CRA ve Türk Elektronik/Beyaz Eşya Üreticileri için Rehber
Türkiye, Avrupa'nın en büyük beyaz eşya üreticisi. CRA, akıllı TV, bağlı beyaz eşya ve elektroniğe SBOM, güvenlik açığı yönetimi ve 5 yıl güncelleme getiriyor.
Bu makalede
- Özet
- Hangi Ürünler CRA Kapsamında?
- Ürün Sınıflandırması: Neden Önemli?
- Onaylanmış Kuruluş Boşluğu ve Türkiye'nin Siber Güvenlik Kanunu
- Akıllı Cihaz Üreticileri İçin 5 Yeni Yükümlülük
- Chipset Tedarikçileri ve Üçüncü Taraf Yazılım
- Uygulama Takvimi
- Sıkça Sorulan Sorular
- CRA Evidence Danışmanlık Hizmeti
Türkiye, Avrupa'nın en büyük beyaz eşya üreticilerinden biri. Beko Europe (Arçelik-Whirlpool birleşmesi), üretim hacmiyle kıtanın en büyük beyaz eşya şirketlerinden. Vestel, Türkiye'nin TV ihracatının büyük bölümünü tek başına gerçekleştiriyor. Yaygın bir yanlış inanış var: akıllı TV'ler CRA'da otomatik olarak Class I önemli ürün sayılır. Sayılmaz. Akıllı TV'lerin ve bağlı beyaz eşyanın büyük çoğunluğu varsayılan kategoridedir ve öz değerlendirmeyle ilerler.
Bu, teorik bir mesele değil. AB'ye yönelik CRA kapsamındaki Türk ihracatı, elektrikli ekipman ve beyaz eşyada milyarlarca dolar tutuyor. CRA, Türk imalat sanayisinin AB ihracat ekonomisinin çekirdeğini doğrudan etkiliyor.
İlk yazımızda CE işareti ile CRA arasındaki farkları, imalatçı rolünü ve ENISA bildirim prosedürünü ele aldık. Bu yazı, elektronik ve akıllı cihaz üreticilerine özel konulara odaklanıyor: ürün sınıflandırması, chipset tedarik zinciri sorumluluğu ve firmware SBOM yönetimi.
Özet
- Beyaz eşya ve tüketici elektroniği: CRA kapsamındaki Türk ihracatının en büyük kalemi
- Akıllı TV ve bağlı beyaz eşya: büyük çoğunluğu varsayılan kategori, öz değerlendirme (Modül A) yeterli
- Dar Class I tuzağı: yalnızca ağ ekipmanı (router, modem, ağ anahtarı), akıllı ev güvenlik cihazları (akıllı kilit, güvenlik kamerası) ve güvenlik işlevli çipler önemli ürün sayılır
- Onaylanmış kuruluş gerçeği: TSE ve TÜBİTAK BİLGEM henüz CRA onaylanmış kuruluşu olamıyor, üçüncü taraf değerlendirme gereken firmalar AB'de yerleşik bir kuruluşa gitmeli
- Chipset firmware'i: MediaTek, Qualcomm gibi üçüncü taraf SoC yazılımı da SBOM'a dahil edilmeli
- Destek süresi taahhüdü: en az 5 yıl güvenlik güncellemesi, beyaz eşyanın 10+ yıllık ömrü karşısında zorlayıcı
- TESID ve Ticaret Bakanlığı hazırlık çalışmalarını başlattı, hazırlık şirket düzeyinde de ilerlemeli
Hangi Ürünler CRA Kapsamında?
Ürününüzde yazılım veya firmware varsa ve ağa bağlanabiliyorsa, CRA kapsamındasınız. Ağ bağlantısı geniş tanımlanıyor: Wi-Fi, Bluetooth, Ethernet, Zigbee, Z-Wave, LoRa, NB-IoT: hepsi dahil. Sadece doğrudan internet bağlantısı değil, yerel ağ veya mesh ağ üzerinden bağlanan cihazlar da kapsam içinde.
