تصفح الاتحاد الأوروبي لامتثال أمن الإنترنت للمنتجات المتصلة: إجابات الخبراء على أسئلتك في مجال RED و CRA

17 يوليو 2026

خلال ندوة الويب الخاصة بنا، التنقل في الامتثال لأمن المعلومات في الاتحاد الأوروبي للمنتجات المتصلة، طرح الحضور أسئلة مفصلة حول قانون المرونة السيبرانية (CRA)، متطلبات الأمن السيبراني لـ RED، تصنيف المنتجات، تقييم المطابقة، تقارير الحوادث، أنظمة السحاب وفترات دعم الأمان.

لقد أجابنا على عدة أسئلة خلال الجلسة المباشرة. للحصول على الخلاصة الرئيسية للندوة، بما في ذلك مجال تطبيق RED، تقييم المخاطر EN 18031، توثيق، إعداد الأدلة، واستعداد تقارير CRA، اقرأ دليل الجاهزية للـ RED، EN 18031 وCRA: إجابات عملية من ندوة QIMA.

ولم نتمكن من تغطية كل سؤال خلال الدورة، ولذلك أعد خبراؤنا في مجال الأمن الحاسوبي إجابات إضافية أدناه.

وتعكس هذه المادة الوضع التنظيمي والتوحيد القياسي اعتباراً من تموز/يوليه 2026. وتنطبق التزامات الإبلاغ بموجب قانون الإبلاغ الموحد اعتباراً من 11 أيلول/سبتمبر 2026، في حين تنطبق المتطلبات الرئيسية بموجب قانون الإبلاغ الموحد اعتباراً من 11 كانون الأول/ديسمبر 2027.

وتقدم هذه الردود توجيهات تقنية عامة. ويجب تحديد مسار التصنيف الصحيح وتقييم المطابقة لمنتج معين باستخدام وثائقه التقنية الكاملة. الغرض المقصود، الاستخدام المتوقع بشكل معقول، التوصيل، والهيكل الأمني.

السؤال 1: لدينا محفظة مشفرة باردة في شكل بطاقة NFC. ووظائفه الأساسية هي تخزين وإرسال واستقبال الأصول المشفرة دون معرفة معرفة معرفة الأعلى. وهو يعمل من خلال تطبيق للهواتف النقالة باستخدام NFC. ما هي المعايير والقيود المنسقة التي يمكن تطبيقها؟

أقرب تطابق وفق اللائحة التنفيذية (EU) 2025/2392 من المحتمل أن يكون "البطاقات الذكية أو الأجهزة المشابهة، بما في ذلك العناصر الآمنة"، وهي فئة منتج حرج.

ويرجع ذلك إلى أن الوظيفة الأساسية للبطاقة تبدو وكأنها تخزين مفاتيح تشفير آمن وتسجيل المعاملات في عامل استمارة البطاقة. غير أن التصنيف الدقيق يتطلب تقييما دقيقا.

ما هي رقاقة داخل البطاقة؟

ويتطلب الوصف التقني الوارد في المرفق الرابع العنصر الآمن لمقاومة الهجمات على الأقل على AVA_VAN.4 بموجب المعايير المشتركة.

وتبعا للشريحة، يمكن تصنيف المنتج على النحو التالي:

  • ويمكن تصنيف عنصر آمن يستند إلى JavaCard في AVA_VAN.4 على أنه عنصر انتقادي.

  • ويمكن تصنيف رقاقة مقاومة للعبث في AVA_VAN.2 أو AVA_VAN.3 على أنها فئة هامة من الدرجة الثانية.

  • ويمكن تصنيف جهاز تحكم دقيق أمني تحت AVA_VAN.2 ضمن الفئة الأولى الهامة.

  • ومن المرجح أن تبقى في الفئة الافتراضية رقاقة ذاكرة NFC بسيطة مع معالجة التشفير التي تتم في البرامج في أماكن أخرى.

ما هي الوظيفة الأساسية الحقيقية للمنتج ككل؟

ووفقاً لمشروع الإرشادات المتعلقة بالتطبيق الجمركي للمنتج، يستند التصنيف إلى الوظيفة الأساسية الوحيدة للمنتج ككل.

وفي هذه الحالة، توصف الوظيفة الأساسية على نحو أدق بأنها تخزين مفاتيح مأمونة وتوقيع المعاملات، بدلا من إرسال واستقبال الأصول المشفرة. عادة ما يتم بث المعاملة إلى سلسلة الكتل بواسطة تطبيق الجوال وليس بواسطة البطاقة.

