ما هو CRA ومن يشمله
يفرض قانون الصمود السيبراني (UE 2024/2847، JOUE 23 أكتوبر 2024) متطلبات أمنية على المنتجات ذات العناصر الرقمية المطروحة في السوق الأوروبية. يشمل البرمجيات وتطبيقات الويب والبرامج الثابتة والمكوّنات المتصلة.
ما يُلزم به CRA الوكالات والمطوّرين
- **الإبلاغ عن الثغرات المستغَلة خلال 24 ساعة** — إشعار ENISA فور الاكتشاف، حتى قبل توفّر إصلاح.
- **تقرير الحادثة خلال 72 ساعة** — تقرير أكثر تفصيلًا في غضون ثلاثة أيام.
- **إدارة فعّالة للثغرات طوال دورة الحياة** — SBOM وتتبّع CVE وتطبيق التصحيحات.
- **توثيق أمني مرفق بالمنتج** — دليل إعداد آمن وسجل تحديثات وإجراء إبلاغ.
- **تصميم آمن بشكل افتراضي** — بدء المنتج في حالة آمنة دون بيانات اعتماد افتراضية.
- **عملية إفصاح منسَّق** — آلية موثّقة تتيح للأطراف الثالثة الإبلاغ عن الثغرات.
موعد 11 سبتمبر 2026: الإخطار بالثغرات
يمثّل 11 سبتمبر 2026 تاريخ تطبيق التزامات الإبلاغ (المادة 14). اعتبارًا من هذا التاريخ، يجب أن تُطلق أي ثغرة مستغَلة فعليًا إشعارًا إلى ENISA خلال 24 ساعة.
الاستعداد قبل 11 سبتمبر 2026
جرد المنتجات الرقمية الخاضعة
أعدّوا قائمة بالبرمجيات وحلول SaaS والمكوّنات التي تسلّمونها لعملاء في الاتحاد الأوروبي.
إنشاء قائمة مكوّنات البرنامج (SBOM)
أجردوا المكوّنات الخارجية في كل منتج. SBOM منظَّم (SPDX أو CycloneDX) هو أساس تتبّع CVE.
إرساء مراقبة CVE وإجراء تصعيد
اشتركوا في تغذيات الثغرات (NVD وCERT-EU). حدّدوا دائرة قرار داخلية للإشعار.
إعداد نماذج الإشعار
يجب أن يتضمّن الإشعار الأولي تعريف المنتج والثغرة وإثبات الاستغلال وتدابير التخفيف.
فتح قناة إفصاح للأطراف الثالثة
انشروا سياسة إفصاح منسَّق (security.txt في جذر your-domain.com) مع عنوان تواصل.
تحديث العقود والتوثيق المسلَّم
تحقّقوا من أن عقود الصيانة تحدّد التزامات CRA وتضبط تقاسم المسؤولية.
CRA وNIS2: نصّان مستقلّان
يتناول CRA أمن المنتجات الرقمية؛ ويتناول NIS2 صمود الكيانات. قد يخضع نفس الطرف للنصّين — لكن الالتزامات والسلطات ومهل الإخطار تختلف.
ما الذي يتغيّر على مستوى بنيتكم التحتية
يستلزم الكشف السريع عن استغلال فعّال القدرةَ على رصد السلوكيات الشاذة وتنبيهات CVE ووصولًا مفصّلًا إلى سجلات التطبيق. البنية التحتية التي تتحكّمون فيها — مع root وسجلات كاملة — مُؤهَّلة أفضل من البنية المشتركة.