EN 18031 ve EU CRA: Türk kablosuz ürün üreticileri için RED geçiş rehberi

RED siber güvenlik, EN 18031 ve CRA kanıtını bağlayın. Türk üreticiler için SBOM, CVD, güvenli güncelleme ve CRA teknik dosya boşlukları.

CRA Evidence Team Yayınlandı 30 Haziran 2026
Türk kablosuz ürün üreticileri için RED ve EN 18031 kanıtının CRA teknik dosyasına bağlanması
Bu makalede

AB'ye kablosuz özellikli ürün satan Türk üreticiler için CRA hazırlığı 2027'ye bırakılacak bir iş değildir. 2025 Ağustos'tan itibaren RED siber güvenlik dosyası önce gelir ve bu kanıtın CRA teknik dosyasına bağlanıp bağlanmadığı sonraki iş yükünü belirler.

Bağlı beyaz eşya, EV şarj cihazı, akıllı enerji ekipmanı ve bağlantılı makine üreticileri EN 18031 kanıtını hazırlarken SBOM, CVD, güvenli güncelleme, destek süresi ve CRA teknik dosya yapısını da kurmalıdır.

Özet nokta şudur: EN 18031 RED için güçlü bir kanıt seti sağlar, fakat CRA uygunluğu anlamına gelmez. CRA, ürün güvenlik işlevleri yanında güvenlik açığı operasyonu, olay bildirimi, güvenli güncelleme ve piyasaya arz sonrası destek süresini de ister.

Özet

  • RED siber güvenlik gerekleri ağ koruması, kişisel veri ve gizlilik koruması, dolandırıcılık ve kötüye kullanım önleme konularını kapsar.
  • EN 18031-1, EN 18031-2 ve EN 18031-3 bu RED siber güvenlik gerekleri için uyumlaştırılmış standartlardır.
  • CRA güvenlik açığı ve olay bildirimi 11 Eylül 2026'dan itibaren uygulanır ve aktif olarak istismar edilen güvenlik açıkları ile ciddi olaylar için bildirim ister.
  • CRA'nın ana ürün yükümlülükleri 11 Aralık 2027'den itibaren uygulanır. Geçiş hükümleri nedeniyle bildirim yükümlülüğü kapsamdaki eski ürünleri de daha erken etkiler.
  • RED ve EN 18031 kanıtı CRA hazırlığına girdi olur, fakat CRA'ya özgü yükümlülükler ayrıca yazılmalıdır.

Pratik görüş

Bize göre en riskli yaklaşım RED, CRA ve SBOM işlerini ayrı dosyalar gibi yönetmektir. Kablosuz ürünlerde CRA hazırlığı test raporu, firmware listesi ve hukuk notunu ayrı klasörlerde toplamak değildir. Aynı ürün ailesinin kanıtını izlenebilir bir teknik dosya yapısına bağlamaktır.

EN 18031'in değeri CRA'nın yerine geçmesi değildir. Asıl değeri kimlik doğrulama, erişim kontrolü, güncelleme, varsayılan ayarlar ve veri koruması için açıklanabilir kanıt üretmesidir. Bu kanıtı CRA gereklerine ve teknik dosya yapısına bağladığınızda SBOM, CVD, destek süresi ve bildirim süreci boşlukları daha erken görünür.

Türk üreticilerin RED'i sadece 2025 Ağustos kapısı olarak görmesini doğru bulmuyoruz. 2026 Eylül bildirim yükümlülüğü ve 11 Aralık 2027 CRA teknik dosyasını aynı çalışma planına koymak, AB müşterilerinden gelen soru formlarına daha net cevap verir.

RED ve EN 18031 test kanıtını SBOM, CVD, destek süresi, bildirim kararı ve güncelleme süreciyle birlikte CRA teknik dosyasına bağlayan akış.
RED ve EN 18031 kanıtı CRA teknik dosyası için girdidir. CRA'da güvenlik açığı süreci, SBOM, destek süresi, güncelleme ve bildirim kararı aynı ürün ailesinde izlenmelidir.

AB müşterisine anlatması kolay kanıt paketi

AB müşterisinin istediği şey tek tek test raporları değil, bu ürün ailesinin hangi kanıtlarla açıklanabildiğidir. RED teknik dosyası, EN 18031 test tablosu, SBOM, CVD politikası ve güncelleme prosedürü ayrı klasörlerde kalırsa her müşteri soru formu yeniden elle cevaplanır.

