11 Eylül 2026: Siber güvenlik olay ve zafiyet bildirimleri başlıyor
AB Siber Dayanıklılık Yasası (Cyber Resilience Act — CRA) kapsamında üreticiler, ürünlerini etkileyen aktif olarak istismar edilen zafiyetleri ve ciddi siber güvenlik olaylarını AB Tek Raporlama Platformu üzerinden bildirmekle yükümlü olacak.
Raporlama takvimi
Erken uyarı
Üreticinin durumdan haberdar olmasından itibaren.
Tam bildirim
Olay veya zafiyete ilişkin kapsamlı ilk değerlendirme.
14 gün / 1 ay
Zafiyette düzeltici önlemden sonra en geç 14 gün; ciddi olayda 72 saatlik bildirimden sonra en geç 1 ay.
Hangi ürünler kapsamda?
CRA, amaçlanan veya makul biçimde öngörülebilen kullanımı bir cihaz ya da ağa doğrudan veya dolaylı mantıksal ya da fiziksel veri bağlantısı içeren “dijital unsurlu ürünleri” kapsar. Ürün bazında özel istisnalar ve diğer AB mevzuatıyla kesişimler ayrıca değerlendirilmelidir.
Ana CRA yükümlülükleri 11 Aralık 2027’de
11 Eylül 2026’daki raporlama yükümlülüğü geçiş takviminin bir parçasıdır. Temel ürün siber güvenliği ve zafiyet yönetimi yükümlülüklerinin büyük bölümü 11 Aralık 2027’den itibaren tam olarak uygulanacak.
Yaptırım üst sınırı
CRA’nın temel siber güvenlik gereklilikleri ile Madde 13 ve 14 yükümlülüklerine aykırılık, 15 milyon avroya veya bir önceki mali yılın dünya çapındaki toplam yıllık cirosunun %2,5’ine kadar — hangisi yüksekse — idari para cezasına konu olabilir. Piyasa gözetimi kapsamında düzeltici veya kısıtlayıcı tedbirler de uygulanabilir.
Hazırlığa şimdi başlayın
NexusTest; CRA kapsamının belirlenmesi, ürün siber güvenlik risk değerlendirmesi, vulnerability management, olay müdahale ve raporlama hazırlığı, teknik dokümantasyon ve uygunluk değerlendirme yol haritasında üreticilere destek olur.
Bu içerik genel bilgilendirme amaçlıdır; ürün ve şirket özelinde hukuki veya düzenleyici görüş yerine geçmez.
