الامتثال والتنظيم10 دقيقة قراءة

CRA 2027 : ما يغيّره قانون المرونة الإلكترونية لوكالتك

قانون المرونة الإلكترونية (‎CRA‎) — اللائحة (‎EU‎) 2024/2847، المنشورة في الجريدة الرسمية الأوروبية في 20 نوفمبر 2024، والسارية منذ 10 ديسمبر 2024 — يفرض لأول مرة التزامات أمن سيبراني ملزمة على **صانعي المنتجات التي تحتوي على عناصر رقمية** المطروحة في السوق الأوروبية. لوكالة تطوير تُسلِّم تطبيقات أو إضافات أو امتدادات، فإن ديسمبر 2027 ليس تاريخاً نظرياً: هو الموعد الذي يصبح فيه عدم الامتثال سبباً لغرامات تصل إلى 15 مليون يورو أو 2.5% من رقم الأعمال العالمي السنوي.

ما هو قانون المرونة الإلكترونية (‎CRA‎)؟

‎CRA‎ (اللائحة (‎EU‎) 2024/2847) لائحةٌ أفقية تغطي جميع المنتجات التي تحتوي على عناصر رقمية المطروحة في السوق الأوروبية. إنها أول لائحة أوروبية تنطبق على أمن الكود البرمجي طوال دورة حياة المنتج.

تاريخ التطبيق الكامل هو 11 ديسمبر 2027 — لكن أول التزام حرج، الإبلاغ عن الثغرات المستغَلة بشكل نشط (إلى ‎ENISA‎)، يسري منذ 11 سبتمبر 2026.

ما يُوجبه ‎CRA‎ عملياً

  • الأمان بالتصميم (‎Security by Design‎): مراعاة مخاطر الأمن منذ مرحلة التصميم، لا كتصحيح بعد الإطلاق.
  • غياب الثغرات المعروفة القابلة للاستغلال عند طرح المنتج في السوق.
  • إدارة الثغرات طوال دورة الحياة (5 سنوات على الأقل): نشر تحديثات الأمان، توزيعها مجاناً، إبلاغ المستخدمين.
  • الإبلاغ عن الحوادث: إخطار ‎ENISA‎ في غضون 24 ساعة (إنذار مبكر) و72 ساعة (تقرير كامل)، اعتباراً من 11 سبتمبر 2026.
  • وثائق تقنية: تعليمات الاستخدام الآمن، سياسة الإفصاح عن الثغرات، و‎SBOM‎ للمنتجات من الفئة 1/2.
  • علامة ‎CE‎: بدءاً من 2027، يجب أن تحمل المنتجات المشمولة علامة ‎CE‎ مع ملف تقني يُثبت الامتثال.

هل تتأثر وكالتك؟

يسري ‎CRA‎ إذا كنت تطرح منتجاً في السوق الأوروبية:
- تطبيقات تجارية موزَّعة على شركات أو أفراد أوروبيين: نعم.
- إضافات على متاجر التطبيقات (‎WordPress.org‎، ‎Shopify App Store‎، إضافات ‎Chrome/Firefox‎): نعم.
- تطوير مخصص يبيعه عميلك: عميلك هو الصانع، لكنك مورّد مكوّنات — و‎CRA‎ يفرض التزامات على موردي المكونات.
- برامج مفتوحة المصدر بدون نموذج تجاري: إعفاء صريح — لكن إذا كنت تُقدّم دعماً مدفوعاً، قد لا يسري الإعفاء.

العقوبات ومنطقها

حجم العقوبات: يُعرِّض عدم الامتثال لقانون ‎CRA‎ للغرامات التالية:
- 15 مليون يورو أو 2,5% من رقم الأعمال العالمي السنوي، أيهما أكبر، لأشد الانتهاكات خطورة.
- 10 ملايين يورو أو 2% للانتهاكات المتوسطة.
- 5 ملايين يورو أو 1% للإدلاء بمعلومات مضللة للسلطات.