Beyaz eşyada Wi-Fi modülü olan her ürün, tüketici elektroniğinde ağ bağlantısı olan her cihaz CRA'ya tabi. Buna karşın, firmware içermeyen basit elektrikli aletler (mekanik termostat, analog zamanlayıcı gibi) kapsam dışında kalıyor.
Karar ağacı:
flowchart TD
A["Ürününüz yazılım veya\nfirmware içeriyor mu?"] -->|Evet| B{"Ağa bağlanabiliyor mu?\n(Wi-Fi, Bluetooth, Ethernet,\nZigbee, Z-Wave vb.)"}
A -->|Hayır| Z["CRA kapsamı dışında"]
B -->|Evet| C{"Ürün türü nedir?"}
B -->|Hayır| Z
C -->|"Akıllı TV, set-top box,\nbağlı beyaz eşya\n(çamaşır, bulaşık, klima, fırın)"| G["Varsayılan kategori\nÖz değerlendirme"]
C -->|"IoT sensör,\nakıllı termostat, akıllı priz"| G
C -->|"Router, modem,\nağ anahtarı"| E["Class I önemli ürün\nStandart yoksa\nonaylanmış kuruluş"]
C -->|"Akıllı kilit, güvenlik kamerası,\nbebek monitörü, alarm"| E
C -->|"Genel amaçlı akıllı ev\nasistanı (akıllı hoparlör)"| E
C -->|"Güvenlik işlevli çip\nveya mikrodenetleyici"| E
C -->|"Endüstriyel PLC,\nSCADA bileşeni"| F["İşleve göre\nönemli ürün değerlendirmesi"]
Türk Ürünleri İçin CRA Sınıflandırma Tablosu
| Ürün Türü | CRA Kategorisi | Uygunluk Değerlendirmesi | Türk Üretici Örnekleri |
|---|---|---|---|
| Akıllı TV, set-top box | Varsayılan | Öz değerlendirme (Modül A) | Vestel, Arçelik |
| Bağlı beyaz eşya (Wi-Fi'li) | Varsayılan | Öz değerlendirme (Modül A) | Beko, Arçelik, Vestel |
| IoT sensör, akıllı termostat | Varsayılan | Öz değerlendirme (Modül A) | Arçelik, çeşitli KOBİ |
| Router, modem, ağ anahtarı | Class I önemli ürün | Öz değerlendirme, standart yoksa onaylanmış kuruluş | Netaş, çeşitli OEM |
| Genel amaçlı akıllı ev asistanı | Class I önemli ürün | Öz değerlendirme, standart yoksa onaylanmış kuruluş | Çeşitli OEM |
| Akıllı kilit, güvenlik kamerası | Class I önemli ürün | Öz değerlendirme, standart yoksa onaylanmış kuruluş | Çeşitli OEM |
| Endüstriyel PLC | İşleve göre önemli ürün | Ürün işlevine göre değişir | Aselsan, çeşitli OEM |
Ürün Sınıflandırması: Neden Önemli?
Sınıflandırma, uygunluk değerlendirme yönteminizi belirliyor. Yanlış sınıflandırma iki yönde maliyetli:
Default kategori: Öz değerlendirme (CRA Madde 32, Modül A). Teknik dosyayı kendiniz hazırlıyor, uygunluk beyanını kendiniz imzalıyorsunuz. Üçüncü taraf onay kuruluşu gerekmiyor. Bağlı beyaz eşyaların büyük çoğunluğu bu kategoride.
Class I Important: Harmonize standart yayımlanmışsa ve bu standarda tam uyum sağlıyorsanız, öz değerlendirme yapabilirsiniz (Madde 32(2)). Harmonize standart yoksa veya uyum sağlayamıyorsanız, AB-tip incelemesi (Modül B+C) veya onaylanmış kuruluş denetimi gerekiyor.
