RED, EN 18031 و CRA Readiness Guide: Practical Answers from the QIMA Webinar
14 يوليو 2026

الجزء الأكثر فائدة من شبكة QIMA، تصفح امتثال الاتحاد الأوروبي للأمن السيبراني للمنتجات المترابطة، كان السؤال & A.
سأل المصنعون عن معايير والنطاق، ومتغيرات المنتجات، والإبلاغ عن CRA وفترات الدعم والوثائق. هذه هي الأسئلة التي تثار عندما تبدأ شبكة RED الالكترونية و CRA في التأثير على المنتجات الحقيقية، والجداول الزمنية للإطلاق، والملفات التقنية.
وتحول هذه المادة هذه الأسئلة إلى توجيه عملي لأفرقة الإنتاج والهندسة والامتثال والجودة وإصدار الشهادات.
قام QIMA ببناء Cyberexpert لعمل الاستعداد الموصوف في هذه المقالة: النطاق، رسم الخرائط، إعداد الأدلة، E. دعم ، ومراجعة الخبراء قبل أن يصل المنتج إلى التقييم الرسمي. تشرح المقالة أولاً القرارات التي يتعين على المصنعين اتخاذها.
هذا هو ملخص تعليمي، وليس مشورة قانونية. وينبغي أن يتحقق المصنِّعون من الالتزامات الخاصة بالمنتجات على أساس النص القانوني الرسمي، والمعايير المنسقة، ومسار تقييم المطابقة الذي اختاروه.
الدرس الرئيسي: لا تبدأ بالمعيار
الخطأ الشائع هو السؤال أولا: ما هو المعيار الذي ينبغي أن نستخدمه؟
لقد فات الأوان في المنطق.
أفضل سؤال أول هو: ما الذي يحتاج هذا المنتج إلى إثباته؟
تعتمد الإجابة على حدود المنتج، الاستخدام المقصود، التوصيل، مناولة البيانات، الأصول، الواصلات، الوظائف الأساسية، وما إذا كان RED، CRA، أو كليهما.
CRA هو أوسع نطاقًا. ينطبق على منتجات تحتوي على عناصر رقمية متاحة في السوق الأوروبي عندما يتضمن استخدامها المقصود أو الاستخدام المتوقع منطقياً أو مادياً اتصالاً بيانات مباشراً أو غير مباشر إلى جهاز أو شبكة. كما أنه يحدد التزامات للمصنّعين عبر التصميم، التطوير، الإنتاج، الصيانة، الوثائق التقنية، تقييم المطابقة، فترات الدعم، والتعامل مع الثغرات الأمنية.
وهذا يعني أن أول تسليم يجب أن يكون خريطة امتثال خاصة بالمنتج.
|
القرار |
ما ينبغي أن يجيب عليه |
|
حدود المنتج |
ما هو داخل المنتج، بما في ذلك الجهاز، البرنامج الثابت، التطبيق، معالجة السحابة أو المعالجة عن بعد المطلوبة للوظيفة. |
|
نطاق RED |
وسواء كانت المادة 3 (3) (د) أو (هـ) أو (و) تنطبق عليها. |
|
نطاق CRA |
ما إذا كان المنتج منتج يحتوي على عناصر رقمية تحت علامة CRA. |
|
الوظيفة الأساسية |
ما المقصود من المنتج هو أن يفعله أساسا. |
|
مسار المعايير |
ما هي المعايير التي تدعم أي جزء من عملية الامتثال. |
|
ثغرات الأدلة |
وما زال يحتاج إلى الوثائق أو الاختبار أو مدخلات الموردين أو استعراض الخبراء. |
1 - هل سيتم استبدال EN 18031 بـ EN 40000؟
سؤال من الندوة عبر الإنترنت: هل سيتم استبدال EN 18031 بEN 40000؟
الإجابة المختصرة: ليس بالضرورة.
وأوضح جيرغيلي باكوس في الأسئلة والأسئلة أن مجموعة EN 18031 ومجموعة EN 40000 لها نطاق وتغطية مختلفين. وتعتبر الشبكة الأوروبية 18031 أساسية للامتثال لأمن الفضاء الحاسوبي، وتأتي الشبكة الأوروبية 40000 في مجالات أخرى، بما في ذلك معالجة أوجه الضعف، وهو أمر مهم بالنسبة لاستعداد الوكالة للتطبيق.
