Bu siteyi kullanarak Gizlilik ve Veri Güvenliği Politikası and Kullanım Koşulları ve Fikri Mülkiyet'i kabul etmiş olursunuz.
Kabul Et
Teknik UyumTeknik Uyum
  • Anasayfa
  • Kategoriler
    • Ürün Uygunluğu
    • Kimyasal Uyum
    • Piyasa Dolaşımı
    • Sürdürülebilirlik
    • Uyum Yönetimi
  • TU Gündem
  • Güvensiz Ürün ve Recall Bildirimleri
Bildirim Daha Fazla Göster
Yazı Tipi BoyutlandırıcıAa
Teknik UyumTeknik Uyum
Yazı Tipi BoyutlandırıcıAa
Ara
  • Anasayfa
  • Kategoriler
    • Ürün Uygunluğu
    • Kimyasal Uyum
    • Piyasa Dolaşımı
    • Sürdürülebilirlik
    • Uyum Yönetimi
  • TU Gündem
  • Güvensiz Ürün ve Recall Bildirimleri
Bizi Takip Et
  • Hakkında
  • İletişim
  • Yasal Uyarı ve Sorumluluk Reddi
  • Gizlilik ve Veri Güvenliği Politikası
  • Çerez Politikası
  • Kullanım Koşulları ve Fikri Mülkiyet
Piyasa Dolaşımı

Akıllı Ev Hub Siber Güvenlik ve Yama Protokolü

Akıllı ev hub siber güvenlik açığını bildirim ve yamaya bağlayın

Son güncelleme: 20.07.2026 5:39 pm
Teknik Uyum
Paylaş
Akıllı Ev Hub Siber Güvenlik ve Yama Protokolü
Akıllı Ev Hub Siber Güvenlik ve Yama Protokolü
Paylaş

Temel çıkarımlar

  • Akıllı ev hub siber güvenlik açığı, yalnız yazılım hatası değil ürün güvenliği ve kişisel veri riski olarak değerlendirilmelidir.
  • OTA (Over-the-Air / Kablosuz yazılım güncellemesi) yaması, zafiyetin ciddiyetine göre önceliklendirilmiş, doğrulanmış ve geri alınabilir olmalıdır.
  • 7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu, riskli üründe test, kayıt, düzeltici önlem ve yetkili kuruluş bildirimi gerektirir.
  • KVKK (Personal Data Protection Law / Kişisel Verilerin Korunması Kanunu) ihlal boyutu varsa 72 saatlik Kurul bildirimi ayrıca değerlendirilmelidir.
  • ETSI EN 303 645 (European Telecommunications Standards Institute European Standard / Avrupa Telekomünikasyon Standartları Enstitüsü Avrupa Standardı), güvenli güncelleme ve destek süresi için teknik çerçeve sağlar.

Akıllı ev hub siber güvenlik açığı tespit edildiğinde süreç, zafiyet kaydı, etki analizi, kişisel veri değerlendirmesi, ürün güvenliği bildirimi ve doğrulanmış OTA yamasıyla birlikte yönetilmelidir. Türkiye’de tek bir bildirim kanalı varsayılmamalı; ürün, haberleşme, siber olay ve veri ihlali boyutları ayrı sınıflandırılmalıdır.

Akıllı ev hub siber güvenlik açığı ne zaman recall konusuna dönüşür?

Akıllı ev hub cihazı, evdeki kamera, kilit, sensör, priz, aydınlatma ve alarm sistemlerini tek noktadan yönettiği için sıradan bir bağlı cihaz değildir. Hub üzerindeki güvenlik açığı, saldırganın yalnız cihaza değil ev ağına, kullanıcı rutinlerine ve bazı durumlarda fiziksel güvenlik fonksiyonlarına erişmesine yol açabilir.

