AB’ye ihracatta yeni dönem: Siber güvenlik şartını karşılamayan ürünler pazara giremeyecek
Avrupa Birliği’nin Siber Dayanıklılık Yasası (Cyber Resilience Act – CRA), AB’ye dijital unsur içeren ürün ihraç eden şirketler için yeni bir dönemi başlatıyor. 11 Aralık 2027’den itibaren düzenleme kapsamındaki ürünlerin AB pazarına sunulabilmesi için zorunlu siber güvenlik gerekliliklerini karşılaması gerekecek. Güvenlik açığı ve ciddi siber olaylara ilişkin bildirim yükümlülükleri ise 11 Eylül 2026 itibarıyla uygulanmaya başladı.
Avrupa Birliği, bağlantılı cihazlardan yazılımlara, endüstriyel sistemlerden akıllı ürünlere kadar geniş bir alanı kapsayan yeni siber güvenlik kurallarını hayata geçiriyor.
10 Aralık 2024’te yürürlüğe giren Cyber Resilience Act’in ana hükümleri 11 Aralık 2027’den itibaren tam olarak uygulanacak. Düzenleme, AB pazarına sunulan “dijital unsurlar içeren ürünler” için zorunlu siber güvenlik gereklilikleri getiriyor.
CRA’nın kapsamına, kullanım amacı veya öngörülebilir kullanımı bir cihaz ya da ağa doğrudan veya dolaylı veri bağlantısı içeren yazılım ve donanım ürünleri giriyor. Düzenlemede bazı ürün grupları için ise istisnalar bulunuyor.
AB pazarına girişte siber güvenlik şartı
Yeni düzenleme Türkiye’den Avrupa Birliği ülkelerine ihracat yapan üreticileri de yakından ilgilendiriyor.
CRA kapsamında yer alan bir ürünün AB pazarına sunulmasından önce üreticinin siber güvenlik risk değerlendirmesi yapması, gerekli teknik dokümantasyonu hazırlaması ve ürüne uygulanacak uygunluk değerlendirme prosedürünü tamamlaması gerekiyor.
Uygunluğu gösterilen ürün için AB Uygunluk Beyanı hazırlanacak ve CE işareti kullanılacak. Avrupa Komisyonu, CE işaretinin ürünün CRA gerekliliklerine uygunluğunu göstereceğini belirtiyor.
Bu nedenle düzenleme, Türkiye’den AB’ye ihracat yapan ve CRA kapsamına giren ürünleri bulunan şirketler açısından doğrudan pazara erişim konusu haline geliyor. 11 Aralık 2027’den itibaren CRA’nın zorunlu şartlarını karşılamayan kapsamdaki yeni ürünlerin AB pazarına sunulması mümkün olmayacak.
Her ürün için ayrı bir siber güvenlik sertifikası gerekmiyor
CRA ile ilgili önemli ayrımlardan biri de uygunluk değerlendirmesinin nasıl yapılacağı.
Düzenleme, tüm ürünlerin bağımsız bir kuruluştan “CRA sertifikası” almasını zorunlu tutmuyor. Ürünlerin büyük bölümünde üretici tarafından gerçekleştirilen öz değerlendirme kullanılabilecek.
Ancak siber güvenlik açısından “önemli” veya “kritik” kabul edilen bazı ürün gruplarında daha sıkı prosedürler uygulanacak. Bazı durumlarda üreticilerin harmonize standartları uygulaması veya onaylanmış bir kuruluş tarafından üçüncü taraf uygunluk değerlendirmesinden geçmesi gerekecek. Güvenli elemanlar, güvenlik duvarları ve hipervizörler Avrupa Komisyonu’nun üçüncü taraf değerlendirmesi gerektirebilecek ürünlere verdiği örnekler arasında bulunuyor.
Güvenlik ürünün tasarımından başlayacak
CRA yalnızca ürünün piyasaya çıkış anındaki güvenliğini düzenlemiyor.
