deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

AB Siber Dayanıklılık Yasası'nın güvenlik açığı bildirim yükümlülüğü 11 Eylül 2026'dan beri yürürlükte

Cyber Resilience Act'ın ana yükümlülükleri Aralık 2027'de yürürlüğe giriyor; ancak aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları bildirme yükümlülüğü, 11 Eylül 2026'dan beri AB pazarındaki yazılım üreticileri için geçerli.

AB Siber Dayanıklılık Yasası'nın güvenlik açığı bildirim yükümlülüğü 11 Eylül 2026'dan beri yürürlükte

Birçok küçük yazılım üreticisinin gözden kaçırmış olabileceği bir uyum tarihi çoktan geçti. AB Cyber Resilience Act (Tüzük (AB) 2024/2847) tümüyle 11 Aralık 2027'ye kadar yürürlüğe girmiyor; ancak dev.to'da yayınlanan küçük üreticilere yönelik bir kontrol listesine göre, üreticiler için bildirim yükümlülüğü 11 Eylül 2026'dan beri yürürlükte — ve bu yükümlülük, 2027'den önce AB pazarına sürülmüş ürünler dahil, dijital unsurlar içeren tüm ürünleri kapsıyor.

dev.to gönderisi, McCann FitzGerald, Jones Day ve Matheson gibi firmaların hukuki yorumlarının yanı sıra ENISA rehberini de özetliyor. Yazar, bunu hukuki tavsiye değil bir özet olarak konumlandırıyor ve okuyucuları kendi durumları için tüzüğe ve ENISA'nın kendi materyallerine yönlendiriyor.

Nelerin bildirilmesi gerekiyor

Gönderiye göre yükümlülüğü tetikleyen iki kategori var. Biri aktif olarak istismar edilen bir güvenlik açığı; yani kötü niyetli bir aktörün açığı sistem sahibinin izni olmadan kullandığına dair güvenilir kanıt bulunması durumunda. İyi niyetli araştırma sonucunda ortaya çıkan bir güvenlik açığı, tek başına bildirim gerektirmiyor. Diğeri ise ürünün güvenliğini etkileyen ciddi bir olay.

Gönderide alıntılanan hukuki yorumlar ayrıca, üreticinin 11 Eylül 2026'dan önce zaten bildiği istismarların geriye dönük olarak bildirilmesi yükümlülüğü olmadığı görüşünde.

Süre nasıl işliyor

Süreler, üreticinin haberdar olduğu andan başlıyor; gönderi bunu, istismarın devam ettiğine dair makul kesinlik veren ilk değerlendirme olarak tanımlıyor:

  • Erken uyarı için 24 saat.
  • Daha fazla ayrıntı içeren bir bildirim için 72 saat.
  • Bir düzeltme veya risk azaltma kullanıma sunulduktan sonraki 14 gün içinde nihai rapor (istismar edilen güvenlik açığı için); ciddi bir olay içinse 72 saatlik bildirimden itibaren bir ay içinde.

Raporlar nereye gidiyor

Bu yükümlülükler için ENISA'nın Tek Bildirim Platformu (Single Reporting Platform) yayında ve tek bir bildirim hem ENISA'ya hem de koordinatör olarak belirlenen CSIRT'e gidiyor — normalde üreticinin ana AB merkezinin bulunduğu ülkedeki CSIRT'e. AB dışında merkezli üreticiler, AB'deki yetkili temsilcileri üzerinden bildirimde bulunuyor. Gönderide açıklanan ikincil kaynaklara göre erişim, çok faktörlü kimlik doğrulamalı EU Login üzerinden yapılıyor.

Gönderinin verdiği pratik uyarı: olay gerçekleşmeden önce kayıt olun. 24 saatlik süre, saat işlerken hesap açmaya yer bırakmıyor.

Küçük bir ekibin hazırlığı

Kontrol listesi hafif bir kurulum öneriyor:

  • İzlenen bir bildirim gelen kutusu ve iletişim noktası. Tüzüğün Ek I'ı, üreticilerin dışarıdan gelen güvenlik açığı bildirimleri için bir yol yayınlamasını ve bunları düzeltmek için bir süreç işletmesini bekliyor; bir /.well-known/security.txt dosyası (RFC 9116) iletişim bilgisini yayınlamanın yaygın yoludur ve tüzük adını anmasa da uygulayıcılar tarafından öneriliyor.
  • Bildirimlerin nasıl alınacağını, doğrulanacağını ve düzeltileceğini kapsayan yazılı bir eşgüdümlü güvenlik açığı ifşası politikası.
  • 24 saatlik saat için nöbetçi kuralı: istismarın makul kesinlik eşiğini karşıladığına kimin karar vereceği ve raporu kimin dosyalayacağı.
  • Her ürün için bir yazılım bileşen listesi (SBOM), böylece ekip yeni istismar edilen bir kütüphanenin ürün içinde yer alıp almadığını birkaç saat içinde tespit edebilir.
  • Sevk edilen bileşenler için, bilinen istismar edilen güvenlik açığı katalogları gibi istismar sinyallerinin izlenmesi; böylece farkındalık bir müşterinin temas etmesine bağlı kalmaz.

Ceza riski

Tüzüğün temel gerekliliklerinin en ciddi ihlallerinde para cezaları 15 milyon Avro veya dünya çapındaki yıllık cironun %2,5'ine kadar çıkabiliyor; hangisi yüksekse o uygulanıyor.

Neden önemli

CRA yaygın olarak bir Aralık 2027 sorunu olarak görülüyor; ancak bildirim rejimi şu an yürürlükte ve yalnızca yeni sürümleri değil, AB'ye çoktan satılmış ürünleri de kapsıyor. Küçük bir üretici için bağlayıcı kısıt 24 saatlik erken uyarı: önceden kayıt edilmiş bir ENISA hesabı, etkilenen bileşenleri kontrol etmek için bir SBOM ve makul kesinlik kararını verecek biri olmadan, ekip hâlâ üçleme yaparken süre dolabiliyor. dev.to kontrol listesi bir uygulayıcının özeti olup hukuki tavsiye değil; ama altta yatan nokta kendi başına geçerli — bildirim yükümlülüğü 11 Eylül 2026'da başladı ve bu konuda hiçbir şey yapmamış bir üretici, bugün ürününde istismar edilen bir güvenlik açığı ortaya çıkarsa çoktan risk altında.

  • #cyber-resilience-act
  • #eu-regulation
  • #security
  • #vulnerability-disclosure
  • #compliance

İlgili yazılar