Class II Important: Üçüncü taraf değerlendirmesi zorunlu. Türk tüketici elektroniği ürünlerinin çoğu bu kategoride değil; endüstriyel güvenlik sistemleri ve kritik altyapı bileşenleri hariç.
Kritik mesaj: Wi-Fi'li çamaşır makineniz veya bağlı fırınınız Default kategoride. Bunlar için üçüncü taraf sertifikasyon masrafına girmeyin. Gereksiz sertifikasyon maliyeti, özellikle yüzlerce SKU yöneten büyük beyaz eşya üreticileri için ciddi bir yük oluşturur.
Ağ ekipmanları için durum farklı. Router, modem ve ağ anahtarları Class I önemli ürün sayılır. Akıllı ev güvenlik cihazları (akıllı kilit, güvenlik kamerası, bebek monitörü, alarm) ve güvenlik işlevli çipler de bu kapsamda. Buna karşın akıllı TV ve set-top box için Ek III listesinde ayrı bir kategori yok. Gömülü bir tarayıcı gibi bir bileşenin Class I sayılması, o bileşeni barındıran TV'yi tek başına üçüncü taraf değerlendirmesine tabi kılmıyor. Bu yüzden akıllı TV'ler varsayılan kategoride kalıyor. (AB Tüzüğü 2024/2847, Ek III ve Madde 7(1).)
CEN/CENELEC'in CRA harmonize standartları üzerinde çalışması sürüyor. Ancak 2026 ortası itibarıyla AB Resmi Gazetesi'nde henüz referans verilmiş bir standart yok. Bu, Class I ürünler için öz değerlendirmeye dayanak veren uygunluk varsayımı yolunun şimdilik açık olmadığı anlamına geliyor. Standart yayımlanana kadar, üçüncü taraf değerlendirme gereken Class I ürünler için onaylanmış kuruluş yolu geçerli.
Bugünden hizalanabileceğiniz pratik bir taban var: tüketici IoT güvenliği için EN 303 645. Bu standart, akıllı ev ve bağlı tüketici cihazları için temel güvenlik gereksinimlerini tanımlıyor ve CRA'nın temel gereksinimleriyle büyük ölçüde örtüşüyor.
Sınıflandırma konusunda sık yapılan hata: aynı ürün ailesindeki farklı modellerin farklı kategorilere düşebilmesi. Wi-Fi modülü olmayan bir fırın CRA kapsamı dışında, Wi-Fi'li versiyonu ise Default kategoride. Ürün portföyünüzü model bazında değerlendirin.
Onaylanmış Kuruluş Boşluğu ve Türkiye'nin Siber Güvenlik Kanunu
Türkiye 2025'te kendi Siber Güvenlik Kanunu'nu çıkardı. Kanun, TBMM tarafından kabul edildi ve ulusal siber güvenlik çerçevesini kuruyor. Ancak bu kanun CRA'nın yerine geçmiyor. CRA, AB pazarına ürün arz eden Türk imalatçılarına CE işareti ihracat yolu üzerinden uygulanmaya devam ediyor.
Asıl pratik sonuç onaylanmış kuruluş tarafında. TSE ve TÜBİTAK BİLGEM, siber güvenlik test ve değerlendirme altyapısını geliştiriyor. Bir kuruluşun CRA onaylanmış kuruluşu olarak görev yapabilmesi için AB tarafında transpozisyon ve resmi atama süreci gerekiyor. Türkiye AB üyesi olmadığından, TSE ve TÜBİTAK BİLGEM bu atamayı şimdilik alamıyor. Bu yüzden üçüncü taraf değerlendirme gereken Türk firmaları, AB'de yerleşik bir onaylanmış kuruluşa başvurmak zorunda. Sınıflandırmanızda üçüncü taraf yolu çıkıyorsa, değerlendirme takviminizi ve bütçenizi bu gerçeğe göre kurun.