المنطق الكامن وراءها: على عكس ‎RGPD/GDPR‎ الذي يُعاقب على خروقات البيانات الشخصية، يُعاقب ‎CRA‎ على عدم إجراء اختبارات أمنية أو عدم توثيق نقاط الضعف — حتى إن لم يتعرض أي مستخدم لأي ضرر بعد.

تجهيز وكالتك قبل ديسمبر 2027

01

الخطوة 1 — رسم خريطة نطاق التطبيق

حدِّد المنتجات ذات العناصر الرقمية التي تطورها أو تسوّقها. المنتج ‎SaaS‎ الذي تُسلّمه للعملاء مشمول على الأرجح بقانون ‎CRA‎. الخدمة التي تُقدَّم دون منتج برمجي (مثل الاستشارات) مستثناة.

02

الخطوة 2 — إنشاء قائمة مكونات البرمجيات (SBOM)

أدمج ‎Syft‎ أو ‎Trivy‎ في سلسلة ‎CI/CD‎:

03

الخطوة 3 — توثيق إدارة الثغرات الأمنية

أنشئ إجراءً داخلياً (اكتشاف → فرز → تصحيح → إشعار العملاء). هذا التوثيق سيطلبه المدققون. حدِّد إطار زمنياً لكل مرحلة، وخصصه حسب درجة خطورة الثغرة (‎CVSSv3‎).

04

الخطوة 4 — إجراء تقييم مطابقة

معظم الوكالات تستطيع إجراء تقييم مطابقة ذاتي (Self-Assessment). حدد معايير ‎CRA‎ المنطبقة على منتجك وثِّق مدى استيفاء كل متطلب. للمنتجات عالية المخاطر (الفئة I و II)، قد تحتاج هيئة اعتماد خارجية.

05

الخطوة 5 — إعداد الملف التقني والحصول على علامة CE

احفظ الملف التقني لمدة 10 سنوات بعد طرح المنتج في السوق — أي حتى ديسمبر 2035 للمنتجات المطروحة في أواخر 2025. محتوى الملف: وصف المنتج، تحليل المخاطر الأمنية، ‎SBOM‎ المُولَّد، سياسة الإفصاح عن الثغرات، أدلة التقييم.

الأثر على بنيتك التحتية للاستضافة

يستهدف ‎CRA‎ المنتجات ذات العناصر الرقمية — البرمجيات والأجهزة المتصلة بالشبكة. بالنسبة لوكالة ويب، يُترجَم هذا عملياً إلى:

التبعيات الخارجية: إذا دمجت مكتبات أو إضافات ‎CMS‎ في منتجات تُسلّمها للعملاء، يجب أن تأتي هذه المكونات مع قائمة مكونات البرمجيات (SBOM).

وقت تحديثات الأمان: يشترط ‎CRA‎ نشر تصحيحات الثغرات المستغَلة دون تأخير غير مبرر.

استضافة ‎VPS‎ والخوادم المخصصة: الأجهزة المستضافة ليست مشمولة مباشرةً (إنها خدمة)، لكن البرمجيات التي تنشرها عليها تخضع لـ‎CRA‎ إذا سوّقتها.

‎CRA‎ مقابل ‎NIS2‎ و‎GDPR‎ — اللوائح الأوروبية الرئيسية الثلاث

اللائحةالنطاقالجهات المستهدفةتاريخ التطبيقأقصى غرامة
**‎CRA‎** (2024/2847)المنتجات ذات العناصر الرقمية في السوق الأوروبيةالمصنّعون والمستوردون والموزعون11 ديسمبر 2027 (متطلبات الأمان) / 11 سبتمبر 2026 (الإبلاغ)15 مليون يورو أو 2,5% من رقم الأعمال
**‎NIS2‎** (2022/2555)الخدمات الأساسية والمهمة (سحابة، استضافة، طاقة، مال، صحة…)المشغّلون الأساسيون ومزودو السحابة/‎CDN‎/‎DNS‎أكتوبر 2024 (مرحلة التحويل في الدول الأعضاء)10 ملايين يورو أو 2% من رقم الأعمال
**‎GDPR‎** (2016/679)معالجة البيانات الشخصية لمقيمي الاتحاد الأوروبيأي مسؤول عن المعالجة أو معالج فرعيمايو 201820 مليون يورو أو 4% من رقم الأعمال

