
Küresel yazılım endüstrisi ve yapay zekâ tedarik zincirinde GDPR ve AI Act’ten sonraki en radikal regülasyon resmiyet kazandı: Avrupa Birliği’nin donanım ve yazılım ürünlerinin siber güvenliğini baştan sona denetim altına alan “Siber Dayanıklılık Yasası” (Cyber Resilience Act - CRA) yürürlüğe girdi.
Doğrudan veya dolaylı olarak internete bağlanan tüm yazılımları, IoT cihazlarını, kurumsal platformları ve ticari amaçla dağıtılan yapay zekâ modellerini kapsayan yeni düzenleme; şirketlere “Tasarım Yoluyla Güvenlik” (Security by Design) ilkesini zorunlu kılıyor ve ihlal durumunda 15 milyon euro veya küresel cironun %2.5’ine varan ağır cezalar öngörüyor.
SBOM ve 24 Saatlik Güvenlik Bildirimi Zorunluluğu
Yazılım dünyasında açık kaynak kod bağımlılıklarının kontrolsüz büyümesi, tedarik zincirlerinde (Log4j benzeri) küresel felaketlere yol açıyordu.
AB Siber Dayanıklılık Yasası’nın getirdiği 3 temel yaptırım:
- Yazılım Malzeme Listesi (Software Bill of Materials - SBOM): Şirketler, yapay zekâ modellerinde veya uygulamalarında kullanılan her bir açık kaynak kütüphaneyi ve bağımlılığı kayıt altına almak zorunda.
- 24 Saat İçinde ENISA’ya Bildirim: Tespit edilen kritik bir sıfır gün (0-day) güvenlik açığı veya siber saldırı, 24 saat içinde Avrupa Siber Güvenlik Ajansı’na (ENISA) bildirilecek.
- 5 Yıllık Zorunlu Güvenlik Desteği: Üreticiler, ürünün piyasaya sürüldüğü tarihten itibaren en az 5 yıl boyunca kullanıcılara ücretsiz otomatik güvenlik yamaları sağlamakla yükümlü.
Açık Kaynak Dünyasında Rahatlama
Yasanın ilk taslağında açık kaynak geliştiricilerinin de şirketler gibi cezalandırılması öngörülmüş ve büyük bir tepki çekmişti. Nihai metinde “Açık Kaynak Yönetim Programı” (Open Source Stewards) tanımı getirilerek; yalnızca modellerini veya kodlarını ticari bir ürün olarak paraya çeviren şirketlerin sorumlu tutulacağı netleştirildi.
Avrupa Komisyonu Dijital Şefi Henna Virkkunen; “Gezegenin dijital altyapısı zayıf halkalarla dolu olamaz. CRA ile Avrupa, tüketiciyi koruyan ve yapay zekâ dünyasını siber saldırılara karşı kurşun geçirmez kılan küresel bir altın standart inşa etmiştir” dedi.
| Kriter | Önceki Yazılım Pazarı (CRA Öncesi) | Yeni AB Siber Dayanıklılık Yasası (CRA) |
|---|---|---|
| Güvenlik Sorumluluğu | Kullanıcıya / Şirkete Bırakılmıştı | Üretici ve Geliştirici Şirket Yasal Olarak Sorumlu |
| Yama Desteği | Keyfi / Destek Çabuk Kesilebiliyordu | En Az 5 Yıl Zorunlu Ücretsiz Güvenlik Güncellemesi |
| Tedarik Zinciri Takibi | Bağımlılıklar Şeffaf Değildi | Dijital SBOM Malzeme Listesi Zorunlu |
| Cezai Yaptırım | Sektörel Yaptırım Yoktu | 15 Milyon € veya Küresel Cironun %2.5’i |
Kısa Özet
- AB CRA Yürürlüğe Girdi: Tüm yazılım ve yapay zekâ sistemlerine zorunlu güvenlik standardı geldi.
- 5 Yıl Yama Zorunluluğu: Üreticiler ürünlere 5 yıl boyunca ücretsiz güvenlik yaması verecek.
- SBOM Şeffaflığı: Yazılımdaki tüm açık kaynak kodlar belgelenmek zorunda.
- Bireysel Geliştiriciler Muaf: Kâr amacı gütmeyen açık kaynak yazılımcıları cezadan korundu.
Sonuç
Avrupa Birliği’nin Siber Dayanıklılık Yasası, yazılım ve yapay zekâ geliştirme kültürünü ‘hızlı üret, sonra düzelt’ mantığından ‘baştan güvenli inşa et ve ömür boyu koru’ ilkesine taşıyan küresel bir dönüşüm yaratıyor.
Sık sorulan sorular
AB Siber Dayanıklılık Yasası (CRA) nedir?
İnternete bağlanan tüm donanım, yazılım ve yapay zekâ sistemlerinin baştan sona siber güvenlik standartlarına uymasını zorunlu kılan AB regülasyonudur.
SBOM (Software Bill of Materials) nedir?
Bir yazılım veya yapay zekâ modelinde kullanılan tüm açık kaynak kütüphanelerin ve bağımlılıkların dijital parça listesidir.
Şirketler için yaptırımlar nelerdir?
İhlal durumunda 15 milyon euro veya küresel yıllık cironun %2.5'ine varan ağır para cezaları ve AB pazarından men edilme cezası uygulanır.
Bireysel açık kaynak geliştiricileri sorumlu mu?
Hayır, kâr amacı gütmeyen bireysel geliştiriciler ve vakıflar cezai yaptırımlardan tamamen muaf tutulmuştur.
Toplum & Etik kategorisinden
- 2026'nın En İyi Ücretsiz Yapay Zekâ Sertifikaları (DeepLearning.AI, AWS, Google)
- Beyaz Saray ve NIST'ten Küresel Yapay Zekâ Güvenlik Standardı: Dağıtım Öncesi Zorunlu Kırmızı Takım Protokolü
- AI Araçlarıyla Ayda Ekstra Gelir Elde Etmenin 7 Gerçek Yolu
- AI Arkadaşlık ve Sanal İlişkiler: Yeni Bağlanma Biçimleri
- Tüm haberler →



