AB’de siber açık sayacı başladı: İlk bildirim için yalnızca 24 saat var

Avrupa Birliği’nde Cyber Resilience Act (CRA) kapsamındaki zorunlu açık ve ciddi ürün güvenliği olayı bildirimleri 11 Eylül 2026’da uygulanmaya başladı. Avrupa Komisyonu’nun yürürlük duyurusu, kapsamdaki üreticilerin aktif olarak istismar edilen açıklar ile ürün güvenliğini ciddi biçimde etkileyen olaylar için ilk uyarıyı farkındalıktan itibaren 24 saat içinde vermesi gerektiğini doğruluyor.
Yeni takvim, merkezi Türkiye’de bulunan ancak CRA kapsamındaki yazılımı veya bağlantılı ürünü AB pazarına sunan üreticiler açısından da önem taşıyor. İlk uyarıyı 72 saatlik daha ayrıntılı bildirim izliyor; süreç, olayın türüne göre 14 günlük veya bir aylık nihai rapor süresiyle tamamlanıyor.
24 saat, 72 saat ve nihai rapor aynı çizgide

Yasal sayaç, üreticinin aktif istismar edilen açıktan veya ciddi güvenlik olayından haberdar olmasıyla başlıyor. Süre açığın ilk oluştuğu, saldırının başladığı ya da teknik incelemenin tamamlandığı tarihe göre değil, üreticinin bildirime konu durumun farkına vardığı ana göre hesaplanıyor.
- İlk 24 saat: Erken uyarı gecikmeden gönderiliyor. Bu aşamada üretici, elindeki bilgilere dayanarak olayın kötü niyetli veya hukuka aykırı bir eylemden kaynaklanıp kaynaklanmadığını ve ürünün sunulduğunu bildiği üye ülkeleri belirtiyor.
- İlk 72 saat: Ürüne ilişkin genel bilgiler, istismarın veya olayın niteliği, ilk önem ve etki değerlendirmesi, alınan önlemler ve mevcut azaltma seçenekleri ekleniyor. Bu, erken uyarıdan sonra başlayan yeni bir 72 saat değil; farkındalık anından itibaren toplam süre.
- Nihai rapor: Aktif istismar edilen açık için düzeltici veya azaltıcı önlem kullanıma sunulduktan sonra en geç 14 gün içinde rapor veriliyor. Ciddi olayda süre, 72 saatlik bildirimin ardından bir ay.
Dolayısıyla 24 saatlik aşama eksiksiz kök neden analizi beklemiyor. İlk teknik inceleme sürerken bildirim eşiğinin oluştuğu anlaşılmışsa araştırmanın tamamlanması için sayacın durduğu varsayılamıyor; sonraki aşamalar mevcut bilgilerin genişletilmesine ayrılıyor.
Her açık değil, iki belirli olay türü bildiriliyor
İlk tetikleyici, kötü niyetli bir aktörün bir açığı sistem sahibinin izni olmadan kullandığına ilişkin güvenilir kanıt bulunan aktif olarak istismar edilen açık. Bir zafiyetin yalnızca keşfedilmiş, kayda alınmış veya teorik olarak kullanılabilir olması bu kategoriye girmesi için tek başına yeterli değil.
İkinci tetikleyici, dijital unsurlu ürünün veri veya işlevlerin kullanılabilirliğini, özgünlüğünü, bütünlüğünü ya da gizliliğini koruma kapasitesini olumsuz etkileyen veya etkileyebilen ciddi güvenlik olayı. Ölçüt, şirket ağındaki her güvenlik vakası değil; olayın CRA kapsamındaki ürünün güvenliği üzerindeki ciddi etkisi.
Bu ayrım, aynı güvenlik sinyalinin ürün bazında ele alınmasını gerektiriyor. Araştırmacı bildirimi, müşteri vakası veya bir bağımlılıkta yayımlanan açık önce etkilenen ürün ve sürümlerle ilişkilendiriliyor; yasal zaman çizelgesi, iki bildirim tetikleyicisinden biri bakımından farkındalık oluştuğunda devreye giriyor.
Tek bildirim ENISA platformundan ilgili CSIRT’ye gidiyor

