EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

الامتثال لقانون المرونة السيبرانية للاتحاد الأوروبي (CRA): دليل شامل

أصبحت المنتجات المتصلة جزءًا لا يتجزأ من جميع فئات المنتجات الاستهلاكية والصناعية تقريبًا. ويمكن للأجهزة الذكية، وكاميرات المراقبة، والأجهزة القابلة للارتداء، ومعدات الشبكات، وتطبيقات الهواتف المحمولة، والبرامج المدمجة، والمنتجات المتصلة بالسحابة، أن تُشكّل جميعها مخاطر أمنية إلكترونية إذا لم يتم تصميمها وصيانتها وتحديثها بشكل آمن.

وقد رد الاتحاد الأوروبي بـ قانون المرونة السيبرانية, المعروف رسميًا باسم اللائحة (الاتحاد الأوروبي) 2024/2847.

يُدخل قانون المرونة السيبرانية متطلبات إلزامية للأمن السيبراني على منتجات الأجهزة والبرامج المطروحة في سوق الاتحاد الأوروبي. ويحوّل هذا القانون الأمن السيبراني من ممارسة تقنية طوعية إلى حد كبير إلى التزام رسمي بالامتثال للمنتجات.

يجب على الشركات المصنعة تقييم مخاطر الأمن السيبراني، وبناء الأمن في المنتج، وتوثيق امتثالها، وإدارة نقاط الضعف، وتقديم تحديثات أمنية، وعند الاقتضاء، الإبلاغ عن نقاط الضعف التي يتم استغلالها بنشاط والحوادث الأمنية الخطيرة.

بالنسبة للعديد من المنتجات، سيصبح الامتثال لمتطلبات قانون إعادة الاستثمار المجتمعي جزءًا من عملية وضع علامة CE.

هل تحتاج إلى دعم في الامتثال لقانون الاتحاد الأوروبي بشأن المرونة السيبرانية؟

تدعم EaseCert مصنعي المنتجات المتصلة والبرامج وغيرها من المنتجات ذات العناصر الرقمية من خلال الإعداد العملي لقانون الاتحاد الأوروبي بشأن المرونة السيبرانية.

تشمل خدماتنا ما يلي:

  • تقييم مدى انطباق قانون مراجعة الامتثال ونطاق المنتج
  • مراجعة تصنيف المنتجات وتقييم المطابقة
  • تحليل فجوات الامتثال لأمن المعلومات
  • مراجعة تقييم مخاطر الأمن السيبراني
  • مراجعة قائمة مكونات البرمجيات
  • مراجعة إجراءات معالجة الثغرات الأمنية وتحديثات الأمان
  • مراجعة الوثائق الفنية وإعلان المطابقة للاتحاد الأوروبي
  • مراجعة معلومات المنتج والتعليمات ومتطلبات علامة CE
  • خدمات الممثل المعتمد للاتحاد الأوروبي للمصنعين المؤهلين من خارج الاتحاد الأوروبي
  • تقديم الدعم في طلبات هيئة مراقبة السوق في الاتحاد الأوروبي

عند الحاجة إلى اختبارات متخصصة في مجال الأمن السيبراني، يمكن لشركة EaseCert المساعدة في تحديد نطاق الاختبار والتنسيق مع مختبر مؤهل للأمن السيبراني أو مزود تقني.

احصل على دعم الامتثال لقانون الإيرادات الكندية والتمثيل في الاتحاد الأوروبي

ما هو قانون الاتحاد الأوروبي بشأن المرونة السيبرانية؟

قانون المرونة السيبرانية هو لائحة أوروبية شاملة لأمن المنتجات السيبراني. وينطبق بشكل عام على منتجات الأجهزة والبرامج التي تحتوي على عناصر رقمية والمتاحة في سوق الاتحاد الأوروبي.

يهدف هذا النظام إلى ضمان تطوير المنتجات بشكل آمن والحفاظ على أمانها طوال فترة استخدامها المتوقعة. كما يهدف إلى تزويد المستخدمين بمعلومات أوضح حول أمان المنتج، والتحديثات المتاحة، ومدة دعم الأمن السيبراني.

تتناول هيئة الإيرادات الكندية مشكلتين متكررتين في سوق المنتجات الرقمية:

  1. غالباً ما يتم طرح المنتجات في السوق مع وجود ضمانات غير كافية للأمن السيبراني أو ثغرات أمنية معروفة.
  2. قد لا يقدم المصنعون تحديثات أمنية كافية، أو معلومات عن الثغرات الأمنية، أو دعم ما بعد البيع بعد بيع المنتج.

بموجب قانون حقوق المستهلك، يجب على المصنّعين مراعاة الأمن السيبراني خلال مراحل التخطيط والتصميم والتطوير والإنتاج والتسليم والصيانة. ولذلك، لم يعد الأمن السيبراني مقتصراً على اختبار الاختراق النهائي أو مراجعة ما قبل الإطلاق، بل يجب دمجه في دورة حياة المنتج.

تتوفر معلومات إضافية في ملخص قانون المرونة السيبرانية الصادر عن المفوضية الأوروبية.

متى يُطبّق قانون المرونة السيبرانية؟

دخل قانون الإيرادات الكندية حيز التنفيذ في 10 ديسمبر 2024, لكن متطلباتها تُطبق على مراحل.

  • 11 يونيو 2026: بدأت الأحكام المتعلقة بإخطار هيئات تقييم المطابقة في التطبيق.
  • 11 سبتمبر 2026: بدأت الالتزامات المتعلقة بالإبلاغ عن الثغرات الأمنية التي يتم استغلالها بنشاط والحوادث الأمنية الخطيرة في التطبيق.
  • 11 ديسمبر 2027: تصبح معظم متطلبات قانون الإيرادات الكندية المتبقية سارية المفعول بالكامل.

تخضع المنتجات المطروحة في سوق الاتحاد الأوروبي قبل 11 ديسمبر 2027 عمومًا لمتطلبات قانون الإبلاغ الائتماني الرئيسية فقط في حال طرأت عليها تعديلات جوهرية بعد ذلك التاريخ. مع ذلك، قد تؤثر التزامات الإبلاغ السارية اعتبارًا من 11 سبتمبر 2026 على المنتجات التي كانت متاحة بالفعل في سوق الاتحاد الأوروبي.

لا ينبغي للمصنّعين الانتظار حتى ديسمبر 2027 للبدء بالاستعداد. فوضع عملية تطوير آمنة، وإعداد قائمة مكونات البرمجيات، وإكمال اختبارات الأمن السيبراني، وتطبيق إجراءات الإبلاغ عن الثغرات الأمنية، قد يستغرق وقتاً طويلاً.

ما هي المنتجات التي يغطيها قانون الإيرادات الكندية؟

ينطبق قانون الإيرادات الكندية عمومًا على منتج يحتوي على عناصر رقمية والتي يتضمن الغرض المقصود منها أو استخدامها المتوقع بشكل معقول اتصالاً منطقياً أو مادياً مباشراً أو غير مباشر بالبيانات بجهاز أو شبكة.

قد يتضمن المنتج الذي يحتوي على عناصر رقمية ما يلي:

  • منتج من الأجهزة
  • منتج برمجي
  • مكونات الأجهزة أو البرامج تباع بشكل منفصل
  • البرامج الثابتة المدمجة
  • حلول معالجة البيانات عن بعد ضرورية لكي يؤدي المنتج إحدى وظائفه

قد تشمل معالجة البيانات عن بعد خدمة سحابية يتحكم بها المصنع، حيث أن غياب تلك الخدمة سيمنع المنتج من أداء إحدى وظائفه المقصودة.

أمثلة على المنتجات التي قد تكون مشمولة بالتغطية

بحسب وظائفها وكيفية توريدها، قد تشمل المنتجات التي يغطيها قانون الإيرادات الكندية ما يلي:

  • أجهزة إنترنت الأشياء
  • منتجات المنزل الذكي
  • الأجهزة المنزلية المتصلة
  • كاميرات مراقبة ذكية وأنظمة إنذار
  • الأقفال الذكية
  • ألعاب متصلة
  • الأجهزة القابلة للارتداء
  • أجهزة التوجيه والمودمات ومحولات الشبكة
  • أجهزة الكمبيوتر والهواتف الذكية والأجهزة اللوحية
  • أجهزة التخزين الخارجية
  • منتجات واجهة الشبكة
  • منتجات التحكم الصناعي
  • أجهزة الاستشعار المتصلة
  • أنظمة التحكم في الوصول
  • أنظمة التشغيل
  • تطبيقات الهاتف المحمول والكمبيوتر المكتبي
  • مديري كلمات المرور
  • برنامج الشبكة الخاصة الافتراضية
  • جدران الحماية
  • برامج مكافحة الفيروسات وبرامج الكشف عن البرامج الضارة
  • البرامج والبرامج الثابتة المدمجة
  • مكتبات البرامج ومكونات البرامج التجارية
  • ألعاب الفيديو وغيرها من البرامج المستقلة

التعريف واسع النطاق عمداً. لا يشترط بالضرورة أن يتصل المنتج بالإنترنت مباشرةً، فقد يكون الاتصال غير المباشر بجهاز أو شبكة أخرى كافياً.

على سبيل المثال، قد يندرج منتج مزود بتقنية البلوتوث ويتصل بتطبيق الهاتف الذكي ضمن قانون حقوق المستهلك حتى لو لم يتصل المنتج نفسه بالإنترنت مباشرة.

هل ينطبق قانون حقوق المؤلفين على البرامج المستقلة؟

نعم. يمكن أن تندرج البرامج المستقلة المتاحة في سوق الاتحاد الأوروبي ضمن نطاق قانون حقوق النشر.

