AB Mevzuatı

Siber Dayanıklılık Yasası Nedir? Üreticiler ve Tedarikçiler İçin Kapsamlı Rehber

AB'nin dijital ürünler için yeni siber güvenlik mevzuatı; üreticiler, ithalatçılar ve distribütörlerin Aralık 2027 öncesinde yapması gerekenler.

Bizim kadar gelişmiş bir dünyada, siber saldırılar artık silahlı soygunun modern karşılığı haline geldi. Artık bankaları, bakkalları veya gece yanlış bir sokaktan geçen kişileri hedef almak yerine, birçok modern suçlu dikkatini siber saldırılar yoluyla şirketlerden, hükümetlerden ve sıradan insanlardan hırsızlık yapmaya odaklıyor. Bu saldırılar boyut, kapsam ve cürette farklılık gösterse de, toplamda devasa bir suç sektörünü oluşturuyor.

Sektör grubu Cybersecurity Ventures'a göre, küresel siber suçların toplam yıllık maliyeti 10 trilyon doların üzerinde. Bu maliyetler, aşağıdaki negatif sonuçların birleşiminden kaynaklanıyor:

  • İş duruşu ve buna eşlik eden verimlilik kaybı
  • Dolandırıcılık, şantaj ve zimmet yoluyla hırsızlık
  • Kayıp veriler
  • Çalınan fikri mülkiyet

Siber suçluların bireylere ve kuruluşlara zarar vermek için kullanabileceği birçok farklı yol ve bu saldırılardan elde edebilecekleri çok çeşitli değerli bilgiler, her geçen yıl büyüyen devasa bir suç sektörü yaratıyor. Cybersecurity Ventures’ın verileri, siber suçların toplam maliyetinin son on yılda dramatik şekilde arttığını gösteriyor:

  • 2015: 3 trilyon dolar
  • 2021: 6 trilyon dolar
  • 2025: 10,5 trilyon dolar

Bazı kuruluşlar toplam rakamların çok daha düşük olduğunu tahmin etse de, yıllık 1 ila 2 trilyon dolar arasındaki siber suç maliyetleri bile bu suç faaliyetini Endonezya veya Hollanda’nın tüm GSYİH’sı ile aynı seviyeye getiriyor. Peki, dünya ve en güçlü hükümetler yeni ortaya çıkan bu kötücül aktörler dünyası için ne yapıyor?

Siber Dayanıklılık Yasası Nedir?

Siber Dayanıklılık Yasası (CRA), Avrupa Birliği tarafından siber suçların yaygın dünyasını kontrol altına almak amacıyla çıkarılmış bir düzenlemedir. Bu yasa, teknoloji şirketlerini ve diğer üreticileri, siber saldırılardan korunan ve sıradan AB vatandaşlarının verileri ve/veya mali kaynaklarını hedef alan suçları önleyecek donanım ve yazılımları geliştirmeye zorlamayı hedefler. Avrupa Komisyonu'nun web sitesinde açıkladığı gibi, Siber Dayanıklılık Yasası, “dijital ürünlerin tüm yaşam döngüsü boyunca net ve zorunlu siber güvenlik gereklilikleri” belirlemeyi amaçlar.

CRA ilk olarak 2022’de Avrupa Komisyonu tarafından önerildi. İki yıl sonra, 2024’te Avrupa Parlamentosu yasanın metnini resmen kabul etti, ardından Avrupa Konseyi onayladı. Kasım ayında AB’nin Resmî Gazetesi’nde yayımlanmasının ardından, CRA Aralık 2024’te resmen yürürlüğe girdi.

CRA’nın kapsama dahil şirketlere yüklediği geniş sorumluluklar göz önüne alındığında, AB şirketlere uyumluluk yükümlülüklerine hazırlanabilmeleri için yeterli süre tanıdı. Mevzuat, Eylül 2026’da başlayıp Aralık 2027’de tümüyle uygulamaya alınacak yaklaşık 15 aylık bir dönemde yürürlüğe konuyor.

Siber Dayanıklılık Yasası’nın Gereklilikleri Nelerdir?

