Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

24 saatte erken uyarı: AB'nin CRA yasasında kripto cüzdanları ürüne göre kapsam dışında kalabilir

Avrupa kurumlarının bildirim noktasına sunulan siber güvenlik olayı bildirim belgeleri / TokenPost.ai (mono)

Avrupa Birliği'nde (AB) satılan bazı ticari kripto para cüzdanı üreticileri, istismar edilen bir güvenlik açığını veya ciddi bir siber güvenlik olayını fark ettikten sonra 24 saat içinde yetkililere erken uyarı bildirimi yapmak zorunda kalacak. Ancak tüm cüzdan hizmetleri otomatik olarak bu bildirim yükümlülüğüne tabi olmuyor.

Avrupa Komisyonu, Siber Dayanıklılık Yasası'na (Cyber Resilience Act, CRA) göre 11 Eylül 2026 tarihinden itibaren dijital unsurlar içeren ürünlerin üreticilerine, fiilen istismar edilen güvenlik açıkları ile ürün güvenliğini etkileyen ciddi olaylar için bildirim yükümlülüğü getirildiğini açıkladı. Üreticiler, Avrupa Birliği Siber Güvenlik Ajansı'nın (ENISA) işlettiği tek bildirim platformu üzerinden ilgili Bilgisayar Güvenliği Olaylarına Müdahale Ekibi'ne (CSIRT) ve ENISA'ya bildirim yapmak zorunda.

Bildirim süreci üç aşamadan oluşuyor. Üretici, ürünündeki bir güvenlik açığının fiilen istismar edildiğini veya ciddi bir güvenlik olayının yaşandığını fark ettiğinde 24 saat içinde erken uyarı bildirimi yapmak zorunda.

Ardından 72 saat içinde ürün, güvenlik açığı, istismar yöntemi ve alınmış olan ya da kullanıcıların uygulayabileceği azaltıcı önlemleri içeren asıl bildirim sunulmalı. Bildirim süresinin bu kadar kısa tutulmasının amacı, güvenlik açığının istismar edilmesi veya olayın ortaya çıkmasının ilk aşamasında yetkililerin müdahaleyi koordine edebilmesini sağlamak.

İstismar edilen güvenlik açıkları için nihai rapor, düzeltici veya azaltıcı önlem sağlandıktan sonra 14 gün içinde sunulmalı. Ciddi güvenlik olaylarında ise süreç farklı işliyor; 72 saatlik asıl bildirimin ardından bir ay içinde nihai raporun verilmesi gerekiyor.

Kripto para cüzdanları, CRA kapsamına girme ihtimali gündeme gelen ürün gruplarından biri olarak değerlendiriliyor. Donanım veya yazılımın doğrudan ya da dolaylı olarak cihazlara ve ağlara bağlanması ve AB pazarına ticari olarak sunulması durumunda, bu ürünlerin “dijital unsurlar içeren ürün” tanımına girmesi mümkün.

Ancak AB yetkilileri belirli bir kripto para cüzdanı markasını hedef göstermedi. Kapsamın belirlenmesi, ürünün bağlantı şekli ve satış biçimine göre tek tek değerlendirilmesi gereken bir konu. Bu düzenleme ne bir cüzdanın güvenliğini onaylayan ne de belirli bir ürünün güvenlik açığını doğrulayan bir işlem niteliği taşıyor.

Bildirim, ENISA'nın tek bildirim platformu üzerinden yalnızca bir kez yapılıyor. Alınan bildirimler önce üreticinin ana faaliyet merkezinin bulunduğu ülkenin CSIRT'i tarafından işleme alınıyor, gerektiğinde ürünün dağıtıldığı diğer üye ülkelerin CSIRT'lerine ve piyasa gözetim kurumlarına iletiliyor.

İstisnai siber güvenlik gerekçeleri bulunduğunda bilgi paylaşımı gecikebiliyor. Üreticilerin aynı içeriği birden fazla ülke kurumuna tekrar tekrar sunmak zorunda kalmaması için bildirim kanalının tek bir noktada birleştirilmesi, sürecin öne çıkan özelliklerinden biri.

Bildirim yükümlülüğü, 11 Aralık 2027'den önce piyasaya sürülen ürünler için de geçerli olacak. Buna karşılık ürünün güvenlik tasarımı ve yaşam döngüsü yönetimi gibi temel yükümlülükler 11 Aralık 2027'den itibaren tam olarak uygulanmaya başlayacak.

Açık kaynaklı cüzdan yazılımları da toptan muaf tutulmuyor. Ticari faaliyetin bir parçası olarak piyasaya sürülen ücretsiz ve açık kaynaklı ürünler için de üretici yükümlülükleri geçerli olabiliyor.

Sorumlu olmadığı bir açık kaynak projesine yalnızca kod katkısında bulunan bireysel geliştiriciler, bu nedenle üretici sayılmıyor. Ancak açık kaynak yazılımı sürekli olarak destekleyen ve ticari ürünün sürdürülebilirliğine öncülük eden tüzel kişiler, ayrı bir “açık kaynak yazılım yöneticisi” yükümlülüğüne tabi olabiliyor.

Bu düzenleme, kripto para cüzdanı işletmecilerinin siber güvenlik olaylarına müdahale sistemini de etkileyebilir. Yerel bir işletmecinin AB pazarına cüzdan ürünü sunması durumunda, güvenlik açığının fark edilmesinden erken uyarıya, asıl bildirime ve nihai rapora kadar uzanan iç süreçlerini ürün bazında gözden geçirmesi gerekiyor.

Kripto para cüzdanlarının denetimiyle ilgili olarak TokenPost daha önce İrlanda'nın kripto para cüzdanı denetimini sıkılaştırma politikasını haberleştirmişti. Bu CRA düzenlemesi ise kara para aklamayla mücadele denetiminden ayrı olarak, ürün güvenlik açıkları ve olay bildirim süreçlerini ele alıyor.

Piyasa ve sektörden cüzdan üreticilerini kapsayan resmi bir ortak tutum ya da belirli bir şirkete ilişkin kapsam değerlendirmesi henüz açıklanmadı. Bu nedenle şu an için doğrulanmış düzenlemelere dayanarak belirli bir cüzdan markasının bildirim yükümlülüğüne tabi olup olmadığını kesin olarak söylemek mümkün değil.

Avrupa Komisyonu ve ENISA, 11 Eylül 2026'dan itibaren tek bildirim platformu üzerinden zorunlu bildirim sürecini destekliyor. Cüzdan ürünlerinin düzenleme kapsamına girip girmeyeceği ve yerel işletmeciler üzerindeki doğrudan etkisi ise ürün yapısı ve AB içindeki satış biçimine göre ayrıca değerlendirilecek.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1