لذا يجب على المصنعين ألا يفترضوا أن أحد المعيارين يحل ببساطة محل الآخر.
وفيما يتعلق بمنتج راديوي في النطاق السيبراني لإزالة الأحراج، فإن EN 18031 قد يظل هو المسار الرئيسي لإنقاص الأحراج. غير أن التزامات قانون المنافسة وحماية المستهلك قد تتطلب عملاً إضافياً، لا سيما فيما يتعلق بمعالجة أوجه الضعف، وتقديم التقارير، واستكمالات الأمن، وتخطيط فترات الدعم.
الاستلام العملي: الاختيار القياسي يجب أن يتبع تحليل المنتجات.
وينبغي أن تكون الشركة المصنعة قادرة على شرح ما يلي:
لماذا ينطبق EN 18031 أو أو لا ينطبق
ما إذا كانت هناك حاجة إلى توجيه EN 40000 للقيام بعمل إضافي
حيثما تكون معالجة الضعف مشمولة
حيث قد تكون هناك حاجة إلى مشاركة الهيئة المُخطرة
أي دليل يدعم كل قرار
وإذا كان الجواب هو "نحن نستخدم EN 18031، فإن الاختيار المعياري ليس موثقاً توثيقاً كافياً.
2. تحديد النطاق بالأحراج هو المكان الذي يمكن فيه للجهات المصنعة أن تتأخر مبكراً
كان قسم تحديد النطاق لـ سيدريك ليفي-بنشتون من أجزى الأجزاء العملية في الندوة عبر الإنترنت. كانت وجهته واضحة: نطاق RED السيبراني ليس دائمًا واضحًا.
يمكن أن يثير منتج ما أسئلة حول نطاق RED السيبراني عندما يكون لديه واجهة لاسلكية واتصال ممكّن للإنترنت، حتى لو لم يكن الاتصال المُمكّن للإنترنت لاسلكيًا.
المثال 1:
الجهاز لديه البلوتوث للإعداد و Ethernet للتواصل عبر الشبكة. قد يكون البلوتوث محلياً، ولكن اتصال Ethernet يمكن أن يهم النطاق الالكتروني لريد.
المثال 2:
المنتج يستخدم Zigbee ويتصل عبر بوابة أو تطبيق محمول. توصيله بـ "اللاسلكي المحلي" ليس كافيا. إذا كان التطبيق أو البوابة يمكن التحكم في المنتج عن بُعد، يجب مراجعة الاتصال غير المباشر.
تحذير مفيد: معالجة البيانات الشخصية لا تعني تلقائياً أن هناك تأثيراً على الخصوصية في كل حالة. قد يقوم الميكروفون اللاسلكي أو المضخم بمعالجة الصوت ولكن ليس تخزينه. لا يزال تحليل الخصوصية يعتمد على ما يفعله المنتج بالبيانات.
اختبار النطاق العملي
قبل تحديد النطاق، ينبغي أن يجيب المصنعون على أربعة أسئلة:
هل لدى المنتج أي واجهة لاسلكية؟
هل لدى المنتج اتصال مباشر أو غير مباشر بالإنترنت؟
هل يمكن لنظام آخر أو تطبيق أو بوابة أو خدمة سحابية أخرى التحكم في المنتج؟
هل يقوم المنتج بتجهيز أو تخزين أو إرسال أو كشف البيانات ذات الصلة بحماية الشبكة أو الخصوصية أو حماية الاحتيال؟
يجب أن يتضمن ملف تحديد النطاق المفيد رسما بيانيا للاتصال بسيطا. يجب أن تظهر واجهات لاسلكية، واجهات سلكية، تطبيقات الجوال، البوابات، المعالجة السحابية أو عن بعد، قنوات التحديث، وواجهة الخدمة أو التصحيح.
وليس من الضروري أن يكون ذلك معقدا، بل ينبغي أن يكون دقيقا.
3. تقييم المخاطر الناجمة عن إزالة الغابات وتقييم المخاطر المتعلقة بأمن الفضاء الحاسوبي وثيقتان مختلفتان
سؤال من الندوة عبر الإنترنت: لا يوفر EN 18031 منهجية تقييم المخاطر. فهل يغطي EN 40000 هذا العجز؟
الإجابة المختصرة: جزئيًا، ولكن ليس بالكامل.
