Avrupa'da Açık Kaynak Yapay Zekâya Siber Zırh: AB Siber Dayanıklılık Yasası (CRA) Yürürlüğe Girdi

Avrupa Birliği Siber Dayanıklılık Yasası (Cyber Resilience Act - CRA) resmen yürürlüğe girdi. Ticari ve açık kaynaklı tüm yapay zekâ yazılımlarına zorunlu güvenlik yaması ve SBOM şartı getirildi.

Brüksel Avrupa Komisyonu binası ve AB Siber Dayanıklılık Yasası (CRA) dijital güvenlik kalkanı

Küresel yazılım endüstrisi ve yapay zekâ tedarik zincirinde GDPR ve AI Act’ten sonraki en radikal regülasyon resmiyet kazandı: Avrupa Birliği’nin donanım ve yazılım ürünlerinin siber güvenliğini baştan sona denetim altına alan “Siber Dayanıklılık Yasası” (Cyber Resilience Act - CRA) yürürlüğe girdi.

Doğrudan veya dolaylı olarak internete bağlanan tüm yazılımları, IoT cihazlarını, kurumsal platformları ve ticari amaçla dağıtılan yapay zekâ modellerini kapsayan yeni düzenleme; şirketlere “Tasarım Yoluyla Güvenlik” (Security by Design) ilkesini zorunlu kılıyor ve ihlal durumunda 15 milyon euro veya küresel cironun %2.5’ine varan ağır cezalar öngörüyor.


SBOM ve 24 Saatlik Güvenlik Bildirimi Zorunluluğu

Yazılım dünyasında açık kaynak kod bağımlılıklarının kontrolsüz büyümesi, tedarik zincirlerinde (Log4j benzeri) küresel felaketlere yol açıyordu.

AB Siber Dayanıklılık Yasası’nın getirdiği 3 temel yaptırım:

  1. Yazılım Malzeme Listesi (Software Bill of Materials - SBOM): Şirketler, yapay zekâ modellerinde veya uygulamalarında kullanılan her bir açık kaynak kütüphaneyi ve bağımlılığı kayıt altına almak zorunda.
  2. 24 Saat İçinde ENISA’ya Bildirim: Tespit edilen kritik bir sıfır gün (0-day) güvenlik açığı veya siber saldırı, 24 saat içinde Avrupa Siber Güvenlik Ajansı’na (ENISA) bildirilecek.
  3. 5 Yıllık Zorunlu Güvenlik Desteği: Üreticiler, ürünün piyasaya sürüldüğü tarihten itibaren en az 5 yıl boyunca kullanıcılara ücretsiz otomatik güvenlik yamaları sağlamakla yükümlü.
Yazılım geliştirme ortamında otomatik SBOM yazılım malzeme listesi ve yapay zekâ güvenlik açığı taraması
Açık kaynak vakıfları (Apache, Linux Foundation, Python Foundation) ile yapılan müzakereler sonucunda, kâr amacı gütmeyen bireysel geliştiriciler cezai sorumluluktan muaf tutuldu.

Açık Kaynak Dünyasında Rahatlama

Yasanın ilk taslağında açık kaynak geliştiricilerinin de şirketler gibi cezalandırılması öngörülmüş ve büyük bir tepki çekmişti. Nihai metinde “Açık Kaynak Yönetim Programı” (Open Source Stewards) tanımı getirilerek; yalnızca modellerini veya kodlarını ticari bir ürün olarak paraya çeviren şirketlerin sorumlu tutulacağı netleştirildi.

Avrupa Komisyonu Dijital Şefi Henna Virkkunen; “Gezegenin dijital altyapısı zayıf halkalarla dolu olamaz. CRA ile Avrupa, tüketiciyi koruyan ve yapay zekâ dünyasını siber saldırılara karşı kurşun geçirmez kılan küresel bir altın standart inşa etmiştir” dedi.

KriterÖnceki Yazılım Pazarı (CRA Öncesi)Yeni AB Siber Dayanıklılık Yasası (CRA)
Güvenlik SorumluluğuKullanıcıya / Şirkete BırakılmıştıÜretici ve Geliştirici Şirket Yasal Olarak Sorumlu
Yama DesteğiKeyfi / Destek Çabuk KesilebiliyorduEn Az 5 Yıl Zorunlu Ücretsiz Güvenlik Güncellemesi
Tedarik Zinciri TakibiBağımlılıklar Şeffaf DeğildiDijital SBOM Malzeme Listesi Zorunlu
Cezai YaptırımSektörel Yaptırım Yoktu15 Milyon € veya Küresel Cironun %2.5’i

Kısa Özet

  • AB CRA Yürürlüğe Girdi: Tüm yazılım ve yapay zekâ sistemlerine zorunlu güvenlik standardı geldi.
  • 5 Yıl Yama Zorunluluğu: Üreticiler ürünlere 5 yıl boyunca ücretsiz güvenlik yaması verecek.
  • SBOM Şeffaflığı: Yazılımdaki tüm açık kaynak kodlar belgelenmek zorunda.
  • Bireysel Geliştiriciler Muaf: Kâr amacı gütmeyen açık kaynak yazılımcıları cezadan korundu.

Sonuç

Avrupa Birliği’nin Siber Dayanıklılık Yasası, yazılım ve yapay zekâ geliştirme kültürünü ‘hızlı üret, sonra düzelt’ mantığından ‘baştan güvenli inşa et ve ömür boyu koru’ ilkesine taşıyan küresel bir dönüşüm yaratıyor.

Sık sorulan sorular

AB Siber Dayanıklılık Yasası (CRA) nedir?

İnternete bağlanan tüm donanım, yazılım ve yapay zekâ sistemlerinin baştan sona siber güvenlik standartlarına uymasını zorunlu kılan AB regülasyonudur.

SBOM (Software Bill of Materials) nedir?

Bir yazılım veya yapay zekâ modelinde kullanılan tüm açık kaynak kütüphanelerin ve bağımlılıkların dijital parça listesidir.

Şirketler için yaptırımlar nelerdir?

İhlal durumunda 15 milyon euro veya küresel yıllık cironun %2.5'ine varan ağır para cezaları ve AB pazarından men edilme cezası uygulanır.

Bireysel açık kaynak geliştiricileri sorumlu mu?

Hayır, kâr amacı gütmeyen bireysel geliştiriciler ve vakıflar cezai yaptırımlardan tamamen muaf tutulmuştur.

Toplum & Etik kategorisinden