PMS (Post-Market Surveillance / Piyasa Sonrası Gözetim) ekibi açısından ilk ayrım, açığın teorik zafiyet mi, doğrulanmış exploit mi, yoksa sahada gerçekleşmiş olay mı olduğudur. Recall değerlendirmesi, açığın varlığıyla değil riskin kullanıcıya taşınma şekliyle başlar. Kapı kilidi, alarm veya kamera kontrolü etkileniyorsa risk seviyesi yükselir.

Hub’ın bulut hesabı, mobil uygulama, yerel ağ arayüzü veya üçüncü taraf entegrasyonlarla çalışması etki alanını genişletir. Aynı firmware sürümü birden çok modelde kullanılıyorsa yalnız tek cihaz değil ürün ailesi incelenmelidir. Teknik ekip “yama var” demeden önce hangi cihazların etkilendiğini kanıtlamalıdır.

The consumer IoT device shall use best practice cryptography to facilitate secure update mechanisms.

ETSI EN 303 645 V3.1.3, Provision 5.3-7

Bu hüküm, güncellemenin yalnız dağıtılmasını değil güvenli dağıtılmasını zorunlu teknik beklentiye çevirir. Hub, güncellemeyi imzasız alıyor veya bütünlük kontrolü yapmıyorsa yama süreci yeni bir saldırı yüzeyine dönüşebilir. Güvensiz yama mekanizması, zafiyetten bağımsız ikinci uygunsuzluktur.

İlginizi çekebilir

Oyuncaklarda Belge Paketi ve Bebek Oyuncağı Dosyası
Oyuncaklarda Belge Paketi ve Bebek Oyuncağı Dosyası
Antre Mobilyası Devrilme ve Ankraj Kiti Geri Çağırma
EN 71-9 Raporu İthalatçı Kontrolü İçin Tek Başına Yeterli mi?
Çocuk Oyuncaklarında Ciddi Yaralanma: 5 Zorunlu Adım
Oyuncak Gönüllü Recall: 3 Kanal İçin Ayrı Aksiyon Planı

İlk 24 saat: zafiyet kaydı ve kriz sınıflandırması

Güvenlik açığı tedarikçi bildirimi, araştırmacı raporu, müşteri şikayeti, sızma testi, log incelemesi veya tehdit istihbaratıyla gelebilir. İlk kayıt; tarih, bildirim kaynağı, etkilenen firmware, açık tipi, exploit olasılığı, veri etkisi ve uzaktan erişim ihtimalini içermelidir.

İlk 24 saatte amaç, kesin çözümü ilan etmek değil kontrolsüz yayılımı durdurmaktır. Gerekirse yeni satış veya aktivasyon geçici olarak askıya alınır, etkilenen sürümlerin otomatik güncelleme kanalı dondurulur ve müşteri destek ekibine kontrollü yanıt metni verilir. Eksik bilgiyle kamu açıklaması yapılmamalı, fakat iç aksiyon geciktirilmemelidir.

Risk sınıflandırması için üç soru yeterli bir başlangıç sağlar. Açık uzaktan tetiklenebiliyor mu, kimlik doğrulama atlatılıyor mu, kişisel veri veya fiziksel güvenlik fonksiyonu etkileniyor mu? İki yanıt olumluysa dosya düşük öncelikli yazılım hatası gibi kapatılamaz.

Türkiye’de bildirim: ürün güvenliği, BTK ve kişisel veri ayrımı

BTK (Information and Communication Technologies Authority / Bilgi Teknolojileri ve İletişim Kurumu) boyutu, her akıllı ev hub ürününde otomatik doğmaz. Cihazın telsiz ekipmanı, elektronik haberleşme hizmeti, işletmeci yükümlülüğü veya haberleşme güvenliğiyle ilişkisi ayrıca incelenmelidir. Buna karşılık kişisel veri etkisi varsa KVKK değerlendirmesi daha erken tetiklenebilir.

Ürünün güvenli olması zorunludur.