قد يشمل ذلك ما يلي:

  • تطبيقات الهاتف المحمول
  • تطبيقات سطح المكتب
  • أنظمة التشغيل
  • برامج أمنية
  • مكتبات البرامج التجارية
  • برامج إدارة الأجهزة
  • أدوات إدارة الشبكة
  • البرامج التي تُباع عبر منصات التنزيل
  • برنامج يتم توفيره بدون منتج مادي منفصل

يعتمد ما إذا كان البرنامج مشمولاً بالتغطية على كيفية توريده، وما إذا كان متاحاً كجزء من نشاط تجاري، وما إذا كان هناك استثناء محدد ينطبق.

قد يتطلب تقديم البرامج كخدمة بالكامل تقييمًا أكثر تفصيلًا. لا تنظم وكالة الإيرادات الكندية (CRA) عادةً جميع ترتيبات البرامج كخدمة، ولكن قد تشكل وظائف معالجة البيانات عن بُعد، الضرورية لأداء المنتج المشمول بإحدى وظائفه، جزءًا من المنتج الذي يحتوي على عناصر رقمية.

ما هي المنتجات المستثناة؟

تُستثنى بعض فئات المنتجات أو تخضع للتنظيم من خلال تشريعات أخرى خاصة بالقطاعات في الاتحاد الأوروبي.

بحسب الظروف، قد تنطبق الاستثناءات على المنتجات التي تغطيها التشريعات التي تحكم ما يلي:

  • الأجهزة الطبية
  • الأجهزة الطبية التشخيصية المختبرية
  • الطيران المدني
  • المركبات الآلية
  • بعض المعدات البحرية
  • منتجات تم تطويرها حصراً لأغراض الأمن القومي أو الدفاع
  • بعض البرامج المجانية والمفتوحة المصدر التي يتم توفيرها خارج نطاق النشاط التجاري

يتطلب التعامل مع البرمجيات مفتوحة المصدر عناية خاصة. قد تُستثنى البرمجيات المتاحة خارج نطاق النشاط التجاري، بينما قد تخضع المنتجات مفتوحة المصدر المُقدمة تجارياً وبعض الجهات المسؤولة عن البرمجيات مفتوحة المصدر لالتزامات قانون إعادة الاستثمار المجتمعي.

لا ينبغي اعتبار أي منتج مستثنى لمجرد خضوعه لقانون آخر من قوانين الاتحاد الأوروبي. يجب على المصنّعين التحقق مما إذا كان التشريع الآخر يغطي تحديدًا متطلبات الأمن السيبراني ذات الصلة، وما إذا كان قانون حقوق المستهلك يوفر استثناءً كليًا أو جزئيًا.

من هو المصنّع بموجب قانون إعادة الاستثمار المجتمعي؟

الشركة المصنعة هي الشخص الطبيعي أو الاعتباري الذي يقوم بتطوير أو تصنيع أو تكليف شخص بتصميم أو تطوير أو تصنيع منتج يحتوي على عناصر رقمية، ويقوم بتسويق هذا المنتج تحت اسمه أو علامته التجارية الخاصة.

وبالتالي، يمكن اعتبار الشركة هي الشركة المصنعة حتى في الحالات التالية:

  • يتم تصنيع المنتج المادي بواسطة مصنع تابع لجهة خارجية.
  • تم تطوير البرنامج بواسطة متعاقد خارجي.
  • يتم توفير البرامج الثابتة من قبل شركة أخرى.
  • تستورد الشركة منتجاً نهائياً وتبيعه تحت علامتها التجارية الخاصة.
  • يتم الاستعانة بمصادر خارجية لأعمال التطوير، مثل مهندسي البرمجيات أو مزودي الخدمات التقنية.

لا يعني الاستعانة بمصادر خارجية لتطوير البرمجيات التخلي عن المسؤولية القانونية للشركة المصنعة.

يجب على الشركة التي تطرح المنتج في السوق تحت اسمها أو علامتها التجارية أن تضمن أن المنتج الكامل، بما في ذلك مكونات البرامج والأجهزة التابعة لجهات خارجية، يفي بمتطلبات قانون مراجعة الإعلانات.

ما هي الالتزامات الرئيسية للمصنعين فيما يتعلق بتقييم المخاطر الائتمانية؟

يتحمل المصنعون المسؤولية الرئيسية عن الامتثال.

قبل طرح منتج يحتوي على عناصر رقمية في سوق الاتحاد الأوروبي، يجب على الشركة المصنعة عمومًا ما يلي:

  1. حدد ما إذا كان المنتج يندرج ضمن نطاق قانون مراجعة المخاطر السريرية.
  2. حدد ما إذا كان المنتج منتجًا افتراضيًا أو مهمًا أو حرجًا.
  3. قم بإجراء تقييم لمخاطر الأمن السيبراني.
  4. تصميم وتطوير وإنتاج المنتج وفقًا لمتطلبات الأمن السيبراني الأساسية.
  5. توخى الحذر عند دمج مكونات من جهات خارجية.
  6. وضع إجراءات للتعامل مع الثغرات الأمنية.
  7. حدد فترة دعم المنتج ووثقها.
  8. قم بإعداد الوثائق الفنية المطلوبة.
  9. قم بإجراء تقييم المطابقة المناسب.
  10. قم بإعداد وتوقيع إعلان المطابقة الخاص بالاتحاد الأوروبي.
  11. قم بلصق علامة CE.
  12. قم بتوفير معلومات المنتج المطلوبة وتعليمات الأمان.
  13. مراقبة الثغرات الأمنية والحوادث بعد طرح المنتج في السوق.
  14. قم بتوفير تحديثات الأمان خلال فترة الدعم.
  15. اتخذ إجراءً تصحيحياً عندما يكون المنتج غير متوافق أو يشكل خطراً على الأمن السيبراني.
  16. الالتزام بالمواعيد النهائية المحددة للإبلاغ عن الثغرات الأمنية والحوادث.

يجب أن يكون المصنّع قادراً على إثبات الامتثال من خلال السجلات والإجراءات والأدلة الفنية. ولن يكون البيان العام بأن المنتج آمناً كافياً.

متطلبات الأمن السيبراني الأساسية

يحتوي الملحق الأول من قانون الإيرادات الكندية على متطلبات الأمن السيبراني الأساسية.

تنقسم هذه المتطلبات إلى مجالين رئيسيين:

  • خصائص الأمن السيبراني للمنتج
  • متطلبات معالجة الثغرات الأمنية

الأمان بالتصميم وبشكل افتراضي

يجب تصميم المنتجات وتطويرها وإنتاجها لضمان مستوى مناسب من الأمن السيبراني بناءً على المخاطر التي تنطوي عليها.

بحسب المنتج، قد يتطلب ذلك اتخاذ تدابير لمعالجة ما يلي:

  • إعدادات افتراضية آمنة
  • المصادقة
  • التحكم في الوصول
  • السرية
  • التشفير
  • سلامة البيانات
  • توافر الخدمة والنظام
  • الحماية من الوصول غير المصرح به
  • الحماية من التلاعب
  • تقليل مساحة الهجوم
  • محدودية الواجهات المكشوفة
  • اتصال آمن
  • القدرة على الصمود في وجه هجمات حجب الخدمة
  • تسجيل ومراقبة الأمن
  • حذف البيانات بشكل آمن
  • تقليل معالجة البيانات غير الضرورية
  • الحماية من أساليب الهجوم المعروفة
  • آليات تحديث آمنة
  • التعافي من الحوادث الأمنية

تعتمد الضوابط المناسبة على المنتج، واستخدامه المقصود، وسوء الاستخدام المتوقع بشكل معقول، وبيئة التشغيل، والعواقب المحتملة لهجوم إلكتروني ناجح.

لا توجد ثغرات أمنية معروفة قابلة للاستغلال

لا يجوز طرح منتج في السوق مع وجود ثغرات أمنية معروفة يمكن استغلالها.

يتطلب هذا الأمر أكثر من مجرد إجراء اختبار لمرة واحدة قبل الإطلاق مباشرةً. يحتاج المصنّعون إلى آلية لتحديد وتقييم وترتيب أولويات ومعالجة الثغرات الأمنية التي تؤثر على:

  • برامج احتكارية
  • البرامج الثابتة
  • أنظمة التشغيل
  • مكتبات مفتوحة المصدر
  • مكونات برامج الطرف الثالث
  • بروتوكولات الاتصال
  • مكونات الأجهزة
  • الاعتمادات السحابية
  • تطبيقات الهاتف المحمول
  • واجهات برمجة التطبيقات

تحديثات آمنة

عندما تكون التحديثات الأمنية مطلوبة، يجب على الشركات المصنعة توفيرها دون تأخير وبشكل عام مجاناً خلال فترة الدعم.

بالنسبة للعديد من المنتجات، ينبغي تثبيت التحديثات الأمنية تلقائيًا بشكل افتراضي حيثما كان ذلك ممكنًا تقنيًا. وينبغي أن يتمكن المستخدمون عمومًا من تأجيل التثبيت التلقائي أو تعطيله من خلال آلية واضحة وسهلة الوصول.

ينبغي، قدر الإمكان، فصل التحديثات الأمنية عن تحديثات الميزات. وهذا يساعد على منع إجبار المستخدمين على قبول تغييرات وظيفية غير ذات صلة لمجرد الحصول على تصحيح أمني أساسي.

تقييم مخاطر الأمن السيبراني

يُعد تقييم مخاطر الأمن السيبراني أحد الوثائق المركزية لتقييم مخاطر الأمن السيبراني.

لا ينبغي أن تكون قائمة مراجعة عامة لأمن تكنولوجيا المعلومات. بل يجب أن تتعلق بالمنتج المحدد، ومكوناته، واستخدامه المقصود، واستخدامه المتوقع، ومستخدميه، وبياناته، واتصاله، وبيئة تشغيله.

