ما هو قانون المرونة الإلكترونية (CRA)؟
CRA (اللائحة (EU) 2024/2847) لائحةٌ أفقية تغطي جميع المنتجات التي تحتوي على عناصر رقمية المطروحة في السوق الأوروبية. إنها أول لائحة أوروبية تنطبق على أمن الكود البرمجي طوال دورة حياة المنتج.
تاريخ التطبيق الكامل هو 11 ديسمبر 2027 — لكن أول التزام حرج، الإبلاغ عن الثغرات المستغَلة بشكل نشط (إلى ENISA)، يسري منذ 11 سبتمبر 2026.
ما يُوجبه CRA عملياً
- الأمان بالتصميم (Security by Design): مراعاة مخاطر الأمن منذ مرحلة التصميم، لا كتصحيح بعد الإطلاق.
- غياب الثغرات المعروفة القابلة للاستغلال عند طرح المنتج في السوق.
- إدارة الثغرات طوال دورة الحياة (5 سنوات على الأقل): نشر تحديثات الأمان، توزيعها مجاناً، إبلاغ المستخدمين.
- الإبلاغ عن الحوادث: إخطار ENISA في غضون 24 ساعة (إنذار مبكر) و72 ساعة (تقرير كامل)، اعتباراً من 11 سبتمبر 2026.
- وثائق تقنية: تعليمات الاستخدام الآمن، سياسة الإفصاح عن الثغرات، وSBOM للمنتجات من الفئة 1/2.
- علامة CE: بدءاً من 2027، يجب أن تحمل المنتجات المشمولة علامة CE مع ملف تقني يُثبت الامتثال.
هل تتأثر وكالتك؟
يسري CRA إذا كنت تطرح منتجاً في السوق الأوروبية:
- تطبيقات تجارية موزَّعة على شركات أو أفراد أوروبيين: نعم.
- إضافات على متاجر التطبيقات (WordPress.org، Shopify App Store، إضافات Chrome/Firefox): نعم.
- تطوير مخصص يبيعه عميلك: عميلك هو الصانع، لكنك مورّد مكوّنات — وCRA يفرض التزامات على موردي المكونات.
- برامج مفتوحة المصدر بدون نموذج تجاري: إعفاء صريح — لكن إذا كنت تُقدّم دعماً مدفوعاً، قد لا يسري الإعفاء.
العقوبات ومنطقها
حجم العقوبات: يُعرِّض عدم الامتثال لقانون CRA للغرامات التالية:
- 15 مليون يورو أو 2,5% من رقم الأعمال العالمي السنوي، أيهما أكبر، لأشد الانتهاكات خطورة.
- 10 ملايين يورو أو 2% للانتهاكات المتوسطة.
- 5 ملايين يورو أو 1% للإدلاء بمعلومات مضللة للسلطات.
المنطق الكامن وراءها: على عكس RGPD/GDPR الذي يُعاقب على خروقات البيانات الشخصية، يُعاقب CRA على عدم إجراء اختبارات أمنية أو عدم توثيق نقاط الضعف — حتى إن لم يتعرض أي مستخدم لأي ضرر بعد.
تجهيز وكالتك قبل ديسمبر 2027
الخطوة 1 — رسم خريطة نطاق التطبيق
حدِّد المنتجات ذات العناصر الرقمية التي تطورها أو تسوّقها. المنتج SaaS الذي تُسلّمه للعملاء مشمول على الأرجح بقانون CRA. الخدمة التي تُقدَّم دون منتج برمجي (مثل الاستشارات) مستثناة.
الخطوة 2 — إنشاء قائمة مكونات البرمجيات (SBOM)
أدمج Syft أو Trivy في سلسلة CI/CD:
الخطوة 3 — توثيق إدارة الثغرات الأمنية
أنشئ إجراءً داخلياً (اكتشاف → فرز → تصحيح → إشعار العملاء). هذا التوثيق سيطلبه المدققون. حدِّد إطار زمنياً لكل مرحلة، وخصصه حسب درجة خطورة الثغرة (CVSSv3).
الخطوة 4 — إجراء تقييم مطابقة
معظم الوكالات تستطيع إجراء تقييم مطابقة ذاتي (Self-Assessment). حدد معايير CRA المنطبقة على منتجك وثِّق مدى استيفاء كل متطلب. للمنتجات عالية المخاطر (الفئة I و II)، قد تحتاج هيئة اعتماد خارجية.