وهذا التمييز مهم عند مقارنة المنتج بالوصف التقني الوارد في اللائحة التنفيذية.

• ما هو مسار تقييم المطابقة إذا كان المنتج مصنفا على أنه حرج؟

وتشترط المادة 32 (4) من قانون المنافسة المنصفة إصدار شهادات أمن الفضاء الحاسوبي الأوروبية بالنسبة للمنتجات الحرجة. ومن المتوقع أن تكون الخطة ذات الصلة هي لجنة الاتحاد الأوروبي التي تستند إلى معايير مشتركة وإلى ملامح الحماية الواجبة التطبيق للعناصر الآمنة.

ويمكن لكل من المعايير المنسقة ومنح شهادات لجنة الاتحاد الأوروبي أن يوفرا قرينة التوافق مع المتطلبات الأساسية لأمن الفضاء الحاسوبي؛ ولكن استخدامها يعتمد على فئة المنتج والشروط الواجبة التطبيق.

ويجب التحقق من نقطتين قبل الاعتماد على شهادة من لجنة الاتحاد الأوروبي للتأكد من مطابقتها لنظام الإبلاغ المركزي.

1 - المواءمة بين حدود المنتج وهدف التقييم

ولا تغطي شهادة لجنة الاتحاد الأوروبي إلا ما هو مدرج ضمن هدف التقييم المحدد، أو هدف التقييم.

يجب على الشركة المصنعة أن تتحقق من أن حدود TOE تغطي كل ما تشمله المطالبة بالتطابق مع نموذج الإبلاغ الموحد. تبعاً لتصميم المنتج، قد يشمل ذلك:

  • العنصر الآمن

  • البرامج الثابتة

  • تطبيق المحفظة قيد التشغيل على العنصر الآمن

  • واجهة NFC

  • تطبيق الهاتف المحمول، حيث يشكل جزءا من المنتج

  • أي معالجة للخلفية مؤهلة كحل لمعالجة البيانات عن بعد

2 - لم يصدر بعد القانون بتفويض من لجنة الطعون

ولم يُعتمد بعد القانون المخول الذي يحدد الشروط التي تتيح للجنة الاتحاد الأوروبي افتراض التوافق مع قانون الإجراءات الجنائية.

وإلى أن يتم تطبيقه، يجب أن تتبع المنتجات الحاسمة الإجراء الاحتياطي لمنتجات الفئة الثانية الهامة. ويتطلب ذلك إجراء تقييم إلزامي من جانب طرف ثالث باستخدام الوحدة باء زائدا الوحدة جيم أو الوحدة حاء مع وجود هيئة تم إخطارها.

وسيحدد القانون المخول أيضا مستوى التأكيدات المطلوب من لجنة الاتحاد الأوروبي. ويجب أن تكون "كبيرة" على الأقل ويمكن أن تكون "عالية"، تبعاً للمخاطر المحددة.

ما هي المعايير المخطط لها التي قد تكون ذات صلة؟

وقد تكون معايير كل من مستوى المنهاج ومستوى التطبيق ذات صلة بالموضوع:

  • prEN 50764متطلبات الأمن الإلكتروني لمنصات البطاقات الذكية والأجهزة المماثلة، بما في ذلك العناصر الآمنة. وهذا يغطي منصة المعدات والبرمجيات الثابتة المكونة لعنصر آمن. وعادة ما يكون ذا صلة بصانع الرقائق، ولكنه قد ينطبق أيضا عندما يصمم صانع المحفظة رقاقته الخاصة.

  • prEN 18330متطلبات الأمن الإلكتروني للبطاقات الذكية أو الأجهزة المماثلة، بما في ذلك العناصر الآمنة، طبقة التطبيق. هذا يغطي تطبيق المحفظة قيد التشغيل على العنصر الآمن وهو أكثر صلة مباشرة بصانع المحفظة.

  • prEN 40000-1-2, prEN 40000-1-3, and prEN 40000-1-4، المعايير الأفقية التي تغطي مبادئ المرونة السيبرانية، والامتثال القائم على المخاطر، والتعامل مع الضعف، والمتطلبات العامة للأمن السيبراني.

وحتى وقت كتابة هذا التقرير، لم تكن هذه المعايير قد ذُكرت في الجريدة الرسمية للاتحاد الأوروبي بوصفها معايير منسقة لقوانين المنافسة الأوروبية. ولذلك فإنها لا تنص بعد على افتراض المطابقة.

