İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

Telsiz ekipmanları (RED)

Telsiz Ekipmanları Direktifi: Siber Güvenlik Şartları ve Ortak Şarj Cihazı

Telsiz Ekipmanları Direktifi (2014/53/AB) son yıllarda iki önemli değişiklikle genişledi: bağlantılı cihazlar için siber güvenlik şartları ve belirli ürünler için ortak şarj çözümü. Bu yazıda her ikisinin uygulamada ne anlama geldiğini ve 2027’de Siber Dayanıklılık Tüzüğü’ne geçişin takvimini ele alıyoruz.

Direktifte iki önemli değişiklik

Telsiz ekipmanları uzun süre sağlık ve güvenlik, elektromanyetik uyumluluk ve radyo spektrumunun etkin kullanımı açısından değerlendirildi. (AB) 2022/30 sayılı Yetki Devrine Dayalı Tüzük ile direktifin 3. maddesinin 3. fıkrasındaki (d), (e) ve (f) bentleri belirli telsiz ekipmanları için uygulanır hâle geldi ve bu siber güvenlik gereklilikleri 1 Ağustos 2025’ten itibaren piyasaya arz edilen ürünler için zorunludur.

İkinci değişiklik (AB) 2022/2380 sayılı Direktif’le getirilen ortak şarj çözümüdür. Türkiye’de direktif, Telsiz Ekipmanları Yönetmeliği (2014/53/AB) adıyla uygulanır; AB’deki bu değişikliklerin Türk mevzuatına yansımasını ve uygulama tarihlerini ise ilgili bakanlığın duyurularından ayrıca takip etmeniz gerekir.

Bu değişiklikler ürünün diğer temel gerekliliklerini ortadan kaldırmaz. Sağlık ve güvenlik, EMC ve radyo spektrumunun etkin kullanımı gereklilikleri aynen geçerlidir; siber güvenlik ve ortak şarj şartları bunlara eklenen yeni başlıklardır. Bu nedenle teknik dosyanızda her gereklilik için ayrı kanıt ve, gerekiyorsa, ayrı bir uygunluk değerlendirme yolu bulunmalıdır.

Siber güvenlik gereklilikleri kimleri kapsıyor?

Her bent farklı bir riski ele alır ve farklı ürün gruplarına uygulanır. Burada “internete bağlanabilen” ifadesi, doğrudan ya da başka bir ekipman aracılığıyla internet üzerinden iletişim kurabilen telsiz ekipmanlarını ifade eder:

  • 3(3)(d), ağın korunması: internete bağlanabilen telsiz ekipmanlarının ağa veya işleyişine zarar vermemesi ve ağ kaynaklarının kötüye kullanılmasına yol açmaması.
  • 3(3)(e), kişisel veriler ve gizlilik: internete bağlanabilen telsiz ekipmanlarının yanı sıra yalnızca çocuk bakımına yönelik telsiz ekipmanları, oyuncak niteliğindeki telsiz ekipmanları ve giyilebilir telsiz ekipmanları.
  • 3(3)(f), dolandırıcılığa karşı koruma: internete bağlanabilen ve kullanıcının para, parasal değer veya sanal para aktarmasına imkân tanıyan telsiz ekipmanları.
  • İstisnalar: tıbbi cihazlar ve araç tip onayı mevzuatına tabi ürünler gibi, siber güvenliği kendi mevzuatıyla düzenlenen bazı ürün grupları tüzükte kapsam dışında bırakılmıştır; ürününüzün durumunu tüzük metninden kontrol edin.

EN 18031 standartları ve kısıtlamalar

Bu gereklilikler için EN 18031-1:2024, EN 18031-2:2024 ve EN 18031-3:2024 standartları, (AB) 2025/138 sayılı Uygulama Kararı ile Ocak 2025’te AB Resmî Gazetesi’nde uyumlaştırılmış standart olarak yayımlandı. Sırasıyla (d), (e) ve (f) bentlerine karşılık gelen bu standartlar; erişim kontrolü, kimlik doğrulama, güvenli güncelleme, güvenli depolama ve iletişimin korunması gibi mekanizmaları karar ağaçlarıyla değerlendirir.