AB CRA, kapsam dahilindeki kuruluşlara birçok yükümlülük getirir. Düzenlemenin amacı, bu şirketleri daha güvenli ve dayanıklı dijital ürünler üretmeye, siber güvenlik olaylarını ele almak için daha sağlam protokoller geliştirmeye ve tüketiciler ile diğer paydaşlarla aldıkları önlemler ve genel güvenlik duruşları hakkında daha fazla şeffaflık sağlamaya hukuken zorlamaktır.

Siber Dayanıklılık Yasası’nın ana gereklilikleri, Temel Siber Güvenlik Gereklilikleri başlıklı yasanın Ek I’inde bulunur. Bunlar iki bölüme ayrılır: kapsam dahilindeki şirketler tarafından üretilen dijital ürünlerin sahip olması gereken özellikler ve o ürünlerin üreticisinin yasa gerekliliklerine uymak için gerçekleştirmesi gereken süreçler.

Ek I, Bölüm I: Dijital Ürünlerin Sahip Olması Gereken Özellikler

Yasanın bu bölümü, bazı yönleriyle mevzuatın kalbini oluşturur. AB, Avrupa’da pazarlanan ve satılan dijital ürünlerin siber suçlulara karşı daha güvenli ve korunaklı olmasını istemekte ve bu seviyede koruma sağlayacağına inandığı önlemleri aşağıda sıralamaktadır. CRA’ya uymak için dijital ürünler aşağıdaki özelliklerle tasarlanıp AB pazarına sunulmalıdır:

  1. 1 Bilinen açığa çıkarılabilir güvenlik zaafiyeti olmaması
  2. 2 Varsayılan olarak güvenli bir yapılandırmaya sahip olması. Yani cihazda ya da üründe güvenli ayarların varsayılan olarak aktif olması.
  3. 3 Güvenlik güncellemeleriyle, otomatik güvenlik güncellemeleri ve net bir devre dışı bırakma seçeneği dahil olmak üzere, zaafiyetlerin etkili biçimde giderilebilmesi.
  4. 4 Yetkisiz erişime karşı koruma, buna kimlik doğrulama, tanımlama veya erişim yönetimi gibi işlevlerin dahil edilmesi.
  5. 5 Üründe depolanan tüm verilerin gizliliğinin, şifreleme veya başka yollarla korunması.
  6. 6 Veri, yazılım ve yapılandırmaların dış müdahalelere veya değişikliklere karşı bütünlüğünün korunması.
  7. 7 Ürünün çalışmaya devam etmesi için gerekli olan veriler dışında veri toplanmaması.
  8. 8 Bir siber saldırı sonrası ürünün temel işlevlerinin korunabilmesi.
  9. 9 Siber saldırıların diğer cihaz veya ağlar üzerindeki olumsuz etkisinin en aza indirilmesi.
  10. 10 Saldırı yüzeylerinin (kötü niyetli kişilerin sömürebileceği maruziyet veya zafiyet noktalarının) sınırlandırılması.
  11. 11 Başarılı siber saldırıların etkisini ve etkinliğini sınırlayıcı mekanizmaların bulunması.
  12. 12 Veri veya cihaz işlevlerindeki değişiklikler dahil olmak üzere güvenlik olaylarını kaydedebilme. Bu özellikle kullanıcılar için devre dışı bırakma imkânı da bulunmalıdır.
  13. 13 Kullanıcının ürün üzerindeki tüm veri ve kişiselleştirilmiş ayarları silebilme yeteneğinin bulunması.

Ek I, Bölüm II: Üreticilerin Yerine Getirmesi Gereken Süreçler

Uygun güvenlik işlevlerine sahip dijital ürünlerin tasarlanıp üretilmesinin yanı sıra, üreticiler ayrıca ürünün tam yaşam döngüsü boyunca siber saldırıların etkisini hafifletmeye yönelik aktif rol oynamaya da hazır olmalıdır.

Ürün üreticilerinin yerine getirmesi gereken başlıca önlemler:

