← Ana sayfaREP27Tüm kategoriler

Bağlı cihazlar ve dijital unsurlara sahip yazılımlar

Dijital ve bağlı ürünler

Kısaca
Siber Dayanıklılık Yasası uyarınca Birlikte yetkilendirilmiş temsilci, yazılı yetkiyle atanmıştır

Kimin ataması gerekir

AB pazarında dijital unsurlara sahip ürünler sunan Birlik dışında kurulmuş üreticiler. 'Dijital unsurlara sahip ürünler', veri bağlantısını içeren bir amaçla tasarlanmış donanımı kapsar — kameralar, yönlendiriciler, akıllı cihazlar, endüstriyel sensörler, giyilebilir teknolojiler — ve ayrı olarak sağlanan yazılımlar, ister satılsın, lisanslansın veya dolaylı olarak gelir elde edilsin. İthalatçılar ve dağıtıcılar kendi yükümlülüklerine sahiptir ve ürünü kendi adları altında pazarladıklarında üreticinin yerine geçerler. Üretici Birlik dışında ise ve orada bir ithalatçı yoksa, yetkilendirilmiş temsilci, yetkililerin muhatap aldığı kuruluştur.

Eşikler ve muafiyetler

Özellikli yükümlülüklere herhangi bir ciro veya boyut eşiği uygulanmaz. Ticari faaliyetler dışında geliştirilen veya sağlanan ücretsiz ve açık kaynak yazılımlar kapsam dışıdır ve açık kaynak yöneticileri daha hafif bir rejime sahiptir. Mikro işletmeler ve küçük işletmeler bazı belgelerde prosedürel kolaylık alır, muafiyet değil. Zaten eşdeğer sektörel siber güvenlik kurallarına tabi olan ürünler — tıbbi cihazlar, motorlu taşıtlar, sivil havacılık, deniz ekipmanları — tekrarın önlenmesi amacıyla hariç tutulmuştur.

Etikette ne bulunmalı

Üreticinin adı, kayıtlı ticari adı veya ticari markası ve posta adresi, ve yetkilendirilmiş temsilci için de aynı bilgiler, ürün üzerinde, ambalajında veya bir ek belgede. Güvenlik açıklarını bildirmek için kolayca bulunabilir ve mümkünse makine tarafından okunabilir bir iletişim noktası. Uygunluk yükümlülüklerinin 2027 Aralık'tan itibaren geçerli olmasıyla CE işareti. Kullanıcıya güvenlik güncellemelerinin sağlanacağı destek süresi, güncellemelerin nasıl teslim edileceği ve amaçlanan kullanım ile bilinen riskler hakkında bilgi.

Pazar yeri alanları

Henüz özel bir pazar yeri alanı yok, ancak CE işareti taşıyan ürünler için zaten kullanılan uyum alanları bu bilgileri taşıyacak ve Birlikteki işletme alımları artık CRA temsilcisinin kim olduğunu ve beyan edilen destek süresinin ne olduğunu sormaktadır. 2027 Aralık yaklaşırken pazar yerlerinin bir destek süresi alanı eklemesini bekleyin, 2024'te GPSR sorumlu kişi alanını ekledikleri gibi.

Saklamanız gereken belgeler

Tasarım, geliştirme ve güvenlik açığı yönetim süreçlerini kapsayan teknik belgeler. Destek süresi boyunca güncellenen bir siber güvenlik risk değerlendirmesi, Ek I'deki hangi temel gerekliliklerin uygulanacağını ve nasıl uygulanacağını belirler. En azından en üst düzey bağımlılıkları kapsayan yaygın olarak kullanılan makine okunabilir bir formatta bir yazılım malzeme listesi. Kamuya açık bir koordineli güvenlik açığı bildirim politikası. Güvenlik açıkları ve bunların giderilmesine dair kayıtlar. AB uygunluk beyanı. Ürün Ek III veya IV altında önemli veya kritik bir sınıfa giriyorsa, bildirimli kuruluş sertifikası veya ilgili şema sertifikası.

Standartlar ve testler

Uygunluk değerlendirme yolları sınıfa bağlıdır. Varsayılan ürünler, temel gerekliliklere karşı iç kontrol kullanabilir. Sınıf I'deki önemli ürünler, uyumlaştırılmış standartlar tam olarak uygulanıyorsa kendilerini değerlendirebilir, aksi takdirde üçüncü bir taraf gereklidir. Sınıf II her zaman üçüncü bir taraf gerektirir. Kritik ürünler Avrupa siber güvenlik sertifikası gerektirebilir. CRA kapsamındaki uyumlaştırılmış standartlar hala geliştirilmektedir, bu da kendini değerlendirmenin şu anda Ek I'e karşı belgelenmiş bir gerekçeye dayandığı anlamına gelir, standart numarasına değil.