شرحت Ce<unk> dric أن EN 18031 تشمل أشجار القرار وتذكر <strong>STRIDE</strong>، ولكنها لا تعطي المصنعين نمذجة كاملة أو طريقة لتقييم المخاطر المتعلقة بأمن الفضاء الحاسوبي. ونوقشت EN 400-1-2 كتوجيه لخطوات إدارة المخاطر، ولكن ليس كطريقة جاهزة يمكن استنساخها في كل ملف من ملفات المنتجات.
وهذا التمييز مهم.
يساعد تقييم المخاطر السيبرانية في تحديد الشروط القانونية المطبقة في مجال خفض الانبعاثات الناجمة عن إزالة الغازات الجليدية.
A تقييم مخاطر الأمن السيبراني ينظر إلى مخاطر المنتج الفعلية: المستخدمين، والبيانات، والواصلات، والتعرض، وسياق الاستخدام، وسيناريوهات الهجوم، والتأثير، والضوابط، والمخاطر المتبقية.
مثال كاميرا Ce<unk> dric's يجعل هذا بسيط. نفس الكاميرا المتصلة يمكن أن تحمل مخاطر مختلفة في غرفة نوم أو حديقة أو موقف سيار. قد تكون الأجهزة متشابهة. السياق ليس كذلك.
ويقول المدخل الضعيف للمخاطر:
<unk> الخطر منخفض.
ويقول مدخل مفيد للمخاطر ما يلي:
★ يتم استخدام واجهة خدمة Ethernet فقط أثناء التركيب والصيانة في بيئة مادية محكومة. لا يتم الكشف عنه أثناء التشغيل العادي للمستخدم. وهذا الافتراض مدعوم بإجراءات تقديم الخدمات، وتشكيل الواجهة، ووثائق التركيب. واستنادا إلى سياق الاستخدام هذا، يعامل نظام مراقبة الدخول على أنه غير قابل للتطبيق على هذا الأصل والواجهة البينية.
هذا النوع من الدخول يساعد على الهندسة، الامتثال، ويفهم الخبراء القرار
4. EN 18031 صعب لأنه يستند إلى الأصول
EN 18031 ليس مجرد قائمة مرجعية مسطحة. إنه يطلب من المصنعين التفكير من حيث الأصول والواجهات والكيانات وآليات الأمان وفئات التنفيذ وأشجار القرار.
ويمكن أن تشمل الأصول بارامترات سرية، وبارامترات حساسة، ووظائف، وبارامترات بيانات، وأصول أمنية، وأصول شبكية، وأصول خاصة وأصول مالية.
ويصبح هذا سريعاً محدداً بالمنتجات.
فوظيفة التحديث الآمنة، على سبيل المثال، قد تشمل استرجاع التحديث، والتحقق منه، وتثبيته، والعودة بعد الفشل، وتسجيل النتيجة. ويجوز لصانع ما أن يقرر تجميع تلك الوظائف كوظيفة تحديث آمنة واحدة. ويمكن أن يكون ذلك معقولا، ولكن يجب ألا يخفي هذا التجمع تفاصيل تلك المسألة للتقييم.
وينبغي أن يقتصر سجل الأصول العملي على المجالات المهمة:
|
حقل |
مثال |
|
Asset |
وظيفة التحديث الآمن |
|
نوع |
الدالة |
|
الفئة |
الموجودات الضمانية |
|
مكان وجوده |
وحدة تحديث البرامج الثابتة |
|
مسار الوصول |
واجهة الشبكة، واجهة الخدمة |
|
آليات الأمن |
المصادقة، التحديث الآمن، التخزين الآمن، التسجيل |
|
الأدلة |
مخطط المعمارية، تحديث سير العمل، تقرير اختبار |
إذا كان سجل الأصول ضعيفاً، فستكون إي إنفوس، إي جوست، وأجوبة شجرة القرار ضعيفة أيضاً.
5. تحتاج أشجار القرار إلى أدلة، وليس إلى تخمين
أما أشجار صنع القرار فهي محورية بالنسبة لشركة EN 18031. ويستخدمها المصنعون لتقرير ما إذا كان الشرط ينطبق أم لا. يستخدمها المقيمون لتحديد ما إذا كانت النتيجة هي PASS، FAIL، أو لا تطبيق.
وهذا يعني أنه ينبغي توثيق مسار تسلسل القرارات كسجل للقرارات.