وتتلخص الخطوة التالية في تحديد الرقائق ومستوى إصدار شهادات المعايير المشتركة فيها، وتحديد حدود المنتج الدقيقة، وتوثيق دور التطبيق المحمول. ورسم الخريطة الوظيفية الأساسية للمنتج في ضوء الأوصاف الفنية في تنفيذ اللائحة التنظيمية (الاتحاد الأوروبي) 2025/2392.

بمجرد نشر prEN 50764 و prEN 18330، وينبغي استعراض أقسام نطاقها بعناية لتحديد كيفية انطباقها على المنتج المحدد وكيفية تقسيم المسؤوليات بين منصة العنصر الآمن والتطبيق الجاري عليها.

وفي الحالات التي يظل فيها التصنيف غير مؤكد، ينبغي للصانع أن يستشير سلطة مراقبة السوق ذات الصلة أو هيئة تقييم المطابقة قبل اختيار مسار لتقييم المطابقة.

السؤال 2: هل سيحل محل EN 18031 EN 40000؟

ولا ينبغي النظر إلى EN 18031 على أنها استعيض عنها مباشرة بـ EN 40000.

وبموجب التوجيه المتعلق بالمعدات اللاسلكية، فإن النهج المفضل لإثبات الامتثال لمتطلبات أمن الفضاء الحاسوبي الواردة في المادة 3 (3) (د)، وتطبق المجموعة المنسقة EN 18031، مع مراعاة القيود الواردة في الاقتباس من الجريدة الرسمية.

من 11 كانون الأول/ديسمبر 2027، وسيتعين على المنتجات التي يشملها قانون منع الجريمة أن تمتثل لمتطلبات الأمن الحاسوبي الأساسية لقانون منع الجريمة ومعايير استخدام المعايير المنسقة أو المنسقة بموجب قانون منع الجريمة والعدالة الجنائية.

والوثيقة EN 40000 هي سلسلة قياسية أوسع نطاقاً ذات صلة بالتراث التراكمي ولها عدة أجزاء. فعلى سبيل المثال، تركز EN 400-1-3 على معالجة أوجه الضعف، بينما تتناول أجزاء أخرى عمليات الامتثال القائمة على المخاطر والمتطلبات العامة لأمن الفضاء الحاسوبي.

لا يزال يتعين اختيار المتطلبات الأمنية الخاصة بالمنتجات استناداً إلى تقييم المخاطر وتصنيف المنتج.

ولذلك فإن EN 18031 قد تظل دليلاً تقنياً مفيداً عندما تكون متطلباتها ذات صلة. غير أن مطابقة CRA سوف تتطلب من الشركة المصنعة رسم خرائط لمخاطر المنتج ومتطلبات الأمن الإلكتروني الأساسية في ضوء أجزاء EN 40000 المنطبقة، معايير خاصة بالمنتجات، أو غير ذلك من المواصفات التقنية المبررة.

السؤال 3: إذا كان لدينا عدة أجهزة لها نفس الوظيفة ولكن عوامل شكلية مختلفة، مثل البطاقات والحلقات، هل نحن بحاجة إلى إجراء التحقق من الامتثال مرتين؟

ويجب أن يكون كل نوع مميز من أنواع المنتجات، بما في ذلك كل عامل من عوامل الاستمارة، مشمولا بتقييم المطابقة وإعلان الاتحاد الأوروبي بشأن التوافق. وبالنسبة لبطاقة وخاتم سيعني هذا عادة تقييم كلا نوعي المنتج.

غير أن الحجم العملي للعمل المتكرر يتوقف على الوحدة المختارة لتقييم المطابقة.

الوحدة حاء، ضمان الجودة الكامل

وقد تكون الوحدة حاء أكثر الطرق كفاءة في هذه الحالة.

تقوم الهيئة التي يتم إبلاغها بتقييم نظام إدارة الجودة لدى الشركة المصنعة والتصديق عليه والذي يغطي أنواع المنتجات ذات الصلة. ويمكن عندئذ معالجة إضافة عامل استمارة جديد كامتداد لنظام الجودة القائم، بدلاً من إعادة تقييم كاملة منذ البداية.

الوحدة باء بالإضافة إلى الوحدة جيم

وفي إطار الوحدة باء زائداً الوحدة جيم، قد تكون هناك حاجة إلى شهادة فحص منفصلة من نوع الاتحاد الأوروبي لكل نوع من أنواع المنتجات.

