CRA ürün sınıfı: modül eklemek sınıfınızı değiştirir mi?
AB'ye ihracat yapan üreticiler için: bir modül eklemek ürününüzü o modülün sınıfına sokmaz, ayrı satmak sokar. Destek süresi ve yedek parça örnekleriyle.
Bu makalede
- Özet
- Düzenlenmiş parçanın makine sınıfına etkisi yok
- Ayrı satışın modül kimliğine etkisi
- Büyük güncellemenin destek süresine etkisi yok
- Yedek parça, güvenlik özellikleri değişince yedek parça olmaktan çıkabilir mi?
- Eski ürün değişikliğinde kapsam sınırı: sadece değişen parça
- Mart taslağıyla ilişkisi
- Sıkça Sorulan Sorular
- CRA Evidence Danışmanlık Hizmeti
Türkiye'den AB'ye elektronikli bir ürün ihraç ediyorsanız muhtemelen ürününüzün içine hazır bir modül koyuyorsunuz: hücresel modem, Wi-Fi kartı, güvenlik çipi. O modülün CRA'da kendi başına daha sıkı bir sınıfı olabiliyor. Ürününüz yine de o sınıfa taşınmıyor: makine varsayılan kategoride kalıyor.
Cevap tek bir cümleye bağlı ve çoğu üretici o cümleyi hiç okumadı.
Avrupa Komisyonu, CRA uygulamasına ilişkin Temmuz rehberini 27 Temmuz 2026'da yayımladı. Belge 84 sayfa ve 67 örnek olay içeriyor. Bu yazı bunlardan, AB pazarına ürün süren Türk üreticinin cevabını pratikte değiştiren beşini, birer örnekle ele alıyor.
Özet
- Düzenlenmiş bir parça, ürününüzü o parçanın kategorisine taşımaz. Modem içeren bir makine, modem değildir.
- Uygunluk yolunu seçerken bir ürünün tam olarak bir temel işlevi var, kaç şey yaptığından bağımsız.
- Bir modülü tek başına satmak onu kendi başına bir ürün hâline getiriyor, kendi temel işlevine göre sınıflandırılıyor. Fiyat listesi kararı bir uygunluk kararı.
- Büyük bir güncelleme destek süresini sıfırlamıyor, güncelleme ürünün beklenen ömrünü belirleyen etkeni değiştirmediği sürece.
- Bir yedek parça, güvenlik özellikleri farklılaştığında yedek parça olmaktan çıkabiliyor, parça numarası değiştiğinde değil.
- Eski bir ürünü değiştirmek, içindeki her şeyi baştan uyarlamaya zorlamıyor.
Kaynak: CRA uygulamasına ilişkin Komisyon rehberi, 27 Temmuz 2026.
Düzenlenmiş parçanın makine sınıfına etkisi yok
Uygunluk değerlendirme yolunuzu tek bir şey belirliyor: ürününüzün temel işlevi. Bunu yanlış belirlerseniz ya gereksiz yere bir Onaylanmış Kuruluşa ödeme yaparsınız ya da yasal olarak gerekli olan değerlendirmeyi yapmadan ürünü piyasaya sürersiniz.
CRA temel işlevi tanımlamıyor. Rehber tanımlıyor.
Bir otomat, bir hücresel modem ve 25.000 avro
Bu senaryo varsayımsaldır.
Otomat (vending machine) üretiyorsunuz. Ürününüz:
- Kart ödemesi alıyor
- Ağırlık sensörleriyle stok takibi yapıyor
- Merkez ofisin gece boyunca satış verisini çekip fiyat güncellemesi gönderebilmesi için bir hücresel modem taşıyor
İnternet bağlantısı için tasarlanmış yönlendiriciler ve modemler CRA'da Önemli Sınıf I kategorisinde yer alıyor. Makineniz bunlardan birini içeriyor.
Otomatınız da daha sıkı bir uygunluk değerlendirmesine, üçüncü taraf katılımına ve sizi kapsayan bir uyumlaştırılmış standart yoksa 30.000 avronun üzerinde bir faturaya devrediyor.