Yüzlerce SKU yöneten Beko, Vestel veya Arçelik gibi büyük üreticiler için tam kalite güvencesi yolu (Modül H) bir seçenek. Modül H, her ürün için ayrı AB-tip incelemesi yerine sertifikalı bir kalite yönetim sistemi üzerinden değerlendirme sağlıyor. Çok ürünlü portföylerde tekrar eden onaylanmış kuruluş maliyetini bu yol azaltabiliyor.
Türkiye Elektronik Sanayicileri Derneği (TESID), Kasım 2025'te CRA hakkında sektör uyarısı yayımladı. Uyarıda CRA kapsamındaki ürün listesi ve üreticilerin hazırlanması gereken yükümlülükler ele alındı. Ticaret Bakanlığı ise Gümrük Birliği güncelleme müzakereleri çerçevesinde CRA uyumunun Türk ürünlerinin AB pazarına erişimi için gerekli olacağını değerlendiriyor.
Sektör kuruluşunuz ve hükümetiniz hazırlanıyor. Soru şu: şirket olarak siz hangi aşamadasınız? TESID üyesiyseniz CRA çalışma grubuna katılın. Değilseniz bile, TESID'in yayımladığı ürün listesi ve yükümlülük özetini referans alabilirsiniz.
Akıllı Cihaz Üreticileri İçin 5 Yeni Yükümlülük
1. SBOM: Firmware Dahil Her Yazılım Bileşeni
Beyaz eşya ve tüketici elektroniği üreticileri için SBOM alışılmadık bir kavram. Ürününüzdeki her yazılım bileşeni listelenmeli: işletim sistemi, ağ yığını, açık kaynak kütüphaneler, chipset vendor firmware'i.
Firmware'i siz yazmamış olabilirsiniz. MediaTek veya Qualcomm SoC kullanıyorsanız, o firmware'in bileşenleri de sizin SBOM'unuzun parçası. Bu yükümlülük üreticinin üzerinde.
Beyaz eşyada tipik yazılım katmanları: RTOS veya Linux tabanlı işletim sistemi, Wi-Fi/Bluetooth sürücüleri (genellikle chipset vendor'dan), OTA güncelleme istemcisi, bulut bağlantı SDK'sı, kullanıcı arayüzü firmware'i. Bunların hepsi SBOM'da yer almalı. CycloneDX veya SPDX formatında, makine tarafından okunabilir şekilde.
2. Güvenlik Açığı Bildirimi Kanalı (CVD)
Ürün web sitenizde security.txt dosyası (RFC 9116 formatında), güvenlik raporu için belirlenmiş e-posta adresi ve belgelenmiş yanıt süreci olmalı. Araştırmacıların güvenlik açığı bildirebileceği açık kanal, CRA'nın güvenlik açığı yönetimi beklentisinin pratik karşılığıdır.
Türk elektronik üreticilerinin çoğunda bugün böyle bir kanal yok. Kurulumu teknik olarak basit, ancak arkasındaki süreç önceden tasarlanmalı: kimin yanıtlayacağı, triage nasıl yapılacağı, yama takvimi nasıl belirlenecek. ISO 29147 (CVD: Coordinated Vulnerability Disclosure) çerçevesi iyi bir başlangıç noktası.
3. 5 Yıl Güncelleme Taahhüdü
Beyaz eşya sektörü için en zorlayıcı yükümlülük. Bir çamaşır makinesinin beklenen ömrü 10-15 yıl. CRA, piyasaya arz tarihinden itibaren en az 5 yıl güvenlik güncellemesi zorunluluğu getiriyor (Madde 13(8)).
Çoğu Türk beyaz eşya üreticisinin bugün OTA (over-the-air) güncelleme altyapısı yok. Akıllı TV üreticileri (Vestel, Arçelik) bu konuda daha ileride; zaten düzenli firmware güncellemesi yayımlıyorlar. Ancak bağlı beyaz eşya tarafında (Wi-Fi'li çamaşır makinesi, akıllı fırın) OTA altyapısı genellikle ilkel veya mevcut değil.