7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu, Madde 5

Ürün güvenliği tarafında bu kısa hüküm geniş sonuç doğurur. Hub açığı ev ağı saldırısı, yetkisiz cihaz kontrolü veya güvenlik fonksiyonunun devre dışı kalması sonucunu yaratıyorsa, yalnız yazılım ekibinin kapatacağı bir hata değildir. Yetkili kuruluş bildirimi, riskin ürün güvenliği sonucuna göre değerlendirilmelidir.

Siber Güvenlik Başkanlığı kapsamı da ayrı kontrol edilmelidir. 7545 sayılı Siber Güvenlik Kanunu, hizmet verilen alanda tespit edilen zafiyet veya siber olayların gecikmeksizin Başkanlığa bildirilmesi yönünde çerçeve getirir. Akıllı ev hub tedarikçisi, kritik altyapı tedariki, kurumsal hizmet veya siber güvenlik ürünüyle ilişkiliyse bu kanal daha güçlü hale gelir.

KVKK tarafında soru daha somuttur: Açık nedeniyle kullanıcı hesabı, IP bilgisi, kamera verisi, konum, cihaz adı, kullanım rutini, ses kaydı veya erişim tokenı kanuni olmayan yollarla elde edilmiş mi? Bu ihtimal doğrulanırsa veri ihlali masası ürün güvenliği masasından bağımsız çalışmamalıdır.

Veri sorumlusu bu yükümlülüklerini yerine getirmek amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.

Kişisel Verileri Koruma Kurumu, Veri Güvenliğine İlişkin Yükümlülükler

Bu çerçevede akıllı ev hub dosyasında teknik tedbir, yalnız şifreleme başlığıyla geçiştirilemez. Token yenileme, erişim sınırlandırma, log saklama, hesap devre dışı bırakma, parola sıfırlama ve kullanıcı bilgilendirmesi birlikte düşünülür. Veri ihlali şüphesi varsa yama planı tek başına yeterli değildir.

OTA yama için 90 gün kuralı nasıl okunmalı?

ETSI EN 303 645, güvenlik güncellemelerinin zamanında yapılmasını ister; standart metni sabit bir “90 gün içinde zorunlu yama” süresi koymaz. Bu nedenle 90 gün, hukuki zorunluluk gibi değil, firma içi PMS ve vulnerability management SLA (Service Level Agreement / Hizmet seviyesi taahhüdü) olarak tanımlanmalıdır.

Security updates shall be timely.

ETSI EN 303 645 V3.1.3, Provision 5.3-8

Bu cümle kısa ama yorumu risk temellidir. Kritik uzaktan kod çalıştırma açığında 90 gün kabul edilemez derecede uzun olabilir; düşük etkili yerel arayüz hatasında makul olabilir. Yama süresi, CVSS puanı kadar gerçek kullanım senaryosuyla belirlenir.

İyi protokol, üç katmanlı süre matrisi kurar. Kritik ve aktif sömürülen açıkta geçici hafifletme aynı gün, kalıcı yama mümkün olan en kısa sürede; yüksek riskte kısa iç hedef; orta riskte 90 güne kadar kontrollü takvim uygulanır. Takvim, teknik gerekçeyle dosyalanmadığında savunulabilir görünmez.

OTA yama teknik olarak nasıl kanıtlanmalı?

Akıllı ev hub için OTA yaması, yalnız firmware dosyasının sunucuya yüklenmesi değildir. Yama paketi imzalanmalı, cihaz tarafında bütünlük kontrolü yapılmalı, başarısız yükleme halinde geri dönüş planı bulunmalı ve kullanıcıya kesinti bilgisi verilmelidir.

The consumer IoT device should verify the authenticity and integrity of software updates.

ETSI EN 303 645 V3.1.3, Provision 5.3-9

Bu gereklilik, teknik dosyada test kanıtına dönüştürülmelidir. Dosyada imza doğrulama testi, downgrade engelleme testi, rollback planı, sürüm dağıtım yüzdesi, başarısız güncelleme oranı ve kullanıcı bilgilendirme ekranı yer almalıdır. Yama yapılmış sayılması için dağıtım ve doğrulama kanıtı gerekir.