Listelenmiş bir kategoriden bir ürünü kendi ürününüze entegre etmek, tek başına ev sahibi ürünü o kategorinin rejimine sokmuyor. Otomatınızın temel işlevi satış. Varsayılan kategoride kalıyorsunuz ve kendiniz değerlendirebiliyorsunuz.
Yukarıdaki örnek rakamlara göre, iç kontrol yolunun sizin için açık olmayacağı varsayımıyla, o tek cümle yaklaşık 25.000 avro değerinde. Gerçek değerlendirme maliyetleri ürüne ve kuruluşa göre değişir. Önemli Sınıf I ürünler ise ilgili bir uyumlaştırılmış standart tam olarak uygulandığında yine de kendi kendine değerlendirilebiliyor, ancak rehber buna ikinci bir koşul daha ekliyor ve bunu aşağıda ele alıyoruz.
Bu tür kararlar sizi doğrudan ilgilendiriyor, çünkü AB pazarına ürünü kendi adınızla sunduğunuzda imalatçı sıfatıyla hareket ediyorsunuz. Rolünüzün ithalatçı veya dağıtıcıdan nasıl ayrıldığına dair ayrıntı için ihracatçı rol rehberimize bakabilirsiniz.
Modül için süregelen yükümlülükleriniz
Modem sınıflandırma sorusundan çıkıyor. Ama yükümlülüklerinizden çıkmıyor.
- Risk değerlendirmesi: modem entegre bir bileşen ve açığa çıkardığı arayüzler ile taşıdığı veri akışları dahil ürün risk değerlendirmenize girmesi gerekiyor.
- Durum tespiti: bileşenin ürününüzün uygunluğunu zayıflatmadığını doğrulamak için uygun önlemler almanız gerekiyor. Tedarikçinin teknik dokümantasyonu ve güvenlik belgeleri bu kanıt olarak kullanılabilir.
- Şebeke sizin değil: modeminizin bağlandığı hücresel şebeke bir iletişim kanalı, ürününüzün parçası değil. Mobil operatöre karşı durum tespiti yapmanız gerekmiyor.
Aşağıda tüm ayrım var, çünkü ekipler genelde yarısını doğru, yarısını yanlış yapıyor.
| Otomat için soru | Cevap |
|---|---|
| Modem ürün kategorimi değiştiriyor mu? | Hayır |
| Uygunluk değerlendirme yolumu değiştiriyor mu? | Hayır |
| Risk değerlendirmeme girmesi gerekiyor mu? | Evet |
| Modem tedarikçisi için durum tespiti yapmam gerekiyor mu? | Evet |
| Mobil şebeke operatörü için durum tespiti yapmam gerekiyor mu? | Hayır |
| Modem benim CE işareti vermemi mi gerektiriyor? | Bunu kendi üreticisi hallediyor |
| Modemin firmware'ini kendim yazdıysam bu değişir mi? | Duruma bağlı, değişebilir |
Son satır entegratörleri yakalıyor. Sertifikalı bir modülü satın alıp lehimlemek bir tedarik zinciri sorusu. Üzerinde çalışan firmware'i kendiniz yazmak, piyasaya sürdüğünüz şeyin imalatçısı olmanızı sağlayabilir, ama bunun modemin kendisine kadar uzanıp uzanmadığı modülün nasıl tedarik edildiğine ve neyi değiştirdiğinize bağlı.
Kategorilerin nasıl işlediğine dair ayrıntı için ürün sınıflandırma rehberimize bakabilirsiniz.
Sizin taşıdığınız ama kimsenin söylemediği iki boşluk
- Temel işlev yalnızca rehberde tanımlanıyor: mevzuatın kendisi, uygunluk yolunuzu belirleyen bu terimi hiç tanımlamıyor. Şu an kullandığınız tanım Komisyonun yorumu ve kimseyi bağlamıyor.