ما الذي يجب أن يشمله تقييم المخاطر؟

قد يتضمن تقييم المخاطر المناسب ما يلي:

  • بنية المنتج
  • مكونات الأجهزة والبرامج
  • تقنيات الاتصالات
  • واجهات الشبكة
  • خدمات الحوسبة السحابية
  • تطبيقات الهاتف المحمول
  • أدوار المستخدمين وصلاحياتهم
  • أساليب المصادقة
  • البيانات التي تتم معالجتها أو تخزينها
  • التشفير وإدارة المفاتيح
  • آليات التحديث
  • الاعتماد على جهات خارجية
  • الجهات الفاعلة التي قد تشكل تهديداً
  • أساليب الهجوم
  • نقاط الضعف المعروفة
  • سوء استخدام متوقع
  • عواقب التسوية
  • ضوابط الأمان الحالية
  • المخاطر المتبقية
  • الاختبارات المطلوبة
  • تدابير معالجة الثغرات الأمنية
  • مراقبة ما بعد التسويق

متى يجب تحديث تقييم المخاطر

يجب أن يُستند إلى التقييم في تصميم المنتج وتطويره. كما ينبغي مراجعته عند حدوث تغييرات جوهرية، مثل:

  • تحديث رئيسي للبرامج
  • وظيفة منتج جديدة
  • تغيير في بنية المنتج
  • دمج مكون جديد من طرف ثالث
  • تهديد جديد خطير
  • اكتشاف ثغرة أمنية يتم استغلالها بنشاط
  • تغيير في الاستخدام المقصود للمنتج
  • تغيير جوهري في البنية التحتية السحابية أو الشبكية

يشكل تقييم المخاطر جزءًا من الوثائق الفنية، وقد تطلبه سلطات مراقبة السوق.

قائمة مكونات البرمجيات

أ قائمة مكونات البرمجيات, يُعرف عادةً باسم SBOM، وهو عبارة عن جرد منظم لمكونات البرامج الموجودة في المنتج.

المعلومات التي يتم تضمينها عادةً في قائمة مكونات المنتج

قد يحدد تقرير إدارة سلامة المواد ما يلي:

  • وحدات برمجية خاصة
  • مكتبات مفتوحة المصدر
  • الاعتماد على جهات خارجية
  • مكونات البرامج الثابتة
  • أسماء المكونات
  • إصدارات المكونات
  • الموردون
  • التراخيص
  • علاقات التبعية
  • مراجع الثغرات الأمنية المعروفة
  • معرّفات الحزم

تساعد قائمة مكونات البرمجيات (SBOM) الشركة المصنعة على تحديد ما إذا كانت منتجاتها متأثرة عند اكتشاف ثغرة أمنية في مكون تابع لجهة خارجية.

لماذا يجب الحفاظ على نظام إدارة المواد (SBOM)

على سبيل المثال، إذا تم اكتشاف وجود ثغرة أمنية خطيرة في مكتبة برمجية واسعة الاستخدام، فيجب أن يكون المصنّع قادراً على تحديدها بسرعة:

  • ما هي المنتجات التي تستخدم المكتبة المتأثرة؟
  • ما هي إصدارات المنتج المتأثرة؟
  • سواء كانت الوظيفة المعرضة للخطر قابلة للوصول أو الاستغلال
  • ما إذا كان التحديث التصحيحي مطلوبًا
  • أي العملاء أو السلطات يجب إبلاغها
  • ما إذا كانت التزامات الإبلاغ لدى وكالة الإيرادات الكندية قد تم تفعيلها

لا تُعدّ قائمة مكونات البرمجيات (SBOM) مفيدة إذا تم إنشاؤها مرة واحدة ولم يتم تحديثها. يحتاج المصنّعون إلى نظام للتحكم في الإصدارات وعملية للحفاظ عليها مع تغيّر البرمجيات.

متطلبات معالجة الثغرات الأمنية

يستمر الامتثال لقانون الإيرادات الكندية حتى بعد طرح المنتج في السوق.

يجب على المصنّعين وضع إجراءات من أجل:

  • تحديد نقاط الضعف
  • تلقي تقارير عن الثغرات الأمنية
  • ثغرات المستندات
  • تقييم مدى خطورتها وإمكانية استغلالها
  • مراقبة الثغرات الأمنية التي تؤثر على مكونات الطرف الثالث
  • اختبار ومراجعة أمان المنتج
  • قم بتصحيح الثغرات الأمنية دون تأخير
  • قم بتوزيع التحديثات الأمنية بشكل آمن
  • أبلغ المستخدمين بالتصحيحات المتاحة
  • يجب الإفصاح علنًا عن معلومات حول الثغرات الأمنية الثابتة عند الاقتضاء.
  • حافظ على سرية معلومات الثغرات الأمنية حتى يتوفر حل لها
  • الحفاظ على سياسة منسقة للكشف عن الثغرات الأمنية

الكشف المنسق عن الثغرات الأمنية

ينبغي على الشركات المصنعة نشر طريقة واضحة وخاضعة للمراقبة النشطة يمكن من خلالها لباحثي الأمن والعملاء والأطراف الأخرى الإبلاغ عن الثغرات الأمنية.

ينبغي أن تحدد العملية ما يلي:

  • جهة الاتصال المسؤولة عن الإبلاغ
  • المعلومات التي ينبغي على الصحفيين تقديمها
  • عملية إقرار الشركة المصنعة
  • أوقات الاستجابة المتوقعة
  • توقعات السرية
  • كيف ينسق المصنّع عملية الإفصاح
  • كيف سيتم التعامل مع باحثي الأمن
  • كيفية نشر التصحيحات والتنبيهات

التزامات الإبلاغ لدى وكالة الإيرادات الكندية اعتبارًا من سبتمبر 2026

تسري التزامات الإبلاغ بموجب المادة 14 اعتبارًا من 11 سبتمبر 2026.

يجب على الشركات المصنعة الإبلاغ عن بعض الثغرات الأمنية التي يتم استغلالها بنشاط والحوادث الخطيرة من خلال منصة الإبلاغ الموحدة CRA التي تديرها وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA).

مواعيد تقديم التقارير

تتضمن عملية الإبلاغ عموماً ما يلي:

  • إشعار إنذار مبكر خلال 24 ساعة
  • سيتم إرسال إشعار أكثر تفصيلاً خلال 72 ساعة
  • تقرير نهائي خلال الفترة القانونية المحددة

الثغرات الأمنية المستغلة بنشاط

بالنسبة للثغرات الأمنية التي يتم استغلالها بنشاط، يُطلب عادةً تقديم التقرير النهائي في موعد لا يتجاوز 14 يومًا بعد توفر إجراء تصحيحي أو تخفيفي.

حوادث أمنية خطيرة

في حالة وقوع حادث أمني خطير، يُطلب عادةً تقديم التقرير النهائي في غضون شهر واحد من الإخطار الذي يسبق الحادث بـ 72 ساعة.

يبدأ سريان مهلة الإبلاغ عندما يدرك المصنّع وجود ثغرة أمنية أو حادثة ذات صلة. ولذلك، يحتاج المصنّعون إلى إجراءات تصعيد داخلية تُمكّن من وصول المعلومات بسرعة إلى موظفي الامتثال والأمن المسؤولين.

قد يؤدي اكتشاف ثغرة أمنية من قبل فريق دعم العملاء أو باحث خارجي أو موزع أو مورد برامج أو مكتب تطوير خارجي إلى نفس عملية الإبلاغ القانونية التي يتم من خلالها اكتشاف ثغرة أمنية من قبل فريق الأمن السيبراني المركزي التابع للشركة المصنعة.

ما هي الثغرة الأمنية التي يتم استغلالها بنشاط؟

إن الثغرة الأمنية التي يتم استغلالها بنشاط ليست مجرد نقطة ضعف نظرية أو مجرد إدخال في قاعدة بيانات الثغرات الأمنية.

من الناحية العملية، يجب على الشركة المصنعة تقييم ما إذا كان هناك دليل موثوق على أن جهة خبيثة قد استغلت الثغرة الأمنية في النظام دون إذن من مالك النظام.

هذا التمييز مهم لأن الالتزام بالإبلاغ بموجب قانون الإيرادات الكندية مرتبط بالاستغلال النشط، وليس فقط بوجود كل ثغرة محتملة.

ومع ذلك، لا يزال يتعين على الشركات المصنعة تحديد وتقييم ومعالجة نقاط الضعف التي لا يتم استغلالها بشكل فعال كجزء من التزاماتها العامة المتعلقة بمعالجة نقاط الضعف.

فترة الدعم والتحديثات الأمنية

يجب على الشركات المصنعة تحديد فترة دعم يتم خلالها معالجة الثغرات الأمنية وتوفير التحديثات الأمنية.

العوامل المؤثرة على فترة الدعم

يجب أن تعكس فترة الدعم عوامل مثل:

  • الفترة المتوقعة للاستخدام
  • طبيعة المنتج والغرض المقصود منه
  • توقعات المستخدم المعقولة
  • بيئة التشغيل
  • المدة التي يتم خلالها عادةً دعم المنتجات المماثلة
  • توافر قطع الغيار أو الخدمات المتصلة
  • مخاطر الأمن السيبراني المرتبطة بانقطاع الدعم

يجب إبلاغ المستخدمين بوضوح بتاريخ انتهاء فترة الدعم، بما في ذلك الشهر والسنة، وقت الشراء.

ينبغي على المصنّعين تجنّب اعتبار فترة الدعم مجرّد بيان تسويقي لا يستند إلى أساس عملي. يجب أن يمتلكوا القدرة التقنية والتنظيمية اللازمة لرصد الثغرات الأمنية، وتطوير التحديثات، وتوزيعها طوال الفترة المعلنة.

