TanodTools
TR

CRA 24 saatlik olay saati

Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA) raporlama sürelerini haberdar olduğunuz andan hesaplayın: 24 saatlik erken uyarı, 72 saatlik bildirim ve nihai rapor. Raporlama yükümlülüğü 11 Eylül 2026'dan beri geçerli; küçük üreticiler için rehber bunu anlatır.

Tamamen tarayıcınızda çalışır

Ne oldu
İlk değerlendirmenin size makul bir kesinlik verdiği an.
Girdiğiniz zamanın saat dilimi

Süreleri görmek için haberdar olduğunuz zamanı girin.

Bir yardımcı araçtır, hukuki tavsiye değildir: (AB) 2024/2847 sayılı Tüzük'ün 14. maddesi ve ENISA'nın rehberi önceliklidir. Saatler geçen süre olarak, aylar UTC'de takvim ayı olarak sayılır; resmî sayım kuralları biraz daha fazla süre tanıyabilir, bu yüzden gösterilen zamanlara göre planlayın ve mümkünse daha erken raporlayın. Hiçbir şey bir yere gönderilmez.

CRA olay saati nasıl kullanılır

  1. Ne olduğunu seçin: ürününüzde etkin biçimde istismar edilen bir güvenlik açığı ya da güvenliğini etkileyen ciddi bir olay.
  2. Haberdar olduğunuz anı girin ya da şu anki zamanı kullanmak için düğmeye basın. Yazdığınız zamanın kendi saat diliminizde mi yoksa UTC'de mi olduğunu kontrol edin.
  3. Süreleri saat diliminizde ve UTC olarak okuyun. Bir düzeltme hazır olduğunda (güvenlik açığı) ya da 72 saatlik bildirimi yaptığınızda (olay) o zamanı girerek nihai raporun tarihini kesinleştirin.
  4. Kontrol listesini yazdırın ya da sayfayı kaydedin ve her raporu süresi dolmadan ENISA'nın Single Reporting Platform'u üzerinden iletin.

Üç rapor

11 Eylül 2026'dan beri Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA; (AB) 2024/2847 sayılı Tüzük, madde 14), dijital öğeler içeren ürünlerin üreticilerinden ürünlerinde etkin biçimde istismar edilen güvenlik açıklarını ve güvenliklerini etkileyen ciddi olayları raporlamalarını ister. Her olay üç rapora yol açar ve hepsi aynı ENISA platformu üzerinden iletilir: haberdar olunduktan sonra 24 saat içinde kısa bir erken uyarı, 72 saat içinde daha ayrıntılı bir bildirim ve bir nihai rapor. Nihai rapor, istismar edilen bir güvenlik açığı için düzeltici ya da hafifletici bir önlem hazır olduktan 14 gün sonra, ciddi bir olay için ise bildirimden bir ay sonra yapılmalıdır.

İlk iki süre, haberdar olunan andan itibaren geçen süreye göre işler; bu yüzden geceleri ya da hafta sonları durmaz. Üçüncüsü, sizin denetlediğiniz ya da sonradan öğrendiğiniz bir şeye bağlıdır; sayfanın bir düzeltmenin hazır olduğu zamanı ya da bildirimi ilettiğiniz zamanı sormasının nedeni budur. Bunu girene kadar nihai rapor, güvenlik açığı için açık, olay için ise mümkün olan en geç tarih olarak gösterilir.

Süre başlamadan önce hazırlanın

24 saatin çoğu hazırlık eksikliğinden kaybedilir: istismarın gerçek olduğuna kim karar verir, raporlama platformunda kimin hesabı var, hangi ürün sürümleri ve AB ülkeleri etkileniyor. Bunları önceden belirleyin. Her ürün için bir bileşen listesi, izlenen bir iletişim adresi (bkz. security.txt oluşturucu) ve yazılı bir bildirim politikası ilk raporu çok kolaylaştırır.

İpuçları

  • Kontrol listesini nöbetçi kişi için yazdırın ya da sayfayı PDF olarak kaydedin; böylece sabah 3'te kimsenin düzenlemeyi okumasına gerek kalmaz.
  • UTC zamanını başka ülkelerdeki iş arkadaşlarınızla paylaşın; gösterilen yerel zamanlar kullandığınız bilgisayara göredir.
  • Başka saat dilimlerini mi karşılaştırmanız gerekiyor? Saat dilimi çeviriciyi deneyin.

Sık sorulan sorular

24 saatlik süre ne zaman başlar?

Haberdar olduğunuzda başlar; rehberimizde özetlenen yorumlar bunu, ilk değerlendirmenin size istismarın gerçekleştiği konusunda makul bir kesinlik verdiği an olarak tanımlar. Bu, incelemenizin bittiği an değildir ve bir müşterinin ilk kez yazdığı an da değildir. Kararsızsanız daha erken anı kullanın.

Süreler nelerdir?

Etkin biçimde istismar edilen bir güvenlik açığı için: 24 saat içinde erken uyarı, 72 saat içinde bildirim ve düzeltici ya da hafifletici bir önlem hazır olduktan sonra 14 gün içinde nihai rapor. Ciddi bir olay için: ilk ikisi aynıdır, ardından 72 saatlik bildirimden sonra bir ay içinde nihai rapor.

Raporları nereye iletiyorum?

ENISA'nın Single Reporting Platform'u üzerinden. Tek bir gönderim ENISA'ya ve koordinatör olarak belirlenen CSIRT'e, normalde ana AB yerleşiminizin bulunduğu ülkedeki CSIRT'e ulaşır. AB dışındaki üreticiler, AB'deki yetkili temsilcileri aracılığıyla raporlar. İhtiyaç duymadan önce kayıt olun.

Hafta sonu ya da tatil süreyi uzatır mı?

Buna güvenmeyin. Süreler haberdar olunan andan itibaren saat olarak işler; bu yüzden her saat önemliymiş gibi planlayın ve kimin raporu ileteceğine dair bir nöbet kuralı belirleyin. Bu sayfa süreleri bu nedenle kesin anlar olarak gösterir.

Bir şey saklanıyor ya da gönderiliyor mu?

Hayır. Sayfa zamanları tarayıcınızda hesaplar. Zamanları hatırlamak için kutuyu işaretlerseniz, yalnızca bu cihazdaki bu tarayıcının yerel depolamasında tutulur ve yanındaki düğme bunları siler.

Bu araç raporlamam gerekip gerekmediğini söyler mi?

Hayır. Yalnızca tarih hesabı yapar. Bir olayın etkin biçimde istismar edilen bir güvenlik açığı ya da ciddi bir olay olup olmadığına ve ürününüzün kapsamda olup olmadığına, düzenleme ve ENISA'nın rehberi esas alınarak siz ve danışmanlarınız karar verirsiniz.