- Kendi kendine değerlendirme kapısına sessizce ikinci bir koşul eklendi: kural, imalatçının ilgili uyumlaştırılmış standartları tam uygulamadığı Önemli Sınıf I ürünler için üçüncü taraf değerlendirmesini zorunlu kılıyor. Bu tek bir test. Rehber buna bir test daha ekliyor: standardın kapsamının, temel işlevinizle bağlantılı her siber güvenlik riskini de karşılaması gerekiyor. İkinci test, mevzuatta bu ifadelerle yazılı değil. Komisyon bunu, geçerli gerekliliklerin ve uygunluk karinesinin birbirine nasıl bağlandığından türetiyor, böylece kimlerin kendi kendine değerlendirme yapabileceğini metin yoluyla değil yorum yoluyla daraltıyor.
Önemli Sınıf I bir ürünü uyumlaştırılmış bir standarda dayanarak kendiniz değerlendiriyorsanız, o standardın kapsamının temel işlevinizin risklerini neden karşıladığını yazılı hale getirin. Kanun bu gerekçeyi bu ifadelerle istemiyor, ama teknik dosyanız zaten risk değerlendirmesini taşımak ve hangi standartları tam ya da kısmen uyguladığınızı belirtmek zorunda. Komisyonun beklediği bir şey ve şimdi yazmak ucuz, piyasa gözetimi sırasında yeniden kurmak pahalı.
Ayrı satışın modül kimliğine etkisi
Bir paketin modüllerini ayrı satın alma, lisanslama veya abonelik için sunduğunuzda, her biri kendi başına bir ürün haline geliyor. Her biri kendi temel işlevine göre sınıflandırılıyor, paketin temel işlevine göre değil.
Komisyon bunu bir güvenlik paketinin parçalara ayrılması örneğiyle açıklıyor ve parçalar farklı rejimlere düşüyor.
Fiyat listesindeki tek satırın sonucu: daha sıkı bir rejim
Bu senaryo varsayımsaldır.
Endüstriyel işletmelere kapalı kaynak yazılım satıyorsunuz. Yazılım:
- Üretim hatlarından veri topluyor
- Gösterge panelleri gösteriyor
- Uyarı veriyor
- OT ağı için bir saldırı tespit modülü içeriyor
Tek platform olarak satıldığında temel işlev üretim izleme. Bu varsayılan kategoride bir ürün. Kendiniz değerlendiriyorsunuz, beyanı imzalıyorsunuz, sevk ediyorsunuz.
Sonra satış ekibi saldırı tespit modülünün tek başına satılmasını istiyor, çünkü üç potansiyel müşteri geri kalanı olmadan sadece onu istiyor. Fiyat listesine bir satır ekliyorsunuz.
O modül artık ayrı bir ürün. Temel işlevi saldırı tespiti. Saldırı tespit ve önleme sistemleri Önemli Sınıf II kategorisinde yer alıyor.
Sınıf II üçüncü taraf uygunluk değerlendirmesi gerektiriyor. Bu gereklilik isteğe bağlı değil, standartlara da bağlı değil. Özgür ve açık kaynak yazılım (FOSS) sayılan ürünlerin kendine özgü bir yolu var.
Kodda hiçbir şey değişmedi. Ticari bir karar bir modülü daha sıkı bir rejime taşıdı ve tipik rakamlara göre bu, belirgin ölçüde daha yüksek bir değerlendirme maliyeti ve piyasaya sürüşe giden daha uzun bir yol anlamına geliyor.
"Ayrı satılan" testi: üç cevaplı, bir açık
Rehber ayrı satın alma, lisanslama ve aboneliği adıyla sayıyor, yalnızca bütünleşik bir ürünün parçası olarak sunulan modülleri ise kapsam dışı bırakıyor. Bu, gerçekten açık kalan tek bir durum bırakıyor. Dört durum var, üçü cevaplanmış:
- Fiyat listesinde ayrı bir SKU. Cevaplandı. Ayrı satın alma açıkça adlandırıldığı için bu durum kapsamda.
- Satış ekibinizin bağımsız lisanslayabileceği bir özellik bayrağı. Cevaplandı. Lisanslama ve abonelik, satın alma ile birlikte adlandırıldığı için ayrı bir SKU şart değil.
- Yalnızca mevcut platform müşterilerine satılan bir eklenti. Açık. Tek başına satın alamıyorsunuz, ama paketin geri kalanından ayrı satın alabiliyorsunuz. Rehber bu duruma değinmiyor.