وينبغي أن يرد في سجل القرار ما يلي:
ما هي الشروط التي تم تقييمها
ما هي الأصول والوصلات البينية التي تنطوي عليها
المسار الذي تم اتباعه
لماذا النتيجة هي PASS, FAIL, أو لا تطبيق
ما هي الأدلة التي تدعم النتيجة
ما إذا كان هذا القرار يؤثر على اشتراطات أخرى
مثال: شبكة إيثرنت والاتصال الآمن
وأوضحت Ce<unk> dric أن Ethernet يمكن أن يكون صعبا لأنه عادة ما يكون غير مشفر وليس لديه التحكم المتأصل في الدخول. وإذا كان نظام مراقبة الدخول ينطبق على وصلة إيثرنيت تلك، فقد يتبع ذلك متطلبات اتصال آمنة.
فالتبرير الضعيف يقول:
<unk> لا يستخدم Ethernet إلا التقنيون.
ومن شأن تبرير أقوى أن يقول:
~ يمكن الوصول إلى واجهة إيثرنت فقط أثناء التثبيت والصيانة في بيئة مادية محكومة. وهي ليست معرضة للمستخدمين النهائيين أثناء التشغيل العادي، ويتم وصف شروط الوصول في وثائق المستخدم والخدمة. تم تعطيل الواجهة أو تقييد شروط الخدمة الخارجية. واستنادا إلى سياق الاستخدام هذا، يؤدي مسار قرار نظام مراقبة الدخول إلى عدم تطبيق هذا الأصل والوصلة البينية. وتقدم أدلة داعمة في إجراءات تقديم الخدمات، وتشكيل الواجهة، ووثائق هندسة المنتجات.
وهذا هو الفرق بين الافتراض والأدلة الجاهزة للتقييم.
6-E.Info و E.Just يجب أن يشرح المنتج بوضوح
الوثائق EN 18031 ليست مجرد مجلد لوثائق المنتجات.
وهو بحاجة إلى شرح ما نفذ، ولماذا يكون ذا صلة، وما هي الأصول التي يحميها، ما هو مسار القرار الذي تم اتباعه، و أين يمكن التحقق من الأدلة.
وأبرزت سيكسفيتش أن إي إنفو و إ. إنس يستخدمان أثناء التقييم، لذا فإنهما بحاجة إلى مدخلات من أصحاب المصلحة في مجالات الهندسة والتطوير، والبرمجيات الثابتة، والمنتج، والامتثال.
الإجابة الضعيفة:
<unk> المنتج يستخدم التشفير.
إجابة أقوى:
~ يستخدم المنتج TLS 1.3 للاتصال بين الجهاز والخدمة السحابية. وهذا يحمي بيانات التكوين المرسلة ومعلومات حالة الجهاز من الكشف والتعديل غير المرخص بهما. وتنطبق الآلية على واجهة الشبكة المستخدمة للاتصال السحابي. ويرد وصف للتنفيذ في هيكل الاتصالات ويجري التحقق منه في تقرير الاختبار الأمني. ويرد وصف لمناولة الشهادات في قسم الإدارة الرئيسي - مراجع الأدلة: الرسم البياني المعماري A-03، التقرير الاختباري T-12، استخراج التشكيلة الثابتة F-07.
الجواب الأقوى هو أفضل لأنه يخبر التقييم ما هي الحماية، وكيف يتم حمايتها، ولماذا يهمها، وأين يتم التحقق منها.
7. يمكن لمتغيرات المنتج أن تعيد استخدام العمل، ولكن فقط بالأساس المنطقي
سؤال من الندوة عبر الإنترنت: إذا كان للأجهزة نفس الوظيفة ولكن بأشكال مختلفة، فهل تحتاج إلى فحوصات مطابقة منفصلة؟
الإجابة المختصرة: قد لا تحتاج إلى البدء من الصفر، ولكن عليك تقييم الاختلافات.
يجب أن يبدأ المصنعون بالوظيفة الأساسية للمنتج. إذا كانت المتغيرات تشترك في نفس الوظيفة الأساسية، فقد يكون بعض العمل قابلا لإعادة الاستخدام. ولكن الاختلافات في عوامل الشكل لا تزال تؤثر على متطلبات أمن الفضاء الحاسوبي أو على الامتثال لنظام الإبلاغ الضريبي.
