CRA Ürün Sınıflandırması: Varsayılan mı, Önemli mi, Kritik mi?
CRA, dijital unsur içeren ürünleri dört kategoriye ayırır. Kategori, uygunluk değerlendirmesini kendiniz mi yoksa Onaylanmış Kuruluşun mu yapacağını belirler.
Bu makalede
CRA uygunluk değerlendirme yolunuz, ürün sınıflandırmanıza bağlıdır. "Önemli" ve "Kritik" ürünler zorunlu üçüncü taraf değerlendirmesiyle karşı karşıyadır. "Varsayılan" ürünler ise kendi kendine sertifika alabilir.
Özet
- CRA dört kategori tanımlar: Varsayılan, Önemli Sınıf I, Önemli Sınıf II, Kritik
- Varsayılan: Öz değerlendirme (Module A) yeterlidir
- Önemli Sınıf I: Uyumlaştırılmış standartları tam olarak uygulamadığınız sürece üçüncü taraf değerlendirmesi gerekir
- Önemli Sınıf II ve Kritik: Zorunlu üçüncü taraf değerlendirmesi
- Sınıflandırma, pazar sektörüne değil ürünün işlevine ve riskine göre yapılır
- Şüphe durumunda daha yüksek sınıflandırmayı tercih edin (uygulama açısından daha güvenli)
İpucu: Ürünlerin yaklaşık yüzde doksanı Varsayılan kategoriye girer. Önce Önemli ve Kritik ürün listelerini kontrol edin. Ürününüz bu listelerde yer almıyorsa Varsayılan kategoridedir.
CRA'nın Dört Ürün Kategorisi
CRA, dijital unsur içeren ürünleri siber güvenlik riskine göre dört katmana ayırır:
Varsayılan Ürünler
Ürünlerin büyük çoğunluğu bu kategoriye girer. Ürününüz Önemli veya Kritik ürün listesinde özel olarak yer almıyorsa "Varsayılan" kategoridedir.
Uygunluk değerlendirmesi: Öz değerlendirme (Module A) yeterlidir.
Örnekler:
- Basit IoT sensörleri
- Temel tüketici elektroniği
- Standart iş yazılımı
- Genel amaçlı uygulamalar
- Ağa bağlı olmayan gömülü cihazlar
Önemli Sınıf I
İşlevi veya kullanıcı tabanı nedeniyle yüksek risk taşıyan ürünler.
Uygunluk değerlendirmesi: İlgili uyumlaştırılmış standartları tam olarak uygulamanız halinde öz değerlendirmeye izin verilir. Aksi takdirde üçüncü taraf değerlendirmesi zorunludur.
Önemli Sınıf I tam listesi:
- Biyometrik okuyucular dahil kimlik doğrulama ve erişim kontrol okuyucularını kapsayan kimlik yönetimi sistemleri ile ayrıcalıklı erişim yönetimi yazılım ve donanımları
- Bağımsız ve gömülü tarayıcılar
- Parola yöneticileri
- Kötü amaçlı yazılımları arayan, kaldıran veya karantinaya alan yazılımlar
- Sanal özel ağ (VPN) işlevine sahip dijital unsur içeren ürünler
- Ağ yönetim sistemleri
- Güvenlik bilgileri ve olay yönetimi (SIEM) sistemleri
- Önyükleme yöneticileri
- Açık anahtar altyapısı ve dijital sertifika yayımlama yazılımları
- Fiziksel ve sanal ağ arabirimleri
- İşletim sistemleri
- Yönlendiriciler, internete bağlantı amacıyla tasarlanmış modemler ve anahtarlar
- Güvenlikle ilgili işlevlere sahip mikroişlemciler
- Güvenlikle ilgili işlevlere sahip mikrodenetleyiciler
- Güvenlikle ilgili işlevlere sahip uygulamaya özgü entegre devreler (ASIC) ve sahaya programlanabilir kapı dizileri (FPGA)
- Genel amaçlı akıllı ev sanal asistanları
- Akıllı kapı kilitleri, güvenlik kameraları, bebek izleme sistemleri ve alarm sistemleri dahil güvenlik işlevlerine sahip akıllı ev ürünleri
- Sosyal etkileşim özelliklerine (konuşma veya görüntü kaydetme gibi) ya da konum takip özelliklerine sahip, Direktif 2009/48/EC kapsamındaki internet bağlantılı oyuncaklar
- Regulation (EU) 2017/745 veya (EU) No 2017/746 kapsamına girmeyen, sağlık izleme (takip gibi) amacıyla insan vücuduna takılan veya yerleştirilen kişisel giyilebilir ürünler ya da çocuklar tarafından ve çocuklar için kullanılması amaçlanan kişisel giyilebilir ürünler
Önemli Sınıf II
Zorunlu üçüncü taraf değerlendirmesi gerektiren daha yüksek riskli ürünler.