الخطوة 5 — إعداد الملف التقني والحصول على علامة CE
احفظ الملف التقني لمدة 10 سنوات بعد طرح المنتج في السوق — أي حتى ديسمبر 2035 للمنتجات المطروحة في أواخر 2025. محتوى الملف: وصف المنتج، تحليل المخاطر الأمنية، SBOM المُولَّد، سياسة الإفصاح عن الثغرات، أدلة التقييم.
الأثر على بنيتك التحتية للاستضافة
يستهدف CRA المنتجات ذات العناصر الرقمية — البرمجيات والأجهزة المتصلة بالشبكة. بالنسبة لوكالة ويب، يُترجَم هذا عملياً إلى:
التبعيات الخارجية: إذا دمجت مكتبات أو إضافات CMS في منتجات تُسلّمها للعملاء، يجب أن تأتي هذه المكونات مع قائمة مكونات البرمجيات (SBOM).
وقت تحديثات الأمان: يشترط CRA نشر تصحيحات الثغرات المستغَلة دون تأخير غير مبرر.
استضافة VPS والخوادم المخصصة: الأجهزة المستضافة ليست مشمولة مباشرةً (إنها خدمة)، لكن البرمجيات التي تنشرها عليها تخضع لـCRA إذا سوّقتها.
CRA مقابل NIS2 وGDPR — اللوائح الأوروبية الرئيسية الثلاث
| اللائحة | النطاق | الجهات المستهدفة | تاريخ التطبيق | أقصى غرامة |
|---|---|---|---|---|
| **CRA** (2024/2847) | المنتجات ذات العناصر الرقمية في السوق الأوروبية | المصنّعون والمستوردون والموزعون | 11 ديسمبر 2027 (متطلبات الأمان) / 11 سبتمبر 2026 (الإبلاغ) | 15 مليون يورو أو 2,5% من رقم الأعمال |
| **NIS2** (2022/2555) | الخدمات الأساسية والمهمة (سحابة، استضافة، طاقة، مال، صحة…) | المشغّلون الأساسيون ومزودو السحابة/CDN/DNS | أكتوبر 2024 (مرحلة التحويل في الدول الأعضاء) | 10 ملايين يورو أو 2% من رقم الأعمال |
| **GDPR** (2016/679) | معالجة البيانات الشخصية لمقيمي الاتحاد الأوروبي | أي مسؤول عن المعالجة أو معالج فرعي | مايو 2018 | 20 مليون يورو أو 4% من رقم الأعمال |
أدوات SBOM مجانية لإدماجها في CI/CD الخاص بك
توليد SBOM تلقائياً عند كل بناء هو الإجراء الأكثر جدوى للتحضير لـCRA:
Syft — يولّد SBOM بتنسيق SPDX 2.3 أو CycloneDX 1.5.
Trivy — يفحص الثغرات انطلاقاً من SBOM CycloneDX أو صورة Docker.
cdxgen — متخصص في مشاريع Node.js وPython وPHP وGo وJava:
npx @cyclonedx/cdxgen -t php /مشروعي -o sbom-php.jsonالجدول الزمني للالتزامات
| الموعد | الالتزام |
|---|---|
| 10 ديس. 2024 | دخول اللائحة حيّز التنفيذ |
| 11 سبت. 2026 | الإبلاغ عن الثغرات المستغَلة نشطاً إلى ENISA (24 ساعة/72 ساعة) |
| 11 ديس. 2027 | التطبيق الكامل: جميع المتطلبات الجوهرية، علامة CE، التوثيق |
| حتى 11 ديس. 2035 | الاحتفاظ بالملف التقني (10 سنوات بعد طرح المنتج) |
ServOrbit وامتثالك لـCRA
تؤدي ServOrbit دوراً تكاملياً في امتثالك لـCRA:
بنية تحتية مُدارة وآمنة: تعمل خوادمنا على Debian 12 مُصلَّب مع تصحيحات أمنية تلقائية.
نسخ احتياطية آلية: تُقلل النسخ اليومية نافذة الخطر عند استغلال ثغرة.
دعم تقني مخصص: يمكن لفريقنا مساعدتك في إعداد المراقبة (SigNoz، Beszel) ومسح الثغرات التلقائي.
الخطوات التالية للاستعداد قبل ديسمبر 2027
يدخل CRA حيز التنفيذ الكامل في ديسمبر 2027. ثلاثة إجراءات عملية لتطبيقها الآن:
1. رسم خريطة التعرض: حدِّد المنتجات ذات العناصر الرقمية التي تطورها.
2. إعداد سلسلة SBOM: أدمج Syft أو Trivy في CI/CD لتوليد ملف sbom.json مع كل إصدار.
3. توثيق إدارة الثغرات: أنشئ إجراءً داخلياً (اكتشاف → فرز → تصحيح → إشعار العملاء).