- Teknik olarak ayrılabilir ama hiç tek başına sunulmayan bir modül. Cevaplandı. Yalnızca bütünleşik bir ürünün parçası olarak sunulan modüller kapsam dışı ve sınıflandırma bütün ürün düzeyinde kalıyor.
Yani test, paketleme etiketlerini değil ticari gerçekliği takip ediyor ve lisanslanabilir bir özellik bayrağı SKU'su olmasa bile sayılıyor. Açık kalan tek durum müşteriye özel eklenti ve oradaki cevap ne ödeyeceğinizi değiştiriyor.
Göründüğünden daha önemli. Ürün yöneticileri paketlemeyi her çeyrek değiştiriyor ve bunu bir düzenleyici olay olarak hiç düşünmüyor. Bu kararı şimdi bir kontrolden geçirin. Alternatifi, müşteriye teklif verildikten sonra bunu keşfetmek.
Bu modülün hangi uygunluk yolunu gerektirdiğini ve CE dosyanıza nasıl bağlandığını CE işareti rehberimizde bulabilirsiniz.
Büyük güncellemenin destek süresine etkisi yok
Esaslı bir değişiklik destek süresini yeniden değerlendirmenizi gerektiriyor. Otomatik olarak sıfırlamıyor. Otomatik olarak uzatmıyor da.
Soru çoğu ekibin varsaydığından daha dar. Değişiklik, beklenen kullanım süresini başta belirleyen etkenleri değiştirdi mi?
Komisyon iki durum veriyor: orijinal bitiş tarihini olduğu gibi bırakan bir yazılım değişikliği ve yeniden hesaplama gerektiren bir donanım değişikliği.
Aynı kontrolör, iki değişiklik, iki farklı cevap
Bu senaryo varsayımsaldır.
2028'de bir programlanabilir mantık kontrolörü (PLC) piyasaya sürüyorsunuz. Beklenen kullanım süresi on iki yıl, donanımın dayanıklılığına ve endüstriyel müşterilerin bu ekipman sınıfından makul olarak beklediğine dayanıyor. Destek süresinin 2040'ta biteceğini beyan ediyorsunuz.
2031. Uzaktan tanılama ekleyen bir firmware güncellemesi gönderiyorsunuz. Yeni arayüzlerin ve veri akışlarının ürünün temel gerekliliklerini nasıl karşıladığını değiştirdiğini varsayalım, bu yüzden bu koşullarda esaslı bir değişiklik sayılıyor. Bu, yeni bir uygunluk değerlendirmesini ve güncellenmiş bir teknik dosyayı tetikliyor. Yeni arayüzler tek başına bunu belirlemez.
Destek tarihini değiştirmiyor. Donanım dayanıklılığı değişmedi. Müşteri beklentisi değişmedi. Destek 2040'ta bitmeye devam ediyor ve ileride bir noktada beş yıldan az kalması bu tarihi uzatmıyor.
2033. Hesaplama modülünü daha uzun operasyonel ömür için tasarlanmış yeni bir nesille değiştiriyorsunuz ve makineyi bu temelde pazarlıyorsunuz. Artık etkenler değişti. Müşteriler ondan daha fazla yıl hizmet bekleyebilir. Destek süresini yukarı doğru yeniden hesaplıyorsunuz.
| Değişiklik | Esaslı değişiklik mi? | Destek süresi |
|---|---|---|
| Firmware uzaktan tanılama ekliyor | Evet | Değişmiyor, 2040'ta bitmeye devam ediyor |
| Hesaplama modülü daha uzun ömürlü nesille değiştiriliyor | Evet | Yukarı doğru yeniden hesaplanıyor |
| Bilinen bir açığı kapatan güvenlik yaması | Genellikle hayır | Değişmiyor |
Destek süresini kısaltmada rehber boşluğu
Örnek olaylar, sürenin aynı kalmasını ve uzamasını gösteriyor. Kuralın kendisi ise belirleyici etkenler değiştiğinde ölçütlere göre yeniden hesaplama yapılmasını söylüyor, sonucun yalnızca yukarı gidebileceğini söylemeden.