Dil gereklilikleri

Talimatlar ve kullanıcı bilgileri, destek süresi ve güvenlik açığı iletişim noktası dahil olmak üzere, ürünün pazara sunulduğu her üye devlette kullanıcılar tarafından kolayca anlaşılabilir bir dilde olmalıdır, bu devlet tarafından belirlenmiştir.

Ne zamandan itibaren

Üç tarih önemlidir. 11 Eylül 2026'dan itibaren Madde 14'teki bildirim yükümlülükleri uygulanır: aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar tek bir bildirim platformu aracılığıyla bildirilmelidir. 11 Aralık 2027'den itibaren kalan yükümlülükler tam olarak uygulanır, CE işareti, uygunluk değerlendirmesi ve temel gereklilikler dahil. O tarihten önce pazara sunulan ürünler genellikle geriye dönük olarak yakalanmaz, ancak önemli ölçüde değiştirilmedikçe, bildirim yükümlülükleri daha önce başlar.

Belgeler ne kadar saklanır

Ürün pazara sunulduktan sonra en az on yıl boyunca teknik belgeler ve AB uygunluk beyanı, veya destek süresinin uzunluğu, hangisi daha uzunsa. Destek süresi en az beş yıl olmalıdır, aksi takdirde beklenen kullanım daha kısa ise, daha kısa bir süre için gerekçe belgelenmelidir.

Uymazsanız ne olur

Temel gerekliliklerin veya üreticinin ana yükümlülüklerinin ihlali için 15 milyon € veya toplam dünya çapında yıllık cironun %2,5'i, hangisi daha yüksekse. Çoğu diğer yükümlülük için 10 milyon € veya %2, ve bildirimli bir kuruluşa veya yetkililere yanlış veya yanıltıcı bilgi sağlama için 5 milyon € veya %1. Para cezalarının ötesinde, yetkililer pazardan çekilme, ürünün mevcut olmasını yasaklama veya kısıtlama ve geri çağırma talep edebilir.

Kim denetler

CRA için belirlenen ulusal pazar gözetim otoriteleri, ENISA ve bildirim yükümlülükleri için koordinatör olarak belirlenen CSIRT'ler. Komisyon, birkaç üye devlette önemli bir siber güvenlik riski taşıyan ürünler için yaptırım yetkisine sahiptir.

Sınır nerede

Çoğu iş yazılımı kapsam altındadır, ancak bilinmesi gereken bazı sınırlar vardır. Sadece Birlik dışında satılan bir ürün kapsam dışıdır; aynı yazılımın AB kullanıcılarına indirilebilir hale getirilmesi kapsam içindedir. SaaS genellikle CRA kapsamı dışındadır, ancak bir ürünün işlevlerine entegre olan uzaktan veri işleme çözümü ise, bu durumda ürün aracılığıyla kapsam içine girer. Tıbbi cihazlar, araçlar ve havacılık kendi siber güvenlik rejimlerini takip eder. Ve CRA, NIS2 ile birlikte yer alır, onu değiştirmez: NIS2, bir varlık olarak hizmetinizi etkileyen olaylarla ilgilidir, CRA ise pazara sunduğunuz üründeki güvenlik açıklarıyla ilgilidir.

Bize sorulan sorular

Biz küçük bir yazılım şirketiyiz — bu gerçekten bize uygulanıyor mu?
Evet, yazılım Birlikteki kullanıcılara ticari olarak sağlanıyorsa. Küçük ve orta ölçekli işletmeler için bir muafiyet yok, sadece bazı prosedürel basitleştirmeler var. Boyutla değişen şey, beklenen belge derinliğidir, yükümlülüklerin varlığı değil.
SaaS platformumuz kapsamda mı?
Genellikle kendi başına değil. Uzaktan veri işleme çözümü olarak, yokluğu dijital unsurlara sahip bir ürünün işlevlerini yerine getirmesini engelleyecekse kapsam altına girer, bu durumda o ürünün bir parçası olarak değerlendirilir.
Şimdi CE işareti almamız gerekiyor mu?
Henüz değil. CE işareti ve uygunluk değerlendirmesi 11 Aralık 2027'den itibaren geçerlidir. Madde 14 uyarınca bildirim yükümlülükleri 11 Eylül 2026'dan itibaren geçerlidir, bu daha yakın bir son tarihtir ve çoğu üretici bu tarihe hazırlıksızdır.
Destek süresi ne olarak kabul edilir?
Güvenlik güncellemelerini sağladığınız süre, kullanıcıların ürünü makul bir şekilde ne kadar süre kullanabileceklerini yansıtmalıdır ve en az beş yıl olmalıdır, aksi takdirde daha kısa bir süre gerekçelendirilip belgelenmelidir. Kullanıcılara satın almadan önce bildirilmelidir.
CRA temsilcisi · talep üzerine

Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Bize ulaşınKategorinizi kontrol edin