غير أنه يمكن إعادة استخدام نتائج الاختبار، والوثائق التقنية، والأدلة الأخرى المستمدة من التقييم الأول، حيثما تكون التكنولوجيا الأساسية متطابقة، بما في ذلك:

  • العنصر الآمن

  • البرامج الثابتة

  • وظائف التشفير

  • بنية الأمن

  • آليات التحديث

وفي الحالات التي تكون فيها الوظيفة الأساسية والهيكل الأمني متماثلين، ينبغي أن يركز التقييم الإضافي على الاختلافات التي يفرضها عامل الشكل، مثل الواجهة المادية، ودمج المعدات، ومقاومة العبث، وسطح الهجوم.

وقد تكون الوحدة حاء هي السبيل الأكثر فعالية الذي يخطط المصنعون له لوضع متغيرات متعددة ذات صلة بالمنتجات في السوق. وينبغي تأكيد معاملة فرادى النماذج وأنواع المنتجات مع الهيئة المختارة التي تم إخطارها.

السؤال 4: هل تعتبر البوابة، مثل البوابة المستخدمة للتحكم في مصابيح زيغبي، منتج افتراضي أو مهم؟

ويتطلب التصنيف تحليلاً شاملاً لوظيفة المنتج الأساسية استناداً إلى وثائقه الكاملة.

ويشمل ذلك:

  • الغرض المقصود

  • الوثائق التقنية

  • تعليمات للاستخدام

  • المواد الترويجية

  • التنفيذ التقني الفعلي

ويجب على الجهة المصنعة أن تتخذ هذا القرار، إذ لا يمكن افتراض التصنيف من كلمة "بوابة" وحدها.

وفقاً لاختبار "المطابقات الكاملة" الوارد وصفه في مشروع إرشادات نموذج الإبلاغ الموحد، يجب أن تكون الوظيفة الأساسية للمنتج متطابقة تماماً مع الوصف التقني لفئة الملحق الثالث أو المرفق الرابع لوصفها بأنها مهمة أو ناقدة.

للحصول على بوابة ZigBee التي وظيفتها الأساسية الموثقة هي التحكم المحلي في الجهاز المنزلي الذكي. وقد يبدو في البداية أن هناك فئتين مهمتين مثل تبديل الأضواء أو تقويمها.

التدوير

ويتطلب الوصف التقني لمسارات التوجيه أن يقوم المنتج بإنشاء ومراقبة تدفق البيانات بين الشبكات المختلفة باستخدام آليات بروتوكول التوجيه والخوارزميات على طبقة الشبكة.

وقد يكون جسر البروتوكول المستخدم في التحكم بالأجهزة أقل من هذا التعريف، ولكن يجب التحقق من النتيجة في ضوء التنفيذ التقني الفعلي.

منتجات المنزل الذكية مع وظائف الأمان

تنطبق هذه الفئة على المنتجات المنزلية الذكية التي ترتبط وظائفها الأساسية بالأمن المادي للمستهلكين، مثل أقفال الأبواب، والكاميرات، ونظم الإنذار.

التحكم بالضوء لا يتطابق بشكل كامل مع هذا الوصف عادة.

إذا كانت الوظيفة الأساسية للمنتج لا تتطابق تماماً مع أي وصف فني للمرفق الثالث أو المرفق الرابع، فإنها تظل عموماً في الفئة الافتراضية.

غير وقد تكون النتيجة مختلفة إذا أظهرت وثائق المنتج الكاملة أن مسار الإنترنت أو وظيفة أمنية صريحة تشكل جزءا من وظيفتها الأساسية.

السؤال 5: من ينبغي له أن يبلغ عن الحوادث من خلال برنامج الإبلاغ الموحد إذا كانت الشركة تتألف من عدة مصانع تعمل تحت نفس العلامة؟

وينبغي ألا يقدم كل مصنع التقرير على حدة.

وينبغي أن تقدمها الشركة أو الشركة المصنعة القانونية المسؤولة عن وضع المنتج في سوق الاتحاد الأوروبي.

ومن الناحية العملية، ينبغي لجميع المصانع أن تبلغ داخليا عن المسائل ذات الصلة إلى فريق مسؤول واحد عن أمن المنتجات المركزية.

وينبغي لهذا الفريق المركزي:

  • تقرير ما إذا كانت الحالة تفي بمتطلبات الإبلاغ عن نموذج الإبلاغ الموحد

  • جمع المعلومات المطلوبة

  • إعداد الإشعار

  • تقديمها من خلال منصة الإبلاغ الوحيدة

  • تنسيق أي اتصال مطلوب للمستخدمين

ولأغراض الإبلاغ، يكون الموقع ذو الصلة عادة المؤسسة الرئيسية للصانع في الاتحاد الأوروبي.