ترتيبات التوريد طويلة الأجل

قد يتطلب ذلك ترتيبات طويلة الأجل مع:

  • مطورو البرامج
  • موردي البرامج الثابتة
  • موفرو الخدمات السحابية
  • مصنعي المكونات
  • مطورو تطبيقات الجوال
  • خدمات مراقبة الأمن السيبراني
  • مختبرات الفحص
  • موفرو خدمات الاستضافة والبنية التحتية

معلومات المنتج وتعليمات المستخدم

يجب أن تكون المنتجات المشمولة بقانون الإيرادات الكندية مصحوبة بمعلومات وتعليمات واضحة.

بحسب المنتج، قد يلزم تضمين المعلومات التالية:

  • الاسم القانوني للشركة المصنعة
  • الاسم التجاري أو العلامة التجارية المسجلة
  • العنوان البريدي
  • عنوان البريد الإلكتروني أو أي وسيلة اتصال رقمية أخرى
  • نوع المنتج، أو رقم الدفعة، أو الرقم التسلسلي، أو أي مُعرِّف آخر
  • الغرض المقصود
  • وظائف المنتج الأساسية
  • خصائص الأمن السيبراني
  • تعليمات التثبيت الآمن
  • تعليمات التكوين الآمن
  • تعليمات التشغيل الآمن
  • معلومات حول التحديثات الأمنية ذات الصلة
  • تعليمات تثبيت التحديثات
  • معلومات حول التحديثات التلقائية
  • تعليمات تعطيل التحديثات التلقائية، عند الاقتضاء
  • تاريخ انتهاء فترة الدعم
  • جهة الاتصال للإبلاغ عن الثغرات الأمنية
  • معلومات الكشف المنسق عن الثغرات الأمنية
  • تعليمات لإزالة بيانات المستخدم بشكل آمن
  • تحذيرات أو قيود ذات صلة بالأمن السيبراني

يجب أن تكون التعليمات واضحة ومفهومة ومقروءة. ويجب تقديمها بلغة يسهل على المستخدمين والسلطات المختصة فهمها في الدولة العضو التي يُباع فيها المنتج.

الوثائق الفنية

يجب على المصنّعين إعداد الوثائق الفنية قبل طرح أي منتج مشمول بالتغطية في السوق.

ينبغي أن يوضح الملف التقني كيفية امتثال المنتج لقانون مراجعة المنتجات الاستهلاكية، وينبغي أن يتضمن عادةً ما يلي:

  • وصف عام للمنتج
  • تحديد المنتج
  • الغرض المقصود
  • المستخدمون المستهدفون
  • إصدارات المنتج
  • بنية الأجهزة
  • هندسة البرمجيات
  • إصدارات البرامج الثابتة والبرامج
  • واجهات الاتصال
  • بنية الشبكة
  • تبعيات معالجة البيانات عن بعد
  • معلومات التصميم والتطوير
  • تقييم مخاطر الأمن السيبراني
  • تقييم المتطلبات الأساسية
  • المعايير المطبقة أو المواصفات الفنية
  • وصف ضوابط الأمان
  • خطط الاختبار وتقارير الاختبار
  • تقييمات الثغرات الأمنية
  • تقارير اختبار الاختراق، عند الاقتضاء
  • قائمة مكونات البرمجيات
  • سجلات التطوير الآمن
  • إجراءات التحديث وإدارة التصحيحات
  • إجراءات معالجة الثغرات الأمنية
  • سياسة الكشف المنسق عن الثغرات الأمنية
  • تبرير فترة الدعم
  • ملصقات المنتجات
  • تعليمات المستخدم
  • سجلات تقييم المطابقة
  • إعلان المطابقة للاتحاد الأوروبي
  • تفاصيل الجهة المُبلَّغة، إن وُجدت.

يجب أن تكون الوثائق محددة بما يكفي للسماح للسلطات بتقييم مدى مطابقة المنتج.

إن مجموعة الشهادات التي لا ترتبط بشكل واضح بالمنتج والمخاطر ومتطلبات تقييم المخاطر السريرية لن تشكل عمومًا ملفًا تقنيًا كافيًا.

تصنيف المنتجات بموجب قانون الإيرادات الكندية

تستخدم وكالة تقييم المطابقة مسارات مختلفة لتقييم المطابقة اعتمادًا على نوع المنتج وملف المخاطر الخاص به.

تندرج المنتجات عمومًا ضمن إحدى المجموعات التالية:

  • المنتجات الافتراضية
  • منتجات هامة، الفئة الأولى
  • منتجات هامة، الفئة الثانية
  • المنتجات الحيوية

يعتمد التصنيف على ما إذا كان المنتج يمتلك الوظائف الأساسية لفئة مدرجة في الملحق الثالث أو الملحق الرابع.

المنتجات الافتراضية

المنتجات التي لا تُصنف على أنها مهمة أو حرجة تتبع عمومًا المسار الافتراضي.

يمكن لمصنعي هذه المنتجات عادةً استخدام الرقابة الداخلية، والمعروفة أيضًا باسم الوحدة أ، لتقييم المطابقة.

هذا لا يعني عدم الحاجة إلى التقييم أو الاختبار. لا يزال يتعين على الشركة المصنعة ما يلي:

  • أكمل تقييم مخاطر الأمن السيبراني
  • تلبية متطلبات الأمن السيبراني الأساسية
  • إعداد الوثائق الفنية
  • الحصول على الأدلة الفنية المناسبة
  • إجراء الاختبارات المطلوبة
  • وضع إجراءات لإدارة الثغرات الأمنية
  • إعداد إعلان المطابقة للاتحاد الأوروبي
  • قم بلصق علامة CE

يعني التقييم الذاتي أن يتحمل المصنّع مسؤولية تقييم المطابقة، ولكنه لا يُلغي الالتزامات الفنية الأساسية.

منتجات مهمة، الفئة الأولى

تشمل الفئة الأولى منتجات محددة ذات وظائف مهمة في مجال الأمن السيبراني أو التي قد يؤدي اختراقها إلى مخاطر أمنية أوسع.

بحسب وظائفها الأساسية، قد تتضمن الأمثلة ما يلي:

  • أنظمة إدارة الهوية
  • منتجات إدارة الوصول المميز
  • المتصفحات
  • مديري كلمات المرور
  • منتجات مكافحة الفيروسات
  • منتجات الشبكات الخاصة الافتراضية
  • أنظمة إدارة الشبكات
  • أنظمة إدارة المعلومات الأمنية والأحداث
  • مديري الإقلاع
  • منتجات البنية التحتية للمفتاح العام
  • أنظمة التشغيل
  • أجهزة التوجيه والمودمات والمحولات
  • منتجات المنزل الذكي المزودة بوظائف أمنية
  • المعالجات الدقيقة ووحدات التحكم الدقيقة ذات الوظائف المتعلقة بالأمان

بالنسبة للمنتجات من الفئة الأولى، قد يظل التحكم الداخلي ممكناً عندما يطبق المصنع بشكل كامل المعايير المنسقة ذات الصلة أو المواصفات المشتركة أو نظام شهادات الأمن السيبراني الأوروبي المعمول به.

في حال عدم توفر تلك المسارات أو عدم تطبيقها بالكامل، قد يكون من الضروري إجراء تقييم المطابقة من قبل جهة خارجية من خلال هيئة معتمدة.

منتجات هامة، الفئة الثانية

يشمل القسم الثاني المنتجات المهمة ذات المخاطر العالية.

بحسب وظائفها الأساسية، يمكن أن تشمل الأمثلة ما يلي:

  • برامج إدارة الأجهزة الافتراضية
  • أنظمة تشغيل الحاويات
  • جدران الحماية
  • أنظمة كشف التسلل
  • أنظمة منع الاختراق
  • معالجات دقيقة مقاومة للعبث
  • وحدات تحكم دقيقة مقاومة للعبث

تتطلب منتجات الفئة الثانية عمومًا تقييمًا للمطابقة من قبل جهة خارجية من خلال هيئة معتمدة أو نظام شهادات الأمن السيبراني الأوروبي المعمول به.

المنتجات الحيوية

يتم إدراج المنتجات الحيوية بشكل منفصل في الملحق الرابع وتخضع لأشد متطلبات تقييم المطابقة صرامة.

لا ينبغي للمصنعين تصنيف المنتج بناءً على اسمه التجاري فقط. يعتمد التصنيف على الوظيفة الأساسية للمنتج والمواصفات الفنية المعتمدة بموجب قانون حماية المستهلك.

تقييم المطابقة

قبل طرح المنتج في السوق، يجب على الشركة المصنعة إكمال إجراءات تقييم المطابقة المناسبة.

بحسب التصنيف، قد تشمل الخيارات المتاحة ما يلي:

  • الرقابة الداخلية
  • فحص من النوع الأوروبي متبوعًا بمطابقة النوع
  • ضمان الجودة الكامل
  • تقييم من طرف ثالث من قبل جهة معتمدة
  • نظام شهادات الأمن السيبراني الأوروبي المعمول به

يعتمد توفر التقييم الذاتي على فئة المنتج، وبالنسبة لبعض منتجات الفئة الأولى، يعتمد على ما إذا تم تطبيق المعايير المنسقة ذات الصلة أو طرق الامتثال المعترف بها الأخرى بشكل كامل.

ينبغي على المصنّعين تحديد مسار تقييم المطابقة في وقت مبكر. فاكتشاف الحاجة إلى تدخل جهة معتمدة في مراحل متأخرة من تطوير المنتج قد يؤخر الوصول إلى السوق.

المعايير المنسقة

من المتوقع أن تلعب المعايير الأوروبية المنسقة دورًا مهمًا في الامتثال لقانون الإيرادات الكندية.

