deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

AB Siber Dayanıklılık Yasası zorunlu açık bildirimi 11 Eylül 2026'da başlıyor

AB Siber Dayanıklılık Yasası (CRA) kapsamındaki zorunlu açık bildirimi 11 Eylül 2026'da başlıyor: erken uyarı için 24 saat, tam bildirim için 72 saat. Kapsamdaki ekiplerin çoğu henüz hazır değil.

AB Siber Dayanıklılık Yasası zorunlu açık bildirimi 11 Eylül 2026'da başlıyor

Bildirim kuralları 11 Eylül 2026'da yürürlüğe giriyor

11 Eylül 2026'da, AB'nin Siber Dayanıklılık Yasası'nın (CRA) açık bildirimi yükümlülükleri yürürlüğe giriyor. Jules Robineau'nun dev.io'da yayımlanan uygulayıcı odaklı makalesine göre, kapsama giren ekiplerin çoğu düzenlemenin kendilerini ilgilendirdiğinin henüz farkında değil; mevcut yorumlar — ağırlıklı olarak hukuk büroları ve araç satıcılarından gelenler — son teslim tarihleri uygulamaya girdiğinde bir ekibin ne yapması gerektiği pratik sorusunu nadiren yanıtlıyor.

İki durum zorunlu bildirimi tetikliyor: üründe aktif olarak istismar edilen bir açık ve ürünün güvenliğini etkileyen ciddi bir olay. Süreler, üreticinin durumu öğrendiği andan itibaren işliyor:

  • 24 saat içinde, ürünü ve sorunun niteliğini belirten bir erken uyarı
  • 72 saat içinde, bir değerlendirme ve alınan önlemleri içeren tam bir bildirim
  • 14 gün içinde, bir düzeltme kullanıma sunulduğunda verilen nihai rapor
  • ciddi bir olay için 30 gün içinde nihai rapor

Bildirimler, üreticinin ulusal CSIRT'ine (ulusal olay müdahale ekibi) ve Tek Bildirim Platformu (Single Reporting Platform) adlı tek bir giriş noktası üzerinden ENISA'ya yapılıyor.

Kapsamda kimler var

CRA "üreticileri" hedefliyor: AB pazarına dijital öğeler içeren bir ürün sunan herkes; satılan yazılım, bir uygulama, firmware veya bağlantılı bir cihay olmasına bakılmaksızın. Saf SaaS öncelikle ayrı bir yasa olan NIS2 kapsamındadır, ancak hizmet ürünün çalışması için gerekliyse CRA kapsamına geri döner. Bireysel open source katkıcıları hedef alınmıyor; open source projelerini yöneten vakıflar ise makaleye göre cezasız, daha hafif bir rejimle karşı karşıya. CE işareti dahil tam uyum Aralık 2027'ye kadar gerekmiyor — bu hafta yalnızca bildirim yükümlülükleri başlıyor.

Zor olan şey hızlı fark etmek

Makalenin ana tezi, zorluğun hukuki değil operasyonel olduğu yönünde. Süre, farkındalık anında başladığı için ekiplerin "farkında olmanın" ne anlama geldiğine dair yazılı bir tanıma ihtiyacı var: hangi uyarılar sayılıyor, hangi kanala düşüyor, kim ve ne kadar gecikmeyle okuyor.

Tespit mekanizmalarının büyük kısmı zaten mevcut olabilir. Robineau, müşterileri için kurduğu stack'i şöyle sıralıyor: yalnızca kod gerçekten etkilenen fonksiyonu çağırdığında sorunu işaretleyen Go için govulncheck; bağımlılık güncellemeleri için Renovate; her build'de bir yazılım malzeme listesi (SBOM) üreten syft; imajları taramak için Grype veya Trivy; ve sızdırılmış gizli bilgileri yakalayan gitleaks. Bir SBOM, "bu CVE'den etkileniyor muyuz?" sorusunu bir araştırmadan çok bir sorgulamaya dönüştürüyor; 24 saatlik bir son teslim tarihini tutmak ile kaçırmak arasındaki fark tam olarak budur.

Özellikle Go için, go.mod dosyası bildirilen bağımlılıkları listeler; statik bir binary'nin gerçekte içerdiğinden değil. SBOM'u derlenmiş binary'den üretmek gerçek envanteri verir ve govulncheck ile eşleştirmek, bir erken uyarının ihtiyaç duyduğu iki soruyu yanıtlar: bileşen ürünle gönderiliyor mu ve gerçekten çağrılıyor mu.

Çoğu ekibin henüz kurmadığı şeyler

Makaleye göre genellikle beş hazırlık parçası eksik: farkındalığın yazılı bir tanımı; sıfırıncı günün boşluk doldurmak yerine metin yazmak anlamına gelmemesi için önceden doldurulmuş bir bildirim şablonu; bir olay gerçekleşmeden önce oluşturulup test edilmiş Tek Bildirim Platformu erişimi; CRA'nın gerektirdiği ve aynı zamanda ücretsiz bir erken uyarı kaynağı olarak da işlev gören, ulaşılabilir bir güvenlik ilgili kişisi içeren yayımlanmış bir eşgüdümlü ifşa politikası; ve planın nerede çöktüğünü ortaya çıkarmak için sahte bir CVE ile zamana bağlı bir provası.

Yazar, bu tavsiyenin sınırları konusunda açık sözlü: henüz kimse gerçek bir CRA bildirimi yapmış değil, dolayısıyla bu runbook bir olay değerlendirmesi değil bir hazırlık; oysa altta yatan araçlar yıllardır production'da çalışıyor. Ayrıca kendisinin avukat olmadığını belirtiyor ve tarihler ile kapsam için yetkili kaynaklar olarak Avrupa Komisyonu ve ENISA materyallerine işaret ediyor.

Neden önemli

Bu yükümlülükler, AB'de yazılım, uygulama, firmware veya bağlantılı cihaz satan her kuruluş için geçerli; nerede merkezli olurlarsa olsunlar. Zaten ne gönderdiklerini tam olarak bilen ekipleri ödüllendiriyorlar: sürüm başına bir SBOM ve planlı taramayla 24 saatlik erken uyarı ulaşılabilir; bunlar olmadan son teslim tarihi fiilen başlamadan kaybedilmiş oluyor. Bu tarih ayrıca, tam ağırlığı — CE işareti ve uygunluk gereksinimleri — Aralık 2027'de gelecek olan bir düzenlemenin ilk somut kilometre taşı; bu da bu haftayı, tam uyumun sonuçta talep edeceği süreçleri kurmaya başlamak için görece ucuz bir an haline getiriyor.

  • #eu-regulation
  • #cybersecurity
  • #compliance
  • #vulnerability-disclosure
  • #sbom

İlgili yazılar