Bu altyapıyı kurmak zaman ve yatırım gerektiriyor: güvenli güncelleme dağıtım sunucusu, imzalı firmware doğrulama mekanizması, geri alma (rollback) kapasitesi. 2027 son tarihine yetişmek için bugünden planlama yapılmalı.
4. Teknik Dosyaya Siber Güvenlik Bölümü
Mevcut CE teknik dosyanıza eklenen yeni bölüm: siber güvenlik risk değerlendirmesi, tehdit modelleme (STRIDE veya benzeri metodoloji), uygulanan güvenlik kontrolleri, test metodolojisi ve sonuçları, tespit edilen ve giderilen açıklıklar. Bu, CE işaretleme sürecine paralel bir yapı; zaten aşina olduğunuz teknik dosya formatının genişletilmesi.
Pratik bir avantaj: CE teknik dosyası hazırlama süreciniz zaten var. CRA siber güvenlik bölümü bu mevcut sürece ekleniyor, sıfırdan yeni bir dokümantasyon sistemi kurmanız gerekmiyor. Mevcut kalite yönetim sisteminize (ISO 9001 veya benzeri) entegre edilebilir.
5. ENISA Bildirim Prosedürü
İlk yazımızda detaylı açıkladığımız ENISA bildirim prosedürü aynen geçerli: aktif istismar edilen açık tespit edildiğinde 24 saat içinde ENISA SRP'ye erken uyarı. 2026 Eylül'den itibaren mevcut ürünler dahil.
SRP durumu (2026 ortası): ENISA'nın tek bildirim platformu (SRP), 2026 ortası itibarıyla henüz canlı değil. Bu aşamada hazır bir gönderim API'si yok. Firmware izleme aracınız uyarı verisini hazırlayabilir, ancak gönderim adımını resmî SRP akışına göre doğrulayın.
Chipset Tedarikçileri ve Üçüncü Taraf Yazılım
Türk akıllı cihaz üreticileri için en kritik pratik sorun: ürününüzdeki yazılımın önemli bir bölümünü siz yazmıyorsunuz.
flowchart LR
A["Chipset Vendor\n(MediaTek, Qualcomm,\nRealtek, Amlogic)"] -->|"SoC + BSP\n(Board Support Package)\nfirmware, sürücüler,\nağ yığını"| B["Türk Üretici\n(Vestel, Arçelik,\nBeko, OEM)"]
B -->|"Nihai ürün\nfirmware + uygulama\nkatmanı"| C["AB Pazarı\n\nCRA uyumlu ürün\nSBOM + teknik dosya\ngerekli"]
D["Açık Kaynak\nBileşenler\n(Linux kernel,\nBusyBox, OpenSSL,\ncurl, zlib)"] -->|"BSP içinde\nveya doğrudan\nentegre"| B
E["Üçüncü Taraf\nUygulama SDK'ları\n(Netflix, YouTube,\nAlexa, Google Home)"] -->|"Akıllı TV ve\nbağlı cihaz\nplatformları"| B
Sorumluluk Kimde?
CRA Madde 13(5) açık: ürünü AB pazarına arz eden üretici, tüm yazılım bileşenlerinden sorumlu. Chipset vendor'un firmware'indeki bir güvenlik açığı sizin sorumluluğunuzda.
Bu, pratikte üç şey gerektiriyor:
Chipset vendor'dan SBOM talep edin. BSP (Board Support Package) içindeki tüm bileşenlerin listesi, sürüm numaraları dahil. Tedarik sözleşmesine bu maddeyi ekleyin. MediaTek ve Qualcomm gibi büyük vendor'lar CRA için SBOM süreçleri oluşturuyor; talepte bulunun.
CVE izleme sürecinizi genişletin. Kendi yazdığınız kodun yanı sıra, chipset firmware'indeki bileşenler (Linux kernel, OpenSSL, BusyBox vb.) için de CVE takibi yapın. SBOM tabanlı otomatik CVE tarama araçları bu süreci yönetilebilir kılıyor.