ويعني هذا بصفة عامة إنشاء المكان الذي تتخذ فيه القرارات الرئيسية المتعلقة بأمن الفضاء الحاسوبي بشأن المنتج. وإذا تعذر تحديد ذلك، فإنه يمكن أن يكون مرتبطاً بمؤسسة الاتحاد الأوروبي التي يوجد بها أكبر عدد من العمال.

ولذلك ينبغي أن يكون لدى الشركة مالك مركزي واحد للإبلاغ وعملية تصعيد داخلي واضحة تشمل جميع المصانع والمواقع .

السؤال 6: لا تشرح EN 18031 كيفية إجراء تقييم للمخاطر أو توفير نموذج، هل يملأ EN 40000 هذه الفجوة؟

ولا يشترط اتفاق الإبلاغ الموحد أن يستخدم المصنعون منهجية محددة لتقييم المخاطر المتعلقة بأمن الفضاء الحاسوبي.

ويجوز للمصنعين أن يختاروا نهجهم الخاص، شريطة أن يمكّنهم من توثيق:

  • تحديد المخاطر

  • تحليل المخاطر وتقييمها

  • معالجة المخاطر

  • العلاقة بين المخاطر المحددة والمتطلبات الأساسية لأمن الفضاء الحاسوبي

  • باء - القرارات المتخذة أثناء التقييم

ويجب أن يدعم تقييم المخاطر الالتزامات المنصوص عليها في المادة 13 من نموذج الإبلاغ الموحد ومتطلبات التوثيق التقني في المرفق السابع.

وتشمل مصادر التوجيه الحالية ما يلي:

  • الأسئلة الشائعة التي أثارتها المفوضية الأوروبية فيما يتصل بتنفيذ نموذج الإبلاغ الموحد، وخاصة القسم الذي يشرح النطاق والنواتج والوثائق المطلوبة.

  • توجيهات اللجنة بشأن تقييم المخاطر الأمنية السيبرانية ومعالجة المخاطر

  • BSI TR-03183-1، الذي يقدم منهجية مفصلة ومتدرجة لتقييم المخاطر تتمحور حول متطلبات المرفق الأول

ومن المتوقع أن يوفر المعيار المتطور للشبكة 400-1-2 عملية امتثال منظمة قائمة على أساس المخاطر. بيد أنه لا ينبغي معاملته كنموذج إلزامي واحد يمكن تطبيقه دون تغيير على كل منتج.

السؤال 7: هل ينطبق قانون المنافسة المنصفة على المنتجات التي تتصل بعضها ببعض، مثل منبهات الدخان المرتبطة حتى لو لم تتصل بالإنترنت أو التطبيق؟

نعم، يمكن أن تقع ضمن نطاق CRA.

ويعرف قانون إدارة المنتجات المنتج ذي العناصر الرقمية بأنه منتج يشمل غرضه المقصود أو استخدامه المتوقع على نحو معقول استخداماً مباشراً أو غير مباشر، اتصال البيانات المنطقية أو المادية بجهاز أو شبكة.

لذلك لا يلزم الاتصال بالإنترنت أو تطبيق الهاتف المحمول.

إنذارات الدخان المرتبطة التي تتبادل البيانات مباشرة مع بعضها البعض يمكن أن تستوفي هذا التعريف لأن لها صلة مباشرة بجهاز أو شبكة أخرى.

ما إذا كان المنتج افتراضياً، أو مهماً، أو حرجًا يجب تقييمه بشكل منفصل استناداً إلى وظيفته الأساسية.

السؤال 8- كيف يؤثر CRA على الموزعين الذين يضيفون قيمة عن طريق تثبيت نظام تشغيل Windows أو Linux المخصص؟

ومن المرجح جدا أن يتطلب تثبيت صورة نظام تشغيل مخصص من الموزع تقييم ما إذا كان قد أخذ على عاتق المصنِّع التزامات بموجب قانون المسؤولية المدنية عن التصنيع.

وهناك حالتان رئيسيتان يصبح فيهما الموزع صانعاً بموجب المادة 21 من قانون المنافسة المنصفة هما:

  • ويضع الموزع المنتج في السوق تحت اسمه أو علامته التجارية.

  • ويجري الموزع تعديلا كبيرا على المنتج.