  1. 1 Üründeki güvenlik açıklarını tespit edip belgeleyin; buna tüm ana bağımlılıkları kapsayan bir malzeme listesi (BOM) oluşturmak da dahil.
  2. 2 Güvenlik açıklarını ortaya çıkar çıkmaz, güvenlik güncellemeleri de dahil olmak üzere hızla giderin ve iyileştirin.
  3. 3 Dijital ürünler için sürekli güvenlik testleri yapın.
  4. 4 Güvenlik açıkları ve olayları hakkında etkiler, ciddiyet derecesi ve kullanıcıların mevcut açıkları gidermek için nasıl hareket edeceğine dair net talimatlar dahil olmak üzere bilgi paylaşın.
  5. 5 Resmî bir koordineli zafiyet açıklama (CVD) politikası oluşturun.
  6. 6 Güvenlik açıklarının paylaşımı ve raporlanmasına yönelik bir çerçeve oluşturun; bireylerin güvenlik sorunlarını iletebilmesi için dağıtılan bir iletişim adresi dahil.
  7. 7 Güvenlik güncellemelerinin, ilgili tüm dijital ürünlere zamanında ve (uygulanabilir ise) otomatik olarak iletilebilmesini sağlayacak mekanizmalar geliştirin.

Bu mekanizmalar, kullanıcılara ve ürünlere gecikmeksizin, ücretsiz olarak ve gerekli bilgiler ile kullanıcıdan beklenen adımların belirtildiği mesajlarla iletilmelidir.

CRA’nın Kapsamındaki Şirketler Hangileri?

Siber Dayanıklılık Yasası çok geniş bir kapsama sahip ve AB’de faaliyet gösteren birçok şirkete yasal yükümlülükler getiriyor. Temelde, CRA, AB pazarında bulunan “dijital bileşenli ürünleri” üreten tüm şirketleri kapsar. Daha basit anlatımla, internete veya başka bir cihaza bağlanabilen tüm donanım ürünleri ve yazılımlar—programlar, uygulamalar ve aygıt yazılımları dahil—CRA kapsamındadır.

Tam bir liste olmamakla birlikte, Siber Dayanıklılık Yasası kapsamındaki bazı ürünler şunlardır:

  • Tüketici Elektroniği: Dizüstü bilgisayarlar, akıllı telefonlar, tabletler, yönlendiriciler, anahtarlar.
  • Akıllı Cihazlar: Akıllı ev aletleri, akıllı hoparlörler, sanal asistanlar, alarm sistemleri.
  • Giyilebilir Teknoloji: Akıllı saatler, fitness takip cihazları, akıllı gözlükler, akıllı yüzükler.
  • Yazılım ve Donanım Yazılımı: Mobil ve masaüstü uygulamalar, işletim sistemleri, cihaz donanım yazılımı.
  • Elektronik Komponentler: Grafik işlemcileri, bilgisayar işlem birimleri (CPU), mikroişlemciler (MPU).

Dijital ve teknoloji ürünlerinin birçok farklı üretici, tedarikçi ve alt seviye tedarikçinin yer aldığı karmaşık tedarik zincirleri vardır. AB, kanuna uymak zorunda olan üç spesifik grubu veya “ekonomik operatörü” açıkça tanımlamaktadır:

Üreticiler

Bunlar, ürünü üreten ve kendi marka adıyla pazarlayan şirketlerdir. Sıklıkla orijinal ekipman üreticileri (OEM) olarak anılırlar ve genellikle onlarca, yüzlerce, hatta binlerce doğrudan ve dolaylı tedarikçinin bulunduğu büyük tedarik zincirlerinden kaynak sağlarlar. Bu özel üreticiler, CRA'ya uyumluluktan sorumludur.

İthalatçılar

İsminin de ima ettiği şekilde, bu operatörler AB dışından—çoğunlukla bir OEM veya başka bir üreticiden—dijital ürün ithal edip bunları AB pazarında satan işletmelerdir.

Distribütörler

Distribütör terimi, üretici ve ithalatçı dışındaki, dijital ürünlerin AB pazarına sunulmasından sorumlu tüm aktörleri kapsayan genel bir ifadedir. Distribütörler arasında perakendeciler ve ilgili diğer işletmeler bulunur ve sıklıkla doğrudan tüketicilere satış yapar.

AB, CRA’nın Uygulanmasını Nasıl Sağlıyor?

CRA, tüm AB ülkelerinin kanunu uygulamak ve kapsam dahilindeki şirketleri gözetlemek için kendi pazar otoritelerini seçmesini zorunlu kılar. Bunlar; devlet ofisleri, ajanslar veya gözetleme ve uygulama yetkinliğine sahip diğer kuruluşlar olabilir. Belirlenen pazar otoritesinin, kapsam dahilindeki operatörlerden teknik dokümantasyon isteme, ürün geri çağırma veya belirli bir ürünün pazar yerine ulaşmasını önleme yetkileri bulunmaktadır; eğer ürünün CRA ile uyumlu olmadığı tespit edilirse.