على سبيل المثال، البطاقة و حلقة قد يشتركان في البرمجيات الثابتة و الوظائف الأساسية. لكنها قد تختلف في التعرض البدني، أو السلوك الهوائي، أو قيود البطارية، أو عملية التحديث، أو احتمال الخسارة، أو تفاعل المستخدم، أو سياق الخصوصية.
جدول إعادة الاستخدام القصير يكفي:
|
مجال |
إعادة الاستخدام ممكنة؟ |
تحقق مرة أخرى إذا... |
|
الدالة الأساسية |
نعم عادة |
الغرض الرئيسي من المنتج يتغير. |
|
البرامج الثابتة |
ربما |
بناء أو تكوين أو تمكين ميزات مختلفة. |
|
وحدة الاتصال |
ربما |
فالهوائيات أو السلوك اللاسلكي أو تكامل الوحدات تختلف عن بعضها البعض. |
|
الوصول المادي |
عادة لا |
معامل النموذج يغير التعرض أو افتراضات العبث. |
|
عملية التحديث |
ربما |
البطارية أو الواجهة أو تغير تدفق المستخدم. |
|
الأدلة |
ربما |
والدليل لا يتطابق تماما مع الخيار. |
والهدف من ذلك هو تجنب تكرار العمل دون نسخ أدلة لا تناسب المنتج.
8. يبدأ الإبلاغ عن CRA قبل تطبيق CRA الكامل
سؤال من الندوة عبر الإنترنت: ما الفرق العملي بين سبتمبر 2026 وديسمبر 2027 تحت CRA؟
الإجابة المختصرة: يتعلق سبتمبر 2026 بالتقرير. يتعلق ديسمبر 2027 بالتطبيق الكامل.
واعتبارا من 11 أيلول/سبتمبر 2026، يتعين على المصنعين الإبلاغ بنشاط عن مواطن الضعف المستغلة والحوادث الشديدة التي تؤثر على أمن المنتجات ذات العناصر الرقمية. وتوضح المفوضية الأوروبية أن الإبلاغ يشمل الإنذار المبكر في غضون 24 ساعة. • إخطار كامل في غضون 72 ساعة، وتقارير نهائية في غضون المهلة المعمول بها وقدرها 14 يوما أو شهر واحد. وتصدر التقارير مرة واحدة عن طريق منهاج الإبلاغ الموحد الذي وضعته لجنة التنسيق الإدارية، والذي كلف المعهد الوطني للإحصاء بوضعه.
وتنطبق الأحكام الرئيسية في هذا الصدد اعتباراً من 11 كانون الأول/ديسمبر 2027، في حين تسري التزامات الإبلاغ اعتباراً من 11 أيلول/سبتمبر 2026. ويذكر موجز اللجنة أيضا أن التزامات الإبلاغ تنطبق على جميع المنتجات التي تتوافر فيها عناصر رقمية في سوق الاتحاد الأوروبي. بما في ذلك المنتجات التي سبق وضعها في السوق قبل 11 كانون الأول/ديسمبر 2027.
كانت النقطة العملية لميهاولي باجيريخ أن الإبلاغ من غير الممكن أن ينجح من دون التعامل مع نقاط الضعف. ولا يستطيع أحد المصنعين أن يبلغ عما لا يستطيع الكشف عنه أو تلقيه أو تقييمه أو تصنيفه أو تصعيده.
العملية الأدنى قبل سبتمبر 2026
وقبل أن يبدأ التزام الإبلاغ، ينبغي أن يكون لدى المصنعين ما يلي:
• الاتصال الجماهيري بالإبلاغ عن حالات الضعف أو استمارة على الشبكة.
مالك داخلي للإبلاغ عن توجيه البيانات.
طريقة لتحديد المنتجات والمنشورات والمكونات المتأثرة.
• عملية تقييم للخطورة والاستغلال.
(أ) مسار قرار بشأن إمكانية الإبلاغ.
عملية اتصال المستخدم.
قالب سجل الحوادث.
وهذا حد أدنى عملي، ولا يلزم أن يكون كاملا، ولكنه يحتاج إلى أن يكون قابلا للاستعمال.