وثمة تعديل جوهري يتمثل في التغيير التالي:

  • يؤثر على الامتثال لمتطلبات الأمن الحاسوبي الأساسية لنظام الإبلاغ الموحد، أو

  • يغير الغرض المقصود الذي تم من أجله تقييم المنتج في الأصل

يمكن تغيير صورة نظام التشغيل المخصص:

  • إعدادات الأمان

  • مكونات البرمجيات المثبتة أو المحذوفة

  • إعدادات الأمان الافتراضية

  • خدمات الشبكة

  • آليات التحديث

  • الأذونات

  • تسجيل

  • سطح الهجوم العام

ومن المرجح أن تؤثر هذه التغييرات على الامتثال لمتطلبات الأمن الحاسوبي الأساسية في نظام الإبلاغ الموحد وقد تصنف بالتالي كتعديل جوهري.

وعندما يكون التعديل كبيراً، يصبح الموزع الجهة المصنعة للمنتج المعدل ويأخذ على عاتقه الالتزامات ذات الصلة بموجب قانون الإبلاغ الموزع.

ويمكن أن تشمل ما يلي:

  • تقييم المخاطر الأمنية السيبرانية

  • الوثائق التقنية

  • تقييم مدى التوافق

  • علامة المكانة

  • معالجة الضعف

  • تحديثات الأمان

  • الإبلاغ عن الحوادث وأوجه الضعف

ولا يمكن للموزع أن يعتمد فقط على امتثال شركة مايكروسوفت، أو موزع لينوكس، أو شركة تصنيع الأجهزة الأصلية. ويجب تقييم الامتثال وإثبات الامتثال للمنتج النهائي المشكل في السوق.

السؤال 9. كيف يتم تقييم النظم السحابية في إطار قانون علاقات العمل إذا لم نستخدم AWS أو Azur أو Google Cloud astruce؟

موفر السحابة ليس العامل الحاسم.

ما يهم هو ما إذا كانت معالجة السحابة أو الخلفية مؤهلة كحل معالجة البيانات عن بُعد (RDPS).

ويدرج قانون إدارة الموارد المائية قاعدة بيانات RDPS ضمن تعريف المنتج الذي يحتوي على عناصر رقمية عند استيفاء الشروط التالية:

  1. تتم معالجة البيانات على مسافة بعيدة، خارج جهاز المستخدم أو البيئة المحلية.

  2. وقد صمم أو استحدث محلول التجهيز من قبل الصانع أو تحت مسؤوليته.

  3. وبدون هذا التجهيز، لا يمكن للمنتج أن يؤدي إحدى وظائفه.

وعندما تُستوفى هذه الشروط، تشكل الخلفية جزءاً من المنتج الذي يحتوي على عناصر رقمية ويجب أن تمتثل لمتطلبات المرفق الأول المنطبقة على نموذج الإبلاغ الموحد.

ولا يحتاج نظام RDPS إلى تشغيل بنية تحتية سحابية عامة لطرف ثالث.

التجهيز عن بعد يمكن أن يتأهل كـ RDPS عند تشغيله على:

  • خوادم الشركة الخاصة

  • سحابة خاصة

  • الهياكل الأساسية الموجودة في المباني

  • البنية التحتية التي يديرها مورد آخر

عدم استخدام AWS أو Azur أو Google Cloud لا ينشئ إعفاء.

وعادة ما تكون خدمات سايس المستقلة أو باس أو إياس المستقلة المصممة والمطورة بصورة مستقلة عن منتج محدد خارج نطاق تعريف المنتج في إطار إدارة الموارد الطبيعية. وهناك تشريعات أخرى، بما في ذلك النظام الجديد للضمان الاجتماعي، يمكن أن تنطبق على هذه الخدمات.

ويجب على المصنِّعين تقييم نظمهم الخلفية في ضوء معايير نظام إدارة المخاطر على أساس كل حالة على حدة. وحيثما تكون مؤهلة، يجب إدراجها ضمن حدود المنتج، وتقييم المخاطر، والوثائق التقنية، وتقييم المطابقة.

السؤال 10 - يستخدم المراقبون المتعددو الوسائط في صناعة الترفيه موانئ Wi-Fi و Ethernet لمراقبة المنتجات. والبروتوكول المستخدم، Art-Net، يختلف عن الإنترنت. هل هذه المنتجات تدخل في نطاق الأمن الحاسوبي لشبكة إنترناشيونات، أم في نطاق شبكة إنترناشيونات؟

والنقطة ذات الصلة بالنسبة للإجراء هي تعريف المنتج ذي العناصر الرقمية.