Hub güvenlik fonksiyonu taşıyorsa güncelleme sırasında cihazın tamamen devre dışı kalması ayrı risk yaratabilir. Akıllı kilit, duman alarmı veya güvenlik kamerası entegrasyonunda bakım penceresi, fail-safe davranışı ve kullanıcı onayı daha dikkatli tasarlanmalıdır.

Risk sinyali Bildirim kanalı Teknik kanıt
Uzaktan exploit Siber olay değerlendirmesi Zafiyet memo
Kişisel veri erişimi KVKK bildirimi İhlal etki analizi
Ev ağı saldırısı Ürün güvenliği bildirimi Risk değerlendirme
Telsiz ekipmanı etkisi BTK kapsam kontrolü Teknik kapsam notu
Yama başarısızlığı Recall komitesi OTA dağıtım log’u
Destek süresi bitmiş cihaz Tüketici bilgilendirmesi Destek süresi kaydı

Recall komitesi hangi kararı nasıl verir?

Recall komitesi; yazılım, ürün güvenliği, hukuk, kişisel veri, müşteri destek, tedarikçi yönetimi ve satış kanalı temsilcilerinden oluşmalıdır. Komite, “yama çıkarıldı” bilgisini değil, yamanın riskin tamamını kaldırıp kaldırmadığını değerlendirir.

Karar seçenekleri açık olmalıdır: yalnız güvenlik bülteni, zorunlu OTA yaması, geçici özellik kapatma, satış durdurma, cihaz değişimi, piyasadan çekme veya geri çağırma. Yamasız kalan cihaz oranı recall kararında belirleyicidir. Kullanıcıların önemli bölümü güncelleme alamıyorsa risk sahada devam eder.

Destek süresi bitmiş hub ürünlerinde karar daha hassastır. Ürün hâlen aktif kullanılıyor, buluta bağlanıyor veya ev ağına açık port bırakıyorsa destek süresi bitimi tek başına yeterli savunma değildir. Kullanıcıya izolasyon, devre dışı bırakma, değiştirme veya güvenli yapılandırma seçeneği sunulmalıdır.

The manufacturer shall publish, in an accessible way that is clear and transparent to the user, the defined support period.

ETSI EN 303 645 V3.1.3, Provision 5.3-13

Bu gereklilik, ürün sayfası ve kullanım dokümanına doğrudan etki eder. Destek süresi belirsiz bırakılan hub cihazında tüketici, ne zamana kadar güvenlik güncellemesi alacağını bilemez. Destek süresi beyanı, siber güvenlik teknik dosyasının parçasıdır.

AB pazarı varsa RED ve CRA etkisi unutulmamalı

Akıllı ev hub radyo bağlantısı içeriyorsa AB pazarı için RED (Radio Equipment Directive / Radyo Ekipmanları Direktifi) siber güvenlik gereklilikleri ayrıca gündeme gelir. Komisyonun 2025 kararlarıyla EN 18031 serisi, internet bağlantılı radyo ekipmanları için güvenlik gereklerine destek veren harmonize standart alanını oluşturmuştur.

CRA (Cyber Resilience Act / Siber Dayanıklılık Tüzüğü) kapsamında ise ürünle dijital unsur ilişkisi bulunan cihazlar için kademeli yükümlülükler devreye girer. AB Komisyonu, bildirim yükümlülüklerinin 11 Eylül 2026’dan itibaren uygulanacağını belirtmektedir. Türkiye’deki dosya, AB pazarına sevkiyat varsa bu tarihleri de ayrı aksiyon listesinde tutmalıdır.

Bu AB başlıkları Türkiye bildirim yükümlülüğünün yerine geçmez. Aynı hub için Türkiye’de 7223, KVKK ve ilgili siber güvenlik kanalı; AB’de RED, GPSR ve CRA paralel çalışabilir. Tek global incident ticket açmak mümkündür, fakat hukuki kararlar ülke bazında ayrılmalıdır.