İlk kanıt paketini tek ürün ailesiyle sınırlamak daha gerçekçidir. Bitmiş ürün, Wi-Fi veya BLE modülü, firmware, mobil uygulama, bulut bağlantısı ve tedarikçi firmware'i aynı listede görünmelidir. Sonra RED ile açıklanabilecek kanıtı ve CRA için eklenecek kanıtı ayırın.

AB müşterisinin talebi RED ile cevaplanabilen kapsam CRA için eklenecek kanıt
Kablosuz ürün siber güvenlik açıklaması RED siber güvenlik kapsam kararı, EN 18031 test tablosu, RED risk değerlendirmesi CRA gerekleri eşlemesi, bilinen açık kontrol kaydı, ürün sınıflandırma notu
Yazılım bileşimi ve SBOM Radyo modülü, firmware, sertifikalı parça listesi Ürün geneli SBOM, OSS, mobil uygulama, bulut SDK'sı, tedarikçi firmware'i
Güvenlik açığı çıkarsa iletişim RED teknik dosyasındaki sorumlu ekip veya kalite kanalı CVD politikası, harici bildirim kanalı, bildirim kararı sahibi, ENISA bildirim akışı
Güvenlik güncellemesi sağlama şekli Güncelleme işlevi test kaydı, imzalama, ayar korumasının bir bölümü Destek süresi, ücretsiz güvenlik güncellemesi, kullanıcı bildirimi, geri alma, bitiş tarihi
Teknik dosya olgunluğu RED AB uygunluk beyanı, uygulanan standart listesi, test raporları CRA AB uygunluk beyanı, teknik dosya indeksi, güvenlik açığı süreci, kullanıcı bilgisi

Bu yapı AB markası, ithalatçı, test laboratuvarı ve şirket içi kalite ekibinin sorularına aynı kanıt paketinden cevap vermenizi sağlar. Amaç RED dosyasını atmak değildir. Amaç CRA dosyasına taşınabilecek yerleri ve hâlâ boş kalan yerleri görünür kılmaktır.

RED siber güvenlik ve EN 18031 neyi kapsar

RED, AB'de radyo ekipmanı piyasaya arzı için temel çerçevedir. Siber güvenlik tarafında üç konu öne çıkar: ağ koruması, kişisel veri ve gizlilik koruması, dolandırıcılık ve kötüye kullanım önleme.

  • Ağ koruması, radyo ekipmanının ağa veya ağ işlevlerine zarar vermemesini ve ağ kaynaklarını kötüye kullanmamasını açıklar.
  • Kişisel veri ve gizlilik koruması, ürünün kullanıcı verisi, iletişim verisi, konum verisi ve kimlik doğrulama bilgisini nasıl koruduğunu açıklar.
  • Dolandırıcılık ve kötüye kullanım önleme, yetkisiz işlem, kötüye kullanım ve suistimal risklerini azaltan ürün özelliklerini açıklar.

1 Ağustos 2025'ten sonra AB pazarına sunulan ilgili radyo ekipmanında RED siber güvenlik teknik dosyası, risk değerlendirmesi ve test kanıtı önce sorulur. CRA'nın ana ürün yükümlülükleri 11 Aralık 2027'de tam uygulanmaya başladığında, Commission Delegated Regulation (EU) 2026/339 uyarınca RED tarafındaki ek siber güvenlik yetki düzenlemesi yürürlükten kalkacak şekilde tasarlanmıştır. Ancak 1 Ağustos 2025 ile 10 Aralık 2027 arasında AB pazarına sunulan ilgili radyo ekipmanı için RED piyasa gözetimi önemini korur.

Bu geçiş ilişkisi RED tarafındaki Delegated Regulation (EU) 2022/30, Delegated Regulation (EU) 2023/2444, Implementing Decision (EU) 2025/138, Delegated Regulation (EU) 2026/339 ve CRA metni olan Regulation (EU) 2024/2847 üzerinden kontrol edilebilir.

EN 18031 serisi bu gerekler için teknik değerlendirme zemini sağlar. Kimlik doğrulama, erişim kontrolü, varsayılan ayarlar, güncelleme, veri koruması, kayıtlar ve güvenlik açığına hazırlık gibi konular ürün tasarımına ve test dosyasına bağlanır.

Resmî listedeki sınırlamalar da pratikte önemlidir. Aşağıdaki durumlarda EN 18031 testi yapılmış olsa bile uygunluk varsayımının kapsamı ayrıca kontrol edilmelidir.