Güncelleme koordinasyonu belirleyin. Chipset vendor bir güvenlik yaması yayımladığında, bu yamayı ürününüze ne kadar sürede entegre edip son kullanıcıya ulaştırabilirsiniz? Bu süreyi belgelendirin. Akıllı TV'lerde bu süreç genellikle haftalık veya aylık güncelleme döngülerine oturuyor. Beyaz eşyada ise güncelleme döngüleri çok daha yavaş; bu süreyi CRA gereksinimlerine uygun hale getirmek gerekiyor.
Özellikle dikkat edilmesi gereken senaryo: chipset vendor'un end-of-life ilan ettiği SoC'ler. 5 yıl güncelleme taahhüdünüz varken chipset vendor 3 yılda desteği keserse, güvenlik yamalarını kendiniz üretmeniz veya alternatif kaynak bulmanız gerekecek. Yeni ürün tasarımlarında chipset seçimi yaparken vendor'un uzun vadeli destek politikasını değerlendirin.
Uygulama Takvimi
flowchart LR
A["Bugün\nSBOM envanter,\nchipset vendor\niletişimi,\nOTA altyapı planı"] --> B["Eylül 2026\nENISA bildirim\nyükümlülüğü başlıyor\nMevcut ürünler dahil\nSRP kaydı zorunlu"]
B --> C["Aralık 2027\nYeni ürünler için\ntam CRA uyum\nClass I: harmonize\nstandart veya\nAB-tip incelemesi"]
C --> D["2028+\n5 yıl güncelleme\ntaahhüdü devam\nSBOM bakımı\nCVE izleme sürer"]
Beyaz eşya ve elektronik üreticileri için zaman çizelgesindeki kritik nokta: OTA güncelleme altyapısı kurmak aylar alır. 2027'de piyasaya süreceğiniz ürünlerin firmware güncelleme mekanizması bugünden tasarlanmalı.
Sıkça Sorulan Sorular
AB'ye ithalatçı üzerinden bağlı beyaz eşya satıyorsak CRA bize uygulanır mı?
Ürün kendi markanızla AB pazarına sunuluyorsa evet. İthalatçı belge kontrolü ve piyasa gözetimi yanıtı gibi görevler üstlenir, ancak CRA Madde 13 kapsamındaki güvenli tasarım, SBOM, teknik dosya ve destek dönemi yükümlülükleri imalatçıda kalır. AB alıcısı ürünü kendi markasıyla satıyorsa OEM sözleşmesinde SBOM, güvenlik açığı bildirimi ve firmware yaması teslim süreleri açık yazılmalıdır.
Wi-Fi'li çamaşır makinesi ile akıllı TV aynı CRA kategorisinde mi?
Çoğu durumda ikisi de varsayılan kategoriye girer. Hem Wi-Fi'li bağlı beyaz eşya hem de akıllı TV, büyük çoğunlukla varsayılan kategoridedir ve Modül A öz değerlendirme yolu mümkündür. Ek III listesinde televizyon veya set-top box için ayrı bir kategori yok. Class I önemli ürün tuzağı daha dar kalır: router, modem ve ağ anahtarları, akıllı ev güvenlik cihazları (akıllı kilit, güvenlik kamerası) ve güvenlik işlevli çipler. Kategori kararını ürün sınıflandırma rehberindeki Ek III akışıyla doğrulayın.
TESID veya Ticaret Bakanlığı çalışmaları şirket düzeyindeki hazırlığın yerine geçer mi?
Hayır. Sektör kuruluşlarının uyarıları ve kamu çalışmaları farkındalık sağlar, ancak ürün bazlı teknik dosya, SBOM, CVD kanalı ve ENISA bildirim SOP'u şirket tarafından hazırlanır. TESID listelerini ürün envanteri için başlangıç noktası olarak kullanabilirsiniz, fakat CRA uygunluk kanıtı her ürün ailesi için ayrı tutulmalıdır.