Buna ek olarak, otoriteler ihlalde bulunanlara cezalar ve para cezaları uygulayabilir.

CRA’ya Uymamanın Sonuçları

Siber Dayanıklılık Yasası’na (Cyber Resilience Act) uymayan işletmeler önemli miktarda para cezası ile karşılaşabilir.

  • CRA’nın Temel Gerekliliklerinin İhlali: 15 milyon euroya kadar veya şirketin küresel gelirinin %2,5’i, hangisi daha yüksekse, para cezası.
  • Diğer CRA Yükümlülüklerinin İhlali (dokümantasyon gereksinimleri ve CE işareti prosedürleri dahil): 10 milyon euroya kadar veya şirketin küresel gelirinin %2’si, hangisi daha yüksekse, para cezası.
  • Pazar Otoritelerine veya Bildirilen Kuruluşlara Yanıltıcı veya Eksik Bilgi Temini: 5 milyon euroya kadar veya şirketin küresel gelirinin %1’i, hangisi daha yüksekse, para cezası.

Siber Dayanıklılık Yasası’nda Belgelendirme Kuruluşlarının Rolü

Bir şirketin, Siber Dayanıklılık Yasası’na (Cyber Resilience Act) uyum için belgelendirme veya bildirilen bir kuruluşla çalışması gerekip gerekmediği, ürettiği, ithal ettiği veya dağıttığı ürünlerin risk sınıflandırmasına bağlıdır. CRA, tüm dijital ürünleri dört farklı ürün seviyesinden (tier) birine yerleştirir:

  • Varsayılan Ürünler: Bu kategori, tüketici elektroniği, oyuncaklar ve çoğu akıllı cihaz dahil AB pazarındaki dijital ürünlerin çoğunu kapsar. Varsayılan kategoride ürün üreten, ithal eden veya dağıtan işletmelerin üçüncü taraf değerlendirmesi alması gerekmez.
  • Önemli Ürünler (Sınıf I): Bu sınıflandırma, özel güvenlik sorumluluklarına sahip ürünleri kapsar; bunlar arasında yönlendiriciler, modemler, tarayıcılar ve sanal özel ağlar (VPN’ler) yer alır. Bu ürün sınıfı, genel olarak bildirilen bir kuruluştan CRA uyumunu gösteren bir üçüncü taraf değerlendirmesini gerektirir; ancak ekonomik operatör, ya siber güvenlik konusunda ilgili bir uyumlaştırılmış standarda bağlılığını gösterir ya da CRA tarafından onaylanan bir AB siber güvenlik sertifikasına sahipse bu gereklilikten muaf olabilir.
  • Önemli Ürünler (Sınıf II): Bu grup, daha da kritik güvenlik altyapısı ürünlerini kapsar; örneğin güvenlik duvarları, hipervizörler ve izinsiz giriş tespit sistemleri. Bu ürünleri üreten, ithal eden veya dağıtan işletmelerin daima bildirilen bir kuruluştan alınacak üçüncü taraf değerlendirmesi ile CRA uyumluluğunu kanıtlaması gerekir.
  • Kritik Ürünler: Bu, en yüksek riskli kategoridir ve donanım güvenlik modülleri, akıllı kartlar ve akıllı sayaç ağ geçitleri gibi ürünleri kapsar. Üçüncü kategoriyle aynı şekilde, bu ürünleri AB pazarına sunan işletmelerin daima bildirilen bir kuruluştan alınacak üçüncü taraf değerlendirmesi gerekmektedir.

Siber Dayanıklılık Yasası İçin Temel Uygulama Tarihleri

AB, CRA’yı kademeli olarak uygulamaya almaktadır. Kanun, Eylül 2026 ile Aralık 2027 arasında yaklaşık 15 ay boyunca yürürlüğe girecektir.

Eylül 2026

11 Eylül’de, kapsam dahilindeki işletmeler aktif şekilde istismar edilen siber güvenlik açıklarını ve ciddi siber güvenlik olaylarını raporlamaya başlamak zorundadır. Bildirimlerin bu tarihte başlaması gerekeceğinden, şirketlerin iç olay raporlama süreçlerini çok daha önce oluşturarak uygulamaya geçirmiş olması gerekir.