Ancak referanslar kısıtlamalarla yayımlandı. Örneğin kullanıcının hiçbir parola belirlememesine ve kullanmamasına izin veren ürünlerde, EN 18031-2 kapsamında ebeveyn veya vasi erişim kontrolünün sağlanmadığı durumlarda ve EN 18031-3’teki belirli bir güvenli güncelleme kriterinin tek başına uygulanmasında standart uygunluk varsayımı sağlamaz. Bu kısıtlamalar ürününüze uygulanıyorsa veya standartları yalnızca kısmen uyguluyorsanız, iç üretim kontrolü (Modül A) kullanılamaz ve onaylanmış kuruluşun dahil olduğu AB tip incelemesi (Modül B + C) ya da tam kalite güvencesi (Modül H) gerekir.

Siber güvenlik uygunluğu için pratik adımlar

  1. Kapsamı belgeleyin

    Ürünün doğrudan veya bir uygulama, ağ geçidi ya da telefon aracılığıyla internete bağlanıp bağlanmadığını, kişisel veri işleyip işlemediğini ve ödeme işlevi olup olmadığını belirleyin; hangi bentlerin uygulandığını gerekçesiyle yazın.

  2. Varlık ve arayüz envanteri çıkarın

    Ağ arayüzlerini, açık servisleri, kimlik doğrulama yöntemlerini, güncelleme mekanizmasını, saklanan kişisel verileri ve kriptografik anahtarları listeleyin.

  3. Kısıtlamaları kontrol edin

    Varsayılan parola, parolasız kullanım seçeneği veya ebeveyn kontrolü gibi, uyumlaştırılmış standardın uygunluk varsayımı sağlamadığı durumların ürününüzde bulunup bulunmadığını açıkça değerlendirin.

  4. Uygunluk değerlendirme yolunu seçin

    Standartlar kısıtlamalara takılmadan tam olarak uygulanıyorsa Modül A kullanılabilir; aksi durumda onaylanmış kuruluş sürecini planlamanıza erken aşamada ekleyin.

  5. Kanıtları teknik dosyaya bağlayın

    Karar ağaçlarındaki her sonucu, tasarım belgeleri ve test kanıtlarıyla ilişkilendirin; kullanılan telsiz modülü ve yazılım bileşenleri için tedarikçi bilgilerini de dosyaya ekleyin.

  6. Piyasaya arz sonrası güncellemeleri planlayın

    Yazılım güncellemelerinin güvenlik gerekliliklerine etkisini değerlendiren bir süreç kurun. Bu süreç, 2027’de uygulanacak Siber Dayanıklılık Tüzüğü’ne hazırlık açısından da temel oluşturur.

Ortak şarj cihazı: (AB) 2022/2380

Ortak şarj kuralları, tüketicilerin farklı cihazlar için aynı şarj cihazını ve kabloyu kullanabilmesini ve gereksiz şarj cihazı atığının azaltılmasını amaçlar. Temel noktalar şunlardır:

  • Kapsamdaki ürünler: kablolu şarj edilebilen cep telefonları, tabletler, dijital fotoğraf makineleri, kulaklıklar, mikrofonlu kulaklıklar, el tipi oyun konsolları, taşınabilir hoparlörler, e-kitap okuyucular, klavyeler, fareler, taşınabilir navigasyon sistemleri, kulak içi kulaklıklar ve dizüstü bilgisayarlar.
  • Uygulama tarihleri: dizüstü bilgisayarlar dışındaki kategoriler için 28 Aralık 2024, dizüstü bilgisayarlar için 28 Nisan 2026.
  • USB Type-C: bu ürünlerde EN IEC 62680-1-3:2021’de tanımlanan USB Type-C girişi bulunmalıdır.
  • USB Power Delivery: 5 V’tan yüksek gerilim, 3 A’dan yüksek akım veya 15 W’tan yüksek güçle şarj edilebilen ürünler EN IEC 62680-1-2:2021’de tanımlanan USB Power Delivery’yi desteklemelidir.
  • Ayrı satış ve bilgilendirme: ürün şarj cihazıyla sunuluyorsa şarj cihazı olmadan da satın alınabilmelidir; şarj cihazının dahil olup olmadığını gösteren piktogram ve şarj özelliklerine ilişkin etiket bilgisi sağlanmalıdır.

2027’de ne değişecek?

Avrupa Komisyonu’nun (AB) 2026/339 sayılı Yetki Devrine Dayalı Tüzüğü, (AB) 2022/30’u 11 Aralık 2027’den itibaren yürürlükten kaldırır. Bu tarihten itibaren dijital unsurlu ürünler için siber güvenlik gereklilikleri, aynı tarihte büyük bölümüyle uygulanmaya başlayacak olan (AB) 2024/2847 sayılı Siber Dayanıklılık Tüzüğü (CRA) kapsamında ele alınacaktır. 1 Ağustos 2025 ile 10 Aralık 2027 arasında piyasaya arz edilen telsiz ekipmanları için RED kapsamındaki gereklilikler ve piyasa gözetimi ise geçerliliğini korur.

CRA’nın aktif olarak istismar edilen açıkların ve ciddi olayların bildirimine ilişkin yükümlülükleri ise 11 Eylül 2026’dan itibaren uygulanmaktadır. Bugün RED için kurduğunuz güvenlik ve güncelleme süreçleri, CRA’ya geçişte de yeniden kullanılabilir.

Doğru yolu baştan netleştirelim

Telsiz ekipmanlarında uygunluk değerlendirme yolu, uygulanan standartlara ve kısıtlamalara göre değişir; bu kararı ürün geliştirmenin başında vermek zaman kaybını önler. Özellikle siber güvenlikte, parolasız kullanım seçeneği gibi tek bir tasarım tercihi izlenecek yolu tümüyle değiştirebilir. Uygunluğu gösterecek hazırlık ve teknik dosya üreticinin sorumluluğundadır, CE işaretini de üretici iliştirir.

HENA olarak telsiz ekipmanınız için uygulanacak gerekliliklerin ve uygunluk değerlendirme yolunun belirlenmesinde, siber güvenlik kapsamının ve kanıtlarının teknik dosyaya bağlanmasında ve test raporlarınızın gözden geçirilmesinde danışmanlık desteği veriyoruz; mevzuatın onaylanmış kuruluş değerlendirmesi gerektirdiği durumlarda bu süreci planlamanıza ve hazırlanmanıza yardımcı oluyoruz. Ayrıntılar için Telsiz Ekipmanları Direktifi danışmanlığı sayfamızı ve telsiz işlevi olmayan ürünler için EMC sayfamızı inceleyebilir, ürününüz için teklif alabilirsiniz.

Sıkça sorulan sorular

Ürünüm yalnızca Bluetooth ile telefona bağlanıyor; internete bağlanabilen sayılır mı?

Olabilir. (AB) 2022/30, internet üzerinden doğrudan ya da başka bir ekipman aracılığıyla iletişim kurabilen telsiz ekipmanlarını internete bağlanabilen kabul eder. Örneğin cihaz, telefondaki bir uygulama üzerinden bulut hizmetleriyle veri alışverişi yapabiliyorsa bu durum ayrıntılı olarak değerlendirilmelidir. Değerlendirmenin sonucunu ve gerekçesini teknik dosyada belgeleyin.

Yalnızca kablosuz şarj edilen bir ürün için USB Type-C zorunlu mu?

Ortak şarj kuralları, listelenen kategorilerde kablolu şarj edilebilen ürünlere USB Type-C girişi zorunluluğu getirir. Yalnızca kablosuz şarj edilen bir ürün bu zorunluluğa tabi değildir; ancak ürünün diğer RED gereklilikleri ve kablolu şarj seçeneği sunulup sunulmadığı ayrıca değerlendirilmelidir.

Kullandığım telsiz modülü EN 18031’e göre değerlendirilmiş; nihai ürünüm için yeterli mi?

Tek başına yeterli değildir. Modülün değerlendirmesi önemli bir kanıttır; ancak nihai ürünün yazılımı, uygulama ve bulut bağlantıları, kullanıcı hesapları ve güncelleme mekanizması gibi özellikleri güvenlik gerekliliklerini doğrudan etkiler. Nihai ürünün uygunluğundan onu piyasaya arz eden üretici sorumludur.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp