- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/1020 — market surveillance
- Directive 2014/53/EU — Radio Equipment, for radio products
من يجب أن يعيّن
المصنعون المقيمون خارج الاتحاد الذين يضعون منتجات ذات عناصر رقمية في سوق الاتحاد الأوروبي. تشمل 'المنتجات ذات العناصر الرقمية' الأجهزة التي تشمل الغرض المقصود منها اتصال البيانات - الكاميرات، أجهزة التوجيه، الأجهزة الذكية، المستشعرات الصناعية، الأجهزة القابلة للارتداء - والبرمجيات المقدمة بشكل منفصل، سواء كانت مباعة أو مرخصة أو مُ monetized بشكل غير مباشر. يتحمل المستوردون والموزعون واجباتهم الخاصة ويدخلون في مكان المصنع إذا قاموا بتسويق المنتج تحت اسمهم الخاص. حيث يكون المصنع خارج الاتحاد وليس لديه مستورد مقيم هناك، فإن الممثل المعتمد هو الكيان الذي تتوجه إليه السلطات.
الحدود والإعفاءات
لا ينطبق حد للدخل أو الحجم على الالتزامات الجوهرية. البرمجيات الحرة والمفتوحة المصدر التي تم تطويرها أو تقديمها خارج نطاق النشاط التجاري ليست ضمن النطاق، ولدى القائمين على البرمجيات المفتوحة المصدر نظام أخف. تحصل الشركات الصغيرة والمتوسطة على تخفيف إجرائي بشأن بعض الوثائق، وليس إعفاء. المنتجات التي تغطيها بالفعل قواعد الأمن السيبراني القطاعية المعادلة - الأجهزة الطبية، المركبات، الطيران المدني، المعدات البحرية - مستثناة لتجنب التكرار.
ما يجب أن يظهر على الملصق
اسم المصنع، الاسم التجاري المسجل أو العلامة التجارية والعنوان البريدي، ونفس الشيء بالنسبة للممثل المعتمد، على المنتج، أو تغليفه أو وثيقة مرفقة. نقطة اتصال واحدة للإبلاغ عن الثغرات، يجب أن تكون سهلة العثور عليها وقابلة للقراءة الآلية حيثما كان ذلك عمليًا. علامة CE بمجرد أن تنطبق الالتزامات المتعلقة بالتوافق اعتبارًا من ديسمبر 2027. معلومات للمستخدم حول فترة الدعم التي سيتم خلالها تقديم تحديثات الأمان، وكيفية تسليم التحديثات، والغرض المقصود والمخاطر المعروفة.
حقول المنصات
لا يوجد حقل سوق مخصص حتى الآن، ولكن حقول الامتثال المستخدمة بالفعل للسلع المعلمة بـ CE ستحتوي على هذه التفاصيل، وطلبات الشراء المؤسسية في الاتحاد الآن تسأل بشكل روتيني من هو ممثل CRA وما هي فترة الدعم المعلنة. توقع أن تضيف الأسواق حقل فترة الدعم مع اقتراب ديسمبر 2027، بالطريقة التي أضافت بها حقل الشخص المسؤول عن GPSR في 2024.
المستندات الواجب الاحتفاظ بها
وثائق فنية تغطي تصميم وتطوير وعمليات التعامل مع الثغرات. تقييم مخاطر الأمن السيبراني، يتم تحديثه خلال فترة الدعم، والذي يحدد أي من المتطلبات الأساسية في الملحق I تنطبق وكيف. فاتورة برمجيات في تنسيق قابل للقراءة الآلية مستخدم بشكل شائع، تغطي على الأقل التبعيات الرئيسية. سياسة إفصاح منسقة عن الثغرات، متاحة للجمهور. سجلات الثغرات وإصلاحها. إعلان الاتحاد الأوروبي عن المطابقة. حيث يقع المنتج في فئة مهمة أو حرجة بموجب الملحق III أو IV، شهادة الهيئة المبلغة أو شهادة النظام ذات الصلة.
المعايير والاختبارات
تعتمد طرق تقييم المطابقة على الفئة. يمكن أن تستخدم المنتجات الافتراضية التحكم الداخلي ضد المتطلبات الأساسية. يمكن للمنتجات المهمة في الفئة I أن تقيم نفسها إذا تم تطبيق المعايير المتناغمة بالكامل، وإلا فإن طرفًا ثالثًا مطلوب. تتطلب الفئة II دائمًا طرفًا ثالثًا. قد تتطلب المنتجات الحرجة شهادة الأمن السيبراني الأوروبية. لا تزال المعايير المتناغمة بموجب CRA قيد التطوير، مما يعني أن التقييم الذاتي يعتمد حاليًا على المنطق الموثق ضد الملحق I بدلاً من رقم معيار.
المتطلبات اللغوية
التعليمات ومعلومات المستخدم، بما في ذلك فترة الدعم ونقطة الاتصال الخاصة بالثغرات، بلغة يسهل فهمها من قبل المستخدمين في كل دولة عضو حيث يتم وضع المنتج في السوق، كما تحددها تلك الدولة.