Aralık 2027

Bildirim yükümlülüklerinin devreye girmesinden 15 ay sonra, işletmeler diğer tüm uyumluluk gereksinimlerinden sorumlu olacaktır. Buna dijital ürünler için tüm 13 gereklilik ve ürün üreticileri için sekiz yükümlülüğün tamamı dahildir.

İşletmeler CRA’ya Nasıl Uyum Sağlayabilir?

CRA ile ilgili süregelen en büyük sorunlardan biri, düzenlemenin uyumlaştırılmış standartlarının (2026 sonbaharı itibarıyla) henüz tamamlanıp yayımlanmamış olmasıdır. Buna rağmen, AB iki en önemli takvimine—Eylül 2026’da güvenlik açığı bildirimi ve Aralık 2027’de tam uyumluluk yükümlülükleri—devam ediyor gibi görünmektedir.

Mevcut Siber Güvenlik Standartlarına Uyun

Kapsam dahilindeki işletmeler haklı olarak şu soruyu sorabilir: Bu düzenleme için resmi uyumlaştırılmış standartlar yoksa, şu anda nasıl hazırlanabilirim? Bu yöntemle ilgili bir miktar geçerlilik payı olsa da kuruluşlar tamamen çaresiz değildir. AB’nin CRA standartlarını hazırlayan komitesinin, şirketlerin şu anda uyum için faydalanabileceği birçok yerleşik çerçeve ve standarttan yararlandığı yaygın olarak biliniyor. CRA’nın temel aldığı bu standartlar arasında şunlar bulunuyor:

  • IEC 62443
  • ISO 30111
  • ISO/IEC 27001
  • IEC 62443-4-1

Bir Olay Müdahale Protokolü Oluşturun

Kapsam dahilindeki kuruluşların kesin olarak bildiği bir şey varsa, o da 11 Eylül 2026 itibarıyla aktif olarak istismar edilen açıklar veya diğer ciddi siber güvenlik olaylarını raporlamaya başlamalarının beklendiğidir.

Kısaca söylemek gerekirse, şirketlerin Siber Dayanıklılık Yasası’na etkin şekilde uyum sağlayabilmesi için bu tarihten önce bir olay raporlama sürecine sahip olması gerekir. Bu yükümlülüğün bir parçası olarak, işletmelerin bir ürün güvenliği olay müdahale ekibi (PSIRT) kurması, siber olaylara yanıt vermesi, hızla açıkları tespit etmesi, tehdit düzeylerini değerlendirmesi ve bunlara karşı güvenlik yamaları oluşturup tüm kullanıcılara dağıtması gerekmektedir.

Kapsam dahilindeki işletmelerin, bu yükümlülük için gerekli profesyonel ekipleri, dijital araçları, süreçleri ve dokümantasyon gerekliliklerini şimdiden oluşturmaya başlaması önerilir.

Tüm Süreçleri Detaylıca Belgelendirin

Tüm CRA yükümlülükleri Aralık 2027’de yürürlüğe girdiğinde, kapsam dahilindeki kuruluşlar, uygunluk değerlendirmesi için (bu değerlendirme ister dahili ister üçüncü taraf bildirilen kuruluş tarafından gerçekleştirilsin) kapsamlı bir dokümantasyon dosyasından sorumlu olacaktır. Bu dosyada bir malzeme listesi (BOM), siber güvenlik risk değerlendirmesi, güvenlik ihtiyaçları ile yönlendirilmiş tasarım kararları ve hangi standartlara uyulduğuna dair açıklamalar gibi birçok unsur yer almalıdır.

CRA’nın uyumlaştırılmış standartlarının olmasını beklemeksizin işiniz için tüm bu bilgileri toplamaya başlayabilirsiniz. Yönergenin dokümantasyon gereksinimlerini bugünden hazırlamaya başlamak mümkündür.

Compliance Manager

Compliance Manager

CRA uyumuna doğru çalışmak isteyen şirketler, Z2Data gibi bir uyumluluk aracının sunduğu yeteneklerden faydalanabilir. Z2Data, veri standardizasyonu ve depo oluşturma, tedarikçi incelemesi ve kampanya yürütme dahil olmak üzere uyumluluğun tüm süreçleri, risk analizi ve risk toleransı ile iştahı belirlemede uzman rehberliği, uygunluk sertifikaları, raporlar ve düzenleyici başvurular gibi tam kapsamlı uyumluluk fonksiyonları sunar. Z2Data’nın işinizi Siber Dayanıklılık Yasası’na hazırlamada size nasıl yardımcı olabileceği hakkında daha fazla bilgi almak için bir ücretsiz deneme planlayabilirsiniz.

