Ürün güvenliği yalnızca geliştirme aşamasında bırakılmamalı.
Dijital unsurlar içeren ürünler için güvenlik gereksinimlerini, SBOM kayıtlarını, zafiyet süreçlerini ve teknik kanıtları uygulanabilir bir operasyon sistemine dönüştürüyoruz.
Güvenli ürün geliştirmek ile bunu kanıtlamak aynı şey değildir.
Teknik dokümantasyondan uyum süreçlerine.
Ürünün, kullanım biçiminin, yazılım bileşenlerinin ve AB pazarına sunuluş şeklinin teknik açıdan incelenmesi. (Hukuki bir görüş değildir, teknik bir haritalandırmadır.)
Ürün ailesi, yazılım, firmware, bileşen, bağlantı ve veri akışlarının kayıt altına alınması.
SBOM oluşturma sürecinin kurulması, SPDX veya CycloneDX değerlendirmesi, ürün-sürüm ilişkilendirmesi, bağımlılık takibi, güncelleme döngüsü ve kalite kontrolü.
CVE takip süreci, ürün etkisi değerlendirmesi, kritik seviye sınıflandırması, sorumlu ekip ataması ve kapanış kanıtları yönetimi.
Güncelleme politikası, destek süresi, kritik güvenlik güncelleme süreci, müşteri bilgilendirme kayıtları ve dağıtım kanıtları.
Vulnerability Disclosure Policy, güvenlik iletişim kanalı (security.txt), bildirim kabul/triage süreci ve araştırmacı iletişim akışı.
Ürün tanımı, mimari kayıtlar, risk analizleri, test ve doğrulama kayıtları, olay kayıtları ve tedarikçi kanıtlarının tekilleştirilmesi.
Kimler İçin Uygun?
Denetlenebilir bir operasyon nasıl kurulur?
Ürün ve pazar bağlamının incelenmesi.
Ürün aileleri ve sürümlerin çıkarılması.
CRA hazırlık boşluk analizi yapılması.
SBOM ve bileşen süreçlerinin kurulması.
Zafiyet ve güncelleme süreçlerinin yapılandırılması.
Teknik kanıt dosyasının hazırlanması.
Pilot ürün üzerinde doğrulama.
Sürekli güncelleme operasyonunun devri.
Sürecin sonunda ne alacaksınız?
CRA gereksinimleri ile mevcut durum arasındaki boşluk analizi.
Yazılım donanım ve bileşenlerin versiyon bazlı kaydı.
SBOM oluşturma süreçlerinin değerlendirmesi.
CVE takibi ve ürün etki değerlendirmesi.
Güncelleme dağıtımı ve belgelendirmesi.
CRA için oluşturulacak kanıt dosyası iskeleti.
Ne yapmıyoruz?
TEVSİK bir yazılım geliştirme veya ürün sertifikasyon şirketi değildir. Teknik kanıtlarınızı ve operasyonlarınızı yönetiriz.
- ✕TEVSİK resmî CRA uygunluk onay merci değildir, CE belgesi düzenlemez.
- ✕Hizmet bir 'CRA Sertifikası' sağlamaz, teknik bir hazırlık sürecidir.
- ✕Kesin hukuki uygunluk iddialarında ve garantisinde bulunmaz.
- ✕Kapsam ön değerlendirmesi, gerektiğinde hukuk uzmanlarına sunulmak üzere hazırlanan teknik veri altyapısıdır.
- ✕Doğrulanamayan iddialar beyan edilmez.
Sık Sorulan Sorular
Hangi alanda hazır olduğunuzu öğrenin.
Süreçlerinizi değerlendirin ve operasyonel eksiklerinizi tespit edin.