Uygunluk değerlendirmesi: Üçüncü taraf (Onaylanmış Kuruluş) değerlendirmesi zorunludur. Öz değerlendirme seçeneği yoktur.
Önemli Sınıf II tam listesi:
- İşletim sistemlerinin ve benzeri ortamların sanallaştırılmış yürütülmesini destekleyen hiper yöneticiler ve konteyner çalışma zamanı sistemleri
- Güvenlik duvarları, saldırı tespit ve önleme sistemleri
- Kurcalamaya karşı dayanıklı mikroişlemciler
- Kurcalamaya karşı dayanıklı mikrodenetleyiciler
Kritik Ürünler (en yüksek risk kategorisi)
En yüksek risk kategorisi. Donanım güvenlik modülleri ve benzeri ürünler.
Uygunluk değerlendirmesi: Bugün planlama Module B+C veya Module H üzerinden yapılmalı. AB Siber Güvenlik Sertifikasyonu (EUCC), Komisyon ilgili sertifikasyon yolunu etkinleştirdikten sonra kullanılabilecek bir alternatif yoldur.
Kritik ürünlerin tam listesi:
- Güvenlik Kutulu Donanım Cihazları
- Direktif (EU) 2019/944'ün 2. maddesi (23) numaralı bendinde tanımlanan akıllı sayaç sistemlerindeki akıllı sayaç ağ geçitleri ve güvenli kripto işlemciler dahil gelişmiş güvenlik amaçlı diğer cihazlar
- Güvenli unsurlar dahil akıllı kartlar veya benzeri cihazlar
Karar Ağacı: Kategorinizi Belirleme
Ürününüzü sınıflandırmak için şu süreci izleyin:
BAŞLANGIÇ: Ürününüz dijital unsur içeriyor mu?
│
├─ HAYIR → CRA kapsamında değil. Burada durabilirsiniz.
│
└─ EVET → Kritik ürün listesinde mi?
│
├─ EVET → KRİTİK
│ Module B+C veya H. EUCC etkinleştirilirse alternatif yol
│
└─ HAYIR → Önemli Sınıf II listesinde mi?
│
├─ EVET → ÖNEMLİ SINIF II
│ Üçüncü taraf değerlendirmesi zorunlu
│
└─ HAYIR → Önemli Sınıf I listesinde mi?
│
├─ EVET → ÖNEMLİ SINIF I
│ Standartlarla üçüncü taraf VEYA öz değerlendirme
│
└─ HAYIR → VARSAYILAN
Öz değerlendirme (Module A) yeterli
Kategoriye Göre Uygunluk Değerlendirme Yolları
| Modül | Hangi kategoriler için geçerli | Onaylanmış Kuruluş |
|---|---|---|
| A: Dahili Üretim Kontrolü | Varsayılan; uyumlaştırılmış standartlar uygulandığında Sınıf I | Gerekli değil |
| B+C: AB Tip İncelemesi + Üretim Kontrolü | Standartlar uygulanmayan Sınıf I; Sınıf II; Kritik | Zorunlu |
| H: Tam Kalite Güvencesi | Her kategori için B+C'ye alternatif | Zorunlu |
| EUCC: AB Siber Güvenlik Sertifikasyonu | Kritik ürünler. Komisyonun etkinleştirdiği kapsam | Üçüncü taraf yolunun yerine geçebilir |
Module A, teknik dosya, AB Uygunluk Beyannamesi ve CE işaretlemesinden oluşan tam öz değerlendirme döngüsüdür. Harici denetçi gerekmez.
