Siber Dayanıklılık Yasası
(AB) 2024/2847 sayılı Tüzük ve eSeGeCe bileşen kitaplıkları. Son güncelleme: Ağustos 2026
(AB) 2024/2847 sayılı Tüzük ve eSeGeCe bileşen kitaplıkları. Son güncelleme: Ağustos 2026
Avrupa pazarı için ürün geliştiren müşterilerimiz, Siber Dayanıklılık Yasası'nın bileşenlerimizi gömen yazılımları nasıl etkilediğini soruyor. Bu sayfa, Tüzüğün hangi aşamada olduğunu, hangi yükümlülüklerin bize hangilerinin size düştüğünü ve kendi durum tespiti dosyanızı tamamlayabilmeniz için neler sağladığımızı ortaya koyar.
(AB) 2024/2847 sayılı Tüzük 10 Aralık 2024'te yürürlüğe girdi, ancak yükümlülükleri aşamalı olarak geliyor:
Aralık 2027'ye kadar piyasadaki hiçbir ürün CRA uygunluk beyanı taşımaz, çünkü bunu düzenleyen çerçeve hâlâ kuruluyor. Bugün tamamlanmış bir CRA uygunluk değerlendirmesi olduğunu ileri süren herhangi bir tedarikçi, henüz var olmayan bir şeyi anlatıyordur. Şimdi yapabileceğimiz şey, ve bu sayfanın amacı budur, kendi değerlendirmenizin ihtiyaç duyduğu kanıtları size vermektir.
Evet. Ticari olarak sunulan bir yazılım kitaplığı başlı başına dijital unsur içeren bir üründür, dolayısıyla eSeGeCe bileşenleri Tüzüğün kapsamına girer ve üreticisi biziz. Bu, piyasaya sürdüğünüz ürüne ilişkin kendi yükümlülüklerinizden ayrı bir konudur.
eSeGeCe bileşen kitaplıkları Tüzüğün Ek III veya Ek IV listelerinde yer almaz. İşletim sistemi, hipervizör, konteyner çalışma ortamı, güvenlik duvarı, saldırı tespit sistemi, VPN, kimlik yönetim sistemi, parola yöneticisi, önyükleme yöneticisi, açık anahtar altyapısı, ağ yönetim sistemi ya da başka herhangi bir önemli veya kritik sınıf değildir.
Bu nedenle varsayılan kategoriye girerler, burada uygunluk onaylanmış kuruluş tarafından değil, üretici tarafından Modül A'nın iç kontrol prosedürüyle ortaya konur. Dosyanız açısından bu, bileşenlerimizi entegre etmenin tek başına ürününüzü daha üst bir uygunluk değerlendirme sınıfına çekmediği anlamına gelir. Kendi ürününüzün sınıflandırması, ürününüzün ne yaptığına bağlıdır.
AB pazarına sürdüğünüz ürünün üreticisi sizsiniz ve o ürünün CE işareti ile uygunluk beyanı size aittir. Aramızdaki ilişkiyi iki madde düzenler:
Ek I Bölüm I, bir ürünün güvenli varsayılan yapılandırmayla teslim edilmesini, kendisini hizmet dışı bırakma saldırılarına karşı korumasını ve saldırı yüzeyinin asgariye indirilmesini ister. Bu çalışma üründe hâlihazırda görülebilir. Son sürümler WebSocket sunucusunun gelen kontrol çerçevelerine hız sınırı koymasını, sınırsız sayıda kabul etmek yerine eşzamanlı bağlantı sayısını sınırlamasını, HTTP/2 sunucusuna azami istek gövdesi boyutu eklenmesini ve bir MCP sunucusunu çağırabilecek tarayıcı kaynaklarının kısıtlanmasını sağladı. Taşıma güvenliği OpenSSL üzerinden ya da Windows'ta hiçbir harici kitaplık dağıtmayı gerektirmeyen SChannel üzerinden kullanılabilir. Bu varsayılanlar, bir son tarih gerektirdiği için değil, doğru varsayılanlar oldukları için sıkılaştırıldı.
Yukarıdaki tarihlere hazırlanırken Ek VII'de tanımlanan teknik dosya, Ek V'teki AB uygunluk beyanı, bizi ilgilendirdiği ölçüde CE işareti, Ek II'deki kullanıcıya yönelik bilgi ve talimatlar ve Eylül 2026'da başlayan Madde 14 bildirim yükümlülükleri için iç süreç üzerinde çalışıyoruz. Sonuçları tamamlandıkça burada yayımlayacağız. Tüzük kapsamındaki uyumlaştırılmış standartlar hâlâ hazırlanıyor, kullanıma açıldıklarında onlara uyum sağlayacağız.
Uyum ekibinizin bir tedarikçi değerlendirme formu, bileşen anketi veya SBOM talebi varsa, kullandığınız ürün, sürüm türü ve sürüm numarasıyla birlikte iletişim formumuzdan gönderin, sizin derlemenize özgü yanıtlarla dolduralım.
Bu sayfa kendi değerlendirmenizi desteklemek için sunulmuştur. Ürünlerimiz ve uygulamalarımız hakkında bilgidir, Tüzük kapsamındaki yükümlülüklerinize ilişkin hukuki görüş değildir.