Kolay atlanan nokta Neden önemli Önce ne kontrol edilmeli
Sadece kılavuz veya gerekçe metnine dayanmak Resmî listede açıklayıcı metinler tek başına teknik gereğin kanıtı değildir Test tablosunda hangi gereğe kanıt verildiği
Şifre belirlemeden kullanılabilen ürün Şifre kurulumunun atlanabildiği üründe uygunluk varsayımı zayıflayabilir İlk kurulum, varsayılan değer, zorunlu değişiklik, alternatif kimlik doğrulama
Çocuk, oyuncak veya giyilebilir üründe ebeveyn yönetimi Erişim kontrolü varsayımı genel iş cihazlarından farklıdır Ebeveyn ayarı, kullanıcı yaşı, uzaktan kontrol, veri kapsamı
Parasal değer işleyen üründe güvenli güncelleme Ödeme, ön ödemeli bakiye veya cüzdan işlevi güncelleme değerlendirmesini daha hassas yapar Güncelleme imzası, dağıtım yolu, geri alma, test laboratuvarı yorumu

Türkiye'deki üreticiler için sorun çoğu zaman ürünün sadece bir radyo modülü taşıması değildir. Beyaz eşyadaki Wi-Fi kartı, EV şarj cihazındaki hücresel modem, akıllı sayaç ağ geçidi, endüstriyel makinedeki uzaktan servis yönlendiricisi ve mobil uygulama ekosistemi aynı müşteri dosyasında birlikte sorulur.

CRA ne ekler

CRA, dijital unsurları olan ürünlerde siber güvenliği ürün yaşam döngüsü boyunca ele alır. Tasarım ve test yanında, piyasaya arzdan sonra güvenlik açıklarını izleme, düzeltme, kullanıcıya bilgi verme ve teknik dosyayı güncel tutma yükümlülüğü getirir.

Ek I Bölüm I ürün güvenlik gereklerini içerir. Güvenli tasarım, bilinen istismar edilebilir açıklarla piyasaya arz etmeme, güvenli varsayılan ayarlar, saldırı yüzeyini azaltma, gizlilik, bütünlük ve erişilebilirlik koruması bu çerçevededir.

Ek I Bölüm II güvenlik açığı işleme gereklerini getirir. Bileşenleri ve güvenlik açıklarını tanımlama ve belgeleme, SBOM, açıkları giderme, CVD politikası, iletişim adresi ve güvenli güncelleme dağıtımı bu bölümde yer alır.

Article 14, 11 Eylül 2026'dan itibaren başlar. Üreticiler aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları ENISA'ya ve koordinatör CSIRT'e tek raporlama platformu üzerinden bildirmeye hazır olmalıdır. Hangi CSIRT'e gidileceği konusunda CRA CSIRT raporlama rehberi ilk okuma olmalıdır.

RED'den CRA'ya kanıt eşlemesi

RED / EN 18031 çıktısı CRA'da tekrar kullanılabilecek kanıt CRA'da kalan boşluk CRA dosyasındaki yeri
EN 18031 kapsam notu Kablosuz işlev, model ailesi, AB piyasaya arz birimi, RED kapsam kararı CRA ürün sınıflandırması, önemli ürün değerlendirmesi, dijital unsur sınırı CRA teknik dosyasında ürün açıklaması, amaçlanan kullanım, sınıflandırma notu
RED risk değerlendirmesi Ağ koruması, gizlilik, kötüye kullanım riskleri CRA genel risk değerlendirmesi, destek süresi boyunca güvenlik açığı operasyonu CRA teknik dosyasında risk değerlendirmesi ve gereklerin uygulanma açıklaması
EN 18031 test kayıtları Kimlik doğrulama, erişim kontrolü, güncelleme, ayar ve veri koruma kanıtı Bilinen açık kontrolü, istismar edilebilirlik kararı, güncelleme operasyon kanıtı Test raporları, tasarım doğrulama kayıtları, uygunluk değerlendirme dosyası
Kablosuz modül ve firmware listesi Çipset, radyo yığını, firmware sürümü, modül sertifika bilgisi Ürün geneli SBOM, OSS, uygulama SDK'ları, tedarikçi firmware'i SBOM, bileşen listesi, sürüm yönetimi kayıtları
Güvenli güncelleme prosedürü İmzalama, dağıtım, geri alma ve ayar koruması Destek süresi, ücretsiz güvenlik güncellemesi, kullanıcı bildirimi, açık giderme akışı Güvenlik açığı işleme süreci, güncelleme politikası, kullanıcı bilgisi
Güvenlik açığı ve hata kayıtları Bilinen sorunlar, düzeltme geçmişi, test bulguları CVD politikası, harici bildirim kanalı, bildirim kararı, ENISA bildirim süreci CVD politikası, iletişim adresi, olay bildirimi SOP'u
RED AB uygunluk beyanı RED uygunluğu ve uygulanan standart listesi CRA AB uygunluk beyanı ve CRA'ya özgü kanıt AB uygunluk beyanı, standart listesi, teknik dosya indeksi

