قانون الصمود الإلكتروني للاتحاد الأوروبي: التخطيط للامتثال
17 مارس 2025

قانون المرونة السيبرانية للاتحاد الأوروبي (CRA) يضع متطلبات صارمة للأمن السيبراني لجميع المنتجات ذات العناصر الرقمية المباعة في السوق الأوروبية، مما يضمن بقاءها آمنة إلكترونيًا سواء في مرحلة التصميم أو طوال دورة حياتها.
تمت الموافقة عليه في 12 مارس 2024 من قبل البرلمان الأوروبي، تتطلب هذه التشريعات جاهزية الامتثال من قبل المصنّعين والموزّعين والمستوردين في جميع أنحاء الاتحاد الأوروبي. بعد اعتماد القانون رسميًا من قبل المجلس، سيكون لدى المصنّعين 36 شهرًا لتحقيق الامتثال.
سيحدد هذا المقال المكونات الرئيسية والخطوات المطلوبة للامتثال لقانون المرونة السيبرانية، مما يساعدك في إعداد سلسلة التوريد الخاصة بك وتجنب العقوبات الناتجة عن عدم الامتثال.
لماذا يعتبر الامتثال لقانون المرونة السيبرانية للاتحاد الأوروبي مهمًا
يعتبر الامتثال لـ CRA ضروريًا لحماية منتجاتك - والمستهلكين - من الهجمات السيبرانية، ولتجنب العقوبات الناتجة عن عدم الامتثال.
يتناول CRA قضيتين حيويتين. أولاً، يعالج الثغرات الأمنية الشائعة في المنتجات الرقمية بسبب المعايير السيبرانية المنخفضة ويضمن أن المصنّعين يظلون مسؤولين عن الأمن السيبراني لمنتجهم طوال دورة حياته. ثانيًا، يهدف إلى تحسين وصول المستخدمين إلى وفهمهم للمعلومات السيبرانية، مما يمكنهم من اتخاذ قرارات مستنيرة بشأن الأمن السيبراني للمنتجات التي يستخدمونها وكيفية إعدادها بشكل آمن.
يمكن أن تؤدي عدم تلبيه الالتزامات السيبرانية إلى تبعات قانونية، بما في ذلك الغرامات، وتؤثر سلبًا على سمعتك والوصول إلى السوق داخل الاتحاد الأوروبي. في حين سيتم تحديد العقوبات المحددة من قبل الدول الأعضاء الفردية، من الضروري مطابقة عملياتك مع أحكام القانون لتجنب مثل هذه العقوبات.
نطاق القانون
CRA ينطبق على مصنعي الأجهزة والمنتجات البرمجية ذات العناصر الرقمية المباعة في الاتحاد الأوروبي. يتضمن ذلك، على سبيل المثال لا الحصر، الأجهزة والمكونات مثل:
الحواسيب المحمولة
الهواتف الذكية
أقراص الصلبة
مكبرات الصوت الذكية
الموجهات
المفاتيح
التطبيقات المحمولة
جدران الحماية
ألعاب الفيديو
البرامج الثابتة
أنظمة التشغيل
وحدات معالجة الكمبيوتر (CPUs)
بموجب القانون CRA، يخضع مصنعي ومطوري هذه المنتجات لمتطلبات سيبرانية تنظم كلاً من مرحلة التصميم وكذلك التحديثات الأمنية.
الأنواع التالية من المنتجات لا تغطيها نطاق القانون CRA:
البرمجيات المقدمة كجزء من خدمة
البرمجيات المفتوحة المصدر غير التجارية
المنتجات ذات العناصر الرقمية التي تم تطويرها أو تعديلها حصريًا لأغراض الأمن القومي أو الدفاع
المنتجات المغطاة بالفعل من قبل تشريعات أخرى في الاتحاد الأوروبي، مثل الأجهزة الطبية والطائرات والمركبات.
هذه الاستثناءات تساعد على تجنب التداخل التنظيمي وتضمن أن يتم تنظيم المنتجات تحت الإطار الأنسب لاستخداماتها المحددة ومخاطرها.
متطلبات قانون المرونة السيبرانية
تحدد الملحق I من القانون CRA المتطلبات الأساسية للأمن السيبراني التي يجب على المصنّعين دعمها لضمان قدرة المنتجات على مواجهة الهجمات السيبرانية والعمل بأمان.
