ثالثاً - تقييم المخاطر كنقطة انطلاق للنظام الإيكولوجي للأمن الحاسوبي في الاتحاد الأوروبي

18 مايو 2026

he CRA replaces voluntary standards with mandatory lifecycle security and security-by-design for all digital products. Source: Freepik

فهم اللائحة العامة للمرونة الإلكترونية (CRA)

وينطبق هذا الاتفاق على فئة واسعة جداً من المنتجات، وأساساً على أي منتج يشمل المكونات الرقمية أو يتفاعل معها. ويشمل ذلك الأجهزة والبرامجيات التي:

  • تحتوي على مكونات إلكترونية أو رقمية،

  • معالجة أو إرسال أو تخزين البيانات،

  • يعتمد على اتصال الشبكة لتعمل بفعالية،

  • دمج برمجيات مدمجة أو مستقلة.

ويشمل هذا النطاق كل شيء من الأجهزة الذكية وأجهزة التوجيه والقابلة للارتداء وشركات التشغيل الصناعية والبرمجيات الطبية والمركبات المتصلة بالمنصات الأمنية للمؤسسة، وأجهزة التشغيل الثابتة والنظم التي تدار بالسحب. ويغطي هذا النظام المعدات والبرمجيات على حد سواء، بما في ذلك المنتجات الموزعة عبر القنوات الرقمية.

الأهداف الأربعة لقانون المرونة الإلكترونية (CRA)

وتهدف اللائحة إلى إيجاد نظام أمني منسق تنسيقا عميقا ويتسم بالشفافية، وتتمثل أهدافه الرئيسية الأربعة فيما يلي:

1. الحد من المخاطر الأمنية السيبرانية عبر دورة الحياة بأكملها - يجب على المصنعين أن يعالجوا مسألة الأمن السيبراني من أوائل قرارات التصميم من خلال الانتشار في العالم الحقيقي والصيانة الطويلة الأجل.

2. مواءمة متطلبات الأمن السيبراني عبر السوق الداخلية للاتحاد الأوروبي - يستبدل CRA المبادرات الوطنية المجزأة بمجموعة مشتركة من المتطلبات الأمنية.

3. زيادة ثقة المستهلك والأعمال التجارية - وجود خط أساس أعلى ومتسق للأمان يمكّن المستخدمين من اختيار المنتجات الممتثلة بالثقة.

4. تعزيز الشفافية والمساءلة - يخضع المصنعون والمستوردون والموزعون لالتزامات قانونية محددة بوضوح، مما يقلل من الغموض.

ولا يعمل هذا القانون بمعزل عن غيره: فهو يكمل التوجيه الصادر عن الاتحاد الأوروبي بشأن المعايير الموحدة - شهادة الأمن الحاسوبي المستندة إلى المعايير الموحدة). • التوجيه المتعلق بالمعدات اللاسلكية، والأطر الخاصة بقطاعات محددة مثل نظام الأجهزة الطبية. وتشكل هذه السياسات معاً العمود الفقري لنهج الاتحاد الأوروبي المتكامل في التعامل مع الأمن الحاسوبي.

عناصر الالتزام الأساسية: الوحدة أ وافتراض المطابقة

ويكفل تقييم التوافق في إطار قانون الإبلاغ الموحد استيفاء المنتجات للمتطلبات الأساسية لأمن الفضاء الحاسوبي المدرجة في المرفق الأول. وتشمل هذه العوامل ممارسات التنمية الآمنة، والتعامل مع الضعف، وتأمين الأوضاع الافتراضية، والحماية من الوصول غير المأذون به، وقوة أساليب الهجوم المعروفة.

الوحدة ألف - مراقبة الإنتاج الداخلي

الوحدة ألف هي أحد أكثر طرق تقييم المطابقة قابلية للتطبيق شيوعاً، وهي تتطلب من المصنعين ما يلي:

  • إجراء التحقق الداخلي من متطلبات أمن الفضاء الحاسوبي،

  • عمليات تطوير الوثائق، وضوابط التصميم، ونتائج الاختبار،

  • الاحتفاظ بأدلة على استمرار الامتثال طوال فترة الحياة,

  • وتبين أن أنشطة ما بعد السوق (مثل التصحيح والاستجابة للضعف) تفي بالتوقعات التنظيمية.

وتضع الوحدة ألف المسؤولية الكاملة على عاتق الجهة المصنعة عن تنفيذ نظام صارم للرقابة الداخلية تدعمه وثائق تقنية دقيقة.

