CRA'nın 24/72 Saatlik Bildirim Yükümlülükleri Yürürlükte
AB Siber Dayanıklılık Yasası (CRA) kapsamında üreticilerin aktif olarak istismar edilen güvenlik açıklarını ve ciddi güvenlik olaylarını bildirme yükümlülüğü 11 Eylül 2026'da başladı. Bildirimler ENISA'nın yeni Tek Bildirim Platformu üzerinden yapılacak.
Temel süreler:
•Farkındalıktan itibaren 24 saat içinde erken uyarı
•72 saat içinde ayrıntılı bildirim
•Aktif istismar edilen açık için düzeltici önlem sunulduktan sonra en geç 14 gün içinde nihai rapor
•Ciddi olaylarda 72 saatlik bildirimden sonra en geç bir ay içinde nihai rapor
Ana CRA yükümlülüklerinin tamamı 11 Aralık 2027'de uygulanacak olsa da bildirim yükümlülüğü artık geçerli. AB dışındaki üreticiler bakımından yetkili temsilci, ithalatçı veya dağıtıcının bulunduğu ülkenin CSIRT'ı koordinatör olabilir.
AB'ye yazılım, IoT cihazı, endüstriyel sistem veya dijital bileşen satan Türk şirketleri için CRA artık 2027'ye hazırlanılacak bir konu değil; olay anında saat bazında yönetilmesi gereken güncel bir yükümlülük.
Müşteri Aksiyonu
AB'ye ürün satan müşteriler için şu hafta CRA kapsam ve bildirim hazırlık kontrolü yapılmalı:
•Üretici–ithalatçı–dağıtıcı rollerinin belirlenmesi
•Bildirimi başlatacak karar yetkilisinin atanması
•Aktif istismar ve "ciddi olay" eşiklerinin tanımlanması
•24/72 saatlik hukuk–teknik–yönetim iş akışı
•Bileşen ve açık kaynak tedarikçilerinden hızlı bilgi alma hükümleri
Sigorta Karşılığı
ISO 27001 olay, zafiyet ve tedarikçi kontrolleri CRA sürecinin işletim altyapısını; AI içeren ürünlerde ISO 42001 ise model ve veri kaynaklı olayların sınıflandırılmasını sağlayabilir.