عندما يتم الاستشهاد بمعيار منسق ذي صلة في الجريدة الرسمية للاتحاد الأوروبي وتطبيقه بشكل صحيح، فإنه قد يوفر قرينة على المطابقة مع المتطلبات القانونية المقابلة.

إلى حين توفر المعايير المناسبة، لا يزال يتعين على المصنّعين إثبات الامتثال من خلال الأساليب والأدلة التقنية المناسبة.

قد تُسهم معايير وأطر الأمن السيبراني الحالية ذات الصلة في دعم عملية التحضير، وذلك بحسب المنتج. مع ذلك، فإن استخدام معيار معترف به لا يضمن تلقائيًا الامتثال لجميع التزامات قانون الإيرادات الكندية (CRA) ما لم يكن يتمتع بالصفة القانونية المطلوبة ويغطي المتطلبات ذات الصلة.

توثيق استخدام المعايير

ينبغي على المصنّعين توثيق ما يلي:

  • ما هو المعيار أو المواصفة المستخدمة؟
  • ما هو الإصدار الذي تم تطبيقه؟
  • ما هي متطلبات وكالة الإيرادات الكندية التي يغطيها؟
  • سواء تم تطبيقه بالكامل أو جزئياً
  • كيف تمت معالجة أي متطلبات لم يتم تغطيتها
  • ما هي الاختبارات أو التقييمات التي تم إجراؤها؟

إعلان المطابقة للاتحاد الأوروبي

بمجرد إثبات المطابقة، يجب على الشركة المصنعة إعداد وتوقيع إعلان المطابقة الخاص بالاتحاد الأوروبي.

يؤكد هذا الإعلان أن الشركة المصنعة تتحمل مسؤولية امتثال المنتج لمتطلبات الاتحاد الأوروبي المعمول بها.

ينبغي أن يتضمن المعلومات المطلوبة بموجب الملحق الخامس، مثل:

  • اسم المنتج وتعريفه
  • اسم الشركة المصنعة وعنوانها
  • بيان المسؤولية
  • موضوع الإعلان
  • التشريعات الأوروبية المعمول بها
  • المعايير أو المواصفات المنسقة ذات الصلة
  • معلومات الجهة المُبلَّغة، عند الاقتضاء
  • معلومات إضافية حول المطابقة
  • مكان وتاريخ الإصدار
  • اسم الشخص المخوّل ومنصبه وتوقيعه

عندما تنطبق عدة قوانين من قوانين الاتحاد الأوروبي على نفس المنتج، يمكن للشركة المصنعة عادةً إعداد إعلان واحد للمطابقة مع قوانين الاتحاد الأوروبي يغطي جميع التشريعات المعمول بها.

على سبيل المثال، قد يندرج الجهاز اللاسلكي المتصل أيضًا تحت توجيه معدات الراديو، وتوجيه RoHS، ومتطلبات التوافق الكهرومغناطيسي، وغيرها من التشريعات الخاصة بالمنتج.

التزامات المستورد

يجب على المستورد من الاتحاد الأوروبي الذي يضع منتجًا من مصنع غير تابع للاتحاد الأوروبي في سوق الاتحاد التحقق من أن المصنع قد استوفى التزامات قانون الإيرادات الكندية المعمول بها.

من بين أمور أخرى، يجب على المستورد التحقق مما يلي:

  • تم إكمال تقييم المطابقة المناسب
  • تم إعداد الوثائق الفنية
  • إعلان المطابقة الخاص بالاتحاد الأوروبي متاح
  • يحمل المنتج علامة CE
  • تتوفر معلومات تعريف المنتج
  • يتم توفير معلومات الشركة المصنعة
  • التعليمات المطلوبة مرفقة مع المنتج
  • تم تحديد فترة الدعم
  • توجد عمليات لمعالجة الثغرات الأمنية

إذا اعتقد المستورد أن المنتج غير متوافق أو يشكل خطراً كبيراً على الأمن السيبراني، فلا يجب عليه طرح المنتج في السوق حتى يتم حل المشكلة.

يجب على المستوردين أيضاً التعاون مع السلطات وقد تترتب عليهم التزامات عندما يدركون وجود نقاط ضعف تؤثر على المنتج.

التزامات الموزع

يجب على الموزعين توخي الحذر عند طرح المنتجات في سوق الاتحاد الأوروبي.

يجب عليهم التحقق من عناصر الامتثال الرسمية ذات الصلة، بما في ذلك:

  • تحديد المنتج
  • تفاصيل الشركة المصنعة والمستورد
  • معلومات المستخدم المطلوبة
  • تعليمات الأمان
  • معلومات فترة الدعم

لا يجوز للموزع الاستمرار في توريد أي منتج لديه سبب للاعتقاد بأنه غير مطابق للمواصفات. وقد يتعين عليه أيضاً إبلاغ الشركة المصنعة أو المستورد والتعاون مع سلطات مراقبة السوق.

الممثل المعتمد للاتحاد الأوروبي

يجوز لشركة تصنيع مقرها خارج الاتحاد الأوروبي تعيين الممثل المعتمد للاتحاد الأوروبي من خلال تفويض كتابي.

يجوز للممثل المعتمد القيام بمهام تنظيمية محددة نيابة عن الشركة المصنعة، مثل:

  • إبقاء إعلان المطابقة الخاص بالاتحاد الأوروبي متاحًا
  • إبقاء الوثائق الفنية متاحة للسلطات
  • الاستجابة لطلبات السلطة المبررة
  • تقديم معلومات الامتثال
  • التعاون مع سلطات مراقبة السوق
  • دعم إمكانية التتبع والتواصل التنظيمي
  • إبلاغ الشركة المصنعة باستفسارات السلطات

ومع ذلك، فإن تعيين ممثل معتمد لا ينقل المسؤولية الأساسية للشركة المصنعة عن المنتج.

المسؤوليات التي تبقى على عاتق الشركة المصنعة

تظل الشركة المصنعة مسؤولة عن:

  • تصميم وتطوير منتجات آمنة
  • تقييم مخاطر الأمن السيبراني
  • الامتثال للمتطلبات الأساسية
  • الوثائق الفنية
  • تقييم المطابقة
  • إدارة الثغرات الأمنية
  • تحديثات الأمان
  • الإبلاغ عن الحوادث
  • الإجراء التصحيحي
  • استمرار الامتثال للمنتج

تعديلات جوهرية

يجوز للشخص الذي يُجري تعديلاً جوهرياً على منتج ما ثم يطرح هذا المنتج في السوق أن يتحمل مسؤوليات الشركة المصنعة.

يمكن أن يكون التعديل جوهريًا عندما يؤثر على امتثال المنتج لمتطلبات الأمن السيبراني الأساسية أو يغير الغرض المقصود منه.

أمثلة على التعديلات الجوهرية المحتملة

  • إضافة وظائف اتصال رئيسية
  • تغيير بنية المصادقة
  • استبدال نظام التشغيل
  • تقديم منصة سحابية جديدة
  • إضافة وظيفة التحكم عن بعد
  • تمكين واجهات الشبكة الجديدة
  • إجراء تغييرات كبيرة على البرامج ذات الأهمية الأمنية
  • تغيير مجموعة المستخدمين المقصودة أو بيئة التشغيل

لا ينبغي اعتبار التحديثات الأمنية الروتينية التي تُعيد أو تحافظ على المطابقة تعديلات جوهرية تلقائيًا. ومع ذلك، ينبغي على المصنّعين والمشغلين في المراحل اللاحقة توثيق التغييرات الهامة في المنتج وتقييم أثرها التنظيمي.

المراقبة بعد التسويق والإجراءات التصحيحية

يُعدّ الامتثال لقانون الإيرادات الكندية التزاماً مستمراً.

بعد طرح المنتج في السوق، يجب على الشركة المصنعة الاستمرار في مراقبة معلومات الأمن السيبراني ذات الصلة.

مصادر الرصد المحتملة

قد تشمل المصادر ما يلي:

  • اختبار الأمن الداخلي
  • شكاوى العملاء
  • تقارير الثغرات الأمنية
  • باحثو الأمن
  • موردي المكونات
  • نصائح أمنية للمصادر المفتوحة
  • قواعد بيانات الثغرات الأمنية
  • خدمات استخبارات التهديدات
  • المستوردون والموزعون
  • سلطات مراقبة السوق
  • فرق الاستجابة لحوادث أمن الحاسوب
  • اتصالات وكالة الأمن السيبراني للاتحاد الأوروبي

التدابير التصحيحية المحتملة

في حال تبين أن أحد المنتجات غير متوافق مع المعايير أو يشكل خطراً على الأمن السيبراني، فقد يحتاج المصنّع إلى القيام بما يلي:

  • صحح المنتج
  • إصدار تحديث أمني
  • توفير حل بديل
  • إخطار المستخدمين المتأثرين
  • إبلاغ المستوردين والموزعين
  • إبلاغ السلطات المختصة
  • تقييد توافر المنتج
  • اسحب المنتج
  • اسحب المنتج

ينبغي أن تكون الاستجابة متناسبة مع المخاطر، لكن عدم اتخاذ إجراء ليس استراتيجية امتثال مقبولة.

الاحتفاظ بالسجلات

يجب على المصنّعين الاحتفاظ بالوثائق الفنية المطلوبة وإعلان المطابقة للاتحاد الأوروبي للفترة المطبقة بموجب قانون حقوق المستهلك.

يجب أن يحافظ نظام حفظ التسجيلات الصوتية على ما يلي:

  • إصدارات المنتج
  • إصدارات البرامج
  • إصدارات SBOM
  • إصدارات تقييم المخاطر
  • تقارير الاختبار
  • قرارات تحديد نقاط الضعف
  • تحذيرات أمنية
  • سجلات الإجراءات التصحيحية
  • تحديث السجلات
  • تقارير الحوادث
  • اتصالات الهيئة
  • إعلانات المطابقة

يُعد التحكم في الإصدارات أمراً بالغ الأهمية. فقد تحتاج السلطات إلى تحديد البرامج والمكونات وأدلة الامتثال التي تنطبق على إصدار معين من المنتج في وقت محدد.

