قانون المرونة السيبرانية الأوروبي (CRA): الإبلاغ منذ سبتمبر 2026 وقواعد CE من 2027
يشمل قانون المرونة السيبرانية (CRA) منتجات الأجهزة والبرمجيات ذات العناصر الرقمية المباعة في الاتحاد الأوروبي. ويتعيّن على المصنّعين منذ 11 سبتمبر 2026 الإبلاغ عن الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة، ومن 11 ديسمبر 2027 يجب أن تستوفي المنتجات المتطلبات الأساسية للأمن السيبراني، وأن تحمل علامة CE، وأن تُرفق بها فترة دعم معلَنة. وعلى المستوردين والموزّعين التحقق من ذلك قبل البيع.
تم التحقق مقابل مصادر رسمية: 2026-10
نظرة سريعة
النطاق وتقييم المطابقة
يسري قانون المرونة السيبرانية (CRA) على منتجات الأجهزة والبرمجيات ذات العناصر الرقمية المتاحة في سوق الاتحاد الأوروبي، بما في ذلك حلول المعالجة عن بُعد للبيانات والمكوّنات المطروحة في السوق بصورة منفصلة، متى كان استخدامها المقصود أو المتوقع بصورة معقولة يتضمن اتصال بيانات مباشرًا أو غير مباشر. ولا يشمل المنتجات غير المورَّدة في إطار نشاط تجاري، كما تُستثنى بعض المنتجات التي تشملها تشريعات أوروبية أخرى.
يمكن لمعظم المنتجات استخدام التقييم الذاتي (الرقابة الداخلية، module A). ولا يجوز التقييم الذاتي للمنتجات المهمة من الفئة I إلا إذا طُبّقت معايير منسّقة أو مواصفات مشتركة أو نظام أوروبي لشهادات الأمن السيبراني؛ وإلا لزمت هيئة مُخطَرة. أما المنتجات المهمة من الفئة II والمنتجات الحرجة فتحتاج إلى تقييم من طرف ثالث أو إلى نظام شهادات. ويمنح استخدام المعايير المنسّقة قرينة المطابقة.
التزامات المصنّع
- إجراء تقييم لمخاطر الأمن السيبراني واستيفاء المتطلبات الأساسية الواردة في الملحق I، بما في ذلك معالجة الثغرات الأمنية خلال فترة الدعم.
- بذل العناية الواجبة تجاه المكوّنات المتكاملة الصادرة عن أطراف ثالثة.
- إتاحة الوثائق الفنية لسلطات مراقبة السوق.
- تقديم بيانات التعريف والاتصال ومعلومات المستخدم وفق الملحق II، بما في ذلك تاريخ انتهاء فترة الدعم (الشهر والسنة) عند الشراء.
- إعداد إقرار مطابقة الاتحاد الأوروبي ووضع علامة CE قبل طرح المنتج في السوق.
- الإبلاغ عن الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، وتقرير نهائي خلال 14 يومًا من توفر إصلاح (للثغرات الأمنية) أو خلال شهر واحد (للحوادث الجسيمة).
المستوردون والموزّعون والجدول الزمني
يجب على المستوردين التحقق من أن المصنّع أجرى تقييم المطابقة، وأن الوثائق الفنية موجودة، وأن المنتج يحمل علامة CE، ولا يجوز لهم طرح منتجات غير مطابقة في السوق. ويجب على الموزّعين التحقق من علامة CE ومن معلومات المصنّع والمستورد، بما فيها فترة الدعم. وعلى كليهما إبلاغ المصنّع بالثغرات الأمنية والتعاون مع السلطات. ويمكن للمصنّع تعيين ممثل معتمد بتفويض كتابي.
تسري التزامات الإبلاغ اعتبارًا من 11 سبتمبر 2026، وتشمل المنتجات المطروحة في السوق بالفعل. وتسري الأحكام الرئيسية اعتبارًا من 11 ديسمبر 2027؛ ولا تشمل المنتجات المطروحة في السوق بالفعل إلا إذا عُدّلت تعديلًا جوهريًا بعد ذلك التاريخ. وتنتهي صلاحية شهادات فحص النوع القائمة للاتحاد الأوروبي بشأن الأمن السيبراني في 11 يونيو 2028 ما لم تنتهِ قبل ذلك. وتحدد كل دولة عضو العقوبات، ولا يجوز فرض غرامة على المنشآت متناهية الصغر والصغيرة لعدم التزامها بمهلة 24 ساعة.