9. تحتاج مصانع متعددة إلى قرار واحد بالإبلاغ عن الوصفةh
سؤال من الندوة عبر الإنترنت: من يقوم بالإبلاغ عن الحوادث إذا كان للشركة مصانع متعددة تحت نفس المجلس؟
ليس كل مصنع يجب أن يبلغ بشكل منفصل. يجب أن تكون للمصانع أو المواقع طرق إبلاغ داخلية. يجب على وظيفة المصنع الرئيسية تقييم ما إذا كان يجب الإبلاغ عن الحالة من خلال منصة التقرير الواحد. إذا كان المصنع خارج الاتحاد الأوروبي، قد يشارك الممثل المفوض أو المستورد أو الموزع حسب الحالة.
اختبار مفيد هو تمرين سطح الطاولة.
سيناريو:
ويفيد أحد الموردين بوجود ضعف في وحدة الاتصالات المستخدمة في ثلاثة منتجات، وهناك منتج واحد موجود بالفعل في سوق الاتحاد الأوروبي. أحدهما في مرحلة الإنتاج، والآخر في مرحلة التنمية، والاستغلال النشط غير واضح. يوجد تصحيح، ولكن لم يتم اختباره على كل منتج.
وينبغي أن تكون الجهة المصنعة قادرة على الإجابة في إطار الجدول الزمني لتقديم التقارير:
ما هي المنتجات والإصدارات التي تتأثر
ألف - ما إذا كان الضعف يُستغل بنشاط
ما إذا كان المستخدمون بحاجة إلى توجيه للتخفيف
ما إذا كان الإبلاغ مطلوبا
الذي يوافق على التقرير
مكان تخزين الأدلة
وإذا لم يتسن القيام بذلك في اختبار، فإن العملية غير جاهزة.
10 - يؤثر تخطيط فترة الدعم على الهندسة وليس على الامتثال فقط
سؤال من الندوة عبر الإنترنت: كيف ينبغي للمصنعين تحديد فترة الدعم الأمني الصحيحة؟
أوضح جيرجيلي أن خمس سنوات هي نقطة البداية الافتراضية، ولكن العمر المقصود للمنتج يهم. وقد تحتاج المنتجات الصناعية الطويلة العمر أو المنتجات الخارجية إلى تخطيط أطول.
ويقتضي النص القانوني لقانون إدارة المنتجات من المصنعين أن يحددوا فترة دعم تعكس الوقت الذي يتوقع أن يكون فيه المنتج قيد الاستخدام. كما ينص على أن تكون فترة الدعم خمس سنوات على الأقل، وما لم يكن من المتوقع استخدام المنتج لمدة تقل عن خمس سنوات. ويشير النص الرسمي للاتحاد الأوروبي - القانون أيضا إلى اشتراط أن تظل التحديثات الأمنية متاحة لمدة 10 سنوات على الأقل أو لما تبقى من فترة الدعم.
وهذا يؤثر على تخطيط المنتجات.
قبل الإطلاق، ينبغي أن يعرف المصنّعون:
كيف سيتم تسليم التحديثات
الذي يحافظ على التصحيحات الأمنية
ما هي التزامات الموردين المطلوبة
كيف سيتم رصد نقاط الضعف المكونة من طرف ثالث
كيف سيتم الإبلاغ عن نهاية الدعم
كم من الوقت ستبقى التحديثات الأمنية الصادرة متاحة
وفيما يتعلق بالمنتجات الطويلة الأجل، ينبغي أن يشمل هذا القرار مالكي المنتجات والهندسة والدعم والقانونيين والتجاريين.
حيث يناسب Cyberexpert
الجزء الصعب ليس قراءة اللائحة. الجزء الصعب هو جمع المعلومات عن المنتجات، ومتطلبات رسم الخرائط، والكتابة هاء القابلة للاستخدام. (nfo and E.Just)، ربط الأدلة بالمطالبات، ومعرفة متى يلزم إجراء استعراض من جانب الخبراء.
هذا هو العمل الجاهز الذي تم بناء سيبيريكسبرت لدعمه.
ويساعد Cyberexpert المصنعين على هيكلة معلومات المنتجات، وتحديد المتطلبات المنطبقة، وخريطة توقعات E.Info، وإعداد الأدلة، وإشراك الموردين، والإعداد للتقييم الذاتي، أو استعراض الخبراء، أو تقييم المختبرات.
