Avrupa Birliği’nde bağlantılı ürünler satan teknoloji üreticileri, aktif olarak sömürülen ciddi siber güvenlik olayları ve güvenlik açıklarını bildirmek için sıkı son tarihlerle karşı karşıya.
AB Siber Dayanıklılık Yasası (CRA) kapsamındaki yeni raporlama gereklilikleri 11 Eylül 2026’da yürürlüğe girdi. Üreticiler, dijital unsurlu ürünleri etkileyen bazı güvenlik olaylarından haberdar olduktan sonra 24 saat içinde ilk uyarı sunmak zorundadır.
Kurallar iki ana durumu kapsar. Saldırganlar tarafından aktif sömürülmeye dair güvenilir kanıt bulunan güvenlik açıklıkları ve dijital ürünün güvenliğini etkileyen ciddi olaylar.
CRA kapsamında olan ürünler, AB pazarında sunulan geniş donanım ve yazılım yelpazesini içerir. Çerçeve, uygulamalar, bilgisayar programları, firmware, bağlı tüketici elektroniği, endüstriyel Nesnelerin İnterneti ekipmanları ve diğer bağlantılı ürünlere entegre bileşenler için uygulanabilir.
Raporlama süreci, ilk 24 saatlik uyarıyla bitmez. Üreticiler, sorunun farkında olduktan sonra 72 saat içinde daha ayrıntılı bir bildirim sunmak zorundadır. Aktif olarak kullanılan bir güvenlik açığı için, bir düzeltici veya hafifletici tedbir ortaya çıktıktan en geç 14 gün içinde nihai rapor gereklidir.
Ciddi olaylar farklı bir son teslim tarihinden sonra gerçekleşir. Üreticilerin 72 saatlik bildirimi gönderdikten sonra nihai raporu sunmaları için bir ay süreleri vardır.
Süreci yönetmek için Avrupa Birliği Siber Güvenlik Ajansı (ENISA) Tek Raporlama Platformu başlattı. Şirketler, aynı olayı ayrı ayrı birden fazla ulusal otoriteye bildirmek yerine bir bildirim sunmak için sistemi kullanabilir.
Üretici, rapor sunarken koordinatör olarak görev yapan uygun ulusal Bilgisayar Güvenliği Olay Müdahale Ekibini seçer. Bildirim aynı anda ENISA’ya sunulur, ilgili bilgiler ise etkilenen ürünün mevcut olduğu diğer ulusal ekiplere dağıtılabilir.
Bu yükümlülükler, kapsamlı dijital ürünleri AB pazarında sunan şirketleri de etkileyebilir.
CRA raporlama sistemi, saldırganların zaten istismar ettiği güvenlik açıkları ve kullanıcıları riske atabilecek ciddi güvenlik vakaları hakkında yetkililere daha erken bilgi vermek için tasarlanmıştır. Ayrıca, daha önce bu tür açıklamaları öncelikle iç prosedürlerle ele almış olabilecek üreticiler için çok daha sıkı zaman çizelgeleri yaratır.
Şirketler, koşullara bağlı olarak NIS2 veya Genel Veri Koruma Yönetmeliği gibi diğer Avrupa kuralları kapsamında aynı anda yükümlülüklerle karşılaşabilir. CRA kapsamında bir olayın bildirilmesi, bu ayrı gerekliliklerin yerini otomatik olarak kullanmaz.
Eylül son tarihi, Siber Dayanıklılık Yasası’nın yürürlüğe girmesinin erken bir aşamasını temsil ediyor. Dijital ürünlerin siber güvenlik tasarımı, bakımı ve güncellenmesini kapsayan mevzuatın daha geniş gereksinimlerinin çoğu, 11 Aralık 2027’de geçerli olacak.