متى ينطبق
توجد ثلاث تواريخ مهمة. اعتبارًا من 11 سبتمبر 2026، تنطبق الالتزامات المتعلقة بالإبلاغ في المادة 14: يجب الإبلاغ عن الثغرات المستغلة بنشاط والحوادث الشديدة من خلال منصة الإبلاغ الموحدة. اعتبارًا من 11 ديسمبر 2027، تنطبق الالتزامات المتبقية بالكامل، بما في ذلك علامة CE، وتقييم المطابقة والمتطلبات الأساسية. المنتجات التي تم وضعها في السوق قبل ذلك التاريخ لا تُعتبر عادةً retroactively ما لم يتم تعديلها بشكل كبير بعد ذلك، ولكن واجبات الإبلاغ ترتبط في وقت سابق.
مدة حفظ المستندات
الوثائق الفنية وإعلان الاتحاد الأوروبي عن المطابقة لمدة عشر سنوات على الأقل بعد وضع المنتج في السوق، أو طول فترة الدعم، أيهما أطول. يجب أن تكون فترة الدعم لا تقل عن خمس سنوات ما لم يكن الاستخدام المتوقع أقصر، ويجب توثيق المنطق لفترة أقصر.
عند عدم الامتثال
حتى 15 مليون يورو أو 2.5% من إجمالي الإيرادات السنوية العالمية، أيهما أعلى، عن انتهاكات المتطلبات الأساسية أو الالتزامات الأساسية للمصنع. حتى 10 ملايين يورو أو 2% لمعظم الالتزامات الأخرى، وحتى 5 ملايين يورو أو 1% لتقديم معلومات غير صحيحة أو مضللة إلى هيئة مبلغة أو سلطة. بالإضافة إلى الغرامات، يمكن للسلطات أن تأمر بسحب المنتج من السوق، أو حظر أو تقييد توفير المنتج، وطلب سحبه.
من ينفّذ
السلطات الوطنية لمراقبة السوق المعينة بموجب CRA، ENISA، وCSIRTs المعينة كمنسقين لالتزامات الإبلاغ. تمتلك المفوضية صلاحيات تنفيذية للمنتجات التي تمثل خطرًا كبيرًا على الأمن السيبراني عبر عدة دول أعضاء.
أين يقع الحد الفاصل
تُعتبر معظم برامج الأعمال مشمولة، ولكن هناك حدود تستحق المعرفة. المنتج الذي يُباع فقط خارج الاتحاد ليس ضمن النطاق؛ جعل نفس البرمجيات قابلة للتنزيل لمستخدمي الاتحاد الأوروبي ليس كذلك. عادةً ما تكون SaaS خارج CRA ما لم تكن حلاً لمعالجة البيانات عن بُعد متكاملًا في وظائف المنتج، وفي هذه الحالة يتم تقييمها كجزء من ذلك المنتج. تتبع الأجهزة الطبية والمركبات والطيران أنظمتها الخاصة للأمن السيبراني. ويقع CRA بجانب NIS2 بدلاً من استبداله: NIS2 يتعلق بالحوادث التي تؤثر على خدمتك ككيان، بينما يتعلق CRA بالثغرات في المنتج الذي تضعه في السوق.
أسئلة تُطرح علينا
- نحن شركة برمجيات صغيرة - هل ينطبق علينا هذا حقًا؟
- نعم، إذا تم تقديم البرمجيات تجاريًا للمستخدمين في الاتحاد. لا يوجد إعفاء للشركات الصغيرة والمتوسطة، فقط بعض التبسيط الإجرائي. ما يتغير مع الحجم هو عمق الوثائق المتوقعة، وليس ما إذا كانت الالتزامات موجودة.
- هل منصتنا SaaS ضمن النطاق؟
- عادةً لا بمفردها. تدخل ضمن النطاق حيث تكون حلاً لمعالجة البيانات عن بُعد، حيث أن غيابها سيمنع منتجًا ذا عناصر رقمية من أداء وظائفه، وفي هذه الحالة يتم تقييمها كجزء من ذلك المنتج.
- هل نحتاج إلى علامة CE الآن؟
- ليس بعد. تنطبق علامة CE وتقييم المطابقة اعتبارًا من 11 ديسمبر 2027. تنطبق واجبات الإبلاغ بموجب المادة 14 اعتبارًا من 11 سبتمبر 2026، وهو الموعد النهائي الأقرب والذي لا يكون معظم المصنعين مستعدين له.
- ما الذي يُعتبر فترة الدعم؟
- الفترة التي تقدم خلالها تحديثات الأمان، والتي يجب أن تعكس المدة التي يمكن أن يتوقعها المستخدمون بشكل معقول لاستخدام المنتج ويجب أن تكون على الأقل خمس سنوات ما لم يتم تبرير فترة أقصر وتوثيقها. يجب أن يتم إبلاغها للمستخدمين قبل الشراء.
من يوقّع نيابة عنك
الممثل في الاتحاد الأوروبي Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
الممثل في المملكة المتحدة REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom