Triplicate

قانون المرونة السيبرانية الأوروبي (CRA): الإبلاغ منذ سبتمبر 2026 وقواعد CE من 2027

يشمل قانون المرونة السيبرانية (CRA) منتجات الأجهزة والبرمجيات ذات العناصر الرقمية المباعة في الاتحاد الأوروبي. ويتعيّن على المصنّعين منذ 11 سبتمبر 2026 الإبلاغ عن الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة، ومن 11 ديسمبر 2027 يجب أن تستوفي المنتجات المتطلبات الأساسية للأمن السيبراني، وأن تحمل علامة CE، وأن تُرفق بها فترة دعم معلَنة. وعلى المستوردين والموزّعين التحقق من ذلك قبل البيع.

تم التحقق مقابل مصادر رسمية: 2026-10

نظرة سريعة

القانوناللائحة (EU) 2024/2847، قانون المرونة السيبرانية (Cyber Resilience Act، CRA)
النطاقمنتجات الأجهزة والبرمجيات ذات العناصر الرقمية التي لها اتصال بيانات مباشر أو غير مباشر، والمتاحة في سوق الاتحاد الأوروبي
بدء النفاذ10 ديسمبر 2024
الهيئات المُخطَرةيسري الفصل IV اعتبارًا من 11 يونيو 2026
الإبلاغاعتبارًا من 11 سبتمبر 2026: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، وتقرير نهائي خلال 14 يومًا من توفر إصلاح في حالة الثغرات الأمنية
التطبيق الكامل11 ديسمبر 2027
الفئاتالمنتجات الافتراضية؛ والمنتجات المهمة من الفئة I والفئة II (الملحق III)؛ والمنتجات الحرجة (الملحق IV)
قناة الإبلاغمنصة CRA Single Reporting Platform (منصة الإبلاغ الموحدة) التي تديرها ENISA، إلى CSIRT التابع للمقر الرئيسي للمصنّع

النطاق وتقييم المطابقة

يسري قانون المرونة السيبرانية (CRA) على منتجات الأجهزة والبرمجيات ذات العناصر الرقمية المتاحة في سوق الاتحاد الأوروبي، بما في ذلك حلول المعالجة عن بُعد للبيانات والمكوّنات المطروحة في السوق بصورة منفصلة، متى كان استخدامها المقصود أو المتوقع بصورة معقولة يتضمن اتصال بيانات مباشرًا أو غير مباشر. ولا يشمل المنتجات غير المورَّدة في إطار نشاط تجاري، كما تُستثنى بعض المنتجات التي تشملها تشريعات أوروبية أخرى.

يمكن لمعظم المنتجات استخدام التقييم الذاتي (الرقابة الداخلية، module A). ولا يجوز التقييم الذاتي للمنتجات المهمة من الفئة I إلا إذا طُبّقت معايير منسّقة أو مواصفات مشتركة أو نظام أوروبي لشهادات الأمن السيبراني؛ وإلا لزمت هيئة مُخطَرة. أما المنتجات المهمة من الفئة II والمنتجات الحرجة فتحتاج إلى تقييم من طرف ثالث أو إلى نظام شهادات. ويمنح استخدام المعايير المنسّقة قرينة المطابقة.

التزامات المصنّع

المستوردون والموزّعون والجدول الزمني

يجب على المستوردين التحقق من أن المصنّع أجرى تقييم المطابقة، وأن الوثائق الفنية موجودة، وأن المنتج يحمل علامة CE، ولا يجوز لهم طرح منتجات غير مطابقة في السوق. ويجب على الموزّعين التحقق من علامة CE ومن معلومات المصنّع والمستورد، بما فيها فترة الدعم. وعلى كليهما إبلاغ المصنّع بالثغرات الأمنية والتعاون مع السلطات. ويمكن للمصنّع تعيين ممثل معتمد بتفويض كتابي.

تسري التزامات الإبلاغ اعتبارًا من 11 سبتمبر 2026، وتشمل المنتجات المطروحة في السوق بالفعل. وتسري الأحكام الرئيسية اعتبارًا من 11 ديسمبر 2027؛ ولا تشمل المنتجات المطروحة في السوق بالفعل إلا إذا عُدّلت تعديلًا جوهريًا بعد ذلك التاريخ. وتنتهي صلاحية شهادات فحص النوع القائمة للاتحاد الأوروبي بشأن الأمن السيبراني في 11 يونيو 2028 ما لم تنتهِ قبل ذلك. وتحدد كل دولة عضو العقوبات، ولا يجوز فرض غرامة على المنشآت متناهية الصغر والصغيرة لعدم التزامها بمهلة 24 ساعة.