العقوبات المترتبة على عدم الامتثال

ينص قانون الإيرادات الكندية على غرامات إدارية كبيرة.

بحسب نوع المخالفة، قد تصل العقوبات إلى:

  • حتى €15 مليون أو 2.5% من إجمالي الإيرادات السنوية العالمية, أيهما أعلى، في حالة بعض الانتهاكات الخطيرة.
  • حتى €10 مليون أو 2% من حجم المبيعات السنوية العالمية, أيهما أعلى، بالنسبة للالتزامات الأخرى
  • حتى €5 مليون أو 1% من حجم المبيعات السنوية العالمية, أيهما أعلى، وذلك لتزويد الهيئات المُبلَّغة أو سلطات مراقبة السوق بمعلومات غير صحيحة أو غير كاملة أو مضللة

يمكن للسلطات أيضاً أن تأمر باتخاذ إجراءات تصحيحية، أو تقييد أو حظر مبيعات المنتجات، أو مطالبة بسحبها أو إصدار أمر باستدعائها.

لذا، قد تتجاوز العواقب التجارية الغرامة نفسها. فعدم الامتثال قد يؤثر على الوصول إلى موزعي الاتحاد الأوروبي، والأسواق الإلكترونية، وتجار التجزئة، والعملاء، وبرامج الشراء، والتغطية التأمينية.

خارطة طريق عملية للامتثال لقانون الإيرادات الكندية

الخطوة الأولى: تأكيد نطاق المنتج

حدد ما إذا كان المنتج منتجًا يحتوي على عناصر رقمية وما إذا كان هناك استثناء ينطبق عليه.

وثيقة:

  • المنتج
  • البرامج الثابتة والبرامج
  • الاتصال
  • وظائف معالجة البيانات عن بعد
  • الغرض المقصود
  • نموذج التوريد التجاري
  • الاستثناءات المطبقة

الخطوة الثانية: تصنيف المنتج

حدد ما إذا كان المنتج:

  • منتج افتراضي
  • هام - الفئة الأولى
  • الفئة الثانية المهمة
  • شديد الأهمية

يحدد التصنيف مسار تقييم المطابقة.

الخطوة الثالثة: رسم خريطة سلسلة التوريد والمسؤوليات

تعريف:

  • مصنع قانوني
  • مطورو البرامج
  • مصنعي الأجهزة
  • موردي المكونات
  • موفرو الخدمات السحابية
  • مستورد من الاتحاد الأوروبي
  • الموزعون
  • الممثل المعتمد للاتحاد الأوروبي
  • مقدمو خدمات الاختبار
  • الجهة المُبلَّغة، عند الضرورة

ينبغي أن تدعم المسؤوليات التعاقدية الالتزامات القانونية للشركة المصنعة.

الخطوة الرابعة: إجراء تقييم مخاطر الأمن السيبراني

تحديد التهديدات الأمنية الإلكترونية، ونقاط الضعف، والآثار المحتملة، والضوابط المطلوبة.

ينبغي أن يشمل التقييم المنتج بأكمله، بما في ذلك المكونات الخارجية والتبعيات السحابية.

الخطوة الخامسة: تحديد المتطلبات الأساسية

أنشئ مصفوفة امتثال تربط كل متطلب من متطلبات قانون الإيرادات الكندية (CRA) المعمول بها بما يلي:

  • مراقبة المنتج
  • مواصفات التصميم
  • إجراء
  • نتيجة الاختبار
  • وثيقة فنية
  • الشخص المسؤول
  • عمل متميز

الخطوة السادسة: إنشاء دورة حياة التطوير الآمن

توثيق كيفية إدارة الأمن السيبراني خلال:

  • تعريف المتطلبات
  • بنيان
  • تطوير
  • مراجعة الكود
  • اختيار المكونات
  • الاختبار
  • يطلق
  • صيانة
  • معالجة الثغرات الأمنية
  • نهاية الحياة

الخطوة 7: إعداد وصيانة قائمة مكونات المنتج

حدد جميع مكونات البرامج ذات الصلة وقم بإنشاء عملية لمراقبة الثغرات الأمنية التي تؤثر عليها.

الخطوة 8: إكمال الاختبارات الفنية

قد تشمل الاختبارات، بحسب المنتج والمخاطر، ما يلي:

  • فحص الثغرات الأمنية
  • اختبار الاختراق
  • تحليل الشفرة المصدرية
  • تحليل مكونات البرمجيات
  • اختبار المصادقة
  • مراجعة التشفير
  • اختبار الواجهة
  • اختبار آلية التحديث
  • اختبار التشويش
  • اختبار أمن الشبكة
  • اختبار المرونة
  • مراجعة التكوين الآمن

ينبغي أن يستند الاختبار إلى تقييم المخاطر ومسار المطابقة.

الخطوة 9: وضع إجراءات الثغرات الأمنية والحوادث

إعداد الإجراءات الخاصة بما يلي:

  • استلام التقارير
  • الفرز
  • تقييم شدة الحالة
  • التصعيد
  • المعالجة
  • الإفصاح
  • التواصل مع المستخدمين
  • تقارير وكالة الأمن السيبراني للاتحاد الأوروبي
  • التواصل مع السلطة
  • الإجراء التصحيحي

الخطوة العاشرة: تحديد فترة الدعم

حدد وبرر المدة التي سيقدم فيها المصنّع حلولاً لمعالجة الثغرات الأمنية وتحديثات الأمان.

ضمان بقاء الموردين التقنيين وموارد التطوير متاحة خلال تلك الفترة.

الخطوة 11: إعداد معلومات المستخدم والملصقات

مراجعة:

  • تحديد المنتج
  • معلومات الشركة المصنعة
  • معلومات المستورد
  • علامة CE
  • تعليمات الأمان
  • تعليمات التحديث
  • جهة الاتصال المعنية بالثغرات الأمنية
  • تاريخ انتهاء الدعم
  • تعليمات حذف البيانات بشكل آمن

الخطوة 12: تجميع الوثائق الفنية

قم بتنظيم الأدلة في ملف فني منظم خاص بوكالة الإيرادات الكندية.

الخطوة 13: إكمال تقييم المطابقة

استخدم الرقابة الداخلية، أو هيئة معتمدة، أو أي مسار آخر مسموح به وفقًا لتصنيف المنتج.

الخطوة 14: التوقيع على إعلان المطابقة للاتحاد الأوروبي

يجب على الشركة المصنعة التوقيع على الإعلان فقط بعد اكتمال التقييم المطبق وإثبات المطابقة.

الخطوة 15: الحفاظ على الامتثال بعد طرح المنتج في السوق

مراقبة الثغرات الأمنية، وتقديم التحديثات، والإبلاغ عن الأحداث ذات الصلة، وتحديث الوثائق عند تغيير المنتج.

أخطاء شائعة في الامتثال لقانون الإيرادات الكندية

اعتبار شهادة CRA بمثابة شهادة لمرة واحدة

يتطلب قانون الإيرادات الكندية (CRA) معالجة مستمرة للثغرات الأمنية، وتحديثات أمنية، ومراقبة، وإجراءات تصحيحية.

بافتراض أن جميع المنتجات يمكن اعتمادها ذاتيًا

تتطلب المنتجات المهمة من الفئة الثانية والمنتجات الحساسة عمومًا تقييمًا من طرف ثالث. وقد تتطلب منتجات الفئة الأولى أيضًا تدخل جهة معتمدة في حال عدم تطبيق المواصفات المعترف بها ذات الصلة بشكل كامل.

الاعتماد فقط على اختبار الاختراق

يمكن أن يوفر اختبار الاختراق أدلة مفيدة، ولكنه لا يحل محل تقييم المخاطر، أو عملية التطوير الآمن، أو إجراءات الثغرات الأمنية، أو الوثائق الفنية، أو التزامات الدعم.

تجاهل مكونات الطرف الثالث

يظل المصنّع مسؤولاً عن تقييم المخاطر الناجمة عن المكتبات المتكاملة والبرامج الثابتة ومجموعات الشرائح وأنظمة التشغيل والخدمات السحابية.

إنشاء قائمة مكونات المشروع (SBOM) دون مراقبتها

إن قائمة المكونات القديمة لا توفر نظامًا فعالًا لإدارة الثغرات الأمنية.

إعلان فترة دعم غير واقعية

يجب أن يكون المصنّع قادراً على توفير تحديثات الأمان ومعالجة الثغرات الأمنية طوال الفترة المعلنة.

عدم ربط الفرق التقنية بالفرق التنظيمية

يتطلب الموعد النهائي لتقديم التقارير خلال 24 ساعة تواصلاً داخلياً سريعاً. يجب على فرق خدمة العملاء والهندسة والشؤون القانونية والامتثال والإدارة فهم آلية التصعيد.

انتظار المعايير المنسقة قبل اتخاذ أي إجراء

يظل المصنعون مسؤولين عن الامتثال حتى في الوقت الذي تستمر فيه المعايير والإرشادات الداعمة في التطور.

كيف تدعم EaseCert الامتثال لمتطلبات وكالة الإيرادات الكندية

يوفر EaseCert ممثل معتمد وخدمة امتثال لقانون الاتحاد الأوروبي للأمن السيبراني لمصنعي المنتجات التي تحتوي على عناصر رقمية.

تم تصميم هذه الخدمة خصيصًا للمصنعين الذين تم تأسيسهم خارج الاتحاد الأوروبي والذين يحتاجون إلى دعم في الامتثال التنظيمي وممثل معتمد مقيم في الاتحاد الأوروبي.