Bir değişiklik ürünün gerçekçi hizmet ömrünü daraltıyorsa, örneğin çalıştığı donanım platformunun desteğini bırakarak, hiçbir örnek olay beyan edilen sürenin bunu takip edip edemeyeceğini söylemiyor. Müşterilere zaten bildirilmiş bir süreyi kısaltmayı biz tercih etmeyiz, ama rehber bunu çözmüyor.
Destek süresini baştan nasıl belirleyeceğinize dair Türk makine ve endüstriyel ekipman rehberimize bakabilirsiniz.
Yedek parça, güvenlik özellikleri değişince yedek parça olmaktan çıkabilir mi?
Aynı bileşenin yerini alan yedek parçalar CRA kapsamı dışında kalıyor. İşi yapan kelime "aynı" ve rehber bunu çoğu eskime sürecinin varsaydığından daha dar tanımlıyor.
Aynılık, parçanın işlevsel rolü ile siber güvenlikle ilgili özellikleri birlikte değerlendirilerek belirleniyor ve rehbere göre her zaman duruma özgü bir değerlendirme gerekiyor. Komisyonun listesi algoritmaları, protokolleri, kriptografik mekanizmaları ve erişim kontrol özelliklerini içeriyor ve liste kapalı değil.
Komisyon, ömrünü tamamlayan iki değişimi karşılaştırıyor. Biri kriptografik uygulamayı ve güvenli önyükleme mekanizmasını değiştiriyor ve muafiyeti kaybediyor. Biri yonga setini değiştiriyor ama aynı protokolleri ve güvenlik mekanizmalarını koruyor ve muafiyeti koruyor.
İki değişim modülü, biri yeni bir ürün
Bu senaryo varsayımsaldır.
2029'da kurumsal bir yerleşkeye erişim kontrol panelleri kurdunuz. 2033'te içlerindeki kablosuz modül ömrünü tamamlıyor ve tedarikçiniz iki değişim seçeneği sunuyor.
Değişim A. Farklı yonga seti, farklı üretici, aynı radyo protokolleri, aynı anahtar depolama, aynı güvenli önyükleme zinciri. Bu koşullarda hâlâ bir yedek parça sayılmalı, CRA kapsamı dışında kalıyor ve servis kanalınızdan sevk ediyorsunuz.
Değişim B. Aynı radyo, ama farklı anahtar hiyerarşisi ve farklı önyükleme doğrulama sırasına sahip yeni bir güvenli eleman. Bu farklar siber güvenlik özelliklerine dokunuyor, bu yüzden bu koşullarda aynı sayılmıyor. Kendi başına dijital unsur içeren bir ürün ve kendi uygunluk değerlendirmesini, kendi teknik dokümantasyonunu ve CE işaretini gerektiriyor.
Malzeme listenizde aynı parça numarası. Aynı fiziksel yerleşim. İki tamamen farklı uygunluk sonucu.
Kimsenin hazırlamadığı sonuç
Eskime süreciniz büyük ihtimalle veri sayfalarını karşılaştırıyor. Pin uyumluluğu, voltaj, yerleşim, sıcaklık aralığı, RF performansı.
Bunların hiçbiri CRA'nın sorduğu soruyu cevaplamıyor. Elektrik karşılaştırmasının yanına bir güvenlik özellikleri karşılaştırması koymanız gerekiyor. Taşıması gereken alanlar şunlar.
| Özellik | Neden cevabı belirliyor |
|---|---|
| Kriptografik algoritmalar ve anahtar boyutları | Rehberde aynılığı bozabilecek bir özellik olarak doğrudan adlandırılıyor |
| Anahtar depolama ve anahtar hiyerarşisi | Anahtarların nerede durduğu ve nasıl türetildiği, radyo değişmese bile saldırı yüzeyini değiştiriyor |
| Güvenli önyükleme zinciri ve doğrulama sırası | Komisyonun kendi kaybeden örneği tam olarak buna dayanıyor |
| Erişim kontrol özellikleri | Rehberde doğrudan adlandırılıyor |
| Protokol sürümleri ve şifreleme paketleri | Daha yeni bir TLS varsayılanı güvenlik duruşunu değiştirebilir, bunu sadece bir hata düzeltmesi sanmak yerine kontrol edin |
| Firmware sürümü ve neyin değiştiği | Rehberde çözülmemiş, bu yüzden kaydedin ve durum bazında karar verin |
| Hata ayıklama ve devreye alma arayüzleri | Değişim parçasındaki açık bir test noktası, sevk edilen üründe yeni bir arayüz |
Güvenli önyükleme ve anahtar depolamayı erken kontrol etmekte fayda var, çünkü ikisinden birindeki bir değişiklik veri sayfası karşılaştırmasında kolayca gözden kaçabiliyor. Rehber özellikler arasında bir sıralama yapmıyor, bu yüzden hiçbiri atlanamaz.
Çoğu ekipte bu belge yok. Onu şimdi hazırlamak mütevazı bir iş, daha sonra durdurulan bir sevkiyat ve acil bir uygunluk değerlendirmesiyle karşılaştırıldığında.
İnsanları yakalayan bir koşul daha var: teknik olarak takas edilebilir olmak tek başına yeterli değil. Onarım amacı, parçanın nasıl tedarik edildiğinde belli olmalı: siparişte veya ticari teklifte ürünün tanımlanması yoluyla ya da satış sonrası kanallar üzerinden tedarik yoluyla. Genel amaçlı bağımsız bir ürün olarak satılan bir bileşen, sırf uyduğu için muafiyet kazanmıyor.
Açık bırakılan güvenlik özellikleri listesi
Güvenlikle ilgili özelliklerin listesi açık. Aksi halde aynı olan bir modül içinde firmware sürüm artışının sayılıp sayılmayacağı hiçbir yerde ele alınmıyor.
Eski ürün değişikliğinde kapsam sınırı: sadece değişen parça
CRA, 11 Aralık 2027'den itibaren tam olarak uygulanıyor. 11 Eylül 2026'dan itibaren bildirim yükümlülüğü, o tarihten önce piyasaya sürülen ürünleri de kapsayacak, ama bu ürünler rejimin geri kalanını yalnızca sonrasında esaslı biçimde değiştirilirlerse kazanır.
Bu durumun yarattığı kaygı makul: on beş yıllık bir makineye bir kez dokunun, tüm makine siz onu tasarlarken var olmayan bir standarda getirilmek zorunda kalıyor gibi görünüyor.
Ama olan bu değil. Değişikliği orijinal imalatçı yaptığında yükümlülükler değiştirilen parçaya bağlanıyor. Tüm ürün yalnızca değişiklik ürünün bütün olarak güvenliğine zarar verdiğinde kapsama giriyor.
2026'da sevk ettiğiniz, 2029'da değiştirdiğiniz makine için yükümlülükleriniz
Bu senaryo varsayımsaldır.
2026'da yirmi yıllık hizmet ömrüne sahip endüstriyel bir paketleme hattı sevk ettiniz. 2029'da etiketleme alt sistemine, baskı işi yönetimi için bir ağ arayüzü ekleyen bir firmware değişikliği yayımlıyorsunuz. Bu esaslı bir değişiklik.
Yükümlülükleriniz: etiketleme alt sistemi için uygunluk, onu kapsayan güncel bir risk değerlendirmesi ve değişen kısım için güncellenmiş teknik dokümantasyon.
Yükümlü olmadıklarınız: hareket kontrolörlerini, güvenlik kilitlerini veya operatör terminalini yeniden uyarlamak. Ayrıca bu biçimde hiç var olmamış 2025 tarihli tasarım ve test kayıtlarını yeniden oluşturmak zorunda da değilsiniz. Rehber bu konuda net: CRA yürürlüğe girmeden önce tasarlanan ürünler, güncel bir risk değerlendirmesi mevcut önlemlerin riskleri karşıladığını gösteriyorsa yeniden tasarım gerektirmiyor ve geçmiş belgeleri yeniden oluşturmak ürünü daha güvenli yapmıyor.