Bu tablo RED dosyasını CRA dosyası diye yeniden adlandırmak için değildir. Hangi kanıtın tekrar kullanılacağını ve hangi CRA yükümlülüğünün hâlâ eksik kaldığını göstermek içindir.

Asıl soru ürün sınıflandırması veya önemli ürün değerlendirmesiyse, önce CRA ürün sınıflandırma merkezi üzerinden ürün kategorisi mantığını kontrol edin.

Türkiye'de öne çıkan ürün grupları

Bağlı beyaz eşya, Wi-Fi, BLE, mobil uygulama, bulut hesabı ve OTA güncelleme nedeniyle hem RED hem CRA sorularına açıktır. Üretici, kablosuz kartın test raporundan daha fazlasını hazırlamalıdır. Ürün ailesi destek süresi, güvenlik güncelleme politikası, SBOM ve kullanıcı bilgilendirme metni aynı dosyada yer almalıdır. Genel ürün çerçevesi için Türk elektronik ve akıllı cihaz rehberi faydalıdır.

EV şarj cihazları ve akıllı enerji ürünleri, hücresel modem, OCPP bağlantısı, sayaç verisi, uzaktan yönetim ve ödeme entegrasyonu nedeniyle daha karmaşık dosyalar doğurur. RED siber güvenlik kanıtı ağ arayüzünün bir bölümünü açıklar, ancak CRA bakım dönemi, güvenlik açığı triage'ı, yazılım bileşenleri ve kullanıcı bildirimi ister. Ayrıntılı sektör notu için EV şarj ve akıllı enerji rehberi okunabilir.

Bağlantılı makine üreticileri için risk uzaktan servis modüllerindedir. Bir makine CE dosyasında mekanik güvenlik baskın olsa bile, AB müşterisi uzaktan erişim yönlendiricisi, servis yazılımı, PLC gateway'i ve bakım hesabı için RED ve CRA kanıtı isteyebilir. Bu alan için Türk makine ve endüstriyel ekipman rehberi daha yakın örnekler içerir.

Biz ilk çalışma için en büyük ciroya sahip ürünü değil, AB müşterisinin şimdiden RED veya EN 18031 dokümanı istediği ürünü seçerdik. O ürün ailesi, SBOM, CVD, güncelleme ve destek süresi boşluklarını en hızlı gösterir.

Varsaymamanız gerekenler

  • EN 18031'e uygunluk CRA'ya uygunluk anlamına gelir diye varsaymayın. EN 18031'i RED siber güvenlik standardı olarak ele alın.
  • Kablosuz modül sertifikası ürün geneli SBOM'un yerini tutar diye varsaymayın.
  • AB markası raporlama yapacağı için Türk tedarikçinin güvenlik açığı etkisiyle ilgisi yok diye varsaymayın.
  • 11 Aralık 2027'ye kadar bekleyebilirsiniz diye varsaymayın. Güvenlik açığı ve olay bildirimi 11 Eylül 2026'da başlar.
  • Test laboratuvarı raporu CRA teknik dosyayı tamamlar diye varsaymayın. Tasarım, risk değerlendirmesi, güvenlik açığı süreci, destek süresi ve kullanıcı bilgisi gerekir.