Sık Sorulan Sorular

Akıllı ev hub siber güvenlik açığında Türkiye’de BTK bildirimi her zaman zorunlu mudur?

Hayır, akıllı ev hub siber güvenlik açığında BTK bildirimi her olayda otomatik zorunlu kabul edilmemelidir. Cihazın telsiz ekipmanı niteliği, elektronik haberleşme hizmetiyle ilişkisi, işletmeci bağlantısı ve haberleşme güvenliği etkisi ayrıca değerlendirilir. Buna karşılık kişisel veri etkisi, ürün güvenliği riski veya siber olay niteliği varsa diğer bildirim kanalları aynı anda gündeme gelebilir.

Akıllı ev hub siber güvenlik açığı için OTA yama 90 gün içinde zorunlu mu?

Hayır, ETSI EN 303 645 sabit bir 90 günlük yasal yama süresi koymaz. Standart güvenlik güncellemelerinin zamanında yapılmasını ve kritik açıklarda öncelikli hareket edilmesini bekler. Firma, 90 günü ancak orta veya düşük riskli açıklar için iç SLA olarak kullanmalı; kritik ve aktif sömürülen açıkları daha hızlı yönetmelidir.

Akıllı ev hub siber güvenlik açığı kişisel veri ihlali sayılır mı?

Her zafiyet kişisel veri ihlali sayılmaz. İhlal değerlendirmesi için kişisel verilerin hukuka aykırı erişime, elde edilmeye, ifşaya, değiştirmeye veya kayba konu olup olmadığı incelenir. Hub hesabı, token, kamera verisi, konum, kullanım rutini veya cihaz kimliği etkilenmişse KVKK bildirim analizi gecikmeden başlatılmalıdır.

Yama yayınlandığında recall dosyası kapanır mı?

Hayır, yama yayınlamak recall dosyasını otomatik kapatmaz. Yamanın imzalı dağıtıldığı, cihazda doğrulandığı, başarısız kurulumların izlendiği, etkilenen cihaz oranının düştüğü ve kullanıcıların bilgilendirildiği kanıtlanmalıdır. Yama alamayan veya güncelleme yapmayan cihazlar yüksek oranda kalıyorsa geri çağırma veya cihaz değişimi değerlendirmesi devam eder.

Destek süresi bitmiş akıllı ev hub için güvenlik açığı çıkarsa ne yapılmalı?

Destek süresi bitmiş cihazda karar, cihazın hâlen aktif kullanımı ve riskin ciddiyetine göre verilmelidir. Hub buluta bağlanıyor, ev ağına açık arayüz bırakıyor veya fiziksel güvenlik fonksiyonlarını etkiliyorsa kullanıcı yalnız “destek bitti” mesajıyla bırakılmamalıdır. İzolasyon, özellik kapatma, değiştirme veya sınırlı güvenlik yaması seçenekleri değerlendirilmelidir.

Kontrol sorusu

Akıllı ev hub siber güvenlik dosyanızda zafiyet kaydı, CVSS dışı kullanım senaryosu, KVKK veri ihlali analizi, BTK ve ürün güvenliği kapsam notu, OTA yama doğrulama log’u, destek süresi beyanı ve recall komitesi kararı aynı izlenebilir dosyada kapanıyor mu?

Kaynaklar

7223 sayılı Ürün Güvenliği ve Teknik Düzenlemeler Kanunu — Ürün güvenliği, iktisadi işletmeci yükümlülükleri, izlenebilirlik, düzeltici önlem ve yetkili kuruluş bildirimi için temel ulusal kaynaktır.

Kişisel Veri İhlali Bildirim Usul ve Esaslarına İlişkin KVKK duyurusu — Veri ihlali halinde Kurula ve ilgili kişilere bildirim zamanlaması ile bildirim formu yaklaşımını açıklayan resmi kaynaktır.

