Siber Dayanıklılık Yasası'nın büyük bölümü 11 Aralık 2027'de uygulanmaya başlıyor. Madde 14 o tarihi beklemiyor. 11 Eylül 2026'dan beri, ürününün aktif olarak istismar edildiğini öğrenen bir üreticinin bunu bildirmek için 24 saati var. Yükümlülük AB pazarındaki dijital unsurlu bütün ürünleri kapsıyor; CRA'dan yıllar önce satılmış cihazlar da buna dahil.

Üreticilerin çoğu için bu, CRA'da pratikte kaçırılabilecek ilk yükümlülük. Süre saatle ölçülüyor.

Kim bildirir?

Üretici. AB dışındaki üreticiler de dahil. CRA'ya göre üretici sayılan herkes de bu kapsamda: ürünü kendi adıyla satan ithalatçı veya distribütör, ya da piyasadaki bir üründe esaslı değişiklik yapan şirket (Madde 21 ve 22).

Ürünün sınıfı fark etmez. Varsayılan sınıftaki akıllı bir priz de bir router kadar kapsamdadır. Kendi sektör kuralları olan ürünler kapsam dışıdır: tip onaylı araçlar, tıbbi cihazlar, sertifikalı havacılık ürünleri ve denizcilik teçhizatı. Açık kaynak yazılım koruyucuları (steward) ise ancak 11 Aralık 2027'den itibaren bildirim yapacak.

Bir rahatlatıcı nokta: Komisyonun kılavuzuna göre, 11 Eylül 2026'dan önce zaten bildiğiniz istismarları bildirmeniz gerekmiyor. Bir istismarı bu tarihten sonra öğrendiyseniz, zafiyet eski olsa bile yükümlülük geçerlidir.

Süreyi yalnızca iki olay başlatır

Aktif olarak istismar edilen zafiyet. Kötü niyetli birinin ürününüzdeki bir zafiyeti, sistem sahibinin izni olmadan istismar ettiğine dair güvenilir kanıt vardır (Madde 3(42)). Bir kavram kanıtı (PoC), sızma testi bulgusu ya da bir araştırmacının size özel bildirdiği zafiyet bu tanıma girmez. Bunlar normal zafiyet yönetimi sürecinizde ele alınır.

Ürünün güvenliğini etkileyen ciddi olay. Olay, ürünün hassas veya önemli veri ya da işlevlerin erişilebilirliğini, özgünlüğünü, bütünlüğünü veya gizliliğini koruma yeteneğine zarar veriyor ya da verebilecek durumdadır. Ya da üründe veya kullanıcıların sistemlerinde kötü amaçlı kodun yerleştirilmesine veya çalıştırılmasına yol açmıştır ya da açabilir (Madde 14(5)). İhlal edilen bir derleme sunucusunun kurcalanmış bir güncelleme dağıtması bunun ders kitabı örneğidir. Güncelleme imzalama anahtarının sızması da öyle.

Üçüncü taraf bileşenler. Ürününüzde kullandığınız bir kütüphanedeki zafiyet, ürününüzde bulunuyor ve ürününüzde aktif olarak istismar ediliyorsa sizin bildirim yükümlülüğünüz olur. Zafiyetli işleve ürününüzde erişilemiyorsa ya da ürününüzde istismar belirtisi yoksa, zorunlu bir bildirim yükümlülüğünüz yoktur. Komisyonun Temmuz 2026 tarihli kılavuzu bunu açıkça söylüyor. Buna dayanabilmek için üç şeyi kayda geçirin: etkilenen sürüm ürünüzde var mı, zafiyetli işleve erişilebiliyor mu, istismar belirtisi var mı. Zafiyet kayıtlarınızdaki bir VEX beyanı bunun için doğal yerdir. Sonuç ne olursa olsun bileşeni geliştirene haber verin (Madde 13(6)).

Süre ne zaman başlar?

24 saat, durumdan haberdar olduğunuz andan itibaren işler. Komisyonun kılavuzuna göre bu an, hızlı bir ilk değerlendirmenin iki olaydan birinin gerçekleştiğine dair size makul bir kesinlik verdiği andır. Kanıt gerekmez; süre ne bir toplantıyı ne de yavaş ilerleyen bir değerlendirmeyi bekler.

Bu anı ve kararı veren kişinin adını yazın. Erken uyarı formu bunu soruyor.

Üç bildirim, iki ayrı saat

AşamaAktif olarak istismar edilen zafiyetCiddi olay
Erken uyarıHaberdar olduktan sonra 24 saat içinde. Biliniyorsa ürünün sunulduğu üye devletleri belirtin.Haberdar olduktan sonra 24 saat içinde. Hukuka aykırı veya kötü niyetli bir eylemden şüphelenilip şüphelenilmediğini belirtin.
Bildirim72 saat içinde: ürün, istismarın ve zafiyetin niteliği, alınan önlemler, kullanıcıların alabileceği önlemler, bilginin ne kadar hassas olduğu.72 saat içinde: olayın niteliği, ilk değerlendirme, alınan önlemler, kullanıcıların alabileceği önlemler, hassasiyet.
Nihai raporBir düzeltme veya hafifletici önlem kullanıma sunulduktan sonra en geç 14 gün içinde: açıklama, ciddiyet, etki, biliniyorsa saldırgan bilgisi, düzeltme.Bildirimden sonra bir ay içinde: açıklama, ciddiyet, etki, olası kök neden, alınan önlemler.

