KAVRAMLAR

Cyber Resilience Act (CRA) ve CE Uygunluğu

Cyber Resilience Act, dijital unsurlar içeren donanım ve yazılımlar için ürün yaşam döngüsüne yayılan zorunlu siber güvenlik kuralları getirir. (AB) 2024/2847 sayılı düzenleme 10 Aralık 2024'te yürürlüğe girmiştir; aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylara ilişkin bildirim yükümlülükleri 11 Eylül 2026'dan, ana ürün gerekleri ise 11 Aralık 2027'den itibaren uygulanır. Uygun ürünler CRA gereklerini karşıladığını CE işaretiyle gösterir.

CRA yalnız bir sızma testi veya satın alınacak tek sayfalık 'siber güvenlik belgesi' değildir. Üretici; ürünü güvenli tasarlamak, bilinen riskleri azaltmak, güvenlik güncellemelerini yönetmek, açıkları ele almak, kullanıcıya doğru güvenlik bilgisi vermek ve teknik kanıtları ürünün destek süresi boyunca sürdürmek zorundadır. İthalatçı ve dağıtıcıların da piyasaya sundukları ürünün temel uygunluk unsurlarını kontrol eden ayrı sorumlulukları vardır.

DOĞRU SEÇİM

CRA belgesi aramasında ürün sınıfı ve uygunluk modülü önce belirlenir

'CRA belgesi nasıl alınır' veya 'CRA belgesi veren firmalar' aramasının doğru karşılığı, ürünün düzenleme kapsamına ve sınıfına göre uygunluk değerlendirme yolunu kurmaktır. Çoğu ürün için üreticinin iç kontrol yolu mümkün olabilir; önemli veya kritik ürün sınıflarında, harmonize standartların kullanılmaması ya da ilgili koşulların oluşması durumunda onaylanmış kuruluş değerlendirmesi gerekebilir. Hangi yolun geçerli olduğu ürün işlevi ve mevzuat sınıflandırması görülmeden söylenemez.

Hızlı CRA ön incelemesi; ürün mimarisi, bileşen listesi, bağlantı özellikleri, kullanıcı rolleri, güncelleme mekanizması ve hedef pazar bilgileri eksiksiz paylaşıldığında yapılabilir. Bu, aynı gün belge veya garanti edilmiş CE sonucu anlamına gelmez. Test ihtiyacı, yazılımın olgunluğu, bilinen açıklar, üçüncü taraf bileşenler ve onaylanmış kuruluş gereksinimi proje süresini ve maliyetini doğrudan etkiler.

UYGULAMA

Güvenli geliştirme kayıtları teknik dosya ve CE beyanına bağlanır

Uygulama; kapsam ve sınıf analizi, güvenlik gerekleri matrisi, tehdit modelleme, güvenli geliştirme yaşam döngüsü, bağımlılık ve açık yönetimi, güvenlik testi, güncelleme politikası, kullanıcı talimatları ve olay bildirim prosedürünün tek kanıt zincirinde kurulmasıyla başlar. Teknik dosya, pazarlama iddialarından değil sürümle eşleşen test ve geliştirme kayıtlarından oluşmalıdır.

Ürün piyasaya çıktıktan sonra uygunluk bitmez. Yeni bir yazılım sürümü, kritik bağımlılık, aktif olarak istismar edilen açık veya ürün işlevindeki esaslı değişiklik risk değerlendirmesini ve teknik dosyayı yeniden gündeme getirir. 11 Eylül 2026 bildirim yükümlülükleri için kurum içi sorumlular, karar eşikleri ve raporlama kanalı ana uygulama tarihinden önce çalışır hâle getirilmelidir.

SIK SORULANLAR

CRA ve CE hakkında sorular

Güncel kapsam, yetki, değerlendirme ve danışmanlık yanıtları.

UZMANA SORUN
Cyber Resilience Act (CRA) nedir?+

Cyber Resilience Act kapsamını, 11 Eylül 2026 bildirim yükümlülüklerini, 2027 CE geçişini, teknik dosya ve uygunluk yolunu inceleyin.

CRA belgesini kim verir?+

CRA için herkese verilen tek tip bir kurum belgesi yoktur. Üretici uygunluğu değerlendirir, teknik dosya ve AB Uygunluk Beyanı hazırlar; ürün sınıfı ve seçilen yol gerektirirse CRA kapsamında bildirilmiş onaylanmış kuruluş görev alır.

Hızlı CRA belgesi veya CE işareti alınabilir mi?+

Kapsam ön kontrolü hızla yapılabilir; uygunluk sonucu garanti edilemez. Ürün sınıfı, yazılım mimarisi, açıklar, test ihtiyacı, dokümantasyon ve üçüncü taraf değerlendirmesi takvimi belirler.

CRA için hangi belgeler gerekir?+

Ürün ve sürüm tanımı, mimari ve bileşen bilgileri, siber risk değerlendirmesi, güvenlik gerekleri, test kayıtları, açık ve güncelleme yönetimi, kullanıcı bilgileri, teknik dosya ve uygunluk beyanı temel kanıt setidir.

CRA uygunluk fiyatı neye göre belirlenir?+

Kesin fiyat ürün sınıfı, kod ve bileşen kapsamı, mevcut güvenlik kanıtları, test ihtiyacı, ürün sayısı ve onaylanmış kuruluş gereksinimi görülmeden verilemez.

CRA ve CRA uygunluk fiyatı neye göre belirlenir?+

Evet. Kayra Patent kapsam ve sınıf analizi, gerekler matrisi, risk ve test planı, teknik dosya, uygunluk beyanı ve gerektiğinde onaylanmış kuruluş koordinasyonu desteği sunar. Resmî veya bağımsız karar ilgili yetkili tarafa aittir.

CE Belgesi TEKLİFİ

Başvuru veya danışmanlık için
teklif alın.

Talep türünüzü seçin; CE Belgesi, Marka Tescil veya Patent Tescil ihtiyacınız için doğru ekibe ulaşın.

Hafta içi 09:00–18:00 · Türkiye'nin 81 ilinde hizmet

HIZLI TEKLİF FORMU

Talebinizi paylaşın, uzmanlarımız size ulaşsın.

Telefon numaranız zorunludur. E-posta adresinizi yazmak istemezseniz boş bırakabilirsiniz.

Gönderdiğiniz bilgiler yalnızca talebinize dönüş yapmak için kullanılır. KVKK Aydınlatma Metni

İçerik son kontrolü: 19 Ağustos 2026Resmî kaynaklar: Avrupa Komisyonu – Cyber Resilience Act · EUR-Lex – (AB) 2024/2847
Canlı Destek