خدمات الامتثال لقانون الإيرادات الكندية من إيزي سيرت

تشمل خدماتنا ما يلي:

  • تقييم مدى انطباق قانون إعادة الاستثمار المجتمعي
  • مراجعة نطاق المنتج والبرمجيات
  • مراجعة تصنيف المنتج
  • مراجعة مسار تقييم المطابقة
  • مراجعة الوثائق الفنية الحالية
  • مراجعة وثائق الأمن السيبراني
  • تحليل فجوات الامتثال لأمن المعلومات
  • مراجعة دورة حياة تطوير البرمجيات الآمنة
  • مراجعة تعريف المنتج وإمكانية تتبعه
  • مراجعة معلومات الملصقات وعلامة CE
  • مراجعة وثائق المستخدم وتعليمات الأمان
  • مراجعة إجراءات التعامل مع الثغرات الأمنية
  • مراجعة إجراءات تحديث وصيانة البرامج
  • مراجعة قائمة مكونات البرمجيات
  • مراجعة وثائق فترة الدعم
  • مراجعة إعلان المطابقة للاتحاد الأوروبي
  • تقرير مكتوب عن الامتثال وتوصيات
  • تفويض كتابي من ممثل معتمد من الاتحاد الأوروبي
  • تعيين شركة EaseCert GmbH كممثل معتمد للاتحاد الأوروبي
  • الاحتفاظ بإعلان المطابقة الخاص بالاتحاد الأوروبي والوثائق الفنية
  • جهة اتصال تنظيمية مقرها الاتحاد الأوروبي
  • تقديم الدعم في طلبات هيئة مراقبة السوق
  • التوجيهات التنظيمية طوال فترة المشروع

عندما يكون الاختبار التقني للأمن السيبراني مطلوبًا، يمكن لشركة EaseCert المساعدة في تحديد نطاق الاختبار والتنسيق مع مختبر مؤهل للأمن السيبراني أو مزود تقني.

لا تُجري شركة EaseCert اختبارات اختراق، أو تحليلًا لشفرة المصدر، أو اختبارات أمن سيبراني معملية، ولا تعمل كجهة مُخوّلة. ويبقى المُصنِّع مسؤولًا عن أمن المنتج السيبراني، وتقييم المطابقة، والدقة التقنية، ومعالجة الثغرات الأمنية، والتحديثات، وإعداد التقارير، والامتثال المستمر.

دور الممثل المعتمد لدى EaseCert في الاتحاد الأوروبي

بالنسبة للمنتجات المقبولة المصنعة خارج الاتحاد الأوروبي، يمكن لشركة EaseCert GmbH أن تعمل كـ الممثل المعتمد للاتحاد الأوروبي.

في إطار التفويض المتفق عليه، يمكن لشركة EaseCert ما يلي:

  • احتفظ بإعلان المطابقة الخاص بالاتحاد الأوروبي متاحًا للسلطات
  • احتفظ بالوثائق الفنية المطلوبة في متناول اليد
  • الاستجابة للطلبات المبررة للحصول على معلومات الامتثال
  • التعاون مع سلطات مراقبة السوق
  • دعم عمليات التحقق من إمكانية التتبع
  • دعم الاتصالات التنظيمية
  • أبلغ الشركة المصنعة باستفسارات السلطات المختصة

يصبح التعيين ساري المفعول بعد اكتمال مراجعة الوثائق، وقبول المنتجات من قبل EaseCert، وتوقيع التفويض الكتابي من قبل الطرفين.

احصل على دعم الامتثال لقانون الإيرادات الكندية والتمثيل في الاتحاد الأوروبي


ابدأ الاستعداد لـ CRA

يُنشئ قانون المرونة السيبرانية إطار امتثال جديد للأجهزة المتصلة والبرامج المستقلة والبرامج المدمجة والمكونات الرقمية.

بالنسبة للمصنعين، لا يقتصر التحدي الأكبر على مجرد إعداد إعلان المطابقة. فالامتثال يتطلب تنسيقاً بين تطوير المنتجات، والأمن السيبراني، وضمان الجودة، والشؤون التنظيمية، ودعم العملاء، وإدارة سلسلة التوريد، والإدارة العليا.

أربعة أسئلة يجب على المصنّعين الإجابة عليها

  1. هل ينطبق قانون حقوق المستهلك على منتجنا؟
  2. ما هو مسار تصنيف المنتج وتقييم المطابقة الذي ينطبق؟
  3. هل لدينا أدلة كافية على الأمن السيبراني ووثائق تقنية؟
  4. هل يمكننا مراقبة المنتج وتحديثه ودعمه طوال فترة الدعم المعلنة؟

ينبغي على الشركات المصنعة التي تتخذ من خارج الاتحاد الأوروبي مقراً لها أن تحدد أيضاً ما إذا كانت بحاجة إلى ممثل معتمد من الاتحاد الأوروبي وكيف ستتعامل مع الطلبات الواردة من سلطات مراقبة السوق في الاتحاد الأوروبي.

تدعم EaseCert الشركات المصنعة الدولية من خلال مراجعات قابلية تطبيق CRA، وتقييمات فجوات الامتثال، ومراجعات الوثائق الفنية، وخدمات الممثل المعتمد في الاتحاد الأوروبي.

اطلع على الممثل المعتمد وخدمة الامتثال لقانون المرونة السيبرانية للاتحاد الأوروبي من EaseCert

الأسئلة الشائعة

ما هو قانون الاتحاد الأوروبي بشأن المرونة السيبرانية؟

يُدخل قانون الاتحاد الأوروبي للأمن السيبراني، المعروف رسميًا باسم اللائحة (الاتحاد الأوروبي) 2024/2847، متطلبات إلزامية للأمن السيبراني لمنتجات الأجهزة والبرامج التي تحتوي على عناصر رقمية والمطروحة في سوق الاتحاد الأوروبي. ويُلزم هذا القانون المصنّعين بمعالجة الأمن السيبراني طوال دورة حياة المنتج، بما في ذلك التصميم والتطوير والإنتاج ومعالجة الثغرات الأمنية وتحديثات الأمان ومراقبة ما بعد التسويق.

متى يُطبق قانون المرونة السيبرانية؟

دخلت اتفاقية الإبلاغ عن الثغرات الأمنية حيز التنفيذ في 10 ديسمبر 2024. وتسري التزامات الإبلاغ الخاصة بها عن الثغرات الأمنية المستغلة بنشاط والحوادث الأمنية الخطيرة اعتبارًا من 11 سبتمبر 2026. أما معظم المتطلبات المتبقية، بما في ذلك تقييم المطابقة والوثائق الفنية وإعلان المطابقة للاتحاد الأوروبي وعلامة CE، فتسري اعتبارًا من 11 ديسمبر 2027.

ما هي المنتجات التي يغطيها قانون الإيرادات الكندية؟

ينطبق قانون حقوق المستهلك (CRA) عمومًا على منتجات الأجهزة والبرامج التي يتضمن استخدامها المقصود أو المتوقع بشكل معقول اتصالًا مباشرًا أو غير مباشر بجهاز أو شبكة أخرى. ويشمل ذلك الأجهزة الذكية، والأجهزة المنزلية المتصلة، وكاميرات المراقبة، وأجهزة التوجيه، والمنتجات القابلة للارتداء، وتطبيقات الهواتف المحمولة، وبرامج سطح المكتب، وأنظمة التشغيل، والبرامج الثابتة المدمجة، ومكونات البرامج التجارية.

هل ينطبق قانون حقوق المستهلك على المنتجات التي لا تتصل مباشرة بالإنترنت؟

نعم. لا يلزم وجود اتصال مباشر بالإنترنت. قد يندرج المنتج ضمن قانون حماية المستهلك إذا كان يتصل بشكل غير مباشر بجهاز أو شبكة أخرى، على سبيل المثال عبر البلوتوث أو الواي فاي أو تطبيق الهاتف الذكي أو بوابة أو نظام متصل آخر.

هل ينطبق قانون حقوق المؤلفين على البرامج المستقلة؟

نعم. يمكن أن تندرج البرامج المستقلة المتاحة في سوق الاتحاد الأوروبي كجزء من نشاط تجاري ضمن نطاق قانون حقوق النشر. وقد يشمل ذلك تطبيقات الهاتف المحمول، وبرامج سطح المكتب، وأنظمة التشغيل، وبرامج الأمان، ومكتبات البرامج التجارية، وأدوات إدارة الشبكات.

هل ينطبق قانون إعادة الاستثمار المجتمعي على منتجات البرمجيات كخدمة؟

لا يشمل التأمين جميع اتفاقيات البرمجيات كخدمة تلقائيًا. مع ذلك، قد يشكل حل معالجة البيانات عن بُعد جزءًا من منتج مشمول بالتغطية التأمينية إذا كان ذلك ضروريًا لأداء المنتج لإحدى وظائفه. لذا، ينبغي تقييم كل منتج واتفاقية خدمة على حدة.

هل الأجهزة الطبية مشمولة بقانون الإيرادات الكندية؟

تُستثنى الأجهزة الطبية وأجهزة التشخيص الطبي في المختبر، الخاضعة لأطرها التنظيمية الخاصة بالاتحاد الأوروبي، عمومًا من اتفاقية إعادة الهيكلة. وقد تُطبق استثناءات أخرى خاصة بقطاعات معينة على منتجات الطيران والسيارات والبحرية والدفاع والأمن القومي.

ما هي الالتزامات الرئيسية للمصنعين؟

يجب على المصنعين تقييم ما إذا كان قانون تقييم المخاطر ينطبق، وتصنيف المنتج، وإكمال تقييم مخاطر الأمن السيبراني، وتلبية متطلبات الأمن السيبراني الأساسية، وإعداد الوثائق الفنية، ووضع إجراءات التعامل مع الثغرات الأمنية، وتقديم تحديثات الأمان، وإكمال تقييم المطابقة المعمول به، وإصدار إعلان المطابقة للاتحاد الأوروبي، ووضع علامة CE.