خطوة بخطوة
- تحقق مما إذا كان منتجك من الأجهزة أو البرمجيات منتجًا ذا عناصر رقمية له اتصال بيانات، وهل يندرج ضمن الملحق III (المنتجات المهمة) أو الملحق IV (المنتجات الحرجة).
- أنشئ آلية لمعالجة الثغرات الأمنية والإبلاغ عنها عبر CRA Single Reporting Platform، فالإبلاغ ساري منذ 11 سبتمبر 2026.
- أجرِ تقييم مخاطر الأمن السيبراني وصمّم المنتج بحيث يستوفي المتطلبات الأساسية في الملحق I قبل 11 ديسمبر 2027.
- اختر مسار تقييم المطابقة: التقييم الذاتي أو المعايير المنسّقة أو هيئة مُخطَرة، بحسب الفئة.
- أعدّ الوثائق الفنية ومعلومات المستخدم مع فترة الدعم وإقرار مطابقة الاتحاد الأوروبي وعلامة CE.
- زوّد المستورد والموزّعين في الاتحاد الأوروبي بالمعلومات التي يجب عليهم التحقق منها.
المستندات التي تحتاجها عادةً
- تقييم مخاطر الأمن السيبراني
- الوثائق الفنية
- معلومات المستخدم والتعليمات (الملحق II)، بما فيها تاريخ انتهاء فترة الدعم
- إقرار مطابقة الاتحاد الأوروبي
- شهادة من هيئة مُخطَرة للمنتجات المهمة من الفئة II والمنتجات الحرجة، أو للفئة I عند عدم وجود معايير
- تقارير الثغرات الأمنية والحوادث عبر CRA Single Reporting Platform
مشكلات شائعة وكيفية تجنبها
ما الذي يجب فعله: الإبلاغ عن الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة ساري منذ 11 سبتمبر 2026، بما في ذلك للمنتجات المطروحة في السوق بالفعل.
ما الذي يجب فعله: من دون معايير منسّقة أو مواصفات مشتركة أو نظام شهادات، يلزم تقييم من هيئة مُخطَرة.
ما الذي يجب فعله: يجب تحديد تاريخ انتهاء فترة الدعم (الشهر والسنة) عند الشراء.
ما الذي يجب فعله: يجب على المستوردين التحقق من تقييم المطابقة والوثائق الفنية وعلامة CE قبل طرح المنتج في السوق.
المصادر
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
تتغيّر القواعد كثيرًا. هذه الملاحظة إرشاد عملي يستند إلى المصادر أعلاه، وليست استشارة قانونية. تأكد من المتطلبات الحالية لدى الجهة المختصة أو المستورد أو وسيط جمركي مرخّص قبل الشحن.
ملاحظات تجارية
أسئلة شائعة
ما قانون المرونة السيبرانية؟
اللائحة (EU) 2024/2847، التي تضع متطلبات الأمن السيبراني لمنتجات الأجهزة والبرمجيات ذات العناصر الرقمية المباعة في الاتحاد الأوروبي.
متى يسري قانون CRA؟
دخل حيز النفاذ في 10 ديسمبر 2024. وتسري التزامات الإبلاغ اعتبارًا من 11 سبتمبر 2026، والأحكام الرئيسية اعتبارًا من 11 ديسمبر 2027.
ما الذي يجب الإبلاغ عنه وما المهلة؟
الثغرات الأمنية المُستغَلّة فعليًا والحوادث الجسيمة: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، وتقرير نهائي لاحقًا، عبر CRA Single Reporting Platform التابعة لـ ENISA.
هل تحتاج جميع المنتجات إلى هيئة مُخطَرة؟
لا. يمكن لمعظم المنتجات التقييم الذاتي. وتحتاج المنتجات المهمة من الفئة I إلى معايير منسّقة أو هيئة مُخطَرة، أما منتجات الفئة II والمنتجات الحرجة فتحتاج إلى تقييم من طرف ثالث أو شهادة.
هل يسري CRA على المنتجات المطروحة في السوق بالفعل؟
تسري عليها التزامات الإبلاغ. أما المتطلبات الأخرى فلا تسري عليها إلا إذا عُدّلت تعديلًا جوهريًا بعد 11 ديسمبر 2027.
المزيد من الأدوات المجانية
Triplicate مجاني ويتحسّن باستمرار. هل وجدته مفيدًا؟ ادعم Triplicate ♥
تفضّل التصفح بلا إعلانات؟ Pro يزيل كل الإعلانات · 1 USD شهريًا