KVKK Veri Güvenliğine İlişkin Yükümlülükler — Veri sorumlularının teknik ve idari tedbir alma yükümlülüğünü açıklayan resmi Kurum sayfasıdır.

ETSI EN 303 645 V3.1.3 Cyber Security for Consumer Internet of Things — Tüketici IoT cihazlarında güvenli güncelleme, destek süresi, kimlik doğrulama ve veri koruma hükümlerini içeren teknik standarttır.

7545 sayılı Siber Güvenlik Kanunu TBMM kanun metni — Siber olay, zafiyet bildirimi, Siber Güvenlik Başkanlığı ve ulusal siber güvenlik yükümlülükleri için resmi kanun metnidir.

T.C. Siber Güvenlik Başkanlığı İhbar Formu — Siber olay bildirimlerinin Başkanlığa iletilebildiği resmi bildirim sayfasıdır.

Commission Delegated Regulation (EU) 2022/30 — Radyo ekipmanlarında siber güvenlik, kişisel veri ve dolandırıcılıktan korunma gereklerini RED kapsamında etkinleştiren AB düzenlemesidir.

Commission Implementing Decision (EU) 2025/138 — EN 18031 serisi harmonize standartların RED siber güvenlik gerekleriyle ilişkisini gösteren resmi EUR-Lex kaynağıdır.

European Commission Cyber Resilience Act page — CRA’nın yürürlük, bildirim ve ana uygulama tarihlerini açıklayan resmi Avrupa Komisyonu sayfasıdır.

Oyuncaklarda Laboratuvar Akreditasyonu: 7 Kontrol Noktası
Oyuncaklarda Laboratuvar Akreditasyonu: 7 Kontrol Noktası
EN 716 Testini Geçemeyen Karyolalar Neden Tehlikeli
EN 716 Testini Geçemeyen Karyolalar Neden Tehlikeli?
Safety Gate Bebek Karyolası Riskleri ve Haftalık Tarama
Safety Gate Bebek Karyolası Riskleri ve Haftalık Tarama
ESPR İmha Yasağı Hasarlı Satılmamış Ürünler İçin de Geçerli mi
ESPR İmha Yasağı Hasarlı Satılmamış Ürünler İçin de Geçerli mi?
Safety Gate oyuncak riskleri: 5 risk ve ürün tipi
Safety Gate oyuncak riskleri: 5 risk ve ürün tipi
ETİKETLENDİ:7223 sayılı Kanunakıllı evBTKETSI EN 303 645hubKVKKOTA yamarecallsiber güvenlikürün güvenliği
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Dijital Ürün Pasaportu Sicili Yayında: İşletmeler Ne Yapmalı?

Temel çıkarımlar Dijital Ürün Pasaportu Sicili canlı kullanıma açıldı; ancak DPP (Digital…

CBAM Sertifikasını Türkiye’deki İhracatçı mı Satın Alır?

Temel çıkarımlar CBAM (Carbon Border Adjustment Mechanism / Sınırda Karbon Düzenleme Mekanizması)…

CBAM Tarife Eşleştirme: Strateji ve Kritik Hatalar

Temel çıkarımlar CBAM tarife eşleştirme, ürün adını değil, AB birleşik sınıflandırma satırını,…

[ruby_template id="1"]
Linkedin Youtube
Teknik Uyum
  • Hakkında
  • İletişim
  • Yasal Uyarı ve Sorumluluk Reddi
  • Gizlilik ve Veri Güvenliği Politikası
  • Çerez Politikası
  • Kullanım Koşulları ve Fikri Mülkiyet
#
  • Anasayfa
  • Kategoriler
    • Ürün Uygunluğu
    • Kimyasal Uyum
    • Piyasa Dolaşımı
    • Sürdürülebilirlik
    • Uyum Yönetimi
  • TU Gündem
  • Güvensiz Ürün ve Recall Bildirimleri

Teknik standartlar sınırları çizmek için değil, dijital güveni ve sürekliliği inşa etmek için vardır.

Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?

Üye değil misiniz? Kayıt Ol