أدوات ‎SBOM‎ مجانية لإدماجها في ‎CI/CD‎ الخاص بك

توليد ‎SBOM‎ تلقائياً عند كل بناء هو الإجراء الأكثر جدوى للتحضير لـ‎CRA‎:

‎Syft‎ — يولّد ‎SBOM‎ بتنسيق ‎SPDX 2.3‎ أو ‎CycloneDX 1.5‎.
‎Trivy‎ — يفحص الثغرات انطلاقاً من ‎SBOM CycloneDX‎ أو صورة ‎Docker‎.
‎cdxgen‎ — متخصص في مشاريع ‎Node.js‎ و‎Python‎ و‎PHP‎ و‎Go‎ و‎Java‎:

npx @cyclonedx/cdxgen -t php /مشروعي -o sbom-php.json

الجدول الزمني للالتزامات

| الموعد | الالتزام |
|---|---|
| 10 ديس. 2024 | دخول اللائحة حيّز التنفيذ |
| 11 سبت. 2026 | الإبلاغ عن الثغرات المستغَلة نشطاً إلى ‎ENISA‎ (24 ساعة/72 ساعة) |
| 11 ديس. 2027 | التطبيق الكامل: جميع المتطلبات الجوهرية، علامة ‎CE‎، التوثيق |
| حتى 11 ديس. 2035 | الاحتفاظ بالملف التقني (10 سنوات بعد طرح المنتج) |

‎ServOrbit‎ وامتثالك لـ‎CRA‎

تؤدي ‎ServOrbit‎ دوراً تكاملياً في امتثالك لـ‎CRA‎:

بنية تحتية مُدارة وآمنة: تعمل خوادمنا على ‎Debian 12‎ مُصلَّب مع تصحيحات أمنية تلقائية.

نسخ احتياطية آلية: تُقلل النسخ اليومية نافذة الخطر عند استغلال ثغرة.

دعم تقني مخصص: يمكن لفريقنا مساعدتك في إعداد المراقبة (‎SigNoz‎، ‎Beszel‎) ومسح الثغرات التلقائي.

الخطوات التالية للاستعداد قبل ديسمبر 2027

يدخل ‎CRA‎ حيز التنفيذ الكامل في ديسمبر 2027. ثلاثة إجراءات عملية لتطبيقها الآن:

1. رسم خريطة التعرض: حدِّد المنتجات ذات العناصر الرقمية التي تطورها.

2. إعداد سلسلة ‎SBOM‎: أدمج ‎Syft‎ أو ‎Trivy‎ في ‎CI/CD‎ لتوليد ملف ‎sbom.json‎ مع كل إصدار.

3. توثيق إدارة الثغرات: أنشئ إجراءً داخلياً (اكتشاف → فرز → تصحيح → إشعار العملاء).

استضافة أوروبية لامتثالك مع ‎CRA‎

تحتاج منتجاتك إلى بنية تحتية موثّقة، مقيمة في أوروبا، تمنحك وصولاً كاملاً إلى سجلاتك. تمنحك خطط ‎VPS‎ لدينا التحكم الكامل في مجموعتك التقنية — وسجل التدقيق الذي تحتاجه ملفات ‎CRA‎ الخاصة بك.

بحاجة إلى مساعدة؟

تصفّح مركز المساعدة والأسئلة الشائعة، أو تواصل مع فريقنا — معاودة اتصال أو WhatsApp أو بريد إلكتروني. الدعم بـ العربية والفرنسية والإنجليزية.