Üreticilerin siber güvenlik risk değerlendirmesini ürünün planlama, tasarım, geliştirme, üretim, teslimat ve bakım süreçlerine dahil etmesi gerekiyor. Üçüncü taraf yazılım veya donanım bileşenlerinin kullanıldığı durumlarda da bu bileşenlerin ürünün siber güvenliğini tehlikeye atmaması için gerekli özenin gösterilmesi isteniyor.
Üreticilerin ayrıca ürün için belirlenen destek dönemi boyunca güvenlik açıklarını yönetmesi gerekiyor.
Bu yaklaşım, özellikle bağlantılı makine ve ekipman, endüstriyel otomasyon sistemleri, IoT ürünleri, ağ ekipmanları ve yazılım geliştiren şirketlerde siber güvenliği ürün geliştirme sürecinin doğrudan bir parçası haline getiriyor.
İlk yükümlülükler başladı
CRA’nın ana hükümleri 11 Aralık 2027’de uygulanacak olsa da şirketler açısından ilk önemli yükümlülüklerden biri şimdiden devreye girdi.
11 Eylül 2026 itibarıyla üreticiler, aktif olarak istismar edilen güvenlik açıklarını ve ürün güvenliğini etkileyen ciddi olayları bildirmekle yükümlü. İlk uyarının olaydan haberdar olunmasının ardından 24 saat, ana bildirimin ise 72 saat içerisinde yapılması gerekiyor.
Bu nedenle CRA için hazırlık süreci yalnızca 2027 takvimine bağlı değil. Özellikle AB pazarında halihazırda ürünü bulunan şirketler açısından güvenlik açığı ve olay bildirim süreçlerinin bugünden oluşturulması gerekiyor.
Cezalar 15 milyon euroya kadar çıkabiliyor
Düzenlemenin yaptırım tarafı da dikkat çekiyor.
CRA’nın temel siber güvenlik gereklilikleri ile belirli üretici ve bildirim yükümlülüklerinin ihlalinde uygulanabilecek idari para cezaları 15 milyon euroya veya şirketin bir önceki mali yıldaki toplam küresel yıllık cirosunun yüzde 2,5’ine kadar çıkabilecek. Düzenleme, bu iki tutardan yüksek olanın esas alınmasını öngörüyor.
Diğer bazı yükümlülüklerin ihlalinde ise üst sınır 10 milyon euro veya küresel yıllık cironun yüzde 2’si olarak belirlendi.
Türk ihracatçısı için yeni hazırlık başlığı
CRA özellikle Avrupa pazarına bağlantılı cihaz, elektronik ürün, makine ve otomasyon ekipmanı ile yazılım sunan şirketler açısından önümüzdeki dönemin önemli uyum başlıklarından biri olacak.
Üreticilerin yalnızca ürünlerinin teknik özelliklerini değil; kullandıkları yazılım ve donanım bileşenlerini, güvenlik açıklarının nasıl takip edildiğini, güncellemelerin nasıl sağlandığını, teknik dokümantasyonu ve ürünün destek süresini de gözden geçirmesi gerekecek.
Avrupa Komisyonu, şirketlerin hazırlıklarını desteklemek amacıyla Temmuz 2026’da CRA’nın uygulanmasına yönelik yeni bir rehber de yayımladı. Rehber; düzenlemenin kapsamından destek sürelerine, risk değerlendirmesinden raporlama yükümlülüklerine kadar şirketlerin uygulamada karşılaşabileceği konulara açıklık getiriyor.
Takvim ise ihracatçı açısından net: Bildirim yükümlülükleri 11 Eylül 2026’da başladı; CRA’nın ana hükümleri 11 Aralık 2027’den itibaren uygulanacak. Dijital unsurlar içeren ürünlerde siber güvenlik böylece AB pazarına erişimin temel uyum başlıklarından biri haline gelecek.