ويكون المنتج ضمن النطاق العام لقانون إدارة المنتجات عندما يشمل غرضه المقصود أو استخدامه المتوقع بصورة معقولة استخداماً مباشراً أو غير مباشر. اتصال البيانات المنطقية أو المادية بجهاز أو شبكة.

وبالتالي فإن وحدة تحكم الوسائط المتعددة التي تتواصل عبر Wi-Fi أو Ethernet يمكن أن تندرج ضمن نطاق CRA حتى لو كان بروتوكول التطبيق هو Art-Net.

اسم البروتوكول المحدد لا يحدد ما إذا كان المنتج في نطاق.

وللأمن الحاسوبي في مجال إزالة الغابات وتدهورها، يلزم إجراء تقييم أكثر تفصيلا.

ويجب على الجهة المصنعة أن تقيّم ما إذا كانت المعدات اللاسلكية تستطيع الاتصال عبر الإنترنت، إما مباشرة أو عن طريق معدات أخرى.

استخدام Art-Nett لا يضع المنتج تلقائياً خارج نطاق الأمن الالكتروني لشبكة RED. وينبغي أن تستعرض الجهة المصنعة الهيكل الكامل للاتصال، بما في ذلك البوابات وأجهزة التوجيه ونظم التحكم عن بعد وأي إمكانية للوصول إلى الإنترنت.

السؤال 11 - هل يمكنكم تقديم التوجيه بشأن اختيار فترة الدعم الأمني الصحيحة؟

فترة الدعم الافتراضية بموجب قانون علاقات العمل هي خمس سنوات على الأقل.

غير أنه يجب على الجهة المصنعة أيضا أن تنظر في مدى العمر المتوقع للمنتج.

ويمكن تبرير فترة أقصر إذا كان من المتوقع على نحو معقول أن يستخدم المنتج لمدة تقل عن خمس سنوات. وهناك حاجة إلى فترة أطول حيث يتوقع أن يظل المنتج قيد الاستخدام لفترة أطول.

وينبغي أن تنظر فترة الدعم فيما يلي:

  • الغرض المقصود من المنتج

  • عمرها التشغيلي المتوقع

  • توقعات المستخدم

  • باء - البيئة التي تستخدم فيها

  • ألف - توافر المنتجات البديلة

  • فترات الدعم للعناصر المدمجة

  • التبعية لنظم التشغيل أو التطبيقات أو الخدمات الخارجية

  • المتطلبات القانونية والتعاقدية ذات الصلة

وقد تتطلب المنتجات المستخدمة في التكنولوجيا التشغيلية أو النظم الصناعية أو الهياكل الأساسية للمباني أو غيرها من البيئات الطويلة الأجل فترة دعم أطول بكثير من خمس سنوات.

وينبغي تبرير فترة الدعم المختارة في تقييم المخاطر، وتوثيقها في الوثائق التقنية، وإبلاغها للمستعملين.

السؤال 12 هل يتطلب CRA الإبلاغ المنفصل عن نفس الضعف بالنسبة لمختلف الأجهزة، مثل البطاقة والخاتم المتاح بعدة ألوان؟

ويمكن أن يغطي أحد التقارير نفس الضعف في جميع متغيرات المنتجات المتأثرة.

وتقتضي المادة 14 من الشركات المصنعة أن تبلغ بنشاط عن مواطن الضعف المستغلة الواردة في منتج يحتوي على عناصر رقمية. ويجب أن يتضمن الإخطار معلومات عامة عن المنتجات المعنية.

لا يتطلب قانون المنافسة وحماية المستهلك تقديم تقارير منفصلة للجميع:

  • اللون

  • SKU

  • عامل النموذج

  • البديل التجاري

إذا كان نفس الضعف يؤثر على كل من البطاقة والرنين لأنهما يشتركان في نفس البرامج الثابتة، البرمجيات، ويعتبر العنصر الآمن، أو أي عنصر آخر ضعيف، إخطارا واحدا يغطي جميع المتغيرات المتأثرة.

وينبغي أن يحدد الإخطار بوضوح جميع المتضررين:

  • أنواع المنتجات

  • النماذج

  • إصدارات الأجهزة

  • البرامج الثابتة أو إصدارات البرامج

إذا استخدمت البطاقة والخاتم أجهزة ثابتة مختلفة أو تطبيقات أمنية متأثرة واحدة فقط، وقد يكون الإبلاغ المنفصل مناسباً لأن المنتجات مختلفة تقنياً.

