منذ 11 سبتمبر 2026، صار على الشركات التي تصنع البرمجيات والأجهزة المتصلة للسوق الأوروبية أن تراقب مهلة قانونية جديدة. فبموجب قانون المرونة السيبرانية الأوروبي (CRA)، باتت الشركات المصنّعة ملزمة بإبلاغ السلطات عن الثغرات المستغلة فعليًا والحوادث الخطيرة، بدءًا من تنبيه مبكر خلال 24 ساعة. وفي اليوم نفسه فتحت وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) المنصة المخصصة لهذه البلاغات.
ماذا حدث
قانون المرونة السيبرانية هو التشريع الأوروبي الذي يضع متطلبات أمنية لما يسميه “المنتجات ذات العناصر الرقمية”، وهو وصف واسع يشمل البرمجيات والأجهزة المبيعة في أسواق الاتحاد. ومعظم أحكام القانون تسري لاحقًا، لكن جزءًا منه بدأ الآن. فبحسب المفوضية الأوروبية، “تبدأ” التزامات الإبلاغ على المصنّعين “في 11 سبتمبر 2026”.
وتحدد المفوضية جدولًا زمنيًا متدرجًا لكل بلاغ:
- تنبيه مبكر خلال “24 ساعة”
- إخطار كامل خلال “72 ساعة”
- تقرير نهائي في موعد أقصاه “14 يومًا” من توفر إجراء تصحيحي، في حالة الثغرات
- تقرير نهائي خلال “شهر واحد”، في حالة الحوادث الخطيرة
وتمر كل هذه البلاغات عبر “منصة الإبلاغ الموحدة الخاصة بقانون CRA (SRP)” التي تديرها ENISA، وقد أطلقت الوكالة القدرة التشغيلية الأولية للمنصة في 11 سبتمبر 2026.
ولخّص المدير التنفيذي لـENISA، يوهان ليباسار، السبب بوضوح: “كثيرًا ما تستغل الجهات المهاجمة الثغرات في المنتجات الرقمية لتقويض الخدمات الحيوية أو عرقلتها”.
من المتأثر
يقع الالتزام على مصنّعي المنتجات ذات العناصر الرقمية التي تُباع في الاتحاد الأوروبي، ومنهم الشركات الواقعة خارج أوروبا. فإن كنت تطوّر تطبيقًا أو جهازًا متصلًا أو برنامجًا في الرياض أو القاهرة أو دبي وتبيعه لعملاء أوروبيين، فالقانون يشملك.
أما الجهات الراعية للبرمجيات مفتوحة المصدر، أي المؤسسات التي تدعم مشاريع المصدر المفتوح، فأمامها وقت أطول، إذ تبدأ التزامات الإبلاغ عليها في 11 ديسمبر 2027 بحسب المفوضية الأوروبية.
ومن المهم ألا نبالغ في وصف ما تغيّر. فما بدأ هو واجب الإبلاغ، لا القانون كله. أما الالتزامات الكاملة للقانون فتسري لاحقًا، في ديسمبر 2027. والجديد الآن هو إلزام المصنّع بإخطار السلطات بسرعة حين تُستغل ثغرة في منتجه.
ولا يحتاج المستخدم العادي إلى فعل شيء. والفائدة برأيي ينبغي أن تكون تحذيرات أسرع بشأن ثغرات في منتجات نملكها أصلًا.
بالأرقام
| البند | التفاصيل | المصدر |
|---|---|---|
| بدء الإبلاغ على المصنّعين | 11 سبتمبر 2026 | المفوضية الأوروبية |
| بدء الإبلاغ على رعاة المصدر المفتوح | 11 ديسمبر 2027 | المفوضية الأوروبية |
| مهلة التنبيه المبكر | 24 ساعة | المفوضية الأوروبية |
| مهلة الإخطار الكامل | 72 ساعة | المفوضية الأوروبية |
| التقرير النهائي للثغرات | خلال 14 يومًا كحد أقصى من توفر إجراء تصحيحي | المفوضية الأوروبية |
| التقرير النهائي للحوادث الخطيرة | شهر واحد | المفوضية الأوروبية |
| قناة الإبلاغ | منصة الإبلاغ الموحدة (SRP) | المفوضية الأوروبية |
| الجهة المشغّلة للمنصة | ENISA | المفوضية الأوروبية وENISA |
| القدرة التشغيلية الأولية للمنصة | 11 سبتمبر 2026 | ENISA |
ماذا تفعل الآن
هذه الخطوات موجهة إلى مصنّعي البرمجيات والأجهزة، وهي مستمدة من إرشادات ENISA والمفوضية الأوروبية.
- سجّل في منصة الإبلاغ الموحدة الخاصة بقانون CRA، وعيّن شخصًا مسؤولًا عن التنبيه المبكر خلال 24 ساعة. فمهلة بهذا القِصر تحتاج إلى شخص يعرف أنها مسؤوليته، حتى في عطلة نهاية الأسبوع.
- خصّص جهة اتصال واضحة للإفصاح عن الثغرات وآلية لاستقبال البلاغات، حتى تصل بلاغات الباحثين والعملاء إلى الفريق المناسب بسرعة.
- حدّد أي منتجاتك تُعد “منتجات ذات عناصر رقمية”، وأيها يُباع في أسواق الاتحاد الأوروبي.
- استعن بالأسئلة الشائعة والأدلة ومكتب المساعدة لدى ENISA حين لا تكون متأكدًا من طريقة الإبلاغ عن حالة ما.
وللشركات الناشئة الصغيرة، أنصح بالبدء بالخطوة الأولى. فكثير من الفرق الشابة تملك منتجًا جيدًا ونظام مناوبة ضعيفًا، و24 ساعة تمر سريعًا جدًا حين لا يعرف أحد من عليه التحرك.
لماذا يهمنا الأمر
تتجه شركات التقنية العربية أكثر فأكثر إلى البيع في الخارج، وأوروبا سوق طبيعية لكثير منها. وحتى الآن كانت سرعة إفصاح المصنّع عن ثغرة مستغلة متروكة له إلى حد بعيد. أما من هذا الأسبوع، وللمنتجات المبيعة في الاتحاد الأوروبي، فقد أصبحت مهلة قانونية تُقاس بالساعات.
ويعجبني شكل الجدول الزمني. فمهلة الساعات الأربع والعشرين قصيرة عن قصد، إذ تطلب إشارة أولًا ثم التفاصيل لاحقًا، وهذا واقعي، لأن أحدًا لا يفهم الحادث فهمًا كاملًا في يومه الأول.
وأتوقع أن يمتد أثر هذا خارج أوروبا عمليًا. فحين تبني شركة عادة الإبلاغ خلال 24 ساعة لعملائها الأوروبيين، نادرًا ما يكون منطقيًا أن تدير عملية أبطأ لبقية العملاء. وقد يعني ذلك تحذيرات أمنية أسرع للمستخدمين في منطقتنا أيضًا، مع أن القانون نفسه أوروبي.
المصادر
- ENISA، إعلان إطلاق منصة الإبلاغ الموحدة الخاصة بقانون CRA، 11 سبتمبر 2026، https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched
- المفوضية الأوروبية، التزامات الإبلاغ بموجب قانون المرونة السيبرانية، 2026، https://digital-strategy.ec.europa.eu/en/policies/cra-reporting