avrupa Sağlık Veri Alanı) CRA'yı değiştirdi: o tüzük kapsamında **EHR sistemi** sayılan ürünler, uygunluğu 2025/327'deki usulle gösterir. Bu değerlendirme ürün sınıfından **önce** gelir.
Ürün sınıfı değerlendirme yolunu belirler
Ek III, önemli ürünleri iki sınıfa ayırır (sınıf I'de 19, sınıf II'de 4 kalem) ve ayrıca 3 kalemlik kritik ürün listesi vardır. Listelerin hiçbirinde değilseniz ürün "diğer" sayılır; **Ek I gereklilikleri yine geçerlidir**, yalnızca uygunluk değerlendirme yolu daha esnektir.
Dikkat edilmesi gereken nokta: sınıf I önemli ürünlerde uyumlaştırılmış standartları uygulamadıysanız veya kısmen uyguladıysanız, iç kontrol yolu kapanır ve üçüncü taraf içeren yollardan birine geçmeniz gerekir.
Üç ayrı iş paketi
CRA üç farklı işi aynı anda ister: Ek I Bölüm I'deki **13 ürün gerekliliği**, Ek I Bölüm II'deki **8 zafiyet yönetimi gerekliliği** ve Ek VII'deki **8 unsurlu teknik dosya**. Bunlar birbirinin yerine geçmez: ürün güvenli olsa bile zafiyet yönetimi süreci yoksa uygunluk yoktur.
Destek süresi
Üretici, ürün için bir destek süresi belirlemek ve bunu kullanıcıya açıkça duyurmak zorundadır. Tüzüğün alt sınırı **en az 5 yıl**; yayımlanan bir güvenlik güncellemesinin erişilebilir kalma süresi ise **en az 10 yıl**. Süre, ürünün beklenen kullanım ömrüne göre belirlenir: kısa ömürlü ürün için alt sınırın altına inilemez, uzun ömürlü üründe alt sınır yeterli olmayabilir.
Nechh Eco-Report'ta durum
Eco-Report'un CRA modülü ürün sınıfını, uygunluk yolunu ve destek süresini resmî metinden okunan verilerle değerlendirir; bir soru cevaplanmadığında tahmin etmez, "karar verilemedi" der. Ayrıca CRA Üretici Hazırlık Kiti, Ek I, Ek III ve Ek VII'yi çalışılabilir dosyalara çevirir. Eco-Report bir hazırlık aracıdır; uygunluk değerlendirmesi veya CE işareti yerine geçmez.
Kaynak: Tüzük (AB) 2024/2847 (Siber Dayanıklılık Tüzüğü), EUR-Lex; değişiklik: Tüzük (AB) 2025/327.
Yayın notu: Bu içerik genel bilgilendirme amaçlıdır; hukuki görüş, uygunluk değerlendirmesi veya şirkete özel uyum değerlendirmesi değildir. Nihai karar resmî metne ve gerektiğinde hukuki danışmanlığa dayanır.