Get a Demo
Siber Dayanıklılık Yasası (CRA) uyumluluğu için Z2Data Compliance Manager kontrol paneli

Sık Sorulan Sorular

Sıkça Sorulan Sorular

Siber Dayanıklılık Yasası Ne Zaman Yürürlüğe Giriyor?

Siber Dayanıklılık Yasası (Cyber Resilience Act) için iki kritik tarihe dikkat edilmelidir: 11 Eylül 2026 ve 11 Aralık 2027. 11 Eylül’de, kapsam dahilindeki tüm işletmeler aktif olarak istismar edilen siber güvenlik açıklarını ve ciddi siber güvenlik olaylarını raporlamaya başlamalıdır. On beş ay sonra, 11 Aralık’ta, diğer tüm gereklilikler yürürlüğe girer ve işletmeler CRA’nın tüm kapsama alanına uyum sağlamak zorundadır.

Hangi İşletmeler Siber Dayanıklılık Yasası Kapsamındadır?

CRA, AB’de faaliyet gösteren, dijital ürün imal eden, ithal eden veya dağıtan tüm işletmeler için geçerlidir; buna “dijital unsurlara sahip ürünler” de dahildir.

Ürününüzün “Dijital Ürün” Olup Olmadığını Nasıl Anlayabilirim?

AB, dijital unsurlara sahip bir ürünü “uzaktan veri işleme çözümleri dahil olmak üzere bir yazılım veya donanım ürünü, ayrıca bunların piyasaya ayrı olarak sunulan yazılım veya donanım komponentleri” olarak tanımlar. Bu oldukça geniş bir kapsama sahiptir; dizüstü bilgisayar, akıllı telefon, tablet gibi tüketici cihazlarından indirilebilir yazılımlara ve entegre devreler, sensörler, anakartlar gibi elektronik komponentlere kadar her şeyi içerir.

CRA’nın Dört Risk Sınıflandırması Nelerdir?

CRA, dijital ürünler için dört sınıflandırma getirmiştir; bu gruplamalar, dijital ürünlerin risk seviyesini ve üreticiler için gerekli değerlendirme süreçlerini belirler. Bu sınıflandırmalar; Varsayılan Ürünler, Önemli Ürünler (Sınıf I), Önemli Ürünler (Sınıf II) ve Kritik Ürünler şeklindedir.

Aralık 2027 Uygulama Tarihinden Önce Piyasaya Sürülen Dijital Ürünler CRA’ya Uymak Zorunda mı?

CRA gereklilikleri Eylül 2026'dan itibaren yürürlüğe girmeye başlasa da, 11 Aralık 2027'den önce AB pazarına sunulan ürünlerin Siber Dayanıklılık Yasası'na (Cyber Resilience Act) uyması gerekmemektedir. Yasanın 69. maddesinde belirtildiği gibi, “11 Aralık 2027'den önce piyasaya sürülen dijital unsurlara sahip ürünler, yalnızca bu tarihten itibaren önemli bir değişikliğe tabi olmaları hâlinde CRA gerekliliklerine tabidir.” Başka bir deyişle, 11 Aralık 2027 tarihinden önce piyasaya sürülen dijital ürünler genellikle CRA kapsamına girmez. Bunların yönetmelik kapsamına girip yükümlülüklere tabi olmasının tek yolu, üreticinin üründe donanım veya yazılım açısından “önemli bir değişiklik” yapmasıdır.

Üreticiler Siber Olayları Bildirmeye Ne Zaman Başlamalı?

CRA kapsamında bildirim yükümlülükleri 11 Eylül 2026'da başlar.

Z2Data ile Siber Dayanıklılık Yasası’na Hazırlanın

Z2Data, uyumluluk ekiplerinizin tedarikçi verilerini standartlaştırmasına, durum tespit süreçlerini yürütmesine ve CRA uygunluk değerlendirmelerinin gerektirdiği dokümantasyonu oluşturmasına yardımcı olur.