AB Siber Dayanıklılık Yasası üreticilere zorunlu bildirim getiriyor
Raspberry Pi, yeni yükümlülüklerin donanım üreticilerini nasıl etkilediğini ve sağladığı desteği anlattı.
Avrupa Birliği'nin Siber Dayanıklılık Yasası kapsamındaki bildirim yükümlülükleri 11 Eylül 2026 itibarıyla yürürlüğe girdi. Kural, piyasada hâlihazırda bulunan ürünler için de geçerli — yani yalnızca yeni çıkacak cihazları değil, satılmış olanları da kapsıyor.
Yasa, AB pazarında satılan bağlantılı ürünlerin üreticilerine bağlayıcı gereklilikler getiriyor. Yeni yükümlülük, aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların Avrupa Birliği Siber Güvenlik Ajansı ENISA'ya bildirilmesini zorunlu kılıyor.
Aktif olarak istismar edilen açıklar için takvim üç aşamalı. İlk 24 saat içinde açığın aktif olarak kullanıldığına dair erken uyarı verilmesi gerekiyor. 72 saat içinde istismarın niteliğini ve giderim durumunu içeren ayrıntılı bir takip bildirimi yapılıyor. Düzeltmenin yayımlanmasının ardından 14 gün içinde ise istismarın ciddiyetini değerlendiren ve alınan önlemleri anlatan nihai rapor sunuluyor.
Ciddi olaylar için takvim biraz farklı. İlk 24 saatte olayın yasa dışı ya da kötü niyetli eylemlerden kaynaklandığından şüphelenilip şüphelenilmediği bildiriliyor. 72 saatte ayrıntılı takip bildirimi yapılıyor. Nihai rapor ise 72 saatlik bildirimden itibaren bir ay içinde sunuluyor ve olayın ciddiyetini, etkisini, olası nedenini ve uygulanan ile süregelen önlemleri içeriyor.
Yasa "ciddi olay" tanımını da yapıyor: ürünün hassas veya önemli verileri ve işlevleri koruma yeteneğini olumsuz etkileyen ya da etkileyebilecek her olay; ayrıca üründe veya kullanıcının ağ ve bilgi sistemlerinde zararlı kod çalıştırılmasına yol açan veya açabilecek durumlar.
Bir ayrımın altı çiziliyor: eylül tarihi yalnızca bildirim yükümlülüğünün başlangıcı. CE işareti, teknik dokümantasyon ve temel siber güvenlik gereklilikleri gibi tam uyum yükümlülükleri 11 Aralık 2027'de yürürlüğe girecek.
Gömülü sistemler açısından yasanın etkisi özellikle büyük. Bir geliştirme kartı üzerine ürün kuran şirketler kendi ürünlerinin uyumluluğundan sorumlu oluyor; bu da alt bileşenlerin ne kadar süre güncelleme aldığını ve üreticinin açık bildirim sürecini belirleyici hâle getiriyor.
Comments (0)
No comments yet.
Comments are moderated before publishing.