· kaynak dev.to (home feed)
AB Siber Dayanıklılık Yasası, 11 Eylül 2026'dan itibaren 24 saatlik açık bildirimi getiriyor
AB Siber Dayanıklılık Yasası kapsamındaki açık bildirimi yükümlülükleri 11 Eylül 2026'da başlıyor: AB'de satılan yazılımların üreticileri, aktif olarak istismar edilen açıkları ENISA'ya bildirmek için 24 saat süre alacak; SBOM kuralları ise 2027'de geliyor.

AB Siber Dayanıklılık Yasası'nın bildirim yükümlülükleri 11 Eylül 2026'da yürürlüğe giriyor ve dijital unsurlar içeren bir ürünü Avrupa piyasasına süran herkese uygulanıyor — çoğu yazılım üreticisi için bu, sevk ettikleri yazılım demek. Ağustos 2026 sonunda yayımlanan bir dev.to yazısı, o tarihte neyin değiştiğini ve neyin değişmediğini adım adım anlatıyor: mevzuatın yalnızca bir kısmı uygulanmaya başlıyor, ama o kısım açık ifşasına katı bir saat koyuyor.
ENISA'ya 24 saatlik saat
11 Eylül'de başlayan yükümlülük dar ama katı. Bir üretici, ürünündeki bir açığın aktif olarak istismar edildiğini öğrenirse, AB'nin siber güvenlik ajansı ENISA'ya 24 saat içinde bildirmek zorunda. dev.to yazısı, şu anda yürürlüğe giren şeyin tüm mevzuat değil, bu bildirim bölümü olduğunu vurguluyor; yani ekipler, daha geniş çerçeve gelmeden bildirim sürecini kurmayı bekleyemez.
Kademeli bir zaman çizelgesi
Yazıya göre (AB) 2024/2847 sayılı Tüzük üç aşamada geliyor. Uygunluk değerlendirme kuruluşlarına ilişkin hükümler 11 Haziran 2026'da yürürlüğe girdi ve geçti. Açık ve olay bildirimi 11 Eylül 2026'da başlıyor. Asli yükümlülükler — teknik dokümantasyon ve yazılım malzeme listesi (SBOM) gereksinimi — 11 Aralık 2027'de geliyor.
SBOM maddesi Ek I, Kısım II, nokta 1'de yer alıyor. Bileşenlerin, en azından üst düzey bağımlılıkları kapsayan, yaygın kullanılan, makine tarafından okunabilir bir formatta belgelenmesini gerektiriyor. Kritik nokta şu: SBOM'un yayımlanması gerekmiyor; var olması ve bir piyasa gözetim otoritesi istediğinde teslim edilmesi gerekiyor.
Daha geniş uyumluluk manzarası
dev.to yazısı, CRA'yı mühendislik ekiplerini hedefleyen diğer düzenlemeler arasında konumlandırıyor. 1992'de yayımlanan, muhasebe odaklı SAS 70 standardından türeyen ve 2010'da ayrı bir rapor haline gelen SOC 2 gönüllü ve piyasa güdümlü: ekipler bunu müşteriler talep ettiği için üstleniyor. NIS2, yani (AB) 2022/2555 sayılı Direktif, isteğe bağlı değil. Hayati ve önemli sektörlerdeki kuruluşlara uygulanıyor ve 21(2). Maddesi, bu kuruluşların doğrudan tedarikçilerinin güvenlik uygulamalarını değerlendirmesini gerektiriyor. NIS2 kaynaklı anketlerin, direktifin kendi kapsamı dışında kalan şirketlere ulaşmasının nedeni bu — kapsamdaki birine satmak yeterli.
Kanıt tuzağı
Yazıda yinelenen bir nokta, SOC 2'nin kontroller değil kriterler tanımladığı. Doğru olması gereken sonuçları belirtir ve bunları karşılayan kontrolleri yazma ve sonra kanıtlama işini her kuruluşa bırakır. Bu özgürlük iki yönlü işler: belirsiz ifade edilmiş bir kontrol, denetimden geçebilir ama pek bir şey korumaz. Kubernetes üzerinde container çalıştıran ekipler için yazı, teknik kanıtların çoğunun düştüğü yer olarak CC6'dan CC8'e işaret ediyor — mantıksal ve fiziksel erişim, sistem operasyonları ve değişiklik yönetimi; CC6.8 ise yetkisiz veya kötü amaçlı yazılımın getirilmesini kapsıyor, ki pratikte bu image tedarik zinciri demek.
Type II raporları ek bir kısıt getiriyor. Bir dönemi kapsıyorlar — ilk rapor için genellikle altı ay — ve denetçiler tüm zaman aralığından örneklem alıyor. Bu yüzden kanıtların sonradan derlenmek yerine sürekli olarak var olması gerekiyor; son dakikada hazırlanmış ekran görüntüsü klasörlerinin başarısız olmasının nedeni de bu.
Neden önemli
CRA bir piyasa tercihi değil yasa, ve 11 Eylül 2026 sabit bir tarih, müşteriyle pazarlık konusu değil. Nerede bulunursa bulunsun, Avrupa'ya yazılım sevk eden her kuruluşun, aktif olarak istismar edilen bir açığı tespit etme, doğrulama ve tek bir gün içinde ENISA'ya bildirim yapma yeteneğine ihtiyacı var. Bu bir operasyonel yetenek — tespit, önceliklendirme ve yükseltme — değil bir dokümantasyon alıştırması; ve bu sorularla ancak bir güvenlik anketi geldiğinde yüzleşen ekipler, yazının ifadesiyle şimdiden geride.
- #cyber-resilience-act
- #compliance
- #security
- #vulnerability-disclosure
- #sbom