CRA: Bağlantılı Ürün, Güvenlik Güncellemesi ve Bildirim Senaryoları
Siber Dayanıklılık Yasası için ürünün dijital işlevleri, üretici rolü ve yaşam döngüsü birlikte değerlendirilir. 2026’da başlayan bildirimler ile 2027’de uygulanacak ana yükümlülükler aynı tarihe konulmamalıdır.
Durumunuza göre sorular ve cevaplar
CRA için bütün işlemleri 2027’ye kadar bekletebilir miyiz?
Ana yükümlülüklerin uygulama tarihi 11 Aralık 2027 olsa da üreticilerin ilgili bildirim yükümlülükleri 11 Eylül 2026’da başladı. Aktif olarak istismar edilen açıklar ve ürün güvenliğini etkileyen ciddi olaylar için gereken süreç ayrıca incelenmelidir. Ürün kapsamı, sorumlu ekip ve olay sınıflandırması şimdi belirlenmeli; genel geçiş tarihi bildirimleri erteleme gerekçesi yapılmamalıdır.
Açık kaynak bileşen kullanan ticari cihazımız kapsam dışında kalır mı?
Bir bileşenin açık kaynak olması son ticari ürünün bütün yükümlülüklerini kaldırmaz. Üretici, katkı sağlayan geliştirici ve açık kaynak yazılım sorumlusu rolleri ayrı değerlendirilir. Bileşen envanteri, sürüm ve açık takibi ürünün bakım düzenine bağlanır. Bütün açık kaynak projelerini aynı hukuki konumda görmek de bütün ticari ürünlere otomatik istisna tanımak da doğru değildir.
Ürünün bulut işlevini başka firma çalıştırıyorsa neyi incelemeliyiz?
Uzaktan veri işleme işlevinin ürünle ilişkisi ve CRA kapsamındaki durumu belirlenir; her bağımsız bulut hizmetine aynı sonuç uygulanmaz. Kimlik doğrulama, güncelleme, olay bildirimi ve hizmetin sona ermesi gibi bağımlılıklar teknik tasarımda açıklanır. Sözleşme, ürünün güvenli çalışması için gereken kontrolleri ve değişiklik bildirimini desteklemelidir.
Tek bir sızma testi CRA hazırlığını tamamlar mı?
Test belirli bir sürüm ve kapsam hakkında kanıt sağlar. Güvenli tasarım, bağımlılık yönetimi, açıkların ele alınması ve güncelleme dağıtımı için süreklilik gerekir. Risk değerlendirmesi test kapsamıyla eşleştirilir; bilinen zayıflıkların nasıl kapatıldığı izlenir. Olumlu test raporu, sonraki sürümlerin veya bütün yaşam döngüsünün otomatik uygunluğu anlamına gelmez.
Aktif istismar bildirimi geldiğinde yama çıkana kadar beklenebilir mi?
Önce olayın bildirim kapsamı ve öğrenilme zamanı kaydedilir. Üreticiler için erken uyarı ve bildirim aşamaları yamanın tamamlanmasını bekleyen tek işlem değildir; ilgili 24 ve 72 saatlik aşamalar kontrol edilmelidir. Teknik giderme, resmî bildirim ve kullanıcı bilgilendirmesi koordineli yürütülür. Açık ile ciddi olayın son rapor koşulları da ayrı incelenir.
Ürüne sonradan yeni bağlantı özelliği eklemek dosyayı etkiler mi?
Yeni arayüzün saldırı yüzeyi, yetkilendirme, veri akışı ve ürün sınıflandırmasına etkisi değerlendirilir. Mevcut risk analizi ve testler yeni işlevi temsil etmeyebilir. Gerekli teknik dosya, değerlendirme ve kullanıcı bilgisi güncellenir. Değişikliğin yalnız yazılımla yapılması, uygunluk açısından önemsiz olduğu anlamına gelmez.
İlgili hizmet ve belge sayfaları
Resmî kaynaklar
İçerik kontrolü:
İhtiyacınıza uygun kapsamı birlikte belirleyelim.
Belge, ürün, faaliyet veya eğitim ihtiyacınızı; mevcut durumunuzu ve hedef tarihinizi paylaşın. Kapsamı ve gerekli sonraki adımları birlikte değerlendirelim.