وينبغي للصانع أن يسرد في الإشعار صراحة جميع البدائل المتأثرة. ويسمح هذا التقرير نفسه بتغطية أسرة المنتج المتضرر بالكامل دون تقديم طلبات مكررة لا داعي لها.

السؤال 13 - هل سيبيريكسبرت منصة قائمة على السحاب؟ وهل يستخدم واجهة برمجة تطبيقات عامة وكيف يكفل اتساق نواتجه؟

نعم. Cyberexpert هو منصة سايس قائمة على السحابة.

ويمكن للمستخدمين الوصول إليها من خلال وصلة بينية مأمونة على الشبكة العالمية حيث تتم إدارة المعلومات والتقييمات والمتطلبات والأدلة مركزيا.

وهذا يسمح للأفرقة بما يلي:

  • التعاون في أنشطة الامتثال

  • تتبع التقدم

  • إدارة دليل المنتج

  • الحفاظ على عملية مراجعة متسقة

تم تصميم Cyberexpert كمنصة موسعة بدلاً من تطبيق AI مستقل بذاته.

ويمكن أن تتكامل مع الخدمات الخارجية مثل:

  • مقدمو خدمات الهوية

  • نظم إدارة الضعف

  • مستودعات المستندات

  • منصات امتثال المؤسسة

ويؤكد رد الخبير أن عمليات التكامل الخارجي تحظى بالتأييد. وينبغي التأكيد، بصورة مباشرة، مع فريق سيبيريكسبرت، على توافر واجهة برمجة تطبيقات عامة وخيارات محددة للإدماج.

ويدعم اتساق النواتج من خلال عدة مستويات:

  • سير العمل المنظم

  • منطق التقييم الوزيري

  • استعراض الخبراء الإنسانيين حيثما اقتضى الأمر

  • ألف - قاعدة معارف مدروسة وخاضعة للمراقبة

  • تنسيق الذكاء الاصطناعي الموحد

  • تولد الاسترجاع المعزز باستخدام مصادر محكومة

وتأتي القيمة الأساسية لسيبيريكسبرت من منطق امتثالها وتدفق عملها المنظم. وتساعد المنظمة في هذه العملية، غير أن النواتج تستند إلى مصادر خاضعة للرقابة، ومعلومات عن المنتجات، وقواعد تقييم محددة.

السؤال 14 - هل يندرج في إطار هذا القانون اللاسلكي الإذاعي الذكي الذي يستخدم أساسا في البث الإذاعي عبر الإنترنت وفي البث الإعلامي؟

نعم.

الراديو الذكي يقع ضمن نطاق CRA لأن الغرض المقصود منه يشمل وصلة مباشرة بشبكة.

يعمل الجهاز على تشغيل وصيانة اتصال IP ثنائي الاتجاه. على سبيل المثال، يرسل طلبات الاتصال والجلسات ويتلقى بيانات البث الصوتي.

ويشكل ذلك وصلة منطقية مباشرة بشبكة.

إن حقيقة أن الغرض الرئيسي للمنتج هو الاستماع الإذاعي أو التشغيل الإعلامي لا تزيله من النطاق العام لوكالة حماية حقوق الإنسان.

تصنيفه على أنه افتراضي، مهم، أو يجب تقييم المنتج الحرج بشكل منفصل على أساس وظيفته الأساسية والأوصاف التقنية في اللائحة التنفيذية (الاتحاد الأوروبي) 2025/2392.

حيث يستخدم المنتج Wi-Fi أو البلوتوث أو أي تكنولوجيا راديوية أخرى، وقد يدخل أيضا ضمن التوجيه المتعلق بالمعدات اللاسلكية ويتطلب تقييما أمنيا إلكترونيا مستقلا.

الإعداد للامتثال في مجال خفض الانبعاثات الناجمة عن إزالة الأحراج والتكيف معها

وأسماء المنتجات وعلامات الوصل ليست كافية لتحديد التزامات RED أو CRA.

تحتاج الشركات المصنعة إلى تحديد حدود المنتج، وتوثيق الوظيفة الأساسية للمنتج، وتحديد كل مسار اتصال، تحديد فئة المنتجات المنطبقة، وربط كل استنتاج من استنتاجات الامتثال بالأدلة التقنية.

وتساعد Cyberexpert المصنِّعين على هيكلة هذا العمل، وتحديد المتطلبات المنطبقة، وإعداد الأدلة، وتحديد المجالات التي يلزم فيها إجراء استعراض من جانب الخبراء أو تقييم الامتثال الرسمي.

ابدأ التقييم المجاني لـ Cyberexpert.

مقالات ذات صلة