Avrupa Birliği'nin (EU) 2024/2847 sayılı Siber Dayanıklılık Yasası (Cyber Resilience Act – CRA) kapsamındaki raporlama yükümlülükleri 11 Eylül 2026 itibarıyla uygulanmaya başladı. 10 Aralık 2024'te yürürlüğe giren yönetmeliğin ürünlere yönelik temel siber güvenlik gereklilikleri ise 11 Aralık 2027'de uygulanacak.
Avrupa Komisyonu'nun açıklamasına göre üreticiler, ürünlerinde aktif olarak istismar edilen zafiyetleri ve ürün güvenliğini etkileyen ciddi olayları bildirmek zorunda. Yönetmeliğin 14. maddesi üç aşamalı bir süreç öngörüyor: üreticinin durumdan haberdar olmasından itibaren 24 saat içinde erken uyarı, 72 saat içinde bildirim ve nihai rapor. Nihai rapor, zafiyetlerde düzeltici veya hafifletici önlem kullanıma sunulduktan sonra en geç 14 gün içinde, ciddi olaylarda ise 72 saatlik bildirimden sonraki bir ay içinde iletilecek. Üreticiler ayrıca etkilenen kullanıcıları gecikmeksizin bilgilendirmekle yükümlü.
Bildirimler, AB Siber Güvenlik Ajansı ENISA'nın 11 Eylül'de faaliyete geçirdiği Tek Raporlama Platformu (Single Reporting Platform) üzerinden yapılıyor. ENISA'ya göre platform, bildirimi eş zamanlı olarak koordinatör ulusal siber olaylara müdahale ekibine (CSIRT) ve ENISA'ya iletiyor. Platforma erişim EU Login hesabıyla sağlanıyor.
Raporlama yükümlülüğü, 11 Aralık 2027'den önce piyasaya sürülmüş ürünler için de geçerli. AB'de ana yerleşimi bulunmayan üreticilerin bildirimi hangi ülkeye yapacağı ise 14. maddenin 7. fıkrasında sıralı olarak belirlendi: yetkili temsilcinin, yetkili temsilci yoksa ithalatçının, ithalatçı yoksa dağıtıcının bulunduğu üye devlet; bunların hiçbiri yoksa ürünün en fazla kullanıcıya sahip olduğu üye devlet. Kural, AB pazarına ürün sunan Türkiye merkezli üreticileri de kapsıyor.
Yönetmeliğin 64. maddesine göre 14. madde yükümlülüklerinin ihlali halinde 15 milyon avroya veya küresel yıllık cironun yüzde 2,5'ine kadar (hangisi yüksekse) idari para cezası uygulanabiliyor. Mikro ve küçük işletmelere, 24 saatlik erken uyarı süresinin kaçırılması nedeniyle para cezası verilmiyor.