Kimsenin bahsetmediği asimetri
Dar kapsam kuralı orijinal imalatçıya ve hem değişikliği yapan hem de değiştirilmiş ürünü piyasaya süren ilgisiz bir üçüncü tarafa uygulanıyor. İthalatçılara ve dağıtıcılara uygulanmıyor. Onlar böyle bir sınırlaması olmayan ayrı bir kuralla ele alınıyor.
| Değişikliği kim yapıyor | Yükümlülükler kime bağlanıyor |
|---|---|
| Orijinal imalatçı | Değiştirilen parça |
| Değiştirilmiş ürünü piyasada bulunduran, ilgisiz bir üçüncü taraf | Değiştirilen parça, bütün etkilenmediği sürece |
| Bir ithalatçı veya dağıtıcı | Tüm ürün |
Bu satırları tekrar okuyun. Bir makineyi değiştiren ve piyasaya süren bir taahhüt mühendisliği firması, değişiklik ürünün bütün olarak siber güvenliğini bozmadığı sürece dar kapsamı alıyor. Aynı değişikliği yapan bir ithalatçı geniş kapsamı alıyor. Eylem aynı. Maruziyet aynı değil.
Mevzuat, görünürde bu iki durumu farklı ele alıyor. Pratik sonuç, değişiklik yapan ithalatçıların, değişiklik yapan üçüncü taraflardan daha fazla yük taşıması.
Üçünün en geniş maruziyetindesiniz ve buraya çoğu dağıtıcının rutin saydığı bir şey yaparak geliyorsunuz. Sevkiyat öncesi bir yapılandırma değişikliği, bölgesel bir firmware varyantı, yeniden markalanmış bir arayüz. Bunların herhangi biri bu koşulu karşılayabilir. Bir sonraki sürümden önce bunu kendi sürecinize karşı kontrol edin, sonra değil.
Aralık 2027'den önce piyasaya sürülen stoklar için tam zaman çizelgesi ve neyin ne zaman uygulandığını AB stok kesim tarihi rehberimizde bulabilirsiniz.
Kararı belirleyen ifade için tanım yok
Muafiyet, değişikliğin ürünün bütün olarak siber güvenliğini olumsuz etkileyip etkilemediğine bağlı. Bu ifade, bir alt sistemi mi yoksa hepsini mi güncelleyeceğinizi belirliyor ve hiçbir yerde tanımlanmıyor.
Bu cümlenin bir Onaylanmış Kuruluşla tartışacağınız cümle olmasını bekleyin.
Mart taslağıyla ilişkisi
Komisyon, bu rehberin bir taslağı üzerinde 3 Mart ile 13 Nisan 2026 arasında kamuoyu istişaresi yürüttü.
Temmuz belgesi bu istişarenin sonucu. CRA'nın tamamını kapsamıyor ve Komisyon bunu doğrudan söylüyor.
Rehberin 9. paragrafı, Komisyonun CRA'nın 26. maddesi kapsamında ek rehber yayımlamayı değerlendirebileceğini belirtiyor. Örnek konular arasında CRA'nın AB Yapay Zeka Yasası ve DORA ile etkileşimi var. Bu bir olasılık, yeni bir yayın taahhüdü değil.
Sıkça Sorulan Sorular
Bu rehber hukuken bağlayıcı mı?
Hayır. Rehber, Komisyonun CRA'yı nasıl okuduğunu ortaya koyuyor ve yalnızca Avrupa Birliği Adalet Divanının yetkili bir yorum verebileceğini belirtiyor. Ayrıca henüz uygulanmıyor, çünkü resmî kabul tüm dil sürümleri hazır olana kadar bekliyor. Bu, Komisyonun kendi yorumu, bu yüzden nerede ondan ayrıldığınızı bilmekte fayda var, ama kanun değil.
Ürünüm bir modül içerdiği için önemli bir ürün mü oluyor?
Hayır. Kural, listelenmiş bir kategoriden bir ürünü entegre etmenin, tek başına ev sahibi ürünü daha sıkı uygunluk değerlendirme prosedürlerine tabi kılmadığını söylüyor. Sınıflandırmanız kendi temel işlevinizi takip ediyor. Bileşen yine de risk değerlendirmenize ve tedarikçi durum tespitinize girmesi gerekiyor.
Bir modülü ayrı satarsam tüm paketim yeniden mi sınıflandırılıyor?