تحت الجزء I، يجب على المصنّعين ضمان:
أن منتجاتهم لا تحتوي على “ثغرات قابلة للاستغلال” معروفة عند طرحها في السوق
يمكن معالجة الثغرات عبر التحديثات الأمنية، بما في ذلك التحديثات التلقائية (التي يمكن للمستخدمين الانسحاب منها أو تأجيلها بسهولة إذا رغبوا في ذلك)
تحمي منتجاتهم سرية المعلومات المخزّنة
تم تصميم منتجاتهم وتطويرها وإنتاجها للحد من الهجمات وتقليل الآثار السلبية في حالة وقوع هجمات
تحت الجزء II، يجب على المصنّعين:
تحديد وتوثيق الثغرات مع قائمة بجميع مكونات البرمجيات المستخدمة
معالجة وإصلاح الثغرات بسرعة، بما في ذلك توفير التحديثات الأمنية
اختبار ومراجعة أمان منتجاتهم بانتظام
مشاركة والإفصاح علنًا عن المعلومات حول الثغرات التي تم إصلاحها بعد التحديث الأمني، وإنشاء سياسة حول الإفصاح المنسق عن الثغرات
الملحق II من القانون CRA يحدد المتطلبات الخاصة بالمعلومات والتعليمات التي يجب توفيرها للمستخدمين للمنتجات ذات العناصر الرقمية، بما في ذلك، على سبيل المثال لا الحصر:
الاسم والعلامة التجارية والعنوان البريدي ومعلومات الاتصال للمصنّع
أين يمكن العثور على سياسة المصنّع حول الإفصاح المنسق عن الثغرات
كيفية تثبيت التحديثات الأمنية ذات الصلة
كيفية إزالة بيانات المستخدم بأمان.
كيفية إيقاف التحديثات الأمنية التلقائية
المتطلبات الموضحة أعلاه هي ملخص لأهم المتطلبات الموضحة في القانون CRA، ولكنها ليست قائمة شاملة. للحصول على القائمة الكاملة للمتطلبات، انظر النص الكامل المعتمد للقانون CRA.
خطوات الامتثال
يجب على المصنّعين اتباع الخطوات التالية لضمان الامتثال.
1. تقييم المخاطر: تحديد وتقييم المخاطر السيبرانية لمنتجاتك الرقمية.
2. دمج في التصميم: دمج التدابير الأساسية للأمن السيبراني أثناء تصميم المنتج وتطويره.
3. تقييم الامتثال: اختر بين التقييم الذاتي وتقييم الطرف الثالث بناءً على ملف المخاطر لمنتجك. يقسم القانون المنتجات المغطاة إلى ثلاث فئات. المنتجات "الافتراضية" هي التي لا تحتوي على ثغرات سيبرانية. يمكن لمصنعي المنتجات الافتراضية إجراء تقييم ذاتي لثغراتهم السيبرانية.
المنتجات المتبقية، المدرجة في الملحق III و IV، تُعرف بأنها "مهمة" أو "حرجة"، لأنها تحمل مستويات أعلى من المخاطر. تُقسم هذه المنتجات بشكل إضافي إلى فصلين من المخاطر، الفصل الأول والفصل الثاني. يجب على منتجات الفصل الأول، مثل مديرين كلمات المرور أو قراء البيومترية، الالتزام بمعيار الاتحاد الأوروبي لضمان الامتثال أو الخضوع لتقييم طرف ثالث لإثبات الامتثال للقانون. يجب على منتجات الفصل الثاني، مثل أنظمة التشغيل أو جدران الحماية والموجهات للاستخدام الصناعي، الخضوع لتقييمات طرف ثالث لإثبات الامتثال نظرًا لمخاطر الأمان الأعلى.
ستقوم المنظمات الأوروبية للتقييس بإنشاء معايير فنية للعديد من فئات المنتجات المغطاة
4. إعلان الامتثال: صياغة إعلان من الاتحاد الأوروبي يؤكد أن منتجك يفي بمتطلبات CRA، يحتوي على المعلومات الموضحة في الملحق V.
5. وسم CE: ضع علامة CE على منتجك كرمز للامتثال.
6. التحديثات الأمنية: تعريف فترة الدعم (الفترة الزمنية المخصصة التي يلتزم فيها المصنّعون بتقديم التحديثات الأمنية وإدارة الثغرات لمنتجاتهم الرقمية، متصلة بالمدة المتوقعة لاستخدام المنتج) وتقديم التحديثات الأمنية اللازمة باستمرار.
7. إدارة الثغرات: تأسيس نظام لإدارة ومعالجة الثغرات.
8. معلومات المستخدم: إعلام المستخدمين بشكل واضح حول ميزات الأمن السيبراني وفترة الدعم لمنتجك.
التخطيط للامتثال للقانون CRA مع QIMA/CCLab
بينما تعمل لتحقيق الامتثال لقانون المرونة السيبرانية للاتحاد الأوروبي، يمكن للشراكة مع QIMA/CCLab تسهيل رحلتك بشكل كبير. تقدم QIMA/CCLab خدمات سيبرانية متخصصة تضمن أن منتجاتك تلبي المعايير الصارمة التي يفرضها CRA.
مع الإرشادات الخبيرة حول تقييمات المخاطر وتقييمات الامتثال وإدارة الثغرات واختبار المنتجات الإلكترونية، يمكن لـ QIMA/CCLab المساعدة في كل خطوة، من دمج التصميم إلى إدخال منتجك في السوق.
لمزيد من المعلومات حول لوائح الأمن السيبراني في الاتحاد الأوروبي، اقرأ الوثيقة البيضاء الخاصة بنا: الأمن السيبراني للإنترنت وما بعده: الامتثال للوائح الاتحاد الأوروبي