Bildirimler, ENISA’nın kurup işlettiği CRA Single Reporting Platform üzerinden yapılıyor. ENISA’nın platform açıklaması, sistemin 11 Eylül 2026’da faaliyete geçtiğini; aynı açık veya ciddi olay için, AB dışında merkezlenen ana şirketler dahil bir şirket grubunda yalnızca tek bildirim gerektiğini belirtiyor.
Başvuru sırasında koordinatör olarak belirlenmiş ulusal Bilgisayar Güvenliği Olay Müdahale Ekibi (CSIRT) seçiliyor. Bildirim aynı anda ENISA’nın erişimine açılıyor; ilk alıcı CSIRT, bilgiyi ürünün sunulduğu diğer ilgili üye ülkelerin ekiplerine ve gerektiğinde piyasa gözetim makamlarına iletiyor. Özellikle istisnai koşullarda dağıtımın geciktirilmesine ilişkin ayrı kurallar bulunuyor.
AB’de ana kuruluşu olmayan Türkiye merkezli bir üretici için koordinatör ülke kademeli ölçütlerle belirleniyor. Önce en fazla ürün için üretici adına hareket eden yetkili temsilcinin ülkesi; bu uygulanamıyorsa en fazla ürünü pazara sunan ithalatçının, ardından distribütörün ülkesi ve son olarak en fazla kullanıcının bulunduğu üye devlet esas alınıyor. Yanlış CSIRT seçilirse bildirim geçersiz kılınarak doğru ekibe yeniden gönderilmek zorunda kalabiliyor.
Platforma bildirim gönderen atanmış temsilcinin çok faktörlü doğrulaması açık, kişisel bir EU Login hesabı kullanması gerekiyor. Üretici ile temsilci arasındaki ilişkinin CSIRT tarafından doğrulanması bildirim süreciyle paralel ilerleyebiliyor; bekleyen doğrulama, ilk bildirim yapılmasını otomatik olarak engellemiyor.
Eski ürün, üçüncü taraf bileşen ve açık kaynak ayrımı

Mevcut ürünler: Bildirim hükümleri yalnızca 11 Aralık 2027’den sonra piyasaya çıkacak ürünlerle sınırlı değil. CRA kapsamına giren ve AB pazarında hâlihazırda sunulan dijital unsurlu ürünler de 11 Eylül 2026’dan itibaren bildirim rejimine tabi. Üreticinin aktif istismarı bu tarihten önce zaten bildiği durumlar geriye dönük bildirilmiyor; farkındalık daha sonra oluşursa altta yatan açığın eski olması yükümlülüğü ortadan kaldırmıyor.
Üçüncü taraf bileşenler: Bir bağımlılıkta aktif istismar edilen açık bulunması, bileşeni kullanan bütün üreticilerin otomatik olarak bildirim yapacağı anlamına gelmiyor. Ancak İrlanda Ulusal Siber Güvenlik Merkezi’nin CRA özeti, entegre bileşendeki açık veya olayın nihai ürünü etkilediği doğrulandığında bildirimin nihai ürün üreticisinin sorumluluğunda olduğunu açıklıyor.
Açık kaynak yazılım sorumluları: CRA’nın “open-source software steward” olarak tanımladığı kuruluşlar için ilgili bildirim yükümlülüğü 11 Aralık 2027’de başlayacak. Bu sonraki tarih, açık kaynak bileşenini CRA kapsamındaki ticari ürününe dahil eden üreticinin 11 Eylül 2026’da başlayan mevcut sorumluluğunu ertelemiyor.
Platformun ilk sürümü yalnızca zorunlu aktif açık ve ciddi olay bildirimlerini kabul ediyor; gönüllü açık, siber tehdit, olay ve ramak kala bildirimlerinin daha sonraki bir aşamada eklenmesi planlanıyor. CRA’nın tasarım, güncelleme ve bakım gibi ana ürün yükümlülüklerinin çoğu 11 Aralık 2027’de uygulanacak olsa da üreticilere yönelik 24 ve 72 saatlik bildirim takvimi yürürlükte.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.