Koordinatör CSIRT ara rapor da isteyebilir. Bildirim aşamalı yapılır: erken uyarı neredeyse her zaman yarım kalmış bir incelemeye dayanır. Bildiğinizi gönderin, doğrulanmamış olanı işaretleyin, bir sonraki aşamada tamamlayın.

Bildirimler nereye gider?

Bütün bildirimler ENISA'nın Tek Bildirim Platformu üzerinden yapılır. Tek bir gönderim, koordinatör CSIRT'ünüze ve ENISA'ya aynı anda ulaşır (Madde 14(1) ve 16). O gün işinize yarayacak birkaç bilgi:

  • Giriş, kişisel bir EU Login hesabı ve çok faktörlü kimlik doğrulamayla yapılır. Hesapları şimdi, en az iki kişi için açın.
  • Platform yalnızca İngilizce çalışıyor. Şablonlarınızı İngilizce hazırlayın.
  • Koordinatör CSIRT'ü kendiniz seçersiniz ve ENISA, yanlış seçimin bildirimi geçersiz kılabileceği konusunda uyarıyor. Bu, ürünlerinizin siber güvenliğine ilişkin kararların ağırlıklı olarak alındığı üye devlettir. AB'de yerleşik değilseniz sıra şöyledir: yetkili temsilcinizin bulunduğu ülke, ardından ithalatçınızın, ardından distribütörünüzün ülkesi, ardından kullanıcılarınızın en çok olduğu ülke (Madde 14(7)).
  • Platformda kaydedilen taslakları yalnızca yazan kişi görür. Ana kopyayı kendi vaka dosyanızda tutun ki gece bir meslektaşınız işi devralabilsin.
  • Platformun geri sayımına güvenmeyin. Platform açıldığında 72 saatlik sayaç, haberdar olduğunuz andan değil erken uyarıyı gönderdiğiniz andan itibaren işliyordu; 14 günlük nihai rapor için ise hiç sayaç yok. ENISA, sayaçların yasal sürelerin yerini tutmadığını belirtiyor. Kendi saatinizi tutun.

Kullanıcıları bilgilendirmek

Madde 14(8), etkilenen kullanıcıları, gerekirse bütün kullanıcıları gecikmeden bilgilendirmenizi istiyor: ne oldu ve hangi hafifletici veya düzeltici önlemleri alabilirler. Mümkünse yapılandırılmış ve makinece okunabilir bir biçim kullanın; CSAF 2.0, entegratörlerin çoğunun zaten otomatik işlediği formattır. Zamanında davranmazsanız CSIRT kullanıcıları kendisi bilgilendirebilir.

Kaçırılan bildirimin bedeli

Madde 14'ün ihlali, 15 milyon avroya veya dünya genelindeki yıllık cironun yüzde 2,5'ine kadar, hangisi yüksekse o tutarda idari para cezasına yol açabilir (Madde 64(2)). Mikro ve küçük işletmelere 24 saatlik erken uyarıyı kaçırdıkları için ceza verilmez, ama 72 saatlik bildirim ve nihai rapor için verilir (Madde 64(10)). Bildirim yapmak tek başına sorumluluğunuzu artırmaz (Madde 17(4)).

Sınırda kalan bir vakada karar verin, gerekçesini yazın ve tereddüt ediyorsanız bildirin.

Bu hafta hazırlamanız gerekenler

  1. Bir karar sahibi ve bir yedek, isimleriyle. Bildirim kararı tek bir kişiye ait olmalı.
  2. İki EU Login hesabı, çok faktörlü kimlik doğrulamayla, bildirimi yapacak kişiler için.
  3. Koordinatör CSIRT'ünüz, Madde 14(7)'deki sıraya göre seçilmiş ve gerekçesiyle yazılmış.
  4. İngilizce üç şablon: erken uyarı, bildirim, nihai rapor. Şirket unvanı ve ürün listesi gibi değişmeyen her şeyi şimdiden doldurun.
  5. Bir nöbet çizelgesi. 24 saat hafta sonu da işler.
  6. Bir tatbikat. Gerçekçi bir senaryo seçin, örneğin ürün yazılımınızdaki bir kütüphanenin bir cuma akşamı aktif olarak istismar edilen zafiyetler listesine girmesi. Erken uyarı taslağına ulaşmanın ne kadar sürdüğünü ölçün.

Yirmi kişilik bir şirket için bu, bir öğleden sonralık iş.

Bu yazı (AB) 2024/2847 sayılı Tüzüğü sade bir dille açıklar. Hukuki danışmanlık değildir.