خطوة بخطوة

  1. تحقق مما إذا كان منتجك من الأجهزة أو البرمجيات منتجًا ذا عناصر رقمية له اتصال بيانات، وهل يندرج ضمن الملحق III (المنتجات المهمة) أو الملحق IV (المنتجات الحرجة).
  2. أنشئ آلية لمعالجة الثغرات الأمنية والإبلاغ عنها عبر CRA Single Reporting Platform، فالإبلاغ ساري منذ 11 سبتمبر 2026.
  3. أجرِ تقييم مخاطر الأمن السيبراني وصمّم المنتج بحيث يستوفي المتطلبات الأساسية في الملحق I قبل 11 ديسمبر 2027.
  4. اختر مسار تقييم المطابقة: التقييم الذاتي أو المعايير المنسّقة أو هيئة مُخطَرة، بحسب الفئة.
  5. أعدّ الوثائق الفنية ومعلومات المستخدم مع فترة الدعم وإقرار مطابقة الاتحاد الأوروبي وعلامة CE.
  6. زوّد المستورد والموزّعين في الاتحاد الأوروبي بالمعلومات التي يجب عليهم التحقق منها.

المستندات التي تحتاجها عادةً

مشكلات شائعة وكيفية تجنبها

يؤجّل المصنّع إعداد آلية الإبلاغ عن الثغرات الأمنية إلى ديسمبر 2027.

ما الذي يجب فعله: الإبلاغ عن الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة ساري منذ 11 سبتمبر 2026، بما في ذلك للمنتجات المطروحة في السوق بالفعل.

تقييم ذاتي لمنتج مهم من الفئة I دون معايير منسّقة.

ما الذي يجب فعله: من دون معايير منسّقة أو مواصفات مشتركة أو نظام شهادات، يلزم تقييم من هيئة مُخطَرة.

لا تذكر العبوة ودليل الاستخدام المدة التي ستُقدَّم فيها التحديثات الأمنية.

ما الذي يجب فعله: يجب تحديد تاريخ انتهاء فترة الدعم (الشهر والسنة) عند الشراء.

يكتفي المستورد بكلام المورّد.

ما الذي يجب فعله: يجب على المستوردين التحقق من تقييم المطابقة والوثائق الفنية وعلامة CE قبل طرح المنتج في السوق.

المصادر

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

تتغيّر القواعد كثيرًا. هذه الملاحظة إرشاد عملي يستند إلى المصادر أعلاه، وليست استشارة قانونية. تأكد من المتطلبات الحالية لدى الجهة المختصة أو المستورد أو وسيط جمركي مرخّص قبل الشحن.

شاركه مع زميلWhatsAppLinkedInX

ملاحظات تجارية

هل واجهت هذه المشكلة؟ شارك كيف حللتها

أخبرنا بما حدث وما نجح. نقرأ كل رسالة. وبإذنك قد نضيف حالتك إلى هذه الملاحظة، دون اسمك أو اسم شركتك.

أسئلة شائعة

ما قانون المرونة السيبرانية؟

اللائحة (EU) 2024/2847، التي تضع متطلبات الأمن السيبراني لمنتجات الأجهزة والبرمجيات ذات العناصر الرقمية المباعة في الاتحاد الأوروبي.

متى يسري قانون CRA؟

دخل حيز النفاذ في 10 ديسمبر 2024. وتسري التزامات الإبلاغ اعتبارًا من 11 سبتمبر 2026، والأحكام الرئيسية اعتبارًا من 11 ديسمبر 2027.

ما الذي يجب الإبلاغ عنه وما المهلة؟

الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، وتقرير نهائي لاحقًا، عبر CRA Single Reporting Platform التابعة لـ ENISA.

هل تحتاج جميع المنتجات إلى هيئة مُخطَرة؟

لا. يمكن لمعظم المنتجات التقييم الذاتي. وتحتاج المنتجات المهمة من الفئة I إلى معايير منسّقة أو هيئة مُخطَرة، أما منتجات الفئة II والمنتجات الحرجة فتحتاج إلى تقييم من طرف ثالث أو شهادة.

هل يسري CRA على المنتجات المطروحة في السوق بالفعل؟

تسري عليها التزامات الإبلاغ. أما المتطلبات الأخرى فلا تسري عليها إلا إذا عُدّلت تعديلًا جوهريًا بعد 11 ديسمبر 2027.

المزيد من الأدوات المجانية

Triplicate مجاني ويتحسّن باستمرار. هل وجدته مفيدًا؟ ادعم Triplicate ♥