إذا كنت تستعد الآن لنطاق RED السيبراني، أو للإبلاغ عن CRA لاحقًا، استخدم Cyberexpert للتحقق مما ينطبق على منتجك، وتحديد الفجوات في الوثائق، وتحضير أدلتك قبل التقييم الرسمي.
خطة جاهزية لمدة 30 يوما
الأسبوع 1: نطاق المنتج
إنشاء حدود المنتج وخريطة التوصيل وخريطة البيانات وقائمة الواجهة وموجز الاستخدام المقصود وملاحظة نطاق RED ومذكرة نطاق CRA.
النتيجة: يعرف الفريق ما هو المنتج الذي يجري تقييمه ولماذا يمكن أن يكون نطاقه.
الأسبوع 2: بناء قاعدة EN 18031
إنشاء سجل الأصول، وقائمة الكيانات، وخريطة الواجهة، ورسم خرائط آلية الأمان الأولية، وافتراضات شجرة اتخاذ القرارات التي تحتاج إلى أدلة.
النواتج: يمكن للفريق أن يرى أين يكون العمل EN 18031 واضحا، وحيث لا توجد معلومات عن المنتج.
الأسبوع 3: التحقق من ثغرات الأدلة
مراجعة E.Info, E.Just, SBOM, HBOM, user Guide, Coorg Documents and Extec, the Exscric servics, Upupdation, Logt, test evidence and المعمارية الرسوم البيانية.
النتيجة: يعرف الفريق الأدلة الموجودة وما لا يزال يحتاج إلى عمل.
الأسبوع 4: إعداد استعداد CRA للضعف
إعداد جهة اتصال الإبلاغ عن مدى التأثر، ومشروع سياسة CVD، وعملية الإدخال، وقائمة جرد المكونات، وطريقة تقييم الشدة، ومالك الإبلاغ، وعملية إخطار المستخدم، وقالب سجل الحوادث.
النتيجة: لدى الجهة المصنعة عملية أساسية قبل أن يبدأ الالتزام بتقديم التقارير إلى هيئة الإبلاغ المركزية.
ما هو مهم للتذكر
وتشير الأسئلة الشبكية إلى استنتاج عملي واحد:
تحتاج الشركات المصنعة إلى نقل التوافق مع معايير الأمن السيبراني في وقت أبكر ضمن تطوير المنتج.
يمكن للشبكة الإلكترونية أن تؤثر على الوصول إلى الأسواق الآن. يبدأ الإبلاغ عن CRA قبل تطبيق CRA الكامل. EN 18031 يتطلب أدلة خاصة بالمنتج وليس المطالبات العامة. قد تساعد EN 40000 في مجالات إضافية، ولكنها لا تزيل الحاجة إلى فهم المنتج أولاً.
وقبل الاجتماع التخطيطي القادم بشأن إزالة الأحراج أو إزالة الأحراج ينبغي أن يكون بإمكان المصنعين الإجابة على:
هل المنتج في النطاق الالكتروني لريد؟
هل المنتج في نطاق CRA ؟
ما هو حدود المنتج؟
ما هي وظيفة المنتج الأساسية؟
ما هي الواجهات ومسارات التوصيل الموجودة؟
ما هي الأصول التي تحتاج إلى حماية؟
ما هي مسارات شجرة القرار EN 18031 التي تم اتباعها؟
• هل يمكن تبرير نتائج PASS أو FAIL، أو لا يمكن تبريرها؟
هل تم التحقق من صحة EInfo و E.Just بواسطة الهندسة؟
هل يوجد مخزون SBOM أو مكونات؟
• هل هناك اتصال بالجمهور للإبلاغ عن أوجه الضعف؟
مَن يملك CRA الإبلاغ داخليا؟
ما هي فترة الدعم؟
ما هي الأدلة التي يمكن إعادة استخدامها عبر متغيرات المنتج؟
هل المنتج جاهز للتقييم الذاتي، أو لاستعراض الخبراء، أو لتقييم المختبرات؟
إذا كانت عدة إجابات غير واضحة، لا يزال المنتج في مرحلة الجاهز.
وهذا هو الوقت المناسب لسد الثغرات قبل أن تؤثر على التقييم أو التصديق أو الوصول إلى الأسواق.
لوضع هذه الخطوات موضع التطبيق، قم بتنزيل قائمة التحقق العملية أدناه واستعمالها لاستعراض جاهزية الشبكة الإلكترونية الخاصة بك في مجال RED وCRA.