Hayır. Modül kendi temel işlevine göre sınıflandırılan ayrı bir ürün haline geliyor. Paket kendi sınıflandırmasını koruyor. Yalnızca ayrı satılabilir modül taşınıyor, bu yüzden paketleme kararları artık bir uygunluk maliyeti taşıyor.
Büyük bir yazılım sürümü destek süremi sıfırlıyor mu?
Otomatik olarak değil. Esaslı bir değişiklik, süreyi kriterlere göre yeniden değerlendirmenizi gerektiriyor. Ama değişiklik beklenen kullanım süresini belirleyen etkeni etkilemiyorsa orijinal bitiş tarihi geçerliliğini koruyor. Süreyi baştan nasıl belirleyeceğinize dair makine ve endüstriyel ekipman rehberimize bakabilirsiniz.
Farklı bir çip taşıyan bir yedek parça sevk edebilir miyim?
Genellikle evet, siber güvenlikle ilgili özellikler eşleştiği sürece. Aynı protokollere, anahtar depolamaya ve güvenli önyükleme zincirine sahip farklı bir yonga seti, tek başına parçanın yedek parça olmasını engellemiyor. Farklı bir kriptografik uygulama veya önyükleme doğrulama sırası, onun artık aynı sayılmamasına yol açabilir, bu durumda kendi uygunluk yükümlülükleri olan yeni bir ürün haline gelir. Değerlendirme her seferinde duruma özgüdür.
CRA yürürlüğe girmeden önce tasarladığım ürünleri yeniden tasarlamam gerekiyor mu?
Hayır. Güncel bir risk değerlendirmesi ürünün zaten risklere uygun önlemler içerdiğini gösteriyorsa bu önlemlere güvenebilirsiniz. Geçmiş tasarım ve test dokümantasyonunu yeniden oluşturmanız da beklenmiyor. Yine de yeni birimleri piyasaya sürmeden önce uygunluk değerlendirmesini, beyanı ve CE işaretini tamamlamanız gerekiyor. Aralık 2027'den önceki stoklar için AB stok kesim tarihi rehberimize bakabilirsiniz.
Daha fazla Komisyon rehberi geliyor mu?
Olabilir. Temmuz rehberi, Komisyonun CRA'nın 26. maddesi kapsamında ek rehber yayımlamayı değerlendirebileceğini belirtiyor. CRA'nın AB Yapay Zeka Yasası ve DORA ile etkileşimini örnek gösteriyor, ancak yeni bir yayın veya tarih taahhüt etmiyor. Komisyonun 27 Temmuz duyurusu bu rehberle ilgili.
CRA Evidence Danışmanlık Hizmeti
Ürününüzün temel işlevi, modül satış paketiniz veya yedek parça sürecinizde sınırdaki bir karardan emin değilseniz, CRA Evidence ekibi ürün ailesi bazında bir sınıflandırma ve boşluk değerlendirmesi yürütür.
- Ürün ve gömülü bileşenler için temel işlev tabanlı sınıflandırma incelemesi
- Ayrı satılabilir modül ve paket kararlarının uygunluk maliyeti açısından değerlendirilmesi
- Yedek parça ile yeni ürün ayrımı için güvenlik özellikleri karşılaştırma şablonu
- Destek süresi kayıtlarının esaslı değişiklik senaryolarına karşı gözden geçirilmesi
- Teknik dosya için gereken kanıt setinin netleştirilmesi
Başlamak için ücretsiz değerlendirme için başvurun.
Bu makale yalnızca bilgilendirme amaçlıdır ve hukukî tavsiye niteliği taşımamaktadır. AB ürün mevzuatı kapsamındaki uyumluluk gereksinimleri için AB hukukuna hâkim nitelikli bir hukuk danışmanına başvurmanızı öneririz.
İlgili Makaleler
EN 18031 ve EU CRA: Türk kablosuz ürün üreticileri için RED geçiş rehberi
Türk ihracatçılar için CRA rol rehberi
CRA ürününüze uygulanıyor mu?
Ürününüzün AB Siber Dayanıklılık Yasası kapsamına girip girmediğini öğrenmek için 6 basit soruyu yanıtlayın. Sonucunuzu 2 dakikadan kısa sürede alın.