افتراض التوافق (PoC)

يحصل المنتج على افتراض المطابقة عندما يلتزم بـ المعايير الأوروبية الموحدة (hENs) المدرجة في الجريدة الرسمية للاتحاد الأوروبي (OJEU). يتم حالياً تطوير هذه المعايير من قبل CEN وCENELEC وETSI من خلال التفويض المشترك M/606.

وبمجرد وضع هذه المعايير في صيغتها النهائية واعتمادها:

  • الشركات المصنعة التي تطبقها بشكل صحيح تكسب نقطة C،

  • ويجب على سلطات مراقبة السوق أن تفترض أن المنتج يفي بالشروط الأساسية ما لم توحي الأدلة بخلاف ذلك.

  • ويصبح تقييم الامتثال أكثر قابلية للتنبؤ به وأكثر اتساقا في جميع أنحاء الاتحاد الأوروبي.

غير أنه لما كانت هذه النطاقات لا تزال في طور التطوير، فإن هيكلها النهائي ومستوى تفاصيلها وتغطيتها لا يزالان عرضة للتغيير. وفي المجالات التي لا تغطي فيها الشركات المصنعة اشتراطات المرفق الأول بالكامل، يجب عليها إجراء تحليل إضافي للمخاطر، أو إجراء اختبارات أو تقييم من طرف ثالث.

The CRA as the Cornerstone of the EU Cybersecurity Ecosystem

تُمكِّن الوحدة أ من التحقق الداخلي للامتثال، بينما يمنح الالتزام بالمعايير الموحدة القادمة افتراض المطابقة.المصدر: Freepik

التزامات الشركة المصنعة بموجب قانون المرونة الإلكترونية (CRA)

يقدم قانون علاقات العمل بعض أكثر الالتزامات الأمنية الحاسوبية تفصيلاً واستمراراً التي يتطلبها قانون الاتحاد الأوروبي. ويتعين على المصنعين القيام بما يلي:

  • إجراء تقييمات المخاطر لكل نوع من المنتجات والإصدار، بما في ذلك نمذجة التهديدات وتحليل سطح الهجوم.

  • تنفيذ عمليات التطوير الآمنة، بما في ذلك التشفير الآمن، والاختبار، ومراجعة الكود، وتعزيز الأمان في التكوين.

  • ضمان إدارة الضعف، بما في ذلك عمليات الكشف المنسق عن الضعف (CVD) ، الرصد ، التصحيح الأمني المستمر.

  • توفير تحديثات أمنية منتظمة والحفاظ على الدعم طوال عمر المنتج.

  • إنشاء وثائق تقنية شاملة وفقا للمرفق الثاني.

  • إصدار إعلان مطابقة الاتحاد الأوروبي ووضع العلامة CE قبل طرحها في السوق.

  • إبلاغ السلطات بالثغرات الأمنية المستغلة نشطاً والحوادث الأمنية دون تأخير.

كما يجب على المصنِّعين أن يتأكدوا من وفاء شركائهم (المستوردين والمطورين والمتكاملين والموزعين) بالتزاماتهم الخاصة في مجال تقييم الأداء البيئي، وهذا يخلق سلسلة من المساءلة على نطاق النظام الإيكولوجي.

وتلعب المختبرات الأمنية المستقلة وهيئات تقييم المطابقة دوراً أساسياً في التحقق من نضج عمليات أمن الفضاء الحاسوبي لدى المصنعين، حيث تقدم الاختبارات المنظمة وتوجيهات الخبراء.

الخاتمة

ويحدد قانون القدرة على التحمل السيبراني خط أساس جديد للأمن السيبراني لجميع المنتجات الرقمية المعروضة في سوق الاتحاد الأوروبي. وهو يعيد تشكيل الكيفية التي يقوم بها المصنعون بتصميم وتطوير ودعم منتجاتهم، مما يجعل أمن الفضاء الحاسوبي شرطاً أساسياً قانونياً بدلاً من تعزيزه اختيارياً.

وتشمل المعالم الرئيسية المقبلة ما يلي:

  • • وضع المعايير المنسقة في صيغتها النهائية ونشرها؛

  • • إنشاء هيئات أخطرت بإجرائها لتقييمات نظام الإبلاغ الموحد،

  • مواءمة عمليات دورة الحياة وتدفقات العمل المتعلقة بإدارة أوجه الضعف،

  • تحضير للتطبيق الكامل للإجراء اعتبارا من 11 كانون الأول/ديسمبر 2027.

المنظمات التي تبدأ في التكيف الآن عن طريق تحسين التطوير الآمن، جودة الوثائق، وعمليات أمن دورة الحياة لن تحقق الامتثال فحسب، بل ستضع نفسها أيضا كقادة موثوق بهم في المشهد الرقمي الأوروبي المتطور.

كيف تدعم QIMA CCLab الامتثال للائحة العامة للمرونة الإلكترونية

بوصفه مختبرا معتمدا لأمن الفضاء الحاسوبي يتمتع بخبرة واسعة في تقييم المنتجات الرقمية والمعايير الأمنية، ويقدم المختبر دعما شاملا إلى المصنعين الذين يستعدون للامتثال لقانون الاستجابة البيئية الشاملة.

وتشمل خدماتنا ما يلي:

  • CRA Gap Analysis - تقييم الحالة الراهنة لأمن المنتج الإلكتروني مقارنة بمعايير CRA.

  • دعم تقييم التوافق - توجيه المصنعين من خلال الوحدة ألف التوثيق، والضوابط الداخلية، وعمليات دورة الحياة.

  • الاختبار والمشورة استناداً إلى HEN Development - مواءمة الممارسات الأمنية مع المعايير الناشئة من CEN/CENELEC/ETSI.

  • دورة الحياة وتقييم إدارة الضعف - تقييم عمليات التصحيح، وتدفقات العمل للاستجابة للحوادث، وآليات التحديث الآمنة.

  • التدريب وبناء القدرات - مساعدة الفرق على فهم متطلبات CRA وإدماجها في تدفقات عمل التصميم والتطوير الآمنة.

ولا يعمل مختبر التنسيق التابع لكيما كمختبر للاختبار فحسب، بل أيضا كشريك استراتيجي، دعم الشركات ابتداءً من مراحل التصميم المبكرة وحتى التقييم النهائي، بما يمكنها من إنشاء منتجات آمنة وممتثلة وقادرة على الصمود.

الأسئلة الشائعة

متى يصبح قانون المرونة الإلكترونية (CRA) قابلاً للتطبيق بشكل كامل؟

وفي حين أن قانون الإجراءات الجنائية دخل حيز النفاذ رسميا في 10 كانون الأول/ديسمبر 2024، فإنه لن يصبح نافذا بالكامل إلا في 11 كانون الأول/ديسمبر 2027. وتسمح هذه الفترة الانتقالية التي تدوم ثلاث سنوات للمصنعين بتعديل عملياتهم الإنمائية وعمليات الدعم. وبعد هذا التاريخ، لا يمكن قانونا أن يدرج في سوق الاتحاد الأوروبي أي منتج يحتوي على عناصر رقمية لا تمتثل لمتطلبات قانون المنافسة المنصفة.

كيف يرتبط التفويض التكميلي لمعدات الراديو (RED-DA) مع قانون المرونة الإلكترونية (CRA)؟

ويفرض كل من قانون خفض الانبعاثات الناتجة عن إزالة الأحراج وقانون المنافسة وحماية المستهلك اشتراطات إلزامية لأمن الفضاء الحاسوبي يمكن إنفاذها عن طريق وضع علامات على المركبات الأوروبية. وينطبق اتفاق خفض الانبعاثات الناتجة عن إزالة الغابات وتدهورها على المعدات اللاسلكية المتصلة بالإنترنت، في حين ينطبق هذا الاتفاق على جميع المنتجات الرقمية، بما في ذلك البرمجيات. وسوف تلغى هذه الاتفاقية في 11 كانون الأول/ديسمبر 2027، في نفس اليوم الذي تصبح فيه الاتفاقية نافذة تطبيقاً كاملاً، السماح لوكالة أمن الفضاء الكندية بأن تكون لها الأسبقية وأن تنشئ إطارا واحدا مبسطا لأمن الفضاء الحاسوبي.

كيف تدعم المعايير المتناسقة (HEN) امتثال CRA؟

وتشكل المعايير الموحدة العمود الفقري التقني لبيان الامتثال لقوانين الإبلاغ الموحدة. ومن المتوقع أن تشكل سلسلة EN 18031 - التي كانت تستخدم في الأصل في خفض الانبعاثات الناتجة عن إزالة الغابات وتدهورها - الأساس الذي تقوم عليه المعايير المنسقة في المستقبل في إطار نموذج الإبلاغ الموحد. ومن خلال اتباع هذه المعايير بمجرد نشرها في الجريدة الرسمية للاتحاد الأوروبي، يمكن للصانعين الحصول على "افتراض التوافق". (ملاحظة هامة: لا توجد في الوقت الراهن معايير متناسقة في إطار هذا الاتفاق، ولذلك يجب على المصنعين أن يعتمدوا على أساليب تقييم بديلة إلى أن توضع في صيغتها النهائية).

مقالات ذات صلة