Module B+C işi ikiye böler: Onaylanmış Kuruluş bir tip örneği inceler ve sertifika düzenler (Module B); üretici daha sonra tüm üretimin bu tipe uygunluğunu sağlar (Module C).
Module H, ürün bazındaki yaklaşımın yerine üreticinin kalite yönetim sisteminin denetimini koyar. Geniş bir ürün portföyünüz varsa daha uygundur.
EUCC, bugün otomatik olarak zorunlu bir sertifika değildir. Komisyon ilgili sertifikasyon yolunu etkinleştirirse, "önemli" veya daha yüksek güvence düzeyindeki sertifika kapsadığı gereklilikler için üçüncü taraf değerlendirme yolunun yerine geçebilir.
Sınır Durumlar: Karar Nasıl Verilir?
Her ürün tek bir kategoriye tam olarak girmeyebilir. En yaygın sınır durumlar şunlardır:
Çok İşlevli Ürünler
Kural: Herhangi bir işlev daha yüksek bir kategoriyi tetikliyorsa, tüm ürün o düzeyde sınıflandırılır.
Örnek: Şunları içeren bir akıllı ev merkezi:
- Temel otomasyon kontrolü (Varsayılan)
- VPN işlevi (Önemli Sınıf I)
- Güvenlik kamerası entegrasyonu (Önemli Sınıf I)
Sınıflandırma: Önemli Sınıf I (tetiklenen en yüksek kategori)
Gömülü Bileşenler
Kural: Güvenlikle ilgili bileşenlerin sınıflandırmayı tetikleyip tetiklemediğini değerlendirin.
Örnek: Şunları içeren bir tüketici cihazı:
- Genel amaçlı mikrodenetleyici → Varsayılan
- "Güvenlikle ilgili işlevlere sahip" mikrodenetleyici → Önemli Sınıf I
Temel soru: Mikrodenetleyici güvenlik işlevleri (şifreleme, kimlik doğrulama, güvenli önyükleme) gerçekleştiriyor mu?
"Amaçlanan Kullanım" Değerlendirmeleri
Bazı Önemli ürün kalemleri amaçlanan kullanımı veya ürün bağlamını belirtir (örneğin "Direktif 2009/48/EC kapsamındaki bağlı oyuncaklar" veya Regulation 2017/745 ve 2017/746'ya atıfta bulunan sağlık izleme giyilebilir ürünlerine ilişkin maddeler).
Ürününüz bu bağlamlarda kullanılabilir ancak özellikle bu amaç için tasarlanmamışsa sınıflandırma geçerli olmayabilir. Amaçlanan kullanımı açıkça belgeleyin.
İşletim Sistemleri
İşletim sistemleri yalnızca Önemli Sınıf I'de yer almaktadır. Sınıf II'de işletim sistemi kategorisi bulunmamaktadır:
| İS Türü | Sınıflandırma |
|---|---|
| Gömülü İS (RTOS, donanım yazılımı) | Genellikle Varsayılan |
| Genel amaçlı İS | Önemli Sınıf I |
Örnek: Gömülü cihazlar için özel bir Linux dağıtımı genellikle Önemli Sınıf I olur. Ubuntu Server Önemli Sınıf I'dir.