Chipset firmware'i için SBOM'u tedarikçi vermiyorsa ne yapmalıyız?
CRA sorumluluğu imalatçıda kaldığı için tedarikçi SBOM vermese bile boşluğu yönetmeniz gerekir. Önce sözleşmeye CycloneDX veya SPDX formatında bileşen listesi teslim maddesi ekleyin. Paralel olarak kendi derleme hattınızda Syft, cdxgen veya Trivy ile firmware bileşenlerini çıkarın ve tedarikçi çıktısıyla karşılaştırılacak bir dahili SBOM arşivi oluşturun.
AB Yetkili Temsilcisi akıllı cihaz üreticileri için zorunlu mu?
CRA Madde 18(1) uyarınca zorunlu değildir; imalatçı yazılı vekâletle AB Yetkili Temsilcisi atayabilir. Atamayı seçerseniz temsilcinin Madde 18(3) kapsamındaki belge saklama ve otorite yazışma görevlerini yazılı vekâlette belirtin. Siber güvenli tasarım, SBOM doğruluğu, 5 yıl güncelleme ve Madde 14 bildirim hazırlığı yine imalatçının sorumluluğundadır.
Akıllı cihaz portföyünde ilk hangi boşlukları kapatmalıyız?
Önce model bazlı ürün envanteri, chipset ve firmware kaynağı, ağ bağlantı türü ve güncelleme altyapısı durumunu çıkarın. Ardından Class I ihtimali olan ürünleri, SBOM alamadığınız tedarikçileri ve OTA altyapısı olmayan ürün ailelerini önceliklendirin. Portföyünüzün CRA kapsamını dışarıdan kontrol ettirmek isterseniz CRA Evidence değerlendirme sayfasından başvurabilirsiniz.
CRA Evidence Danışmanlık Hizmeti
CRA Evidence danışmanlık ekibi, Türk elektronik ve beyaz eşya üreticilerinin AB pazarı için CRA uygunluk kanıtını hazırlar. Ürün portföyünüzü model bazında ele alır ve size özel bir yol haritası çıkarırız.
- Sınıflandırma değerlendirmesi: her ürün ailesinin varsayılan mı yoksa Class I önemli ürün mü olduğunu belirler, üçüncü taraf değerlendirme gereken kalemleri ayırırız.
- Teknik dosya ve SBOM hazırlığı: chipset firmware'i dahil yazılım bileşen envanterini ve CE teknik dosyasının siber güvenlik bölümünü kurgularız.
- Onaylanmış kuruluş yönlendirmesi: üçüncü taraf yol çıkıyorsa, AB'de yerleşik bir onaylanmış kuruluşa geçiş için gereken adımları planlarız.
- Tedarikçi bilgi akışı: chipset ve modül tedarikçilerinden SBOM ve güvenlik yaması taahhütlerini almanız için sözleşme dilini hazırlarız.
- ENISA bildirim prosedürü: 24 saat erken uyarı ve 72 saat bildirim için karar hattını ve sorumluları tanımlarız.
Ücretsiz değerlendirme için başvurun
Bu içerik bilgilendirme amaçlı olup hukuki tavsiye niteliği taşımamaktadır. AB ürün mevzuatı kapsamındaki uyumluluk gereksinimleri için AB hukukuna hâkim bir hukuk danışmanına başvurmanızı öneririz.
İlgili Makaleler
EN 18031 ve EU CRA: Türk kablosuz ürün üreticileri için RED geçiş rehberi
Türk ihracatçılar için CRA rol rehberi
CRA ürününüze uygulanıyor mu?
Ürününüzün AB Siber Dayanıklılık Yasası kapsamına girip girmediğini öğrenmek için 6 basit soruyu yanıtlayın. Sonucunuzu 2 dakikadan kısa sürede alın.