ما هو تقييم مخاطر الأمن السيبراني؟

يُحدد تقييم مخاطر الأمن السيبراني التهديدات ونقاط الضعف ومسارات الهجوم والعواقب المحتملة المرتبطة بمنتج معين. وينبغي أن يأخذ في الاعتبار بنية المنتج ومكوناته البرمجية والمادية، وواجهات الشبكة، والخدمات السحابية، والمصادقة، والتشفير، وآليات التحديث، والاعتماد على جهات خارجية، وسوء الاستخدام المتوقع، وفعالية ضوابط الأمان الحالية.

ما هي قائمة مكونات البرمجيات؟

قائمة مكونات البرمجيات، والمعروفة اختصارًا بـ SBOM، هي قائمة منظمة بمكونات البرمجيات الموجودة في المنتج. قد تشمل هذه القائمة برمجيات احتكارية، ومكتبات مفتوحة المصدر، وبرمجيات خارجية، وبرامج ثابتة، وإصدارات المكونات، والموردين، والتراخيص، ومعرفات الحزم. يستخدم المصنّعون قائمة مكونات البرمجيات لتحديد المنتجات المتأثرة بالثغرات الأمنية المكتشفة حديثًا.

هل اختبار الاختراق إلزامي بموجب قانون الإيرادات الكندية؟

لا يشترط قانون تقييم الامتثال (CRA) إجراء نفس نوع اختبار الاختراق لكل منتج. يجب أن يكون الاختبار مناسبًا للمنتج، ومخاطر الأمن السيبراني التي يواجهها، ومسار تقييم المطابقة المطبق. وبحسب المنتج، قد تشمل الأدلة المناسبة فحص الثغرات الأمنية، واختبار الاختراق، وتحليل شفرة المصدر، وتحليل مكونات البرمجيات، واختبار المصادقة، ومراجعة التشفير، واختبار آلية التحديث.

ما هي فترة الدعم المطلوبة من وكالة الإيرادات الكندية؟

يجب على الشركة المصنعة تحديد فترة دعم يتم خلالها معالجة الثغرات الأمنية وتوفير التحديثات الأمنية. يجب أن تعكس هذه الفترة الاستخدام المتوقع للمنتج، والغرض المقصود منه، وبيئة التشغيل، وتوقعات المستخدمين، ومخاطر الأمن السيبراني. كما يجب إبلاغ المستخدمين بوضوح بتاريخ انتهاء الدعم.

هل يجب توفير التحديثات الأمنية مجاناً؟

يجب عمومًا توفير التحديثات الأمنية اللازمة لمعالجة الثغرات الأمنية دون تأخير ومجانًا خلال فترة الدعم. كما يجب على الشركات المصنعة ضمان توزيع التحديثات بشكل آمن وتزويد المستخدمين بالمعلومات المناسبة حول عملية التثبيت.

ما هي نقاط الضعف والحوادث التي يجب الإبلاغ عنها؟

اعتبارًا من 11 سبتمبر 2026، يتعين على المصنّعين الإبلاغ عن بعض الثغرات الأمنية التي يتم استغلالها بنشاط والحوادث الأمنية الخطيرة من خلال منصة الإبلاغ الموحدة التابعة لوكالة الإيرادات الكندية. تتضمن عملية الإبلاغ عادةً إشعارًا تحذيريًا مبكرًا خلال 24 ساعة، وإشعارًا أكثر تفصيلًا خلال 72 ساعة، وتقريرًا نهائيًا ضمن المهلة القانونية المحددة.

ما هي الثغرة الأمنية التي يتم استغلالها بنشاط؟

الثغرة الأمنية المستغلة بنشاط هي نقطة ضعف توجد أدلة موثوقة على استغلالها من قبل جهة خبيثة في نظام ما دون إذن مالك النظام. ولا يعني وجود الثغرة الأمنية بحد ذاته بالضرورة وجوب الإبلاغ عنها وفقًا لقانون الإبلاغ عن التهديدات السيبرانية، مع ذلك، يجب على الشركة المصنعة تقييم الثغرة ومعالجتها.

هل تتطلب جميع منتجات CRA جهة معتمدة؟

لا. يمكن للعديد من المنتجات الافتراضية استخدام إجراء تقييم داخلي للمطابقة. قد تتطلب منتجات الفئة الأولى المهمة تقييمًا من طرف ثالث في حال عدم تطبيق المعايير المعترف بها أو المواصفات الشائعة أو أنظمة الاعتماد بشكل كامل.تخضع المنتجات المهمة من الفئة الثانية والمنتجات الحرجة عمومًا لمتطلبات تقييم المطابقة من قبل جهات خارجية أكثر صرامة.

هل تشترط وكالة الإيرادات الكندية وضع علامة CE؟

نعم. يُعدّ تقييم المطابقة جزءًا من إطار علامة المطابقة الأوروبية (CE). بمجرد إتمام تقييم المطابقة المطلوب وإثبات الامتثال، يجب على المُصنِّع إصدار إعلان المطابقة الأوروبي ووضع علامة المطابقة الأوروبية (CE) على المنتج.

هل يمكن لإعلان المطابقة الخاص بالاتحاد الأوروبي أن يغطي قانون حقوق المؤلفين (CRA) وغيره من تشريعات الاتحاد الأوروبي؟

نعم. عندما يخضع منتج ما لعدة قوانين من قوانين الاتحاد الأوروبي تتطلب إعلان المطابقة للاتحاد الأوروبي، يمكن للشركة المصنعة عادةً إعداد إعلان واحد مشترك يغطي جميع التشريعات المعمول بها، مثل قانون حقوق المستهلك، وتوجيه معدات الراديو، وتوجيه RoHS، أو توجيه التوافق الكهرومغناطيسي.

هل يحتاج المصنّع غير الأوروبي إلى ممثل معتمد من الاتحاد الأوروبي؟

يجوز للشركة المصنعة التي يقع مقرها خارج الاتحاد الأوروبي تعيين ممثل معتمد من الاتحاد الأوروبي بموجب تفويض كتابي. ويحق للممثل الاحتفاظ بوثائق الامتثال، والرد على طلبات السلطات، ودعم التواصل مع الجهات التنظيمية. وتبقى الشركة المصنعة مسؤولة عن الأمن السيبراني للمنتج، والوثائق الفنية، وتقييم المطابقة، وتحديثات الأمان، والتزامات الإبلاغ.

هل يمكن لشركة EaseCert أن تعمل كممثل معتمد للاتحاد الأوروبي بموجب قانون CRA؟

نعم. بالنسبة للمنتجات المقبولة، يمكن لشركة EaseCert GmbH أن تعمل كممثل معتمد في الاتحاد الأوروبي للمصنعين المقيمين خارج الاتحاد الأوروبي. ويخضع هذا التعيين لمراجعة الامتثال، وقبول المنتج، وإتمام تفويض كتابي.

ماذا تتضمن خدمة الامتثال لقانون الإيرادات الكندية EaseCert؟

قد تشمل الخدمة تقييم مدى انطباق تقييم المخاطر، ومراجعة تصنيف المنتج، ومراجعة تقييم المطابقة، وتحليل فجوات الامتثال للأمن السيبراني، ومراجعة تقييم المخاطر، وقائمة مكونات البرمجيات، وإجراءات معالجة الثغرات الأمنية، ووثائق فترة الدعم، وتعليمات المستخدم، والملف التقني، وإعلان المطابقة للاتحاد الأوروبي. كما قد تشمل تعيين شركة EaseCert GmbH كممثل معتمد للاتحاد الأوروبي.

هل تقوم شركة EaseCert بإجراء اختبارات الأمن السيبراني؟

لا تُجري شركة EaseCert اختبارات الاختراق، أو تحليل الشفرة المصدرية، أو اختبارات الأمن السيبراني المعملية. وفي حال تطلب الأمر إجراء اختبارات، يمكن لشركة EaseCert المساعدة في تحديد النطاق المناسب والتنسيق مع مختبر أمن سيبراني مؤهل أو مزود خدمات تقنية.

متى ينبغي على المصنّعين البدء بالاستعداد لقانون مراجعة الامتثال؟

ينبغي على المصنّعين البدء بالاستعداد في أقرب وقت ممكن. قد يستغرق إكمال تقييم مخاطر الأمن السيبراني، وإنشاء عملية تطوير آمنة، وإعداد قائمة مكونات النظام، وتطبيق إجراءات الإبلاغ عن الثغرات الأمنية، وترتيب الاختبارات وقتًا طويلًا. لا ينبغي للشركات الانتظار حتى تطبيق المتطلبات الرئيسية في 11 ديسمبر 2027.

للحصول على دعم الامتثال لقانون الإيرادات الكندية وخدمات الممثل المعتمد في الاتحاد الأوروبي، تفضل بزيارة خدمة الامتثال لقانون المرونة السيبرانية للاتحاد الأوروبي من EaseCert.

المصادر الرسمية ومصادر إضافية للقراءة

توفر المصادر الرسمية التالية للاتحاد الأوروبي النص القانوني، وتوجيهات التنفيذ، والمعلومات الداعمة المتعلقة بقانون الاتحاد الأوروبي بشأن المرونة السيبرانية:

تُقدّم هذه المقالة معلومات تنظيمية عامة ولا تُعدّ استشارة قانونية. يجب تقييم نطاق المنتج وتصنيفه وتقييم المطابقة ومتطلبات التوثيق لكل منتج على حدة.

إظهار المزيد من الأفكار

تواصل مع EaseCert