Yazılım ile Donanım Karşılaştırması
Sınıflandırma, ürünü piyasaya sürüldüğü haliyle ele alır:
- Bağımsız yazılım: Yazılım işlevine göre sınıflandırılır
- Gömülü yazılımlı donanım: Birleşik işlevselliğe göre sınıflandırılır
- Ayrıca satılan yazılım bileşeni: Bağımsız olarak sınıflandırılır
Sektöre Özgü Rehberlik
IoT Cihaz Üreticileri
IoT cihazlarının büyük çoğunluğu Varsayılan kategoridedir; şu durumlar hariç:
- VPN işlevi içeriyorsa → Sınıf I
- Akıllı ev güvenlik cihazıysa → Sınıf I
- Endüstriyel IoT ise → Sınıf I veya II
- Kurcalamaya karşı dayanıklı güvenlik özellikleri içeriyorsa → Sınıf II
Yazılım Şirketleri
Yazılımların büyük çoğunluğu özellikle listelenmemişse Varsayılan kategoridedir:
- Tarayıcılar, parola yöneticileri, kötü amaçlı yazılım önleme → Sınıf I
- Ağ güvenliği araçları (güvenlik duvarları, IDS) → Sınıf II
- İşletim sistemleri → Sınıf I
Gömülü Sistemler
Sınıflandırma büyük ölçüde şu faktörlere bağlıdır:
- Mikrodenetleyicilerin/mikroişlemcilerin güvenlik işlevleri
- Ürünün endüstriyel/profesyonel kullanım için olup olmadığı
- Hedef dağıtım ortamı (kritik altyapı?)
Kapsam Dışı Sektörler
Bazı ürünler, kendi sektörel AB mevzuatları tarafından düzenlendiği için CRA kapsamı dışındadır:
- Tıbbi cihazlar: Regulation (EU) 2017/745 (MDR) ve Regulation (EU) 2017/746 (IVDR) kapsamındadır.
- Motorlu taşıtlar: Regulation (EU) 2019/2144 kapsamındadır.
- Sivil havacılık: Regulation (EU) 2018/1139 uyarınca sertifikalandırılan ürünler.
- Ulusal güvenlik ve savunma: yalnızca ulusal güvenlik veya savunma amacıyla geliştirilen ya da değiştirilen ürünler.
Bu istisna ürünün kendisini kapsar; eşlik eden yazılım veya bağımsız satılan kapsam dışı olmayan işlevler ayrıca değerlendirilmeli ve CRA kapsamına girebilir.
Onaylanmış Kuruluş Bulma
Üçüncü taraf değerlendirmesi gerektiren ürünler için:
- NANDO veritabanını kontrol edin: AB'nin resmi Onaylanmış Kuruluşlar listesi
- CRA'ya özgü yetkilendirme arayın: Kuruluşların CRA uygunluk değerlendirmesi için yetkilendirilmiş olması gerekir
- Kapasiteyi göz önünde bulundurun: CRA'nın erken benimseme aşaması, sınırlı Onaylanmış Kuruluş müsaitliği anlamına gelir
- Coğrafi değerlendirme: Bölgenizdeki bir Onaylanmış Kuruluşla çalışmak daha kolay olabilir
CRA'nın Onaylanmış Kuruluş yetkilendirme süreci 11 Haziran 2026'dan itibaren uygulanır. Yetkilendirilmiş kuruluş bulunup bulunmadığını NANDO veritabanından doğrudan kontrol edin.
Yaygın Sınıflandırma Hataları
Önemli: Sınıflandırma, pazar sektörüne, şirket büyüklüğüne veya ürün karmaşıklığına değil ürünün işlevine göre yapılır. Önemli ve Kritik ürün listelerini her zaman kontrol edin.
"Tüketici ürünü = Varsayılan"
Yanlış. Sınıflandırma işleve göre yapılır, pazara göre değil.
Tüketicilere satılan bir akıllı kapı kilidi, tüketici pazarını hedef almasından bağımsız olarak "güvenlik işlevine sahip akıllı ev ürünü" olduğu için Önemli Sınıf I'dir.