RED kanıtını CRA teknik dosyasına bağlamak için 7 adım

  1. Ürün ailelerini AB piyasaya arz birimine göre ayırın.Bitmiş ürün, radyo modülü, firmware, mobil uygulama, bulut SDK'sı ve servis aracı aynı tabloda görünmelidir.
  2. RED siber güvenlik gereklerinin uygulanma gerekçesini yazın.Kapsamda veya kapsam dışında kararının dayanağını kablosuz işlev, veri türü, kullanıcı ve satış kanalıyla belgeleyin.
  3. EN 18031 test maddelerini CRA gerekleriyle eşleyin.Tekrar kullanılabilecek kanıtı ve CRA'ya özgü operasyon boşluğunu ayırın.
  4. SBOM sınırını belirleyin.Radyo yığını, Linux imajı, OSS, mobil uygulama SDK'sı, tedarikçi firmware'i ve bakım yazılımını değerlendirin.
  5. CVD politikası ve güvenlik iletişim adresi oluşturun.Harici bildirim, iç triage, AB marka veya ithalatçı bildirimi ve raporlama kararı aynı akışa bağlanmalıdır.
  6. Destek süresi ile güncelleme taahhüdünü tutarlı hâle getirin.Satış metni, garanti, servis sözleşmesi, firmware politikası ve teknik dosya aynı tarihi göstermelidir.
  7. Tek ürün ailesinde CRA teknik dosya taslağı oluşturun.RED dosyası, SBOM, CVD, güncelleme prosedürü ve bildirim SOP'unu tek indeks altında toplayın.

Ürünün CRA kapsamına girip girmediğini önce görmek için CRA Applicability Check aracını kullanabilirsiniz. RED kanıtını CRA teknik dosyasına aktarma boşluklarını değerlendirmek için assessment uygundur.

Sıkça Sorulan Sorular

EN 18031 CRA uyumlaştırılmış standardı mıdır?

Şu anda böyle varsayılmamalıdır. EN 18031-1, EN 18031-2 ve EN 18031-3 RED siber güvenlik gerekleri için uyumlaştırılmış standartlardır. CRA için SBOM, CVD, destek süresi, bildirim süreci ve teknik dosya ayrıca değerlendirilmelidir.

RED test raporu SBOM yerine geçer mi?

Hayır. RED test raporu bazı güvenlik işlevlerinin kanıtı olabilir, ancak CRA ürün bileşenlerinin ve güvenlik açıklarının belgelenmesini ister. SBOM farklı bir kanıt türüdür.

Türk üretici AB markasına ürün veriyorsa güvenlik açığı bildirimi kimin sorumluluğudur?

Sözleşme ve piyasaya arz rolü belirleyicidir. Yine de Türk üretici firmware'i, açık etkisini ve düzeltme bilgisini tutuyorsa, bu bilgiyi raporlama yapacak tarafa hızlı verebilmelidir.

Bağlı beyaz eşyada sadece Wi-Fi kartı için RED dosyası yeterli midir?

Genellikle yeterli değildir. CRA, ürün ailesinin yazılım bileşenleri, mobil uygulama bağlantısı, güvenlik güncellemesi, destek süresi ve kullanıcı bilgilendirmesini de dosyada görmek ister.

EV şarj cihazında OCPP yığını CRA dosyasına girer mi?

Evet, ürünün bağlantı ve yönetim işlevinin parçasıysa değerlendirilmelidir. SBOM, güvenlik açığı bildirimi, güncelleme dağıtımı ve destek süresi kararlarında OCPP yığını görünür olmalıdır.

2027'den önce sadece RED'e odaklanmak yeterli olur mu?

Yeterli olmaz. RED dosyası acildir, fakat güvenlik açığı ve olay bildirimi 11 Eylül 2026'da başlar. Bu nedenle RED kanıtı hazırlanırken CRA raporlama ve teknik dosya yapısı da kurulmalıdır.

CRA Evidence Danışmanlık Hizmeti

CRA Evidence, Türk kablosuz ürün üreticilerinin RED siber güvenlik kanıtını CRA teknik dosyasına bağlamasına destek olur. Çalışma ürün kapsamı, EN 18031 kanıt yeniden kullanım haritası, SBOM sınırı, CVD politikası, raporlama SOP'u ve CRA teknik dosya boşluklarını kapsar.

AB müşterileriniz RED ve CRA belgelerini birlikte istemeye başladıysa, bir ürün ailesinde kanıt indeksini çıkarmak en pratik başlangıçtır. Gerekirse CRA Evidence assessment ile mevcut dosyanızdaki boşluklar incelenebilir.


Bu yazı genel bilgilendirme amaçlıdır ve hukukî danışmanlık değildir. Belirli ürün, sözleşme ve satış kanalı için AB ürün mevzuatına hâkim bir uzmana danışın.

CRA EN 18031 RED Kablosuz Ürünler Türk Üreticiler Teknik Dosya
Share

CRA ürününüze uygulanıyor mu?

Ürününüzün AB Siber Dayanıklılık Yasası kapsamına girip girmediğini öğrenmek için 6 basit soruyu yanıtlayın. Sonucunuzu 2 dakikadan kısa sürede alın.