"B2B olduğumuz için daha düşük sınıflandırma"
Yanlış. B2B ve B2C sınıflandırmayı etkilemez.
İş müşterileri için endüstriyel IoT ürünleri, işlevlerine bağlı olarak Önemli Sınıf I veya II olabilir.
"Ürünümüz küçük/basit, dolayısıyla Varsayılan"
Belki yanlış. Boyut ve karmaşıklık sınıflandırmayı belirlemez.
Güvenlik işlevleri olan küçük bir mikrodenetleyici Önemli Sınıf I olabilir. Listeli işlevleri olmayan büyük ve karmaşık bir ürün Varsayılan olabilir.
"ISO 27001'imiz var, dolayısıyla uyumluyuz"
Yanlış. ISO 27001, ürün uygunluk değerlendirmesi için değil kurumsal bilgi güvenliği için geçerlidir.
CRA, kurumsal sertifikalara bakılmaksızın ürüne özgü uygunluk değerlendirmesi gerektirir.
Ürün Sınıflandırma Kontrol Listesi
ÜRÜN SINIFLANDIRMA KONTROL LİSTESİ
Ürün: _______________________________________
Tarih: _______________________________________
İLK KAPSAM KONTROLÜ:
[ ] Ürün dijital unsur içeriyor (yazılım ve/veya veri bağlantısı)
[ ] Ürün AB pazarına sunulacak
[ ] Ürün kapsam dışı değil (tıbbi, otomotiv, havacılık, askeri)
KRİTİK ÜRÜN KONTROLÜ:
[ ] Güvenlik kutulu donanım cihazı değil
[ ] Direktif (EU) 2019/944 Madde 2(23)'te tanımlandığı üzere akıllı sayaç ağ geçidi veya gelişmiş güvenlik amaçlı başka bir cihaz değil
[ ] Güvenli unsurlar dahil akıllı kart veya benzeri cihaz değil
Yukarıdakilerden herhangi biri EVET ise → KRİTİK (burada durun)
ÖNEMLİ SINIF II KONTROLÜ:
[ ] Hiper yönetici veya konteyner çalışma zamanı sistemi değil
[ ] Güvenlik duvarı, saldırı tespit veya önleme sistemi değil
[ ] Kurcalamaya karşı dayanıklı mikroişlemci değil
[ ] Kurcalamaya karşı dayanıklı mikrodenetleyici değil
Yukarıdakilerden herhangi biri EVET ise → ÖNEMLİ SINIF II (burada durun)
ÖNEMLİ SINIF I KONTROLÜ:
[ ] 19 kategorinin tam listesi gözden geçirildi
[ ] Çok işlevli ürün etkileri değerlendirildi
[ ] Bileşenlerde güvenlikle ilgili işlevler kontrol edildi
Herhangi bir kategori geçerliyse → ÖNEMLİ SINIF I (burada durun)
VARSAYILAN:
[ ] Ürün hiçbir üst kategori listesinde yer almıyor
[ ] Sınıflandırma: VARSAYILAN
UYGUNLUK DEĞERLENDİRME YOLU:
[ ] Module A (öz değerlendirme) - Varsayılan, standartlarla Sınıf I
[ ] Module B+C (üçüncü taraf) - Standartlar olmadan Sınıf I, Sınıf II
[ ] Module H (kalite güvencesi) - B+C'ye alternatif
[ ] EUCC sertifikasyonu - Komisyon etkinleştirirse kontrol edilir
DOKÜMANTASYON:
[ ] Sınıflandırma gerekçesi belgelendi
[ ] Çok işlevli ürün analizi tamamlandı
[ ] Amaçlanan kullanım açıkça tanımlandı
[ ] Onaylanmış Kuruluş belirlendi (gerekiyorsa)
Sınıflandırmayı yapan: _________________________________
Tarih: _________________________________________
Sıkça Sorulan Sorular
AB'ye ithalatçı üzerinden satıyorsak ürün sınıflandırmasını kim yapar?
Ürün kendi markanızla AB pazarına sunuluyorsa sınıflandırma gerekçesini imalatçı olarak sizin teknik dosyanızda tutmanız gerekir. İthalatçı, CE işareti ve AB Uygunluk Beyannamesi gibi belgeleri kontrol eder, ancak Önemli ve Kritik ürün listesi karşılaştırmasını sizin yerinize üretmez. OEM satışta AB alıcısı imalatçı rolünü üstleniyorsa sınıflandırma onun dosyasına girer; sizden ürün işlevi, firmware ve SBOM verisi ister.
Varsayılan kategori gerçekten öz değerlendirme anlamına mı gelir?
Evet. CRA Madde 32 ve ilgili uygunluk değerlendirme modülleri uyarınca varsayılan kategoride genellikle Module A, yani dahili üretim kontrolü yolu kullanılır. Bu yol "belge gerekmez" anlamına gelmez; teknik dosya, AB Uygunluk Beyannamesi, SBOM, güvenlik güncelleme politikası ve güvenlik açığı yönetim süreci yine hazırlanmalıdır.
Türkiye'deki ürün belgesi veya ISO 27001 sınıflandırmayı düşürür mü?
Hayır. CRA sınıflandırması şirket sertifikasına veya yerel ürün belgesine göre değil, ürünün işlevine ve Önemli / Kritik ürün listelerine göre yapılır. ISO 27001 kurumsal bilgi güvenliği yönetimini gösterir; bir akıllı kilidin, güvenlik kamerasının veya ağ cihazının CRA kategorisini değiştirmez.
Sınıflandırma kararını teknik dosyada nasıl kanıtlamalıyız?
Her ürün ailesi için kapsam kontrolü, Önemli Sınıf I, Önemli Sınıf II ve Kritik ürün karşılaştırması, amaçlanan kullanım ve çok işlevli ürün analizi yazılı olmalıdır. Ürünü varsayılan kategoriye koyuyorsanız "listede yok" sonucunu gerekçesiyle kaydedin. Class I veya Class II sonucuna ulaşırsanız Onaylanmış Kuruluş gerekliliğini ve harmonize standart stratejisini ayrıca belirtin.
AB Yetkili Temsilcisi sınıflandırma kararından sorumlu olur mu?
Hayır, sınıflandırma ve uygunluk değerlendirmesi imalatçı sorumluluğudur. CRA Madde 18(1) uyarınca AB Yetkili Temsilcisi atamak opsiyoneldir; atansa bile Madde 13 kapsamındaki tasarım, üretim ve siber güvenlik yükümlülükleri temsilciye devredilmez. Temsilci, yazılı vekâlette belirtilirse teknik dosyayı saklama ve otoritelerle yazışma gibi görevleri üstlenebilir.
Sınıflandırmadan emin değilsek ne yapmalıyız?
Önce Önemli ve Kritik ürün listelerine göre yazılı karar ağacı oluşturun, sonra ürün işlevi belirsiz kalan satırları ayrı risk listesine alın. Gerekiyorsa varsayılan yerine daha yüksek kategori varsayımıyla planlama yapmak, sonradan Onaylanmış Kuruluş kapasitesi aramaktan daha az risklidir. Ürün portföyünüz için dış kontrol istiyorsanız CRA Evidence değerlendirme sayfasından başvurabilirsiniz.
Bu makale yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımamaktadır. AB ürün mevzuatı kapsamındaki uyumluluk gereksinimleri için AB hukukuna hâkim nitelikli bir hukuk danışmanına başvurmanızı öneririz.
İlgili Makaleler
CRA ürününüze uygulanıyor mu?
Ürününüzün AB Siber Dayanıklılık Yasası kapsamına girip girmediğini öğrenmek için 6 basit soruyu yanıtlayın. Sonucunuzu 2 dakikadan kısa sürede alın.